2020/9 | Fachbeitrag | IT-Sicherheit

IT-Sicherheit - auch im Homeoffice

Fernarbeit ist bei LogMeIn nicht erst seit Corona an der Tagesordnung. Die Sicherheitskultur des SaaS-Anbieters ist entsprechend hoch, das Konzept ist auch auf Mitarbeiter im Home Office oder auf Reisen ausgelegt. Es lässt sich auf jedes Unternehmen, ob klein, mittelständisch oder Konzern übertragen, denn aktuell benötigt es neben einer sicheren IT-Infrastruktur und Zugriffsrechten auch die passende Sicherheitskultur für digitales Arbeiten. Wie Unternehmen ein Sicherheitsbewusstsein entwickeln und erfolgreich halten, erläutert LogMeIns CISO Gerald Beuchelt in fünf Tipps.

Bildquelle: (C) Christoph Meinersmann auf Pixabay

Die Digitalisierung bringt nicht nur Vorteile, sie ermöglicht auch Sicherheitslücken - der menschliche Faktor ist dabei zum höchsten Risiko geworden. Obwohl Mitarbeiter sich Cyberrisiken bewusst sind und Cybersicherheit verstehen, unternehmen sie nicht die notwendigen Schritte, um ihre persönlichen oder Arbeitsdaten zu sichern. Das offenbarte kürzlich der dritte globale Report "Psychologie der Passwörter" von LastPass. Tatsächlich wissen 94 Prozent der Befragten aus Deutschland, dass die Wiederverwendung eines Kennworts unsicher ist, aber überwältigende 66 % verwenden immer noch dasselbe Kennwort.

Durch diese Denke und die Freiheit, wo und wie der Mitarbeiter arbeitet in Kombination mit der Vermischung privat wie beruflich genutzter Devices und Apps, bleiben Unternehmen angreifbar. Die Schaffung einer Sicherheitskultur ist also unerlässlich für den erfolgreichen Fortbestand jedes Unternehmens.

Sicherheitsdenken kennt keine Hierarchieebenen

Sicherheit kann nicht erfolgreich umgesetzt werden, wenn nicht alle Beteiligten an Bord sind. Das muss jedem Unternehmen und der Geschäftsleitung bewusst sein. Es braucht eine gemeinsame Anstrengung, die alle Hierarchieebenen gleichermaßen einbezieht. Jeder einzelne im Unternehmen muss sich an die Sicherheitsziele und -richtlinien halten und sie verstehen. Das Top-Management geht dabei mit gutem Beispiel voran, damit Sicherheit nachhaltig Erfolg hat. Das Security- oder IT-Team ist dabei für die multidirektionale Kommunikation des Sicherheitsprogramms zuständig. Das heißt, es arbeitet hierarchisch gesehen von oben nach unten, von unten nach oben und von einer Abteilung zur anderen, um die Leitlinien zu vermitteln.

IT-Teams müssen die Sprache der Mitarbeiter sprechen

Mitarbeiter müssen Sicherheit als Enabler oder gar Produktmerkmal betrachtet. Sie bei neuen Sicherheitssystemen, -konzepten und -richtlinien vor vollendete Tatsachen zu stellen, fördert nur Argwohn und Unverständnis. Aufklärung und Transparenz sind die Lösung für einen nachhaltigen Change-Prozess. Es gilt, die Mitarbeiter in Verantwortung zu nehmen, ihnen auf Augenhöhe zu begegnen. Und ihnen klar zu machen, dass sie durch ein höheres Sicherheitsbewusstsein Freiheit gewinnen, nicht verlieren.

Generationsgerechte Kommunikation

Jeder Mensch lernt dabei anders; einige sind empfänglicher für visuelle oder auditive Inhalte, andere präferieren praxisorientierte Ansätze, lustige oder ernsthafte Lerninhalte. Trotz dieser Differenzen ist die Bereitstellung einer konsistenten Kommunikation der Schlüssel zu einem starken Bewusstsein. Unternehmen sollten sich dabei darauf fokussieren, Sicherheitsschulungen und -materialien generationsgerecht auf verschiedenen Kanälen bereitzustellen, um jeden Lerntypus unter den Mitarbeitern zu erreichen. Zudem hilft es, Mitarbeiter beispielsweise bei Videoproduktionen und Wettbewerben frühzeitig einzubeziehen.

Sicherheit spielerisch vermitteln

Richtlinien lassen sich durch Schulungen und regelmäßige Trainings in den Köpfen der Mitarbeiter verankern und auffrischen. Am besten geschieht dies spielerisch durch Storytelling in Form kleiner Filme, die Bedrohungsszenarien wiedergeben - mit einem kurzen abschließenden Test, der den Lerninhalt bei den Mitarbeitern abfragt. Auch Escape-Rooms sind eine moderne spielerische Form, um Sicherheitswissen zu testen. Darin werden Mitarbeiter mit Sicherheitslücken konfrontiert, die nur durch richtiges Handeln gestopft werden können. Erst dann öffnete sich wieder die Tür. Diese lassen sich nicht nur im Büro, sondern auch virtuell umsetzen. Hinter der letzten "Tür" wartet dann nicht die "Freiheit", sondern ein digitales Feuerwerk mit Urkunde.

Sicherheit ist kein Projekt, sondern ein Prozess

Eine einmalige Sicherheitsschulung - wenn diese auch flächendeckend durchgeführt wird - bleibt nicht im Gedächtnis haften. Die Erschaffung und Aufrechterhaltung einer Sicherheitskultur ist eine sich ständig weiterentwickelnde Mission. Aufklärung und Schulungen zu aktuellen Bedrohungen und Sicherheitsrichtlinien sollten nicht die Ausnahme, sondern die Regel werden.

Der Autor:

Gerald Beuchelt ist als Chief Information Security Officer bei LogMeIn für das gesamte Sicherheits-, Compliance- und technische Datenschutzprogramm des Unternehmens verantwortlich. Mit mehr als 20 Jahren Erfahrung im Bereich Informationssicherheit ist er Mitglied des Board of Directors und IT-Sector Chief für den Bostoner Ortsverband von InfraGard. In seiner früheren Funktion war er Chief Security Officer bei Demandware. Er hat einen Master of Science-Abschluss in theoretischer Physik.

 

 

Diese Artikel könnten Sie auch interessieren

Wenn KI den Code schreibt: Wo KI-gestütztes Programmieren an Grenzen stößt

WISSENplus
Python gehört seit Jahren zu den bekanntesten Programmiersprachen der IT-Welt - zuletzt insbesondere im Umfeld von KI-Anwendungen und datengetriebenen Systemen. Im Vergleich zu Programmiersprachen wie Java oder C++ gilt Python als vergleichsweise niedrigschwelliger Einstieg ins Coding. Mit Selbstdisziplin und kontinuierlichem Lernen lassen sich auch ohne Informatikstudium erste Anwendungen entwickeln....

Weiterlesen

83 Prozent der Beschäftigten fürchten die Kündigung aufgrund eines KI-Fehlers

KI verspricht mehr Effizienz – doch viele Beschäftigte zahlen dafür mit wachsender Unsicherheit. Zwar sparen Nutzerinnen und Nutzer durch KI im Schnitt 1,5 Stunden pro Tag, zugleich wächst die Sorge vor Fehlern, fehlender Kontrolle und persönlichen Konsequenzen. Die GoTo-Studie „The Pulse of Work in 2026“ zeigt, wie tief die Vertrauenslücke inzwischen reicht. Befragt wurden 2.500 Beschäftigte un...

Weiterlesen

Denkfehler bei der Bewertung von KI: Warum die klassische ROI-Logik bei KI versagt und worauf es jetzt ankommt

Ob Dokumente innerhalb von Sekunden zusammenfassen, große Datenmassen analysieren oder generell Prozesse beschleunigen - die großen Vorteile der KI sind im Geschäftsalltag vor allem auf individueller Ebene unmittelbar spürbar. Während die Nutzung steigt, schlägt sich der wirtschaftliche Beitrag allerdings oftmals nicht im Gesamtergebnis nieder. Der Grund dafür liegt aber nicht an der Messung all...

Weiterlesen

So verbessern Sie Ihre Knowledge Readiness: Wie Unternehmen den Sprung vom KI-Pilotprojekt in den Live-Betrieb schaffen

WISSENplus
Die anfängliche Euphorie rund um generative Künstliche Intelligenz weicht in vielen Unternehmen einer strategischen Feinjustierung. Doch während Pilotprojekte boomen, stockt häufig die Skalierung in den produktiven Live-Betrieb. Der Grund dafür ist selten die Technologie selbst – vielmehr fehlt es an der notwendigen „KI Readiness“. Wer KI wertschöpfend einsetzen will, muss Wissensmanagement...

Weiterlesen

ChatGPT & Co.: Wachsende Gefahr durch Schatten-KI

WISSENplus
Generative KI hat den Arbeitsplatz im Sturm erobert. Sie schreibt E-Mails, fasst Meetings zusammen, unterstützt bei Analysen und liefert kreative Impulse - oft schneller, als Unternehmen passende Richtlinien entwickeln können. Während viele Arbeitgeber den Einsatz von KI ausdrücklich begrüßen, wächst gleichzeitig ein Phänomen, das zunehmend zur strategischen Herausforderung wird: die stille, inoffiz...

Weiterlesen

Die neuen Aufgaben des Chief Information Officers: Vom IT-Experten zum Unternehmensstrategen

WISSENplus
In der heutigen digitalisierten Wirtschaft unterstützt Technologie nicht nur das Geschäft - sie ist das Geschäft. Die Aufgaben des Chief Information Officers (CIO) haben sich daher vom Management von Systemen und Infrastrukturen hin zur Gestaltung von Strategien und zur Förderung der Transformation von Unternehmen entwickelt. Jedes Unternehmen ist heute auf digitale Fähigkeiten angewiesen, um zu a...

Weiterlesen

Zwischen Exit-Plänen, Cloud-Diensten und Open Source: Mit DORA zur Datensouveränität

WISSENplus
Über 130.000 Fälle von Cybercrime gab es 2024 in Deutschland insgesamt. Und immer öfter geraten Banken, Versicherer und Finanzdienstleister in den Fokus digitaler Bankräuber. Dabei geht es nicht nur um Schäden in Milliardenhöhe, der Finanzsektor ist auch Teil der kritischen Infrastruktur. Um für mehr Sicherheit zu sorgen, hat die EU die DORA-Verordnung auf den Weg gebracht. Die Regularien darin,...

Weiterlesen

Reguliert bis ins Backend: Datenbanken als Herzstück digitaler Compliance

WISSENplus
Die Umsetzung neuer Regularien wie DORA, NIS2 oder des EU AI Act stellt Unternehmen vor vielfältige Herausforderungen. Die erforderliche Stärkung der Resilienz betrifft die gesamte IT, auch Datenbanken sind davon betroffen. Ihre Absicherung ist von entscheidender Bedeutung und Automatisierung ist dabei ein wichtiges Hilfsmittel....

Weiterlesen