NIS2, die aktuelle Richtlinie zur Netzwerk- und Informationssicherheit verfolgt das Ziel, EU-weit das Cybersicherheitsniveau zu steigern. Auf die betroffenen Unternehmen kommen infolgedessen neue Rechenschaftspflichten über ihre Sicherheitslage zu. Dabei können IT-Dienstleister sie mit automatisierten Security-Audits unterstützen. Um den bestmöglichen Nutzen aus derartigen Angeboten ziehen und den geänderten Auflagen einfach entsprechen zu können, sollten Unternehmen ein paar Tipps beherzigen.
Die NIS2-Richtlinie verfolgt den Ansatz, mit Hilfe von rechtlichen Instrumenten eine Kultur der Sicherheit in allen Sektoren, die gesellschaftlich relevant und stark von Informations- und Kommunikationstechnologien abhängig und somit verwundbar sind, zu schaffen. Betroffene Unternehmen sind durch die NIS2-Richtlinie verpflichtet, „geeignete und verhältnismäßige technische operative und organisatorische Maßnahmen (zu) ergreifen, um die Risiken für die Sicherheit der Netz- und Informationssysteme (…) zu beherrschen und die Auswirkungen von Sicherheitsvorfällen (…) zu verhindern oder möglichst gering zu halten“ (Amtsblatt der Europäischen Union L, 2022/2555, 14. Dezember 2022).
Dazu zählen unter anderem die Entwicklung von Konzepten für die Risikoanalyse und Sicherheit von Informationssystemen sowie Verfahren zur Bewertung der Wirksamkeit von Cybersicherheitsmaßnahmen. Aufsichtsbehörden können sich davon überzeugen, indem sie Nachweise anfordern oder Kontrollen vor Ort durchführen. Ebenfalls neu ist, dass der Geschäftsführung die Verantwortung für das Risikomanagement übertragen wird, für die sie gemäß der Richtlinie auch persönlich haftbar gemacht werden kann.
Von NIS2 betroffene Unternehmen müssen also verstehen, wie groß ihre Angriffsfläche und das Risiko eines Sicherheitsvorfalls ist und welche Maßnahmen erforderlich sind, um dieses Risiko so weit wie möglich zu reduzieren. Automatisierte Security-Audits, wie sie von zahlreichen IT-Dienstleistern und MSSPs angeboten werden, können sie dabei unterstützen.
Automatisierte Security-Audits für zielgerichtete Sicherheitsmaßnahmen
Automatisierung hat Security-Audits in den vergangenen Jahren deutlich vereinfacht und für eine breite Anwenderschicht erschwinglich gemacht. Was einst die Abstimmung eines Vor-Ort-Termins mit dem zuständigen IT-Dienstleister erforderte und eher selten in Anspruch genommen wurde, lässt sich nun zu einem Bruchteil der Kosten als SaaS nach Bedarf in beliebiger Häufigkeit durchführen. Derartige Lösungen scannen, ähnlich einem Pentest, die IT-Infrastruktur des Unternehmens und liefern anschließend einen detaillierten Ergebnisreport, der die Schwachstellen im System auflistet und eine Bewertung der Sicherheitslage vornimmt. Anschließend können Unternehmen mit ihren IT-Dienstleistern zielgerichtet geeignete Maßnahmen zur Verbesserung der Sicherheitslage abstimmen.
Tipps für Security-Audits mit Mehrwert
Mit automatisierten Security-Audits können Unternehmen nicht nur ein realistisches Bild ihrer Angriffsfläche erhalten, sondern auch die Entscheidungsprozesse rund um neue Sicherheitsmaßnahmen hilfreich unterstützen. Dazu sollten sie die folgenden Punkte beachten:
- Auf eigenständige Security-Audit-Lösungen setzen: Unternehmen sollten sicherstellen, dass ihr IT-Dienstleister über eine eigenständige Lösung zur Durchführung von Security-Audits verfügt. Dies mag nicht immer transparent sein, da Security-Audits oftmals Bestandteil von Managed Services-Paketen sind, in denen die genutzten Produkte nicht aufgelistet sind. Es lohnt sich jedoch, dies zu überprüfen. Denn zahlreiche RMM-Lösungen (Remote Monitoring and Management), die IT-Dienstleister für ihre Kunden nutzen, bieten in ihrem Funktionsumfang eine Schwachstellenanalyse. Diese führen in der Regel allerdings nur einen Softwareversionsabgleich durch und erreichen somit nicht den Detailgrad, den eigenständige Security-Audit-Lösungen bieten können. Um ein möglichst konkretes Bild ihrer Sicherheitslage zu erhalten, sollten Unternehmen daher mit ihren IT-Dienstleistern klären, ob sie eine geeignete Lösung im Portfolio haben, beziehungsweise einsetzen.
- Externe Infrastruktur in Scans einschließen: Was Security-Audits anbelangt, konzentrieren sich diese häufig auf interne Bereiche, wie die Windows-Server-Umgebungen. Doch die extern erreichbaren Elemente von IT-Infrastrukturen sind ebenfalls ein empfindlicher Bestandteil der Angriffsfläche. Sicherheitsrisiken können dort beispielsweise durch Fehlkonfigurationen in Servern oder Firewall, sowie Schwachstellen in Webanwendungen oder Websites entstehen. Diese können unter Umständen zu einer Kettenreaktion führen, die sich in andere Bereiche ausdehnen kann. Beispielsweise kann ein Datenleck in Folge eines Angriffs auf eine externe Website die Sicherheit der damit verbundenen Systeme gefährden.
Es ist daher unerlässlich, stets die gesamte Infrastruktur im Blick zu behalten, um ein realistisches Bild der gesamten Angriffsfläche zu erhalten. Unternehmen sollten sich bei ihren Dienstleistern erkundigen, ob auch die externe Infrastruktur in ihren Audits regelmäßig berücksichtigt. - Verständliche Reports verlangen: Mit NIS2 ist die IT-Sicherheit nicht mehr vorwiegend Sache der IT-Abteilung – nun ist auch die Geschäftsführung in der Pflicht. Ergebnisreports von Security-Audits erfüllen im Unternehmen eine wichtige Funktion, da sie für alle Verantwortlichen eine Entscheidungsgrundlage über weitere Maßnahmen im Risikomanagement bilden.
Während IT-Administratoren im Unternehmen eine möglichst detaillierte Ergebnisübersicht bevorzugen, um gegebenenfalls die Sachlage selbst nachvollziehen zu können, benötigen Geschäftsführer in erster Linie eine verständliche Darstellung der Zusammenhänge, eine Bewertung der gefundenen Schwachstellen sowie eine Priorisierung der erforderlichen Maßnahmen, um geeignete Entscheidungen treffen zu können. Unternehmen sollten daher Wert darauf legen, dass ihre IT-Dienstleister Security-Audit-Lösungen verwenden, die unterschiedlichen Reporting-Anforderungen gerecht werden können. Verständliche Berichte für alle Verantwortlichen schaffen eine einheitliche Gesprächsgrundlage, die die weitere Zusammenarbeit erleichtert.
Bessere Dokumentation und Auskunftsfähigkeit
NIS2 verlangt von Unternehmen, ihre Security-Kultur zu verändern: Sie müssen Kontrolle über ihre Angriffsfläche gewinnen, indem sie ihre IT-Infrastrukturen regelmäßig überprüfen. Zudem sollte auch die Geschäftsführung stets einen Überblick der aktuellen Sicherheitslage geben können. Richtig eingesetzt können geeignete Lösungen für automatisierte Security-Audits die Qualität der internen Dokumentation steigern und die Auskunftsfähigkeit gegenüber Aufsichtsbehörden verbessern und somit Unternehmen in diesem Wandel unterstützen.