Home / Allgemein / Cyberattacken: Wenn der Dienstleister zur Gefahr wird

Cyberattacken: Wenn der Dienstleister zur Gefahr wird

BomgarHohes Vertrauen und wachsende Abhängigkeit der Unternehmen von externen Dienstleistern mit Zugriffsrechten auf IT-Systeme erhöht auch die Gefahr von IT-Sicherheitsverstößen. Doch in Deutschland wissen die meisten Unternehmen nicht, welche Zugriffe auf interne IT-Systeme von welchen Dienstleistern durchgeführt werden — und so erwarten 83 Prozent der Firmen, dass sie innerhalb der nächsten zwei Jahre Opfer einer Cyberattacke werden.

Laut der Studie „Vendor Vulnerability Research 2016” von Bomgar, einem Enterprise-Anbieter für Zugriffslösungen, besteht ein erhebliches Risiko für die Unternehmenssicherheit durch die Zusammenarbeit mit externen Dienstleistern, wenn der Zugriff auf IT-Systeme und die Rechteverwaltung nicht zuverlässig geregelt und überwacht werden. In Deutschland wissen demnach nur 24 Prozent der befragten Unternehmen, welche Zugriffe auf interne IT-Systeme von welchen Dienstleistern durchgeführt werden.

Die Studie untersucht, welche Visibilität, Kontroll- und Managementmöglichkeiten die Organisationen in Europa und den USA über externe Dienstleister mit Zugriffsrechten auf ihre IT-Netzwerke haben. Sie thematisiert auch, inwieweit Organisationen die Gefahren durch potentielle Risiken – seien es Cyberattacken oder Datenschutzverletzungen – bewusst sind, die Dienstleister mit Remote-Access-Rechten verursachen können. Und schließlich soll die Untersuchung aufzeigen, welche Policies und Prozesse zum Schutz der Unternehmen und Drittanbieter vor den identifizierten Gefahren implementiert haben.

Breit dokumentierte Sicherheitsvorfälle wie auf das Einzelhandelsunternehmen Target im Jahr 2013 haben bei 81 Prozent der Befragten das Bewusstsein dafür geschärft, wie sie Drittanbieterzugriffe besser steuern können. Trotzdem sind sich nur 35 Prozent der Firmen (in Deutschland sogar nur 20 Prozent) sicher, dass sie die genaue Anzahl der externen Dienstleister kennen, die auf ihre IT-Systeme zugreifen.

Weiter dokumentiert die Studie, dass im Schnitt 89 externe Dienstleister pro Woche Zugriff auf Unternehmensnetzwerke haben; und diese Zahl wird voraussichtlich wachsen. 75 Prozent der befragten Experten konstatieren, dass die Zahl der Drittanbieter in ihrem Unternehmen in den vergangenen zwei Jahren gestiegen ist, und 71 Prozent gehen davon aus, dass sich dieser Trend in den nächsten beiden Jahren fortsetzt.

Das Vertrauen ist (zu) groß

In den Studienergebnissen spiegelt sich ein hohes Vertrauen gegenüber externen Dienstleistern wieder, wogegen die Sichtbarkeit der Drittanbieterzugriffe auf IT-Systeme niedrig bleibt. So vertrauen 92 Prozent der Umfrageteilnehmer ihren Vertragspartnern vollständig oder zumindest in den meisten Fällen, obwohl zwei Drittel einräumen, dass die Freiräume der Drittanbieter zu weit gefasst sind. Erstaunlicherweise kennen dabei nur 34 Prozent (24 % in Deutschland) die genaue Zahl der Log-ins in ihrem Unternehmensnetz durch externe Dienstleister oder Hersteller, und 69 Prozent räumten bereits eine dokumentierte oder wahrscheinliche Sicherheitsverletzung durch Drittanbieter im vergangenen Jahr ein.

Bomgar2„Externe Dienstleister spielen eine immer wichtigere Rolle beim Support der IT-Systeme, Applikationen und Endgeräte im Unternehmen. Allerdings führen die vernetzten Strukturen in vielen Organisationen auch zu unbeabsichtigten Wechselwirkungen, die sich nicht so leicht adressieren und in den Griff bekommen lassen“, sagte dazu Matt Dircks, CEO von Bomgar.

„Die vorliegende Studie verdeutlicht, welches große Vertrauen den Drittanbietern entgegengebracht wird und wie wenig Kontrollmechanismen und Sichtbarkeit andererseits beim Netzwerkzugang vorhanden sind. Diese Kombination von Abhängigkeit, Vertrauensvorschuss und fehlender Kontrolle ist der ‚beste Nährboden‘ für gefährliche Sicherheitsverstöße in Unternehmen aller Größen. Wenn Hacker die Sicherheit kompromittieren und als vermeintlich berechtigte Dienstleister agieren können, verfügen sie über wochen- oder monatelange Zugriffsberechtigungen im Unternehmensnetz — genügend Zeit, um sensible Daten abzugreifen oder geschäftskritische IT-Systeme auszuschalten.“

Die „Alles-oder-nichts-Strategie“ ist beliebt

Interessanterweise liegt es auf Unternehmensseite nicht an einer mangelnden Sensibilisierung für das Thema – unter den Befragten gibt es vielmehr ein ausgeprägtes Risikobewusstsein dafür, welche Folgen ein ineffektives Management von Drittanbieterzugriffen hat. Weitere Erkenntnisse der Studie:

  • 56 Prozent glauben, die Bedrohung durch Drittanbieterzugriffe werde unterschätzt; nur 22 Prozent zeigten sich zuversichtlich, gegen Sicherheitsverletzungen von dritter Seite gewappnet zu sein.
  • Fast die Hälfte der Studienteilnehmer (44 %) verfolgen eine „Alles-oder-nichts“-Strategie beim Drittanbieterzugriff, anstatt eine granulare Benutzerverwaltung für den Fernzugriff der Vertragspartner einzurichten.
  • Nur 51 Prozent setzen verbindliche Policy-Vorgaben für den externen Zugriff durch, wobei 55 Prozent ihre Richtlinien in den zurückliegenden beiden Jahren nicht überprüft haben.
  • Zwei Drittel  stellen fest, dass ihre Organisation bei der Auslagerung von Diensten einen stärkeren Fokus auf Kosten als auf Sicherheit legt.
  • 74 Prozent befürchten, dass vernetzte Endgeräte im nächsten Jahr Sicherheitsverletzungen verursachen werden, und 72 Prozent sehen externe Dienstleister, welche wiederum Sub-Lieferanten verwenden, als zusätzliche Gefahrenquelle, da eine ohnehin komplexe Sicherheitslage um einen vierten Akteur erweitert wird.

„Ganz offensichtlich gibt es in vielen Organisationen eine Lücke bei der Prävention von Cyberangriffen durch Hacker, die externe Dienstleister als Zugriffspunkt nutzen“, ergänzte Dircks. „Ohne eine granulare Zugriffssteuerung und Auditierung der Aktivitäten im Netzwerk lassen sich die Schwachstellen bei der Einbindung externer Dienstleister nicht schließen.

Share

Leave a Reply