Plattform-Automatisierung für Behörden und Gesundheitswesen
BSI IT-Grundschutz Baustein SYS.1.1, Anforderung A3: Restriktive Rechtevergabe. Anforderung A5: Schutz von Schnittstellen. Wie weisen Sie die Umsetzung auf Ihren 150 Behörden-Servern nach?
BSI IT-Grundschutz und NIS2 definieren, was Behörden und Krankenhäuser auf Plattformebene umsetzen und nachweisen müssen. Die technische Realität ist heterogen: Linux-Server, Windows-Systeme, gewachsene Fachverfahren, oft parallel betrieben und selten vollständig dokumentiert. lennlay überbrückt die Lücke zwischen regulatorischer Anforderung und technischem Nachweis: automatisiert, versionskontrolliert und ausschließlich auf Ihrer eigenen Infrastruktur.
Behörden-IT zwischen Modernisierung und Sicherheitspflicht
Der öffentliche Sektor steht unter doppeltem Druck: Digitalisierungsprogramme fordern neue Technologien, regulatorische Pflichten fordern nachweisbare Sicherheit. Beides gleichzeitig, mit begrenzten Ressourcen und heterogenen Beständen.
Der Modernisierungsdruck
Container-Technologie einführen, Cloud-Services evaluieren, Legacy-Systeme ablösen: Digitalisierungsstrategien des Bundes und der Länder setzen klare Ziele. Behörden und Kliniken sollen moderner werden, oft bei laufendem Betrieb und ohne Risiko für kritische Fachverfahren.
Ältere Linux-Server können nicht einfach ersetzt werden. Fachverfahren haben Abhängigkeiten, die selten vollständig dokumentiert sind. Jede Änderung ist riskant. Das Personal ist knapp.
Die Sicherheitspflicht
BSI IT-Grundschutz schreibt Anforderungen je Baustein vor. Für jeden Server gelten Basis- und Standardanforderungen nach SYS.1.1 und SYS.1.3. Für Webserver gilt APP.3.2. Nichts davon ist optional, und jede Anforderung muss im Rahmen von Prüfungen belegbar sein.
NIS2UmsuCG klassifiziert Landesbehörden als wesentliche Einrichtungen seit Oktober 2024. Krankenhäuser fallen explizit unter NIS2. Die KRITIS-Verordnung ergänzt für kritische Infrastrukturen. Die Anforderungen überlagern sich und verlangen denselben Nachweis: dokumentierte Härtung, auditierbare Konfigurationen, Meldepflichten bei erheblichen Vorfällen.
Von der Baustein-Anforderung zur Plattformkonfiguration
IT-Grundschutz-Bausteine beschreiben, was umgesetzt sein muss. lennlay übersetzt das in konkrete, prüfbare Konfigurationen und liefert den Nachweis automatisiert mit.
Allgemeiner Server
A3 Restriktive Rechtevergabe: Service-Accounts mit minimalen Rechten, sudo-Regeln nach least privilege, keine unnötigen privilegierten Benutzerkonten.
A5 Schutz von Schnittstellen: SSH-Härtung, nicht benötigte Dienste deaktiviert, Netzwerkdienste restriktiv konfiguriert.
lennlay: Automatisierte Linux-Baseline deckt diese Anforderungen ab. Nachweis per strukturiertem Prüfbericht für Auditoren und Revisoren.
Server unter Unix/Linux
Linux-spezifische Anforderungen: SELinux oder AppArmor, Dateisystem-Berechtigungen, Kernel-Härtungsparameter, strukturiertes Update-Management.
Systemdienste minimiert, keine Standardpasswörter, Logging-Konfiguration nach Grundschutz-Vorgabe, Integritätsprüfung für kritische Dateien.
lennlay: RHEL-basierte Plattform mit SELinux enforcing, automatisiertes Patch-Management, versionierte Baselines mit Änderungshistorie.
Im AusbauWebserver
Apache HTTPD oder IIS: TLS-Konfiguration nach aktuellem Stand, Sicherheits-Header, Modul-Restriktionen, Directory-Listing abschalten.
Versionsinformationen unterdrücken, Server-Token minimieren, Access-Control und Authentifizierung nach BSI-Anforderung konfigurieren.
lennlay: Ansible Collection für Apache HTTP Server im Community-Katalog verfügbar. Härtung entlang APP.3.2-Anforderungen, auditierbar dokumentiert.
Container und Kubernetes
Für Behörden, die Container-Technologie einführen: CON.8 stellt Anforderungen an Software-Entwicklung und Deployment, APP.4.4 an Kubernetes-Cluster, Pod-Sicherheitsprofile und Netzwerksegmentierung.
Beide Bausteine betreffen Plattformen, auf denen Fachverfahren containerisiert betrieben werden sollen.
lennlay: Plattform-Erweiterung für Container-Härtung in Konzeptphase. BSI-konforme Kubernetes-Baselines in Planung.
In KonzeptphaseNIS2 für Behörden und Gesundheitswesen
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz gilt seit Oktober 2024. Behörden auf Landesebene und Krankenhäuser sind als wesentliche Einrichtungen erfasst.
Behörden als wesentliche Einrichtungen
Landesbehörden und eine Reihe von Bundesbehörden gelten nach NIS2UmsuCG als wesentliche Einrichtungen. Artikel 21 schreibt konkret vor: Risikomanagement, technische Schutzmaßnahmen, Lieferkettensteuerung und Meldepflichten bei erheblichen Vorfällen.
Auf Plattformebene bedeutet das: dokumentierte Härtungsstandards, automatisierte Compliance-Prüfung, nachweisbare Incident-Erkennung und eine vollständige Konfigurationshistorie. Keine dieser Anforderungen ist ohne standardisierte Plattform-Baseline dauerhaft erfüllbar.
Krankenhäuser und Gesundheitswesen
Krankenhäuser sind in der NIS2-Richtlinie und im NIS2UmsuCG explizit als wesentliche Einrichtungen aufgeführt. Betroffen sind Krankenhäuser ab 250 Mitarbeitenden sowie Einrichtungen mit spezifischer Infrastruktur für die medizinische Versorgung.
Die IT-Plattformen, auf denen Patientendaten, Krankenakten und klinische Systeme laufen, fallen in den NIS2-Geltungsbereich. Die technischen Anforderungen sind identisch: nachgewiesene Härtung, automatisierte Prüfläufe, Konfigurationsmanagement mit lückenloser Änderungshistorie. lennlay deckt die Plattformebene dieser Anforderungen ab.
Kein Cloud-Zwang: vollständig on-premises
Behörden haben oft rechtliche oder sicherheitspolitische Anforderungen an den Betrieb auf eigener Infrastruktur. lennlay funktioniert ausschließlich on-premises.
Ansible Collections laufen lokal in Ihrer Infrastruktur. GIaaS-Baselines werden als versionierte Artefakte geliefert, nicht als SaaS-Service. Kein Netzwerkverkehr zu externen Plattformen, kein Cloud-Account, kein Datenabfluss-Risiko.
Das entspricht den Anforderungen von Behörden, die Datensouveränität und IT-Sicherheitskategorien nach BSI einhalten müssen. Wer kein Cloud-Angebot braucht, bekommt auch keines.
Alle lennlay-Komponenten laufen in Ihrer eigenen Infrastruktur. Keine externe Abhängigkeit, keine SaaS-Plattform, keine Cloud-Verbindung erforderlich.
Plattform-Sicherheit für den öffentlichen Sektor
Linux-Baselines nach BSI
Automatisierte RHEL-Härtung entlang SYS.1.1 und SYS.1.3. Dokumentierte Baseline, versionskontrolliert, audit-fähig. Umgesetzt über die lennlay.core Ansible Collection.
Compliance-Nachweis
Automatisierter Scanner vergleicht laufende Systeme mit der BSI-referenzierten Baseline. Strukturierter Bericht, direkt verwendbar für BSI-Auditoren, interne Revision und behördliche Datenschutzbeauftragte.
Ansible-Automatisierung
lennlay.community Collection auf Ansible Galaxy kostenfrei verfügbar. lennlay.core und plattformspezifische Collections im Enterprise-Tier für systematische Standardisierung über alle Server hinweg.
EaaS für Behördenprojekte
Marcel König (RHCA/RHCE) und Matthias Siegl für eingebettete Projektarbeit: Plattform-Assessment, Härtungs-Umsetzung, Compliance-Dokumentation für IT-Grundschutz-Prüfungen.
Lifecycle-Management
OS-End-of-Life-Tracking für RHEL-Versionen, strukturiertes Sicherheitsupdate-Management, KRITIS-relevante Systeme gesondert erfasst, priorisiert und dokumentiert.
On-Premises Betrieb
Keine Cloud-Abhängigkeit, kein SaaS. Alle Komponenten laufen in Ihrer Infrastruktur: geeignet für Behörden mit Anforderungen an Datensouveränität und behördliche IT-Sicherheitskategorien.
Drei typische Ausgangssituationen
BSI IT-Grundschutz Nachweis
IT-Grundschutz-Prüfung steht an. Baustein-Anforderungen müssen dokumentiert und technisch nachgewiesen sein. Manuell betriebene Plattformen können diesen Nachweis ohne erheblichen Aufwand nicht erbringen.
NIS2 Umsetzung
NIS2UmsuCG gilt. Behörde oder Krankenhaus als wesentliche Einrichtung eingestuft. Artikel-21-Maßnahmen auf Plattformebene müssen umgesetzt und für die Aufsichtsbehörde nachgewiesen werden.
Modernisierung bei laufendem Betrieb
Ältere Linux-Server sollen auf aktuelle RHEL-Version oder Container-Plattform migrieren. Der Sicherheitsstandard muss dabei gleich bleiben oder verbessert werden, ohne Betriebsunterbrechung der Fachverfahren.
BSI IT-Grundschutz-Bausteine beschreiben Anforderungen, keine Konfigurationsrezepte. Viele Plattformen in Behörden und Kliniken sind technisch weitgehend sicher, der Nachweis fehlt. lennlay bringt beides zusammen: Plattformkonfiguration nach aktuellem Stand der Technik und automatisierte Nachweisführung, die im Audit Bestand hat.
BSI IT-Grundschutz und NIS2 betreffen Ihre Plattformen. Wir helfen Ihnen, den technischen Nachweis zu führen.