Mitarbeiter nutzen die Möglichkeit, E-Mails via Smartphone von unterwegs zu beantworten, Präsentationen über einen VPN-Zugang am heimischen PC fertigzustellen oder den Kundentermin dank Laptop gleich im CRM-System zu dokumentieren. Unter Sicherheitsaspekten bedenklich, aber trotzdem nicht aufzuhalten ist der Trend zur gemischten Nutzung der Geräte: Privat mit dem Arbeitslaptop zu surfen, ist in vielen Unternehmen erlaubt. Viele Arbeitnehmer nutzen zudem Anwendungen wie Dropbox, die die IT zwar nicht freigegeben hat, die aber das Arbeiten erleichtern. Diese Entwicklungen führen dazu, dass die vor wenigen Jahren noch geltende strikte Trennung zwischen „innen“ und „außen“ beim Unternehmensnetz nicht mehr zutrifft. Gleichzeitig wird die Bedrohungslandschaft komplexer: Malware-verteilung ist ein Geschäftsmodell, das mit neuen Angriffsarten wie manipulierten Suchmaschinenergebnissen (Search Engine Poisoning, SEP) erfolgreich bleibt. Von daher sollten die Verantwortlichen einen Ansatz für umfassende Websicherheit definieren.
Eine wichtige Voraussetzung dafür ist, dass ein Unternehmen die definierten Policies und Sicherheitsvorgaben einheitlich für alle Nutzer durchsetzen kann. Aus diesem Grund sollte man eine Sicherheitslösung einsetzen, die flexibel im Deployment ist: Eine leistungsfähige Appliance, die gut skaliert und so Tausende von Nutzern am Hauptsitz absichert, ist für eine kleine Vertriebsniederlassung sicherlich überdimensioniert – zumal, wenn kein Administrator vor Ort ist, um die Appliance in Betrieb zu nehmen und zu warten. Hier kann eine IT-Sicherheitslösung, die als Service abonniert wird, die bessere Wahl sein.
Ein zweiter Aspekt ist, dass eine Sicherheitslösung aus einem Guss die geltenden Policies für alle Nutzer wie auch Endgeräte und unabhängig vom Deployment ausrollt. Denn je mehr Regelwerke man verwalten muss, desto größer ist das Fehlerpotential. Universelle Policies, die einmalig definiert werden, halten außerdem den Aufwand für das Erstellen und Anpassen der Richtlinien gering. Dabei muss die Lösung auch Mobilgeräte abdecken. Wenn diese dem Unternehmen gehören, ist es vergleichsweise einfach, die entsprechenden Regelwerke durchzusetzen. Um die Mitarbeiter davon zu überzeugen, dass die unternehmensweiten IT-Sicherheitsmaßnahmen auch für die privaten Geräte gelten sollten, ist es hilfreich, dass die Lösung die Geräte nicht verlangsamt.
Für die Sicherheitsverantwortlichen ergibt sich mit dem Festlegen allgemeingültiger Policies ein weiterer Vorteil: Sie sind eine gute Datengrundlage für ein einheitliches Sicherheitsreporting, das verschiedene Standorte und alle Endgeräte einschließt. Gelingt es, ein einheitliches Regelwerk zu etablieren, können Nutzer unabhängig von ihrem Aufenthaltsort auf Anwendungen, ein Mitarbeiterportal oder die Zeiterfassung zugreifen, ohne die Sicherheit zu gefährden. Allerdings müssen die verwendeten Richtlinien flexibel definiert sein, um sich in der Praxis zu bewähren. So minimieren die Verantwortlichen das Risiko, dass Anwender von der IT-Abteilung vorgesehene Sicherheitsmaßnahmen umgehen und damit unwissentlich eine Hintertür ins Unternehmensnetz öffnen. Kontextsensitive Policies sind hier ein probates Gegenmittel.
Unter dem Strich lässt sich konstatieren: Die Nutzung von privaten Devices oder Cloud-Speicherdiensten wie Dropbox und ähnlichen Tools lassen sich nicht aufhalten, wenn sie die alltägliche Arbeit leichter machen, die Produktivität steigern oder die Mitarbeiterzufriedenheit erhöhen. Deswegen müssen Unternehmen einen konstruktiven Mittelweg finden, um das eigene Netz umfassend abzusichern. Eine Unified-Security-Lösung, die Sicherheits-Policies im gesamten Unternehmen und auf allen Endgeräten durchsetzt, ist ein probates Mittel, um Websicherheit aus einem Guss zu erreichen.
Qualität von Sicherheitslösungen
Quelle: Blue Coat
Bildquelle: Thinkstock/Digital Vision