FAQ – Teleworking und Cybersecurity

Die derzeit ergriffenen Präventionsmaßnahmen der sozialen Distanzierung, um den Corona-Virus (COVID-19) einzudämmen, veranlassen viele Unternehmen dazu, den Einsatz von Telearbeitstechnologie, einschließlich VPN und Telekonferenzen, massiv zu verstärken.

Ulrich Fleck, Geschäftsführer von SEC Consult, einem Beratungsunternehmen für Cyber- und Applikationssicherheit, beantwortet im Folgenden die wichtigsten Fragen zum Thema Teleworking und Cybersecurity.

Anzeige

1. Was können Unternehmen selbst tun, um die Gefahr eines Cyberangriffs zu reduzieren?

Die beste Lösung für eine sichere Gestaltung der Telearbeit sind definitiv Firmenlaptops mit einem VPN-Zugang nur ins Firmennetzwerk.

Aufgrund des aktuellen Zeitdrucks kann es beim Einrichten der notwendigen Software und Geräte dazu kommen, dass sich Fehler einschleichen. Daher ist es wichtig, sich dessen bewusst zu sein und zeitnahe Security Reviews durchzuführen. Fehlen dazu in der aktuellen Lage die unternehmensinternen Ressourcen, sollte man auf externe Sicherheitsspezialisten zurückgreifen.

Anzeige

Und falls dies nicht bereits Teil der Unternehmenskultur ist, sollten allerspätestens jetzt Awareness-Maßnahmen umgesetzt und Heimarbeitsrichtlinien ausgegeben werden.

2. Wo bestehen die höchsten Gefahren, die Unternehmen derzeit beachten müssen?

Das größte Problem in der aktuellen Situation ist die Dringlichkeit. Die Umstellung muss schnell vor sich gehen, dennoch sollte auf Genauigkeit bei der Umsetzung der Maßnahmen geachtet werden – eine so „gewonnene“ Arbeitsstunde kann am Ende extrem teuer kommen.

Grundsätzlich ist zu beachten, dass das Home-Netzwerk der Mitarbeiter durch das Unternehmen nicht so kontrolliert werden kann, wie es erforderlich wäre, um das gleiche Sicherheitsniveau wie in einem Firmennetzwerk zu erreichen. Die Wahrscheinlichkeit, dass veraltete, unbekannte und ungepatchte Komponenten eine Angriffsfläche fürs ganze System bieten, ist groß.

Der physische Schutz ist ein ebenfalls wichtiger Faktor: Wer hat sonst noch Zugriff auf den fürs Homeoffice verwendeten Rechner im privaten Umfeld? Auch fehlt die persönliche Rücksprache in der Kommunikation: Kommt die virtuelle Anweisung, eine Überweisung zu tätigen, tatsächlich vom Chef? Angriffe in Form von CEO-Frauds sind eine sehr reale Gefahr.

3. Wie können Mitarbeiter „auf die Schnelle“ sensibilisiert werden?

Bereits bestehende Awareness-Maßnahmen sollten intensiviert, Heimarbeitsrichtlinien ausgearbeitet bzw. aktualisiert werden. Den Mitarbeitern muss klar gemacht werden, dass das Unternehmensnetzwerk durch diese Situation exponiert und verwundbarer als sonst ist.

Sie sollten vor allem dafür sorgen, dass keine anderen Personen Zugriff auf den Rechner haben, den Rechner also am besten sperren, sobald sie den Heimarbeitsplatz verlassen. Sie sollten sich auch dessen bewusst sein, dass durch die jetzt nötige Form der digitalen Kommunikation ein anderer Grad der Vernetzung entsteht – was teile ich mit wem? Auch das Internet of Things, d.h. in dem Fall auch die vielen vernetzten Heimgeräte, kommt hier ins Spiel und kann Gefahren bergen.

Software aus zweifelhaften Quellen ist bereits grundsätzlich ein No-go, besonders aber jetzt, wo der Einzelne noch stärker als sonst für die Sicherheit des ganzen Unternehmensnetzwerks verantwortlich ist.

4. Was muss nach der Quarantäne passieren, wenn MitarbeiterInnen wieder im Büro arbeiten?

Auf jeden Fall sollte ein Plan erstellt werden, um zum Normalbetrieb zurückzukehren: Wie fährt man den Betrieb geordnet wieder hoch? Wie lange wird es dauern? Je früher die Ausgansbeschränkungen beendet werden, desto schneller wird es gehen, je länger die Geräte nicht mit dem Büronetzwerk verbunden waren, desto größer werden die Herausforderungen sein. Wo dies möglich ist, wäre es sinnvoll, die wieder „heimkehrenden“ Arbeitsgeräte unter digitale Quarantäne zu stellen, bis klar ist, ob es sicherheitsrelevante Probleme gibt.

www.sec-consult.com
 

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.