Absolute IT-Sicherheit ist eine Illusion, die wir nicht brauchen

Christian Koch ist Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH.
Christian Koch ist Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH. – Bild: NTT Data Business Solutions AG

Der Satz „Eine hundertprozentige IT-Sicherheit gibt es nicht“ ist vielen bekannt. Doch die Frage ist: Was folgt daraus? Das erklärt Christian Koch (Bild), Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH im folgenden Kommentar.

Im Kontext der Cybersicherheit sollte die Antwort auf die obige Frage lauten: ein Umdenken. Absolute Sicherheit ist nicht nur unerreichbar, sie ist auch unnötig. Allein die Vielfalt an Fehlerquellen macht bereits deutlich, dass Systeme nie vollständig geschützt sein können – von Zero-Day-Exploits, dem Ausnutzen einer noch unerkannten Schwachstelle, und undokumentierten Wartungszugängen über neuartige Angriffsmethoden bis hin zum menschlichen Faktor, um nur einige zu nennen. Stattdessen brauchen wir dringend einen risikobasierten Ansatz, der nach rechtlichen und betriebswirtschaftlichen Aspekten die richtigen Prioritäten setzt: Wo liegen geschäftskritische Prozesse? Wo befinden sich sensible Daten? Und welche Systeme können eventuelle temporäre Ausfälle eher verkraften als andere?

Cybersicherheit ist keine Frage absoluter Abwehr, sondern kluger Risikoabwägung. Es ist daher höchste Zeit, sich von der Illusion vollständiger Sicherheit zu verabschieden und Budgets gezielt dort einzusetzen, wo Schutz am meisten zählt, statt wahllos in die neuesten Tools zu investieren. Denn kein Tool bietet absolute Sicherheit und das Budget ist in den meisten Fällen knapp bemessen.

Aber, und das ist die gute Nachricht, die richtigen Maßnahmen können die Hürden so erhöhen, dass Angreifer für erfolgreiche Attacken einen exorbitanten Aufwand betreiben müssten. Dazu können beispielsweise einzelne Tools aus den Bereichen End Point Detection and Response (EDR), Zero Trust Network Access (ZTNA) oder Secure Backup und bewährte Disaster-Recovery-Strategien zählen.

Ein Katz-und-Maus-Spiel bleibt die IT-Security dennoch, bei dem Cyberkriminelle oft den Vorteil auf ihrer Seite haben. Während sie mit neuen Angriffsmethoden experimentieren, müssen Verteidiger in der Regel darauf reagieren. Konzepte wie Zero Trust verschieben dieses Ungleichgewicht mittels grundlegend sichereren Architekturen zwar zu Gunsten der Verteidiger, jedoch ist die komplette Umsetzung bei bestehenden IT-Systemen meist recht aufwändig und langwierig. Mit der rasanten Weiterentwicklung von KI-gestützten Angriffen sind wir von absoluter Sicherheit vielleicht sogar weiter entfernt als je zuvor. Denn insbesondere hierbei müssen die Unternehmen neue Technologien und Methoden zur Erkennung von ‚Advanced Cyberattacks‘ erst einmal ausrollen, kontinuierlich weiterentwickeln und zudem optimieren.

Zu einer Risiko-adäquaten Herangehensweise gehört auch ein der Faktor Mensch im Zentrum der Sicherheitsstrategie. Wenn Software schwer verständlich ist oder Mitarbeitende durch komplizierte Prozesse, fehlenden Funktionen oder Anmelde-Masken mit verschiedenen Passwörtern in ihren Handlungen eingeschränkt sind, suchen sie oft Schlupflöcher – ein idealer Nährboden für Schatten-IT und Schwachstellen. Hier sind Awareness, Schulungen und Transparenz gefragt. Workshops, die auf die Bedürfnisse der Zielgruppe eingehen, schaffen Bewusstsein und Kompetenz, um Sicherheitsrisiken zu minimieren. Das Ziel sind nachvollziehbare Sicherheitssysteme für die Mitarbeitenden.

Cybersicherheit ist schließlich keine reine Technologiedisziplin – sie lebt vom Zusammenspiel aus den richtigen Investitionen in sinnvolle Tools und gut informierten, sensibilisierten Anwendern.



  • Credential Stuffing in der Medienbranche

    Credential Stuffing in der Medienbranche

    Angriffe auf Medienunternehmen durch Kontoübernahmen stiegen bereits zwischen 2018 und 2019 deutlich an. Im Zuge der diesjährigen Pandemie vervierfachten sich schädliche Anmeldeversuche sogar.

    mehr lesen: Credential Stuffing in der Medienbranche

  • Schutz von Remote-Mitarbeitern

    Schutz von Remote-Mitarbeitern

    Um die Verwaltung der Cybersicherheit einfacher und zugänglicher zu gestalten, stellt SonicWall die Zero-Touch-fähigen Multi-Gbit TZ-Firewalls mit SD-Branch-Funktionen vor. Die neuen Firewalls TZ570 und TZ670 sind die ersten Desktop-Firewalls, die…

    mehr lesen: Schutz von Remote-Mitarbeitern

  • Sicherheit vor Malware und Hackern

    Sicherheit vor Malware und Hackern

    Fernwirkanlagen und Scada-Systeme nutzen das Internet und sind damit potenziellen Angriffen von Hackern und Schadsoftware ausgesetzt. Auf der Seite der Datenbank kann auch das Unternehmen ConiuGo nur die bekannten Konzepte…

    mehr lesen: Sicherheit vor Malware und Hackern

  • Nutzung von Cloudanwendungen in Unternehmen

    Nutzung von Cloudanwendungen in Unternehmen

    Cloudanwendungen boomen: Aktuell gibt es nach Aussagen von führenden TÜV Rheinland-Experten mehr als 30.000 Cloudanwendungen weltweit, von denen Unternehmen aktiv durchschnittlich 1.500 Anwendungen nutzen – mit oder ohne Freigabe der…

    mehr lesen: Nutzung von Cloudanwendungen in Unternehmen

  • Maschinenbau baut digitale Dienste aus

    Maschinenbau baut digitale Dienste aus

    Fast 80 Prozent der Maschinenbauer sehen die Notwendigkeit, bei digitalen Geschäftsmodellen zu kooperieren. Das hat der VDMA in einer Befragung mit McKinsey ermittelt. Auf großes Wachtumspotenzial deutet dabei hin, dass…

    mehr lesen: Maschinenbau baut digitale Dienste aus

  • 15 Jahre SmartFactory Kaiserslautern

    15 Jahre SmartFactory Kaiserslautern

    Die Technologieinitiative SmartFactory KL feiert ihr 15-jähriges Bestehen. Heute beteiligen sich mehr als 50 Unternehmen und Wissenschaftseinrichtungen an der Initiative.

    mehr lesen: 15 Jahre SmartFactory Kaiserslautern

  • Eine Matte gegen Haltungsschäden

    Eine Matte gegen Haltungsschäden

    Wissenschaftler vom Fraunhofer-Institut für Produktionstechnik und Automatisierung IPA haben in Zusammenarbeit mit der Isoloc Schwingungstechnik GmbH eine Sensormatte für Steharbeitsplätze entwickelt. Sie erfasst die Fußposition eines Mitarbeiters und erkennt Gewichtsverlagerungen.

    mehr lesen: Eine Matte gegen Haltungsschäden

  • Verschlüsselungskomponenten, die Angreifern ausweichen

    Verschlüsselungskomponenten, die Angreifern ausweichen

    Verschlüsselungssoftware spielt auf dem Weg zu mehr Datenschutz eine wichtige Rolle, doch können Computersysteme auch auf physikalischem Wege angegriffen werden. Durch das Abfangen von Stromschwankungen oder das Auslösen von Fehlern…

    mehr lesen: Verschlüsselungskomponenten, die Angreifern ausweichen

  • Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

    Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

    Das Internet der Dinge ist für viele Unternehmen in Deutschland sowohl eine Chance als auch ein Risiko, so das Ergebnis einer aktuellen Studie im Auftrag von Palo Alto Networks.

    mehr lesen: Unternehmen sehen Notwendigkeit für mehr IoT-Sicherheit

  • Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

    Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

    Die Gründungsmitglieder der Gaia-X-Initiative haben die Gründungsurkunden zur Gaia-X AISBL unterzeichnet. Interessierte Unternehmen und Initiativen sind aufgerufen, sich an der gemeinnützigen Vereinigung zu beteiligen.

    mehr lesen: Gaia-X-Mitglieder unterzeichnen Gründungsurkunde

  • TÜV-Verband fordert Regulierung von KI-Anwendungen

    TÜV-Verband fordert Regulierung von KI-Anwendungen

    Der TÜV-Verband fordert in einem Positionspapier KI-gestützte Anwendungen und Systeme — etwa automatisierte Fahrzeuge oder Roboter — in Abhängigkeit vom Risiko zu regulieren.

    mehr lesen: TÜV-Verband fordert Regulierung von KI-Anwendungen

  • Was es bei der Container-Nutzung zu beachten gilt

    Was es bei der Container-Nutzung zu beachten gilt

    Die Nutzung von Containertechnologien steigt, was aber gilt es bei der Auswahl zu beachten? Der Software-Entwickler Red Hat gibt Antworten darauf.

    mehr lesen: Was es bei der Container-Nutzung zu beachten gilt