Kleine Unternehmen: 8 Wege, wie Sie IT-Sicherheit umsetzen können, ohne den Bankrott zu riskieren

Blog von Andy | Veröffentlicht am Freitag April 22 2022

Während die britischen Wahlen 2015 näher rücken, laufen die Wahlkampfmanager und Spin-Doktoren der Parteien – insbesondere der größeren Parteien – auf Hochtouren. Ihr Auftrag ist komplex: Sie müssen an Wegen arbeiten, ihre Partei, deren Politik und Kandidaten gut aussehen zu lassen (worausfür sie in den meisten Fällen wahre Magier sein müssen), und gleichzeitig versuchen, alle anderen schlechtzumachen (sollte einfach sein, aber die Dinge können einem um die Ohren fliegen, wie Verteidigungsminister Michael Fallon mit einem persönlichen Angriff auf Ed Miliband aufgefallen).

Gleichzeitig müssen sie versuchen, den Strategen der anderen Parteien einen Schritt voraus zu sein, und dabei ein Schachspiel spielen, in dem Komplotte können mehrere Züge von der Umsetzung entfernt sein. Sie müssen sehen, was gerade passiert, während sie versuchen, ihre Gegner vorherzusehen und zu überlisten. Sie jonglieren ständig – und das, während sie Schach spielen. Ich sagte ja, sie seien Magier.

Wovon redest du eigentlich?

Warum rede ich eigentlich ständig über Wahlen, fragst du? Der Titel lautet ‘8 Wege, wie Sie IT-Sicherheit umsetzen können, ohne den Bankrott zu riskieren’ – komm auf den Punkt.

Ja, schon gut, okay – ich mache eine Analogie und versuche dabei, aktuell zu sein. Die Art und Weise, wie politische Wahlkampfmanager unergründliche Wege gehen, ähnelt der Arbeit, die Sie und Ihre Systeme leisten müssen, um Ihre Unternehmens-IT sicher zu halten. Sie müssen einen schmalen Grat beschreiten und die Vorteile, die Ihre Technologie Ihrem Unternehmen bringt, mit der Abwehr von Bedrohungen durch Hacker und anderes Gesindel in Einklang bringen. Sie müssen Ihr Netzwerk und Ihre Informationen öffnen, damit es für Ihre legitimen Benutzer einfach ist, so zu arbeiten, wie sie es müssen – mit mehreren Geräten vor Ort, unterwegs, im Homeoffice –, während Sie gleichzeitig sicherstellen, dass dieser Zugang nicht jedermann offen steht.

Es ist schon für Großunternehmen schwer genug, sich zu schützen – viele beschäftigen ein engagiertes Team von IT-Spezialisten oder lagern für viel Geld an einen Drittanbieter aus, um ihre Systeme reibungslos und sicher am Laufen zu halten. Und das gelingt ihnen nicht immer.

Rücksichtslose Effizienz

Fragen Sie jeden, der einen Webserver oder einen anderen mit dem Internet verbundenen Server betreuen muss, und er wird Ihnen sagen, dass unautorisierte Zugriffsversuche keine Seltenheit sind – tatsächlicherweise werden die Server, die die Websites im Web hosten, fast ständig bombardiert. Einige dieser Angriffe erfolgen manuell, aber die meisten sind automatisiert und werden von Bots durchgeführt, die sich ihren Weg bahnen, Maschinen anhand ihrer IP identifizieren und versuchen, durch Brute-Force-Angriffe auf webbasierte Formulare oder Befehlszeilenschnittstellen auf sie zuzugreifen. Einige dieser Bots protokollieren auch Informationen über jeden der Server und/oder die Websites, die sie besuchen, und identifizieren die erkennbaren Informationen über jeden einzelnen. Warum tun sie das? Wenn eine Schwachstelle entdeckt wird, betrifft sie bestimmte Hardware und Software. Hinterhältige Personen können eine Liste aller als anfällig protokollierten IPs oder Domains nutzen und diese schnell ausnutzen.

Ein solches Beispiel war eine Schwachstelle, die auf Websites entdeckt wurde, die mit dem beliebten und weit verbreiteten Drupal-CMS erstellt wurden. Im Oktober 2014 entdeckte das Team, das Drupal entwickelt, eine Schwachstelle, die in einer Version des CMS ausgenutzt werden konnte. Sie erkannten den Ernst der Lage und veröffentlichten schnell Informationen für Website-Betreiber über die Schwachstelle und die Schritte zur Abwehr ihrer Ausnutzung. Der Rat, den sie gaben, wie es der Natur des Webs entspricht, lautet, dass Website-Betreiber, wenn der Patch für Drupal nicht innerhalb von 7 Stunden nach ihrer Erklärung eingespielt wurde, davon ausgehen sollten, dass sie gehackt wurden, und entsprechende Maßnahmen ergreifen sollten. Für viele erwies sich diese Annahme als zutreffend. Es gab tatsächlich heimtückische Personen, die auf einer riesigen Datenbank von Websites saßen, die sie als Drupal-basiert identifiziert hatten, und sie ließen ihre metaphorischen Bluthunde innerhalb weniger Stunden nach Entdeckung der Schwachstelle los.

Großartig, an jeder Ecke lauert also Gefahr. Welche Chance haben da schon kleine Unternehmen?

Ja, das ist die dunkle Kehrseite des glänzenden, spaßigen World Wide Web. Ihre scheinbar unmögliche Mission, falls Sie sie annehmen möchten, lautet:

  • Bereitstellung von möglichst viel Zugriff auf Ihre Infrastruktur für Ihre Mitarbeiter bei gleichzeitiger Absicherung
  • Das Unternehmen der Welt bekannt machen und gleichzeitig unerwünschte Aufmerksamkeit von Hackern abwehren
  • Das Übertragen Ihrer digitalen Informationen in die Cloud bei gleichzeitiger Beibehaltung der Kontrolle darüber

Als kleiner Betrieb ist es nicht realistisch, eine IT-Abteilung zur Betreuung Ihrer Technologie zu haben, aber es gibt Möglichkeiten, wie Sie Ihr Unternehmen schützen können:

  1. Halten Sie Ihre Nutzer informiert, versiert und wachsam.
    Ihre erste Anlaufstelle sollte die Schulung sein: Ihre Systeme und Server können bis unter das Dach mit Firewalls versehen und für finstere Gestalten undurchdringlich sein, aber wenn Ihre Benutzer fahrlässig mit ihren Passwörtern umgehen oder über die sinnvolle Nutzung des Webs oder vernetzte Geräte uninformiert sind, könnten Sie für Angriffe weit geöffnet sein, bei denen die vorgenannten Gestalten legitime Mittel für ihre finsteren Zwecke nutzen. Implementieren Sie eine Passwort-Stärke-Richtlinie mit Mindestanforderungen und stellen Sie sicher, dass Passwörter, auf die mehr als eine Person Zugriff haben kann (falls unbedingt erforderlich), regelmäßig geändert werden und nur diesen Personen bekannt sind. Etablieren Sie Protokolle und Best-Practice-Empfehlungen für alle Benutzer, wie das Sperren von Bildschirmen auf Laptops, selbst wenn man sich nur für kurze Zeit entfernt.
  2. Verbinden sich Benutzer von anderen Büros oder Standorten aus?
    Verwenden Sie eine ausfallsichere VPN-Lösung (Virtual Private Network) für eine sichere Verbindung von Zweigstellen. Peplink ist auf solche Lösungen spezialisiert und kann Ihnen den Aufwand bei der Einrichtung abnehmen. Sie bieten Lösungen wie die Peplink Balance 210 Dual-WAN Router das 2 WANs verbindet und bis zu 50 gleichzeitige Benutzer unterstützt. Es kann ohne die Notwendigkeit, Firewalls oder Router neu zu konfigurieren, in ein bestehendes Netzwerk integriert werden, wodurch die Installation schnell und einfach ist.
  3. Sichern Sie Ihr WLAN, um unbefugten Zugriff zu verhindern
    Hersteller von drahtlosen Geräten wie Aerohive über drahtlose Lösungen verfügen, die eine starke Sicherheit bieten, da die Durchsetzung direkt am Rand des Netzwerks erfolgt – dort, wo die drahtlosen Benutzer zum ersten Mal Zugriff erhalten. Die Access Points von Aerohive sind auf Sicherheit ausgelegt und bieten eine hervorragende Leistung, während sie Ihnen helfen, eine starke Netzwerksicherheit aufrechtzuerhalten.
  4. Halten Sie Ihre Viren und Schadsoftware fern!
    Egal, wie vorsichtig Ihre Benutzer sind (siehe Punkt 1), Viren und Malware finden dennoch ihren Weg. Schützen Sie die Rechner Ihrer Benutzer durch eine starke und effektive Antiviren- und Malware-Abwehr. Wir empfehlen ThreatTracks Vipre Welches ist ihre robusteste Unternehmens- und Geschäftslösung, die Antivirensoftware, integriertes Patch-Management, Mobile Device Management (MDM) und mehr kombiniert, um PCs, Macs, iPhones, iPads und Android-Geräte zentral zu verwalten und zu schützen? Es ist eine schlanke Lösung, die Ihnen bei der täglichen Arbeit nicht in die Quere kommt. (Sie hilft Ihnen sogar dabei, Ihre alte Antivirensoftware zu entfernen …)
  5. Behalten Sie die Kontrolle über Ihre freigegebenen Dokumente
    Um ein Unternehmen effektiv zu führen, benötigen Sie einen gemeinsamen Zugriff auf Informationen, aber oft müssen diese Informationen vertraulich bleiben. Dies kann unmöglich zu kontrollieren sein, wenn Sie Dateien in einem gemeinsamen Laufwerk, per E-Mail oder sogar über neue Cloud-basierte Lösungen wie Dropbox speichern. Eine Alternative bietet sich in Form von WatchDox – ein Dropbox-ähnlicher Dienst mit zusätzlicher Sicherheit. Sie können Dokumente teilen, behalten aber die Kontrolle und können den Zugriff sogar jederzeit entziehen, sodass der Eigentümer eines Dokuments sicher sein kann, dass es nicht in die falschen Hände gerät.
  6. Vereinfachen Sie Ihre Netzwerkzugangskontrolle
    Dienste wie Macmon kann den Zeit- und Arbeitsaufwand für die Verwaltung von Benutzerzugriffen und -berechtigungen drastisch reduzieren. Es ist einfach zu bedienen, zu implementieren und einzurichten.
  7. Nutzen Benutzer Mobilgeräte, um geschäftliche E-Mails oder Nachrichten zu senden?
    Smartphones und Tablets sind nicht immun gegen Angriffe durch Viren und Schadsoftware, die sensible Informationen ohne Ihr Wissen an böswillige Dritte senden können. Software wie Laokoon wird die Geräte Ihrer Nutzer schützen und solche heimtückischen Angriffe stoppen.
  8. Zutrittskontrolle und Zeiterfassung
    Es kann schwierig sein, den Überblick darüber zu behalten, wer sich wo in Ihren Gebäuden befindet und zu welchen Zeiten sich Ihre Mitarbeiter und Besucher bewegen – die physische Seite der IT-Sicherheit. Führende Hersteller biometrischer Technologie Anviz und ZKTeco Bieten Sie hochmoderne Sicherheits- und Zeitmanagementsolutions an, die Multi-Biometrie- sowie RFID-basierte Zeiterfassungs- und Zutrittskontrolllösungen umfassen.

Alle diese Lösungen sind verfügbar und, was noch wichtiger ist, erschwinglich für kleine Unternehmen (insbesondere im Vergleich zu den Kosten für dediziertes Personal oder externe Dienstleister) und die Investition allemal wert, wenn man die Kosten bedenkt, die entstehen, wenn man sie nicht nutzt. Sie können Zeit oder Effizienz bei Ihrer gesamten Belegschaft einbüßen und Geld für die Behebung der Auswirkungen oder Folgen einer Sicherheitsverletzung verlieren. Am schwerwiegendsten ist jedoch der Vertrauens- oder Reputationsverlust, der dadurch entstehen kann, dass sensible Informationen in die falschen Hände geraten. Vorsorge ist besser als Nachsorge.

Bitte kontaktieren Sie uns, wenn Sie einfache Möglichkeiten zum Schutz Ihres Unternehmens besprechen möchten.
Anrufen, um sich zu erkundigen