Gisa Kimmerle, Hiscox: „Ransomware-sichere Backups sind das ‚A und O‘ beim Thema Cyberresilienz.“
ITD: Frau Kimmerle, Security-Probleme können mannigfaltig sein, angefangen bei Ransomware-Attacken bis hin zu Phishing-Mails. Welche Angriffsarten sind aktuell am gefährlichsten für Unternehmen und warum?
Gisa Kimmerle: Ransomware führt nach wie vor die Statistik an und wir gehen nicht davon aus, dass sich dies in naher Zukunft ändern wird. „Cyberangriff“ klingt für manche nach kompliziert geplanter Attacke, dabei sind auch die breit gestreuten Phishing-Mails mit Schadsoftware nach wie vor lukrativ für Hacker.
ITD: Zu welchen ersten Schritten raten Sie Firmen, die ihre IT-Sicherheit auf Vordermann bringen oder völlig neu aufsetzen wollen?
Kimmerle: Bevor wir über konkrete Lösungen in der IT-Infrastruktur kommen, müssen wir über das Risikobewusstsein im Unternehmen sprechen. Zum einen müssen sich Unternehmen von der Idee verabschieden, einen Status-quo in der IT-Sicherheit zu erreichen. Zum anderen gibt es keine 100-prozentige Sicherheit mehr. Deshalb sind Versicherungslösungen mittlerweile ein Standardelement von Strategien zum Risikomanagement geworden.
ITD: Wie könnten entsprechende Lösungen zur Sicherheit der IT-Infrastruktur aussehen?
Kimmerle: Wir empfehlen ganz konkrete Schritte, die nicht einmal komplex sein müssen. Die erste hilfreiche Maßnahme zur Prävention eines Cyberangriffs betrifft ein gut aufgestelltes Patch Management. Darüber hinaus sind Ransomware-sichere Backups das „A und O“ beim Thema Cyberresilienz. Wir erleben in der Praxis immer wieder, dass diese Basiselemente der IT-Sicherheitsstrategie nicht erfüllt werden.
ITD: Was genau hat es mit dem Begriff „Schatten-IT“ auf sich und was können Firmen konkret unternehmen, um dieser Herr zu werden?
Kimmerle: Grundsätzlich versteht man darunter die eigenständige Versorgung mit IT-Anwendungen durch Mitarbeiter im Unternehmen, welche nicht mit der IT-Abteilung abgestimmt ist. Schatten-IT entsteht immer dort, wo Anwendungen nicht nutzerfreundlich sind und deshalb von Mitarbeitern umgangen werden. Wichtig ist daher neben einer regelmäßigen Inventarisierung und Überprüfung der IT-Infrastruktur auch die entsprechende Härtung unternehmenseigener Geräte, um die Installation von Software ohne IT-Admin-Rechte zu unterbinden.
ITD: Inwiefern ist die IT-Weiterbildung von Mitarbeitern auch außerhalb von IT- und Security-Teams wichtig für die Sicherheit in Firmen?
Kimmerle: Die Sensibilisierung von Mitarbeitern ist ein essenzieller Teil der IT-Sicherheitsstrategie. Aus dem aktuellen Hiscox Cyber Readiness Report geht hervor, dass die Einfallstore für Cyberattacken in Deutschland in vielen Bereichen liegen, die mit Remote-Arbeit verknüpft sind, wie Remote-Zugriff auf das Unternehmensnetzwerk (VPN) mit 42 Prozent. Weiterhin entstanden 35 Prozent der Cyberangriffe über E-Mail-Kompromittierung, aber auch mobile Geräte aus dem Privatbesitz von Mitarbeitern führten in 33 Prozent zu Cyberschäden. Eine Sensibilisierung der Mitarbeiter für Phishing-Attacken kann daher eine wesentliche Maßnahme sein, um Angriffe zu verhindern.
ITD: Wie häufig und intensiv sollten Mitarbeiter geschult werden und worauf sollte dabei der Fokus liegen?
Kimmerle: Wichtig ist vor allem, dass das Risikobewusstsein der Mitarbeiter hoch ist. Sie müssen verstehen, dass sie eine wichtige Rolle spielen und verstehen, wo sie Hackern durch ihr Verhalten Tür und Tor öffnen. Jeder Mitarbeiter sollte professionell geschult werden. Regelmäßige Updates sind ideal, um das Bewusstsein aufrecht zu halten. Wir empfehlen mindestens jährliche, besser halbjährliche Awareness-Trainings.
ITD: Wie wird sich die Lage in Zukunft weiterentwickeln? Wagen Sie einen Ausblick!
Kimmerle: Wir sehen bei Hiscox tatsächlich eine erhöhte Gefahr durch Insider-Täter: das heißt wir gehen davon aus, dass je mehr Menschen unter finanziellen Druck kommen, auch die Motivation steigt, Daten zu stehlen. Außerdem kann die Unzufriedenheit der Mitarbeiter wegen stagnierender Löhne oder drohender Entlassungen zu Datenextraktion und -schmuggel führen.
Bildquelle: Hiscox