Die Sicherheit von IT-Systemen ist ein sehr prominentes Thema in vielen Organisationen. Durch die fortlaufende Digitalisierung fließt immer mehr Unternehmenswissen in diese Systeme. Damit sind bei einem Cyber-Einbruch sowohl mehr Datenleaks als auch durch Nicht-Verfügbarkeit enorme Schäden zu beobachten. Was können und was sollten Österreichs Organisationen heute tun, um für ihre sichere IT-Infrastruktur zu sorgen?

Wir fragen Martin Böck, Geschäftsführer bei Artaker.

IT-Infrastruktur

Reichen Firewall, Antivirus und Backup als Schutz?

Viele Unternehmen fühlen sich ausreichend abgesichert, sobald Firewall, Antivirensoftware und Datensicherung stehen. Doch reicht das?

Dieser Gedanke stammt aus einer Zeit, in der Cyberangriffe noch kaum kommerzialisiert waren. Heute brechen Angreifer professionell in Systeme ein – und umgehen die Firewall meist. Denn ihre Einfallsvektoren nutzen Softwarelücken, kompromittieren normale Benutzer oder greifen auf indirektem Weg an.

Die Antivirensoftware wird zwar immer besser. Gegen Softwarebugs, „normale“ Benutzeraktionen oder unbekannte Vektoren schlägt sie jedoch nicht immer an – trotz aller KI-Technologien.

Auch die Sicherung ist grundsätzlich gut. Wegen der riesigen Datenmengen sichern viele aber nur noch selten auf austauschbare Datenträger. Damit liegt die Sicherung im Einbruchsfall direkt im Zugriff. Dagegen gibt es zwar Schutzmechanismen. Doch Angreifer attackieren Systeme oft schon Monate, bevor der Schaden sichtbar wird – und ihr Primärziel ist genau diese Sicherung. Sie manipulieren sie so, dass sich die Daten auch daraus nicht rekonstruieren lassen.

Zusammengefasst: Nein, allein reichen diese Komponenten nicht. Das heißt aber nicht, dass sie überflüssig wären – im Gegenteil. Sie wehren im Sekundentakt Angriffe ab und bewahren ein Unternehmen im Normalfall vor Datenverlust. Nur eben nie zu 100 %.

„Seltsame Server“: ein Beispiel aus der Praxis

Ein Fall aus unserer Praxis: Ein großes Unternehmen rief uns, nachdem die IT bemerkt hatte, dass sich einige Server „seltsam“ verhielten. Unsere erste Reaktion: das Gesamtsystem sofort deaktivieren – egal, ob wir die Entscheider erreichten oder nicht. Und natürlich war Sonntagvormittag. Wir stellten einen massiven Verschlüsselungsangriff mit anschließendem Datenverlust fest, den das Unternehmen nur mühsam und erst nach Monaten halbwegs kompensierte.

Die Ursache: ein Angriff auf eine bekannte Lücke eines Firewall-Herstellers. Die IT reparierte sie zwar rasch, doch einige Tage lang ließ sie sich ausnutzen. Der Einbrecher blieb danach monatelang leise und unbemerkt im System. In dieser Zeit kompromittierte er die Sicherungssysteme, verschaffte sich Zugang zur Steuerung der Antivirensoftware und deaktivierte sie einfach.

Verhindern hätte man das durchaus können – doch schon wenige Tage Verzögerung beim Einspielen des Security-Patches reichten. Die meisten großen IT-Abteilungen stehen unter enormem Projektdruck. Fallen IT-Systeme wegen nötiger Updates aus oder werden eingeschränkt, entsteht im Unternehmen ein toxisches Umfeld – und genau das öffnet Sicherheitsproblemen Tür und Tor.

 

Was ist notwendig, um bei einer heute leider normalen Überlastungssituation für die notwendige Sicherheit zu sorgen ?

Wir müssen unsere Vorstellung über die Abwehr von Bedrohungen ändern. Ich bin fest der Ansicht, dass es mit vertretbarem Aufwand nicht möglich ist, ein Fort Knox-System zu schaffen, das absolut sicher ist.

Daher ist es notwendig, vor allem damit zu rechnen, DASS etwas passieren wird, und nicht den Kampf gegen Windmühlen zu kämpfen, jede Art von Bedrohung, die von leider sehr begabten Gruppen ausgelöst wird, zu verhindern.

Das ist unser Ansatz für die Fragestellung, und hier haben wir ein reiches Portfolio an Instrumenten in der Hand. Es geht hier nicht immer nur um das weitere einzelne Stück an Soft- oder Hardware, das in ein gewachsenes System integriert werden soll. Hier geht es um einen vielschichtigen Ansatz.

Auch wir beginnen zumeist mit einem „Security Check“ der Systeme, achten dabei jedoch neben technischen Kriterien sehr stark auf die Talente der IT-Abteilungen, die Beziehung zu den Benutzern, den historisch gewachsenen Anteil der IT-Systeme und das Wissen über diese innerhalb des Unternehmens. Wie stark sind die einzelnen technischen Komponenten voneinander getrennt, wie diszipliniert gehen die Benutzer und Administratoren mit ihren Zugängen um? Vor allem jedoch stellen wir uns die Frage, wie in einem Unternehmen ein realistischer Weg aussieht, die Sicherheit zu erhöhen. Es bringt nichts, Sicherheitsrichtlinien auszugeben und technische Maßnahmen umzusetzen, die bereits zum Zeitpunkt ihrer Entstehung an der Realität vorbei gehen.

Arsenal an Maßnahmen

Unser Arsenal an Ideen und Maßnahmen ist mannigfaltig. Ohne einen starken Impact für die Benutzer ist es möglich, Segmente im Netzwerk sowohl logisch als auch physisch zu erzeugen,  und somit Schadverbreitung zu minimieren. Teilautomatisierte Überwachungssysteme helfen den Administratoren dabei, auch bei hohem Druck auf relevante Hinweise zu reagieren. Es gibt viele Mittel in den Systemen der Microsoft, die nur richtig konfiguriert werden müssen, um eine ganze Menge an Angriffsmechanismen zu deaktivieren.

Jedoch auch der Benutzer muss integriert werden. Das gilt sowohl für die Administratoren als auch für den Endanwender. Hier kann man vor allem durch Schulung den Hebel ansetzen.

Zusammengefasst: Sicherheit ist kein Einmalprojekt, und muss an der Wurzel gepackt werden. Wir begleiten hier in der Regel die Unternehmen und verhindern im Lauf der Zeit zwar leider nicht immer die Angriffe, erhöhen aber die „Resilienz“, also die Widerstandsfähigkeit unserer Kunden.

Wo fangen Unternehmen am besten an, was soll ich zuerst tun?

Orientieren Sie sich. Schaffen Sie eine Grundlage für Maßnahmen durch die technische aber auch organisatorische Analyse Ihrer jetzigen IT-Landschaft. Schauen Sie sich die Arbeitsweise Ihrer Kollegen an. Einfache Maßnahmen können schon viel helfen. Planen Sie den Ernstfall!

Holen Sie sich Hilfe! Ein weiteres Augenpaar sieht oft die Dinge aus einem anderen Blickwinkel. Wir stehen Ihnen gerne zur Verfügung und helfen Ihnen als langfristiger Lösungspartner und Sparringpartner für Ihre IT-Sicherheit – für den Kern Ihres Unternehmens.

 

Möchten Sie mehr zum Thema wissen oder einfach Ihre Erfahrungen austauschen? Schreiben Sie mir für eine Terminvereinbarung: [email protected]

Wussten Sie schon: wir veranstalten immer mal wieder Webinare zu diesem Thema – hier ist unsere Eventseite: Unsere Veranstaltungen

Kategorien

}