- Anzeigen -

Geschäftsbetrieb möglichst effektiv zu stören


Erneut KRITIS-Betreiber im Visier von Hackern: Nehmen Verantwortliche die Gefahr ernst genug?
Um zukünftig gegen Gefahren für die IT-Sicherheit gewappnet zu sein, sollten Betreiber von Organisationen aus dem Bereich der kritischen Infrastrukturen ihr Schutzniveau konstant hochhalten und die Bedrohung zu keinem Zeitpunkt unterschätzen

- Anzeigen -





Ein Kommentar von Marc Schieder, CIO von Dracoon

Laut Recherchen der "Welt am Sonntag" beobachteten Sicherheitsbehörden im Vergleich zum letzten Jahr einen eindeutigen Anstieg von Angriffen auf die IT-Infrastruktur von Organisationen. Die Attacken, hinter denen oftmals ausländische Geheimdienste vermutet werden, zielen neuerdings weniger darauf ab, Geld zu erpressen – vielmehr ist das Ziel, den Geschäftsbetrieb möglichst effektiv zu stören. Beispielsweise werde die Wasser- und Stromversorgung manipuliert. Laut dem Bundesamt für Sicherheit in der Informationstechnik haben die Angriffe eine neue Qualität erreicht. Auch wenn selbstverständlich nicht jeder Störfall mit einem Hack gleichzusetzen sei, wie das BSI betont, sei die Zahl der Vorfälle doch deutlich gestiegen – von 145 im Berichtszeitraum Juni 2017 bis Ende Mai 2018 auf ganze 157 Meldungen in der zweiten Hälfte des Jahres 2018. Hiervon haben 19 dieser Vorfälle den Energiesektor betroffen.

Der Anstieg in diesem Bereich ist erschreckend im Hinblick auf die besondere Sensibilität der betroffenen Branchen – schließlich bringt hier ein möglicher Ausfall die Sicherheit und Gesundheit sowie das soziale Wohlergehen der Bevölkerung in Gefahr. Doch wie schätzen die Betreiber selbst die Situation ein? Mitte letzten Jahres veröffentlichte das Projekt VeSiKi (Vernetzte IT-Sicherheit Kritischer Infrastrukturen), einem Begleitprojekt im Forschungsschwerpunkt ITS/KRITIS des Bundesministeriums für Bildung und Forschung den Bericht "Monitor 2.0 – IT-Sicherheit Kritischer Infrastrukturen." Befragt wurden hier CISOs, CIOs, weitere Mitglieder des Managements und IT-Sicherheitsbeauftragte, u.a. aus KRITIS-Branchen wie Wasserversorgung, Informations- und Kommunikationstechnik, Energie und Gesundheit – aber auch KMU und Betriebe mit über 250 Mitarbeitern. Die Publikation macht deutlich, dass die KRITIS-Betreiber die eigene Sicherheit oftmals optimistisch einschätzen und sich gut abgesichert fühlen.

Dabei wird allerdings deutlich, dass die Teilnehmer die Gefahr insgesamt durchaus ernst nehmen. Gefragt nach der Einschätzung der Bedrohungslage im Bereich Cybersicherheit, differenziert nach dem Wirtschaftsraum Deutschland, der eigenen Branche, und der eigenen Organisation wurde die Bedrohung konstant als "hoch", bzw. "sehr hoch" eingeschätzt. Allerdings wird die Gefährdungslage für die eigene Organisation als geringer wahrgenommen als diese für die jeweilige Branche oder für den Standort Deutschland insgesamt. Die Einschätzung der Gefahr für Gesamtdeutschland wird zu 35 Prozent als sehr hoch eingeschätzt, 65 Prozent schätzen diese als hoch ein – bezogen auf die einzelne Branche sind es 15 Prozent (sehr hoch), 70 Prozent (hoch) und weitere 15 Prozent (gering). Am Positivsten fällt die Einschätzung der eigenen Organisation aus: 10 Prozent sehen hier zwar eine sehr hohe Gefahr, etwas mehr als 70 Prozent sehen ein hohes Bedrohungspotenzial, aber knapp unter 20 Prozent geben an, nur eine geringe Gefahr wahrzunehmen.

Um zukünftig gegen Gefahren für die IT-Sicherheit gewappnet zu sein, sollten Betreiber von Organisationen aus dem Bereich der kritischen Infrastrukturen ihr Schutzniveau konstant hochhalten und die Bedrohung zu keinem Zeitpunkt unterschätzen. Aber auch Softwarehersteller, die den Bereich KRITIS bedienen, sollten ihre Verantwortung ernst nehmen und die hohe Datensensibilität in ihre Produkte mit einfließen lassen. Hierzu gehört beispielsweise, sein Produkt durch Sicherheitszertifizierungen unabhängig prüfen zu lassen, hier seinen etwa die ISO 27001 oder das European Privacy Seal (EuroPriSe) erwähnt. Aber auch Features wie eine clientseitige Verschlüsselung und ein durchdachtes Berechtigungssystem, bei dem bestimmten Personen der Zugriff auf Daten erteilt, bzw. verwehrt werden kann, sorgen schon von Vornherein für maximal mögliche Datensicherheit.

Insgesamt deutet vieles darauf hin, dass die Verantwortlichen im Bereich KRITIS zwar über ein hohes Sicherheitsbewusstsein verfügen, allerdings müssen angesichts der immer wieder neu auftretenden Sicherheitsvorfälle innerhalb der letzten Monate die Schutzmaßnahmen angepasst und erhöht werden. Dazu gehört neben der Schaffung einer Kultur der Sicherheit innerhalb des Betriebs durch Aufklärung und Schulungen auch die Implementierung von Lösungen, deren Hersteller das hohe Bedrohungspotenzial bereits bei der Entwicklung in ihr Produkt haben einfließen lassen. (Dracoon: ra)

eingetragen: 10.03.19
Newsletterlauf: 11.04.19

Dracoon: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -




Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Kommentare und Meinungen

  • Deutsches Steuerrecht nicht einfach

    Im Juli 2018 hat die EU-Kommission ein Vertragsverletzungsverfahren gegen die Bundesrepublik Deutschland eingeleitet, weil berufsrechtliche Einschränkungen des Steuerberatungsgesetzes nicht mit EU-Recht vereinbar seien. In großen Teilen sollen sich beide Seiten nun geeinigt haben. Der Bundesverband der Bilanzbuchhalter und Controller (BVBC) appelliert jedoch zusammen mit dem Bundesverband mittelständische Wirtschaft (BVMW) und zwöf weiteren Verbänden an die EU-Kommission, nicht von ihrer ursprünglichen Forderung nach einer Gesetzesänderung abzuweichen. Das deutsche Steuerrecht ist nicht für seine Einfachheit bekannt. Das Steuerberatungsgesetz regelt daher genau, welche Berufsgruppen zur steuerlichen Hilfeleistung berechtigt sind - zum Schutz der Steuerpflichtigen und des Steueraufkommens, wie die Interessenvertretungen der Steuerberater und die Politik häufig argumentieren. Doch die damit verbundenen Einschränkungen von Dienstleistern und Unternehmen gehen der europäischen Kommission zu weit. Im Sommer 2018 hat sie deswegen ein Vertragsverletzungsverfahren gegen Deutschland eingeleitet und um Stellungnahme gebeten.

  • Scheinbeteiligung bei Lieferkettengesetz

    Die Debatte zum Gesetz über die unternehmerischen Sorgfaltspflichten in Lieferketten (Sorgfaltspflichtengesetz) läuft seit Jahren. Nun liegt endlich ein Referentenentwurf auf dem Tisch. Doch statt einen umfassenden Beteiligungsprozess zu ermöglichen, hat das Bundesministerium für Arbeit und Soziales Transparency Deutschland und den weiteren Stakeholdern das Gesetz zugeschickt - verbunden mit der Rückmeldefrist für die Einreichung einer Stellungnahme am selben Tag um 19 Uhr.

  • Bitkom-Kommentar zum Personenbeförderungsgesetz

    "Das neue Personenbeförderungsgesetz ist allenfalls ein halber Schritt in die richtige Richtung. Statt konsequent digitale Technologien für eine innovative, ressourcenschonende Mobilität einzusetzen, wird in zentralen Punkten der analoge, klimaschädliche Status Quo gesetzlich verankert. So wird es auch in der Neufassung eine Rückkehrpflicht für auftraglose Mietwagen geben. Der staatlich verordnete Zwang, mit leerem Wagen zu einem definierten Standort zurückzufahren, ist wirtschaftlich unsinnig und schadet der Umwelt. Die Rückkehrpflicht atmet den Geist des vorigen Jahrhunderts. Sie ist ein Anachronismus und dient nur dazu, ein überteuertes Geschäftsmodell fortzuschreiben. Gerade in ländlichen Regionen kann damit Ride Hailing faktisch kaum angeboten werden. Hinzu kommt, dass in Großstädten die Behörden Einschränkungen für Ride-Hailing-Dienste verhängen können, wenn der Verkehr mit Mietwagen einen Anteil von 25 Prozent überschreitet. Dann dürfen zum Beispiel ab bestimmten Uhrzeiten bestimmte Gebiete nicht mehr angefahren werden. Oder: Wer zu erfolgreich ist, der soll künftig bestraft werden können.

  • Einigung beim Lobbyregister

    Die Allianz für Lobbytransparenz kritisiert die Vereinbarung zwischen CDU und SPD für ein Lobbyregister als Stückwerk: Ein Lobbyregister ohne exekutiven Fußabdruck bleibt ein zahnloser Tiger. Außerdem dürfte eine Verabschiedung in der geplanten Form eine umfassende Verbesserung auf Jahre hinaus verhindern. Damit hat die Große Koalition eine große Chance verpasst. Echte Transparenz und Nachvollziehbarkeit der politischen Interessenvertretung bleiben damit auf der Strecke. Nach Auffassung der Allianz hätte die Große Koalition gerade in der aktuellen pandemischen Ausnahmesituation und mit Blick auf die Bundestagswahl durch ein gutes Lobbyregistergesetz ein klares Zeichen zur Stärkung des Vertrauens in den Gesetzgebungsprozess setzen müssen. Schließlich werden momentan weitreichende Gesetze unter hohem Zeitdruck verabschiedet. Dabei müssen sich die Bürger elementar darauf verlassen können, dass diese Entscheidungen und Gesetze unter fairen und transparenten Bedingungen zustande gekommen sind. Wichtig und gut ist, dass das Lobbyregister künftig in digitaler Form öffentlich einsehbar und mit klaren Sanktionen versehen wird. Das reicht aber nicht: Es bedarf eines exekutiven Fußabdrucks und gleicher Spielregeln für alle Interessenvertretenden.

  • Zu hohe Hürden für Versicherungs-Startups

    Ob persönliche Versicherungszentrale mit personalisierten Angeboten, Smartphone-Versicherungsabschluss oder Vertragsabschluss ohne Papierkram: Zahlreiche deutsche Startups haben in den vergangenen Jahren innovative digitale Versicherungsangebote auf den Markt gebracht. Doch InsurTechs, die nicht nur Produkte etablierter Versicherungen anbieten wollen, sondern völlig eigenständige Angebote entwickeln, wird es künftig hierzulande wohl kaum noch geben, wenn die aktuellen Pläne der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) umgesetzt werden. Denn InsurTechs, die selbst das Risiko tragen und nicht auf Versicherungspartner zurückgreifen wollen, benötigen dafür eine BaFin-Lizenz. Diese soll künftig laut einer Ankündigung im "BaFin-Journal" nur noch erteilt werden, wenn das Startup am Tag des Lizenzantrags die vollständige Ausfinanzierung nachweisen kann.