Newsfeed abonnieren
Thema: Security

Data Loss Prevention

Mit DLP-Lösungen gegen Industriespionage

KMU bringen innovative und weltweit führende Produkte hervor. Daher sind sie zunehmend von Industriespionage durch international operierende Organisationen bedroht. Doch im Vergleich mit großen Unternehmen mangelt es kleinen Betrieben oft an wirkungsvollen Sicherheitskonzepten, beispielsweise gegen Datenverlust (Data Loss Prevention).

Lars Kroll

Gibt es in Ihrem Unternemen in der Vergangenheit Fälle von Datenverlust oder Betriebsspionage?

IT-Sicherheit ist kein Thema, das in KMU besonders groß geschrieben wird. In vielen Unternehmen besteht hier Nachholbedarf. Doch Industriespionage und gezielte Angriffe betreffen nicht allein große Unternehmen. KMU sind aus zwei Gründen ein interessantes Angriffsziel für Wirtschaftsspionage: Sie besitzen erhebliches Know-how und sie vernachlässigen ihren Schutz.

Der Hauptgrund ist, dass die Kosten dafür sofort bezahlt werden müssen, während der Nutzen von Sicherheitsmaßnahmen erst zum Tragen kommt, wenn der "Ernstfall" eintritt - der aber durch die Sicherheitsmaßnahmen ja gerade verhindert werden soll. Dies liegt nicht zuletzt an den unterschiedlichen Perspektiven, die in Bezug auf den Begriff "Datenverlust" möglich sind: Manche Unternehmen ermitteln ihre Kosten über entgangene Einnahmen, andere über die Mittel für die Wiederherstellung der verlorenen Daten. Auch die Kosten, die durch Rechtsstreitigkeiten aufgrund von Datenverlust entstehen können, sind ein möglicher Faktor zur Bemessung der realen finanziellen Schäden durch einen Datenverlust.

Für die Sicherung eines Unternehmensnetzwerkes stellen sich die drei fundamentalen Fragen:

  • Wo sind vertrauliche Informationen gespeichert?
  • Wie und von wem sollen sie genutzt werden (können)?
  • Wie lassen sie sich am besten vor Verlust schützen?

Unzulässige Datenübertragungen blockieren

Gängige Sicherheitslösungen beantworten diese Fragen jedoch in der Regel nicht. Die Antworten kommen von speziellen Lösungen, die vor Datenverlust schützen (Data-Loss-Prevention-Lösungen, DLP). Diese Lösungen werden in Netzwerken eingesetzt, um Datensicherheitsrichtlinien zu etablieren, den E-Mail-Verkehr zu beobachten und Verletzungen der Richtlinien festzuhalten.

Bei der umfassenden Überwachung der Datenausgänge ist der E-Mail-Verkehr jedoch nur ein Teil des Problems. USB-Sticks, CDs, DVDs, MP3-Player, Instant Messenger und Blogs sind weitere potenzielle Gefahrenquellen, die ein schnelles Kopieren ungesicherter Daten ermöglichen.

Neben einer umfassenden Überwachung muss die Möglichkeit gegeben sein, die unsichere und unerwünschte Übertragung von Daten zu stoppen, zum Beispiel mit einer Lösung für Endgeräte-Sicherheit. Durch entsprechende Regeln wird verhindert, dass sensible Daten sowohl im ursprünglichen Format (doc, xls, ppt, ...), als auch in ein anderes Dateiformat (z.B. PDF) konvertiert das Unternehmen verlassen können.

Dies gilt für Endgeräte als auch für das Netzwerk. Datenübertragungen, die ganz offensichtlich die Sicherheitsrichtlinie verletzen, können blockiert werden. Schließlich gelingt es mit den DLP-Lösungen, vertrauliche Daten auf Fileservern, stationären PCs, Laptops und in verschiedenen Datenspeichern zu entdecken und zu schützen.

Zusammenarbeit von Fachbereichen und IT

Wo Unternehmen ihre wichtigsten Daten speichern

DLP ist längst keine reine IT-Angelegenheit mehr, sondern muss Menschen und Prozesse einbeziehen, um den Verlust vertraulicher Unternehmensdaten zu verhindern. Dabei spielt es keine Rolle, ob es sich um Personaldaten, Finanzdaten oder Marketingpläne, geistiges Eigentum wie Produktpläne oder Programmcodes handelt - all diese Daten repräsentieren für das Unternehmen einen hohen Wert und müssen geschützt werden.

Nun können die IT-Fachleute nicht in jedem Fall wissen, welche Daten vertraulich sind und welche nicht. Der Schutz vor Datenverlust ist also vor allem ein Business-Problem: Die Bereichsleiter müssen festlegen, welche Daten welcher Sicherheitsstufe unterliegen müssen. Die IT sorgt dann mit geeigneten Instrumenten für die korrekte Umsetzung und die technische Sicherheit.

Der Schutz beginnt mit der Implementierung einer ganzheitlichen IT-Risikostrategie. Dies gilt für kleine und mittlere Unternehmen genauso wie für Konzerne. Dazu gehören Faktoren wie die Priorisierung und Quantifizierung des Risikopotenzials, vor allem aber auch die kontinuierliche Überprüfung der Wirksamkeit der Richtlinien und deren Einhaltung.

Moderne Software wie Symantec Data Loss Prevention bietet beispielsweise die Möglichkeit, mittels Pop-up-Fenster den Anwender auf die Verletzung einer Richtlinie aufmerksam zu machen. Dies schließt Links in das Intranet zur relevanten Sicherheitsrichtlinie ein. Schritt für Schritt erhöht sich somit das Sicherheitsbewusstsein im Unternehmen.

Sicherheitsrichtlinie an Standards orientieren

Lars Kroll ist Manager Presales Consulting bei Symantec in Wien.

Kern eines jeden wirkungsvollen Sicherheitskonzeptes ist die Sicherheitsrichtlinie. Sie regelt alle Maßnahmen, die Unternehmen und Mitarbeiter ergreifen müssen, um eine möglichst umfassende Datensicherheit herzustellen.

Ein guter Weg, eine Sicherheitsrichtlinie zu verfassen, ist die Orientierung an den geltenden Standards: Sie können nämlich als Checklisten dienen, um sicher zu stellen, dass keine wichtigen Aspekte vernachlässigt werden. Ein vielfach bewährter Standard sind die Normen DIN ISO/IEC 27001 und 27002. Sie stellen den Unternehmen ein kompetentes Werkzeug in deutscher Sprache zur Verfügung, welches die Anforderungen an die Informationssicherheit ihres Unternehmens klar und eindeutig definiert.

Fazit

Wirkungsvolle DLP-Lösungen integrieren Menschen, Prozesse und Technologie. So können Unternehmen nicht nur Einblick gewinnen, wo ihre sensiblen Daten sind, wer sie nutzt und wohin sie gehen. Sie können damit auch effizient ihr Gefährdungspotenzial jetzt und in Zukunft managen und steuern.

weitersagen: drucken
Security
maximize
Print-Archiv
Folgen Sie uns
Termine

14. Februar

AIRO Tower, 1010 Wien

Vmware KMU-Roadshow 2012

16. Februar

All seasons Hotel, 4020 Linz

Vmware KMU-Roadshow 2012

21. Februar

Hotel Salzburg West, 5073 Salzburg-Wals

Vmware KMU-Roadshow 2012

22. Februar

Hotel Grauer Bär, 6020 Innsbruck

Vmware KMU-Roadshow 2012

28. Februar

Hotel Mercure Graz Messe, 8010 Graz

Vmware KMU-Roadshow 2012

1. März

Wirtschaftskammer Österreich

E-Day 2012

6. März - 10. März

Hannover

CeBIT 2012

Leser empfehlen
MONITOR-Newsletter

Abonnieren Sie unseren Newsletter!

E-Mail:
Die von Ihnen angegebene E-Mail Adresse wird von MONITOR Online weder an Dritte weitergegeben noch zu anderen Zwecken verwendet.
MONITOR-Autoren
Dr. Christine Wahlmüller

Dr. Christine Wahlmüller-Schiller ist freie Autorin und Kommunikationsberaterin, spezialisiert auf die IT- und Telekom-Branche. ..mehr..

Die neuesten Artikel:

© Copyright 1983-2012 by MONITOR / Bohmann Druck und Verlag Gesellschaft m.b.H. & Co. KG (www.bohmann.at)

Add to Google  | Abo | Themenvorschau | Mediadaten | Inserate buchen | Kontakt | Impressum