Zeit-, Budget- und Ressourcenmangel behindern Security Awareness
Lance Spitzner
© quelle sans
Der Security Awareness Reports 2018 „Building Successful Security Awareness Programs“ zeigt, dass sich Programme zur Sensibilisierung für Cybersicherheit in den Unternehmen immer stärker durchsetzen, allerdings die für die Umsetzung verantwortlichen Fachleute aufgrund von Zeit, Budget und Ressourcen-Mängeln herausgefordert werden.
Die Ergebnisse belegen einen klareren Zusammenhang zwischen dem Grad der Unterstützung für Security Awareness durch die Unternehmensführung und den Reifegrad der Programme.
„Angesichts der jüngsten Vorfälle, wie sie Equifax und Yahoo! getroffen haben, des WannaCry-Ransomware-Angriffs auf den National Health Service, sowie neuer Vorschriften wie der EU-Datenschutzgrundverordnung, die den Datenschutz in den Mittelpunkt stellen, gibt es ein neues Bewusstsein für die Dringlichkeit der Cybersicherheit. Das stärkt sowohl die Unterstützung als auch den Wandel“, erklärt Lance Spitzner, Leiter des Security Awareness-Programms des SANS Institutes. „Security Awareness kann eine Herausforderung sein, ist aber notwendig und die Mühe lohnt sich.“
Die Studie wurde in Zusammenarbeit mit den Forschern des Kogod Cybersecurity Governance Center (KCGC), einer Initiative der Kogod School of Business (KSB) an der American University, durchgeführt und zeigt:
- 58 Prozent der Befragten Security Awareness-Fachkräfte berichten, dass ihre Arbeit bereits eine positive Auswirkung auf die Sicherheit in ihrem Unternehmen gezeigt hat.
- Die Rüstungsindustrie ist die reifste mit über 10 Prozent auf der höchsten Stufe des Security Awareness-Reifegradmodells, während die verarbeitende Industrie mit nur 2 Prozent am wenigsten weit fortgeschritten ist.
- Finanz- und Betriebsabteilungen sind mittlerweile die größten Hindernisse für den Aufbau oder die Weiterentwicklung eines Security Awareness-Programms. In den vergangenen Jahren gaben die Studienteilnehmer noch an, dass die Kommunikationsabteilungen ihre Sicherheits-Anstrengungen am meisten stören würden. Die Ergebnisse legen aber nahe, dass die Fachleute es geschafft haben, zu den Kommunikationsteams Brücken aufzubauen und sie zu sensibilisieren.
- Die Mehrheit der Fachkräfte für Security Awareness kommen aus dem technischen Bereich. Weniger als 20 Prozent stammen aus nicht-technischen Bereichen wie der Unternehmenskommunikation, Marketing, Recht oder HR.
„Die Studie zeigt, dass eine klare Mehrheit (80 Prozent) der Sicherheitsexperten ihre Aktivitäten bezüglich des Awareness-Programms als nur einen Teil ihrer Gesamtverantwortung sehen“, sagt Dan DeBeaubien, Product Director für SANS Security Awareness. „Viele behaupten, kein Budget für ein Sensibilisierungsprogramm zu haben oder nicht zu wissen, wieviel Budget sie dafür haben (76 Prozent). Den meisten Verantwortlichen fehlen die Fähigkeiten oder der Hintergrund, um das Programm effektiv zu kommunizieren und mit der Belegschaft in Kontakt zu treten.“
Folgendes Hintergrundwissen hilft dabei, wirkungsvolle Security Awareness-Programme zu erstellen:
- Die meisten Security Awareness-Programme benötigen mindestens 1,9 Vollzeitäquivalente, um das Verhalten der Belegschaft grundlegend zu ändern. Die ausgereiftesten Programme, die sowohl kulturelle Auswirkungen als auch ein Rahmenwerk haben, um den Erfolg zu messen, benötigen durchschnittlich 3,6 Vollzeitäquivalente.
- Die Awareness-Beauftragten müssen sowohl das Budget als auch Partnerschaften nutzen, um die Zeit, die sie für die Verwaltung ihrer Programme haben, optimal zu nutzen.
- Soft Skills wie Kommunikation und Marketing sind der Schlüssel, um das Verhalten der Mitarbeiter zu beeinflussen und zu verändern. Es sollte deshalb sichergestellt werden, dass mindestens eine Person der Security Awareness über diese Soft Skills verfügt oder eine Partnerschaft mit anderen Personen eingeht, die diese Kenntnisse mitbringen.
- Während die Unterstützung für Sensibilisierungsprogramme weiter zunimmt, sind die Finanz- und Betriebsabteilungen die größten Blockierer. Die Security Awareness Teams müssen deshalb den Wert und die Wirkung ihres Programms unter unternehmerischen Aspekten kommunizieren und wichtige Abteilungen von Anfang an einbeziehen. Wer früh beteiligt wurde, wird eher zur Zusammenarbeit neigen, während spät einbezogene Personen eher kritisieren.
- Um den Zeitmangel auszugleichen, sollte überlegt werden, sich Zeit zu erkaufen: Wer den Etat hat, kann beispielsweise darauf verzichten, den Newsletter selbst zu erstellen und andere beauftragen oder Material von anderen Anbietern lizenzieren. Je mehr delegiert wird, umso mehr Zeit bleibt für strategische Partnerschaften und den Aufbau des Kernprogramms.
Der SANS Security Awareness Report wurde entwickelt, um Sicherheitsexperten in die Lage zu versetzen, datengestützte Entscheidungen zur Verbesserung ihrer Security Awareness-Programme zu treffen und diese mit anderen Programmen zu vergleichen. Das Ziel ist zu zeigen, was große Security Awareness-Programme zu einem Erfolg macht. In diesem Jahr geben die Daten von über 1.718 Befragten einen noch besseren Einblick in die Bewertung und Weiterentwicklung eines Security Awareness Programms.
Der Bericht verwendet das Security Awareness Maturity Model als Leitfaden, um den Grad der Auswirkungen eines Programms auf die Organisation zu ermitteln - wie misst man das menschliche Risiko und beeinflusst das Verhalten der Endnutzer. Für detailliertere Analysen und Handlungsempfehlungen zur Verbesserung des Sicherheitsbewusstseins können Sie den SANS 2018 Security Awareness Report hier herunterladen.
Druckversion Zeit-, Budget- und Ressourcenmangel behindern Security Awareness
Zum Thema
-
2018-06-22
Sicherheitsvorfall bei Weight Watcher sollte zum Umdenken anregen
Das deutsche Unternehmen Kromtech hat entdeckt, dass Dutzende von Servern, auf denen Daten von Weight Watcher gespeichert waren, offenlagen. mehr Sicherheitsvorfall bei Weight Watcher sollte zum Umdenken anregen
-
2018-06-13
APT37 aus Nordkorea
Die Augen aller Welt waren auf Südkorea gerichtet. Nicht nur wegen der Olympischen Spiele, sondern auch wegen der historischen Teilnahme eines gemischt-koreanischen Eishockeyteams sowie der Einladung Kim Jong-Uns an die südkoreanische Regierung. Doch was der Welt dabei größtenteils verborgen blieb, sind die Cyberaktivitäten Nordkoreas, die von mutmaßlich staatlichen Akteuren durchgeführt werden, um nordkoreanische Interessen weltweit zu fördern. mehr APT37 aus Nordkorea
-
2018-06-13
Warum Entdecken die Unternehmen Zwischenfälle so schwer?
Digitale Zwischenfälle lassen sich nicht immer zuverlässig erkennen. Der aktuelle Incident-Report-Bericht von F-Secure zeigt auf, wie kriminelle Firmen und andere Organisationen Unternehmen attackieren. Zudem Hintergründe, warum eine Zuordnung von Zwischenfällen so schwer ist sowie einige Tipps, wie sich Attacken eher entdecken lassen. mehr Warum Entdecken die Unternehmen Zwischenfälle so schwer?
-
2018-06-09
Management von SSH-Schlüssel
Wie implementieren und verwalten Handelsunternehmen Secure Shell (SSH)? Mehr als 100 IT-Sicherheitsspezialisten aus der Handelsbranche haben bei der Umfrage von Venafi mitgemacht, die eine mangelnde Kenntnis der SSH Security Controls enthüllt. mehr Management von SSH-Schlüssel
-
2018-06-13
Sofacy-Gruppe greift Regierungsbehörden an
Die Sofacy-Gruppe, auch bekannt unter den Namen APT28, Fancy Bear, STRONTIUM, Sednit, Zarenteam und Pawn Storm, wird auch 2018 sehr aktiv bleiben, so die jüngste Einschätzung von Palo Alto Networks. mehr Sofacy-Gruppe greift Regierungsbehörden an
-
2018-06-06
Die letzte Verteidigungslinie
Endpoint-Detection and Response (EDR) verspricht die Entdeckung von ausgefeilten Angriffen, die IT-Security-Lösungen nicht verhindern konnten. Mit einem neu entwickelten Ansatz der Verbindung von EDR mit Endpoint-Security können Unternehmen gegen "das letzte Prozent" möglicher IT-Bedrohungen vorgehen. mehr Die letzte Verteidigungslinie
-
2018-06-08
Regierungswebsite für illegales Mining gekapert
Ausgerechnet die Website des „Information Comissioner´s Office“ (ICO) der britischen Regierung wurde Opfer einer illegalen Crypto-Cash-Kampagne. Nach Hinweisen, dass Hacker die Rechner von Besuchern der Website angreifen um illegales Mining von Kryptogeld zu starten, wurde der Internetauftritt des ICO vom Netz genommen. mehr Regierungswebsite für illegales Mining gekapert
-
2018-06-13
Bisher größter DDoS Angriff abgewehrt
Das Security Intelligence Response Team (SIRT) von Akamai berichtet in einem aktuellen Blogpost über eine neue Distributed-Denial-of-Service-(DDoS-) Angriffswelle, die auf der neuartigen Angriffstechnik „Memcached Reflection“ beruht. Sie greift Memcached Server an und missbraucht diese für Attacken auf ausgewählte Ziele. Memcached Server puffern dynamische Web-Applikationen im Hauptspeicher des Servers, um den Zugriff zu beschleunigen und so das Datenbank-Backend zu entlasten. mehr Bisher größter DDoS Angriff abgewehrt
-
2018-06-09
Trendwende bei Hackern
Palo Alto Networks, hat die weltweite Nutzung des Exploit-Kits „Rig“ (Rig EK) ausgewertet und leitet daraus neue Entwicklungen ab. Die Veränderungen sind deutlich: Rig EK ist das bedeutendste Exploit-Kit und für den Großteil des EK-Verkehrs verantwortlich. Die gesamte Exploit-Kit-Aktivität ging im Jahr 2017 zurück, zudem veränderten sich die Anwendung: Weg von Ransomware und hin zu Coin-Miner- und Information-Stealer-Malware. mehr Trendwende bei Hackern
-
2018-06-06
Top 10 Sicherheitstipps für die Public Cloud
Kostenfokussierte Abteilungen in Unternehmen fordern die Verlagerung in die öffentliche Cloud, während das IT-Sicherheitsteam potenzielle Sicherheitsrisiken sieht und versucht, die Kontrolle nicht zu verlieren. mehr Top 10 Sicherheitstipps für die Public Cloud
