Only in German available.
Published on: July 22, 2024
Author: Thomas Federer
Sollen oder gar müssen alle Mitarbeitenden ins Boot geholt werden, wenn es um die Informationssicherheit einer Firma geht?
Hier gibt es zwei Meinungen:
Laut aktuellen Informationssicherheits-Standards sind die Mitarbeitenden ein wichtiges Asset, wenn es um Informationssicherheit geht. Es gilt bei den Mitarbeitenden die Awareness für solche Themen zu schärfen.
Das Security-Framework von NIST behandelt diese Thematik in einem eigenen Dokument:
NIST Special Publication 800-50
"Building an Information Technology Security Awareness and Training Program"
(nistspecialpublication800-50.pdf)
ISO 27000:2018 erwähnt das Thema “Trainings- und Awarness-Programm für alle Mitarbeitenden” im Kapitel “Kritische Erfolgsfaktoren eines ISMS (Information-Security-Management-Systems)
Im BSI Grundschutz gibt es einen eigenen Prozess-Baustein unter "Organisation und Personal", welcher genau diese Thematik behandelt: "ORP.3: Sensibilisierung und Schulung zur Informationssicherheit" (ORP_3_Sensibilisierung_und_Schulung_Editon_2021.pdf)
Alle Angriffe nur technisch zu behandeln, reicht nicht aus. Bestimmte Angriffe werden gezielt auf Menschen oder sogar auf eine bestimmte Person durchgeführt. Diese Angriffe werden Social-Engeneering genannt. Man könnte sie auch lapidar "Internet-Betrug" nennen.
Zu Social-Engineering gehören:
Die Art und Weise, wie Verdachtsfälle und Sicherheitsvorfälle im Unternehmen behandelt werden, ist entscheidend für das Verhalten der Mitarbeitenden. Ein Unternehmen sollte offen mit diesem Thema umgehen und bei Vorfällen nicht den Schuldigen suchen, sondern gemeinsam schauen, wie man sich für die Zukunft verbessern kann.
Sehr hilfreich ist eine interne Meldestelle, an welche sich die Mitarbeitenden wenden können, wenn sie Fragen zum Thema Informationssicherheit haben oder zum Beispiel nicht wissen, ob es sich bei einem E-Mail um Phishing handelt oder nicht.
Die Liste der Herausforderungen für ein erfolgreiches Awarness-Training bei den Mitarbeitenden ist sehr lange und benötigt Ressourcen wie Zeit und Geld:
Es gibt drei Themen, welche mindestens Bestandteil in einem Awareness-Programm für die Mitarbeitenden sind:
Do you have any questions? Would you like to get to know us?
Folgende Blog-Beiträge könnten Sie interessieren:
A password with 8 characters with numbers, upper and lower case letters and symbols can be cracked in under one hour.
Source: Hive Systems
X
Do you have any questions? Would you like to get to know us?
Contact us without obligation:
Kathrin Müller is looking forward to hearing from you and will be happy to organize a meeting according to your needs.
nanio GmbH (Codepurple)
Moosweg 24
5606 Dintikon