- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

IT-Compliance ist unverzichtbar


Ob KMU oder Konzern: Hilfe gegen Datenklau von innen tut Not
Access-Governance-Lösungen verwalten und kontrollieren Vergabe von Zugriffsrechten und schließen Sicherheitslücken

Von Sabrina Ghebrehiwet, Business Development bei der G+H Netzwerk-Design (*)

(05.05.15) - Ob KMU oder Großkonzern: Heute besitzt jedes Unternehmen sensible Daten, die nicht in falsche Hände geraten sollten. Doch Datenklau geschieht nicht nur durch Angriffe von außen – auch intern gibt es eine Schwachstelle: den Umgang mit den Zugriffsrechten. Access Governance geht also alle an, denn gerade hier entstehen Sicherheitslücken. Oft genug wird im Arbeitsalltag "vergessen", eine gegebene Zugriffsberechtigung zurückzunehmen. Das ist zum Beispiel dann der Fall, wenn ein Kollege das Unternehmen verlässt oder ein Externer sein Projekt abgeschlossen hat. Diese vermeintliche "Kleinigkeit" kann im schlimmsten Fall fatale Folgen für das Unternehmen nach sich ziehen.

Für die Finanzbranche oder Unternehmen, die in ähnlich sensiblen Bereichen agieren, gelten beim Thema Access Governance strenge Vorschriften, welche u. a. die BaFin vorgibt und kontrolliert. Hier soll jeder nur die Zugriffsberechtigungen besitzen, die aufgrund der Funktion im Unternehmen auch benötigt werden. In den MaRisk der BaFin heißt es z.B. "Prozesse sowie die damit verbundenen Aufgaben, Kompetenzen, Verantwortlichkeiten, Kontrollen sowie Kommunikationswege sind klar zu definieren und aufeinander abzustimmen." Die Vernachlässigung von MaRisk-Anforderungen kann aufsichtsrechtliche Konsequenzen nach sich ziehen.

So sollen z.B. auch Funktionstrennungen vermieden werden. Beispielsweise hat ein Mitarbeiter Zugriffsrechte im Debitorenbereich, so darf er nicht auch eine Berechtigung für den Kreditorenbereich besitzen, da einem möglichen Betrug sonst Tür und Tor geöffnet wäre. Doch sensible Daten gibt es nicht nur in Banken – jedes Unternehmen besitzt sie. Ob komplette Kundensätze mit Bankverbindungen, technische Neuentwicklungen oder Zukunftspläne, eine neue Marktidee oder Verhandlungen mit einem Unternehmen, mit dem man sich zusammentun will. Darüber hinaus wachsen die IT-Umgebungen kontinuierlich und werden immer komplexer. IT-Compliance ist unverzichtbar.

Im Unternehmensalltag werden Zugriffsberechtigungen schnell vergeben, oft genug sammeln z. B. Azubis, die unterschiedliche Abteilungen durchlaufen, eine stattliche Zahl solcher Rechte an. Auch die Kollegen in Elternzeit und solche, die sich selbstständig gemacht haben, können oft noch lange auf Daten zugreifen. Immer öfter arbeiten zudem Externe in zeitlich begrenzten Projekten mit oder Kollegen wechseln Abteilungen und so Funktionen und damit auch ihre IT-Rollen. Der Überblick und die Kontrolle gehen so schnell verloren.

In vielen Firmen ist nach wie vor die IT-Abteilung für Access Governance zuständig und müsste kontinuierlich all die Regeln und Rollen überprüfen. Das ist zeitaufwendig und neben dem Tagesgeschäft kaum zu bewältigen. Ein weiterer wichtiger Grund, um die Rezertifizierung von der IT wegzulenken: Die fachliche Kompetenz zur Beurteilung von Rechtevergaben und Rollenzuweisungen in den einzelnen Abteilungen liegt nicht bei den IT-Kollegen, sondern beim jeweiligen Team- oder Abteilungsleiter. Er weiß, warum Kollege XY bestimmte Zugriffsrechte besitzt und Kollege YZ nicht, kann also kontinuierlich und fachlich begründet überprüfen, ob die hinterlegten Rollen (noch) korrekt sind.

Doch welche Hilfen für professionelles Access Governance gibt es auf dem Markt? Lösungen werden u. a. in Komplettpaketen mit integriertem Identity-Management-System angeboten. Für Unternehmen, die neben der Access Governance Lösung auch ein Identity Management zur vereinfachten Verwaltung von Identitäten benötigen, ist eine solche Lösung sehr sinnvoll. Für Unternehmen, die bereits ein Identity-Management-System nutzen, können modulare Lösungen, die sich jeder Infrastruktur anpassen, interessant sein.

Was kann eine Access-Governance-Lösung, die gezielt IT-Zugriffsrechte überprüft?
Access-Governance-Lösungen sind individuell an die Bedürfnisse des jeweiligen Unternehmens anpassbar. Für dezentral organisierte Konzerne mit vielen Tochtergesellschaften und verschiedenen IT-Strukturen bringen AG-Lösungen Ordnung und Überblick in die Kontrolle der Berechtigungen oder achten z. B. auf die Vergabe bzw. Rücknahme der Berechtigungen externer Mitarbeiter. Das System benachrichtigt hier z. B. zum vorab festgelegten Austrittsdatum den Verantwortlichen Team- oder Abteilungsleiter darüber und stößt einen Workflow an. Der Zuständige überprüft nun, ob der Externe wie geplant den Zugriff nicht mehr benötigt oder das Projekt sich vielleicht doch zeitlich verlängert hat.

Viele Unternehmen benötigen – ob für die externe Revision oder die interne – eine lückenlose Historie der Zugriffsrechte und deren Genehmigungsprozess. Schon in KMU verliert man schnell den Überblick, wer welche Berechtigungen besitzt oder von wem diese vergeben wurden. Die Softwares liefern hier z. B. auf Knopfdruck eine lückenlose Historie, wer wann welche Rechte erhalten hat, warum und von wem. Das ist wichtig für Prüfungen von außen oder zur Erfüllung von Auflagen; übrigens verlangen immer mehr gesetzliche Regelungen (Sarbanes-Oxley Act, Bundesdatenschutzgesetz oder ISO 2700x) solche Rezertifizierungen mit lückenloser Historie.

Weiter kontrollieren AG-Systeme kontinuierlich alle vorgegebenen Rollen, melden Veränderungen, Rechteverletzungen oder informieren den dafür zuständigen Mitarbeiter, dass die Berechtigung eines ausgeschiedenen Kollegen zu einem vorgegebenen Datum zurückgenommen werden muss. Simpel gesagt: Die Software passt auf, dass alle Zugriffsrechte so vergeben wurden, wie es auch sein soll und keine Überberechtigungen entstehen.

Darüber hinaus wird der Arbeitsalltag durch AG-Lösungen nicht nur sicherer, sondern auch komfortabler. Die Systeme liefern z. B. dynamisch generierte aktuelle Reports zu verschiedensten Fragestellungen, z. B., liefern sie auf einen Blick, wer von außen über eine VPN-Verbindung auf Unternehmenssysteme zugreifen kann oder listen auf Knopfdruck einen Bericht über aktuell vergebene Zugriffsberechtigungen auf. Alle internen Compliance-Regelungen des Unternehmens können hinterlegt werden und das System weißt auf Rechteverletzungen hin, sollte eine solche vorliegen.

Den Return on Investment erzielt das Unternehmen dabei übrigens oft in kürzester Zeit, denn diese Lösungen helfen sparen: ob bei den Kosten für Lizenzen, die nun nicht mehr außer Plan weiterlaufen, obwohl der ehemalige Nutzer sich schon seit drei Jahren im Ruhestand befindet, oder bei der deutlichen Einsparung von Arbeitszeit im IT-Bereich.

(*) Die Autorin
Sabrina Ghebrehiwet ist seit März 2012 im Bereich Business Development für das Produkt daccord bei der G+H Netzwerk-Design tätig. Sie ist verantwortlich den Geschäftsbereich daccord zu entwickeln, Partnerschaften auszubauen und Marketingkampagnen zu entwerfen und durchzuführen. Bevor Sabrina Ghebrehiwet zur G+H Netzwerk-Design kam, arbeitete sie in verschiedenen Positionen im Bereich Marketing, Vertrieb und Partnermanagement, darunter drei Jahre in New York bei der Deutsch-Amerikanischen Handelskammer und zwei Jahre bei Novell in Deutschland. Sabrina Ghebrehiwet besitzt ein Diplom in Betriebswirtschaftslehre mit den Schwerpunkten Marketing und IT.
(G+H Netzwerk-Design Gesellschaft für IT Consulting: ra)

Lesen Sie auch den Schwerpunkt:
"IT-Sicherheit im Kontext von Compliance"

G+H Netzwerk-Design: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Grundlagen

  • Sieben Punkte zur IoT-Security

    Das Internet der Dinge steckt immer noch in den Kinderschuhen, aber hat sich bereits einen Ruf als ausgewachsenes Sicherheitsrisiko gemacht. Ob Router, Drucker, Smart-TV, Spielzeug oder Waschmaschinen - vernetzte Geräte werden für Cyberkriminelle zum Werkzeug für illegales Krypto-Mining, DDoS-Angriffe bis hin zur Lösegelderpressung durch angedrohte Datenlöschung, wie im Fall des Spielzeugherstellers Spiral Toys. Dessen Datenleck machte 2017 Schlagzeilen, bei dem mehr als 800.000 Nutzer betroffen waren. Die IoT-Malware-Landschaft entwickelt sich stetig weiter, während die Sicherheitsvorkehrungen meist noch rudimentär sind. Das Anfang des Jahres entdeckte Botnet "Hide and Seek" bettet, im Gegensatz zur berüchtigten DDoS-Mirai-Malware, eine Vielzahl von Befehlen wie Datenexfiltration, Code-Ausführung und Interferenz mit dem Betrieb des Geräts ein. Die Sicherheitsrisiken im IoT-Bereich sind Großteils auf das rasante Tempo zurückzuführen, mit dem IoT-Devices weltweit implementiert werden - 20 Milliarden installierte Geräte sind nach Schätzungen von Gartner bis Ende 2020 zu erwarten. Im hart umkämpften Technologiesektor hat der Eifer, als erster mit erschwinglichen IoT-Geräten auf den Markt zu kommen, dazu geführt, dass viele Hersteller selbst einige der grundlegendsten Sicherheitsprinzipien zugunsten schneller Entwicklungszyklen außer Acht gelassen haben.

  • Implementierung einer Public Key Infrastructure

    Die digitale Transformation hat inzwischen eine Vielzahl von Branchen erreicht. Nicht zuletzt angetrieben durch die rasante Weiterentwicklung des Internet of Things (IoT) und die darin liegenden unternehmerischen Möglichkeiten. Wie etwa den, sich Wettbewerbsvorteile gegenüber der Konkurrenz zu verschaffen. Richtig aufgesetzt haben IoT-Projekte das Potenzial, betriebliche Abläufe zu rationalisieren, neue Umsatzquellen zu erschließen und Dienstleistungen besser auf die Bedürfnisse der Kunden zuzuschneiden. So erheben und sammeln IoT-Geräte Unmengen von Daten, die Firmen analysieren und für sich nutzbar machen können. Dazu muss allerdings eines gewährleistet sein: Sowohl die Geräte als auch die Daten müssen vertrauenswürdig sein. Sonst hätte es wenig Sinn, sie aufwendig zu analysieren und zueinander in Beziehung zu setzen. Will man die ambitionierten Ziele der digitalen Transformation erreichen, braucht es zwingend eine Vertrauensbasis für IoT-Anwendungen. Eine Technologie, die sich in dieser Hinsicht bereits bewährt hat, wird hier zu einem der zentralen Bausteine: eine auf Best Practices basierende Public Key Infrastructure (PKI).

  • KI: Kein Ersatz für IT-Sicherheitsteams

    Ob Spear-Phishing, Ransomware oder Zero-Day-Exploits, Netzwerke sind ständig in Gefahr gehackt zu werden. Die wachsende Bedrohung geht einher mit immer komplexeren IT-Landschaften, mehr Daten und weniger IT-Personal. Um ihre Netzwerke unter diesen schwierigen Umständen effektiver zu schützen, setzen viele Unternehmen inzwischen auf Technologien wie KI-basierte Verhaltensüberwachung. Sie nutzt die Möglichkeiten von Datenanalyse und maschinellem Lernen um einen der größten Risikofaktoren im Netzwerk zu minimieren: den Benutzer. Nutzer sind die Einfallstore, die sensible Unternehmensdaten gefährden, sei es ein kompromittiertes Nutzerkonto im Netzwerk, ein Insider-Angriff oder unbedachtes Verhalten eines Mitarbeiters.

  • Cyber-Erpressung auf Bestellung

    CryptoLocker, GoldenEye, Locky, WannaCry - Ransomware hat mit der Geiselnahme von Dateien durch Verschlüsselung in den letzten Jahren eine beachtliche und unrühmliche Karriere hingelegt. Und da sich Kriminelle auch bei Digitalisierungstrends wie as-a-Service-Angeboten nicht lumpen lassen, hat die Untergrundökonomie mit Ransomware-as-a-Service (RaaS) rasch ein lukratives Geschäftsmodell für sich entdeckt, das in kürzester Zeit enormes Wachstum erlebt hat. Das Prinzip ist denkbar einfach - wie in der legalen Wirtschaft sind die Dienstleistungen ganz auf die Bedürfnisse einer möglichst breiten Kundschaft zugeschnitten: Auf Ransomware-as-a-Service-Plattformen können nun auch technisch wenig versierte Kriminelle ins Cyber-Erpressergeschäft einsteigen und sich von Schadware-Entwicklern die entsprechende Service-Leistung gegen Abgabe einer festen Gebühr oder einer Provision basierend auf den Lösegeldeinnahmen besorgen.

  • Investitionen in IT-Sicherheit legitimieren

    Wenn man so oft direkt mit unterschiedlichen Unternehmen und Menschen zu tun hat wie der Vertrieb, erkennt man schnell bestimmte Reaktionsschemata. Ebenso wie zuverlässig wiederkehrende Schwierigkeiten beim Implementieren von IT-Sicherheitsmaßnahmen. Den größten Teil unserer Zeit verbringen wir damit zu erläutern warum Cybersicherheit derart wichtig ist und wie ein Unternehmen von bestimmten Maßnahmen am besten profitiert. Trotzdem erhält man regelmäßig dieselben Antworten: "Ich verstehe absolut wovon Sie sprechen, und ich gebe Ihnen sogar Recht. Nur, wie soll ich die zusätzlichen Ausgaben gegenüber der Geschäftsleitung rechtfertigen?" Es gibt allerdings einige grundlegende Argumente die Kunden helfen, Sicherheitsansätze und Lösungen gegenüber der Geschäftsführung oder anderen Zeichnungsbefugten plausibel zu machen.