Sicherheit

Verlorene und gestohlene Vermögenswerte


Organisationen sollten sicherstellen, dass alle Vermögenswerte erfasst und inventarisiert sind. Lesen Sie weiter, um den besten Weg zu erfahren.

Der Verlust von Unternehmensvermögen wie Laptops, Smartphones oder Dokumenten sowie das Diebstahl von Vermögenswerten sind zwei bekannte Risiken für die Informationssicherheit von Organisationen. In den letzten Jahren hat der Data Breach Investigation Report (DBIR) von Verizon jedoch einen Trend gezeigt, dass Datenkompromittierungen hauptsächlich bei Vorfällen letzterer Art bestätigt werden [1].

Das DBIR weist ausserdem darauf hin, dass der Rückgang von Reisen und der Anstieg im Homeoffice im Zeitraum 2020–2021 nicht zu einem Rückgang der durch diese Risiken verursachten Datenpannen führten. Organisationen sollten dies bei ihren Risikobewertungen berücksichtigen und geeignete technische, physische und logische Massnahmen gegen Verlust und Diebstahl festlegen.

Führen Sie ein (IT-)Vermögensinventar

Da Organisationen nur das schützen können, was sie kennen, ist die Führung eines aktuellen Inventars aller (IT-)Vermögenswerte entscheidend. Vermögensinventar speichern Informationen über Laptops, Smartphones usw., die der Organisation gehören. Zu den Informationen gehören Betriebssystemversionen und Patches, installierte Software, Asset-Besitzer usw. Falls ein Vermögenswert verloren geht oder gestohlen wird, liefert das Inventar den Administratoren alle relevanten Informationen, um schnelle Entscheidungen zu treffen.

Vermögensinventar sollten Teil eines Vermögensverwaltungsprozesses sein. Asset Management umfasst Richtlinien, Verfahren und Prozesse, die Organisationen helfen, alle Vermögenswerte über ihren jeweiligen Lebenszyklus hinweg zu berücksichtigen [2].

Einrichtung der Verwaltung mobiler Geräte

Mobile Device Management (MDM) hilft Organisationen,  Vermögenswerte in ihrer Infrastruktur zu sichern und zu warten. Ausserdem können Administratoren  Assets aus der Ferne aktualisieren, konfigurieren und verwalten. Wenn ein IT-Vermögenswert verschwindet, können MDM-Lösungen ihn aus der Ferne sperren, das Passwort ändern alle darin enthaltenen Unternehmensdaten löschen oder ihn vollständig deaktivieren, um seine Daten vor unbefugten Personen zu schützen.

Implementierung von Zugriffskontrollrichtlinien

Um zu verhindern, dass unautorisierte Personen auf Daten über verlorene oder gestohlene Vermögenswerte zugreifen, sollten hochmoderne Autorisierungsmassnahmen eingeführt werden. Organisationen können es Unbefugten erschweren, Zugang zu erhalten, indem sie eine starke Authentifizierung durchsetzen; mindestens zwei Authentifizierungsmethoden aus Wissen, Eigentum und Inhärenz sind erforderlich, zum Beispiel ein Passwort und ein Authentifikator-Pin.

Idealerweise werden Zugriffskontrollrichtlinien über das MDM einheitlich über alle Geräte hinweg eingerichtet.

Verschlüssele alle Daten

Verschlüsselung ist eine digitale Form der Kryptographie. Es verwendet mathematische Algorithmen, um Informationen so  zu verschlüsseln, dass nur die Person mit dem Schlüssel (z. B. ein Passwort) die Informationen entschlüsseln und darauf zugreifen kann. Daten auf Geräten wie Laptops und Smartphones sollten immer verschlüsselt sein. Dies kann erreicht werden, indem man entweder einzelne Dateien und Ordner, einzelne Volumes verschlüsselt oder die gesamte Festplatte verschlüsselt. Letztere Methode ist für die Mitarbeiter am transparentsten, da sie keine Dateien an einem speziellen Ort auf der Festplatte speichern muss. Alle Dateien, Ordner und Volumes werden automatisch verschlüsselt.

Idealerweise wird die Verschlüsselung über das MDM einheitlich über alle Geräte hinweg eingerichtet.

Physische Sicherheit herstellen

Um die Wahrscheinlichkeit von Diebstahl von Vermögenswerten zu verringern, sollten Organisationen ein geeignetes physisches Sicherheitskonzept mit verschiedenen Sicherheitszonen etablieren. Ein Beispiel für ein Zonenkonzept könnte aus einem Hochsicherheitsbereich bestehen, der alle Vermögenswerte mit sehr hohen Schutzzielen enthält, einem Innenbereich, in dem sich die Büros der Mitarbeiter befinden, einem kontrollierten Bereich, zum Beispiel einer Lobby, und einem Aussenbereich. Es ist wichtig, dass jede Zone eine andere Zugangskontrollmassnahme umsetzt, damit eine Person nicht mehr als eine Zone in einem Schritt durchqueren kann.

A pie chart showcasing Physical Security. The innermost layer is the High Security Area. The layer outside that is the Internal Area. The layer outside that is the Controlled Area. The outermost layer is the Outer Area.

Schulen Sie Ihre Mitarbeiter aus

Aufklärungskampagnen für Mitarbeiter sollten angemessene Sicherheitsrichtlinien und -vorschriften für mobile Geräte und physische Geräte umfassen. Sie sollten ihre Verantwortung kennen, zum Beispiel Laptops und Mobiltelefone nicht unbeaufsichtigt lassen, wen sie im Falle eines verlorenen oder gestohlenen Vermögenswerts kontaktieren und auf Pickups achten.

Empfehlung

Prüfen Sie, ob Ihr Unternehmen gut auf verlorene und gestohlene Vermögenswerte vorbereitet ist:

  • Ist Ihr Inventar vollständig und aktuell?
  • Gibt es eine Mobile Device Management-Lösung, die Zugriffskontrolle und Verschlüsselung per Richtlinie auf alle Geräte ausrollt?
  • Folgt Ihr Zonenkonzept den Best Practices für Informationssicherheit?

Brauchen Sie Hilfe bei der Minderung des Risikos von verlorenen und gestohlenen Geräten für Ihr Unternehmen? Kontaktieren Sie uns für weitere Informationen.

Quellen

Micaela
Oktober 23, 2023