Lesedauer: 2 Min

In Zusammenhang mit den aktuellen, schrecklichen Ereignissen in Europa wurde jüngst durch das Bundesamt für Informationssicherheit die zweithöchste Warnstufe bezüglich der IT-Bedrohungslage ausgerufen.

Es wurde ein erheblicher Anstieg von Phishing-Mails, offensiven Netzwerkscans und Social Engineering-Aktivitäten festgestellt. So werden beispielsweise gezielt Mitarbeiter kontaktiert, um durch Manipulation sensible Daten abzugreifen. Die Angriffe sind nicht zielgerichtet und verfolgen nicht zwingend wirtschaftliche Zwecke, sondern gleichen momentan eher Vandalismus.

Sensibilisieren Sie Ihre Mitarbeiter daher zwingend bezüglich dieser Gefahren und zeigen Sie ihnen Mittel und Wege, derartige Vorgehensweisen frühzeitig erkennen zu können. Der Faktor ‚Mensch‘ nimmt eine zentrale Rolle ein, wenn es um die Unternehmenssicherheit geht!

Ferner sollten Sie prüfen, inwieweit Systeme, die aus dem Internet erreichbar wären, in Ihrem Hause abgesichert sind – hier besteht meist ein erhöhtes Angriffspotenzial. Insbesondere ein funktionierendes Patch-, Antivirenschutz- und Datensicherungs-Management sollte umgesetzt worden sein. Gerade der Backup-Prozess ist die elementarste Versicherung für die akute Bedrohung durch Ransomware. Prüfen Sie daher, ob eine Datensicherung existiert, die nicht aus dem Netzwerk erreichbar ist, um ein Ausbreiten von Ransomware auf das Backup zu verhindern.

All diese Schutzmaßnahmen sind keine einmaligen Handlungen, die eine Sicherheit per Knopfdruck herstellen, sondern müssen kontinuierlich gepflegt und überwacht werden.

Soweit Sie unsicher bezüglich der Sicherheit Ihres Unternehmens sind, zögern Sie nicht, uns zu kontaktieren. Mit Ihnen gemeinsam gehen wir die einzelnen Themen an – ganz gleich, ob es rein technische Schutzmaßnahmen sind oder solche aus dem organisatorischen Bereich. Sie erreichen uns über die kostenfreie Nummer

0800 4883 338

Mit freundlichem Gruß,
Ihr Team von Schneider + Wulf

Foto © cottonbro von Pexels

Lesedauer: ca. 8 Min

Die E-Mail ist weiterhin das populärste sowie meistgenutzte Kommunikationsmedium in der Geschäftswelt. Aber nur wenige Unternehmen machen sich Gedanken darüber, dass geschäftliche E-Mails steuer- sowie handelsrechtlich wichtige Daten enthalten können und daher revisionssicher archiviert werden müssen.

Welche E-Mails von der Archivierungspflicht berührt sind, worin sich E-Mail-Archive und E-Mail-Backups differenzieren und warum eine E-Mail-Archivierung ein bedeutender Baustein einer IT-Sicherheitsstrategie sein sollte, lesen Sie in dem nachfolgenden Blogbeitrag.

Der Kommunikationsweg E-Mail ist aus dem heutigen Arbeitsalltag nicht mehr fortzudenken. Mittlerweile werden komplette Firmenprozesse wie die Angebotserstellung, der Versand von Verträgen, Abrechnungen und Zahlungsbelege oder etwa das Reklamationsmanagement mittels E-Mails bewerkstelligt.

Allein in Deutschland erhält heutzutage jeder Büroangestellte im Durchschnitt 26 geschäftliche E-Mails am Tag – das sind 26 steuerrechtlich und handelsrechtlich wichtige Firmendokumente!

Angesichts dessen ist völlig offensichtlich, dass die Archivierung der elektronischen Geschäftskorrespondenz zunehmend an Bedeutung gewinnt.

Gesetzliche Vorgaben zur revisionssicheren E-Mail-Archivierung

Im Prinzip ist jede Firma in Deutschland dazu verpflichtet, nicht nur die analoge, sondern auch ihre digitale Geschäftskorrespondenz mehrere Jahre lang komplett, originalgetreu und manipulationssicher aufzubewahren. Ein zentrales E-Mail-Archivierungsgesetz existiert dafür jedoch nicht!

Im Detail bildet sich die juristische Grundlage zur Aufbewahrung von E-Mails aus unzähligen Vorschriften sowie Gesetzen. Dazu zählen u.a.:

  • die Grundsätze zur ordnungsgemäßen Führung sowie Verwahrung von Büchern, Aufzeichnungen und Dokumenten in elektronischer Form sowie zum Datenzugriff, kurz GoBD
  • das Handelsgesetzbuch, kurz HGB
  • die Abgabenordnung, kurz AO
  • die Grundsätze ordnungsgemäßer Buchführung, kurz GBO
  • das Aktiengesetz, kurz AktG
  • das Gesetz betreffend die Gesellschaft mit beschränkter Haftung, kurz GmbHG
  • das Umsatzsteuergesetz, kurz UStG
  • das Bundesdatenschutzgesetz, kurz BDSG
  • das Telekommunikationsgesetz, kurz TKG
  • das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich, kurz KonTraG

Die rechtlichen Archivierungspflichten sind dabei unter anderem im § 257 des Handelsgesetzbuchs festgelegt. Demnach müssen Unternehmen sämtliche E-Mails, die nach diesem Paragraph und §147 der Abgabenordnung als Handelsbrief oder Geschäftsbrief gelten und für die Besteuerung relevant sind, für einen Zeitraum von sechs bis zehn Jahren aufbewahren.

Von der Aufbewahrung ausgeschlossen sind dagegen private E-Mails von Arbeitnehmern, solange diese der Archivierung im E-Mail-Archiv nicht ausdrücklich beigestimmt haben, und E-Mails mit Bewerberdaten. Gleiches gilt für interne E-Mails, über welche kein Geschäft zustande gekommen ist, Spammails sowie Marketingtools wie zum Beispiel Newsletter.

Revisionssichere Archivierung schützt vor Geldbußen und Freiheitsstrafen

Die Anforderungen an eine revisionssichere E-Mail-Archivierung sind in den Grundsätzen zur ordnungsgemäßen Verwaltung und Archivierung von Büchern, Aufzeichnungen und Dokumente in elektronischer Form sowie zum Datenzugriff geregelt.

Demzufolge müssen Unternehmen ihre digitale Geschäftskorrespondenz einschließlich ihrer Anhänge erklärlich, auffindbar, unveränderbar und verfälschungssicher archivieren.

Das heißt aber, dass gewöhnliche E-Mail-Programme diesen Anforderungen nicht zur Genüge leisten – besonders in Bezug auf die Unveränderbarkeit von E-Mails. Deshalb ist der Gebrauch einer kompetenten und leistungsfähigen E-Mail-Archivierungslösung unerlässlich.

Zum einen bietet sie Firmen die Revisionssicherheit und damit die geforderte Rechtssicherheit der digitalen Geschäftskorrespondenz. Zum anderen betreut Sie die Unternehmen unter anderem darin, Arbeitsabläufe zu verbessern, E-Mail- und Speicherinfrastrukturen zu entlasten wie auch den Verwaltungsaufwand und dadurch die IT-Ausgaben zu minimieren.

Kommen Firmen den gesetzlichen Archivierungspflichten von E-Mails jedoch nicht nach, drohen ihnen nicht nur hohe Bußgelder, sondern auch Freiheitsstrafen.

Ein E-Mail-Backup ist kein E-Mail-Archiv

Entgegen der oft vertretenen Meinung können E-Mail-Backups keine E-Mail-Archive ablösen. Das Backup eines E-Mail-Servers ist für die kurzzeitige und auch mittelfristige Speicherung von Nachrichten gedacht, um diese im Falle eines Datenverlustes schleunigst wiederherzustellen. Die E-Mail-Archivierung unter Einsatz von einer leistungsfähigen und kompetenten E-Mail-Archivierungslösung dagegen ermöglicht eine dauerhafte und insbesondere revisionssichere Speicherung des E-Mail-Verkehrs – die das Gesetz für die Archivierung der digitalen Geschäftskorrespondenz verlangt.

Ergänzend kommt die Tatsache, dass E-Mails bei einem Backup manipuliert oder gar gelöscht werden können. Bei einer E-Mail-Archivierung werden Gegebenheiten dieser Art verhindert.

Der Datenschutz und die E-Mail-Archivierung

Wie schon genannt gibt es Ausnahmefälle, bei welchen E-Mails aus gesetzlichen Motiven gar nicht oder nur eingeschränkt archiviert werden dürfen.

Private Nutzung des geschäftlichen E-Mail-Kontos. Grundsätzlich dürfen persönliche E-Mails der Mitarbeiter bei der privaten Nutzung des geschäftlichen E-Mail-Kontos nicht aufbewahrt werden, außer diese haben der E-Mail-Archivierung ausdrücklich zugestimmt.

Grundsätze der Datenminimierung. Im Sinne des Artikels 5 Abs. 1 lit. c. DSGVO sowie § 47 Nr. 5 BDSG dürfen personenbezogene Datensammlungen nur so lang gespeichert werden, wie es für die Erfüllung des Zwecks notwendig ist. Hier gilt: Bestehen für die Daten gesetzlich vorgeschriebene Aufbewahrungspflichten, die sich über einen längeren Zeitabschnitt erstrecken als der datenschutzrechtliche Zweck, so sind Daten bis zum Ablauf der längsten für sie einschlägigen Aufbewahrungspflicht vorzuhalten, ansonsten ist dringlich ein Löschkonzept zu empfehlen.

Merksätze zur revisionssicheren E-Mail-Archivierung

Weltweit werden täglich ca. 319,6 Milliarden geschäftliche und persönliche E-Mails versendet und entgegengenommen.

Diese Zahlen machen deutlich: Insbesondere im Arbeitsumfeld ist die revisionssichere und rechtskonforme E-Mail-Archivierung essenziell.

Der Verband ‚Organisations- und Informationssysteme e.V.‘, kurz VOI, bietet folgende grundsätzliche Merksätze zur revisionssicheren elektronischen Aufbewahrung an:

  • Jede E-Mail muss nach Richtlinie der gesetzlichen und organisationsinternen Anforderungen ordnungsgemäß aufbewahrt werden.
  • Die Archivierung hat gänzlich zu geschehen – keine E-Mail darf auf dem Weg ins Archiv oder im Archiv selbst verloren gehen.
  • Wirklich jede E-Mail ist zum organisatorisch frühestmöglichen Termin zu archivieren.
  • Jede E-Mail muss mit seinem Original übereinstimmen und unveränderbar archiviert werden.
  • Jede E-Mail vermag nur von entsprechend berechtigten Benutzern eingesehen werden.
  • Jede E-Mail muss in angemessener Zeit wiedergefunden und auch reproduziert werden können.
  • Jede E-Mail darf nicht früher als nach Ablauf seiner Aufbewahrungsfrist vernichtet, d.h. aus dem Archiv gelöscht werden.
  • Jede ändernde Aktion im elektronischen Archivsystem muss für Berechtigte erklärlich aufgeschrieben werden. Das gesamte organisatorische und technische Verfahren der Archivierung muss von einem sachverständigen Dritten stets überprüfbar sein.
  • Bei allen Migrationen und Veränderungen am E-Mail-Archivsystem muss die Einhaltung aller zuvor aufgelisteten Grundsätze gewährleistet sein.

Mehrwerte für Ihr Unternehmen

Die E-Mail ist und bleibt wichtiges Kommunikationsmedium. Im gleichen Atemzug ist die bestehende Rechtsordnung zum Thema E-Mail-Archivierung eindeutig.

Es ist deshalb höchste Zeit sich darum zu kümmern, alle Anforderungen an die E-Mail-Archivierung zu erfüllen.

Sie wollen mehr zum Thema rechtssichere E-Mail-Archivierung erfahren oder suchen nach einer geeigneten Archivierungslösung, mit der Sie Ihre E-Mail- und Speicherinfrastruktur entlasten und dabei die Leistungsfähigkeit und Tatkraft Ihrer internen Firmenprozesse steigern können? Sprechen Sie uns gerne an.

Foto © Maksim Goncharenok von Pexels

 

Lesedauer: ca. 10 Min

In Zeiten zunehmender digitaler Vernetzung sowie konstant wachsender Online-Kriminalität ist die Aufrechterhaltung der IT-Sicherheit schon lange zu einer Schlüsselaufgabe für den Staat, die Volkswirtschaft ebenso wie die Gesellschaft avanciert. Jedoch wird dieser Entwicklung in der Arbeitsrealität noch lange nicht die notwendige Achtsamkeit eingeräumt, was beachtliche juristische Konsequenzen haben kann.

Welche gesetzlichen Vorschriften und Verordnungen Geschäftsbetriebe im Hinblick auf die IT-Security beachten und realisieren müssen, lernen Sie in unserem nachfolgenden Blog.

Mittlerweile sind die Wettbewerbsfähigkeit sowie der Erfolg eines Unternehmens ohne den Einsatz einer leistungsfähigen sowie hochverfügbaren IT-Umgebung nicht denkbar.

Laut aktueller Analysen sind mittlerweile ca. 81 Prozent der befragten Manager davon überzeugt, dass eine aktuelle IT-Umgebung Innovationskraft, Einfallsreichtum und Ertragsfähigkeit begünstigt.

Obgleich der Einsatz moderner Systeme elementare sowie zukunftsweisende Vorzüge für Firmen bereithält, resultieren diese häufig ebenso in einer steigenden IT-Abhängigkeit und erhöhen so die Möglichkeiten für Fehlkonfigurationen, was zu steigender Anfälligkeit für Cyberangriffe führt und darüber hinaus geltendes Datenschutzrecht verletzen kann.

Aus diesem Grund ist inzwischen in sämtlichen Wirtschaftssektoren eine zunehmende juristische Reglementierung der IT-Security festzustellen.

Bedrohungen aus dem Internet mit Rechtsnormen abwenden

Das Schlüsselthema IT-Security beschäftigt im Zuge der zunehmenden Vernetzung der Geschäftsprozesse immer mehr Firmen. Allerdings sind die einschlägigen staatlichen Vorgaben an Unternehmungen zunächst alles andere als leicht überblickbar.

Denn bis jetzt existiert kein Sammelgesetz, das sämtliche Regelungen mit Wechselbeziehung zur IT-Sicherheit bündelt. Vielmehr fungieren mehrere verschiedenartige Normen zusammen, um Unternehmen zu verpflichten, ein IT-Risikomanagement zu realisieren und in die Implementierung risikoangepasster IT-Sicherheitsvorkehrungen und IT-Sicherheitslösungen zu investieren.

Wird dies jedoch verpasst, können im Kontext eines IT-Sicherheitsvorfalls zusätzlich zu schweren Reputationsschäden mitunter Geldbußen in enormer Höhe fällig werden.

Alleinig im Kalenderjahr 2020 wurden in der Europäischen Union zusammen 160 Mio Euro Geldbußen wegen Übertretungen gegen die Europäische Datenschutzgrundverordnung fällig. In der Bundesrepublik erging die größte Geldbuße mit 35,3 Millionen € an das H&M Servicecenter in Nürnberg, welches die persönlichen Lebenssituationen 100ter Angestellter ausgeforscht haben soll.

Relevante Rechtsvorschriften zur IT-Sicherheit im Überblick

Im Zuge der immer schwerer werdenden Bedrohungssituation sehen sich die Legislative ebenso wie Unternehmen selbst vermehrt in der Pflicht, zu agieren. Einerseits entstehen neue und innovative IT-Sicherheitslösungen und Dienste, die das IT-Sicherheitsniveau erhöhen. Auf der anderen Seite werden striktere Erfordernisse an eine firmeninterne IT-Sicherheit formuliert, um so IT-Risiken über technologische, organisatorische, infrastrukturelle sowie personelle IT-Securitymaßnahmen zu vermindern.

Normen, die vor allem die IT-Security betreffen, haben im Zuge dessen in erster Linie die Zielsetzung, die IT-Umgebung eines Unternehmens vor Internetangriffen, unberechtigtem Zugriff und Manipulation zu schützen. Regelungen, welche den Datenschutz anbelangen, haben die Zielsetzung, einen zuverlässigen Schutz für Betriebsdaten im Hinblick auf Nutzbarkeit, Vertraulichkeit, Integrität und Authentizität zu erreichen.

Damit Unternehmen vorschriftsmäßige IT-Securitymaßnahmen implementieren können, sind etwa die nachstehenden Gesetze und Verordnungen für sie von Belang:

Das IT-Sicherheitsgesetz

Beimm IT-Sicherheitsgesetz, kurz IT-SiG, handelt es sich um ein Artikelgesetz, welches die Absicht verfolgt, die Integrität von Datensammlungen und IT-Systemen zu sichern sowie zu garantieren. Bei dem Gesetz stehen vor allen Dingen die Provider systemkritischer Infrastrukturen aus den Bereichen Strom- und Wasserversorgung, Finanzen oder Ernährung im Mittelpunkt. Die Anbieter sind gesetzlich in der Verpflichtung, ihre Geschäfts-IT angemessen zu schützen ebenso wie minimum alle zwei Kalenderjahre kontrollieren zu lassen. Dazu kommen Pflichten zur Meldung an das Bundesamt für Sicherheit in der Informationstechnik nach eingetretenen IT-Sicherheitsvorfällen.

Die EU-Datenschutzgrundverordnung

Die EU-Datenschutzgrundverordnung ist wie das IT-SiG ein Artikelgesetz. Es verfolgt die Absicht, europaweit für deckungsgleiche Bestimmungen zu sorgen, die den Datenschutz anbelangen. Hierdurch erhöhen sich die Erfordernisse an die Datenschutz-Compliance und ein gut funktionierendes Datenschutz-Verwaltungs-System. Die Regelungen des inländischen Datenschutzgesetzes, kurz BDSG, erweitern die EU-DSGVO, indem unterschiedliche Parameter weiter verdeutlicht werden.

Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich

Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich, kurz KonTraG, zielt auf die Verbesserung der Grundlagen der Unternehmensführung ab. Weiter sollen Firmen motiviert werden, sich stärker mit dem Thema IT-Risikomanagement auseinanderzusetzen sowie in ein unternehmensweites Früherkennungssystem zu investieren.

Die Grundsätze zur ordnungsgemäßen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff

Bei den Grundsätzen zur ordnungsgemäßen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff, kurz GoBD, handelt es sich um Vorgaben aus einer Verwaltungsanweisung des Bundesministeriums der Finanzen für die Dokumentationsprozesse in Firmen. Die GoBD sollen sicherstellen, dass Betriebe, in welchen unternehmerische Prozesse und Buchführungs-, Aufzeichnungs- und Aufbewahrungspflichten gegeben sind, verschiedene Sorgfaltspflichten bei der Weiterverarbeitung, Speicherung und Bereitstellung der Daten zu beachten. Jedoch müssen sämtliche Anforderungen über ein firmeninternes Kontrollsystem verwirklicht werden. Auch ist eine Prozessdokumentation als Nachweis eines rechtskonformen Betriebes verlangt.

Neben diesen vier bedeutsamen rechtlichen Grundlagen sollten Betriebe bei der Implementierung einer risikoadäquaten IT-Sicherheitsstrategie noch die nachfolgenden Richtlinien berücksichtigen:

Gesetze zur IT-Sicherheit schützen Ihren unternehmerischen Erfolg

Mittelständische Unternehmen müssen heutzutage eine Fülle gesetzlicher Vorgaben im Hinblick auf ihre IT-Sicherheit einhalten – andernfalls können hohe Geldbußen drohen.

Daher ist es wesentlich, dass sich Geschäftsbetriebe früh genug mit den wichtigsten Gesetzesnormen und Verordnungen zum Thema IT-Sicherheit befassen. Nur so können sie ein konstant hohes IT-Sicherheitsniveau und die erforderliche IT-Compliance gewährleisten.

Möchten Sie mehr über die gesetzlichen Komponenten der IT-Sicherheit lernen oder benötigen Sie einen externen IT-Sicherheitsbeauftragten? Wir stehen Ihnen mit unserer langjährigen Erfahrung und Expertise gerne zur Seite!

Foto © Sora Shimazaki von Pexels

Lesedauer: ca. 6 Min

Im Zugeder Nutzung des Kommunikationsmediums E-Mail werden nicht selten personenbezogene und unternehmenskritische Daten versendet. Diese können bei unzulänglichem Schutz abgefangen, ausspioniert und böswillig verändert werden. Aus diesem Grund ist es wichtig, dass Betriebe ihre Kommunikationsdaten mit einer Verschlüsselung absichern. Nachfolgend erfahren Sie, wie Mail-Verschlüsselung gegenwärtig funktioniert, welche Protokolle genutzt werden und wie Sie Mail-Verschlüsselung erfolgreich im Unternehmen implementieren.

Die E-Mail-Kommunikation ist aus unserer massiv vernetzten Businesswelt nicht mehr wegzudenken. Für das Kalenderjahr 2021 hat die Radicati Group ein internationales Email-Volumen im betrieblichen und privaten Umfeld von 319,6 Mrd (Quelle) pro Tag prognostiziert.

Gemäß einer aktuellen Branchenverband-Befragung erhalten Arbeitnehmer hierzulande im Schnitt ca. 26 berufliche Mails pro Tag (Quelle) – angefangen bei Abstimmungen und Terminvereinbarungen über Bestellungen, Vertragsabschlüsse sowie automatisierte Rechnungen bis hin zu vertraulichen Produktinformationen, Gehaltsinformationen oder empfindlichen Unternehmensdaten.

Doch kaum einer denkt darüber nach, dass E-Mails normalerweise im Klartext versendet werden und somit eine eventuelle sowie nicht zu unterschätzende Angriffsfläche für Cyberkriminelle darstellen.

E-Mails als Einfallstor

Nach wie vor wird ein Großteil aller Cyberattacken durch Mails umgesetzt. Dies ist kein Wunder, denn ungesicherte Mails sind wie Postkarten aus Papier – für jeden, der sie in die Finger bekommt, mitlesbar, änderbar und verfälschbar.

Somit ist es vorteilhaft, auf schlagkräftige E-Mail-Verschlüsselungsmethoden zu setzen.  Zum einen können Betriebe mit der Mail-Chiffrierung das Ausspionieren fremder Dritter unterbinden sowie die Integrität einer Email gewährleisten; zum anderen fördert es Betriebe darin, die juristischen Anforderungen zur Sicherung von personenbezogenen Informationen aus der EU DSGVO, deren Verfehlungen mit Geldbußen bis hin zu 20 Millionen Euro geahndet werden, einzuhalten.

Optimale Kommunikation auf Basis von Verschlüsselung

Um E-Mail-Kommunikation wirkungsvoll sichern zu können, müssen prinzipiell drei Bereiche verschlüsselt werden:

1. Chiffrierung des Mail-Transfers

Das nötige Werkzeug für einen zuverlässigen Mail-Transfer ist das allgemein verwendbare Netzprotokoll Transport Layer Security, kurz TLS. Eine E-Mail mit TLS-Chiffrierung – ebenso bekannt als Transportverschlüsselung – besteht darin, dass die Verknüpfung zwischen zwei Webservern im Moment der Übertragung verschlüsselt wird. Der Nachteil: Sowohl beim E-Mail-Provider als ebenso an den Knotenpunkten des Email-Austasches liegen die Emails unverschlüsselt vor, weswegen technisch passend ausgerüstete Internetangreifer einen ‚Man-in-the-Middle-Angriff‘ einleiten könnten, welcher auf diese Angriffspunkte abgestimmt ist.

2. Verschlüsselung der Mail-Nachricht

Um die Unversehrtheit des eigentlichen Textes von E-Mail-Nachrichtensendungen zu garantieren, sollte eine Inhaltschiffrierung stattfinden. Zu den beliebtesten Methoden zählen hier die Verschlüsselung mittels Pretty Good Privacy, kurz PGP, wie auch die Chiffrierung vermittels Secure / Multipurpose Internet Mail Extensions, abgekürzt S/MIME. Bei der Verschlüsselung mithilfe PGP oder S/MIME kann die Mail inbegriffen Attachments nur vom entsprechenden Absender und Adressaten gelesen werden, sofern sie über den notwendigen Key verfügen. Weder die beteiligten Email-Anbieter noch potenzielle Angreifer haben die Option, die E-Mails mitzulesen bzw. zu modifizieren. Dadurch offeriert lediglich diese Technik ein hohes Maß an Schutz.

3. Chiffrierung archivierter Mails

Da erhaltene E-Mails typischerweise nach dem Durchlesen in der Mailbox bzw. im Archiv verbleiben und vor Manipulation Dritter nicht gesichert sind, ist gleichfalls die Verschlüsselung von gespeicherten Mail essenziell. In diesem Zusammenhang ist zu berücksichtigen, dass die Archivierung der Mails nicht client- sondern serverseitig stattfindet, da ersteres u.a. auf Grund der beschränkten Lesbarkeit gegen staatliche Vorschriften verstößt. Hiermit sind die User in die eigentliche Verschlüsselung und Entschlüsselung nicht direkt eingebunden, wodurch die Datensicherstellung sichergestellt wird. Für extra Schutz sorgt ansonsten die Benutzung einer Zwei-Faktor-Identitätsüberprüfung, hauptsächlich bei der Benutzung von Web Clients.

Datenschutzkonforme Mailkommunikation von Anfang an

Im Allgemeinen lässt sich feststellen: Die Verschlüsselung von Mails muss nicht schwierig sein!

Dank unterschiedlicher Techniken und Vorgehensweisen zur Chiffrierung von Mails ist es Unternehmen gegenwärtig möglich, die Diskretion, Originalität und Integrität von E-Mails zu garantieren und die Anforderungen zum Datenschutz gem. Art. 32 Abs. 1 lit. a und lit. b der DSGVO einzuhalten.

Haben Sie noch ergänzende Fragestellungen zum Thema Mail-Chiffrierung oder sind Sie auf der Suche nach einem effektiven Chiffrierungsprogramm für eine verlässliche und rechtssichere E-Mail-Kommunikation? Wir sind jederzeit für Sie da!

Foto © cottonbro von Pexels

Lesedauer: ca. 7 Min

Dezentrales Arbeiten ist im Trend. Auf der ganzen Welt bieten immer mehr Firmen ihren Angestellten die Option, ‚remote‘ tätig zu sein. Um ihnen hierbei eine geschützte Kommunikation zu ermöglichen, ist die Nutzung von virtuellen privaten Netzwerken elementar. Wie ein virtuelles privates Netzwerk funktioniert sowie welche Nutzeffekte ihr Einsatz bietet, lernen Sie im nachfolgenden Blogbeitrag.

Unwesentlich, ob im Café, am Airport, im Coworking-Space oder aber im Homeoffice: Mobiles Arbeiten ist mittlerweile bei weitem keine Utopie mehr. Fachkundig organisiert ermöglicht es Arbeitnehmern wie Betrieben mehr Rentabilität und Effektivität.

Gemäß dem Forschungs- und Consultingunternehmen Gartner waren gegen Jahresende 2021 ca. 51 % aller weltweit tätigen Büroangestellten remote tätig. Im Jahr 2019 waren es nur 27 Prozent. Darüber hinaus geht das Beratungsunternehmen davon aus, dass aktuell ca. 32 Prozent aller international tätigen Arbeitnehmer remote arbeiten – 2019 waren es um die 17 %.

Eine Erhebung im Namen von LogMeIn – einem Anbieter für Remote-IT und Fernsupport – zeigt, dass mobiles Arbeiten für den Unternehmenserfolg wie auch die Mitarbeiterzufriedenheit unentbehrlich ist. Ganze 62 % der teilnehmenden Arbeitnehmer sind zufriedener, wenn sie flexibler arbeiten können. Darüber hinaus kann Remote Work sowie seine flexible Realisierung in Zukunft entscheidend sein, um Beschäftigte an eine Firma zu binden.

Jedoch: Ungeachtet all der Chancen und Entwicklungsmöglichkeiten birgt die Remote-Jobwelt erhebliche Risiken und Gefahren im Hinblick auf die digitale Sicherheit.

Somit ist jedwede zusätzlich durchgeführte IT-Securitymaßnahme, die etwa einen gesicherten Fernzugriff auf Betriebsressourcen, einen verschlüsselten Datenverkehr oder aber eine verlässliche Voice-over-IP-Telefonie beim Remote Work möglich macht, von Vorteil – wie etwa der Einsatz eines virtuellen privaten Netzwerks (englisch ‚Virtual Private Network‘), kurz VPN.

Was kann ein VPN?

Bei einem VPN handelt es sich um ein virtuelles, in sich abgeschlossenes Netz, das das Internet als Transportmedium verwendet und einen verschlüsselten und zielgerichteten Datenverkehr zwischen zwei oder mehr Networkdevices gewährleistet.

Zwischen den Teilnehmern entstehen hierbei durch Chiffrierungs- und Tunneling-Protokollen verschlüsselte Tunnelverbindungen, die die Vertraulichkeit, Integrität wie auch Authentizität der versendeten Informationen gewährleisten und diese vor Zugriff, Modifikation oder missbräuchlicher Verwendung durch Unberechtigte schützen.

Zu den bekanntesten Chiffrierungs- und Tunneling-Protokollen zählen:

  • das Point-to-Point-Tunneling-Protokoll
  • das Secure Socket Tunneling Protocol
  • das OpenVPN-Protokoll
  • das Layer 2 Tunneling-Protokoll und
  • das Internet Key Exchange Version 2

Virtuelle private Netzwerke – Die unterschiedlichen Varianten

Mittlerweile kommen virtuelle private Netzwerke in unzähligen Bereichen zum Einsatz. Je nach Einsatzumgebung müssen diese jedoch unterschiedlich verwirklicht werden, um die spezifischen Erfordernisse erfüllen zu können.

Prinzipiell differenziert man bei Virtual Private Networks zwischen drei unterschiedlichen Arten:

Site-to-Site-VPN

Mittels einem Site-to-Site VPN können Firmen diverse Betriebsstandorte, Filialen oder Niederlassungen untereinander vernetzen. Somit sind Devices wie Server, Netzwerkfestplatten und Voice over IP-Gateways aus beiden verbundenen Lokationen erreichbar. Bei einem Site-to-Site VPN senden und empfangen die Endpoints normalen TCP/IP-Traffic über ein sogenanntes VPN-Gateway, das für die Chiffrierung sowie die Verpackung des abgehenden Datentraffics verantwortlich ist. der Datenaustausch an sich wird anschließend über einen VPN-Tunnel über das Web an ein entsprechendes Ziel-Gateway gesendet, das den Inhalt dechiffriert sowie die Datenpakete an den jeweiligen Endpoint innerhalb des privaten Netzwerks weiterleitet.

End-to-Site-VPN

Mit einem End-to-Site-VPN können Firmen ihren Remote-Arbeitnehmern den Zugriff auf ihr Geschäftsnetzwerk erlauben. Der Virtual Private Network-Tunnel zum örtlichen Computernetz wird durch den VPN-Client auf dem Endgerät des remote Angestellten bereitgestellt. Als Medium kommt das Web zum Einsatz. Dies erlaubt es den Beschäftigten, über einen beliebigen Internetzugang auf das Firmennetz und somit auf File- und Mail-Server, bzw. spezielle Unternehmensanwendungen, zuzugreifen.

End-to-End-VPN

Erfolgt der Fernzugriff von einem Endpoint auf einen zweiten, redet man von End-to-End-Virtual Private Network. Das gewöhnliche Einsatzszenario für diese Art der VPN-Verbindung ist Remote Desktop. Zu bedenken ist in diesem Zusammenhang, dass auf jedwedem Endpunkt, welches an das Private Network angebunden ist, ein entsprechendes VPN-Protokoll eingerichtet sein muss, zumal die Endpoints direkt miteinander und nicht via zwischengeschaltete VPN-Server bzw. Gateways verbunden werden.

Die wichtigsten Vorzüge von VPN

Inzwischen verwenden viele Unternehmungen VPN, um ihre Firmenstandorte zu koppeln ebenso wie ihren Remote-Angestellten einen verlässlichen Fernzugriff auf die hausinternen Ressourcen und Applikationen des Betriebes zu gewähren.

Die Pluspunkte sprechen für sich: Denn virtuelle private Netzwerke können,

vor Ausschnüffeln sowie Identitätsdiebstahl schützen. Durch den Einsatz eines VPNs können Unternehmungen Cyberattacken effizient vorbeugen, zumal der Virtual Private Network-Client dafür Sorge trägt, dass nur ungefährliche Connections aufgebaut werden. Sollte eine VPN-Verbindung einmal unterbrechen, wird keine erneute Verbindung aufgebaut, die mitgelesen werden könnte.

risikolose Voice over IP-Telefonie gewährleisten. Besonders beim mobilen Arbeiten ist Voice over IP-Kommunikation (Lesen Sie hierzu auch unseren Blogbeitrag …) ein Segen. Durch die Benutzung von VPNs können die Sprachpakete der Voice over IP-Telefonie ungefährdet über das World Wide Web übermittelt werden, wodurch eine abhörsichere Firmenkommunikation sichergestellt wird.

die Datenkommunikation neuer Endpoints sicherstellen. Durch das standortunabhängige Arbeiten werden immer mehr End Devices -oftmals auch persönliche Endgeräte der Angestellten- in die Firmenprozesse miteinbezogen. Durch den Einsatz von VPNs können Unternehmen die Sicherheitsrisiken, die dabei entstehen, vermindern sowie ihren Remote-Mitarbeitern eine verlässliche Kommunikation gestatten.

einen sicheren Datentraffic in fremden Netzen gewähren. Immer mehr benutzen Remote-Beschäftigte aus Komfort frei zugängliche WLANs, welche von Herbergen, Bars oder ähnlichen Hotspots zur Verfügung gestellt werden. Unerfreulicherweise sind öffentliche Hotspots im eigentlichen Sinn öffentlich und daher überhaupt nicht gesichert. Durch den Einsatz von VPNs können Firmen auch bei Benutzung öffentlicher Hotspots ihren Datenverkehr vor dem Aushorchen oder Ausspähen abschirmen.

Starke Datensicherheit und eine verbesserte Datenkommunikation auf Basis von VPN

Der neueste Situationsbericht IT-Sicherheit in Deutschland 2021 des BSI macht deutlich: Die Bedrohungslage ist besorgniserregend!

Deswegen wird es ständig bedeutender, sowohl dienstliche als auch persönliche Kommunikationswege vor unbefugtem Zugriff, Lauschangriffen sowie Manipulierung zu sichern.

Durchgesetzt hat sich hierbei ein vollständiges, mehrschichtiges IT-Sicherheitskonzept, das nebst modernen Antivirenprogrammen und Firewalls der nächsten Generation auch die Verwendung von VPN für die gesamte Datenkommunikation vorsieht.

Möchten auch Sie mit einer effizienten VPN-Lösung Ihren Remote-Mitarbeitern einen hochsicheren Remotezugriff ermöglichen und haben Sie noch Fragen zu virtuellen privaten Netzwerken? Sprechen Sie uns an!

Foto © Jakub Novacek von Pexels

Lesedauer: ca. 4 Min

Bedrohlicher als Naturkatastrophen oder die Corona-Pandemie … das ist das Fazit einer aktuellen Studie der Allianz AG. In Bezug auf die Höhe eines möglichen wirtschaftlichen Schadens ‚kürt‘ sie Angriffe auf IT-Infrastrukturen mit der Goldmedaille.

Das Ausmaß eines solchen Schadens ist immens und nicht selten existensbedrohend, falls sich ein betroffendes Unternehmen mit verschlüsselten Festplatten oder dem Diebstahl sensibler Daten konfrontiert sieht.

Aus diesem Grund ist die Schadensprävention das A und O zur Sicherung der wirtschaftlichen Stabilität eines jeden Unternehmens.

Jedoch muss klar sein: Eine neue Firewall zu konfigurieren oder den Mail-Versand zu verschlüsseln, genügt bei weitem nicht. All diese Lösungen sind heutzutage nicht mehr als ein technisches Fundament – welches zunehmend angreifbarer wird durch die Ausnutzung vorhandener Schwachstellen. So fällt es Angreifern leicht, Firmennetzwerke zu infiltrieren.

„Die Unternehmen stecken sehr viel Geld in die Weiterentwicklung der IT-Sicherheit, aber dennoch stellen wir fest, dass Angreifer durchkommen und Unternehmen zum Teil enorm schädigen können.“

    • – Jens Krickhahn, AGCS (Industrieversicherungsunternehmen und Teil der Allianz-Gruppe)

IT-Security-Analysen aus Sicht möglicher Angreifer sind ein probates Mittel, um sich einen Überblick über das allgemeine Sicherheitsniveau im Unternehmen zu verschaffen.

Die Schwachstellenanalyse deckt Sicherheitslücken auf und bietet über einen Maßnahmenkatalog in Listenform ein effektives Werkzeug zur Beseitigung dieser Missstände.

Mit einem Penetrationstest werden mögliche Angriffsszenarien auf die Live-Umgebung angewendet – direkt auf die interne Netzwerk-Infrastruktur, durch eine der über das Internet erreichbaren Systeme als Attacke auf Cloud-Dienste wie Microsoft Azure. Der Penetrationstest bietet demnach die Möglichkeit einer detaillierten Bereichsanalyse der IT-Infrastruktur eines Unternehmens.

Immer relevanter werden Phishing-Kampagnen – der Mensch als entscheidender Faktor Mensch rückt in den Fokus dieser Variante der Sicherheitsanalyse. Das Mitarbeiterverhalten wird dahingehend geprüft, ob Unternehmensvorgaben in der Praxis umgesetzt werden. Phishing-Kampagnen gelten als essenzieller Teil der Mitarbeitersensibilisierung.

Für Unternehmen ist die Wahl der passenden IT-Sicherheitsanalyse von maßgeblicher Bedeutung. Hierzu müssen Entscheider die Optimierung des IT-Sicherheitsniveaus als kontinuierlichen Vorgang begreifen. Solche Analysen sind für die Existenzsicherung und den wirtschaftlichen Erfolg eines Unternehmens unverzichtbar.

CRISEC – IT-Sicherheitsanalysen von Profis

Seit über 30 Jahren steht Schneider + Wulf für individuelle, hochprofessionelle IT-Dienstleistung. Ein partnerschaftliches Verhältnis auf Augenhöhe ist uns in der Zusammenarbeit mit unseren Kunden besonders wichtig. Erreicht wird dies durch 100%ige Klarheit in der Kommunikation. Denn nur, wer versteht, kann richtig handeln.

 width=

Aus diesem Grund haben wir CRISEC als Service der Schneider & Wulf EDV-Beratung GmbH & Co. KG ins Leben gerufen. Spezialisiert auf IT-Sicherheitsanalysen aus Angreifersicht; unabhängig, neutral und – im wahrsten Sinne des Wortes mit der Hand gemacht – bieten die Spezialisten von CRISEC Unternehmen maßgeschneiderte Analysemethoden nach internationalen Standards, aussagekräftige Berichte mit eindeutigen Handlungsanweisungen sowie kontinuierliche Betreuung und Retesting.

Wissen Sie, welchen Schaden Internet-Kriminalität in Ihrem Unternehmen anrichten kann? Wissen Sie, ob und in welchem Maß Ihre IT-Infrastruktur dagegen geschützt ist? Wissen Sie, welchen unerwünschten Zugriff von außerhalb im Unternehmen genutzte Web-Anwendungen ermöglichen? Wissen Sie, ob Ihre Mitarbeiter in Bezug auf IT-Sicherheit ’sensibel‘ sind?

Mit modularen Sicherheitsanalysen testen die Experten von CRISEC Ihre Systeme individuell.

Hier geht’s direkt zur Website von CRISEC >>

Foto © Markus Spiske von Pexels

Lesedauer: ca. 6 Min

Digitalverband-Untersuchung: Rekordschäden in Milliardenhöhe verursacht durch Cyberangriffe!

Internetangriffe sorgen nach wie vor für Rekordeinbußen in Milliardenhöhe. Zur gleichen Zeit geben die deutschen Unternehmen zu wenig für eine zeitgemäße IT-Security aus. Dabei ist die Wahrscheinlichkeit für Unternehmen, Geschädigter eines gezielten Internetangriffs zu werden, dramatisch gestiegen. Genau das zeigen die unten aufgeführten Resultate einer kürzlich erschienenen Untersuchung des Branchenverbandes Bitkom.

Stetig mehr Betriebe geraten ins Visier von Internetangreifern.

Gemäß der aktuellen Bitkom-Studie „Wirtschaftsschutz 2021“ gibt es in der BRD dieser Tage kaum noch Unternehmungen, welche von Cyberangriffen sowie aktuellen Betrugsmaschen verschont bleiben. Bereits in den letzten zwei Jahren waren schätzungsweise 9 von zehn Geschäftsbetrieben von Datendiebstahl, Spionage und Cybermanipulation betroffen.

Die zunehmende Internetkriminalität kommt Unternehmungen unterdessen teuer zu stehen: Nebst Reputationsschäden sowie der zeitlich begrenzten Verminderung der Wettbewerbsfähigkeit bewirkt sie heute einen monetären Verlust von etwa 223 Milliarden € für jedes Jahr. Diese Summe hat sich dementsprechend im Vergleich zum Untersuchungszeitraum 2018 und 2019 mehr als verzweifacht.

Kryptotrojaner auf dem Vormarsch

Als Hauptursache für diese Entwicklung gelten primär Erpressungen, Systemausfälle ebenso wie Betriebsstörungen auf Basis durchgeführter Kryptotrojaner-Attacken.

Relativ zu den Kalenderjahren 2018 und 2019 haben sich die Ransomware-basierenden Verluste mehr als vervierfacht (+358 Prozent).

Nebst Ransomware-Bedrohungen wurden im Laufe der Digitalverband-Auswertung alternative Bedrohungsarten identifiziert, deren Prävention Unternehmungen vor enorm große Herausforderungen stellt. Dazu gehören exemplarisch:

• Distributed-Denial-of-Service-Attacken: Von einem Distributed-Denial-of-Service-Angriff, kurz DDoS, waren entsprechend der Branchenverband-Erhebung, 27 v. H. der befragten Firmen betroffen. Dabei waren die Distributed-Denial-of-Service-Attacken darauf abgezielt, spezielle IT-Strukturen wie beispielsweise konkrete Webserver zielgerichtet zu überlasten und damit letztlich außer Betrieb zu setzen.
• Spoofing und Phishing: Von Spoofing, dem Vortäuschen einer fremden Identität, wie auch Phishing, dem Abfangen personenbezogener Daten, waren der Branchenverband-Auswertung zufolge 20 bzw. 18 Prozent der befragten Firmen betroffen. Dabei stieg die Summe der Spoofing-Attacken merklich an und erhöhte sich im Vergleich zu den Jahren 2018 und 2019 um 12 Prozent.

Zwischenmenschliche Beeinflussung sowie Homeoffice als Angriffspunkt!

Inzwischen beginnen die meisten jeglicher Cyberattacken im Übrigen mit zwischenmenschlicher Beeinflussung. Bei dieser Sorte von Attacke versuchen Attackierende durch zielgerichtete psychologische Manipulierung der Beschäftigten an Accountdaten oder aber sensible Geschäftsdaten zu kommen.

In den Kalenderjahren 2020 und 2021 geschahen bei 41 von Hundert der befragten Unternehmen zuletzt jene Betrugsversuche. 27 von Hundert der befragten Betriebe berichteten, dass sie fernmündlich angesprochen worden sind, 24 % wiederum per Scam-Mail. Dies dürfte in erster Linie mit auf die unterschiedlichen Arbeitsumgebungen im Zuge der COVID-19-Plage zurückzuführen sein.

Außerdem hat die erhöhte Arbeit im Home-Office ein weiteres Einfallstor für Internetkriminelle und deren strafbare Aktivitäten eröffnet. Dementsprechend lassen sich bei 59 % der teilnehmenden Unternehmen, bei denen Heimarbeit möglich ist, IT-Sicherheitsvorfälle auf diese Heimarbeit zurückführen.

Kommunikationsdaten und Betriebs-Know-how als Ziel der Cyberkriminellen!

Bei den Techniken haben es die Angreifer oft auf vertrauliche Kommunikation und kritisches Unternehmens-Know-how abgesehen. Gemäß der Verbandsauswertung handelte es sich in 63 Prozent der Fälle, in denen in der nahen Vergangenheit vertrauliche Daten erbeutet wurden, um Kommunikationsdaten. Bei 18 % der Unternehmungen wurden Firmenwissen wie zum Beispiel Konstruktionspatente oder Forschungsinformationen entwendet. Darüber hinaus wurden bei 44 % Geschäftsdaten, bei 31 % Kundendaten sowie in 19 Prozent der Fälle entscheidende Geschäftsinformationen wie bspw. Marktanalysen erbeutet.

Trotz zunehmender Anzahl erfolgreicher Kryptotrojaner-Angriffe und Szenarien von Datendiebstahl haben lediglich 24 Prozent der teilnehmenden Unternehmungen ihre Aufwendungen für IT-Sicherheit, Informationssicherheit und Internetsicherheit aufgestockt. Bei 33 % der Firmen sind die Ausgaben immer noch gleich geblieben. Verglichen mit dem kompletten IT-Finanzbedarf setzen die Unternehmen, laut Bitkom, augenblicklich nur ca. 7 Prozent für die IT-Sicherheit ein.

Nur ein zeitgemäßer Sicherheitsansatz führt zum Erfolg!

Die Bedrohungslage durch Internetkriminalität bleibt weiter ernst. Sie wird nach Einschätzung der teilnehmenden Geschäftsbetriebe in den nächsten Kalendermonaten fortschreitend kritischer. Das größte Risiko messen die Firmen hierbei Attacken mit Erpressungssoftware sowie der Ausnutzung neuer Sicherheitslücken zu.

Im Zuge dieser besorgniserregenden Entwicklung ist es besonders relevant, dass Firmen ihre Maßnahmen und Maßnahmen betreffend IT-Security, Datenschutz und darüber hinaus Internet Security permanent überprüfen, reflektieren wie auch verbessern.

Ein gutes IT-Sicherheitskonzept ist im Zuge dessen in der Regel allumfassend konzipiert.

Ausgangspunkt ist und bleibt ein aktuelles Antivirenprogramm, welches Schadprogramme reliabel bestimmt ebenso wie die Integrität und Verfügbarkeit der Firmendaten sicherstellt.

Neben einer Antivirlösung gehören heutzutage effiziente Firewall-Solutions der aktuellsten Generation wie auch Lösungen für die Netzwerksegmentierung und den Endpunkt- und Geräteschutz zu den Säulen jeglicher Unternehmens-IT. Ferner sollte jegliches umfassende IT-Schutzkonzept eine logisch geplante Backup-und Recovery Strategie, ein wirkungsvolles Patch- und Notfallmanagement und geregelte Security-Awareness-Trainings für die Angestellten, die eine wichtige Sensibilität sowie ein Bewußtsein für sicherheitskritische Aspekte erzeugen, umfassen.

IT-Sicherheit sollte zur Alltagsroutine werden!

Die Ergebnisse der Bitkom-Untersuchung sind alarmierend und pointieren die Notwendigkeit eines aktuellen IT-Securitykonzeptes.

Hierbei ist es wichtig, dass Firmen technologische, organisatorische, infrastrukturelle sowie personelle IT-Schutzmaßnahmen ergreifen, welche zum Betrieb passen, an der real bestehenden Risikolage orientiert sind, zielgerichtet zusammenwirken sowie insbesondere von den Führungskräften bis hin zu den Endusern positiv aufgenommen und beherrscht werden.

Denn nur so sind Geschäftsbetriebe in der Position, die gegenwärtigen Internetattacken abzuwehren sowie zur selben Zeit für höchste IT-Security, Datensicherheit wie auch Internetsicherheit zu sorgen.

Sie möchten mehr zum Thema Cybercrime lernen? Oder etwa Ihre IT-Schutzmaßnahmen gründlich überprüfen und sich mit zeitgemäßen präventiven, detektiven und reaktiven IT-Securitymaßnamen vor zielgerichteten Cyberangriffen schützen? Kommen Sie jederzeit gerne auf uns zu!

Foto © Mikhail Nilov von Pexels

Lesedauer: ca. 3 Min

Dass Kriminelle oft schneller und weiter sind als die Kriminalisten, ist bekannt. Das gilt auch und umso mehr für die Cyber-Kriminalität. Deshalb schreibt das Bundesamt für Sicherheit in der Informationstechnik (BSI) in dem auf seiner Webseite veröffentlichtem Bericht „Die Lage der IT-Sicherheit in Deutschland 2020“:

„Wie wichtig Flexibilität und Praxisorientierung im Bereich der Cyber-Sicherheit sind, wird auch am Beispiel der Corona-Krise deutlich. Denn diese hat gezeigt, wie adaptionsfähig auch Cyber-Kriminelle sind und welche Bedrohungslage daraus entstehen kann. Das BSI beobachtete eine Zunahme von Cyber-Angriffen mit Bezug zur Corona-Thematik auf Unternehmen ebenso wie auf Bürgerinnen und Bürger.“

Quelle: https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2020.pdf?__blob=publicationFile&v=2 (Seite 80)

Und auf Focus Online stand im Dezember zu lesen:

„Mittwoch, 23.12.2020 | 12:43
Ein Hackerangriff legt die Produktion des deutschen Aromaherstellers und Dax-Kandidaten Symrise lahm. Es ist das nächste Beispiel dafür, dass eine bestmögliche Cyber-Sicherheit im Zeitalter der Digitalisierung für Unternehmen essenziell ist. …
Der Hersteller von Duft- und Aromastoffen aus dem niedersächsischen Holzminden ist unter der Woche das nächste, prominente Opfer von Cyber-Kriminalität in Deutschland geworden. Unbekannte Täter sollen ein Virus installiert haben. Die Behörden ermitteln. Bis der Sachverhalt geklärt ist, steht ein Konzern mit einem Jahresumsatz von 3,4 Milliarden Euro und über 10.000 Mitarbeitern quasi still. In einem eng getakteten Wertschöpfungs- und Lieferkettensystem eine wirtschaftliche Katastrophe. Für das Unternehmen selbst, wie auch für Zulieferer und Abnehmer.“

Quelle: https://www.focus.de/finanzen/boerse/aktien/s-s_id_12783995.html

Was das für Unternehmen bedeutet

IT-Security ist nicht nur essenziell, sie ist auch weder statisch noch eine einmalige Angelegenheit. Vielmehr fordert sie Unternehmen und Mitarbeiter – vor allem auch diejenigen, die seit Corona im Home-Office arbeiten – immer wieder heraus.

Das betrifft die Bereiche:

  • IT-Sicherheit
  • Computersicherheit
  • Datensicherheit
  • Datensicherung
  • Datenschutz

Auch wenn sich diese Bereiche teilweise überschneiden, so erfordern Sie doch unterschiedliche Sicherheitsinstrumente und Sicherheitsmaßnahmen. Beides möglichst aufeinander abgestimmt und in regelmäßigen Abständen angewendet. Am besten noch durch externe Sicherheitsexperten, denn die haben eine gewisse Distanz zu den ansonsten eingefahrenen Abläufen und Prozessen in den Unternehmen und damit eher die Chance, Schwachstellen, die immer wieder neu und anders entstehen können, aufzudecken.

Was können IT- bzw. Management-Verantwortliche tun?

Beginnen Sie damit, Informationssicherheit als einen dynamischen Zyklus zu verstehen. Nach einem Penetrationstest und der Ermittlung des Sicherheitsstandes werden die erforderlichen Sicherheitsmaßnahmen implementiert und umgesetzt. Dann folgen regelmäßig wiederkehrende Prüfungen, ob die ermittelten Risiken weiterhin erfolgreich beseitigt oder neue hinzugekommen sind. Dabei werden die technischen wie auch organisatorischen sowie infrastrukturellen Voraussetzungen geprüft und entsprechende Maßnahmen besprochen, die die Sicherheit optimieren.

Fragen Sie einfach unsere Sicherheitsexperten nach der Basisprüfung ITQ. Sie beraten Sie gerne und besprechen mit Ihnen die relevanten Sicherheitsbereiche hinsichtlich Ihrer Geschäftsprozesse, IT-Anwendungen, IT-Systeme und betriebsrelevanten Räumlichkeiten des Unternehmens. Einen Termin dazu können Sie gerne auch online vereinbaren. Zur online Terminvereinbarung geht es hier.

Lesedauer: ca. 4 Min

ITQ, diesen Begriff haben Sie sicherlich schon einmal im Schneider + Wulf Universum gehört. ITQ ist ein Prüfsystem, mit dem Unternehmen gesetzliche Anforderungen erfüllen und sich auf Herz und Nieren prüfen lassen können. ITQ gehört zum Schneider + Wulf Portfolio und unsere Kunden zeigen sich regelmäßig begeistert davon! Aber warum?

https://schneider-wulf.de/wp-content/uploads/2021/03/Schneider-Wulf-Referenz-ITQ-Bastian-Tambe-Jaeger-Direkt.jpg

„Wir haben Schneider + Wulf kennengelernt als einen Partner auf Augenhöhe. Die ITQ Basisprüfung durchzuführen war eine sehr gute Entscheidung. Jetzt haben wir Klarheit, wo wir mit der IT Sicherheit stehen. Auf dieser Basis können wir jetzt gemeinsam Entscheidungen treffen, um mit einem guten Gefühl die IT Sicherheit proaktiv weiterzuentwickeln. Auch bei diesen nächsten Schritten hat uns Schneider + Wulf zielorientiert beraten und pragmatische Lösungen erarbeitet, die ins gesteckte Budget passen.

Bastian També
Geschäftsführer Jäger Direkt

Warum ist ITQ das richtige für Ihr Unternehmen?

Das ITQ-Prüfsystem ist optimal angepasst für KMU und hat sich über die Jahre immer weiter entwickelt. Mit unserem Fragebogen und unserer regelmäßigen Abfrage haben Sie die Sicherheit, gesetzliche Anforderungen zu erfüllen und können Ihre unternehmerische Sorgfaltspflicht nachweisen. Außerdem schaffen Sie perfekte Bedingungen für ISO- und DIN-Zertifizierungen, als deren Vorbereitung eine ITQ-Prüfung angesehen werden kann.

Hand aufs Herz: eine interne Prüfung hat häufig ein anderes Ergebnis, als wenn unabhängig geprüft wird. Allein die eigene „Unternehmensbrille“ verschleiert den Blick auf viele Themen. Darüber hinaus schonen Sie intern wichtige Ressourcen – und bezahlbar ist ITQ auch!

Wie läuft eine ITQ-Prüfung ab?

Am Anfang jeder ITQ-Prüfung steht ein Kick-off Webinar. Hier sind zuerst Sie am Zug: wie ist Ihre IT aufgestellt, was ist vorhanden? Wir sehen uns gemeinsam Dokumentationen, Netzwerkpläne und Vereinbarungen an. Parallel bearbeiten wir den ITQ-Fragebogen, aus deren Beantwortung sich erste Rückschlüsse auf die Qualität Ihrer Unternehmenssicherheit ziehen lassen.

Im Anschluss erfolgt eine Prüfung vor Ort. Wir sprechen mit den Machern, also Ihren ITlern, Sicherheitsbeauftragten, etc. Wir besichtigen Ihre IT-Räume und prüfen Aushänge, Ordner, etc.

Im Anschluss erhalten Sie einen maßgeschneiderten Maßnahmenkatalog, aus dem schnell klar wird, wo Sie Nachholbedarf haben, aber auch, wo Sie bereits gut oder sehr gut aufgestellt sind.

Im Anschluss machen wir auf monatlicher Basis weiter: was hat sich getan, wo sehen Sie und wir Fortschritte, welche Themen gehen wir als nächstes an? Unsere Berater unterstützten Sie kompetent und zeigen Ihnen mögliche Szenarien auf.

Warum ist der ITQ-Check mehr als nur eine reine „Sicherheitsdienstleistung“?

Wir meinen: mit keinem anderen Sicherheitscheck beurteilen Sie diverse Sicherheitsaspekte in Ihrem Unternehmen ganzheitlicher als mit ITQ. Neben Abfragen zu Firewalls, Passwortsicherheit und mehr, sind auch auf den ersten Blick unübliche Themen, wie Sicherheit in Form von Brandschutz und erster Hilfe Teil der Befragung. Aufgrund diesen ganzheitlichen Blickes empfehlen wir ITQ sehr gerne!

Neugierig geworden?

Lassen Sie sich gerne von uns unverbindlich beraten. Die Erstberatung ist dabei sogar kostenlos. Einfach hier einen Termin vereinbaren.

Autor: Sebastian Gottschalk

Lesedauer: ca. 10 Min

Gespräch zwischen Sven Wulf und Stephan Bail (Geschäftsführer der AzureCore 365 GmbH) zum Thema ‚Microsoft 365 – Chancen und (rechtliche) Risiken‘.

Sven Wulf: Was macht ihr da jetzt ganz genau, wenn ihr Unternehmen dabei unterstützt, Microsoft 365 einzuführen?

Stephan Bail: Zunächst lassen wir einen Scan über alle Microsoft 365-Einstellungen laufen und bewerten diese sehr granular. Das bedeutet, wir gehen wirklich jede relevante Einstellung durch, die einen Einfluss auf die Sicherheit der Daten oder auf den Datenschutz haben kann. Aber auch auf den Schutz ihrer Identitäten, welche mit Microsoft 365 arbeiten. Am Ende erhält die Organisation eine pragmatische Risikobewertung, welche dabei unterstützt, etwa auch nach dem Microsoft 365 schon eingeführt wurde, wirklich wichtige Einstellungen schnell und sicher so umzusetzen, dass Microsoft 365 bedenkenfrei eingesetzt wird.

Wulf: Was sind denn typischerweise Ergebnisse, welche Organisation da in der Auswertung bekommen?

Bail: Wir haben mehr als 40 Themenbereiche, welche uns regelmäßig begegnen. Das beginnt beim Schutz der Identitäten, welche in der Regel über Azure Active Directory eingeführt werden müssen. Azure Active Directory ist die Identitätsmanagement-Lösung, welche zum Einsatz kommt, wenn Organisation Microsoft 365 einführen. Viele wissen das erst mal gar nicht. Das Azure Active Directory bietet wirklich zahlreiche Möglichkeiten, Benutzer und Zugriffe zu schützen. Diese sind aber eben bei der Einführung erst einmal zu bedenken. Organisationen müssen Prozesse und Technologien hierfür zunächst einmal etablieren. Uns begegnen erschreckend häufig Konfigurationen, welche nicht einmal ansatzweise den heute gängigen Sicherheitsstandards genügen. Damit fällt es Angreifern gleichzeitig denkbar einfach, Identitäten – welche Microsoft 365 einsetzt – zu attackieren. Beispielsweise über schwach gesetzte Kennwörter Ihrer Anwender – und wenn kein zweiter Faktor bei der Authentifizierung zum Einsatz kommt. Damit entstehen erhebliche Sicherheitslücken, welche zunächst oftmals bei der Einführung gar nicht so sehr im Vordergrund stehen.

Wulf: Spielt denn der Schutz von Identitäten wirklich so eine große Rolle?

Bail: Man darf einfach nicht vergessen, dass Anwender von Microsoft 365 heute mit Onlinelösungen arbeiten. Das bedeutet, dass die Lösungen von Microsoft 365 einerseits zwar wirklich komfortabel und von überall auf der Welt zu nutzen sind, aber die Identitäten nun mal damit ebenfalls auch online. Das ist ein prädestiniertes Ziel für Angreifer und wenn man so möchte regelrecht ein Paradies für kriminelle Hacker da draußen.

Wulf: Wir beobachten seit einiger Zeit mit Sorge bei der Einführung von Microsoft 365 durch Unternehmen in Deutschland, dass automatisch davon ausgegangen wird, dass diese Lösungen schon sehr sicher sind. Unterliegen diese Unternehmen denn da alle einem Trugschluss?

Bail: Microsoft bietet zahlreiche Möglichkeiten, Informationen, Dokumente und Identitäten zu schützen, keine Frage. Aber das geht nun mal nicht automatisch, hier müssen Organisationen einfach Hand anlegen. Niemals wurde behauptet, übrigens auch von Microsoft nicht, dass Dokumente, Informationen und Identitäten einfach automatisch und fast schon magisch geschützt sind – ohne dass ohne Zutun durch die Organisation selbst. Bei lokal gespeicherten Daten (On Premises) haben das Unternehmen das oftmals schon sehr granular gemacht. Wenn das im Kontext Microsoft 365 nicht gemacht wird, entsteht dann schnell eine ‚Schatten-IT‘. Das geht so lange gut, bis etwas passiert und die ersten Angreifer ihre Daten abgezogen haben. Nur dann ist es oftmals zu spät. Zwar unterstützen wir Unternehmen auch in diesem Fall nachträglich, hier die Informationen zu schützen und Mechanismen zu implementieren, aber eine Attacke rückgängig zu machen ist defacto nicht möglich, dann liegen wichtige Dokumente und Daten bereits im Darknet bei Angreifen und werden womöglich für eine Erpressung gegen Organisationen verwendet.

Wulf: Bist du denn der Auffassung, dass deutsche bzw. europäische Organisationen hier in Summe zu blauäugig vorgehen?

Bail: Nein keineswegs, der Lockdown hat natürlich die Notwendigkeit verstärkt, Microsoft 365 schnell und zügig einzuführen, schon weil mit Microsoft Teams die Zusammenarbeit von Mitarbeitern auch im Homeoffice deutlich vereinfacht wird. Ich begrüße diesen Trend wirklich sehr! denn Microsoft 365 ist eine Möglichkeit, die Produktivität erheblich zu steigern und zugleich enthält die Produktpalette Lösungen, welche die Digitalisierung in vielen Organisationen wirklich drastisch vorantreibt kann und wird. Aber man darf einfach nicht vergessen, dass wir alleine im Jahr 2020 117,4 Millionen neue Schadprogrammvarianten hatten, das sind 322.000 Schadprogrammvarianten am Tag! Wenn man allein an die Patientendatensätze denkt, die im 2020 frei im Internet zugänglich waren, dann sprechen wir hier von 24,3 Millionen Patientendatensätzen die allein aufgrund nicht sicherer IT an Angreifer abgeflossen sind. Der Schaden daraus ist noch gar nicht abzuschätzen. All diese Kennzahlen lassen sich übrigens einfach aus der ‚Lage der IT-Sicherheit in Deutschland 2020‘ vom BSI in Erfahrung bringen. Wenn wir also daran denken, dass die Bedrohung der IT-Sicherheit durch Cyberattacken jährlich steigt, dann bedeutet das implizit, dass gerade Lösungen, welche ‚online‘ verwendet werden, einer genauen Überprüfung und Absicherung bedürfen.

Wulf: Genügt es denn, wenn man diesen Scan nun einmal durchführt, alle sicherheits- und datenschutzrelevanten Einstellungen korrekt gemäß eurer Handlungsempfehlungen setzt, und dann in die Nutzung von Microsoft 365 geht?

Bail: Das wäre zu schön um wahr zu sein. Aber dann müsste Microsoft sofort aufhören, jede Woche neue Funktionen in seine Microsoft 365-Produktpalette zu implementieren. Aber im Grunde wollen wir das ja gar nicht – es ist ja toll, dass diese Produkte so lebendig sind. Aber weil Microsoft permanent neue Funktionen implementiert, entstehen natürlich immer wieder Rechtsrisiken bzw. Sicherheitsrisiken in diesem Kontext. Aber auch die Tatsache, dass sich Konfigurationen natürlich wieder verändern können – Stichwort ‚wenn neue Mitarbeiter als Identität hinzugefügt werden‘ – sollte eine erneute Überprüfung möglichst regelmäßig stattfinden. Ansonsten hat man initial zwar irgendwann einen sehr sicheren Stand, welcher aber nach wenigen Monaten, spätestens einem Jahr schon wieder etliche Risiken mit sich bringen kann.

Wulf: Nehmen wir einmal kurz an, es gäbe aus den Handlungsempfehlungen nun technische Einstellungen, welche die betreffende Organisation gar nicht so einfach umstellen kann oder will. Wie geht ihr denn dann vor? Oder mal eine ketzerische Frage, habt ihr denn bei euch in der Organisation alles perfekt eingestellt?

Bail: Das ist gar nicht der primäre Ansatz. Selbstverständlich beraten wir Unternehmen im Detail, wirklich kritische Einstellungen zu überdenken. Aber nein, um auf deine Frage zu antworten – auch bei uns ist nicht jede Einstellung so gesetzt, dass wir auf die 100% kommen. Aber wir haben organisatorische Maßnahmen ergriffen, um gewisse bedenkliche technische Einstellungen trotzdem organisatorisch zu regeln. Und das ist eben das Wichtige: Manchmal gibt es organisatorische Maßnahmen, mit denen man technische Einstellungen, welche eben nicht verändert werden können oder nicht verändert werden sollen, besser in den Griff bekommt.

Wulf: Hast du da ein Beispiel?

/von