- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Kontrolle durch Data Loss Prevention


Datenleck von unterwegs: Vier Security-Maßnahmen für mobiles Arbeiten
Remote und mobiles Arbeiten hat den traditionellen Netzwerkperimeter nahezu überflüssig gemacht



Von Christoph M. Kumpa, Director DACH & EE bei Digital Guardian

Für viele Mitarbeiter ist das Arbeiten von unterwegs oder aus dem Home-Office zur Selbstverständlichkeit geworden. Die Sicherheitsrisiken werden dabei jedoch oft übersehen: Auf Laptops, Mobiltelefonen und Tablets befinden sich häufig sensible Unternehmensdaten wie vertrauliche E-Mails und Dokumente, personenbezogene Daten oder Finanzinformationen. Durch ein gestohlenes oder verlorenes Gerät steigt das Risiko eines Datenlecks. Nach der DSGVO stellt der Verlust eines mobilen Firmengeräts mit personenbezogenen Daten eine Datenschutzverletzung dar, die mit Bußgeldern von bis zu 20 Millionen Euro oder vier Prozent des weltweiten Gesamtjahresumsatzes geahndet werden kann.

Es ist unmöglich, den Verlust mobiler Endgeräte durch Mitarbeiter komplett zu verhindern. Um das Risiko eines Datenlecks zu minimieren, mag es verlockend erscheinen, mobiles Arbeiten einzuschränken. Doch dies kann sich negativ auf die Produktivität und Mitarbeiterzufriedenheit auswirken. Flexibles Arbeiten ist heutzutage für viele Mitarbeiter eine Selbstverständlichkeit, daher ist es wichtig, dass Unternehmen entsprechende Richtlinien und Sicherheitsmaßnahmen einführen.

1. Entwicklung von Richtlinien für mobiles Arbeiten
Mitarbeiter müssen klar über die Regeln und Best Practices ihres Unternehmens in Bezug auf mobiles Arbeiten informiert werden. Die Richtlinien sollten folgende Punkte abdecken:

• >> Anwendungen und Informationen, auf die Mitarbeiter per Mobilgerät zugreifen dürfen
• >> Mindestanforderungen der Sicherheitskontrollen für Mobilgeräte
• >> Vom Unternehmen bereitgestellte Komponenten wie SSL-Zertifikate zur Geräteauthentifizierung
• >> Unternehmensrechte für Änderungen auf Mobilgeräten wie ein Remote-Wipe verlorener oder gestohlener Devices. Dazu gehören die Haftung des Unternehmens für die personenbezogenen Daten eines Mitarbeiters, falls ein Gerät aus Sicherheitsgründen gelöscht werden muss, sowie die Haftung des Mitarbeiters für den Verlust sensibler Unternehmensdaten, die durch Fahrlässigkeit oder Missbrauch des Mitarbeiters verursacht wurden.
• >> Regelmäßige Sicherung und sachgemäße Speicherung von Unternehmensdaten

2. Verschlüsselung von Geräten, E-Mails und sensiblen Daten
Da Daten durch BYOD (Bring Your Own Device) aus dem Kontrollbereich vieler Security-Maßnahmen geraten, ist es wichtig, dass Unternehmen sensible Daten sowohl im Ruhezustand als auch bei Übertragung verschlüsseln. Entsprechende Data Security-Lösungen ermöglichen die Verschlüsselung von Geräten, E-Mails sowie Daten, und häufig wird die Encryption-Funktion mit Kontroll- und Überwachungsfunktionen verbunden. Data Security-Software versieht proaktiv sensible Informationen in E-Mails sowie Anhänge mit einem Security-Tag, klassifiziert und verschlüsselt sie. Dies bietet eine adäquate Antwort auf die Sicherheitsherausforderungen durch gesetzliche Regelungen, Remote-Arbeitskräfte, BYOD und Projekt-Outsourcing.

3. Überwachung und Kontrolle durch Data Loss Prevention (DLP)
Remote und mobiles Arbeiten hat den traditionellen Netzwerkperimeter nahezu überflüssig gemacht. Unternehmen müssen sich nicht mehr nur auf die Sicherung des Perimeters, sondern auch auf die Sicherung von Daten konzentrieren, unabhängig davon, wo diese sich gerade befinden. Data Loss Prevention (DLP) umfasst eine Reihe von Tools und Prozessen, die sicherstellen, dass sensible Daten nicht verloren gehen, missbraucht oder von unbefugten Benutzern abgerufen werden. DLP-Software klassifiziert vertrauliche und geschäftskritische Daten und identifiziert Verstöße gegen die von Unternehmen definierten Richtlinien oder gesetzlichen Regelungen wie der DSGVO.

Sobald Sicherheitsverstöße identifiziert werden, erzwingen DLP-Tools deren Behebung durch Warnmeldungen, Verschlüsselung und weiteren Schutzmaßnahmen, um zu verhindern, dass Mitarbeiter aus Versehen oder mit böswilliger Absicht sensible Daten weitergeben. DLP überwacht und kontrolliert auch Endpunkt-Aktivitäten, filtert Datenströme in Unternehmensnetzwerken und überwacht Daten in der Cloud, um diese im Ruhezustand sowie bei Übertragung und Gebrauch zu schützen. Dies verschafft Sicherheitsteams einen umfangreichen Einblick, wenn Mitarbeiter versuchen, Daten in einer Weise zu bewegen, die gegen Sicherheits- oder Datenschutzrichtlinien verstößt, und blockiert den Vorgang.

4. Mitarbeiter schulen
Regelmäßige Schulungen können Mitarbeitern helfen, die Risiken und potenziellen Folgen des Verlusts eines mobilen Endgeräts zu verstehen und vorsichtig zu agieren. Im Rahmen dieser Schulungen ist es auch wichtig, die Bedeutung einer rechtzeitigen Meldung von verloren gegangenen oder gestohlenen Geräten hervorzuheben.

Mobiles Arbeiten ist ein wichtiger Bestandteil heutiger Unternehmenskultur. Auch wenn nicht verhindert werden kann, dass Mitarbeiter Geräte verlieren, kann die Wahrscheinlichkeit eines Datenlecks minimiert werden. Durch die oben genannten Best Practices wie Mitarbeiterschulungen, festgelegte Richtlinien und den Fokus auf datenzentrierte Sicherheitstechnologien können Unternehmen das Sicherheitsrisiko durch verlorene und gestohlene Geräte erheblich einschränken.
(Digital Guardian: ra)

eingetragen: 24.02.19
Newsletterlauf: 04.04.19

Digital Guardian: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Tipps & Hinweise

  • Sicherheitsmaßnahmen gegenüber Bedrohungen

    Steigende Compliance-Anforderungen und europäische Richtlinien wie die DSGVO oder die NIS-Richtlinie für kritische Infrastrukturen haben die Umsetzung von Cybersecurity-Maßnahmen in Unternehmen bereits wesentlich vorangetrieben. Jedoch erfüllen Unternehmen häufig lediglich die Mindestanforderungen - während Angreifer über umfassende und ausgefeilte Möglichkeiten verfügen, sich Zugang zu Unternehmensnetzwerken zu verschaffen. Mittelständische Unternehmen, beispielsweise in der produzierenden Industrie oder im Gesundheitswesen, stehen im Fokus von Hackern: Mittels Ransomware-Angriffen können Cyber-Akteure ganze Produktionsstraßen lahm legen oder Krankenhäuser vom Netz nehmen. Insbesondere in diesen Branchen ist der Schaden nach einer Attacke besonders groß, da sie enorme wirtschaftliche Auswirkungen zur Folge haben und eine Vielzahl von Menschen betreffen. Für Hacker sind zudem vor allem mittelständische Unternehmen interessant, die wirtschaftlich erfolgreich sind, aber gleichzeitig nicht über die gleichen umfassenden Sicherheitsmaßnahmen verfügen wie große, börsennotierte Konzerne.

  • Nahezu kein Expertenwissen mehr benötigt

    Cyberkriminelle greifen mit gefälschten Rechnungen vermehrt Unternehmen des produzierenden Gewerbes in Deutschland an. Das hat Proofpoint herausgefunden. Die Angreifer versenden dabei gefälschte Rechnungen, die als Köder verwendet werden oder aber die E-Mail beinhaltet einen Link zu einer Website, auf der das gefälschte Dokument zum Download zur Verfügung steht. Die Dokumente sind mit dem Remote Access Trojaner NanoCore infiziert. Laut Proofpoint enthalten Anhänge eine komprimierte ausführbare Datei (mit der Erweiterung ".Z"), während bösartige Links den Empfänger veranlassen, die auf onedrive.live.com gehostete Malware herunterzuladen.

  • Fünf Sofortmaßnahmen zur Systemhärtung

    Guardicore gibt Sicherheitsempfehlungen für das Support-Ende von Windows Server R2, Windows Server 2008 und Windows 7. Ab 14. Januar 2020 werden Nutzer dieser Microsoft-Betriebssysteme keine kostenlosen Sicherheitsupdates und Online-Aktualisierungen mehr erhalten. Ohne sicherheitsrelevante Updates sind die betroffenen IT-Systeme gegen neu entdeckte Schwachstellen nicht mehr geschützt. Zwar sind die genannten Betriebssysteme teilweise bereits über ein Jahrzehnt alt, aber Schätzungen zufolge ist allein Windows Server 2008/2008 R2 immer noch auf fast jedem dritten Server weltweit im Betrieb. Viele Organisationen können nicht auf aktuelle Betriebssystemversionen wechseln, weil sie komplizierten Gesetzes- und Zertifizierungsanforderungen unterliegen, oder einfach nicht das erforderliche Budget zur Verfügung haben. Gefragt sind deshalb Überbrückungslösungen - auch um zeitaufwendige Migrationsprozesse begleiten zu können.

  • Abfangen und Manipulieren von E-Mails

    Die E-Mail ist das Kommunikationsmittel Nummer eins. Unternehmen sind in der Pflicht, sich mit der E-Mail-Sicherheit zu beschäftigen, kommunizieren sie doch sowohl intern als auch extern. Nahezu täglich ist von Datenpannen und Datendiebstählen zu hören: Fremde verschaffen sich - zum Teil leider kinderleicht - Zugang zum internen Unternehmenssystem und greifen Daten ab oder manipulieren diese. Einfache, unverschlüsselte E-Mails stellen deshalb grundsätzlich eine Gefahr dar: Sie ähneln einer Postkarte, deren Inhalt jeder lesen kann. "Denn gehen E-Mails weder digital signiert noch verschlüsselt auf die Reise, können die Inhalte nicht nur ausspioniert, sondern auch manipuliert werden. Da Angriffe dieser Art in aller Regel nicht sicht- und nachweisbar sind, wird die E-Mail-Sicherheit leider nach wie vor oft stiefmütterlich behandelt. Wie oft und von wem E-Mails gelesen werden, kann ihnen niemand ansehen", warnt Patrycja Tulinska, Geschäftsführerin der PSW Group.

  • Neuer Standort und neue BC/DR-Strategie?

    Die Entfernung zwischen georedundanten Rechenzentren soll mindestens 200km betragen. So empfiehlt es das BSI seit diesem Jahr. Dies stellt viele Unternehmen vor Probleme, betrug die bisher empfohlene Distanz in der Vergangenheit doch gerade einmal fünf Kilometer. Diese geringe Distanz erlaubte es den Betreibern bisher, ihre Rechenzentren über HA-Systeme synchron zu spiegeln. Dies ist bei einem Abstand von 200km jedoch nicht mehr möglich: Die Latenz zwischen den Standorten ist einfach zu hoch, um Organisationen mit traditionellen Hochverfügbarkeits- und Backup-Lösungen gegen Systemausfälle zu schützen. Was können Unternehmen nun tun, um ihre IT etwa gegen logische Fehler oder Ransomware-Attacken abzusichern, um minimalen Datenverlust und kurze Ausfallzeiten zu garantieren? Der neue Mindestabstand, den das BSI (Bundesamt für Sicherheit in der Informationstechnik) seit Dezember 2018 zwischen sich Georedundanz gebenden Rechenzentren empfiehlt, stellt in vieler Hinsicht eine Zäsur dar. Er stellt die Nutzung synchroner Spiegelung grundsätzlich infrage und hat damit einen direkten Einfluss darauf, wie Rechenzentren hierzulande betrieben werden. Wer eine "kritische Infrastruktur" betreibt, wird vom Gesetzgeber sogar dazu gezwungen der Empfehlung zu folgen. Und wer das Pech hat Teil eines Branchenverbandes zu sein, der den Empfehlungen des BSI folgt, wie etwa Mitglieder der Bankenbranche Bafin, haben ebenfalls keine Wahl. All diese Organisationen müssen auf die Entscheidung reagieren und den Abstand ihrer Rechenzentren auf mindestens 200km bringen.