Cloud Computing, Mobile, Collaboration – egal, über welches IT-Thema man spricht, spätestens nach 10 Minuten fallen die Begriffe Sicherheit und Datenschutz und erweisen sich manchmal als Killerargumente. Informationssicherheit ist und bleibt ein Thema der Stunde. Wir sprachen mit Uwe Kissmann, dem Autor eines aktuellen White Papers dazu. Uwe Kissmann verantwortet bei Wipro Technologies das Security Services Geschäft in Kontinental-Europa und ist darüber hinaus Mitglied in diversen Fachgruppen zum Thema Cybersecurity. Heute geht es um die Situation, nächste Woche um Lösungen.
Was macht Ihnen Spaß an dem doch eher trockenen Thema Informationssicherheit?
Sehr vieles. So ist es eine der ganz wenigen Themenkreise, in welchen man mit fast allen Bereichen einer Unternehmung in Berührung kommt - sei es in der Unternehmensberatung oder als Sicherheitsverantwortlicher. Man muss daher auch in der Lage sein, sowohl in Businessthemen als auch in technologischen Gebieten Mehrwert bieten zu können.
Die Angriffsmethoden haben derart an Fahrt aufgenommen, dass eine permanente Auseinandersetzung mit ihnen unumgänglich ist - und das reizt mich persönlich.
Einer der reizvollsten Aspekte besteht für mich besonders in der Auseinandersetzung der Umsetzung des Themas auf der menschlichen Ebene: Wie überzeugt man beispielsweise einen CEO oder andere Geschäftsleitungsmitglieder von der Notwendigkeit einer Investition in sicherheitsrelevante Technologien, wenn sie argumentieren, dass bisher noch nie etwas geschehen sei und man daher nicht investieren brauche?
Was entgegnen Sie in solchen Situationen?
Nun, ich weise sie zum Beispiel darauf hin, dass in schlecht geschützten Unternehmen lediglich 10 bis 20 Prozent der Angriffe überhaupt bemerkt werden. Ein guter Angriff bedeutet ja in der Regel eben gerade nicht ein von außen wahrnehmbares Lahmlegen der Systeme. Es hat vielmehr ein mitunter jahrelanges, unbemerktes und gezieltes Ausspionieren von Geschäftsgeheimnissen zum Ziel.
Dann frage ich mein Gegenüber beispielsweise, ob es ihnen Freude bereite, die Früchte ihres Talentes, Ihres überdurchschnittlich hohen Einsatzes und ihrer Fähigkeiten möglicherweise unwissentlich mit ihren Mitbewerbern zu teilen und diese dann unverdienterweise die Früchte des Erfolges ernten zu lassen? Dies löst nicht selten gewisse Aha Effekte aus ...
Ist Informationssicherheit heute schwieriger geworden?
Die Antwort ist eindeutig : JA!
Welche besonderen Herausforderungen bringen die neuen IT-Trends mit sich?
Die Professionalisierung der Angriffe und stetig neue Angriffsflächen, verlangen nach einem permanenten und gesamtheitlichen Schutz. Es kommt nicht darauf an, nur über die Bedrohungslage zu diskutieren, sondern sich effizient zu schützen, also Lösungen zu finden. Das Ganze mit einer überschaubaren Investition und so umgesetzt, dass die Security die eigentliche Geschäftstätigkeit nicht behindert, sondern unter Umständen sogar fördert.
Wichtig ist dabei, den schwierigen Kampf um geeignete Mitarbeiter im Auge zu behalten und sich das teilweise, operative Outsourcing von Security als sinnvolle Ergänzung zum Freischaufeln der eigenen Security-Mitarbeiter ernsthaft zu überlegen.
Studien gehen davon aus, dass den westlichen Unternehmen derzeit über eine Million IT-Security-Spezialisten fehlen! Und das ist nur das Personal, um sich gegen aktuell bekannte Gefahren zu schützen. Dieser Problematik kann man nur mit geeigneten HR-Sourcing-Strategien begegnen.
Darüberhinaus beobachtet man auf der rechtlichen Seite starke Tendenzen, fehlbare Angestellte oder Manager, die es wissentlich unterlassen haben, geeignete Schutzmaßnahmen zu implementieren, mit persönlichen Haftpflichtansprüchen zu konfrontieren. Diese Schadenersatzforderungen können sehr schnell in Millionenhöhe gehen. Dies kann bei gerichtlich nachgewiesener Grobfahrlässigkeit sehr schnell die Existenzen von Menschen vernichten.
Wie sieht denn die Situation in den Unternehmen aus? Wer ist denn für die Informationssicherheit verantwortlich? Wie gut sind die Unternehmen aufgestellt?
Es gibt durchaus Unternehmen, die den Ernst der Lage erkannt haben und ihre Informationen und die sie verarbeitenden Systeme entsprechend schützen. Sie folgen vor allem einem professionellen und ausgewogenen Risikomanagementansatz. Dieser schafft die Basis für Investitionen in die Informationssicherheit und stellt diese in einer Kosten- /Nutzenrechnung dar.
Aber es gibt nach wie vor eine Vielzahl von Unternehmen, bei denen die Priorisierung der Schutzmaßnahmen oftmals in einem "Patching Mode" und aus rein technischer Sicht geschieht. Dies ist mitunter sehr teuer und schafft nur einen geringen Nutzen, da andere, für die Unternehmung eventuell gefährlichere Lücken, unbearbeitet bleiben.
Man kann sich manchmal des Eindruckes nicht erwehren, dass in solchen Organisationen einfach zur Budgetzeit eine Reihe von rein technisch bewerteten Securityprojekten aufgelegt wird und man dann schaut, welches Projekt letztendlich bewilligt wird. Dies sind Ausprägungen eines oftmals fehlenden, gesamtrisikobasierten Ansatzes, welcher zum Beispiel auch klar analysiert, wie Wertschöpfungsketten und Informationsflüsse in einer Unternehmung aussehen und auf welchen Systemen denn genau die „Kronjuwelen“ einer Firma verarbeitet werden.
Ein Unternehmen, das einen gesamtheitlichen Risikomanagementansatz verfolgt, wird in der Folge die wirklich sensitiven Daten markant besser schützen. Die Aufwendungen zum Schutz von Informationen hingegen, die ohnehin öffentlich zugänglich, oder von kleiner Nutzungsdauer sind, werden auf ein Minimum des erforderlichen IT-Grundschutzes reduziert.
Warum hapert die Umsetzung des Themas denn oftmals?
Da gibt es verschiedene Gründe. Zum einen nehmen Menschen Dinge, die sie nicht direkt sehen oder spüren können, oftmals als unkritisch wahr. Auch ein Eisbär erscheint zunächst von außen süß und kuschlig – bis zu dem Moment, in dem er auf Beutejagd geht.
Eine weitere Ursache ist die Tatsache, dass die Securityteams oftmals technisch zwar durchaus versiert sind, aber nur beschränkt in der Sprache der Businesseinheiten kommunizieren und eine klare Kosten-/Nutzenbetrachtung unter Miteinbezug der tatsächlichen, geschäftlichen Tätigkeit erarbeiten können. Hier müssen externe Spezialisten hinzugezogen werden, die sich mit allen Ebenen auskennen.
Auf der technischen und kommerziellen Seite essenziell ist auch die seriöse Entwicklung einer umfassenden Security-Architektur. Diese muss risikobasiert und möglichst herstellerneutral sein. Sie soll langfristig eine möglichst harmonische und damit kostengünstig umsetzbare Basis zum Einsatz von Security-Lösungen schaffen. Eine gute Security-Architektur ermöglicht es außerdem den Unternehmen, sich höchst agil gegen die stetig wechselnden Risikoszenarien zu schützen und sich dabei nicht komplett in die Abhängigkeit von einzelnen Herstellern zu begeben. Schafft es ein Hersteller zum Beispiel nicht, gewisse Updates oder die Integration in umgebende Systeme rechtzeitig anzubieten, kann man bei einer gut umgesetzten Securityarchitektur relativ einfach wechseln.
Andererseits stelle ich immer auch immer wieder fest, dass die Securityteams auch personell unterdotiert sind.
Ich kenne zum Beispiel in Europa Unternehmen mit einer fünfstelligen Anzahl von weltweiten Mitarbeitern, die in ihren Märkten aufgrund ihres Technologievorsprunges noch (!) klar führend sind, die aber lediglich einen (!) Mitarbeiter im IT Securityteam angestellt haben! Interessanterweise setzen die gleichen Firmen zur Bewachung des Zutritts auf das Firmenareal über hundert Mitarbeiter ein. Auch hier gilt wieder, dass viele Menschen Dinge, die sie nicht sehen können, z. Bsp. einen Hackangriff, als weniger risikobehaftet anschauen, als zum Beispiel einen Einbrecher. Der Letztere entwedet aber in der Regel bei einem Einbruch nicht die millionenschweren Geschäftsgeheimnisse einer Firma, sondern lediglich Ware im Wert von ein paar Tausend Euro.
In Anbetracht einer solchen Situation davon auszugehen, dass die Konkurrenz nicht schon lange mithört, und die neu geplanten Produkte einer Unternehmung in Zukunft nicht einfach sechs Monate früher aber unter der Flagge der Konkurrenz am Markt platziert, fällt wohl unter das Kapitel „Die Hoffnung stirbt zuletzt ...“.
Den zweite Teil des Interviews publizieren wir nächste Woche hier. Dann zeigen wir auf, wie Verantwortliche für Informationssicherheit mit der Situation umgehen können.
Abonnieren sie unser Blog per Email um Teil zwei des Interviews nicht zu verpassen:
Dr. Martin Reti
Martin ist als Senior Consultant zuständig für eine breite Palette von divia-Themen, seien es klassische Marketinginstrumenteoder digitale Medien. In seiner Rolle berät er Unternehmen bei der Einführung von Social Media, bereitet im Content MarketingInhalte werthaltig auf und dient als Sparringspartner und Promotor von neuen Marketing-Ideen.
Martin hat langjährige Erfahrung im strategischen Marketing. Einerseits konzipiert er Marketingkampagnen, andererseits fühlt er sich auch als Umsetzer sehr wohl. Neben Auftragsarbeiten hat er auch eine große Zahl von Fachveröffentlichungen über Themen der digitalen Welt publiziert. Er ist ein gewinnender Referent zu Themen wie digitaler Transformation, Social Mediaund Cloud Computing. In seiner Rolle als “Übersetzer” und “Erklärer” vermittelt er komplexe (technische) Inhalte einfach und verständlich. Dabei kommt ihm sein analytischer Blick als Naturwissenschaftler zugute.
Als digitaler Immigrant versöhnt er die Welt des klassischen Marketing und das digitale Universum. Er hat langjährige Erfahrung in der ICT-Branche und kennt die aktuellen Themen, die Unternehmen – heute, häufig aber erst morgen – umtreiben: Big Data,Cloud Computing, Mobile, Collaboration & Co. In der Vergangenheit hat er aber auch Querschnittsthemen wie Prozesse und Personal unterstützt und sogar zwei Jahre als Social Media Manager in der Personalwirtschaft gearbeitet.
Martin ist im Netz bei Facebook,Twitter, Linkedin, Xing, Google+ und vielen weiteren Plattformen und Netzwerken zu finden. Ebenso schreibt er in unserem divia-Blog über seine Schwerpunktthemen. Beim Bitkom engagiert er sich im Arbeitskreis Cloud Computing & Outsourcing.
In der Freizeit engagiert sich Martin als Familienvater dreier Kinder und als Kirchengemeinderat u.a. in der Kinder- und Jugendarbeit der evangelischen Kirche. Martin ist immer bereit für ein gepflegtes Karten-, Würfel- oder Brettspiel. Als weiteres Hobby veröffentlicht er Rätsel auf seinem Blog. Aber auch im Freien ist der passionierte Freizeitläufer anzutreffen.
Kontakt:
E-Mail: martin.reti@divia.de
Tel: 0172 / 8400880