Was uns mehr als 1.100 IT-Fachleute über den zunehmenden Druck auf Sicherheitsteams berichtet haben

  • Das größte Sicherheitsrisiko könnte innerhalb des Unternehmens liegen
  • Das Wissen um das Risiko führt nicht immer zu einer Investition
  • Sicherheitsteams können aufgrund operativer Anforderungen immer weniger Kapazitäten aufbringen
  • KI kann dem Team zwar etwas Arbeit abnehmen, doch Fachwissen ist nach wie vor Mangelware
  • Das Bestehen eines Audits bedeutet nicht, dass die Arbeit erledigt ist

Es gibt eine Form der Cybersicherheit, die perfekt funktioniert. Die Mitarbeiter erkennen jede Phishing-E-Mail, die Budgets reichen aus, um jedes Risiko abzudecken, und bei einer Warnmeldung steht immer die richtige Person zur Verfügung.

Diese Version findet sich in Strategiepapieren und Verkaufsargumenten. Sie existiert jedoch nicht an einem Freitagabend, wenn jemand aus der Kreditorenbuchhaltung gerade Geld an die falsche Person überwiesen oder sein Passwort auf „Password123“ zurückgesetzt hat.

Die meisten Sicherheitsprogramme sind auf die erste Version ausgelegt. Die meisten Sicherheitsteams bewegen sich jedoch in der zweiten.

Diese Lücke war der Ausgangspunkt für unseren neuesten Cybersicherheitsbericht: „Sicherheit schaffen, die auch menschliches Versagen übersteht“. Wir haben 1.132 MSPs und IT-Fachleute in mehr als 63 Ländern und Gebieten befragt, um zu verstehen, wie Cybersicherheit aussieht, wenn der Druck der Praxis mit den Plänen kollidiert, die zu ihrer Bewältigung entwickelt wurden.

Menschen gehören nach wie vor zu den am schwersten zu kontrollierenden Faktoren im Bereich der Sicherheit. Diese Sorge kommt in den Daten deutlich zum Ausdruck: 68 % der Befragten nannten menschliches Versagen als potenziellen Einfallstor für einen erfolgreichen Angriffund damit den Bedrohungsvektor, über den sie sich am meisten Sorgen machten.

Das gleiche Muster zeigt sich, wenn wir uns die Organisationen ansehen, bei denen ein Vorfall aufgetreten ist. Vier der fünf wichtigsten Ursachen standen im Zusammenhang mit Menschen. An erster Stelle standen mit 41 % unsachgemäße Nutzerpraktiken oder Nutzerfehler – das kann so einfache Dinge bedeuten wie das Vertrauen in eine Phishing-E-Mail, die Verwendung schwacher Passwörter oder die Weitergabe von Informationen an die falsche Person. Dicht dahinter folgte mit 40 % ein Mangel an Cybersicherheitsschulungen für Endnutzer, was darauf hindeutet, dass Menschen möglicherweise nicht immer wissen, wie sie eine Bedrohung erkennen, mit sensiblen Informationen umgehen oder reagieren sollen, wenn etwas verdächtig erscheint.

Dieser menschliche Faktor erklärt auch, warum Phishing sowohl für MSP-Kunden als auch für interne IT-Abteilungen als größte Bedrohung eingestuft wurde. Bei Phishing wird der Mensch direkt zum Ziel eines Angriffs. Der Angreifer versendet den Köder per E-Mail, doch letztendlich entscheidet der Empfänger selbst, ob er darauf klickt, antwortet, einen Anhang öffnet oder Zugangsdaten preisgibt.

Investitionen in die Sicherheit erfolgen oft erst nach einem Vorfall

Sicherheitsverantwortliche wissen zwar genau, wo ihre Schwachstellen liegen, tun sich aber dennoch schwer, entsprechende Maßnahmen zu ergreifen.

Ganze 77 % der IT-Abteilungen gaben an, dass ihre Investitionen in Cybersicherheit nicht mit den Bedrohungen Schritt halten, denen sie ausgesetzt sind. Unter den MSPs gaben etwa 65 % an, dass ihre Kunden zu wenig in Cybersicherheit investierten.

Die MSPs betonten zudem, dass Investitionen in Cybersicherheit in der Regel erst dann getätigt werden, wenn ein Kunde einen Vorfall oder einen Beinaheunfall erlebt hat. Vor diesem Zeitpunkt muss die Sicherheit mit anderen geschäftlichen Prioritäten konkurrieren, selbst wenn die Risiken bereits bekannt sind. Das Ergebnis ist ein bekanntes Muster: Unternehmen sind sich des Risikos bewusst, doch Maßnahmen können warten, bis die Folgen nicht mehr zu ignorieren sind.

Das kann dazu führen, dass Sicherheitsteams unter Zeitdruck versuchen, Lücken zu schließen, obwohl es besser gewesen wäre, diese zu beheben, solange noch Zeit für die Planung war.

Sicherheit schafft Arbeit für sich selbst

Dann gibt es noch den Druck, der selten Eingang in das Strategiepapier findet: die tägliche Arbeit, die Sicherheit aufrechtzuerhalten.

Für 38 % der Befragten stellten Anfragen von Endnutzern die häufigste Unterbrechung der Sicherheitsarbeit dar. Gleichzeitig verursachen die zur Risikominderung konzipierten Kontrollmaßnahmen eigene operative Anforderungen. Die Multi-Faktor-Authentifizierung (MFA) wurde mit 36 % als die Sicherheitsmaßnahme genannt, die die meisten Reibungsverluste verursacht.

Das führt zu einer unangenehmen Situation. Eine Kontrollmaßnahme kann wichtig sein und dennoch Zeit in Anspruch nehmen. Ein Prozess kann die Sicherheit verbessern und dennoch den für seine Umsetzung Verantwortlichen zusätzliche Arbeit bereiten. Wenn sich diese Arbeit in ausreichendem Maße anhäuft, bleibt den Teams weniger Kapazität für die Aufgaben, die sie auf die nächsten Schritte vorbereiten.

Die Fähigkeiten, die Sicherheitsteams benötigen, sind Mangelware

Selbst eine finanziell gut ausgestattete Sicherheitsstrategie braucht Menschen, die sie umsetzen. Das wird immer schwieriger, da Unternehmen Schwierigkeiten haben, Fachkräfte mit den erforderlichen Kompetenzen zu finden, um die immer komplexer werdenden Sicherheitsumgebungen zu verwalten.

Spezialisten für Sicherheitsautomatisierung und KI waren laut 32 % der Befragten am schwierigsten zu finden oder zu halten. An zweiter Stelle folgten mit 30 % die Bereiche Sicherheitsbetrieb und Incident Response. Diese Positionen sind von großer Bedeutung, da sie eng mit der täglichen Arbeit verbunden sind, bei der Bedrohungen aufgedeckt, Vorfälle untersucht und Maßnahmen zur Reaktion festgelegt werden.

KI unterstützt Teams bereits dabei, einen Teil dieser Arbeitslast zu bewältigen. Etwa 44 % der Befragten nutzen KI zur Erkennung und Überwachung von Bedrohungen, während 29 % sie einsetzen, um die Anzahl der Warnmeldungen zu reduzieren oder bei der Triage zu helfen. Das sind Aufgaben, die einen erheblichen Teil der Arbeitszeit eines Sicherheitsteams in Anspruch nehmen können.

Bei der Compliance gibt es keine Ziellinie

Etwa 65 % der Befragten gaben an, dass sie ein Compliance-Audit bereits heute ohne Vorbereitung bestehen könnten. Dies deutet auf ein starkes Vertrauen in ihre derzeitige Bereitschaft hin. Ein Audit erfasst jedoch nur einen bestimmten Zeitpunkt. Um die Compliance aufrechtzuerhalten, muss das Unternehmen seine Kontrollmechanismen, seine Dokumentation und die Praktiken seiner Mitarbeiter auch lange nach dem Weggang des Prüfers auf dem neuesten Stand halten.

Diese laufenden Arbeiten können ihre eigenen Lücken verursachen. Fast die Hälfte der Befragten (49 %) gab an, dass unvollständige Dokumentationen oder Richtlinien am ehesten zu Problemen bei einem Audit führen. Weitere 34 % nannten nicht vollständig umgesetzte Kontrollmaßnahmen, während 33 % Lücken im Sicherheitsbewusstsein oder in der Schulung der Mitarbeiter anführten.

Ob man am Tag der Prüfung bereit ist, hängt von der Arbeit ab, die jeden Tag geleistet werden muss.

Sicherheit für die reale Welt schaffen

Das Fazit: Sicherheitsstrategien müssen unter Berücksichtigung der realen Rahmenbedingungen funktionieren.

Resiliente Organisationen planen für solche Szenarien. Sie schaffen Schutzmaßnahmen gegen menschliches Versagen, begründen die Notwendigkeit von Investitionen bereits vor dem Eintreten eines Vorfalls, reduzieren Routineaufgaben und nutzen KI, um begrenzte Sicherheitskapazitäten zu erweitern, während sie bei wichtigen Entscheidungen weiterhin auf menschliches Urteilsvermögen setzen.

Laden Sie den Bericht herunter, um die vollständigen Ergebnisse zu erkunden und zu erfahren, was nötig ist, um eine Sicherheit aufzubauen, die auch unter Druck standhält. Außerdem erhalten Sie ein kostenloses Leitfadenheft mit praktischen Anleitungen, die Ihnen helfen, diese Erkenntnisse in eine widerstandsfähigere Sicherheitsstrategie umzusetzen.

Holen Sie sich den Bericht und das kostenlose Leitfaden

Eine umfassende Plattform für IT- und Sicherheitsmanagement

Kaseya 365 ist die Komplettlösung für die Verwaltung, Absicherung und Automatisierung der IT. Durch nahtlose Integrationen über alle wichtigen IT-Funktionen hinweg vereinfacht sie den Betrieb, erhöht die Sicherheit und steigert die Effizienz.

10 Fakten zum Dark Web, die Sie kennen sollten

10 Fakten zum Dark Web, die Sie kennen sollten

Jetzt lesen
10 Fakten über KI und Cybersicherheit, die Sie kennen sollten

10 Fakten über KI und Cybersicherheit, die Sie kennen sollten

Jetzt lesen
10 Fakten zu Phishing-Risiken und gefährlichem Verhalten von Mitarbeitern, die Sie unbedingt kennen sollten

10 Fakten zu Phishing-Risiken und gefährlichem Verhalten von Mitarbeitern, die Sie unbedingt kennen sollten

Jetzt lesen