Die jüngsten Datenpannen haben Unternehmen dazu gezwungen, alles infrage zu stellen, was sie über Sicherheit zu wissen glaubten. Die Zeiten, in denen eine Firewall und softwareisolierte Netzwerke auf einzelnen Endpunkten aktuell gehalten wurden, sind längst vorbei.
Moderne Anwendungen können heute in öffentlichen Clouds gehostet, unter Mitarbeitenden geteilt, über BYOD-Programme (Bring Your Own Device) bereitgestellt und sogar von Partnern oder Anbietern über Fernzugriffsprotokolle wie RDP (Remote Desktop Protocol) aufgerufen werden.
Jedes dieser Szenarien setzt die sensiblen Daten eines Unternehmens einzigartigen Risiken aus und bringt neue Herausforderungen in Bezug auf Vertrauen mit sich. Zahlreiche öffentlichkeitswirksame Angriffe auf Unternehmen haben in den vergangenen Jahren gezeigt, wie leicht sich Perimeter-Abwehrmaßnahmen überwinden lassen – Unternehmen bleibt daher nichts anderes übrig, als neu zu überdenken, was in der heutigen Umgebung als sicher gilt.
Wie können wir darauf vertrauen, dass Geräte, die auf unsere Ressourcen zugreifen, frei von Malware sind? Wie können wir sicherstellen, dass Anwendungen zur Verarbeitung sensibler Informationen nur das tun, was sie sollen? Wie können wir gewährleisten, dass Dritte, die auf unsere Systeme zugreifen, bei ihrer Arbeit innerhalb ihrer Berechtigungen strenge Richtlinien einhalten?
Diese und weitere Fragen brauchen Antworten. Glücklicherweise hat sich Zero Trust als tragfähiges Framework herauskristallisiert, das Unternehmen in Betracht ziehen sollten.
Was ist ein Zero-Trust-Framework?
Ein Zero-Trust-Sicherheitsframework geht davon aus, dass der gesamte Netzwerkverkehr nicht vertrauenswürdig ist und so behandelt werden sollte, als könnte er bösartig sein. Das bedeutet, jeden Benutzer, jedes Gerät und jede Anwendung, die auf ein Unternehmensnetzwerk zugreifen, so lange als feindselig zu betrachten, bis das Gegenteil bewiesen ist.
Dies ist eine grundlegende Abkehr von traditionellen Sicherheitsmodellen, die auf Firewalls, IDS/IPS (Intrusion Detection Systems/Intrusion Prevention Systems) und Antivirensoftware setzten, um den Netzwerkschutz zu gewährleisten.
Auch lesen: Den Zero-Trust-Ansatz für Netzwerksicherheit verstehen
Der aktuelle Stand der Unternehmenssicherheit
Die jüngsten Ereignisse und Cyberangriffe, etwa der Datenpanne bei Colonial Pipeline, WannaCry, Petya, Cloudbleed (CloudFlare) und der Hackerangriff auf Yahoo, haben das Bewusstsein für Datensicherheit geschärft. Unternehmen denken über die Einführung eines Zero-Trust-Frameworks nach, das auf dem Ansatz „Niemandem vertrauen“ basiert, weil herkömmliche Sicherheitslösungen wie Firewalls mit den heutigen Bedrohungen nicht Schritt halten können.
Angesichts wachsender Bedenken bei Kunden und drohender Klagen müssen Unternehmen neue Wege zur Umsetzung ihrer Technologiestrategien finden, um die Sicherheit ihres Unternehmens auf allen Ebenen zu gewährleisten – unabhängig davon, ob es um Angriffe auf Geschäfts- oder Infrastrukturebene geht.
Die aktuelle Bedrohungslandschaft ist von sich weiterentwickelnder Malware und Ransomware sowie Phishing-Angriffen in allen Formen geprägt. Sie zielen auf Mitarbeitende, die sich nicht bewusst sind, wie sie gehackt werden können. Daher werden Unternehmen auf irgendeine Weise Opfer eines Angriffs und müssen am Ende Millionen zahlen, um ihre sensiblen Informationen zurückzuerlangen – ohne diese könnten sie ihren Kundenstamm verlieren.
Daher müssen Unternehmen auf diese Art von Situation vorbereitet sein, indem sie einen umsetzbaren Plan entwickeln, um auf jede Art von Angriff innerhalb oder außerhalb des Perimeters zu reagieren und sie schnell einzudämmen.
Wie implementieren Unternehmen dieses Sicherheitsframework?
Zero-Trust-Konzepte ermöglichen es Unternehmen, mit aufkommenden Technologien wie Cloud Computing und der Nutzung mobiler Geräte Schritt zu halten. Unternehmen implementieren Zero-Trust-Sicherheitsframeworks, indem sie
- Verschlüsselung standardmäßig aktivieren
- Risikobasierte Authentifizierung implementieren
- Über Passwörter hinausgehen
- Benutzern abhängig vom Kontext Zugriff gewähren
- Multi-Faktor-Authentifizierung (MFA) durchsetzen
- Verschlüsselung für Daten während der Übertragung aktivieren
Strategien zum Schutz von Unternehmensressourcen
Der schnelle Wechsel zu mobilen Anwendungen und Cloud-Anwendungen hat Sicherheitsstrategien in vielerlei Hinsicht verändert. Unternehmen müssen sich heute um eine größere Zahl von Geräten und Plattformen kümmern, doch das ist nur ein Teil des Problems. Moderne Sicherheitsstrategien berücksichtigen außerdem Cloud Computing, Software-as-a-Service-Plattformen und andere Konzepte, die noch vor wenigen Jahren nicht auf dem Radar von Technologieexperten standen.
Diese Verbreitung von IT-Ressourcen – kombiniert mit dem unstillbaren Bedürfnis der Verbraucher nach Komfort – stellt Unternehmen vor eine beispiellose Herausforderung: Wie können sie ihre Informationen schützen und gleichzeitig jedem Mitarbeitenden jederzeit von jedem Gerät aus Zugriff ermöglichen?
Obwohl die meisten Unternehmen bei der Sicherung ihrer Daten nach wie vor auf traditionelle Ansätze setzen, etwa auf Firewalls und Antivirensoftware, schützen diese Methoden nur vor herkömmlicheren Bedrohungen.
Um neue Herausforderungen zu bewältigen, benötigen Unternehmen neue Strategien, die auf einer Zero-Trust-Architektur beruhen. Diese blockiert den Zugriff unter anderem anhand des Benutzerstandorts bzw. von Standortdiensten, Geräteinformationen bzw. der ID-Integration, des mit Benutzern oder Gruppen verbundenen Risikokontexts sowie der zeitlichen Sensitivität bzw. Verfügbarkeit von Ressourcen.
Kurz gesagt: Wenn Sie nachweisen können, dass Sie zum Zugriff auf einen Endpunkt berechtigt sind – also Ihre Identität verifizieren –, erhalten Sie Zugriff. Wenn Sie nicht berechtigt sind oder etwas an Ihrem Zugriffsversuch verdächtig erscheint, erhalten Sie keinen Zugriff.
Die zentrale Idee einer Zero-Trust-Architektur besteht darin, alle Möglichkeiten für einen unbefugten Zugriff auf sensible Daten und Unternehmensressourcen zu beseitigen. Für die Einführung einer Zero-Trust-Umgebung stand noch nie so viel auf dem Spiel.
Glücklicherweise können Unternehmen schon heute Maßnahmen ergreifen, um eine solche Umgebung zu schaffen – vorausgesetzt, sie beginnen, Bedrohungen anders zu betrachten, und arbeiten kontinuierlich daran, sämtliche Schwachstellen aus ihren Netzwerkperimetern und ihrer Systeminfrastruktur zu entfernen.
Von der stärkeren Gewichtung von MFA über die Einführung mobiler Anwendungspraktiken bis hin zur Entwicklung robusterer Richtlinien für den Umgang mit Passwörtern sollten Unternehmen diese und weitere Best Practices prüfen.
Auch lesen: Schritte zum Aufbau eines Zero-Trust-Netzwerks
Best Practices für Zero-Trust-Frameworks
Die Implementierung eines Zero-Trust-Frameworks muss kein kostspieliges Unterfangen sein. Hier sind 10 Best Practices für Zero-Trust-Frameworks in der heutigen Bedrohungslandschaft:
- Implementieren Sie stets eine Zwei-Faktor-Authentifizierung (2FA).
- Beschränken Sie privilegierte Zugriffe, indem Sie nur die für die jeweilige Aufgabe erforderlichen Minimalberechtigungen gewähren.
- Sorgen Sie bei Personen mit privilegierten Rechten für eine Aufgabentrennung und gewähren Sie ihnen niemals alle Rechte auf einmal. Verlässt ein Mitarbeitender das Unternehmen, wird sein Zugriff auf bestehende Systeme sofort entfernt.
- Prüfen und verwalten Sie die Protokolle Ihres Identitätsmanagementsystems (IDMS) regelmäßig.
- Setzen Sie Tools für Verhaltensanalysen ein, die Nutzungsmuster des Systems auf Anomalien überwachen, und weisen Sie die IT an, verdächtige Aktivitäten zu unterbinden, bevor sie Ihr Netzwerk beschädigen oder sensible Daten wie Kundeninformationen oder personenbezogene Daten (PII) infiltrieren können.
- Die Verwendung von Verschlüsselung innerhalb von Cloud-Diensten begrenzt den durch eine Datenpanne verursachten Schaden.
- Setzen Sie bei der Zusammenarbeit mit Dritten, die Ressourcen bereitstellen, auf einen Failover-Prozess, damit Sie den Zugriff nicht verlieren, falls diese einen Sicherheitsvorfall erleiden.
- Verwenden Sie Isolationstechnologien, um geschäftskritische Anwendungen zu schützen, die von den meisten Mitarbeitenden genutzt werden. So können weniger Benutzer länger über höhere Berechtigungen verfügen, und Angreifer erlangen bei Angriffen auf diese Anwendungen keine verwertbaren Informationen.
- Verlangen Sie von Endbenutzern, die auf SaaS-Anwendungen zugreifen, eine MFA. Dieses Sicherheitsniveau erschwert es böswilligen Akteuren erheblich, Zugriff auf diese Anwendungen zu erlangen.
- Setzen Sie überall dort Verschleierungstechnologien ein, wo sich sensible Daten befinden – unabhängig davon, ob sie lokal auf Servern gespeichert oder über öffentliche Clouds und Managed-Service-Provider (MSPs) übertragen werden. Verschleierungstechnologien schützen sensible Daten vor neugierigen Blicken und stellen zugleich sicher, dass autorisierte Benutzer jederzeit schnell finden, wonach sie suchen.
Das Zero-Trust-Sicherheitsframework hat sich in den vergangenen Jahren als zunehmend wertvoll erwiesen, insbesondere da immer mehr Unternehmen und Branchen Strategien zur digitalen Transformation verfolgen. Ohne fortschrittliche Netzwerksicherheitssysteme können große Unternehmen ihre Anlagen und die Informationen ihrer Kunden nicht angemessen schützen.
Verstehen Sie Ihre Anforderungen an den Datenschutz
Beim Konzept von Zero Trust geht es darum, zu überprüfen, wer ein Benutzer ist und welche Absichten er verfolgt, bevor ihm Zugriff auf Ihre Daten gewährt wird. Unternehmen müssen daher zunächst genau verstehen, über welche Arten von Informationen sie verfügen, wer darauf zugreift, von wo aus darauf zugegriffen wird und warum darauf zugegriffen wird.
Sobald Sie diese Punkte verstanden haben, können Sie Ihr Zero-Trust-Framework anwenden und sicherstellen, dass nur autorisierte Personen auf Ihre kritischen Informationen zugreifen. Wenn eine Richtlinie verletzt wurde, möchten Sie sofort davon erfahren, damit schnell gehandelt werden kann. Eine Möglichkeit, dies sicherzustellen, besteht darin, Protokolle einzurichten, die Sicherheitsteams umgehend über ungewöhnliche Ereignisse informieren.
Fünf Schritte zum Verständnis Ihrer Anforderungen an den Datenschutz.
- Inventarisieren: Erstellen Sie ein Inventar aller Elemente wie Hardware, Software und Cloud-Lösungen, an denen sich sensible Daten befinden oder durch die sie übertragen werden.
- Identifizieren: Identifizieren Sie Standorte, Bereiche, Ressourcen und Personen mit Zugriff auf sensible Unternehmensdaten (z. B. Mitarbeitende und Anbieter) sowie alle Punkte, an denen sensible Unternehmensdaten die Grenzen des Unternehmens überschreiten oder für externe Parteien außerhalb des Unternehmens zugänglich sind.
- Festlegen: Legen Sie Datenschutz- und Kontrollrichtlinien auf Grundlage Ihres Risikoprofils fest (d. h. interne gegenüber externen Bedrohungen).
- Anwenden: Wenden Sie auf Grundlage des ermittelten Bedarfs für jedes System Best Practices und Kontrollen der Cybersicherheit an (z. B. Single Sign-on).
- Überwachen: Überwachen Sie Aktivitäten und Änderungen im Laufe der Zeit, setzen Sie bei Bedarf neue Regeln durch oder fügen Sie neue zu schützende Systeme hinzu.
Der Übergang zu modernen Sicherheitspraktiken
Angesichts der stetig zunehmenden Zahl von Cyberangriffen und Datenpannen können es sich Unternehmen nicht länger leisten, eine vertrauensbasierte Haltung einzunehmen. CIOs sollten einen Zero-Trust-Ansatz für die Sicherheit in Betracht ziehen und ihren Fokus von der Verhinderung von Angriffen auf deren schnellstmögliche Erkennung und Eindämmung verlagern.
Viele Unternehmen befinden sich noch im Übergang von traditionellen Sicherheitsmodellen wie dem Firewall-Schutz und Malware-Signaturen zu fortschrittlichen Tools für maschinelles Lernen, die Netzwerkverkehr und Benutzerverhalten kontinuierlich analysieren, um anomale Aktivitäten zu erkennen, bevor es zu spät ist. Obwohl viele Unternehmen damit beginnen, ihre Sicherheitsstrategie auf Zero Trust auszurichten, besteht in den meisten Branchen noch viel Entwicklungspotenzial.
Solange Kriminelle ihre Angriffsmethoden mithilfe immer ausgefeilterer Technologien weiterentwickeln, müssen Unternehmen ihnen einen Schritt voraus bleiben, indem sie zusammenarbeiten und neue Technologien einsetzen, die eine Echtzeitüberwachung und vorbeugende Maßnahmen gegen Bedrohungen ermöglichen.
Lesen Sie als Nächstes: Die besten Zero-Trust-Networking-Lösungen