Hochbezahlte Fachleute kostenlos ausleihen?
Auch wenn das Konzept der Cyber-Feuerwehr vielversprechend klingt, sind noch einige wichtige Fragen offen. Denn wenn der Betroffene die kurzfristige IT-Expertise nicht bezahlen muss, wer entschädigt dann das Unternehmen, das seine Mitarbeiter freistellt? In der noch nicht endgültigen "Kooperationsvereinbarung Cyberwehr" ist eine Vergütung durch staatliche Stellen jedenfalls noch nicht vorgesehen. Vielmehr verpflichten sich die Unternehmen, dass sie den "Feuerwehreinsatz" ihrer Angestellten als Arbeitszeit verbuchen und diese für die Leihdauer weiterbezahlen. Anders als bei der "normalen" freiwilligen Feuerwehr, sollen sich Arbeitgeber (bisher) nicht den Lohnausfall teilweise vom Staat erstatten lassen können. Dies liegt unter Umständen auch daran, dass die gesuchten IT-Experten teuer sind. Von der Antwort auf diese Frage könnte letztlich abhängen, ob die Idee Erfolg haben wird.
Offen ist außerdem, wie damit umgegangen wird, wenn die IT-Experten aus unterschiedlichen Unternehmen im Rahmen einer Cyber-Feuerwehr zusammenarbeiten und dabei potenziell kritisches Know-how eines Wettbewerbers erlangen. Hier könnten strafbewehrte Vertraulichkeitsregelungen helfen, internes Wissen zu schützen.
- Glauben Sie ...
... an die Möglichkeit, ihre Systeme gründlichst verteidigen zu können und versuchen Sie daher, alles dafür zu tun, alle Bereiche des Unternehmens jeden Tag ein bisschen besser zu schützen? - Schauen Sie ...
... sich nach neuen Instrumenten um, die Funktionsumfang und -tiefe der bestehenden Security-Werkzeuge verbessern? - Überwachen Sie ...
... alle Sensoren Ihres Netzes - sowohl visuell als auch mit technischen Mitteln? - Suchen Sie ...
... kontinuierlich nach neuen Wegen, um Sensordaten besser zu untersuchen und zueinander in Beziehung setzen zu können? - Widmen Sie ...
... der Sicherheit Ihrer geschäftskritischen Anwendungen samt der dort verarbeiteten vertraulichen Daten erhöhte Aufmerksamkeit? - Versuchen Sie ...
... Tag für Tag, Ihr Business besser zu verstehen, damit Sie die IT-Risikoanalyse dem anpassen und stetig verbessern können? - Behalten Sie ...
... Ihre Zulieferer im Blick, damit der Zugriff von Dritten auf vertrauliche und sensible Daten kontrolliert werden kann? - Arbeiten Sie ...
... eng mit den Geschäftsentscheidern zusammen, um die Aufmerksamkeit für das Thema IT-Sicherheit konstant hoch zu halten und über das gesamte Unternehmen hinweg eine Awareness zu erzeugen? - Bewegen Sie ...
... sich in neuen Geschäftsfeldern, in denen disruptive Technologien zum Einsatz kommen und in denen Sie Ihr Security-Wirken schon entfalten können, bevor es richtig ernst wird? - Verlieren Sie ...
... nie die Security-Grundlagen aus den Augen - wie beispielsweise das regelmäßige Patchen?
IT-Sicherheit stärken
Obwohl Betreiber kritischer Infrastrukturen seit Juli 2015 verpflichtet sind, schwere Attacken auf ihre Computer-Systeme dem BSI zu melden, scheuen sich Unternehmen zum Teil einen Angriff zu melden. Teilweise aus der Angst heraus, der Ruf könnte geschädigt oder firmeninterne Daten könnten preisgegeben werden. Das geplante Netzwerk von mobilen Eingreifteams soll schnelle und hochqualifizierte Reaktionen auf Hackerangriffe ermöglichen und so Vertrauen schaffen, damit Unternehmen bei einem Angriff auf die IT-Sicherheit aktiv Hilfe rufen. Mit den geplanten Neuregelungen wird der kooperative Ansatz zur Zusammenarbeit von Experten aus der Wirtschaft und staatlicher Stellen in der IT-Sicherheit weiter vorangetrieben. IT-Sicherheit bleibt damit auch 2017 ein spannendes Thema in Wirtschaft und Politik. (fm)
- Adminrechte
Keine Vergabe von Administratorenrechten an Mitarbeiter - Dokumentation
Vollständige und regelmäßige Dokumentation der IT - Sichere Passwörter
IT-Sicherheit beginnt mit Sensibilisierung und Schulung der Mitarbeiter sowie mit einer klaren Kommunikation der internen Verhaltensregeln zur Informationssicherheit:<br /><br /> Komplexe Passwörter aus Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen, mindestens achtstellig. - Passwortdiebstahl
Niemals vertrauliche Daten weitergeben oder/und notieren. - E-Mail-Sicherheit
E-Mails signieren, sensible Daten verschlüsseln, Vorsicht beim Öffnen von E-Mail-Anlagen und Links. - Soziale Manipulation
Bewusst mit vertraulichen Informationen umgehen, nur an berechtigte Personen weitergeben, sich nicht manipulieren oder aushorchen lassen. - Vorsicht beim Surfen im Internet
Nicht jeder Link führt zum gewünschten Ergebnis. - Nur aktuelle Software einsetzen
Eine nicht aktualisierte Software lässt mehr Sicherheitslücken offen. - Verwendung eigener Software
Unternehmensvorgaben beachten und niemals Software fragwürdiger Herkunft installieren. - Unternehmensvorgaben
Nur erlaubte Daten, Software (Apps) und Anwendungen einsetzen. - Backups
Betriebliche Daten regelmäßig auf einem Netzlaufwerk speichern und Daten auf externen Datenträgern sichern. - Diebstahlschutz
Mobile Geräte und Datenträger vor Verlust schützen. - Gerätezugriff
Keine Weitergabe von Geräten an Dritte, mobile Geräte nicht unbeaufsichtigt lassen und Arbeitsplatz-PCs beim Verlassen sperren. - Sicherheitsrichtlinien
Die organisatorischen Strukturen im Hintergrund bilden den erforderlichen Rahmen der IT-Sicherheit. Hier gilt es, klare Regelungen zu formulieren und einzuhalten:<br /><br />Definition und Kommunikation von Sicherheitsrichtlinien - Zugriffsrechte
Regelung der Zugriffsrechte auf sensible Daten - Softwareupdates
Automatische und regelmäßige Verteilung von Softwareupdates - Logfiles
Kontrolle der Logfiles - Datensicherung
Auslagerung der Datensicherung - Sicherheitsanalyse
Regelmäßige Überprüfung der Sicherheitsmaßnahmen durch interne und externe Sicherheitsanalysen - Notfallplan
Erstellung eines Notfallplans für die Reaktion auf Systemausfälle und Angriffe - WLAN-Nutzung
Auf technischer Ebene muss ein Mindeststandard gewährleistet sein. Dieser lässt sich größtenteils ohne großen Kostenaufwand realisieren:<br /><br />Dokumentation der WLAN-Nutzung, auch durch Gäste - Firewalls
Absicherung der Internetverbindung durch Firewalls - Biometrische Faktoren
Einsatz von Zugangsschutz/Kennwörter/Biometrie - Zugangskontrolle
Physische Sicherung/Zugangskontrolle und -dokumentation - Schutz vor Malware
Schutz vor Schadsoftware sowohl am Endgerät als auch am Internetgateway, idealerweise durch zwei verschiedene Antivirenprogramme - Webzugriffe
Definition einer strukturierten Regelung der Webzugriffe - Verschlüsselung
Verschlüsselung zum Schutz von Dateien und Nachrichten mit sensiblen Inhalten - Löschen
Sicheres Löschen der Daten bei Außerbetriebnahme - Update der Sicherheitssysteme
Sicherstellung regelmäßiger Updates der Sicherheitssysteme - Monitoring
Permanente Überwachung des Netzwerkverkehrs auf Auffälligkeiten