Veröffentlicht am: 22. Juli 2024
Autor: Thomas Federer
Sollen oder gar müssen alle Mitarbeitenden ins Boot geholt werden, wenn es um die Informationssicherheit einer Firma geht?
Hier gibt es zwei Meinungen:
Laut aktuellen Informationssicherheits-Standards sind die Mitarbeitenden ein wichtiges Asset, wenn es um Informationssicherheit geht. Es gilt bei den Mitarbeitenden die Awareness für solche Themen zu schärfen.
Das Security-Framework von NIST behandelt diese Thematik in einem eigenen Dokument:
NIST Special Publication 800-50
"Building an Information Technology Security Awareness and Training Program"
(nistspecialpublication800-50.pdf)
ISO 27000:2018 erwähnt das Thema “Trainings- und Awarness-Programm für alle Mitarbeitenden” im Kapitel “Kritische Erfolgsfaktoren eines ISMS (Information-Security-Management-Systems)
Im BSI Grundschutz gibt es einen eigenen Prozess-Baustein unter "Organisation und Personal", welcher genau diese Thematik behandelt: "ORP.3: Sensibilisierung und Schulung zur Informationssicherheit" (ORP_3_Sensibilisierung_und_Schulung_Editon_2021.pdf)
Alle Angriffe nur technisch zu behandeln, reicht nicht aus. Bestimmte Angriffe werden gezielt auf Menschen oder sogar auf eine bestimmte Person durchgeführt. Diese Angriffe werden Social-Engeneering genannt. Man könnte sie auch lapidar "Internet-Betrug" nennen.
Zu Social-Engineering gehören:
Die Art und Weise, wie Verdachtsfälle und Sicherheitsvorfälle im Unternehmen behandelt werden, ist entscheidend für das Verhalten der Mitarbeitenden. Ein Unternehmen sollte offen mit diesem Thema umgehen und bei Vorfällen nicht den Schuldigen suchen, sondern gemeinsam schauen, wie man sich für die Zukunft verbessern kann.
Sehr hilfreich ist eine interne Meldestelle, an welche sich die Mitarbeitenden wenden können, wenn sie Fragen zum Thema Informationssicherheit haben oder zum Beispiel nicht wissen, ob es sich bei einem E-Mail um Phishing handelt oder nicht.
Die Liste der Herausforderungen für ein erfolgreiches Awarness-Training bei den Mitarbeitenden ist sehr lange und benötigt Ressourcen wie Zeit und Geld:
Es gibt drei Themen, welche mindestens Bestandteil in einem Awareness-Programm für die Mitarbeitenden sind:
Haben Sie Fragen? Möchten Sie uns kennenlernen?
Folgende Blog-Beiträge könnten Sie interessieren:
Ein 8-stelliges Passwort mit Nummern, Gross- und Kleinbuchstaben und Sonderzeichen kann in unter einer Stunde geknackt werden.
Quelle: Hive Systems
X
Haben Sie Fragen? Möchten Sie uns kennenlernen?
Kontaktieren Sie uns unverbindlich:
Kathrin Müller freut sich auf Ihre Kontaktaufnahme und organisiert je nach Bedürfnis gerne ein Meeting.
nanio GmbH (Codepurple)
Moosweg 24
5606 Dintikon
Impressum| Datenschutz| © Codepurple 2024. Alle Rechte vorbehalten