IT Security – wie geht’s weiter nach den Babyschritten?

Sie haben eine „solide“ IT-Security aufgebaut. Ihre externen Services liegen in einer demilitarisierten Zone. Interne Services können nur über ein Frontend-Netz von den Anwenndern erreicht werden – Kommunikationen zu Datenbanken und anderen sensiblen Datenspeichern erhält man nur über ein dediziertes Admin-Netz. die Kommunikationskanäle im Netzwerk sind durch ein Firewall-Netz ganz klar getrennt und Gäste sowie private Geräte befinden sich in einem separierten Netz, von welchem aus keine sensiblen Unternehmensdaten abgerufen werden können.

Ihre User gehen alle über einen Proxy in das Internet und Anfragen ins Web wandern erst durch einen Web-Filter, bevor diese genehmigt werden. Die Notebook-Festplatten Ihrer Außendienstmitarbeiter sind verschlüsselt, genau wie wichtige E-Mails und sensible Daten – auch in den Datenbanken (Transparent Data Encryption). Ihre internen Server gehen nur „auf Zuruf“ über einen Proxy ins Internet und Betriebssystem-Updates planen Sie am besten quartalsweise über ein solides Patch Management ein und beziehen Sie über einen zentralen internen Update-Server (WSUS- bzw. Repository-Server). Die Authentizität von Kommunikationspartnern wird über Zertifikate und eine Public Key Infrastructure sichergestellt. Alte Daten werden entweder an einen sicheren Ort archiviert oder unwiderbringlich zerstört. Alle Arbeitsplätze und Server sind durch Endpoint Protection Systeme und Antivirensoftwarelösungen gesichert. Die Ablage persönlicher Daten Ihrer Mitarbeiter über die Human Resources erfüllen aktuelle Datenschutzrichtlinien. Die Aktivitäten von Administratoren auf Datenbanken, Betriebssystemen und ERP-Systemen werden zuverlässig geloggt, ohne dass diese Ihre Daten verwischen könnten. Sie lassen Ihre Systeme regelmäßig von externen Beratungsfirmen auditieren und über Penetrationstest auf Herz und Nieren prüfen. Wirtschaftsprüfer sind mit der Sicherheit Ihrer ERP-Systeme zufrieden.

Ihre User sind über die üblichen Gefahren von E-Mail Anhängen, Social Engineering und Malware unterrichtet und verhalten sich entsprechend. Alle E-MAils mit unternehmenskritischen DAten werden ausschließlich über ein asymmetrisches Schüsselverfahren wie etwa GnuPG versendet und niemals ausgedruckt. Die E-Mails werden bereits MTA-seitig auf Viren durchsucht (zusätzlich zum Endpoint Virenscanner auf den Mitarbeiter-Arbeitsplätzen). Ihre Mitarbeiter trennen dienstliches von privatem – dafür erlauben Sie Ihnen auch, Ihre privaten Geräte im hauseigenen Bring Your Own Devices Netz anzubinden. Unternehmensdaten wandern nur über gesicherte Kanäle oder Kuriere mit verschlüsselten Datenträgern aus der Firmentür. All Ihre Applikationssysteme, Datenbanken und Betriebssysteme wurden von unnötigen Softwarelasten befreit (Hardening). Alle wichtigen Zugänge sind über Multi Factor Authentication abgesichert. Der Zutritt zu Serverräumen, Aktenschränken und Telefonanlagen ist besonders gut durch eine event-driven Equipment Security abgesichert. Ihre Unternehmensdaten werden zuverlässig gesichert und die wichtigsten Serverdienste können hochverfügbar an die Endanwender ausgeliefert werden. In Ihrem Unternehmen existieren klare Richtlinien für das Testen von Entwicklungen und Softwarelösungen, bevor diese in die Produktivlandschaft eingespielt werden. Externe Berater und Leiharbeiter erhalten von außen nur Zugriff auf die absolut notwendigsten Dienste und Daten und müssen hierbei über abgesicherte VPN-Kanäle gehen und sich in einem Multi-Faktor-Authentifizierungsverfahren kenntlich zeigen.

Herzlichen Glückwunsch – wenn Sie diesen Stand einmal erreicht haben, sind Sie schon einmal deutlich über dem Durchschnitt. Wenn man einmal seine IT-Security auf ein so hohes Level gebracht hat, fragt man immer wieder nach weiteren Lösungen, die dabei helfen können, die Sicherheit im Unternehmen noch weiter zu fördern, ohne dabei die Akzeptanz oder die Wirtschaftlichkeit der angebotenen IT-Services übermäßig zu beeinträchtigen. Man spricht hier von Premium Security Services, die Maßnahmen für Kunden beinhalten, deren IT Security bereits einen sehr hohen Stand hat, jedoch noch weiter wachsen möchte.

In diesem Beitrag möchte ich aufzeigen, dass nach dem Erreichen eines derartig hohen Security Grades noch lange nicht Schluss ist – und was es noch so gibt, was man für die IT-Sicherheit in seinem Unternehmen tun kann.

Absicherung Ihrer XaaS-Services

Meistens begrenzen sich die internen IT-Sicherheitsprojekte auf die Absicherung der internen IT-Service Landschaft. Dass dies im heutigen Zeitalter von Anything as a Service (XaaS) nicht mehr haltbar ist, zeigt die zunehmender Auslagerung (Outsourcing) von Infrastrukturen, (IaaS), IT-Plattformen (PaaS) und IT-Software-Services (SaaS) in die Cloud.

In diesen Szenarien haben Sie häufig die Herausforderung, dass die Services sehr häufig grundsätzlich von außen zugänglich für potentielle Angreifer sind. Daher ist es wichtig, dass Sie bereits bei der Evaluation der Services abwägen, welcher Service hier risikoadäquate Absicherungsmethoden bereitstellt und wie Sie als Nutzer dieser Serviceplattform durch beispielsweise Firewallregeln, gut geschriebenen Programmcode und einem soliden Berechtigungskonzept eingreifen können.

Absicherung Ihrer Point of Sale (POS) Devices

Und wenn Sie nur Ihren Kunden die Möglichkeit bieten wollen, mit EC- oder Kreditkarte zu zahlen: Point of Sales Devices finden sich heute in so ziemlich jedem Business runter bis zum kleinsten Kiosk.

Viele Unternehmen stecken viel Zeit und Budget ihrer IT-Services, vernachlässigen dafür aber dann die Absicherung des Zahlungsprozesses über diese Endgeräte.

Softwarelösungen in diesem Bereich kommen beispielsweise von Lumension. Eine implementierung dieser Lösungen ist auch im europäischen Raum möglich und benötigt häufig die Unterstützung durch einen Security-Partner.

Implementierung eines Security Token Standards

IT Security – wie geht’s weiter nach den Babyschritten? weiterlesen →

Wenn dir dieser Post gefallen hat, teile ihn doch auf Social Media, abonniere und verfolge mich per E-Mail, RSS-Feed, Social Media oder registriere dich auf meiner Seite. Wenn du registriert bist, like den Post bitte, wenn er dir gefallen hat!