- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Sichere Geräte = sichere Daten?


Vertrauensfrage: Wieviel Datensicherheit kann Gerätekontrolle bieten?
Was eine weitreichende Kontrolle über die Unternehmensdaten bietet, bringt langfristig jedoch auch Schwierigkeiten mit sich

- Anzeigen -





Von Mike Schuricht, VP Product Management, Bitglass

In der zunehmend digitalisierten und vernetzten Wirtschaft sind flexible Arbeitsmodelle längst ein fester Bestandteil. Der zeitlich und örtlich unbegrenzte Zugriff auf Unternehmensdaten und -anwendungen vereinfacht Unternehmensprozesse und gibt den Mitarbeitern mehr Gestaltungsspielraum in der Organisation ihrer Arbeitsabläufe. Um dabei die Sicherheit von Unternehmensdaten zu gewährleisten, bestimmt seit Jahren das Konzept der "trusted devices" - vertrauenswürdigen Geräte - die Sicherheitsstrategie von Unternehmen. Organisationen weltweit, darunter Regierungsbehörden und Banken, operieren auf Basis dieses Ansatzes. Jedoch gerät dieser im Zeitalter fortschreitender Digitalisierung und Mobilität zunehmend an seine Grenzen.

Sichere Geräte = sichere Daten?
Einfach ausgedrückt gilt die Einstufung "vertrauenswürdig" für Geräte, die den Unternehmen bekannt sind, die bestimmte Sicherheitsanforderungen erfüllen und über die die Unternehmens-IT ein gewisses Maß an Kontrolle hat. Typischerweise sind diese Geräte mit einem Software-Agenten ausgestattet, der den Datenverkehr an das Unternehmensnetzwerk weiterleitet, so dass grundlegende Sicherheitsüberprüfungen wie ein Zugangscode und ein Check des aktuellen Betriebssystems durchgeführt werden können.

Sobald diese Prüfungen erfolgt sind, erhält ein vertrauenswürdiges Gerät in der Regel uneingeschränkten Netzwerkzugriff, so dass der Benutzer alle Informationen abrufen kann, die er benötigt, um aus der Ferne arbeiten zu können. In der Regel bedeutet dies, dass ein VPN-Tunnel zum Firmennetzwerk geöffnet wird, der den Nutzern einen ungehinderten Dienstzugang ermöglicht.

Unter IT-Managern haben sich vor allem die Apple-Geräte den Ruf erworben, einfacher zu verwalten und auf Grund der abgeschlossenen Plattform sicherer zu sein. Zwar sind die heutigen Mobilplattformen meist viel sicherer als Legacy-Lösungen, doch alle – auch Apple – sind weiterhin anfällig für Datenverlust, beispielsweise durch gezielte Cyber-Angriffe oder direkt durch Verlust oder Diebstahl des Geräts. Um angesichts derartiger Risiken die Datensicherheit gewährleisten zu können, setzen Unternehmen auf eine verstärkte Kontrolle der Mobilgeräte. Im Zuge dessen kommen Mobile Device Management (MDM)- oder Mobile Application Management (MAM)-Lösungen zum Einsatz.

Diese installieren Agenten auf den Mobilgeräten und ermöglichen der IT-Abteilung die umfassende Kontrolle derselben. Alle Aktivitäten werden dann durch das Unternehmensnetzwerk geleitet, Kontrollfunktionen wie Kennwortschutz, Fernlöschung von Daten sowie Beschränkungen bei unsicheren Netzwerkverbindungen werden von der IT-Abteilung über eine zentrale Plattform ausgeübt. So ist diese in der Lage, die Unternehmensdaten im Blick zu behalten und notfalls schnell reagieren zu können.

Vertrauen ist gut – doch ist Kontrolle wirklich besser?
Was eine weitreichende Kontrolle über die Unternehmensdaten bietet, bringt langfristig jedoch auch Schwierigkeiten mit sich: Sowohl die Einrichtung als auch die Pflege von MDM/MAM-Software ist mit einigem logistischen Aufwand verbunden. Je nach Unternehmensgröße müssen IT-Teams die Software auf ein paar Dutzend bis hin zu mehreren tausend Geräten verwalten und sicherstellen, dass die Agenten regelmäßig aktualisiert werden und alles korrekt funktioniert.

Paradoxerweise führt die umfassende Kontrolle wiederum zu einem Vertrauensverlust – und zwar auf Seiten der Mitarbeiter. Durch die mobilen Agenten sind für das Unternehmen theoretisch sämtliche Aktivitäten der Mitarbeiter nachvollziehbar. Dies ist besonders heikel, wenn Mitarbeiter ihre privaten Geräte für die berufliche Nutzung zur Verfügung stellen. Private Bankgeschäfte, Aktivitäten in sozialen Netzwerken und jede Menge persönlicher Informationen werden neben Unternehmensdaten ebenfalls per Proxy über das Unternehmensnetzwerk übertragen. Derartige Fälle werfen zudem auch Fragen des innerbetrieblichen Datenschutzes auf. Die meisten Mitarbeiter sind nicht glücklich darüber, dass die Unternehmens-IT Einblick in ihre Daten erhält.

Eine von Bitglass durchgeführte Umfrage ergab, dass nur 44 Prozent der befragten Angestellten mit MDM- oder MAM-Software auf ihrem privaten Telefon einverstanden wären. In derselben Umfrage gaben mehr als zwei Drittel (67 Prozent) der Befragten an, dass sie grundsätzlich bereit wären, ihre privaten Mobilgeräte auch für die berufliche Nutzung bereitzustellen, sofern ihr Arbeitgeber die Möglichkeit hätte, Unternehmensdaten zu schützen, ohne die Fähigkeit zu besitzen, ihre persönlichen Daten einzusehen, zu ändern oder zu löschen.

Auf den Punkt gebracht bedeutet dies: Die Unternehmen erhöhen mit MDM-Lösungen die Kontrolle und sichern sich weitreichende Zugriffsrechte, um Geräte nach ihren Maßstäben "vertrauenswürdig" zu machen. Dies erfolgt jedoch auf Kosten des Vertrauens der Mitarbeiter, und unter Umständen auch zu Lasten der Sicherheit, sofern sie die Kontrollmechanismen durch MDM umgehen sollten.

Vertrauenskrise? Auf ins Datenzeitalter
Es zeichnet sich ab, dass es für Unternehmen langfristig eine Herausforderung darstellen wird, Vertrauen, Gerätekontrolle und Datensicherheit optimal miteinander in Einklang zu bringen. Gleichzeitig gewinnt mit der fortschreitenden Digitalisierung die Rolle von Daten immer mehr an Bedeutung. Als Anzeichen dieses sich vollziehenden Wandels können nicht zuletzt die großen Datendiebstähle in jüngster Vergangenheit sowie eine verstärkt auf Datenschutz abzielende Gesetzgebung angesehen werden.

Dabei sei erwähnt, dass in der IT die Sicherung von Geräten zum Schutz der darauf befindlichen Daten lange Zeit der einzig sinnvolle Ansatz war. Jedoch wird zunehmend deutlich, dass vertrauenswürdige Geräte nur schwer mit dem Begriff "sicher” gleich gesetzt werden können. Kein Gerät ist vor Datenverlust gefeit. Für Unternehmen ist es daher an der Zeit, Daten in den Mittelpunkt ihrer IT-Sicherheitsstrategie zu rücken und ausgehend davon entsprechende Sicherheitsmaßnahmen zu ergreifen. (Bitglass: ra)

eingetragen: 18.12.17
Home & Newsletterlauf: 19.01.18


Bitglass: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Tipps & Hinweise

  • Damit Unternehmensdaten online sicher sind

    Jeder zweite Internetnutzer ist nach einer jüngsten Umfrage des Branchenverbandes Bitkom inzwischen von Cyberkriminalität betroffen: "Datendiebstahl, Identitätsklau, Beleidigung oder Betrug: Kriminelle finden zunehmend Opfer im Internet. Jeder zweite Internetnutzer (50 Prozent) war im vergangenen Jahr Opfer von Cyberkriminalität. Am häufigsten klagen Onliner über die illegale Verwendung ihrer persönlichen Daten oder die Weitergabe ihrer Daten an Dritte. Fast jeder Vierte (23 Prozent) war davon betroffen."

  • Teil der CISO-View-Industrieinitiative

    CyberArk präsentiert den neuen Forschungsbericht "The CISO View: Protecting Privileged Access in DevOps and Cloud Environments". Er basiert auf den Erfahrungswerten eines CISO-Panels aus Global-1000-Unternehmen und liefert fünf Empfehlungen für die Sicherung von DevOps-Prozessen. Sicherheitsstrategien müssen unternehmensweite Maßnahmen zum Schutz privilegierter Zugriffe und Zugangsdaten umfassen - gerade auch im DevOps-Umfeld, in dem etliche Service-Accounts, Encryption-, API- und SSH-Keys, Secrets von Containern oder eingebettete Passwörter in Programm-Code oft ungesichert sind. So hat auch der "Global Advanced Threat Landscape Report 2018" von CyberArk ergeben, dass mehr als 70 Prozent der befragten Unternehmen noch keine "Privileged Access Security"-Strategie für DevOps-Umgebungen haben.

  • "DNS Flag Day": Das müssen Sie wissen

    Infoblox klärt auf: Der "DNS Flag Day" am ersten Februar ist eine Chance für das in die Jahre gekommene DNS-Protokoll. Dieses existiert bereits seit über dreißig Jahren in zahlreichen Variationen und Modellen. Die gängige EDNS-Erweiterung wird allerdings von einigen DNS Servern nicht unterstützt und daher oft mit diversen Workarounds kompliziert umgangen. Doch das führte zu Problemen: Es entstehen Schwachstellen, die Komplexität steigt, Upgrades werden immer umständlicher und die DNS-Sicherheit leidet. Bestimmte Workarounds werden nun zum DNS Flag Day entfernt. "Der DNS Flag Day wird sich langfristig bei allen Internetnutzern bemerkbar machen. Denn durch eine Vereinfachung der DNS-Quellcodes wird sich die Internetgeschwindigkeit in Zukunft steigern. Gleichzeitig ist dieser Tag eine gute Gelegenheit für alle DNS Administratoren ihr DNS zu testen und gegebenenfalls eine Aktualisierung vorzunehmen", erklärt Frank Ruge, Director Sales Central Europe bei Infoblox die Bedeutung des ersten Februars.

  • Betrügereien im Social Web

    Fast täglich gelangen neue Datenschutzverletzungen in die Schlagzeilen. Verbraucher stellen sich die Frage, wie sie sich vor Cyber-Bedrohungen schützen können. Anlässlich des Europäischen Datenschutztages, gibt der Internet-Security-Experte BullGuard acht Tipps, mit denen Verbraucher sicherer im Internet surfen können und geschützt bleiben.

  • Fünf Schritte für Datensicherheit in der Cloud

    Die Verlagerung von Geschäftsprozessen und Applikationen in die Cloud erfordert eine genaue Planung, damit die Datensicherheit zu jeder Zeit und in jedem Detail gewährleistet ist. NTT Security (Germany), das auf Sicherheit spezialisierte "Security Center of Excellence" der NTT Group, hat die wichtigsten Aktivitäten dabei in fünf Schritten festgehalten. Wenn Unternehmen komplette Geschäftsprozesse in die Cloud verlagern, lassen sich die erwarteten betriebswirtschaftlichen Ziele nur dann erreichen, wenn die Migration von Anfang an durch eine umfassende IT-Security-Strategie abgesichert ist - bei der die Sicherheit der Daten eine entscheidende Rolle spielt. NTT Security konkretisiert die wichtigsten Aktivitäten in fünf Schritten.