A defence system does not have to stop working to become ineffective. If its software, sensor data, navigation, communications or configuration can no longer be trusted, operational confidence may already be lost. That changes the meaning of cybersecurity in defence. It is no longer sufficient to protect a finished platform with additional controls. Security has to be engineered into the system from the beginning.
This is the principle behind Secure by Design. The critical decisions are made long before a vulnerability appears in a penetration test: when architectures are defined, interfaces are opened, privileges assigned, suppliers selected and assumptions made about how a system will be maintained and operated. In modern defence products, these decisions increasingly determine not only cyber risk, but operational reliability itself.
Cybersecurity hatte über viele Jahre ein strukturelles Problem: Sie kam zu spät. Produkte wurden entwickelt, Systeme integriert, Schnittstellen definiert und Funktionen freigegeben. Erst danach begann die eigentliche Sicherheitsarbeit. Systeme wurden gehärtet, Netzwerke segmentiert, Schwachstellen gescannt und zusätzliche Schutzmaßnahmen ergänzt. Dieses Modell funktioniert immer schlechter, weil moderne Produkte längst keine isolierten mechanischen oder elektronischen Systeme mehr sind. Fahrzeuge, Sensoren, Steuergeräte, Produktionsanlagen, Drohnen, Kommunikationsmittel oder Führungsinformationssysteme enthalten Software, Firmware, Netzwerkverbindungen, Bibliotheken, Diagnosezugänge und Update-Mechanismen. Cybersecurity ist damit keine zusätzliche Eigenschaft mehr, sondern Teil des Produktes selbst.
Genau darum geht es bei Secure by Design. Sicherheit wird nicht am Ende eines Entwicklungsprozesses ergänzt, sondern bereits bei der Architektur berücksichtigt. Ein Produkt muss nicht nur unter normalen Bedingungen funktionieren, sondern auch dann kontrollierbar bleiben, wenn einzelne Komponenten ausfallen, Zugangsdaten kompromittiert werden, Software manipuliert wird oder ein legitimer Benutzer seine Rechte missbraucht. Die zentrale Aufgabe besteht deshalb nicht darin, jede denkbare Schwachstelle zu verhindern. Entscheidend ist vielmehr, dass ein einzelner Fehler oder Angriff nicht automatisch das gesamte System gefährdet. Vertrauen wird begrenzt, Berechtigungen werden reduziert, Funktionen voneinander getrennt und kritische Komponenten so ausgelegt, dass eine Kompromittierung möglichst lokal bleibt. Damit wird Cybersecurity zu einer Engineering-Aufgabe.
Secure by Design ist deshalb auch deutlich mehr als Secure Coding. Sauber geschriebener Code kann Teil einer unsicheren Architektur sein. Wenn ein Dienst unnötig viele Rechte besitzt, ein Gerät uneingeschränkt mit anderen Systembereichen kommunizieren kann oder kryptografische Schlüssel schlecht geschützt werden, liegt das eigentliche Sicherheitsproblem nicht im Code, sondern im Design. Solche Entscheidungen müssen deshalb getroffen werden, bevor ein System praktisch fertig entwickelt ist. Wer Security erst kurz vor der Freigabe einbindet, kann häufig nur noch teuer umbauen oder bekannte Risiken akzeptieren.
Besonders deutlich wird das bei technischen Produkten. In der klassischen Unternehmens-IT können Richtlinien, organisatorische Vorgaben und Awareness erheblich zur Sicherheit beitragen. Ein Angreifer auf ein Produkt interessiert sich jedoch nicht für interne Policies. Er untersucht Schnittstellen, Protokolle, Firmware, Update-Mechanismen, privilegierte Zugänge und technische Abhängigkeiten. Die tatsächliche Sicherheitsqualität zeigt sich deshalb darin, ob Firmware nur aus vertrauenswürdigen Quellen geladen werden kann, kryptografische Schlüssel geschützt sind, Debug-Schnittstellen aus der Entwicklung deaktiviert wurden, privilegierte Funktionen begrenzt bleiben und eine kompromittierte Komponente nicht automatisch weitere Systembereiche erreicht. Ebenso wichtig ist, dass später nachvollziehbar bleibt, welche Softwareversion tatsächlich installiert ist und wie eine neu entdeckte Schwachstelle kontrolliert behoben werden kann.
Für die Rüstungsindustrie ist das besonders relevant. Ein kompromittierter Bürorechner ist ein schwerwiegender Sicherheitsvorfall. Ein manipuliertes Navigationssystem, eine kompromittierte Wartungsschnittstelle oder veränderte Missionssoftware können dagegen unmittelbar die Verlässlichkeit einer militärischen Fähigkeit beeinträchtigen. Ein System kann technisch weiterhin funktionieren und trotzdem operativ nicht mehr vertrauenswürdig sein. Genau deshalb reicht es im Defence-Umfeld nicht aus, Cybersecurity als Schutzschicht um eine fertige Plattform zu legen. Sie muss Bestandteil der Systemarchitektur sein.
Hinzu kommt die außergewöhnlich lange Lebensdauer vieler militärischer Produkte. Plattformen bleiben teilweise über Jahrzehnte im Einsatz und werden während dieser Zeit modernisiert, erweitert und mit neuen Komponenten verbunden. Betriebssysteme erreichen ihr Supportende, Prozessoren verschwinden vom Markt, Bibliotheken werden nicht mehr gepflegt und kryptografische Verfahren verlieren möglicherweise ihre Eignung. Ein Produkt, das auf solche Veränderungen nicht vorbereitet ist, erzeugt langfristig erhebliche technische und wirtschaftliche Risiken. Secure by Design bedeutet deshalb auch, Updatefähigkeit, Versionskontrolle und Wartbarkeit von Anfang an mitzudenken. Ein sicherer Update-Mechanismus ist kein Komfortmerkmal, sondern Teil der Sicherheitsarchitektur. Gleichzeitig muss er zur tatsächlichen Einsatzumgebung passen. Militärische Systeme können offline betrieben werden, in getrennten Netzen arbeiten oder besonderen Freigabeprozessen unterliegen. Kommerzielle Cloud-Modelle lassen sich deshalb nicht einfach übertragen.
Auch ein vollständig getrenntes System ist nicht automatisch sicher. Software muss eingebracht, Hardware gewartet, Konfigurationen verändert und Ersatzteile installiert werden. Diagnosegeräte, Wechseldatenträger und Wartungszugänge schaffen weiterhin Übergänge. Secure by Design betrachtet deshalb nicht nur Netzwerkverbindungen, sondern sämtliche Wege, über die Software, Daten oder Befehle in ein System gelangen können.
Ähnlich wichtig ist die Lieferkette. Kaum ein komplexes Defence-Produkt entsteht vollständig innerhalb eines Unternehmens. Hardware, Firmware, Open-Source-Komponenten, Bibliotheken, Betriebssysteme und Subsysteme stammen von unterschiedlichen Lieferanten. Damit liefert ein Zulieferer nicht nur Funktion, sondern immer auch einen Teil des Risikos. Wenn nicht bekannt ist, welche Softwarekomponente in welcher Version verwendet wird oder wie sie aktualisiert werden kann, wird diese Unsicherheit Bestandteil des Gesamtproduktes. Sicherheitsanforderungen gehören deshalb bereits in technische Spezifikationen und Beschaffungsentscheidungen. Eine Software Bill of Materials kann dabei Transparenz schaffen, hat aber nur dann echten Wert, wenn sie mit Versionskontrolle, Schwachstellenmanagement und Produktpflege verbunden ist. Eine Liste allein macht ein Produkt nicht sicher.
Für die deutsche Rüstungsindustrie liegt genau hier eine Chance. Secure by Design sollte nicht als weiteres Compliance-Projekt verstanden werden. Wenn am Ende nur zusätzliche Checklisten, Freigaben und Dokumente entstehen, während sich an der technischen Architektur nichts ändert, wurde das Ziel verfehlt. Dokumentation ist wichtig, aber sie ist nur der Nachweis für technische Entscheidungen, nicht deren Ersatz. Entscheidend ist, dass Security Architects, Systems Engineering, Entwicklung, Einkauf, Qualitätssicherung und Produktmanagement früh genug zusammenarbeiten, um Sicherheitsanforderungen tatsächlich in das Produkt einzubauen.
Das gilt nicht nur für große Systemhäuser. Gerade mittelständische Zulieferer entwickeln Komponenten, die tief in größere Plattformen integriert werden und deren Sicherheitsniveau über viele Jahre beeinflussen können. Secure by Design beginnt dabei nicht mit maximaler Komplexität. Es beginnt mit überschaubaren Prinzipien: unnötige Funktionen vermeiden, Angriffsflächen reduzieren, Berechtigungen begrenzen, sichere Standardeinstellungen verwenden, Abhängigkeiten kennen und Systeme so entwickeln, dass sie später kontrolliert aktualisiert werden können.
Unter dem aktuellen Druck, Defence-Fähigkeiten schneller bereitzustellen, kann Security leicht als Verzögerung wahrgenommen werden. Tatsächlich gilt häufig das Gegenteil. Sicherheitsentscheidungen, die früh getroffen werden, vermeiden spätere Umbauten, machen technische Abhängigkeiten sichtbar und erleichtern die Reaktion auf neue Schwachstellen. Je digitaler und vernetzter militärische Systeme werden, desto weniger lassen sich Cybersecurity und operative Einsatzfähigkeit voneinander trennen. Ein Produkt, dessen digitale Integrität nicht zuverlässig geschützt werden kann, verliert im Zweifel nicht nur Daten, sondern Vertrauen in seine Funktion. Secure by Design bedeutet deshalb letztlich etwas sehr Einfaches: Sicherheit wird nicht nachträglich um das Produkt gebaut. Sie wird Teil des Produktes selbst.




