© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

DEMO
Neu Dokument-ID: 1030738

Wolfgang Mader | Praxiswissen | Fachbeitrag

14 Festlegung einer Internet-Sicherheitsstrategie

Übersicht über die folgenden Gesetze/Richtlinien

Vorschrift/Standard

Inhalt

DSGVO

Schutz von vertraulichem Know-how und vertraulicher Geschäftsinformation vor rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung

DSG (neu)

Österreichisches Datenschutzgesetz

EU-Richtlinie 2016/943

Schutz von vertraulichem Know-how und vertraulicher Geschäftsinformation vor rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung

BSI-Standard 100-(1-3)

Standards für Informationssicherheit

Elemente und Überlegungen zu der Internet-Sicherheits-Strategie von Unternehmen

Die Anbindung an das Internet, seine Wissens-Ressourcen und Kommunikationsmöglichkeit, die Anbindung von Kunden und Lieferanten stellen bei den meisten Unternehmen einen Lebensnerv dar, der ohne Beeinträchtigung der normalen Geschäftstätigkeit nicht mehr wegzudenken ist.

Unternehmen müssen ihr Know-how auch im Zeitalter der Digitalisierung vor einem unerlaubten Zugriff schützen und die Produktionsprozesse auch dann beherrschen, wenn dabei selbstlernende Maschinen zum Einsatz kommen oder ihre Daten durch die Nutzung von Cloud-Lösungen auf Servern in der ganzen Welt verteilt sind.

EU-weite Richtlinien wie DSGVO, PSD2 oder die „Know-how-Richtlinie“ fordern von Firmen aktiv die Fähigkeit ein, sich selbst, ihre Geheimnisse und Daten von Kunden und Mitarbeitern angemessen zu schützen.

Es gilt also eine Strategie zu entwickeln, die erlaubt die Vorteile des Internets zu nutzen, ohne zum Opfer der vielen Fallen zu werden, die im Cyberspace lauern.

Gefährdungslage, Risiken

Die Cyber-Bedrohungslage in Europa ist von steigender Komplexität und Abhängigkeit von der eingesetzten Technik geprägt. Neue technische Entwicklungen gehen Hand in Hand mit neuen und sich ständig wandelnden Bedrohungen.

Die fortschreitende und nicht aufzuhaltende Digitalisierung unserer Gesellschaft forciert zugleich deren Verwundbarkeit und das Missbrauchspotenzial im Cyber-Raum. Einfache Benutzer sind mit dieser Situation längst überfordert und es liegt an den staatlichen Stellen und den Unternehmen ihre Services so abzusichern, dass dem Kunden, dem User kein Unheil droht.

Die gezielte Verbreitung von Falschmeldungen, die durch gekaperte Server ermöglicht wird, wird zur Meinungsbildung mit „Fake-News“ genutzt und kann das Image eines Unternehmen, ja selbst Regierungen in Misskredit bringen. Daraus ergeben sich langfristig Gefahren für die in Europa mehrheitlich gepflegte liberale Demokratie.

Qualität und Umfang der Cyber-Angriffe nehmen kontinuierlich zu und treffen oft auf mangelhaft gesicherte IT-Systeme. Angriffswerkzeuge sind sowohl für kriminelle Gruppen als auch einfache Personen öffentlich verfügbar. Technologisch hoch entwickelten Schadprogrammen sind die üblichen Schutzmechanismen hilflos ausgeliefert, da die Täter es meist schaffen, über einen langen Zeitraum unerkannt in den Netzwerken der Unternehmen präsent zu sein und Angriffe von langer Hand planen. Schon heute leben wir mit einer hohen Dunkelziffer von noch nicht erkannten Angriffen, die jeden Augenblick aktiv werden können.

Strategie

Keinem Unternehmen bleibt es erspart, sich mit den wesentlichen Punkten dieser Gefährdungslage auseinanderzusetzen:

Wir müssen zum Schutz des Unternehmens, seiner Kunden, Lieferanten und Mitarbeiter Schwerpunkte setzen, die zum Teil der Unternehmensstrategie werden:

  1. Sicheres und selbstbestimmtes Handeln in einer digitalisierten Umgebung
    Das passiert nicht zufällig und ist nur durch stringente Planung und bewusste Umsetzung möglich.
  2. Leistungsfähige und nachhaltige Sicherheits-Architektur
    Der Punkt Internet-Sicherheit muss ein Fixposten in der jährlichen Budgetplanung sein. Alle diesbezüglichen Mechanismen müssen kontinuierlich hinterfragt und erneuert werden, wenn sich neue Bedrohungsmuster ergeben.
  3. Bewusstsein der Gefährdungslage
    Mitarbeiter, Kunden und Lieferanten müssen über die Gefahren informiert werden, in Schulungen die Prozesse und Abläufe nähergebracht werden, bis verstanden wird, dass es jedes Fehlverhalten einem Angreifer Tür und Tor öffnen kann. Die Benutzer müssen in der Lage sein, die Chancen der Verwendung des Internets, im Lichte der damit verbundenenen Risiken zu verstehen, zu bewerten und ihr Aktionen daran auszurichten.

Aktive Services (Webserver)

Kommunikationsservices

Eine sichere, vertrauliche elektronische Kommunikation ist grundlegend für die Wahrnehmung der Kommunikationsbedürfnisse, für wirtschaftlichen Erfolg und ein wichtiger Schutz vor Cyber-Spionage. Eine robuste, einfach zu verwendende und sichere Verschlüsselung gewährleistet eine vertrauliche elektronische Kommunikation für alle Akteure und sollte zum Standard werden. Durch den konsequenten Einsatz starker Verschlüsselung bei Webangeboten wird die Sicherheit im Netz zusätzlich erhöht.

Die dabei eingesetzte Technik ist ein wichtiger Pfeiler einer erfolgreichen Internet-Strategie. Sensibilisierung und Awareness sind aber genauso essenziell, und ergänzen die Technik um einen zusätzlichen Schutz der auch gegen noch unbekannte Gefahren hilft.

Auch in Unternehmen muss digitaler Sorglosigkeit entgegengetreten werden. Die Bestellung von IT-Sicherheitsbeauftragten, die – analog zum Datenschutzbeauftragten – die Beratung der Unternehmensführung verantworten, erscheint unumgänglich.

Neben der standardisierten Verschlüsselung müssen Anwender ihre Daten, Werte und Rechte auf höchstem Niveau schützen können. Gütesiegel wie die ISO27000-Reihe stellen gemeinsam mit IT-Grundschutz dabei eine sichere Basis her.

Die Herausforderung besteht darin, die Sicherheitsmaßnahmen und Vorkehrungen so auszubalancieren, dass ein Maximum an Produktivität und die Zwecke für die Geschäftstätigkeit des Unternehmens erhalten bleiben.

Überprüfung der Gefährdungslage nach dem BSI-IT-Grundschutz

Nur selten haben Unternehmen so einzigartige Internetangebote, dass sich die Gefährdungslage nicht aus den BSI-IT-Grundschutzkatalogen ablesen lassen würde. Zumindest erspart die Verwendung dieser Unterlagen einen Großteil der Arbeit in Workshops und Brainstorming und ermöglichen eine rasche Strategiefindung.

Organisatorische Mängel

G 2.1

Fehlende oder unzureichende interne Regelungen

G 2.4

Unzureichende Kontrolle der Sicherheitsmaßnahmen

G 2.7

Unerlaubte Ausübung von Rechten

G 2.9

Mangelhafte Anpassung an Veränderungen beim EDV-Einsatz

G 2.28

Verstöße gegen das Urheberrecht

G 2.32

Unzureichende Leitungskapazitäten

G 2.37

Unkontrollierter Aufbau von Kommunikationsverbindungen

G 2.96

Veraltete oder falsche Informationen in einem Webangebot

G 2.100

Fehler bei der Beantragung und Verwaltung von Internet-Domainnamen

Menschliche Fehlhandlungen

G 3.1

Vertraulichkeits- oder Integritätsverlust von Daten durch Fehlverhalten

G 3.37

Unproduktive Suchzeiten

G 3.38

Konfigurations- und Bedienungsfehler

Technisches Versagen

G 4.10

Komplexität der Zugangsmöglichkeiten zu vernetzten IT-Systemen

G 4.22

Software-Schwachstellen oder -Fehler

G 4.39

Software-Konzeptionsfehler

Vorsätzliche Handlungen

G 5.2

Manipulation an Informationen oder Software

G 5.19

Missbrauch von Benutzerrechten

G 5.20

Missbrauch von Administratorrechten

G 5.21

Trojanische Pferde

G 5.23

Schadprogramme

G 5.28

Verhinderung von Diensten

G 5.48

IP-Spoofing

G 5.71

Vertraulichkeitsverlust schützenswerter Informationen

G 5.78

DNS-Spoofing

G 5.85

Integritätsverlust schützenswerter Informationen

G 5.87

Web-Spoofing

G 5.88

Missbrauch aktiver Inhalte

Festlegung der Maßnahmen

Die Maßnahmenempfehlungen sind ebenfalls weitreichend und oft keine Überraschung und abhängig von der Gesamt-IT-Struktur.

  • Authentisierung
    Für den Zugriff auf geschützte Ressourcen der Webanwendung müssen sich die Benutzer gegenüber der Authentisierungskomponente ausweisen (zB durch Zugangsdaten, Multi-Faktor-Authentisierung).
  • Autorisierung
    Vor dem Zugriff auf geschützte Ressourcen und Funktionen muss geprüft werden, ob die Benutzer über ausreichend Rechte verfügen.
  • Ein- und Ausgabevalidierung
    Ein- und Ausgabedaten müssen geprüft und gefiltert werden, damit die Verarbeitung von schadhaften Daten (zB ausführbarer Schadcode) vermieden wird.
  • Session-Management
    Da das Internetprotokoll HTTP keine Zuordnung zusammengehörender Anfragen zu einem Benutzer unterstützt, erfolgt diese Zuordnung durch das Session-Management der Webanwendung.
  • Fehlerbehandlung
    Auftretende Fehler müssen so behandelt werden, dass die Daten der Webanwendung auch im Fehlerfall geschützt werden.
  • Protokollierung
    Ereignisse müssen von der Webanwendung derart erfasst werden, dass durchgeführte Aktionen und sicherheitsrelevante Vorfälle auch zu einem späteren Zeitpunkt nachvollzogen werden können.

All das ist natürlich nur sinnvoll, wenn auch der Unterbau, das Rechenzentrum, die Serverinfrastruktur, das Patchmanagement und die Netzwerkinfrastruktur robust und sicher aufgebaut sind.

  • IDS/IPS (Intrusion Detection und Prevention)-Systeme ermöglichen die Erkennung und Vermeidung von Angriffen auf Basis von Muster, sind aber nur so gut wie die Menschen die auf Meldungen reagieren.
  • Ein SIEM (Security Incident Event Management)-System kann über diese Muster hinaus, Daten aus verschiedenen Quellen miteinander verknüpfen und auch komplexe Angriffe erkennen.
  • Ein WAF (Web Access Filter)-System verhindert den Missbrauch von Schwachstellen in Applikationen und Middleware, in dem nur vorgesehene Daten an Webserver übergeben werden können. Jeder Versuch, zB Datenbank-Befehle, in Textfeldern einzuschleusen wird so verhindert und kann wiederum an das SIEM-System gemeldet werden und einen Event auslösen.
  • DDOS (Distributed Denial of Service)-Angriffe erfolgen oft von tausenden Geräten und haben die Erschöpfung der Leistungsfähigkeit der Internetverbindung bzw der damit verbundenen Netzwerkgeräte zum Ziel. Solchen Attacken, die immer gezielt, geplant und sehr oft beauftragt durchgeführt werden und die Services eines Unternehmen auf längere Zeit stören, können nur gemeinsam mit dem Internet-Provider bzw Spezialfirmen abgewehrt werden, in der der Angriff auf ein anderes Ziel mit umfangreicher Internetbandbreite umgeleitet wird.

Client Services (Webbrowser)

Der Zugang zu den Ressourcen des Internets ist für die Mitarbeiter ein wichtiges Arbeitsmittel geworden. Recherchen, Produktinformationen, Preisvergleiche erfolgen wie selbstverständlich über den Web-Browser, der gleichzeitig zur Gefahr und zum Einsprungspunkt für Trojaner oder andere Schadsoftware werden kann.

Überprüfung der Gefährdungslage

Auch bei der Internetnutzung durch Benutzer kann das BSI hilfreich sein.

Neben den üblichen Punkten von Ausbildung, unzureichenden internen Regelungen und Vorgaben erscheinen vor allem die vorsätzlichen Handlungen in krimineller Absicht wichtig.

Vorsätzliche Handlungen

G 5.2

Manipulation an Informationen oder Software

G 5.28

Verhinderung von Diensten

G 5.42

Social Engineering

G 5.48

IP-Spoofing

G 5.78

DNS-Spoofing

G 5.87

Web-Spoofing

G 5.88

Missbrauch aktiver Inhalte

G 5.156

Bot-Netze

G 5.157

Phishing und Pharming

G 5.158

Missbrauch sozialer Netzwerke

Organisatorische Maßnahmen

Die Verantwortlichen müssen sich also einer Reihe von Fragen stellen, wenn es darum geht, sich gegen diese Gefahren zu wappnen:

  • Wer erhält Internet-Zugang?
  • Unter welchen Bedingungen bzw zu welchen Zwecken darf auf das Internet zugegriffen werden?
  • Welche Dienste dürfen im Internet benutzt werden?
  • Welche Informationen dürfen oder dürfen nicht im Internet weitergegeben werden?
  • Sind Benutzerschulungen erforderlich und falls ja, wie werden sie durchgeführt?
  • Wie wird technische Hilfestellung für die Benutzer gewährleistet?

Eine Richtlinie für die Internetnutzung unterstützt den Benutzer dabei, richtig mit den technischen Mitteln des Unternehmens umzugehen und im Zweifelsfall die richtigen Entscheidungen zu treffen.

  • Dabei sollen die Benutzer in kurzer, verständlicher Form über die Risiken informiert werden, die mit der Internet-Nutzung verbunden sind.
  • Die Benutzer müssen die erforderlichen Kenntnisse zur verantwortungsbewussten Internet-Nutzung haben. Neben der Kenntnisse, wie Browser und typische Internet-Services im Sinne des Unternehmens zu nutzen sind, sollten sie bezüglich Gefährdungen und sinnvoller Sicherheitsmaßnahmen aufgeklärt werden.
  • In der Richtlinie sollte definiert werden, wie die richtige Verwendung der Internet-Services aussieht, und welche Daten sensibel oder vertraulich sind und auf keinen Fall in externen Diensten eingegeben werden dürfen. Als Schutz für das Unternehmen aber auch die Mitarbeiter, sollte festgelegt werden, dass der Unternehmens-Internetzugang ausschließlich für berufliche Zwecke genutzt werden darf, was viele Gefährdungen automatisch ausschließt und eine Überprüfung des Surfverhaltens wesentlich vereinfacht.
  • Vom Unternehmen nicht explizit freigegebene und installierte Software-Komponenten sollten auch nicht installiert werden dürfen. Das bedingt auch, dass die Browser so konfiguriert werden, dass Erweiterungen, Add-ons, Plug-Ins nicht integriert werden können.

Technische Maßnahmen

Für die technische Absicherung des Internetzuganges gibt es eine Reihe von Maßnahmen, die angemessen sind und die die Arbeit und Produktivität der Mitarbeiter kaum einschränken:

Browser-Aktualität ist der wesentlichste Punkt der in großen Unternehmen schon zur Herausforderung werden kann. Die Absicherung gegen bekannte Fehler, ist immer nur in der letzten Version des Browsers sichergestellt, und ein Datenschutzvorfall infolge einer inaktuellen Browser-Version wird von der Datenschutzbehörde mit Sicherheit dem Unternehmen angelastet und als fehlendes Patchmanagement gewertet werden.

Ein Proxy-Server, egal in welcher Ausprägung (zB als Teil eines Firewall-Systems, oder als explizites System) ermöglicht einerseits die Nachvollziehbarkeit des Internet-Zugriffes. Darüber hinaus können mit so genannten „Web-Reputation“-Services als gefährlich erkannte Seiten völlig gesperrt werden und auch Schadsoftware daran gehindert werden mit einem „Mutter-System“ im Internet zu kommunizieren, Daten abzusaugen oder Updates herunterzuladen.

Ebenfalls Teil oder individuelles System der Internet-Zugangslandschaft sollte die Beseitigung von Schadsoftware sein.

Da auch die Angreifer oft mit Verschlüsselter Kommunikation arbeiten, bleiben dem Unternehmen nur zwei Möglichkeiten:

  • Ein wirkungsvoller Schutz am Endgerät, der alle Inhalte aus dem Internet aktiv überprüft und mehrmals täglich Updates erhält.
  • Ein System, üblicherweise im Rahmen der Firewall, das verschlüsselte Verbindungen terminiert, die Inhalte untersucht und nur bei Unbedenklichkeit dem Benutzer übergibt. Anbieter von solchen Lösungen bieten oft auch „Sandbox“-Services an, bei denen Inhalte in einer geschützten Umgebung des Dienstleisters untersucht, entpackt und analysiert werden, bevor sie dem Benutzer übermittelt werden.

Sollte dennoch Schadsoftware aktiv geworden sein, ermöglicht ein Proxy-System die Auffindbarkeit von infizierten Systemen und korrelierenden Systemen im Internet. Das ermöglicht schnelle und zielgenaue Isolation der betroffenen Systeme, bevor eine massive Ausbreitung im Unternehmen droht. Die Kommunikation mit dem Server des Angreifers kann rasch unterbunden werden.

Wenn Mitarbeiter aus beruflichen Gründen ohnedies nur auf eine abschließende Liste von Services im Internet zugreifen müssen, kann auch mit Whitelists gearbeitet werden, die den Internetzugang auf diese benötigten Systeme einschränkt und keine Ausnahmen zulässt.

Social Media-Strategie

Auch wenn viele Unternehmen durch den anhaltenden Datenhunger von Social-Media-Plattformen und der rechtlichen Unsicherheit von Fanpages sich gegen einen eigenen Auftritt auf Facebook und Co entscheiden, sollten sie doch überprüfen was im Internet über sie geschrieben wird. Wie schon eingangs festgehalten, sind die Verbreitung von Fake-News, Gerüchten und falsche Angaben zur wirtschaftlichen Leistungsfähigkeit mittlerweile Werkzeuge um Konkurrenten in ein falsches Licht zu rücken, dem Image zu schaden oder zumindest ein Gefühl der Unsicherheit bei Kunden und Partnern zu hinterlassen.

Oft werden gerade für Unternehmen die sich gegen eine Fanpage in Social-Media-Plattformen entschieden haben, falsche Unternehmensseiten angelegt, um Bewerber anzulocken, falsche Geschäftszahlen zu veröffentlichen oder strafbare Handlungen im Internet abzubilden, weil der Name des Unternehmens einen gewissen Werbeeffekt hat.

Die Kontrolle ob derlei Missbrauch oder Schädigung des Unternehmens-Brand im Internet erfolgt, kann mittels der normalen Werkzeuge in den Internet-Suchmaschinen erfolgen, oder aber auch an Spezialfirmen ausgelagert werden, die mit speziellen Mitteln eine periodische Analyse inklusive der dahinterstehenden Verantwortlichen durchführen und den Weg für eine rechtliche Bekämpfung dieser Vorgänge ebnet.