Strategien für mehr Cyber-Resilienz So stärken Unternehmen ihre Abwehr gegen moderne Bedrohungen

Ein Gastbeitrag von Martin Stemplinger 5 min Lesedauer

Anbieter zum Thema

Die Bedrohungslage verschärft sich: KI-gestützte Social-Engineering-Angriffe, Ransomware mit Datenexfiltration und neue Angriffsmodelle setzen Firmen unter Druck. Unternehmen müssen ihre Cyber­sicherheits­strategien weiterentwickeln – von solider Cyberhygiene über Zero Trust bis hin zu Managed Services. Nur so lassen sich Angriffe frühzeitig erkennen und Schäden begrenzen.

Zero Trust, Cyberhygiene und Managed Services bilden die Basis für eine nachhaltige Cyber-Resilienz.(Bild: ©  Zaleman - stock.adobe.com)
Zero Trust, Cyberhygiene und Managed Services bilden die Basis für eine nachhaltige Cyber-Resilienz.
(Bild: © Zaleman - stock.adobe.com)

Die aktuellen Cyberbedrohungen sind vielfältig, zunehmend komplex und oft stark automatisiert. Viele Varianten wie Phishing, Deepfakes oder Social Engineering sind zwar seit Langem bekannt, haben aber durch die KI-Unterstützung eine neue Qualität gewonnen. Beim Social Engineering etwa ist das Erzeugen von Text und Sprache durch KI wesentlich einfacher und vor allem auch besser geworden, sodass solche Angriffe immer schwerer zu erkennen sind.

Auch Cybercrime-as-a-Service hat sich mit einer zunehmenden Diversifizierung und Spezialisierung weiterentwickelt. So konzentrieren sich einige Akteure auf den Diebstahl von Zugängen, andere wiederum nur auf den Erwerb und die Ausnutzung von verfügbaren Schwachstellen. Es handelt sich dabei gewissermaßen um eine Globalisierung der Supply Chain, die unweigerlich auch die Gefahr von Angriffen erhöht.

Als Trend erkennbar ist auch, dass Ransomware-Angriffe nicht mehr nur auf die Verschlüsselung mit anschließender Lösegeld-Forderung abzielen, sondern verstärkt auch auf die Entwendung von Daten mit der Drohung einer Veröffentlichung. Die daraus resultierenden finanziellen Bedrohungen und Imageschäden für Unternehmen können beträchtlich sein.

Nicht zuletzt sollten sich Unternehmen bereits heute mit den künftigen – und auch absehbaren – Sicherheitsbedrohungen auseinandersetzen. Ein Beispiel dafür ist die Beschäftigung mit der Krypto-Agilität gerade im Hinblick auf Daten, die langfristig geschützt werden müssen. Durch Post-Quantum-Kryptografie etwa können sich Unternehmen vor künftigen „Harvest now, decrypt later“-Angriffen schützen.

Hohe Gefährdungslage erhöht Handlungsdruck

Die aktuelle Bedrohungslage ist somit hoch und es besteht dringender Handlungsbedarf. Zunächst sollte klar sein, dass kein Unternehmen einen 100-prozentigen Schutz realisieren kann. Die steigenden Gefahren führen ebenfalls dazu, dass seit Jahren etablierte Sicherheitsmaßnahmen nicht mehr ausreichen.

Die Frage lautet nicht, ob ein Cyberangriff stattfindet, sondern wann. Es geht folglich darum, Angriffe frühzeitig zu erkennen und mögliche Folgen zu unterbinden beziehungsweise zu minimieren. Deshalb ist es ein Trugschluss zu glauben, dass die Einführung des jeweils neuesten Security-Tools ausreicht – absolute Sicherheit gibt es dadurch nicht.

Welche Maßnahmen sollten Unternehmen also nun ergreifen, um ihre Gefahrenabwehr zu verbessern und die Resilienz zu erhöhen? Besonders in drei Bereichen besteht dabei vielfach Handlungsbedarf: bei der grundlegenden Hygiene, der Einführung eines Zero-Trust-Modells und bei der Nutzung von Managed Services.

Basis-Schutzmaßnahmen ergreifen

Von elementarer Bedeutung ist zunächst eine ordentliche Cyberhygiene. Unternehmen müssen ihre Systeme, Assets und Anwendungen kennen und auf dem aktuellen Stand der Technik halten, selbstverständlich auch durch regelmäßiges Patching. Empfehlenswert ist es zudem immer, einen Maturity-Test zu durchlaufen, um die vorhandenen Schwachstellen aufzudecken. Viele Consulting-Projekte in diesem Bereich zeigen, dass Unternehmen einerseits oft ihre eigenen Sicherheitsvorkehrungen überschätzen und andererseits ihren Schutzbedarf unterschätzen.

Ein weiterer Aspekt darf auch nicht übersehen werden: Für die meisten Unternehmen dürften die oft befürchteten ausgefeilten Nation-State-Cyberangriffe eher weniger ein Problem darstellen. Die Herausforderung besteht eher darin, dass Unternehmen sich nicht einmal vor den einfacheren Angriffen schützen können. Für den Aufbau eines solchen Basisschutzes kann das Framework der Critical Security Controls sehr hilfreich sein, das vom Center for Internet Security (CIS) konzipiert wurde. Es besteht aus 18 konkreten Maßnahmenempfehlungen für die IT-Sicherheit, die Unternehmen umsetzen sollten, um Angriffe zu blockieren oder abzuschwächen.

Zero-Trust-Modell einführen

Ein wichtiger Schritt zu mehr Cybersicherheit ist die Einführung eines Zero-Trust-Modells. Es ist heute insofern quasi unverzichtbar, da die klassische Perimeter-Sicherheit nicht mehr ausreicht. In einer Zeit, in der Unternehmen verstärkt die Cloud nutzen oder mit Drittanbietern zusammenarbeiten, entstehen deutlich mehr Angriffsflächen für Cyberkriminelle. Um eine sichere Umgebung zu schaffen, müssen Verantwortliche daher Sicherheitskonzepte implementieren, die über den bloßen Perimeterschutz auf Netzwerkebene und mit Firewall-Lösungen hinausgehen. Das Zero-Trust-Modell basiert dabei auf dem Ansatz „Vertraue niemandem, überprüfe alles“. Für die Umsetzung gibt es mehrere Möglichkeiten. Vor allem bietet sich ein Sicherheitsansatz an, der alle Identitäten berücksichtigt, also User, Systeme, Anwendungen und Prozesse gleichermaßen. Das heißt, es geht dabei um eine Zugriffskontrolle für alle menschlichen und auch maschinellen Identitäten. Auf der Netzwerkebene empfiehlt sich zudem eine Microsegmentierung. In diesem Bereich besteht bei vielen Unternehmen noch großer Nachholbedarf. Dies hängt auch damit zusammen, dass die Einführung ein aufwendiger Prozess ist. Unternehmen sollten deshalb bei der Netzwerksegmentierung in einem ersten Schritt vor allem ihre kritischen Anwendungen ins Blickfeld rücken und erst dann das Netzwerk sukzessive in kleinere Subnetzwerke unterteilen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Bei der Einführung neuer Sicherheitsmaßnahmen muss ein Unternehmen dabei immer den Faktor Mensch berücksichtigen. Die implementierten Lösungen müssen benutzerfreundlich sein und dürfen die Produktivität der Mitarbeiter nicht einschränken. Schließlich muss die Akzeptanz der Beschäftigten für die Maßnahmen gewährleistet sein, ansonsten besteht die Gefahr, dass Sicherheitsvorkehrungen nicht beachtet oder sogar umgangen werden.

Managed Services nutzen

Eine Möglichkeit für Unternehmen ihre Sicherheit zu erhöhen, ist daher die Nutzung von Managed Services. Dabei geht es in der Regel nicht um die komplette Auslagerung der IT-Sicherheit, sondern um einzelne Bereiche und Services, die einen hohen Mitarbeiteraufwand erfordern oder ein spezifisches Know-how voraussetzen – angesichts der begrenzten Anzahl verfügbarer Security-Experten ein nicht zu vernachlässigender Aspekt.

Managed Security Services bieten sich zum Beispiel in folgenden Bereichen an: bei der personalintensiven 24x7-Überwachung mit SIEM- und SOC-Services, bei fehlendem Know-how in Bereichen wie dem Zertifikatsmanagement oder beim operativen Betrieb der Infrastruktur etwa beim aufwendigen Vulnerability Management und Pentesting.

Für eine erfolgreiche Auslagerung einzelner Security Services sollten Unternehmen zwei Dinge beachten. Zum einen darf dies keine reine Management-Entscheidung sein. Die betroffenen IT-Mitarbeiter müssen in den Prozess involviert werden, da sie am besten beurteilen können, in welchen Bereichen sie den größten Bedarf an Unterstützung haben. Zum anderen können Unternehmen die Security-Verantwortung nicht outsourcen. Analog zur Nutzung eines Software-as-a-Service-Angebots gilt das Prinzip der Shared Responsibility. Ein Finanzdienstleister muss also beispielsweise selbst die DORA-Compliance sicherstellen.

Jedem Unternehmen sollte klar sein, dass es sich nicht vor allen Angriffen schützen kann. Gerade kleinere und mittelständische Firmen, die nicht im Fokus der Regulatorik stehen, neigen dazu, die Gefahren zu unterschätzen. Schon kleinere Sicherheitsverletzungen können aber erhebliche Folgekosten nach sich ziehen. Deshalb sollten alle Unternehmen regelmäßig ihre Security-Maßnahmen im Hinblick auf den eigenen Schutzbedarf überprüfen und gegebenenfalls Veränderungen initiieren. Die Nutzung von Managed Services für Teilbereiche der Sicherheit kann dabei in vielen Fällen eine schnelle und einfache Entlastung bieten.

Über den Autor: Martin Stemplinger ist Director, Consulting Expert bei CGI.

(ID:50541623)