- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

Cybersicherheit ist ein schrittweiser Prozess


Unternehmen gehen verstärkt gegen Cyberkriminalität vor: Trotzdem passieren Datenpannen häufig genug, denn Hacker haben inzwischen Methoden entwickelt traditionelle Sicherheitsmaßnahmen zu umgehen
Weniger anfällig für Cybersicherheitspannen zu sein, setzt voraus, dass man die Art der Bedrohungen versteht mit denen eine Firma es zu tun bekommen kann

- Anzeigen -





Unsere zunehmende Abhängigkeit von digitalen Systemen schafft ständig neue Optionen für Hacker. Die jüngsten Änderungen bei der Kreditkarten- und E-Mail-Sicherheit erhöhen eher die Anzahl von Online-Identitätsdiebstählen und anderer Cyberverbrechen. Herkömmliche Maßnahmen reichen längst nicht mehr aus, meint GlobalSign-Gastautorin Shea Drake in ihrem Blogpost, rät aber trotzdem zu einer gewissen Pragmatik und gibt entsprechende Tipps.

IT- Sicherheit
In den nächsten vier Jahren soll die Cyberkriminalität sprunghaft ansteigen. Es wird erwartet, dass sie bis 2021 Schäden von 6 Billionen US-Dollar verursachen wird. Ein beispielloser finanzieller Anreiz für Hacker. Im Visier: Unternehmen aller Größenordnungen. In Cybersicherheit zu investieren ist unumgänglich will man katastrophale Datenverluste, Rufschäden und finanzielle Verluste begrenzen.

Cyberkriminalität - die nächste große Bedrohung
Unsere zunehmende Abhängigkeit von digitalen Systemen schafft ständig neue Optionen für Hacker. Die jüngsten Änderungen bei der Kreditkarten- und E-Mail-Sicherheit erhöhen eher die Anzahl von Online-Identitätsdiebstählen und anderen Cyberverbrechen. Selbst Unternehmen, die viel Zeit und Geld investiert haben, sind nicht davor gefeit selbst Opfer zu werden.

Wahllose Angriffe werden dabei zunehmend seltener. Gezielte Ansätze wie zum Beispiel "Whale Phishing"-Kampagnen, die sich gegen Führungskräfte richten, sind auf dem Vormarsch, auch weil "weichere" Ziele inzwischen besser abgesichert sind.

Herkömmliche Sicherheitsmaßnahmen reichen nicht
Unternehmen gehen verstärkt gegen Cyberkriminalität vor. Trotzdem passieren Datenpannen häufig genug, denn Hacker haben inzwischen Methoden entwickelt traditionelle Sicherheitsmaßnahmen zu umgehen. In einer Umfrage des Better Business Bureau (BBB) haben 93 Prozent der Kleinunternehmen von mindestens einer der sechs häufigsten Gefahren für die Cybersicherheit gehört, und neun von zehn haben zumindest einige Maßnahmen zur Cybersicherheit ergriffen. Darüber hinaus berichtet BakerHostetler, dass 31 Prozent der erfolgreichen Datenmissbräuche durch Phishing-Betrug verursacht werden und weitere 24 Prozent der Datenmissbräuche auf menschliche Fehler zurückzuführen sind. Die Verluste sind beträchtlich. Das BBB berichtet, dass das Durchschnittsunternehmen dabei über 79.000 Dollar verliert.

Welche Verteidigung ist die beste?
Weniger anfällig für Cybersicherheitspannen zu sein, setzt voraus, dass man die Art der Bedrohungen versteht mit denen eine Firma es zu tun bekommen kann. Cybersicherheit ist ein schrittweiser Prozess. Es empfiehlt sich, Sicherheitspraktiken kontinuierlich zu überprüfen und aus Erfolgen wie Fehlern zu lernen.

Mitarbeiterschulung
Richtig geplante Mitarbeiterschulungen sind ein wesentlicher Bestandteil von Unternehmenssicherheit. Es braucht nur eine einzige erfolgreiche Datenpanne, wie z. B. einen Mitarbeiter, der versehentlich Daten über einen Phishing-Betrug weitergibt. Das kann reichen, den Geschäftsbetrieb zum Erliegen zu bringen. Firmen sollten ihre Mitarbeiter darin schulen, gängige Social Engineering-Techniken und übliche Techniken wie Phishing-Betrug, Ransomware und Telefonbetrug zu erkennen.

Cybersicherheit praktisch
Die Implementierung neuer Cybersicherheitsroutinen hilft ein Unternehmen insgesamt widerstandsfähiger zu werden:

>> Lesen Sie regelmäßig Schwachstellenberichte wie National Vulnerability Database oder CERT Vulnerability Notes Database.
>> Verwenden Sie Google Alerts oder RSS-Feeds, um sich über nationale Sicherheitsverletzungen zu informieren.
>> Verfolgen Sie Angriffe, die erfolgreich vereitelt werden konnten und geben Sie wichtige Sicherheitsinformationen intern weiter.
>> Fordern Sie Zwei-Faktor-Authentifizierung und stärkere Passwörter.
>> Verwenden Sie Verschlüsselungssoftware, um sich vor gängigen Viren zu schützen.
>> Erwägen Sie externe Unterstützung um eine Risikobewertung durchführen zu lassen.
>> Analysieren Sie die Sicherheitspraktiken aller externen Anbieter, mit denen Sie zusammenarbeiten.

Totale Sicherheit kann es nicht geben
Letztendlich kann sich keine Firma vollständig vor Datenmissbrauch schützen. Phishing-Attacken treffen selbst technisch versierte und gut geschulte Personen. Hacker suchen ständig nach neuen Wegen und es ist unmöglich, jede Sicherheitslücke im selben Tempo zu beheben, mit der Cyberkriminalität voranschreitet. Intrusionen sind bekanntermaßen schwierig zu erkennen - die durchschnittliche Erkennungszeit beträgt 146 Tage und mehr.

Welche Schutzmaßnahmen sind die richtigen?
Anstatt sich nur auf herkömmliche Maßnahmen zum Schutz vor einer Sicherheitsbedrohung zu verlassen, sollten Firmen ihre Ansätze überdenken. Das BBB etwa empfiehlt Risikomanagement statt Risikominimierung. Und um sicherzustellen, dass ein Unternehmen bestmöglichen Service für sein Geld bekommt sollte man die Kosteneffizienz verschiedener Dienste berechnen.

Das Verhindern eines Datenverlustes ist ebenso wichtig wie die Risikoeinschätzung. Nur 35 Prozent der Unternehmen können drei Monate profitabel bleiben, wenn wichtige Daten bei einer Datenpanne verloren gegangen sind. Das Vertrauen seiner Kunden zu verlieren, kann sogar noch teurer werden.

Es gibt verschiedene Schritte um auf Vorfälle zu reagieren und die Wiederherstellung zu ermöglichen. Als Erstes sollte niemand davon ausgehen, nicht Ziel eines Angriffs zu werden. Alle Unternehmen sind potenzielle Ziele.

In einem Report des SANS Analyst Program gaben nur 9 Prozent der direkt mit der Vorfallreaktion Befassten an, dass ihre Verfahren "sehr effektiv" gewesen sind. Die Hauptursachen: zu wenig Zeit die Maßnahmen zu testen und zu wenig Budget für die nötigen Tools. 61 Prozent der Befragten gaben an, dass ihr Unternehmen allein zwischen 2012 und 2014 mindestens einen größeren Vorfall erlebt hätte. Darunter Datenmissbrauch, nicht autorisierte Zugriffe, DOS-Angriffe oder Malware-Infektionen. Und diese Zahl wird voraussichtlich weiter steigen. Selbst bei Unternehmen mit weniger als 100 Mitarbeitern, blieb der Anteil derer, die einen kritischen Vorfall erlebten, konstant bei 61 Prozent.

Schnelles Handeln und regelmäßige Vorkehrungen: Eine Fallstudie
Jordan Drake, IT-Manager in einem kleinen Unternehmen in Salt Lake City, Utah, verfügte über einen Notfallplan als eine mit CryptoLocker verseuchte PDF-Datei, den Computer eines Mitarbeiters angriff. CryptoLocker verschlüsselt Dateien auf einem Desktop. Nach Zahlung der Lösegeldsumme erhält man möglicherweise ein Passwort zum Entschlüsseln der Dateien oder eben nicht...Drake hatte Vorkehrungen getroffen, da er wusste, dass Mitarbeiter oft PDF-Dateien von ihren Kunden bekommen, aber ein falscher Klick würde reichen. Was auch genauso passierte.

In diesem Fall hatte der Computer nur Zugriff auf die Konten dieser einen Abteilung und die wurde sofort vom Netzwerk getrennt. Drake wurde benachrichtigt, und was die kleine Firma möglicherweise riesige Datenverluste gekostet und finanziellen Schaden angerichtet hätte, kostete so einen Angestellten einen Tag Arbeit. Die vorhandenen Systeme waren so konfiguriert, dass sie Daten zu bestimmten Zeiten in einem Cloud-Managementsystem gesichert wurde. So gingen nur geringe Datenmengen verloren, die nach der vollständigen Wiederherstellung des Computers nicht mehr verfügbar waren. Die richtige Planung konnte hier den Schaden begrenzen.

Verluste minimieren – einige Tipps
Leider erkennt man den wahren Wert eines Notfallplans erst bei einem Datenschutzvorfall. Trotzdem kann man sich auf den Ernstfall vorbereiten und die potenziellen Verluste begrenzen.

>> Benennen Sie auf jeden Fall einen Verantwortlichen für den Notfallplan und definieren Sie klare Rollen gegebenenfalls mit Hilfe externer Berater.

>> Führen Sie detaillierte Protokolle darüber, was wie auf den Systemen läuft. Im Falle einer Datenpanne lässt sich so nachvollziehen, worauf zugegriffen, was gestohlen oder zurückgelassen wurde. Es ist wichtig, nicht nur zu identifizieren, wie und wo der Datenmissbrauch stattgefunden hat. Es wäre bedauerlich, eine Hintertür zu übersehen, die der Angreifer hinterlassen hat, um zu einem späteren Zeitpunkt zurückzukommen, um das zu nehmen, was er beim ersten Mal übergangen hat.

>> Sie müssen wissen, wen Sie bei einer Datenpanne alarmieren müssen und wann, auch wenn der anfängliche Angriff vorüber ist und die Schwachstelle gepatcht wurde.

>> Transparenz ist wichtig und Vorfälle sollte man nicht unter den Teppich kehren. Achten Sie darauf, Führungskräfte, Benutzer, betroffene Kunden usw. zu verständigen. Überarbeiten sie sonst den bisherigen Notfallplan und aktualisieren ihn. Werfen Sie einen ehrlichen, genauen Blick darauf, was in diesem Prozess richtig und falsch gelaufen ist, und nutzen Sie diese Informationen, um den Plan in Zukunft zu verbessern.

>> Arbeiten Sie mit qualifizierten Experten innerhalb und außerhalb Ihres Unternehmens zusammen und halten Sie sich über die Entwicklungen in der Branche auf dem Laufenden. Vorausschauendes Planen mag teuer erscheinen, ist aber sicherlich die bessere Alternative.

Über die Autorin
Shea Drake ist Technikfan und Expertin für Entwicklung, Wachstum und Cybersicherheit von Unternehmen. Sie lebt in Utah, USA. Wenn sie nicht über Technologie schreibt, ist sie begeisterte Fotografin, die gerne reist. Dieser Blog-Artikel wurde für GlobalSign von einer Gastautorin geschrieben, um Lesern eine breitere Vielfalt an Inhalten anzubieten. Die in diesem Beitrag ausgedrückten Meinungen sind nur die des Autors und geben nicht unbedingt die Sicht von GlobalSign wieder.
(GlobalSign: ra)

eingetragen: 10.02.18
Newsletterlauf: 21.03.18


GlobalSign: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Grundlagen

  • Sieben Punkte zur IoT-Security

    Das Internet der Dinge steckt immer noch in den Kinderschuhen, aber hat sich bereits einen Ruf als ausgewachsenes Sicherheitsrisiko gemacht. Ob Router, Drucker, Smart-TV, Spielzeug oder Waschmaschinen - vernetzte Geräte werden für Cyberkriminelle zum Werkzeug für illegales Krypto-Mining, DDoS-Angriffe bis hin zur Lösegelderpressung durch angedrohte Datenlöschung, wie im Fall des Spielzeugherstellers Spiral Toys. Dessen Datenleck machte 2017 Schlagzeilen, bei dem mehr als 800.000 Nutzer betroffen waren. Die IoT-Malware-Landschaft entwickelt sich stetig weiter, während die Sicherheitsvorkehrungen meist noch rudimentär sind. Das Anfang des Jahres entdeckte Botnet "Hide and Seek" bettet, im Gegensatz zur berüchtigten DDoS-Mirai-Malware, eine Vielzahl von Befehlen wie Datenexfiltration, Code-Ausführung und Interferenz mit dem Betrieb des Geräts ein. Die Sicherheitsrisiken im IoT-Bereich sind Großteils auf das rasante Tempo zurückzuführen, mit dem IoT-Devices weltweit implementiert werden - 20 Milliarden installierte Geräte sind nach Schätzungen von Gartner bis Ende 2020 zu erwarten. Im hart umkämpften Technologiesektor hat der Eifer, als erster mit erschwinglichen IoT-Geräten auf den Markt zu kommen, dazu geführt, dass viele Hersteller selbst einige der grundlegendsten Sicherheitsprinzipien zugunsten schneller Entwicklungszyklen außer Acht gelassen haben.

  • Implementierung einer Public Key Infrastructure

    Die digitale Transformation hat inzwischen eine Vielzahl von Branchen erreicht. Nicht zuletzt angetrieben durch die rasante Weiterentwicklung des Internet of Things (IoT) und die darin liegenden unternehmerischen Möglichkeiten. Wie etwa den, sich Wettbewerbsvorteile gegenüber der Konkurrenz zu verschaffen. Richtig aufgesetzt haben IoT-Projekte das Potenzial, betriebliche Abläufe zu rationalisieren, neue Umsatzquellen zu erschließen und Dienstleistungen besser auf die Bedürfnisse der Kunden zuzuschneiden. So erheben und sammeln IoT-Geräte Unmengen von Daten, die Firmen analysieren und für sich nutzbar machen können. Dazu muss allerdings eines gewährleistet sein: Sowohl die Geräte als auch die Daten müssen vertrauenswürdig sein. Sonst hätte es wenig Sinn, sie aufwendig zu analysieren und zueinander in Beziehung zu setzen. Will man die ambitionierten Ziele der digitalen Transformation erreichen, braucht es zwingend eine Vertrauensbasis für IoT-Anwendungen. Eine Technologie, die sich in dieser Hinsicht bereits bewährt hat, wird hier zu einem der zentralen Bausteine: eine auf Best Practices basierende Public Key Infrastructure (PKI).

  • KI: Kein Ersatz für IT-Sicherheitsteams

    Ob Spear-Phishing, Ransomware oder Zero-Day-Exploits, Netzwerke sind ständig in Gefahr gehackt zu werden. Die wachsende Bedrohung geht einher mit immer komplexeren IT-Landschaften, mehr Daten und weniger IT-Personal. Um ihre Netzwerke unter diesen schwierigen Umständen effektiver zu schützen, setzen viele Unternehmen inzwischen auf Technologien wie KI-basierte Verhaltensüberwachung. Sie nutzt die Möglichkeiten von Datenanalyse und maschinellem Lernen um einen der größten Risikofaktoren im Netzwerk zu minimieren: den Benutzer. Nutzer sind die Einfallstore, die sensible Unternehmensdaten gefährden, sei es ein kompromittiertes Nutzerkonto im Netzwerk, ein Insider-Angriff oder unbedachtes Verhalten eines Mitarbeiters.

  • Cyber-Erpressung auf Bestellung

    CryptoLocker, GoldenEye, Locky, WannaCry - Ransomware hat mit der Geiselnahme von Dateien durch Verschlüsselung in den letzten Jahren eine beachtliche und unrühmliche Karriere hingelegt. Und da sich Kriminelle auch bei Digitalisierungstrends wie as-a-Service-Angeboten nicht lumpen lassen, hat die Untergrundökonomie mit Ransomware-as-a-Service (RaaS) rasch ein lukratives Geschäftsmodell für sich entdeckt, das in kürzester Zeit enormes Wachstum erlebt hat. Das Prinzip ist denkbar einfach - wie in der legalen Wirtschaft sind die Dienstleistungen ganz auf die Bedürfnisse einer möglichst breiten Kundschaft zugeschnitten: Auf Ransomware-as-a-Service-Plattformen können nun auch technisch wenig versierte Kriminelle ins Cyber-Erpressergeschäft einsteigen und sich von Schadware-Entwicklern die entsprechende Service-Leistung gegen Abgabe einer festen Gebühr oder einer Provision basierend auf den Lösegeldeinnahmen besorgen.

  • Investitionen in IT-Sicherheit legitimieren

    Wenn man so oft direkt mit unterschiedlichen Unternehmen und Menschen zu tun hat wie der Vertrieb, erkennt man schnell bestimmte Reaktionsschemata. Ebenso wie zuverlässig wiederkehrende Schwierigkeiten beim Implementieren von IT-Sicherheitsmaßnahmen. Den größten Teil unserer Zeit verbringen wir damit zu erläutern warum Cybersicherheit derart wichtig ist und wie ein Unternehmen von bestimmten Maßnahmen am besten profitiert. Trotzdem erhält man regelmäßig dieselben Antworten: "Ich verstehe absolut wovon Sie sprechen, und ich gebe Ihnen sogar Recht. Nur, wie soll ich die zusätzlichen Ausgaben gegenüber der Geschäftsleitung rechtfertigen?" Es gibt allerdings einige grundlegende Argumente die Kunden helfen, Sicherheitsansätze und Lösungen gegenüber der Geschäftsführung oder anderen Zeichnungsbefugten plausibel zu machen.