Was den CISO nachts nicht schlafen lässt – Vier gefürchtete IT-Security Schlagzeilen

Security Matthias Maier

Im Gespräch mit Cybersecurity-Managern habe ich erst neulich von der größten Angst eines CISO erfahren: Man wacht auf und findet sein Unternehmen in der Presse, in einem Bericht über ein IT-Sicherheitsproblem – ein Problem, das man nicht unter Kontrolle hat und noch schlimmer: selbst nicht erkannte.

Als ich dann fragte: „Und was wird dagegen unternommen?“, stach eine der Antworten besonders heraus: Einer der Manager erzählte, dass er fiktive Nachrichtenartikel zu seinem Unternehmen erstellen lässt. Diese Artikel legt er dann seinem Sicherheitsteam vor und testet auf diese Weise, ob es wirklich auf den Ernstfall vorbereitet ist.

Die Idee gefiel mir so gut, dass ich hierzu eine Übung präsentieren möchte. So kann man zumindest ungefähr erkennen, wo sich Schwachpunkte bei der Sicherheitsüberprüfung befinden. Im Folgenden seht ihr einige fiktive Schlagzeilen, die auf den vier meist gefürchtesten Sicherheitsvorfällen beruhen. Ersetzt einfach EUER_UNTERNEHMEN durch den Namen eures Unternehmens und überlegt euch eure Antworten auf die folgenden Fragen:

SCHLAGZEILE 1: Ein komplettes Unternehmen steht still – alle Workstations bei EUER_UNTERNEHMEN verschlüsselt durch neueste Ransomware

Dieses Szenario ist zwar schon altbekannt, passiert aber leider immer noch täglich. Es braucht dazu nur eine neue Zero-Day-Schwachstelle und einen unbedachten Benutzer, welcher auf einen unbekannten E-Mail-Anhang klickt. Die Frage ist: Angenommen, dieses Szenario wird für euch Realität, könntet ihr dann…

SCHLAGZEILE 2: Daten der Personal- und Finanzabteilung durchgesickert: Empörung über ungleiche Gehälter bei EUER_UNTERNEHMEN

Je nach Unternehmenskultur handelt es sich hier nicht „nur“ um einen Datenschutzvorfall mit personenbezogenen Informationen. Es entstehen zudem interne Spannungen im Unternehmen, wenn Informationen zu den Gehältern aller Mitarbeiter öffentlich verfügbar werden. Nehmen wir einmal an, das passiert euch, könntet ihr dann…

SCHLAGZEILE 3: Zwei Jahre lang unerkannt – Webseite mit Stellenangeboten von EUER_UNTERNEHMEN dient als Host für Befehls- und Steuerserver eines riesigen Botnets

Vielleicht findet ihr einen solchen Vorfall eher unwahrscheinlich, da Befehls- und Steuerserver (Command-and-Control Server) meist auf unbekannten neuen Servern oder auf Websites mit existierenden Schwachstellen gehostet werden. Tatsächlich kann aber jede Registrierungsseite als Befehls- und Steuerserver verwendet werden, so z. B. auch eine Seite eures Unternehmens, bei der man sich anmelden kann, um Daten hoch- und herunterzuladen (z. B. einen Lebenslauf). Bots haben sogar Kommentarfelder in sozialen Medien auf diese Art verwendet. Wenn euch so etwas passieren würde, könntet ihr dann…

SCHLAGZEILE 4: Wegen unerkannter Duo-Malware bei EUER_UNTERNEHMEN explodieren Energie- und AWS-Kosten

Crypto-Jacking (auch bösartiges Cryptomining genannt) ist für Cyberkriminelle eine attraktive Möglichkeit, infizierte Hosts oder Cloud-Umgebungen, auf die sie Zugriff erlangt haben, zu Geld zu machen. Wird die Rechenleistung für das Crypto-Mining missbraucht, so kann dies – bei strategisch kluger Ausführung – einige Zeit lang unentdeckt bleiben. Wenn es erkannt wird, ist es dann auch meist schon zu spät. Wärt ihr in der Lage, eine Untersuchung durchführen, indem ihr den Sicherheitsfokus auf herkömmliche IT-Prozessmetriken legt, z. B. auf die CPU-Nutzung?

Bitte bedenken: Es ist nicht die Schlagzeile selbst, vor der sich ein CISO fürchtet. Am schlimmsten ist es, wenn der CISO nicht mit: „Das haben wir unter Kontrolle“ antworten kann.

Überlegt euch also, ob ihr die folgenden sechs Fragen bei einem Sicherheitsverstoß beantworten könnt – unabhängig davon, ob sich der Fall in der Presse befindet:

Sechs wichtige Fragen bei einem Sicherheitsverstoß

Die meisten Antworten auf die obigen Fragen sind in euren Maschinendaten verborgen. Die Nutzung aller eurer Maschinendaten (nicht nur der Daten von euren IT Sicherheitssysteme) erlaubt eurem Team, entsprechend vorbereitet zu sein. Am besten, ihr leiter noch heute die erforderlichen Schritte zur Bekämpfung der Albträume eures CISOs ein und beginnt mit der Zentralisierung eurer Maschinendaten.

Euer CISO wird euch danken für ruhige Nächte und schöne Träume.

Hier erhaltet ihr weitere Informationen zu den vier einfachen Schritten, mit denen eine zentrale Log-Erstellung euer Sicherheitsniveau erhöht.

Beste Grüße,

Matthias

*Dieser Artikel wurde aus dem Englischen übersetzt und editiert. Den Originalblogpost findet ihr hier: What Keeps The CISO Awake At Night?.

Erfahren Sie mehr

3 wichtige BSI-Dokumente, die jeder SIEM- & SOC-Verantwortliche kennen muss
IT-Sicherheit
5 Minuten Lesedauer

3 wichtige BSI-Dokumente, die jeder SIEM- & SOC-Verantwortliche kennen muss

Schon seit einiger Zeit ist das neue IT-Sicherheitsgesetz 2.0 (IT-SiG 2.0) in Kraft. Durch dieses neue Gesetz werden deutlich mehr Unternehmen als KRITIS-Betreiber eingestuft. Das sorgt bei vielen Verantwortlichen für Kopfzerbrechen. Und auch IT-Abteilungen fragen sich: „Sind wir jetzt KRITIS?” Und wenn ja, „Was müssen wir jetzt beachten?”. Splunker Matthias Maier listet euch die 3 wichtigsten BSI-Dokumente auf, die jeder SIEM- und SOC-Verantwortliche kennen muss.
Splunk im BSI CYBERSNACS Podcast: Criminal Minds – mit Mustererkennung auf Spurensuche nach Cyber-Kriminellen
IT-Sicherheit
4 Minuten Lesedauer

Splunk im BSI CYBERSNACS Podcast: Criminal Minds – mit Mustererkennung auf Spurensuche nach Cyber-Kriminellen

Resilienz – davon hört man in der Cyber-Sicherheit überall. Doch wie stellt man sich als Unternehmen resilient auf? Welche Hilfestellungen bieten Security Frameworks wie das Mitre ATT&CK Framework hierbei? Le-Khanh Au von Splunk berichtet von ihrem Alltag als IT-Security Advisor und erklärt, was eine zielführende Cybersicherheits-Strategie auszeichnet.
Datenhoheit: Welche Rolle digitale Souveränität in der Resilienzstrategie spielt
IT-Sicherheit
10 Minuten Lesedauer

Datenhoheit: Welche Rolle digitale Souveränität in der Resilienzstrategie spielt

Digitale Souveränität für mehr Resilienz: Entdeckt, wie Splunk und Cisco Unternehmen mit sicheren Datenstrategien, granularer Kontrolle und Transparenz im Zeitalter von KI und Compliance unterstützen.