Sie sind hier: Home » Markt » Hinweise & Tipps

Tipps für Security-Audits mit Mehrwert


Security-Audits für zielgerichtete Sicherheitsmaßnahmen
Die Angriffsfläche im Blick: Security-Audits für NIS2-Compliance



Von Tom Haak, CEO, Lywand

NIS2, die aktuelle Richtlinie zur Netzwerk- und Informationssicherheit, verfolgt das Ziel, EU-weit das Cybersicherheitsniveau zu steigern. Auf die betroffenen Unternehmen kommen infolgedessen neue Rechenschaftspflichten über ihre Sicherheitslage zu. Dabei können IT-Dienstleister sie mit automatisierten Security-Audits unterstützen. Um den bestmöglichen Nutzen aus derartigen Angeboten ziehen und den geänderten Auflagen einfach entsprechen zu können, sollten Unternehmen ein paar Tipps beherzigen.

Die NIS2-Richtlinie verfolgt den Ansatz, mit Hilfe von rechtlichen Instrumenten eine Kultur der Sicherheit in allen Sektoren, die gesellschaftlich relevant und stark von Informations- und Kommunikationstechnologien abhängig und somit verwundbar sind, zu schaffen. Betroffene Unternehmen sind durch die NIS2-Richtlinie verpflichtet, "geeignete und verhältnismäßige technische operative und organisatorische Maßnahmen (zu) ergreifen, um die Risiken für die Sicherheit der Netz- und Informationssysteme (…) zu beherrschen und die Auswirkungen von Sicherheitsvorfällen (…) zu verhindern oder möglichst gering zu halten" (Amtsblatt der Europäischen Union L, 2022/2555, 14. Dezember 2022).

Dazu zählen unter anderem die Entwicklung von Konzepten für die Risikoanalyse und Sicherheit von Informationssystemen sowie Verfahren zur Bewertung der Wirksamkeit von Cybersicherheitsmaßnahmen. Aufsichtsbehörden können sich davon überzeugen, indem sie Nachweise anfordern oder Kontrollen vor Ort durchführen. Ebenfalls neu ist, dass der Geschäftsführung die Verantwortung für das Risikomanagement übertragen wird, für die sie gemäß der Richtlinie auch persönlich haftbar gemacht werden kann.

Von NIS2 betroffene Unternehmen müssen also verstehen, wie groß ihre Angriffsfläche und das Risiko eines Sicherheitsvorfalls ist und welche Maßnahmen erforderlich sind, um dieses Risiko so weit wie möglich zu reduzieren. Automatisierte Security-Audits, wie sie von zahlreichen IT-Dienstleistern und MSSPs angeboten werden, können sie dabei unterstützen.

Automatisierte Security-Audits für zielgerichtete Sicherheitsmaßnahmen
Automatisierung hat Security-Audits in den vergangenen Jahren deutlich vereinfacht und für eine breite Anwenderschicht erschwinglich gemacht. Was einst die Abstimmung eines Vor-Ort-Termins mit dem zuständigen IT-Dienstleister erforderte und eher selten in Anspruch genommen wurde, lässt sich nun zu einem Bruchteil der Kosten als SaaS nach Bedarf in beliebiger Häufigkeit durchführen. Derartige Lösungen scannen, ähnlich einem Pentest, die IT-Infrastruktur des Unternehmens und liefern anschließend einen detaillierten Ergebnisreport, der die Schwachstellen im System auflistet und eine Bewertung der Sicherheitslage vornimmt. Anschließend können Unternehmen mit ihren IT-Dienstleistern zielgerichtet geeignete Maßnahmen zur Verbesserung der Sicherheitslage abstimmen.

Tipps für Security-Audits mit Mehrwert
Mit automatisierten Security-Audits können Unternehmen nicht nur ein realistisches Bild ihrer Angriffsfläche erhalten, sondern auch die Entscheidungsprozesse rund um neue Sicherheitsmaßnahmen hilfreich unterstützen. Dazu sollten sie die folgenden Punkte beachten:

1) Auf eigenständige Security-Audit-Lösungen setzen
Unternehmen sollten sicherstellen, dass ihr IT-Dienstleister über eine eigenständige Lösung zur Durchführung von Security-Audits verfügt. Dies mag nicht immer transparent sein, da Security-Audits oftmals Bestandteil von Managed Services-Paketen sind, in denen die genutzten Produkte nicht aufgelistet sind. Es lohnt sich jedoch, dies zu überprüfen. Denn zahlreiche RMM-Lösungen (Remote Monitoring and Management), die IT-Dienstleister für ihre Kunden nutzen, bieten in ihrem Funktionsumfang eine Schwachstellenanalyse. Diese führen in der Regel allerdings nur einen Softwareversionsabgleich durch und erreichen somit nicht den Detailgrad, den eigenständige Security-Audit-Lösungen bieten können. Um ein möglichst konkretes Bild ihrer Sicherheitslage zu erhalten, sollten Unternehmen daher mit ihren IT-Dienstleistern klären, ob sie eine geeignete Lösung im Portfolio haben, beziehungsweise einsetzen.

2) Externe Infrastruktur in Scans einschließen
Was Security-Audits anbelangt, konzentrieren sich diese häufig auf interne Bereiche, wie die Windows-Server-Umgebungen. Doch die extern erreichbaren Elemente von IT-Infrastrukturen sind ebenfalls ein empfindlicher Bestandteil der Angriffsfläche. Sicherheitsrisiken können dort beispielsweise durch Fehlkonfigurationen in Servern oder Firewall, sowie Schwachstellen in Webanwendungen oder Websites entstehen. Diese können unter Umständen zu einer Kettenreaktion führen, die sich in andere Bereiche ausdehnen kann. Beispielsweise kann ein Datenleck in Folge eines Angriffs auf eine externe Website die Sicherheit der damit verbundenen Systeme gefährden. Es ist daher unerlässlich, stets die gesamte Infrastruktur im Blick zu behalten, um ein realistisches Bild der gesamten Angriffsfläche zu erhalten. Unternehmen sollten sich bei ihren Dienstleistern erkundigen, ob auch die externe Infrastruktur in ihren Audits regelmäßig berücksichtigt.

3) Verständliche Reports verlangen
Mit NIS2 ist die IT-Sicherheit nicht mehr vorwiegend Sache der IT-Abteilung – nun ist auch die Geschäftsführung in der Pflicht. Ergebnisreports von Security-Audits erfüllen im Unternehmen eine wichtige Funktion, da sie für alle Verantwortlichen eine Entscheidungsgrundlage über weitere Maßnahmen im Risikomanagement bilden.
Während IT-Administratoren im Unternehmen eine möglichst detaillierte Ergebnisübersicht bevorzugen, um gegebenenfalls die Sachlage selbst nachvollziehen zu können, benötigen Geschäftsführer in erster Linie eine verständliche Darstellung der Zusammenhänge, eine Bewertung der gefundenen Schwachstellen sowie eine Priorisierung der erforderlichen Maßnahmen, um geeignete Entscheidungen treffen zu können. Unternehmen sollten daher Wert darauf legen, dass ihre IT-Dienstleister Security-Audit-Lösungen verwenden, die unterschiedlichen Reporting-Anforderungen gerecht werden können. Verständliche Berichte für alle Verantwortlichen schaffen eine einheitliche Gesprächsgrundlage, die die weitere Zusammenarbeit erleichtert.

Bessere Dokumentation und Auskunftsfähigkeit
NIS2 verlangt von Unternehmen, ihre Security-Kultur zu verändern: Sie müssen Kontrolle über ihre Angriffsfläche gewinnen, indem sie ihre IT-Infrastrukturen regelmäßig überprüfen. Zudem sollte auch die Geschäftsführung stets einen Überblick der aktuellen Sicherheitslage geben können. Richtig eingesetzt können geeignete Lösungen für automatisierte Security-Audits die Qualität der internen Dokumentation steigern und die Auskunftsfähigkeit gegenüber Aufsichtsbehörden verbessern und somit Unternehmen in diesem Wandel unterstützen. (Lywand Software: ra)

eingetragen: 09.07.24
Newsletterlauf: 26.08.24

Bundesverband deutscher Banken: Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Nachhaltigkeitsberichtsstandards

    "Wie steht Ihr Unternehmen beim Thema Nachhaltigkeit da?" ? darauf lässt sich zukünftig nicht mehr mit einem "Och, ganz gut" antworten. Die EU-Richtlinie "Corporate Sustainability Reporting Directive" ("Unternehmensnachhaltigkeitsberichtspflicht", CSRD) sollte bis zum 6. Juli 2024 in nationales Gesetz umgesetzt werden. Sie verpflichtet zunächst börsennotierte Unternehmen mit mehr als 500 Mitarbeitern, im Jahr 2025 rückwirkend für 2024 zu berichten. Nicht irgendwie, sondern gemäß der ESRS, der europäischen Nachhaltigkeitsberichtsstandards. In den Folgejahren wird es dann auch kleinere und nicht börsennotierte Unternehmen treffen.

  • Gehaltsabrechnungen korrekt erstellen

    Bis zu 80 Prozent der Gehaltsabrechnungen sind nicht korrekt und jedes zweite Unternehmen musste daher bereits Strafen zahlen. Neben finanziellen und rechtlichen Folgen beeinträchtigen fehlerhafte Abrechnungen auch die Mitarbeiterzufriedenheit. Internationale Teams verstärken diese Problematik weiter, da das Gehaltsmanagement aufgrund unterschiedlicher landesspezifischer Vorschriften noch komplizierter ist.

  • Sanktionen bei Nichteinhaltung

    Am 5. Juli 2024 veröffentlichte die EU den finalen Gesetzestext zur EU-Lieferkettenrichtlinie, die sogenannte Corporate Sustainability Due Diligence Directive (CSDDD). Nun haben die Mitgliedstaaten zwei Jahre Zeit, die CSDDD in nationales Recht umzuwandeln. Betroffen sind Unternehmen mit mehr als 1.000 Mitarbeitern und einem weltweiten Nettoumsatz über 450 Mio. Euro.

  • Regulierung und Beaufsichtigung von Banken

    Nach der Finanzkrise 2008 war es notwendig, die aufsichtsrechtliche Regulierung der Banken zu verändern. Damit sollte die Finanzstabilität gesichert werden. Seitdem hat sich das europäische Bankensystem als stabil und das Regulierungssystem als wirksam erwiesen, beispielsweise während der Turbulenzen rund um das US-amerikanische Bankensystem im Frühjahr 2023.

  • Prozess zur Zertifizierung des Benutzerzugriffs

    Zugriffs-Zertifizierung beschreibt die unabhängige Prüfung der Zugriffsrechte durch einen Auditor. Dieser untersucht, ob die den Benutzern gewährten Rechte wirklich notwendig sind. Ein gründlicher Prozess zur Zertifizierung des Benutzerzugriffs stellt sicher, dass die digitale Identität jedes Mitarbeiters nur die Berechtigungen hat, welche für die Erfüllung seiner Aufgaben nötig sind. So wird auch die Sicherheit der internen Daten gewährleistet.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen