Sicherheitsvorfälle vermeiden

Menschliche Fehler sind das größte ungelöste Problem

Menschliche Fehler bleiben ein wesentlicher Faktor für erfolgreiche Cyberangriffe und stellen Unternehmen zugleich vor Probleme bei Compliance und Sicherheitsinvestitionen.

Menschliche Fehler sind das größte ungelöste Problem

Das zeigt der aktuelle Cybersecurity Report von Kaseya, für den 1.132 Managed Service Provider (MSPs) und IT-Fachkräfte aus mehr als 60 Ländern befragt wurden.

Sicherheitskonzepte müssen Fehler einkalkulieren

68 Prozent der Befragten sehen menschliches Fehlverhalten, etwa durch Social Engineering oder Unachtsamkeit, als größte Bedrohung für die kommenden zwölf Monate. E-Mail-basierte Angriffe folgen mit 55 Prozent auf dem zweiten Platz.

Auch bei Unternehmen, die in den vergangenen drei Jahren einen Sicherheitsvorfall erlebt haben, spielen menschliche Faktoren eine große Rolle. Vier der fünf am häufigsten genannten begünstigenden Ursachen stehen in Zusammenhang mit dem Verhalten oder der Vorbereitung von Mitarbeitern. 41 Prozent nennen nachlässiges oder leichtgläubiges Verhalten von Nutzern, 40 Prozent fehlende Schulungen zur Cybersicherheit.

David Baggett, Senior Vice President und General Manager der Security Suite bei Kaseya, sieht deshalb einen anderen Ansatz als entscheidend an: „Bei echter Cyberresilienz geht es nicht darum, Fehler vollständig zu verhindern. Es geht darum, eine Organisation aufzubauen, die solche Fehler verkraftet, also mit Fehlern rechnet, bestehende Einschränkungen berücksichtigt und Systeme entsprechend gestaltet.“

Anzeige

Audit-Bereitschaft und Realität klaffen auseinander

Auch bei der Compliance zeigt die Untersuchung eine Lücke zwischen Selbsteinschätzung und tatsächlicher Vorbereitung. Rund 65 Prozent der Befragten gehen davon aus, ein Compliance-Audit ohne größere Vorbereitungen bestehen zu können.

Gleichzeitig sehen viele konkrete Schwachstellen. 49 Prozent nennen eine unvollständige Dokumentation oder fehlende Richtlinien als mögliches Problem. Bei 34 Prozent sind Sicherheitsmaßnahmen nicht vollständig umgesetzt. 33 Prozent sehen Defizite beim Sicherheitsbewusstsein oder bei den Schulungen der Mitarbeiter.

Die Ergebnisse deuten damit darauf hin, dass vorhandene Sicherheitsmaßnahmen allein noch keine ausreichende Auditfähigkeit gewährleisten.

Budgets wachsen nicht mit dem Risiko

Ein weiteres Problem betrifft die finanziellen Ressourcen. Nur 20 Prozent der IT-Abteilungen geben an, dass ihre Sicherheitsbudgets entsprechend der tatsächlichen Risikolage steigen.

77 Prozent der Befragten sehen ihre Ressourcen zumindest in einem Bereich als unzureichend an. Bei 23 Prozent bleiben die Budgets trotz wachsender Bedrohungen unverändert. Weitere 30 Prozent berichten von einem Budgetwachstum, das nicht mit der Entwicklung der Risiken Schritt hält. 24 Prozent investieren nach eigener Einschätzung bewusst zu wenig.

Auch bei den Kunden von MSPs zeigt sich dieses Muster. 65 Prozent der befragten Dienstleister berichten, dass ihre Kunden gemessen an ihrem individuellen Risikoprofil zu wenig in Cybersicherheit investieren.

Anzeige

Erfolgreiche MSPs setzen stärker auf Resilienz

Kaseya vergleicht in seinem Report außerdem besonders erfolgreiche MSPs mit weniger erfolgreichen Anbietern. Als erfolgreich gelten dabei Unternehmen, die in den beiden zurückliegenden Quartalen sowohl ihre Umsatz- als auch ihre Wachstumsziele erreicht haben.

Dabei zeigen sich Unterschiede bei der praktischen Umsetzung von Cyberresilienz. Erfolgreiche MSPs testen beispielsweise häufiger die Notfallpläne ihrer Kunden. Fast 30 Prozent führen solche Tests vierteljährlich durch, während der Anteil bei weniger erfolgreichen MSPs bei 18 Prozent liegt.

Auch beim Vorhandensein von Notfallplänen gibt es Unterschiede. Nur 11 Prozent der besonders erfolgreichen MSPs verfügen über keinen entsprechenden Plan. Bei den weniger erfolgreichen Anbietern sind es 25 Prozent.

Mehr als die Basissicherheit

Bei grundlegenden Schutzmaßnahmen wie Endpoint Detection and Response, Multifaktor-Authentifizierung, Backup und Recovery sowie E-Mail-Sicherheit gibt es laut Kaseya nur geringe Unterschiede zwischen den Gruppen.

Deutlicher wird die Differenz bei zusätzlichen Schutzebenen. 48 Prozent der besonders erfolgreichen MSPs setzen beispielsweise SIEM-Lösungen ein, gegenüber 31 Prozent der weniger erfolgreichen Anbieter. Bei Network Detection and Response liegen die Anteile bei 52 beziehungsweise 27 Prozent. Cloud-Sicherheitslösungen beziehungsweise CNAPP nutzen 32 Prozent der besonders erfolgreichen MSPs und 13 Prozent der weniger erfolgreichen.

Auch Compliance wird von erfolgreichen MSPs häufiger als Geschäftsfeld betrachtet. 25 Prozent erzielen zwischen 11 und 25 Prozent ihres Umsatzes mit entsprechenden Dienstleistungen. Bei den weniger erfolgreichen MSPs liegt dieser Anteil bei 15 Prozent.

Cyberresilienz als laufende Aufgabe

Aus den Ergebnissen leitet Kaseya einen Ansatz ab, bei dem Sicherheitsmaßnahmen stärker auf den Arbeitsalltag ausgerichtet werden. Dazu gehört, Systeme so zu planen, dass sie menschliche Fehler abfangen können, Investitionen nicht erst nach einem Vorfall anzustoßen und sichere Verhaltensweisen möglichst einfach zu machen.

Auch KI kann nach Einschätzung des Anbieters dabei helfen, überlastete Sicherheitsteams zu unterstützen. Compliance sollte gleichzeitig nicht als einmalige Vorbereitung auf ein Audit verstanden werden, sondern als fortlaufender Prozess.

Der Report „Building Security That Survives Human Error“ stellt damit weniger die Frage, wie sich jeder Fehler verhindern lässt. Im Mittelpunkt steht vielmehr die Fähigkeit von Unternehmen, Sicherheitsvorfälle trotz menschlicher Fehlentscheidungen zu begrenzen und den Betrieb anschließend schnell wiederherzustellen.

(red/Kaseya)

Anzeige