Absolute IT-Sicherheit ist eine Illusion, die wir nicht brauchen

Christian Koch ist Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH.
Christian Koch ist Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH. – Bild: NTT Data Business Solutions AG

Der Satz „Eine hundertprozentige IT-Sicherheit gibt es nicht“ ist vielen bekannt. Doch die Frage ist: Was folgt daraus? Das erklärt Christian Koch (Bild), Senior Vice President Cybersecurity, Innovations & Business Development bei NTT Data DACH im folgenden Kommentar.

Im Kontext der Cybersicherheit sollte die Antwort auf die obige Frage lauten: ein Umdenken. Absolute Sicherheit ist nicht nur unerreichbar, sie ist auch unnötig. Allein die Vielfalt an Fehlerquellen macht bereits deutlich, dass Systeme nie vollständig geschützt sein können – von Zero-Day-Exploits, dem Ausnutzen einer noch unerkannten Schwachstelle, und undokumentierten Wartungszugängen über neuartige Angriffsmethoden bis hin zum menschlichen Faktor, um nur einige zu nennen. Stattdessen brauchen wir dringend einen risikobasierten Ansatz, der nach rechtlichen und betriebswirtschaftlichen Aspekten die richtigen Prioritäten setzt: Wo liegen geschäftskritische Prozesse? Wo befinden sich sensible Daten? Und welche Systeme können eventuelle temporäre Ausfälle eher verkraften als andere?

Cybersicherheit ist keine Frage absoluter Abwehr, sondern kluger Risikoabwägung. Es ist daher höchste Zeit, sich von der Illusion vollständiger Sicherheit zu verabschieden und Budgets gezielt dort einzusetzen, wo Schutz am meisten zählt, statt wahllos in die neuesten Tools zu investieren. Denn kein Tool bietet absolute Sicherheit und das Budget ist in den meisten Fällen knapp bemessen.

Aber, und das ist die gute Nachricht, die richtigen Maßnahmen können die Hürden so erhöhen, dass Angreifer für erfolgreiche Attacken einen exorbitanten Aufwand betreiben müssten. Dazu können beispielsweise einzelne Tools aus den Bereichen End Point Detection and Response (EDR), Zero Trust Network Access (ZTNA) oder Secure Backup und bewährte Disaster-Recovery-Strategien zählen.

Ein Katz-und-Maus-Spiel bleibt die IT-Security dennoch, bei dem Cyberkriminelle oft den Vorteil auf ihrer Seite haben. Während sie mit neuen Angriffsmethoden experimentieren, müssen Verteidiger in der Regel darauf reagieren. Konzepte wie Zero Trust verschieben dieses Ungleichgewicht mittels grundlegend sichereren Architekturen zwar zu Gunsten der Verteidiger, jedoch ist die komplette Umsetzung bei bestehenden IT-Systemen meist recht aufwändig und langwierig. Mit der rasanten Weiterentwicklung von KI-gestützten Angriffen sind wir von absoluter Sicherheit vielleicht sogar weiter entfernt als je zuvor. Denn insbesondere hierbei müssen die Unternehmen neue Technologien und Methoden zur Erkennung von ‚Advanced Cyberattacks‘ erst einmal ausrollen, kontinuierlich weiterentwickeln und zudem optimieren.

Zu einer Risiko-adäquaten Herangehensweise gehört auch ein der Faktor Mensch im Zentrum der Sicherheitsstrategie. Wenn Software schwer verständlich ist oder Mitarbeitende durch komplizierte Prozesse, fehlenden Funktionen oder Anmelde-Masken mit verschiedenen Passwörtern in ihren Handlungen eingeschränkt sind, suchen sie oft Schlupflöcher – ein idealer Nährboden für Schatten-IT und Schwachstellen. Hier sind Awareness, Schulungen und Transparenz gefragt. Workshops, die auf die Bedürfnisse der Zielgruppe eingehen, schaffen Bewusstsein und Kompetenz, um Sicherheitsrisiken zu minimieren. Das Ziel sind nachvollziehbare Sicherheitssysteme für die Mitarbeitenden.

Cybersicherheit ist schließlich keine reine Technologiedisziplin – sie lebt vom Zusammenspiel aus den richtigen Investitionen in sinnvolle Tools und gut informierten, sensibilisierten Anwendern.



  • Peter Bühringer leitet Stäubli Robotics Bayreuth

    Peter Bühringer leitet Stäubli Robotics Bayreuth

    Stäubli Robotics Bayreuth hat mit Peter Pühringer seit Anfang März einen neuen Geschäftsführer.

    mehr lesen: Peter Bühringer leitet Stäubli Robotics Bayreuth

  • Cyberkriminelle nutzen Corona-Panik aus

    Cyberkriminelle nutzen Corona-Panik aus

    Je weiter sich das Coronavirus verbreitet, desto größer ist das Bedürfnis nach Informationen. Cyberkriminelle und Spione nutzen das gezielt aus.

    mehr lesen: Cyberkriminelle nutzen Corona-Panik aus

  • Großer Schaden durch Wirtschaftskriminalität

    Großer Schaden durch Wirtschaftskriminalität

    Knapp die Hälfte aller deutschen Unternehmen war in den letzten 24 Monaten Opfer von Wirtschaftskriminalität. Das zeigt die aktuelle Studie ‚Global Economic Crime and Fraud Survey 2020‘ der Beratungsgesellschaft PWC.

    mehr lesen: Großer Schaden durch Wirtschaftskriminalität

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Mangelnde Cybersecurity im IoT

    Mangelnde Cybersecurity im IoT

    Gartner schätzte die Zahl der zum Jahresende 2019 eingesetzten IoT-Endpunkte auf 4,8 Milliarden, was einer Zunahme um 21,5% gegenüber 2018 entspricht. Während das Internet der Dinge die Tür für neue…

    mehr lesen: Mangelnde Cybersecurity im IoT

  • Corona: Remote Access zum Nulltarif

    Corona: Remote Access zum Nulltarif

    Der Coronavirus (Covid-19) breitet sich immer weiter aus und hinterlässt seine Spuren in der Wirtschaft. Neben der Forderung nach Stützungsmaßnahmen durch die Bundesregierung wird auch immer wieder dazu geraten, aus…

    mehr lesen: Corona: Remote Access zum Nulltarif

  • Jede achte I4.0-Initiative übertrifft Erwartungen

    Jede achte I4.0-Initiative übertrifft Erwartungen

    Laut aktuellem Industrie-4.0-Index von Staufen übertreffen in 12% der deutschen Unternehmen die Ergebnisse der laufenden Digitalisierungsaktivitäten die Erwartungen – zum Teil sogar deutlich. Über die Gründe dafür herrscht unter den…

    mehr lesen: Jede achte I4.0-Initiative übertrifft Erwartungen

  • CyberArk gibt Empfehlungen für die RPA-Nutzung

    CyberArk gibt Empfehlungen für die RPA-Nutzung

    Der IT-Sicherheitsanbieter CyberArk präsentiert seinen neuen Report ‘The CISO View: Protecting Privileged Access in Robotic Process Automation‘. Er basiert auf den Erfahrungswerten eines CISO-Panels aus Global-1000-Unternehmen und liefert Empfehlungen für…

    mehr lesen: CyberArk gibt Empfehlungen für die RPA-Nutzung

  • VDI-Statusreport ‚Simulation und digitaler Zwilling im Anlagenlebenszyklus‘

    VDI-Statusreport ‚Simulation und digitaler Zwilling im Anlagenlebenszyklus‘

    Die Relevanz der Themen Modellierung und Simulation nimmt, nicht zuletzt durch das Konzept des digitalen Zwillings (DZ), in hohem Maße zu. Im Statusreport ‘Simulation und digitaler Zwilling im Anlagenlebenszyklus’ beschreiben…

    mehr lesen: VDI-Statusreport ‚Simulation und digitaler Zwilling im Anlagenlebenszyklus‘

  • Firewall-Lösung für Automatisierungsnetzwerke

    Firewall-Lösung für Automatisierungsnetzwerke

    Belden präsentiert die nächste Generation der industriegerechten Firewall Eagle von Hirschmann, um den stetig wachsenden Anforderungen an die Cybersicherheit von Automatisierungsnetzwerken gerecht zu werden.

    mehr lesen: Firewall-Lösung für Automatisierungsnetzwerke

  • Microsoft Deutschland ernennt Christine Haupt zum COO

    Microsoft Deutschland ernennt Christine Haupt zum COO

    Dr. Christine Haupt übernimmt zum 1. April als Chief Operating Officer (COO) die Leitung der Geschäftsbereiche Marketing, Operations und Mittelstandskunden bei Microsoft Deutschland.

    mehr lesen: Microsoft Deutschland ernennt Christine Haupt zum COO

  • VDI 5600: Neues Blatt zu Industrie 4.0

    VDI 5600: Neues Blatt zu Industrie 4.0

    In der neuen Richtlinie VDI 5600 Blatt 7 ‚Fertigungsmanagementsysteme (Manufacturing Execution Systems – MES) – MES und Industrie 4.0‘ wird aufgezeigt, wo sich aufgrund von Industrie 4.0-Vorgaben Konzepte, Aufbau und…

    mehr lesen: VDI 5600: Neues Blatt zu Industrie 4.0