Mobile Unternehmensanwendungen tragen dem wachsenden Bedarf Rechnung, dass Beschäftigte von ihren persönlichen Geräten aus auf Unternehmensdaten zugreifen können. Das gilt insbesondere seit Beginn der COVID-19-Pandemie, in deren Verlauf viele Beschäftigte von zu Hause statt im Büro arbeiteten. Mobile Unternehmensanwendungen bieten Unternehmen und ihren Beschäftigten zwar maximale Flexibilität und steigern die Produktivität, sind aber auch anfällig für Sicherheitsbedrohungen und Datenschutzverletzungen.
Eine aktuelle IDG-Studie zeigte die Auswirkungen der Pandemie auf Unternehmen, die ihre digitale Geschäftstransformation vorantrieben. Dabei wurde festgestellt, dass für nahezu die Hälfte der Befragten die Verbesserung von Sicherheitskontrollen im Rahmen dieser Initiativen auch die Absicherung mobiler Unternehmensanwendungen umfassen wird.
Während Software-as-a-Service-Anbieter (SaaS) eine grundlegende Sicherheit in ihre Plattformen integrieren, sollten Unternehmen ebenfalls Maßnahmen ergreifen, um mobile Unternehmensanwendungen als Teil ihrer Strategie für Mobile Device Management (MDM) abzusichern.
Im Folgenden finden Sie einige umsetzbare Best Practices zur Absicherung Ihrer mobilen Unternehmensanwendungen.
Schritte zur Absicherung Ihrer mobilen Unternehmensanwendungen
1. Sensible Informationen identifizieren und auffinden
Identifizieren Sie sensible Daten in Ihrer Cloud. Welche Daten für einen zusätzlichen Schutz klassifiziert werden müssen, hängt von Ihrer Branche ab. Finanzdaten oder Gesundheitsakten müssen beispielsweise in Ihren mobilen Unternehmensanwendungen geschützt werden. Sensible Daten zu identifizieren und zu wissen, wo sie in der Cloud gespeichert sind, ist jedoch nicht immer unkompliziert. Tatsächlich hatten 65 % der Befragten der 2021 Global Encryption Trends Study Schwierigkeiten, herauszufinden, wo sensible Daten in ihrer Cloud gespeichert sind.
Um sensible Daten zu identifizieren und aufzufinden, die in Ihrer Cloud liegen und für Ihre mobilen Unternehmensanwendungen zugänglich bleiben, sollte Ihr Unternehmen Richtlinien für die Datensicherheit festlegen. Ein guter Ausgangspunkt ist eine breitere Klassifizierung sensibler Daten auf Grundlage der Standards und Vorschriften Ihrer Branche, aber auch der Vorgaben Ihres Unternehmens. Es kann sogar mehrere Klassifizierungsebenen geben, darunter „vertraulich“, „intern“ und „öffentlich“.
Nutzen Sie als Nächstes Automatisierungs- und intelligente Tools, um mit der systematischen Prüfung und Kategorisierung von Daten zu beginnen und einen besseren Überblick über Ihre IT-Infrastruktur zu erhalten.
Vernachlässigen Sie schließlich nicht den menschlichen Faktor bei der Datensicherheit. Fördern Sie eine Kultur der Datensicherheit, indem Sie Ihre Beschäftigten darüber aufklären, was in Ihrem Unternehmen als sensible Information gilt, wie sie verantwortungsvoll damit umgehen und wie sie Phishing- sowie andere Betrugsmaschen erkennen und vermeiden können.
2. Schutz mehrschichtig aufbauen
Fehler von Beschäftigten sind ein wesentlicher Faktor bei Datenschutzverletzungen, etwa wenn ein Gerät verloren geht, unbeaufsichtigt bleibt oder versehentlich eine Malware enthaltende App heruntergeladen wird. Daher empfiehlt es sich, folgende Maßnahmen zu ergreifen:
- Zwei-Faktor- oder Multi-Faktor-Authentifizierung verlangen
- Biometrische Scans wie Gesichtserkennung oder Fingerabdruckscan einsetzen
- Hohe Standards für die Passwortkomplexität durchsetzen
- Apps prüfen und ihre Einschränkungen bzw. Zugriffsrechte auf den Geräten Ihrer Beschäftigten verwalten
- Zentralisierte Sperr- und Löschfunktionen aus der Ferne aktivieren
- (Kürzere) Zeitlimits für Sitzungen festlegen
3. Daten verschlüsseln
Derzeit verfügen nur 50 % der Unternehmen über eine Verschlüsselungsstrategie zum Schutz ihrer Cloud-Daten. Verschlüsseln Sie Daten, die zwischen Geräten, Apps und Cloud-Servern übertragen werden, mithilfe des Advanced Encryption Standard (AES), des Triple Data Encryption Standard (DES), von VPN-Tunneln oder über HTTPS. Die gebräuchlicheren Verfahren AES und Triple DES erfordern außerdem ein effektives Schlüsselmanagement. Hardware-Sicherheitsmodule, also Geräte für manipulationssichere kryptografische Prozesse und deren Schlüsselmanagement, werden für die Verschlüsselung von Apps und Datencontainern immer beliebter. Unabhängig davon, welche Verschlüsselungsmethode(n) Ihr Unternehmen einsetzt, sollten Sie sie durch Firewalls, ein Netzwerküberwachungstool und/oder eine Endpoint-Schutzsoftware ergänzen.
Ebenfalls lesenswert: Strategien zur Vermeidung von Datenverlust
4. Ausschließlich für die Unternehmensnutzung vorgesehene Geräte bereitstellen
Ein Unternehmen kann ein BYOD-, ein COPE-Modell (Corporate-Owned, Personally Enabled) oder ein hybrides Modell für die Gerätenutzung wählen. Während BYOD den Nutzern die Verbindung mit einem Gerät ihrer Wahl ermöglicht, stellen Unternehmen beim COPE-Modell ihren Beschäftigten vom Unternehmen genehmigte Geräte bereit.
Die Anschaffungs- und Wartungskosten für die Ausstattung jedes Beschäftigten mit einem Laptop, Desktopcomputer, Tablet und/oder Smartphone sollten berücksichtigt werden, damit private Apps und Datenspeicher der Beschäftigten Ihre mobilen Unternehmensanwendungen nicht beeinträchtigen.
Der Vorteil, Ihren Beschäftigten die für ihre Arbeit benötigten Geräte bereitzustellen, besteht darin, dass Ihr Unternehmen die Kontrolle über Gerätesicherheit, Geolokalisierung und Konfigurationseinstellungen behält, ohne die Privatsphäre der Beschäftigten zu beeinträchtigen.
Ebenfalls lesenswert: Die besten Network-Access-Control-(NAC-)Lösungen für 2021
5. Ihre Cloud segmentieren
Wenn Ihr Unternehmen bei der Gerätenutzung auf BYOD setzt, lassen sich Sicherheitsverletzungen in Ihren mobilen Unternehmensanwendungen möglicherweise verhindern, indem die persönlichen Daten der Beschäftigten auf ihren persönlichen Geräten von den Unternehmensdaten in Containern getrennt werden. Allgemeiner gilt: Unabhängig vom Modell der Gerätenutzung sollte Ihr Unternehmen den Zero-Trust-Ansatz für die Nutzung von Technologien und den Zugriff darauf übernehmen, indem es über Apps Zugriffssicherheitskontrollen für verschiedene Bereiche der Cloud durchsetzt.
Absicherung Ihrer mobilen Unternehmensanwendungen
Die heutige digitale Geschäftstransformation, bei der Nutzer häufig ihre eigenen Mobilgeräte in Unternehmensnetzwerke einbinden, verschafft Unternehmen mehr Flexibilität und Produktivität und gibt Endnutzern die Möglichkeit, das Gerät auszuwählen, mit dem sie arbeiten möchten. Mit diesen Vorteilen geht jedoch ein höheres Risiko von Sicherheitsverletzungen einher. Die Art dieser Transformation erfordert, dass das Mobile Device Management als Teil eines umfassenderen Enterprise Mobility Managements des Unternehmens berücksichtigt wird.
Lesen Sie als Nächstes: Was ist Cloud Security Posture Management?