Skip to content
Cyber-Resilienz

Verbesserung der Cyber-Resilienz: Ein tiefer Einblick in die Lösungen von Commvault Cloud für die zweite Änderung der Verordnung 23 NYCRR Part 500

Navigieren Sie mit Commvault Cloud durch die Feinheiten des zweiten Zusatzes zu 23 NYCRR Part 500. Erfahren Sie, wie Commvault die wichtigsten Anforderungen erfüllt, von intelligenter Risikoanalyse und KI-gesteuerter Überwachung bis hin zu Zero-Trust-Zugangskontrollen und fortschrittlicher Verschlüsselung.


Das New Yorker Finanzdienstleistungsamt (NYDFS) reagiert proaktiv auf die eskalierenden Cyberbedrohungen mit der zweiten Novelle zu Kapitel 23 der New Yorker Gesetzessammlung, Vorschriften und Verordnungen (23 NYCRR Teil 500). Diese Novelle ist ein strategischer Schritt, um Informations- und Finanzsysteme gegen die zunehmende Verbreitung und Raffinesse von Cyberangriffen zu wappnen. Die Forderung nach zusätzlichen Kontrollmaßnahmen zur kosteneffizienten Bewältigung von Cyberrisiken ist lauter denn je.

Wenn wir die Feinheiten dieser regulatorischen Änderung genauer unter die Lupe nehmen, wird deutlich, dass Unternehmen mehr als nur ein Regelwerk benötigen; sie brauchen eine robuste Lösung, mit der sie Cyber-Herausforderungen direkt angehen können. Hier kommt Commvault® Cloud, unterstützt durch Metallic AI, ins Spiel, um die Einhaltung gesetzlicher Vorschriften zu gewährleisten und gleichzeitig die Cyber-Resilienz zu stärken. Jetzt ist es an der Zeit, dass Unternehmen mit Commvault Cloud den Schritt in die Zukunft wagen.

Werfen wir einen genaueren Blick auf die wesentlichen Abschnitte des Änderungsantrags und untersuchen wir, wie sich die innovativen Lösungen von Commvault Cloud nahtlos in einige der wichtigsten Anforderungen einfügen.

Cyber-Resilienz durch intelligente Risk Analysis [Abschnitte 500.9(a), 500.2(c)]

Die Risk Analysis-Lösung von Commvault Cloud geht über herkömmliche Methoden hinaus. Sie identifiziert und kategorisiert systematisch sensible Daten an lokalen Standorten und in der Cloud. Durch das Scannen verschiedener Datentypen, einschließlich Bildern, ermittelt Risk Analysis redundante, veraltete und unwesentliche (ROT) Daten. Die Lösung befasst sich mit Problemen im Zusammenhang mit Datenwachstum und Datenduplikaten und ermöglicht zudem eine schnelle Risikobewertung auf der Grundlage der Datensensibilität und der Auswirkungen. Der Dateizugriff und die Zugriffsrechte in Bezug auf sensible Daten können einer gründlichen und schnellen Überprüfung unterzogen werden, um robuste Sicherheitsmaßnahmen zu gewährleisten und die Gestaltung Ihres durch die Gesetzesänderung vorgeschriebenen Cybersicherheitsprogramms fundiert zu unterstützen.

KI-gestützte Überwachung und Schulung [Abschnitt 500.14(2)]

Zusätzlich zu den Funktionen zur Risk Analysis führt Commvault Cloud „Security IQ“ ein, um ein umfassendes Dashboard zur Sicherheitslage bereitzustellen. Es liefert eine dynamische Bewertung, die Unternehmen dabei unterstützt, Sicherheitsrisiken zu identifizieren und zu mindern. Commvault Cloud Threatwise erweitert die Erkennungs- und Überwachungsfunktionen durch die frühzeitige Erkennung von Versuchen, kritische Ressourcen mit Schadcode zu infizieren. Bei Aktivierung überwacht der Network Intelligence-Sensor aktiv ausgehende Bedrohungen sowie Verbindungen zu Botnets oder bösartigen URLs und kann zudem bei der Überwachung verdächtigen Web-Datenverkehrs helfen, wie es die Gesetzesänderung vorschreibt.

Zero-Trust-Zugriffskontrollen [Abschnitt 500.7(a)]

Commvault Cloud geht über herkömmliche Zugriffskontrollen hinaus. Es führt Zero-Trust-Kontrollen ein, darunter Multi-Faktor-Authentifizierung (MFA), Multi-Partner-Autorisierung (MPA), Privileged Access Management (PAM), rollenbasierte Zugriffskontrolle (RBAC) einschließlich granularer Sicherheitsmaßnahmen sowie Security Assertion Markup Language (SAML). Bei Bedarf stellt es zudem umfangreiche Prüfprotokolle bereit. Diese umfassenden Sicherheitsfunktionen stimmen die Zugriffsrechte präzise auf die höchsten Sicherheitsstandards ab.

Fortschrittliche Verschlüsselung für maximale Sicherheit [§ 500.15(a)]

Commvault Cloud erfüllt die höchsten Verschlüsselungsanforderungen und gewährleistet so die sichere Übertragung von Daten während der Übertragung über authentifizierte Kanäle sowie die verschlüsselte Speicherung von Daten im Ruhezustand. Durch die Nutzung von FIPS 140-3 (AES 256) und authentifizierte API-Aufrufe über REST TLS 1.3 via HTTPS unterstützt die Lösung die Einhaltung des in der Novelle festgelegten Verschlüsselungsstandards.

Meldung eines Cybersicherheitsvorfalls, Frühwarnsystem und Cyber-Täuschungstechniken zur Unterstützung der Feststellung eines Cybervorfalls innerhalb von 72 Stunden [§ 500.17(a)]

Mit Commvault Cloud Threatwise können Finanzinstitute Frühwarnmeldungen erhalten, die auf fortschrittlichen Täuschungstechniken basieren und laterale Bewegungen im Netzwerk, Erkundungsaktivitäten oder Versuche, Backup-Workloads und Produktionsumgebungen zu infizieren, erkennen. Darüber hinaus kann das Anomaly-Framework Warnmeldungen zu ungewöhnlichen Dateiaktivitäten senden und so bei der Identifizierung von Bedrohungen in Backups helfen. Integrationen mit SIEM und XSOAR können dabei helfen, Datenlecks zu verhindern oder gefährdete Benutzer zu deaktivieren. Mit Commvault Cloud Threatwise können Finanzinstitute Attrappen von Servern, Endgeräten, finanziellen Vermögenswerten wie Swift-Systemen und Geldautomaten sowie Netzwerkgeräten und mehr erstellen, die die Vermögenswerte des Finanzinstituts effektiv nachahmen. Dieser proaktive Ansatz trägt dazu bei, Reaktionszeiten zu verkürzen, die Korrelation von Bedrohungsinformationen und die Behebung von Problemen zu verbessern und somit letztendlich das IRT dabei zu unterstützen, die Zeit bis zur Erkennung eines Cybervorfalls zu verkürzen.

Tests zur Reaktion auf Vorfälle [Abschnitt 500.16]

Die Änderung schreibt vor: „Jedes betroffene Unternehmen muss regelmäßig, mindestens jedoch einmal jährlich, die Pläne zur Reaktion auf Vorfälle sowie die BCDR-Pläne testen …“ Die Cloud-Backup- und Recovery-Funktionen von Commvault bieten zusammen mit Commvault Cloud Auto Recovery, Commvault AirGap und dem CommServe Recovery Validation Service eine umfassende, vollständige und zeitnahe Lösung für diese Anforderung. Sie vereinfachen den Prozess für Unternehmen, die saubere Wiederherstellung der Backup-Infrastruktur und die Wiederherstellung von Anwendungsgruppen zu automatisieren, und ermöglichen regelmäßige Wiederherstellungstests in einer sauberen Umgebung in der Cloud, die auch für die Cyberforensik genutzt werden kann.

Sie können BCDR-Pläne wiederherstellen, unterstützen und Tests durchführen, ohne die Produktionsumgebungen zu beeinträchtigen. Darüber hinaus schreibt die Novelle vor, dass „Backups angemessen vor unbefugten Änderungen oder Zerstörung geschützt sein müssen“. Commvault AirGap unterstützt dies in Verbindung mit der Zero-Trust-Architektur, der Trennung von Steuerungs-, Daten- und Speicherebenen, Threatwise, dem Security IQ-Posture-Dashboard, dem Anomalie-Framework, ThreatScan und den Cleanroom Recovery-Lösungen.

Fazit: Mit Commvault Cloud für die Zukunft rüsten

Die Zeit drängt. Betroffene Finanzinstitute müssen sich auf die Einhaltung der zweiten Novelle zu 23 NYCRR Teil 500 vorbereiten. Commvault Cloud, basierend auf Metallic AI, ist die zeitgemäße Lösung, um betroffene Finanzinstitute zu unterstützen, und bietet die notwendigen Tools zur Einhaltung der Novelle. Jetzt ist es an der Zeit, sich darauf vorzubereiten.

Hinweis: Dies ist die Sichtweise von Commvault. Commvault bietet keine Rechtsberatung oder Hinweise zur Einhaltung von Vorschriften.

Weitere Beiträge zum Thema


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio treibt cloud-native Cyber-Resilienz mit FedRAMP®-Meilenstein voran

Lesen Sie mehr über „Clumio treibt die Cloud-native Cyber-Resilienz mit einem FedRAMP®-Meilenstein voran“
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Daten: Wenn viel zu viel nie genug ist

Lesen Sie mehr über „Daten: Wenn viel zu viel nie genug ist“
Thumbnail_Blog_Ransomware-Trends-2025-1

Warum moderne Cyber-Risiken eine umfassende Cyber-Resilienz erfordern

Lesen Sie mehr über „Warum moderne Cyberrisiken eine umfassende Cyber-Resilienz erfordern“