None

7 Sicherheitsmaßnahmen, die viel bringen, aber wenig kosten

>



Mehr Security mit weniger Budget? Das geht tatsächlich.SWEviL | shutterstock.com



Sicherheitsentscheider wissen: Eine solide Cybersecurity-Strategie am Laufen zu halten, ist kostspielig. Es gibt jedoch einige Möglichkeiten, um die Sicherheitslage von Unternehmen erheblich zu verbessern und parallel keine Kostenexplosion zu verursachen – beziehungsweise das gebeutelte Budget weiter zu belasten. Zum Beispiel die folgenden sieben.



1. MFA besser durchsetzen



Wer Risiken minimieren will, sollte bei den Grundlagen ansetzen. Dazu zählt auch Multi-Faktor Authentifizierung (MFA) – eine Option, über die die allermeisten Unternehmen bereits verfügen. Wenn Sie das tun und (sträflicherweise) keinen Gebrauch davon machen, sollten Sie dringend über einen Kurswechsel nachdenken. Meint auch Trevor Horwitz, CISO beim Compliance-Dienstleister TrustNet: „Multi-Faktor Authentifizierung zahlt direkt auf Vertraulichkeit und Access Control ein – also zentrale Sicherheitsziele. Und bei fast jedem Incident, den wir analysieren, spielen kompromittierte Anmeldedaten eine Rolle, deshalb sollten Sie diese Funktion – insbesondere für privilegierten Zugriff – nutzen“



Randy Gross, CISO bei CompTIA, kann da nur zustimmen, hat aber auch noch einige Tipps zur Umsetzung auf Lager: „Starten Sie damit, zunächst die Kronjuwelen und wichtigsten Systeme klar zu definieren. Anschließend setzen Sie in diesen Umgebungen MFA und das Least-Privilege-Prinzip durch. Im nächsten Schritt können Sie dann zeitliche Rahmen definieren, um die wesentlichen Schwachstellen in diesen Systemen zu beseitigen, bevor Sie Ihre Aufmerksamkeit auf die breitere Umgebung lenken.“



2. Vorhandene Tools ausreizen



Eine weitere, kostensparende Möglichkeit, die Security zu stärken: Stellen Sie sicher, die Funktionen bereits vorhandener Lösungen voll auszuschöpfen. Gary Brickhouse, CISO beim Sicherheitsdienstleister GuidePoint Security, weiß aus Erfahrung, dass genau das nicht Usus ist: „Die meisten Unternehmen haben stark in Sicherheitslösungen investiert, nutzen aber nur einen Bruchteil der Funktionen dieser Tools. Indem sie bestehende Technologien optimieren und operationalisieren, können Firmen mit geringem Kostenaufwand Risiken mindern.“



Laut dem Sicherheitsentscheider sei dieser Ansatz auch deswegen äußerst effektiv, weil er sich darauf konzentriere, die operative Reife zu optimieren – statt weitere technologische Lösungen hinzuzufügen. „Diese Taktik kann sich außerdem positiv auf Ihren ROI auswirken, weil sie dazu beiträgt, den größtmöglichen Nutzen aus den Lösungen zu ziehen, die bereits vorhanden sind“, fügt Brickhouse hinzu.



3. Tabletop-Übungen fahren



Eine Beinahe-Garantie für positive Ergebnisse, dessen einziger Aufwand Zeit ist? Das realisieren laut Ryan Davis, CISO beim IT-Dienstleister New Charter Technologies, Tabletop Exercises. Dabei handelt es sich um praktisch ausgerichtete Übungen, die Security-Teams auf den Ernstfall vorbereiten.



„Die Reaktion auf unerwartete Situationen einzuüben, ermöglicht es Teams, Fähigkeiten zu trainieren, die sie normalerweise nicht unbedingt nutzen würden. Und es bietet einen Rahmen, um Fragen zu stellen, die in alltäglichen Situationen nicht aufkommen würden“, erklärt der Manager. Davis zufolge könne dieser Ansatz zudem dazu beitragen, Stärken und insbesondere Schwächen offenzulegen, die weitere Aufmerksamkeit erfordern.



4. Anwendungs-Layer nutzen



Bill Oliver, Managing Director beim Plattformanbieter SecurityBridge, kennt eine weitere wirksame Methode, um die Security-Abdeckung zu optimieren und das Gesamtrisiko zu verringern: die Anwendungsebene in die Security-Strategie einzubeziehen.



Der Manager nimmt diesbezüglich vor allem ERP-Systeme in den Fokus. Diese seien Herzstück vieler Unternehmen und stünden schon seit Jahren im Visier von kriminellen Hackern: „Ihre ERP-Systeme auf fehlende Sicherheits-Patches, fehlerhafte Konfigurationen oder in Echtzeit auf Incidents zu überprüfen, gewährleistet im Vergleich zu vielen anderen Security-Initiativen hervorragenden Schutz – zu relativ geringen Kosten“, meint Oliver.



5. Passkeys implementieren



Wie bereits erwähnt, zählen gestohlene oder kompromittierte Credentials zu den größten Angriffsvektoren im Unternehmensumfeld. Während MFA das Risiko abmildert, kann die Implementierung von Passkeys es vollständig beseitigen. John Coursen, CISO beim Security-Dienstleister Fortify Cyber, erklärt: „Passkeys eliminieren den menschlichen Faktor aus der Authentifizierung. Im Gegensatz zu Passwörtern können Passkeys nicht mit Phishing-Angriffen erbeutet werden. Die Technologie ist auch nicht schwer zu implementieren – aber die Benutzer müssen sie annehmen und ihre Gewohnheiten entsprechend umstellen.“



Der Sicherheitsentscheider rät dazu, in Sachen Implementierung bei den Nutzern anzusetzen, die mit den größten Risiken verbunden sind: Führungskräfte, Mitarbeiter der Finanzabteilung und andere, die Zugriff auf sensible Daten haben oder berechtigt sind, Überweisungen zu tätigen.



6. DNS-Kontrollen einziehen



„Konzentrieren Sie sich auf das, was Angreifer tatsächlich ausnutzen“, lautet der Rat von Mike Wilkes, CISO bei Aikido Security. „Richten Sie redundante DNS-Anbieter ein – diese sind kostengünstig, äußerst wirkungsvoll und werden viel zu selten genutzt“, konkretisiert der Manager.



Er rät dazu, den kostenlosen Tarif von Cloudflare vor öffentlich zugängliche Anwendungen zu „schalten“, um sofort auf DDoS-Schutzmaßnahmen und einen WAF-Layer zugreifen zu können. Zudem empfiehlt Wilkes weitere DNS-Kontrollmaßnahmen: „Aktivieren Sie SPF, DMARC und DKIM. Schließlich stellen E-Mails nach wie vor den häufigsten Erstzugangsvektor dar. Das alles zu implementieren, nimmt höchstens einen Nachmittag in Anspruch.“



7. Human Risk Management richtig umsetzen



Nach kosteneffizienten Security-Maßnahmen gefragt, fällt Matt Lindley, Chief Innovation and Security Officer beim Awareness-Dienstleister NINJIO, zuallererst Human Risk Management ein. Er erklärt, warum: „Weil das die dringlichste Cyberbedrohung angeht, mit der die meisten Unternehmen konfrontiert sind. Es trägt dazu bei, eine Kultur der Cybersicherheit auf sämtlichen Ebenen des Unternehmens zu etablieren.“



Mitarbeiter, die in der Lage seien, Cyberangriffe zu erkennen, zu melden und zu vereiteln, stellten für ihr Unternehmen das größte Security-Kapital dar, meint der Experte. Er spezifiziert, welche Anforderungen für ein effektives Human Risk Management nötig sind: „Sicherheitsentscheider müssen ansprechende, umsetzbare und personalisierte Awareness-Trainings anbieten. Zudem sollten Führungskräfte anhand von Benchmarks auch nachvollziehen können, wie wirksam ihre Schulungsinitiativen wirklich sind.“ (fm)