Cyberattacken wirksam begegnen

Abstract people on mountain using laptops with glowing security shiled on blurry city background. Secure, safety and digital protection concept. Double exposure.Abstract people on mountain using laptops with glowing security shiled on blurry city background. Secure, safety and digital protection concept. Double exposure.Who is Danny – stock.adobe.com

Cyberangriffe gegen die Unternehmens-IT kleiner und mittelständischer Unternehmen gibt es täglich. Einen wirksamen Schutz gegen solche Angriffe und deren Folgen können Präventionsmaßnahmen leisten. Dazu gehören technische genauso wie organisatorische Maßnahmen oder auch solche, die Mitarbeiter für die Cyberrisiken sensibilisieren. Eine Studie der HDI Versicherung zeigt hier beträchtliches Potenzial zur Verbesserung des Cyberschutzes auf.

Die Studie zum Thema Cybersicherheit erstellte das Forschungs- und Beratungsinstitut Sirius Campus im Auftrag der HDI Versicherung. Dazu befragte das Institut Ende letzten Jahres Freiberufler sowie IT- und Versicherungs-Entscheider von mehr als 500 kleinen und mittelständischen Unternehmen (KMU). Ein Ergebnis der Studie: Viele Unternehmen können durch die Kombination von Präventionsmaßnahmen ihren Cyberschutz wirksam erhöhen.

Technische Maßnahmen an erster Stelle

Technische Maßnahmen sind die gängigsten Vorkehrungen, mit denen sich Unternehmen gegen Bedrohungen aus dem Cyber-Raum schützen. Firewalls, Spam-Schutz und automatische Datensicherungen durch Backups werden laut HDI Studie am häufigsten verwendet. So gaben 83 Prozent der Befragten an, dass sie Firewalls installiert hätten, 81 Prozent nannten Spam-Schutz und 80 Prozent automatisierte Backups. Seltener eingesetzt werden zum Beispiel Multi-Faktor Authentifizierungen (55 Prozent) oder verschlüsselte Zugänge zum Unternehmensnetzwerk zum Beispiel über VPN (66 Prozent).

Die technischen Maßnahmen haben für die Unternehmen den Vorteil, dass sie einen guten Basisschutz bieten und häufig mit einem überschaubaren Aufwand umzusetzen sind. Allerdings reichen technische Lösungen allein nicht aus. Das zeigen sowohl Untersuchungen als auch die Schadenbilder von erfolgreichen Cyberangriffen. Organisatorische Maßnahmen und Mitarbeiterschulungen sind weitere entscheidende Bausteine.

Standards, Notfallmanagement, Mitarbeiterschulungen

Organisatorische Präventionsmaßnahmen umfassen zum Beispiel verbindliche Passwort-Standards oder Schwachstellen-Scans der IT und im weiteren Sinne auch die Vorbereitung von Notfallmaßnahmen für einen Cyberangriff. Am weitesten verbreitet (bei 72 Prozent der KMU) sind verbindliche Standards für den Umgang mit Passwörtern. Kritischer sieht es dagegen in Sachen Notfallmanagement aus. So sind die Zuständigkeiten bei einem Cyberangriff lediglich bei jedem zweiten Unternehmen (55 Prozent) eindeutig festgelegt.

Angriffe, die auf die Schwachstelle „Mensch“ zielen, sind in der Praxis am erfolgversprechendsten – für den Angreifer. Im Rahmen der Studie wurden von betroffenen Unternehmen Angriffsmethoden wie Phishing-Mails oder Social Engineering mit Abstand am häufigsten genannt. HDI Vorstand Malte Dittmann erklärt dies:

Mitarbeiter, die E-Mail-Anhänge von Unbekannten öffnen oder auf zweifelhafte Links klicken, können Kriminellen unkontrollierte Zugänge in die IT-Systeme öffnen.

Umso überraschender ist das Ergebnis, dass laut HDI Studie nur knapp die Hälfte (48 Prozent) der befragten Unternehmen mindestens einmal jährlich Mitarbeiterschulungen zur Cybersicherheit einsetzt. Ein Viertel (25 Prozent) der KMU testen ihre IT-Sicherheit durch simulierte E-Mailangriffe.

Kombinierte Präventionsmaßnahmen halbieren Schadenhöhe

Cyberangriffe sind vielfältig und die Schwachstellen, auf die diese zielen, immer wieder andere. Deshalb gibt es auch nicht die eine wirksame Präventionsmaßnahme, die den perfekten Schutz bietet. Die HDI Cyberstudie zeigt deutlich: Erst eine Kombination aus technischen Vorkehrungen und organisatorischen Regeln mit Maßnahmen zur Mitarbeitersensibilisierung verspricht einen möglichst wirksamen Schutz.

So waren 31 Prozent aller befragten Unternehmen in der letzten Zeit von erfolgreichen Cyberangriffen betroffen. Von denjenigen, die mehr als zehn der untersuchten Präventionsmaßnahmen einsetzen, waren es lediglich 18 Prozent. Noch signifikanter war der Unterschied bei der durchschnittlichen Schadenhöhe: Sie lag bei den 23 Prozent der befragten Unternehmen, die mehr als zehn Maßnahmen einsetzten bei 54.000 Euro – im Vergleich zu durchschnittlich 95.000 Euro bei der Betrachtung aller betroffenen KMU.

Risiko-Audits erhöhen die Informationssicherheit

Cyberrisiken sind extrem dynamisch und immer im Einzelfall zu bewerten. Eine individuelle Beurteilung der Risiken durch ein Cyber-Sicherheitsaudit sei deshalb auch für KMU von zentraler Bedeutung, betont HDI Vorstand Dittmann. Folgerichtig wünscht sich auch die Hälfte aller Befragten eine externe Bewertung ihrer Cyber-Risiken durch ein Audit als Zusatzleistung einer Cyberversicherung. Durch ein Audit werden mögliche Schwachstellen der IT-Infrastruktur festgestellt und potenzielle Gegenmaßnahmen aufgezeigt. Im Rahmen der Cyber-Versicherung bietet HDI mit dem „Security Baseline-Check“ daher ein Audit ihres Kooperationspartners Perseus Technologies zu vergünstigten Konditionen an.

LESEN SIE AUCH

risk management for cyber threats ,  security policy to preventrisk management for cyber threats , security policy to preventjanews094 – stock.adobe.com
Cyber

Wahrnehmung von Cyberrisiken bei KMU gesunken

Das Cyber-Schutzniveau der deutschen KMU hat sich im Vergleich zum Vorjahr insgesamt leicht verbessert. Bedenklich stimmt aber die Entwicklung, dass trotz unveränderter Risiken das Thema Cyber-Bedrohungen weniger im Fokus steht und die Risikowahrnehmung abgenommen hat.

Bearded confident maintenance engineer in white shirt is working in database centerBearded confident maintenance engineer in white shirt is working in database center
Digitalisierung

IT-Dienstleister sind zentral für die Cybersicherheit

IT-Dienstleister haben erheblichen Einfluss darauf, wie KMU mit Cyberrisiken umgehen. Sie sind meist die erste Wahl im Hinblick auf Information und Umsetzung von Präventionsmaßnahmen. Nach einem Cyber-Angriff erwägen Unternehmen jedoch auch häufig, den IT-Dienstleister zu wechseln.

Anzugtraeger-Buero-297320833-AS-stokketeAnzugtraeger-Buero-297320833-AS-stokketestokkete – stock.adobe.com
Digitalisierung

Digitale Briefe statt KI-Chatbot GPT

Bin ich schon drin? Während viele Marketing- und Vertriebsexperten den Erfolg der neuesten Künstlichen Intelligenz ChatGPT feiern, ist ein Großteil des deutschen Klein- und Mittelstandes auf der Digitalisierungsstufe E-Mail stehengeblieben.

Shocked excited young caucasian businessman talking by mobile phone.Shocked excited young caucasian businessman talking by mobile phone.Drobot Dean – stock.adobe.com
Digitalisierung

Cyberangriffe und Schäden bei KMU

Über ein Drittel der KMU in Deutschland fiel in den letzten Jahren einem Cyberangriff zum Opfer. Die Attacken erfolgen meist über die Schwachstelle „Mensch". Seitdem sich die größeren Unternehmen besser schützen, geraten zunehmend die Kleineren in den Fokus.

Computer FreakComputer Freaklassedesignen – stock.adobe.com
Cyber

“Der Versicherungsmarkt bröckelt: Pflicht-Cyberversicherungen als Rettungsanker für Unternehmen?“

Trotz regelmäßiger Warnungen ergreifen viele Unternehmen nicht die notwendigen Maßnahmen, um ihre IT-Infrastruktur effektiv abzusichern. Die Passivität führt zu immensen wirtschaftlichen Schäden und bringt auch den Versicherungsmarkt ins Wanken. Ziehen sich Versicherer aus dem Segment zurück, entsteht eine fatale Entwicklung für die Unternehmen und den Markt.

Two business people working on the project to protect cyber security of international company using laptop. Padlock Hologram icons. Teamwork concept.Two business people working on the project to protect cyber security of international company using laptop. Padlock Hologram icons. Teamwork concept.
Digitalisierung

NIS-2-Richtlinie: Unternehmen sollten jetzt aktiv werden

Auch 2023 fehlt es noch flächendeckend am richtigen Cyber-Sicherheitsbewusstsein in Unternehmen und entsprechender Resilienz. Die NIS-2-Richtline soll dem Abhilfe schaffen. Besonderes Augenmerk wird dabei auf das Risikomanagement und das Cyber-Notfallmanagement gelegt.