Anbieter zum Thema
Kontrollierter Einsatz von Instant Messengern
Trotz der beschriebenen Risiken muss auf die Vorzüge der IM-Technologie nicht komplett verzichtet werden. Wer in dieser Technologie einen Vorteil sieht, sollte sie auch einsetzen – jedoch mit einer grundlegenden Einschränkung: der ausschließlichen internen Nutzung.
Jeder Versuch, über den Instant Messenger mit Personen außerhalb des Firmennetzwerks zu kommunizieren, sollte sofort geblockt und im besten Fall gemeldet werden. Diese Maßnahme trägt bereits in hohem Maß zum Schutz bei und minimiert das Risiko, dass sensible Daten nach außen dringen können oder dass es zu externen Angriffen über das IM-Tool kommt.
Zusätzlich sehe ich eine Gefahr im informellen Charakter der IM-Kommunikation: Mitarbeiter können dazu verleitet werden Grenzen zu überschreiten, indem durch unbedachtes Plaudern Dinge kommuniziert werden, die in dieser Form per E-Mail nie geschrieben werden würden.
Auf diese Weise könnten einerseits sensible Informationen in die falschen Hände geraten. Andererseits entstehen Gerüchte, die negative Konsequenzen mit sich bringen und nur noch sehr schwer aus der Welt zu schaffen sind.
Wichtige Sicherheitsmaßnahmen
Jedes Unternehmen sollte basierend auf einer Bedarfs- und Risikoanalyse individuell entscheiden, ob ein IM-Tool im Firmennetzwerk implementiert werden soll. Fällt die Entscheidung dafür aus, sollten alle notwendigen Sicherheitsvorkehrungen getroffen werden, um mögliche Risiken weitestgehend klein zu halten.
Zu den wichtigsten Sicherheitsmaßnahmen gehören Awareness-Trainings, in denen die Mitarbeiter sowohl den Umgang mit der Technologie als auch eine angemessene Kommunikationsetikette erlernen sollen. Darüber hinaus muss ein Instant Messennger sicher implementiert und konfiguriert sein und nur intern genutzt werden können.
Unter der Voraussetzung einer Mitarbeiter- bzw. Betriebsvereinbarung empfiehlt es sich auch, zumindest die Datentransfers zu überwachen. Hierfür eignen sich insbesondere DLP-Lösungen (Data Loss Prevention), da sie kritische Daten automatisiert schützen können.
Ionut Ionescu
Der Certified Information Systems Security Professional (CISSP) Ionut Ionescu ist als unabhängiger Sicherheitsberater tätig.
(ID:2042305)