„ANGRIFFSLUSTIG – IT-Sicherheit für DEIN Unternehmen“

Transkript

Zurück zur Episode

00:00:00: Angriffslustig!

00:00:01: IT-Sicherheit für dein Unternehmen.

00:00:04: Der Security Podcast der Go Security.

00:00:07: Mein

00:00:07: Name ist Sandro Müller und mit mir am Mikrofon Andreas Wiesler.

00:00:11: Mit ihrer Firma Go Security sind sie die Firewall Fizikunternehmen.

00:00:15: Wir haben ja schon eine Lösung, wieso soll ich jetzt noch was dazu machen?

00:00:19: Sensibilisierung zum Beispiel.

00:00:21: Sandro und Andreas sind die IT Sicherheitsexperten in der Schweiz

00:00:26: seit

00:00:26: über zwanzig Jahren schon

00:00:28: Komm.

00:00:28: wir versuchen noch ein wenig auf zu zeigen,

00:00:30: wie geht es

00:00:30: dann besser.

00:00:31: Bist

00:00:31: du bereit für ein neues

00:00:33: Abdeck?

00:00:34: Herzlich willkommen zur neuesten Ausgabe von Angriffslustig!

00:00:39: Am Mikrofon sind Andreas Wiesler und mein Name ist Sandro Müller.

00:00:44: Und wenn Du Verwaltungsrad in einem KMU bist, dann ist diese Folge möglicherweise genau das Richtige für

00:00:52: Dich.

00:00:54: Wir stellen nämlich immer wieder fest, dass in den Verwaltungsräten wenig Wissen bezüglich IT Security vorhanden ist.

00:01:01: Manchmal sogar in den Geschäftsleitungen auch noch ziemlich wenig.

00:01:05: Trotzdem wäre das wichtig weil zumindest als Risiko-Management – das muss der Verwaltungsrat machen – die Verantwortung trägt auch der Verwendungsrat.

00:01:14: aber wenn das Fachwissen komplett fehlt wird es schwierig.

00:01:18: Und dann gibt es ein weiteres Problem, Andreas kannst du mir sicher bestätigen.

00:01:21: Wenn ich nun als Verwaltungsrat zu meinem IT-Leiter oder meiner IT-Literin gehe und sage, sag mal sind wir eigentlich sicher?

00:01:30: Dann werde ich wohl kaum hören.

00:01:32: Nee geht

00:01:34: so.

00:01:35: Logisch wirst du immer sagen ja sicher,

00:01:37: natürlich sind wir sicher.

00:01:39: Einerseits weil man vielleicht fast schon Angst hat die Wahrheit zuzugeben aber ich glaube sogar meistens weil man schon einigermaßen davon ausgeht, dass man soweit sicher ist und auch die riesigen vielleicht gar nicht zum Detail kennt.

00:01:54: Weil das ist nicht böse gemeint, das ist es nicht, weil da schlechte Leute sind oder nichts wingen sondern IT-Security ist eine Spezialdisziplin innerhalb der IT Und ich kann ein ausgezeichneter IT-Mensch sein aber vielleicht mein Securitywissen ist nicht so ausgeprägt können und sind häufig zwei verschiedene Dinge.

00:02:16: Ja, und heutige Infrastrukturen sind so groß, so verteilt man hat XCloud-Dienste Cloud Services noch drin also es ist dann schwierig auch die Übersicht zu behalten.

00:02:26: Genau und jetzt sagst du vielleicht das Verwaltungsrat auch so, dann ist es auch ganz okay dass ich eigentlich keine Ahnung habe wenn selbst meine IT da fast schon überfordert ist mit dem ganzen Thema.

00:02:37: Ja das stimmt natürlich soweit schon.

00:02:39: wir wollen dir aber heute ein Werkzeug an die Hand geben oder zumindest darüber erzählen über dieses Werkzeug wie Du ohne tiefes Fach wissen ganz alleine mit Deiner IT darüber sprechen kannst Und mal so einen ersten Eindruck kriegst, wo stehen wir da eigentlich?

00:02:56: Wie haben wir das gemacht?

00:02:58: Ja und das war ja auch eine Frage die ich dir gestellt habe.

00:03:02: Hast du die KI genutzt?

00:03:04: Nein!

00:03:04: Wir haben uns wirklich die Zeit genommen also vor allem diese Fragen zusammenzustellen.

00:03:12: Wir sagen wirklich die zehn wichtigsten Fragen was ein VR wissen muss oder er fragen muss.

00:03:18: Er fragen muss genau Und ein paar Hinweise dazu sind bewusst.

00:03:22: eigentlich wenige gezielte Fragen.

00:03:24: Das ist nicht dein Audit, ganz wichtig!

00:03:26: Es ist nicht ein Audit sondern es hilft dir einen Gefühl dafür zu bekommen.

00:03:30: Wichtig auch hake nach wenn du etwas nicht verstehst weil wenn du mit Fachchinesisch abgespeist wirst dann ist vermutlich etwas nicht gut und man kann IT auch verständlich erklären.

00:03:44: Hakenach?

00:03:44: Du musst nicht alles verstehen.

00:03:45: Du bist ja nicht der Experte darin aber lass es dir erklären.

00:03:49: Das finde ich ganz ein wichtigem Punkt, den du ansprichst.

00:03:54: Man ist halt in seiner IT-Bubble gefangen und ... wirklich verlangt, dass es verständlich wird.

00:04:01: Und was wir euch auch empfehlen ist, dass ihr die Fragen mündlich stellt und nicht eine Vorbereitungs-Checkliste dem IT-Leiter schickt.

00:04:08: Du kommst dann in den VW-Rat und hast folgende Fragen zu beantworten, sondern mündliche Stellen.

00:04:14: Weil er wird sehen... Die Reaktion wie's beantwortet wird hat einen großen Einfluss nachher auf euer Gefühl.

00:04:22: Ist das richtig oder eben nicht richtig?

00:04:24: Weil der IT-Liter muss zum Beispiel nicht alles auswendig wissen aber er muss eine gute Dokumentation haben.

00:04:30: Wenn wer organisiert ist, hat eine gute Dokumentation und wenn er eine guteDokumentations hat, hat Übersicht und das ist extrem entscheidend!

00:04:39: Ja für diese Fragen ist es gar nicht wichtig dass alles dokumentiert ist sondern es geht ja darum dass ihr einen Überblick über die IT bekommt.

00:04:48: Wichtig auch bereite dich gut vor.

00:04:52: Du musst wie gesagt kein IT-Experte werden du musst aber den Sinn der Fragen kennen.

00:04:57: Die Fragen haben einen ganz bestimmten Sinn und dann sagen wir euch zumindest von den Fragen, die wir heute zusammen anschauen und bereite dich auch vor dass du nachhaken kannst Nachfragen nicht nur wenn du etwas nicht verstehst sondern auch um vielleicht noch etwas tiefer zu gehen Wir haben auf diese zehn Fragen auch noch Nachfragen formuliert, die Du verwenden kannst.

00:05:19: Nicht musst aber kannst Wenn Du das möchtest.

00:05:22: da solltest du gut vorbereitet sein.

00:05:25: Also zusammenfassend die Struktur, wie würde ich euch das vorstellen ist die Frage.

00:05:29: Dann sind was will ich herausfinden?

00:05:31: Rauf muss ich achten und eben möglichen Nachfragen!

00:05:34: Und etwas gleich jetzt zu diesem Zeitpunkt... Die ganze Checkliste mit allen zehn Fragen dem Sinn grob dokumentiert und den Fragen zum Nachhaken kriegst du kostenlos.

00:05:50: Schreib uns einfach eine E-Mail auf infoatgosecurity.ch.

00:05:54: Schreib uns kurz, warum du schreibst, dass du gerne diese Checkliste mit den zehn Fragen für Verwaltungsräte möchtest.

00:06:01: Grüße uns nicht!

00:06:02: Das mögen wir, das ist nicht unbedingt nötig aber dann freuen wir uns und dann kriegst du diese Checkliste kostenlos zugestellt.

00:06:11: Und landest du auch auf unserem Spam-Verteiler?

00:06:14: Natürlich nicht.

00:06:16: Nein!

00:06:18: Das nehmen wir sehr reinst, also ihr müsst da dann nicht Angst haben dass wir euch anrufen und irgendeinen Audit verkaufen wollten in SMS und es geht wirklich darum das wir unsere Wissen teilen können.

00:06:29: Genau.

00:06:30: Danke Andreas für diese Ergänzung.

00:06:32: Also wirklich keine Angst wenn ihr sagt ja das wäre noch spannend schreibt uns ihr kriegt sie Und wenn ihr euch wieder melden möchte macht's aber Telefonieren da nicht nach in diesem Fall.

00:06:43: Das machen wir nicht.

00:06:44: Starten wir doch mal mit der ersten Frage oder du wolltest noch was sagen?

00:06:47: Nein,

00:06:47: ich wollte gleich starten!

00:06:49: Wir wollten das sendet.

00:06:51: Wir kennen uns einfach schon zu lange.

00:06:52: Genau

00:06:53: Wie viele Applikationen gibt es bei uns?

00:06:56: Triviale Frage eigentlich

00:06:58: eine absolut triviale Frage die und jetzt kommen wir zum Sinn der Frage vermutlich kaum jemand auswendig beantworten

00:07:06: kann

00:07:06: weil es sind viele.

00:07:08: Wir haben vorhin schon gesagt, Infrastrukturen sind komplex.

00:07:11: Das Spannende ist jetzt aber wie geht eure Gegenüber vor um die Frage zu beantworten?

00:07:19: Sagt er einfach ja moment wir haben ungefähr hier das werden schon so an die hundert sein zweihundert fünfhundert was auch immer.

00:07:28: dann wisst ihr keine Ahnung also keine Ahnung wie viel es wirklich sind.

00:07:34: oder hatte irgendwo ein infantar sagt lass mich kurz nachschauen wie infantar und sagt schau mal wir haben so viele server applikationen, so viele client-applikationen.

00:07:45: Und noch so viele apps auf ipads beispielsweise die wir brauchen und einsetzen und pflegen und warten dann weißt du wow das haben wir im griff.

00:07:55: da sind jetzt zwei extreme da gibt es noch ein paar varianten dazwischen.

00:07:59: aber eben auch diesen sinn kannst du lesen.

00:08:02: Ja und da haben wir ja schon mehrfach darauf hingewiesen.

00:08:05: Ich brauche eine Übersicht, sonst kann ich gar nicht alles managen.

00:08:08: Patchmanagement ist so ein Stichwort.

00:08:10: sind meine Systeme aktuell wo sich du wirst wissen was habe ich überhaupt?

00:08:14: So entscheiden!

00:08:16: Du kannst jeden IT-Leiter auf der Welt fragen...ja natürlich nicht jeden, er ist jetzt plakativ aber du kannst wirklich fast jeden Fragen.

00:08:23: patchst du deine Systeme und du kriegst immer die Antwort, ja natürlich haben wir im Griff.

00:08:28: Und jeden Angriff den ich sehe passiert über schlecht gewartete Systeme.

00:08:35: Also du musst nichts vergessen?

00:08:36: Genau!

00:08:38: Dann mögliche Nachfragen um nachzuhaken.

00:08:41: Ja falls es eben eine Schätzung ist wissen wir das auch genau.

00:08:45: gibt's ne Dokumentation?

00:08:47: Weil

00:08:47: vielleicht hat der IT-Leiter sich gar nicht getraut die Dokumentation nachzusehen, weil er dachte sein Test also ja dann weise ihn darauf hin.

00:08:58: Ja und was wir gerade erwähnt haben wissen wie auch welche Version installiert ist?

00:09:04: Sehr eine gute Frage!

00:09:05: Auch da?

00:09:05: das kann natürlich nur beantworten wenn es nicht Dokumentations gibt.

00:09:09: oder auch gibt es schon etwas spezifischer noch gibt es veraltete Applikationen die wir aus irgendeinem Grund noch nicht ablösen konnten und werden diese speziell geschützt?

00:09:20: Gerade das Windows X, Windows Elfthema, dass aktuell viele Firmen beschäftigt.

00:09:27: Nicht umsonst hat Microsoft nochmals ein Jahr verlängert, dass sie für Windows X Patches herausgeben.

00:09:33: Kommen wir zur nächsten Frage.

00:09:35: Übrigens ist die Reihenfolge bewusst gewählt?

00:09:37: Die könnt ihr aber auch ändern weil es ist bewusst nicht ganz so systematisch der Reihe nach.

00:09:42: Die nächste Frage

00:09:44: Ja wer ist bei uns für die Info-Sicherheit verantwortlich?

00:09:49: Und ihr könnt euch denken worauf diese Frage abzielt.

00:09:52: Es ist natürlich eineseits, um zu erfahren fühlt sich irgendjemand verantwortlich in diesem Betrieb für das Thema?

00:10:00: Oder gut, wir wissen ja noch nicht ob die Person sich verantwortlich fühlt nur weil wir gefragt haben gibt es jemanden.

00:10:05: Aber ist jemand bestimmt auch hier dann?

00:10:08: Ich

00:10:08: verbinde das jetzt ein wenig mit den Fragen zum Nachhaken.

00:10:12: Ist das auch dokumentiert?

00:10:14: Weiß die Person das und sind die Aufgaben dieser Person irgendwo beschrieben?

00:10:20: Wenigstens grob!

00:10:22: Ja häufig passiert's ja dass diese Rolle einfach nach der IT-Leiter nebenbei macht Und da müssen schon die Alarmglocken läuten.

00:10:29: Das empfehle ich auf jeden Fall getrennt sein, dass das irgendeine andere Fachperson noch machen kann.

00:10:36: Wenn

00:10:37: es irgendwie geht ja... Ich sage manchmal auch bei wirklich kleinen Firmen Ja!

00:10:41: Da wird's schwierig.

00:10:42: Dann sag' ich dann ist besser wenn es wirklich eine kleine Firma ist Besser.

00:10:47: Es ist dem IT-Leiter angehängt klar definiert und er weiß das auch und hat diese Rolle Also gibt sie dann gar nicht.

00:10:56: Die nächste spannende Frage ist, ja, habt ihr schon mal ein Security Audit Penetration Test gemacht und wie lange ist der zurück?

00:11:05: Und ihr könnt errahmen worauf wir da hinaus wollen was das Sinn ist.

00:11:08: Wir haben es schon mehrmals erwähnt jetzt im Podcast IT ist heutzutage unglaublich komplex und Security ist eine Spezialisierung und Es ist gar nicht die Hauptaufgabe eurer IT.

00:11:21: die Haupt Aufgabe Eure IT ist eure Business Prozesse mit digitalen Systeme und Prozessen so zu unterstützen, dass die besser, schneller, zuverlässiger oder überhaupt zuver lässig funktionieren und gehen.

00:11:38: Die Sicherheit ist halb ein Thema obendrauf und

00:11:42: das

00:11:43: ist nicht immer konkurrent.

00:11:44: Das beißt sich teilweise mit den anderen Aufgaben der IT und das hilft wenn da eben Profis zwischendurch drauf schauen.

00:11:50: Ja und wenn euer IT-Leiter Angst vor so einem Audit hat es geht ja nicht darum jemandem schlecht zu machen, sondern es soll diese unbekannten diesen dunklen Flecken aufzeigen.

00:12:01: Dass man eben den Fokus auch auf diese setzen kann.

00:12:05: und ich sage mal das Schlechte ist gar keine Audits zu machen.

00:12:08: Das zweit Schlechteste ist das mit dem eigenen IT Partner zu machen.

00:12:12: Warum?

00:12:13: Weil die sind nicht unabhängig genug Sagt nicht diesen schlecht aber sie sind nicht Unabhängigkeit genug Die sind ja selbst viel zu tief drin.

00:12:19: dass sollten wir wirklich komplett unabhängige Leute machen

00:12:23: Und wenn schon mal eins gemacht wurde, auch mal Nachfragen.

00:12:26: Was sind die Findings davon?

00:12:29: Wo waren wir gut und wo waren wir weniger gut?

00:12:32: Und was wurde dann daraus gemacht?

00:12:34: Oben unbedingt!

00:12:35: Diese Nachfrage finde ich ganz, ganz entscheidend.

00:12:38: Was wurde da rausgemacht?

00:12:41: Wo ist die Umsetzung der Maßnahmen dokumentiert?

00:12:45: Und ihr merkt dafür müsst ihr null Fachwissen haben.

00:12:48: Aber diese Fragen sind unglaublich stark, weil wenn er sagt, ja letztes Jahr haben wir einen Penetration Test gemacht.

00:12:55: Und der fragt was wurde mit den Ergebnissen gemacht?

00:12:58: Ja da haben wir was, wo ist die Umsetzung dokumentiert?

00:13:05: also dokumentiert ist das nicht.

00:13:08: Da kann man auch schön den Change Prozess dann sehen.

00:13:13: Ja, einen wichtigen Punkt finde ich auch die Zugriffsrechte.

00:13:16: Die Berechtigungen.

00:13:18: gibt es entsprechend ein Modell oder ist da ein bisschen auf Zurufe?

00:13:22: Ich brauche noch Zugriff auf Ordner X Y

00:13:25: Genau und auch hier ihr müsst das nicht im Detail verstehen.

00:13:28: Ich meine Ihr seid Verwaltungsrat!

00:13:29: Ihr seid ja clever genug um das Leben zu verstehen.

00:13:33: also könnt ihr einfach mal fragen wo ist dokumentiert wer welche Berechtigung hat?

00:13:39: Da kommt dann vielleicht... Ist auch die Antwort spannend?

00:13:42: wenn es Ja, im System selbst.

00:13:47: Das reicht nicht!

00:13:49: Wenn das heißt dokumentiert ist es nicht da.

00:13:50: wir haben uns schon was überlegt.

00:13:53: dann könnt ihr es halt nicht weiter beurteilen vermutlich wenn ihr das Fachwissen nicht habt.

00:13:57: aber es wäre natürlich besser es wäre dokumentiert.

00:14:00: Ich

00:14:01: gebe euch ein Beispiel was man häufig sieht.

00:14:05: ich hatte letztendlich auch Unternehmen beim Bestellformular neue Mitarbeiter drittein per bla bla bla Und dann steht Feld, hat Rechte wie?

00:14:14: Da konnte man eine Person angeben.

00:14:18: Was passiert?

00:14:19: Man kopiert diese Person und da hat dann die gleichen Rechte.

00:14:23: Aber diese Person ist schon zwanzig Jahre im Unternehmen.

00:14:25: Und habt vielleicht das Lehrling angefangen?

00:14:27: Ja richtig!

00:14:29: Dementsprechend... Das ist kein optimales Vorgehen.

00:14:32: Auf keinen Fall.

00:14:34: Du sprichst etwas Wichtiges an, dass wir auch ja bei den Nachfragen noch haben.

00:14:38: Auch mal zu fragen wenn es heißt ja, haben wir dokumentiert okay Wer entscheidet dann über die Berechtigung, eben diesen Prozess eigentlich zu spüren und sagen wer entscheidet das?

00:14:48: Und ja ist das auch irgendwo, ist die Vergabe dann auch irgendwo dokumentiert.

00:14:53: Das sind so Nachfragen.

00:14:54: also eine ultraspannende Frage.

00:14:55: auch hier da eigentlich für ein sehr komplexes schwieriges Thema.

00:15:00: aber auf dieser Stufe braucht ihr das Fachwissen nicht und ihr spürt wenn ihr euch gut vorbereitet Haben wir das im Griff oder

00:15:07: nicht?

00:15:07: Ja.

00:15:08: Bleiben wir doch gleich noch schnell bei den Berechtigungen und zwar geht es um die Kennwörter, wird dann benutzen kann ich jetzt beur sagen wird verhindert dass sie triviale Kennwürter wie ein zwei drei vier nehmen können.

00:15:22: also heißt sie müssen komplexe Kennwirten nehmen.

00:15:25: gibt's Möglichkeiten wie Sie sich das auch merken können?

00:15:28: gibt's zusätzliche Dinge wie Zwei-Faktoradentisierung Passkeys und wie sie alle heißen diese Werkzeuge

00:15:34: Absolut.

00:15:35: Und auch hier merkt ihr relativ schnell, wenn ihr die Nachfragen noch dazu schießt, wo stehen wir?

00:15:45: Es geht Schlag auf Schlag!

00:15:46: Jetzt kommen wir zu einer Frage, die vielleicht im ersten Moment etwas schwierig zu verstehen ist, eben zumindest dann, wenn du nicht tief in dem ganzen Thema drinst.

00:15:59: Ich finde es eine wichtige Frage.

00:16:01: Sie lautet wie viele Service Accounts gibt's?

00:16:07: Ja, das kann man jetzt in zwei Richtungen sehen.

00:16:09: Wenn Sie sagen es gibt nur einen wir nutzen für alle Services den gleichen nicht optimal

00:16:14: sehr kritisch

00:16:16: wenn's dann hunderte sind weil man so viele services hat ist vielleicht auch nicht optimal.

00:16:20: aber dann kommt auch die Frage wer verwaltet an diese?

00:16:25: und auch hier ist es so wichtig mal dass man die Übersicht hat.

00:16:28: also ein ganz wichtiger Sinn der frage ist zu erkennen Hat man diese Übersicht oder nicht?

00:16:34: Also gibt es eben... Klar, die Antwort gibt nur einen.

00:16:36: Da kann ich sagen, ich habe die Übersichten aber das wäre sonst nicht gut.

00:16:39: Vermutlich hast du die Übsicht auch nicht überall und ist

00:16:42: genau genommen dann auch wieder nicht, genau.

00:16:45: Wenn er sagt, oh das sind ja viele!

00:16:48: Das sind vielleicht so im Schnitt zwei pro Server da sind vielleicht zu vierzig Auch nicht gut.

00:16:55: Und wenn es aber heißt, ja das kann ich nachschauen?

00:16:57: Das haben wir hier und hier dokumentiert.

00:16:59: Lass mich kurz nachschau'n.

00:17:00: Das sind bla-bla-bla... Das sind vierundzwanzig Stück Stand heute Dann ist eine starke Antwort!

00:17:06: Da musst du vielleicht gar nicht so krass Nachfragen in dem Moment da kannst du dir das schenken.

00:17:12: Es geht wirklich in erster Linie darum herauszufinden hat man hier die Übersicht Klar?

00:17:17: Man kann das noch nachfragen.

00:17:18: Wir werden die Passworte von Service Accounts verwaltet oder Wer hat Zugriff auf diese Zugangsdaten?

00:17:26: Das ist ja vor allem auch wichtig, wenn jemand das Unternehmen verlässt.

00:17:30: Weil Service-Accounts kennen wird werden selten bis nie geendet und dann hat dir ein Risiko dass jemand externes das kennt.

00:17:39: Ja genau also was bei IT Personalmutationen werden die Passwörter dann geändert beispielsweise?

00:17:49: Es kann auch euch mal treffen und da ist halt schon die Frage, wenn wir jetzt einen Cyberangriff haben sind wie du auch vorbereitet.

00:17:57: Was tun Sie?

00:17:58: Wenn wir morgen früh einen Cyber-Angriff feststellen...

00:18:02: Genau gibt es Notfallpläne, Reaktionsplänen!

00:18:05: Gibt's aktuelle Adressliste, Telefonlisten?

00:18:10: Hier geht es hauptsächlich wirklich darum herauszufinden, oder gibt das nicht?

00:18:15: Auch ziemlich einfach, wenn es heißt ja.

00:18:17: Dann nehme ich Plan X-Y hervor und beginne zu arbeiten nach diesem Plan.

00:18:23: Das wollen wir eigentlich hören das wäre gut und dann ruf ich mal den Peter an und dann ist nicht gut.

00:18:33: In diesem Zusammenhang auch gleich Backup.

00:18:38: Wie wird das Backup gemacht?

00:18:39: Wann wurde es vor allem zuletzt einmal getestet?

00:18:43: Und diese Frage ist auch ganz wichtig.

00:18:47: Wir gehen davon aus, dass Backup gemacht wird.

00:18:49: Die Frage müssen wir nicht stellen!

00:18:51: Aber wann wurde unser Back-Up zuletzt getestet?

00:18:55: Und hier ist es dann nicht ganz unwesentlich ein bisschen nachzufragen um ein bisschen tiefer heraus zu finden weil viele verstehen unter einem Back up Test das man einfach einen Pfeil zurückspielt.

00:19:06: Aus dem Back Up ist kein Back Up

00:19:09: Test.

00:19:09: Das kann der Albin im Schlaf

00:19:11: Im besten Fall ja und Da müsst ihr ein bisschen nachfragen.

00:19:14: Zum Beispiel, wo ist die Dokumentation der Tests?

00:19:18: Ein solcher Test, der nicht dokumentiert ist... ...ist nicht so viel wert!

00:19:22: Ja und denkt an die vielen Cloud-Dienste.

00:19:25: Gibt es da überhaupt einen Backup?

00:19:27: Könnte man's überhaupt je wieder einspielen?

00:19:30: in welcher Form liegt vor?

00:19:33: Hier vielleicht ein Wort dazu, dass das nicht zu schlimm bewertet wird.

00:19:38: Wir selbst haben teilweise auch Cloud-Applikationen, wo wir zwar ein Backup haben.

00:19:44: Wo wir aber wissen mal angenommen diesen Provider gibt es dann nicht mehr diesen Hersteller Dann wird relativ schwer mit diesem Backup etwas anzufangen.

00:19:53: Aber auch dort haben wir bestimmte Dinge analysierten.

00:19:57: Wissen zum Beispiel ja zumindest die Stammdaten kriegen wir raus und damit könnten wir irgendwie wieder arbeiten.

00:20:03: Genau.

00:20:06: Ja Kommen wir noch mal auf die Mitarbeitung zurück.

00:20:09: Gibt es ein Awareness-Programm?

00:20:11: Gibt's ein Schulungskonzept, wie oft wird das auch wiederholt?

00:20:16: Genau und hier wenn ihr möchte könnt ihr dann auch nachfragen was wird dann genau gemacht?

00:20:23: Eigentlich im besten Fall wisst ihr es, weil er als Verwaltungsrathin involviert wird in das Ganze.

00:20:28: Aber sonst könnt ihr auch noch ein bisschen nachfragen welche gibt es?

00:20:31: Werden verschiedene Maßnahmen kombiniert, weil einfach so sagen wir halbjährlich mal eine E-Mail zu senden?

00:20:37: Vorsicht passt auf.

00:20:38: Es ist gefährlich

00:20:40: Ja

00:20:41: Ist etwas schwach Reicht nicht ganz aus.

00:20:45: Genau und eben ich müsste das wirklich auch überlegen wenn jetzt Ganz viele Fishing Angriffe macht Die Leute fallen immer und immer wieder rein.

00:20:55: Was sind dann die Konsequenzen?

00:20:56: Sagt man einfach, du böser bist wieder reingefallen oder hat es auch Konsequenten?

00:21:01: Und zuletzt noch eine Frage... nicht ganz zuletzt!

00:21:04: Es gibt noch eine Bonusfrage.

00:21:06: Aber fast zuletzt eine Frage, die ich eben sehr spannend finde zu stellen.

00:21:12: Ich lese Sie gleich vor nämlich was kann der Verwaltungsrat ihre Meinung nach tun um die IT und insbesondere die IT-Sicherheit in der Firma zu unterstützen

00:21:24: finde ich eine ganz coole Frage, weil da bringt ihr euch selber ins Spiel und bekommt eine Rückmeldung.

00:21:31: Wie kann die Schnittstelle zu euch in Zukunft aussehen?

00:21:34: Genau!

00:21:35: Weil möglicherweise kommen jetzt Dinge wo es sagt um Himmels Willen warum wussten wir nichts davon?

00:21:43: Weil es möglicherweise vorher abgebluckt wurde, weil vielleicht der IT-Leiter ohne dass das Böse gemeint ist, aber der IT-Leiter vielleicht den zentralen Diensten angehängt sind.

00:21:54: Die zentrale Dienst sind dem CFO angehänkt.

00:21:58: Der CFO ist in der Geschäftsleitung.

00:22:00: so.

00:22:01: wir sind immer noch nicht im Verwaltungsrat und wenn das natürlich schon beim Leiter der zentralen Dienste einfach abgepluckt wird weil er aus einem anderen Medien kommt und nichts von IT versteht oder sehr wenig dann kann es sein dass die IT eigentlich schon lange sagt was sie braucht schon lange ruft Aber keiner hört zu.

00:22:20: So was könnte ich hier feststellen?

00:22:22: Ist etwas weniger relevant, sage ich jetzt mal wenn der IT-Leiter selbst in der Geschäftsleitung sitzt zum Beispiel dann sollte es weniger relevant sein.

00:22:32: trotzdem ich finde eine spannende Frage die ich euch empfehlen würde.

00:22:37: Ich bin ganz unruhig Sandra.

00:22:39: du hast mich völlig aus dem Konzept gebracht dass du noch eine Bonusfrage hast aber bin natürlich schon sehr gespannt.

00:22:45: Willst du sie vorlesen Andreas

00:22:49: Stimmt, die steht ja da vorne.

00:22:51: Gibt es auf Stufe VWR Verwaltungsrat Geschäftsleitung ein Risikomanagement in welchem Infationssicherheitsrisiken angemessen behandelt werden?

00:23:02: So jetzt denkst du vielleicht was ist so speziell an dieser Bonusfrage?

00:23:06: Naja das Spezielle ist Die Frage ist dann dich selbst.

00:23:11: Die Frage ist nicht an den IT-Leiter, die Frage ist an dich selbst.

00:23:14: Gibt es auf Stufe VRGL ein Risikomanagement in welchem Informationssicherheitsrisiken angemessen behandelt werden?

00:23:22: Und warum ist das so wichtig?

00:23:25: Ja diese Frage kann ich dir schnell beantworten.

00:23:27: und zwar hat man oft zu oberes das Risiko Cyber.

00:23:32: Es ist nicht ganz so klar was alles damit gemeint ist

00:23:36: weil ihm das Wachwissen fehlt.

00:23:37: ... oder Cyberangriff, oder sowas.

00:23:41: Und dann im schlimmsten Fall steht dann ja ... ... Eintrittenswahrscheinlichkeit also Mittel...

00:23:50: ...

00:23:51: Auswirkung.

00:23:54: Mittel wissen wir eigentlich

00:23:56: auch

00:23:56: nicht.

00:23:57: und dann Maßnahmeversicherung.

00:24:01: Dann sind Auswirkungen gering, wird akzeptiert!

00:24:05: Das ist zu wenig.

00:24:06: Ja, es wurden dann zu viele Risiken in eines zusammengezogen und das ist eben nicht gut.

00:24:13: Versucht hier einen Überblick zu bekommen.

00:24:15: wie sieht die Risikosituation ein bisschen weiter unten aus?

00:24:18: Und

00:24:18: vielleicht braucht ich Hilfe!

00:24:20: Vielleicht kann euch hier sogar eure eigene IT helfen.

00:24:23: Es muss nicht zwingend sein dass ihr externe Hilfe braucht Nicht zwingen kann aber musst nicht.

00:24:29: Lasst euch hier helfen das Risiko-Management zu Cyberrisiken etwas mehr zu detailieren, also einfach nur cyber.

00:24:39: Das reicht nicht.

00:24:41: Super!

00:24:42: Sandro du hast es zwar schon gesagt aber das wir jetzt wirklich nochmals haben.

00:24:46: wie bekomme ich nun diese Liste?

00:24:49: Schreib uns eine E-Mail auf infoatgosecurity.ch.

00:24:55: Grüße uns freundlich weil wir das mögen.

00:24:58: auch sonst kriegst Du die Liste.

00:25:01: sag uns aber einfach kurz, weil wir die E-Mail Adresse auch für ein paar andere Dinge verwenden.

00:25:04: Was du willst?

00:25:05: Sag uns gut ich hätte gerne diese Liste mit zehn Fragen vom Verwaltungsrat an die IT.

00:25:11: Irgendso was nicht wörtlich, aber so dass wir wissen worum es geht.

00:25:14: dann kriegst Du die!

00:25:16: Gib uns vielleicht ein paar Tage Zeit falls wir überrannt werden mit Anfragen Aber wir geben uns die Mühe wirklich jedem diese Lieste zu stellen der sie gerne möchte nochmal völlig

00:25:29: kostenlos und ohne dass ihr auf unseren Verteiler kommt.

00:25:41: Als Verwaltungsrat musst du dich zwingend um Cyberrisiken kümmern!

00:25:45: Es gibt Möglichkeiten, auch ohne tiefes Wachwissen viel zu erfahren.

00:25:54: Noch einfacher ist es natürlich, Experten beizuziehen.

00:25:57: Das solltest Du sowieso regelmäßig machen

00:26:00: Und schön warst du auch heute mit dabei.

00:26:02: Falls du es noch nicht gemacht hast, bitte abonnieren!

00:26:05: Wir freuen uns auf deine Rückmeldungen und stellen uns auch deine Fragen.

00:26:08: Wenn du weitere Punkte hast die hier fehlen auf der Liste dann bekommst du auf jeden Fall eine Rückmeltung.

00:26:15: Bis zum nächsten Mal!

00:26:16: Tschüss!

00:26:22: der Security-Podcast der Go Security.

00:26:25: Man liest zwar immer wieder von Schwachstellen, ist selber aber nie davon betroffen gewesen... Wie

00:26:30: schütze ich mich vor Cyberkriminellen?

00:26:32: Welche Passwörter sind sicher und was kann passieren wenn ich gehackt werde?

00:26:37: Mehr Antworten gibt's in den nächsten Folgen mit Andreas Wiesler und Sandra Müller.

00:26:42: Abonniere jetzt dem Podcast!

00:26:44: Weitere Updates & Tipps auf gosecurity.ch.