Dieser vorliegende Fall zeigt: Cyber Security in komplexen, vernetzten Systemlandschaften ist ein herausforderndes Thema. Vorhandene Schwachstellen sind insbesondere nicht nur technischer Natur, sondern auch durch den Faktor “Mensch” bedingt, wie man es im Beitrag am Beispiel eines verseuchten USB Sticks sehen konnte. Daher sind strukturierte Bedrohungs- und Risikoanalysen unabdingbar. Sie bieten die Möglichkeit, bedarfsgerecht die richtigen Schutzmaßnahmen zu erkennen und durchzuführen.
Risikoanalyse und Risikobewertung
Eine gute Risikobewertungsmethode, unterstützt die Bestimmung individueller Schutzziele – also der Teile eines Systems, die besonders schützenswert sind. Die Bestimmung erfordert eine enge Abstimmung mit dem jeweiligen Unternehmen, um die Risikoanalyse bestmöglich auf das spezifische System anzuwenden. Es reicht nicht aus, ein Sicherheitsschloss an der Tür zu installieren, wenn Wände fehlen. Eine Voraussetzung für eine erfolgreiche Analyse ist eine strukturierte Vorgehensweise, damit alle Bereiche eines Unternehmens in die Betrachtung einfließen. Nur so können Bedrohungen und die daraus resultierenden Schäden eindeutig bestimmt und ein entsprechender, auf das jeweilige System zugeschnittener Maßnahmenkatalog erstellt werden. Die Ermittlung von Security-Anforderungen kann sich damit dem Stand des Entwicklungsprozesses flexibel anpassen, was von Beginn an zu einem sicheren Systementwurf führt (Security by Design).
Lösung: YAKINDU SecurityAnalyst
Wir haben auf Basis einer solchen Risikobewertungsmethode unsere Werkzeuglösung “YAKINDU Security Analyst” entwickelt. Am Standort Paderborn arbeiten wir an der Weiterentwicklung und Erweiterung von „YAKINDU Security Analyst“ für den IT-Grundschutz und andere Zertifizierungsverfahren. IT-Sicherheit ist keine einmalige Aufgabe, sondern ein kontinuierlicher Prozess. Nur durch ein einheitliches, vergleichbares und nachvollziehbares Risikomodel können fundierte und wirksame Maßnahmen abgeleitet und etabliert werden. Mit dieser Aufgabe sind jedoch kleine und mittelständische Unternehmen in der Regel überfordert. Unser Ziel ist es, ein Werkzeug zur Verfügung zu stellen, welches diese Anforderungen und die Unternehmen beim Aufbau der Sicherheit unterstützt.
Am 21.Mai 2019 startet der 16. Deutsche IT-Sicherheitskongress auf dem wir vertreten sind und Austausch und Impulse mit BSI und anderen Unternehmen teilen werden.