12 Best Practices für die Sicherheit von Unternehmensdatenspeichern

Die Sicherheit gespeicherter Daten ist für Unternehmen jeder Größe unverzichtbar. Erfahren Sie mehr über die Best Practices für die Sicherheit von Datenspeichern.

Written By
Mary Shacklett
Mary Shacklett
Aug 22, 2023
5 minute read
Enterprise Storage Forum content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Sicherheit von Datenspeichern ist eine ganzheitliche Disziplin, die zahlreiche Bereiche umfasst, darunter den Schutz von IT-Assets, die Festlegung geeigneter Sicherheitsrichtlinien, die Überprüfung von Anbietern und Partnern sowie die Schulung von Mitarbeitern in sicheren Verhaltensweisen. Das ist auch notwendig – Unternehmensdaten sind häufig Bedrohungen ausgesetzt. Unternehmen müssen solide Verfahren für die Datensicherheit etablieren, um die Integrität und Sicherheit ihrer Daten vor böswilligen Bedrohungen, Naturkatastrophen und nachlässigen Mitarbeitern zu gewährleisten. Dieser Artikel stellt 12 Best Practices für die Datensicherheit in Unternehmen vor.

12 Best Practices für die Sicherheit von Unternehmensdatenspeichern

Unternehmensdaten können auf vielfältige Weise gefährdet werden. Manchmal geschieht dies unbeabsichtigt – ein Mitarbeiter löscht versehentlich Dateien, lässt einen Laptop an einem Flughafen liegen oder verschüttet Kaffee über einem Server. In anderen Fällen steckt eine böswillige Absicht dahinter, wenn Hacker versuchen, private Informationen zu stehlen, auf geschützte Daten zuzugreifen oder Systeme gegen Lösegeld zu sperren. Auch natürliche Ursachen sind möglich, etwa wenn eine Überschwemmung oder ein Brand Büroräume beschädigt. Die Sicherheit von Datenspeichern bedeutet, all diese Möglichkeiten zu berücksichtigen und sich darauf vorzubereiten. Hier sind 12 Best Practices, die dabei helfen, den Schutz der Daten auf allen Ebenen eines Unternehmens zu gewährleisten.

1. Unternehmensweite Richtlinien für die Sicherheit von Datenspeichern einführen

Unternehmen sollten über schriftlich festgehaltene Richtlinien zu den angemessenen Sicherheitsstufen für die verschiedenen von ihnen verwalteten und genutzten Datentypen verfügen. Die Richtlinien sollten klar formuliert, an zugänglicher Stelle veröffentlicht und regelmäßig aktualisiert werden. Öffentliche Daten erfordern weniger Schutz als eingeschränkte oder vertrauliche Daten. Die Unternehmensrichtlinien sollten jedoch alle diese Bereiche sowie die vorhandenen Sicherheitsmodelle, Verfahren und Tools zur Umsetzung geeigneter Schutzmaßnahmen abdecken. Außerdem sollten sie die Sicherheitsmaßnahmen im Detail beschreiben, die auf den von der Organisation eingesetzten Speichergeräten umgesetzt werden sollen.

Advertisement

2. Rollenbasierte Zugriffskontrollen einrichten

Rollenbasierte Zugriffskontrolle – den Zugriff abhängig von der Interaktion organisatorischer Rollen mit den Daten und deren Nutzung zu erlauben oder zu verweigern – ist für eine sichere Datenspeicherung unverzichtbar. Weitergehende Sicherheitsmaßnahmen wie die Multi-Faktor-Authentifizierung (MFA) können den Zugriff zusätzlich absichern. Zu einer Zugriffskontrolle gehört auch eine strenge Richtlinie für die Passwortverwaltung, die verbindliche Vorgaben für sichere Passwörter und regelmäßige Änderungen festlegt.

3. Datenverschlüsselung und Data Loss Prevention einsetzen

Daten sollten sowohl bei der Übertragung zu und von Speichersystemen als auch im Ruhezustand verschlüsselt werden. Speicheradministratoren benötigen außerdem ein sicheres Schlüsselverwaltungssystem zur Nachverfolgung ihrer Verschlüsselungsschlüssel. Viele Experten sind der Ansicht, dass Verschlüsselung allein keine vollständige Datensicherheit gewährleistet, und empfehlen Unternehmen daher, zusätzlich Lösungen zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) einzusetzen – Software, die potenzielle Sicherheitsverletzungen und unbefugte Übertragungen erkennt und verhindert und dabei helfen kann, laufende Angriffe aufzuspüren und zu stoppen.

4. Eine starke Netzwerksicherheitsstrategie aufrechterhalten

Speichersysteme existieren nicht im luftleeren Raum – sie sollten von starken Netzwerksicherheitssystemen umgeben sein, darunter Firewalls, Anti-Malware-Schutz, Sicherheits-Gateways, Intrusion-Detection-Systeme sowie fortschrittliche Analysen und auf maschinellem Lernen basierende Sicherheitslösungen. Diese Maßnahmen können wesentlich dazu beitragen, die meisten Cyberangreifer vom Zugriff auf Speichergeräte abzuhalten. Unternehmen sollten außerdem Zero-Trust-Netzwerke implementieren, die sofort erkennen können, wenn ein Asset zu einem internen Netzwerk hinzugefügt, daraus entfernt oder darin verändert wird. Dies ist besonders wichtig, da immer mehr Endnutzer als „Citizen Developer“ ohne Genehmigung der IT IT-Systeme, Geräte und Cloud-Anbieter hinzufügen.

Advertisement

5. Eine starke Endpoint-Sicherheitsstrategie aufrechterhalten

Unternehmen sollten außerdem sicherstellen, dass auf den PCs, Smartphones und anderen Geräten ihrer Mitarbeiter, die auf die gespeicherten Unternehmensdaten zugreifen, geeignete Sicherheitsmaßnahmen eingerichtet sind. Diese Endgeräte – insbesondere mobile Geräte – können andernfalls eine Schwachstelle in der Cyberabwehr eines Unternehmens darstellen. Die Sicherheitseinstellungen aller mobilen Geräte und IoT-Geräte (Internet of Things), die für Unternehmensnetzwerke zugelassen sind, sollten überprüft und auf die Sicherheitsstandards des Unternehmens eingestellt werden, damit kein Gerät unbeabsichtigt ungeschützt bleibt. Die IT-Abteilung sollte außerdem Richtlinien, Verfahren und automatisierte Software einsetzen, die sicherstellen, dass die neuesten Sicherheitsupdates für Betriebssysteme, Firmware und Anwendungen auf allen mobilen und IoT-Geräten im Einsatz und im Unternehmen einheitlich und unverzüglich installiert werden.

6. Redundante Speichermethoden einsetzen

Redundanter Speicher, einschließlich RAID-Technologie, verbessert die Verfügbarkeit und Leistung von Festplatten und kann Unternehmen dabei helfen, Sicherheitsvorfälle zu begrenzen, indem Datenkopien auf mehreren Laufwerken gespeichert werden und bei einem Ausfall einer einzelnen Festplatte ein Failover ermöglicht wird.

7. Einen Plan für Backup und Wiederherstellung erstellen und durchsetzen

Manche erfolgreichen Malware- oder Ransomware-Angriffe kompromittieren Unternehmensnetzwerke so vollständig, dass die Wiederherstellung nur aus Backups möglich ist. Speicherverantwortliche müssen sicherstellen, dass ihre Backup-Systeme und -Prozesse für solche Ereignisse sowie für die Notfallwiederherstellung ausreichend sind. Außerdem müssen sie sicherstellen, dass für Backup-Systeme dasselbe Maß an Datensicherheit gilt wie für Primärsysteme. Backup-Systeme bei Cloud-Anbietern, die Failover unterstützen, sollten regelmäßig auf Übereinstimmung mit den Unternehmensdaten vor Ort überprüft werden. Wenn Backups in externen Einrichtungen gespeichert werden, sollten die Festplatten und/oder Bandmedien, auf denen sie gespeichert sind, regelmäßig überprüft werden, um sicherzustellen, dass die Medien nicht so stark beschädigt sind, dass Daten beschädigt oder nicht wiederherstellbar sind.

Advertisement

8. Speichergeräte und Daten physisch schützen

Wenn Daten auf Speichergeräten oder Servern an entfernten oder Edge-Standorten gespeichert werden, sollten diese Datenspeicher durch Zero-Trust-Netzwerke überwacht – also durch ein Sicherheitsmodell, das für jede Person und jedes Gerät, die auf Ressourcen im Netzwerk zugreifen möchten, eine strenge Identitätsprüfung verlangt – und bei Nichtgebrauch physisch in verschlossenen Bereichen mit eingeschränktem Zugang abgeschirmt werden.

9. Thin-Client-Arbeitsstationen einsetzen

Die im Unternehmen und unterwegs eingesetzten mobilen Geräte und Desktop-Arbeitsstationen sollten idealerweise als Thin Clients eingerichtet werden – als Geräte, die auf Daten aus Unternehmensnetzwerken und anderen autorisierten Quellen zugreifen und diese nutzen können, sie aber nicht auf internen Festplatten oder Solid-State-Speichern ablegen können. Dadurch werden folgenschwere Datenverluste verhindert, die auftreten können, wenn ein Gerät verloren geht, gestohlen oder verlegt wird.

10. Verlorene und verlegte Geräte per Fernzugriff herunterfahren

Wenn ein Mitarbeiter ein mobiles Gerät verliert oder verlegt, sollte die IT-Abteilung das Gerät aus der Ferne herunterfahren können, damit nicht darauf zugegriffen werden kann. Dadurch wird der potenzielle Verlust von Daten oder des Netzwerkzugriffs durch unbefugte Personen minimiert.

11. Anbieter und Geschäftspartner gründlich überprüfen

Vor dem Abschluss eines Vertrags mit einem Cloud-Anbieter, Softwareanbieter oder Geschäftspartner, mit dem Ihr Unternehmen Daten austauschen wird – oder sogar mit einem Lieferanten innerhalb der Lieferkette des Unternehmens –, sollte Ihr Sicherheitsteam die Richtlinien und Verfahren jeder dieser Organisationen gründlich darauf überprüfen, ob sie den Unternehmensstandards entsprechen. Wenn Ihre Daten aufgrund ihrer nachlässigen Sicherheitspraktiken kompromittiert werden, werden Kunden – und möglicherweise sogar die Justizbehörden – dennoch Sie dafür verantwortlich machen. Eine gründliche Überprüfung beginnt im RFP-Prozess, in dem angemessene Sicherheitsstandards als dokumentierte Voraussetzung für eine Geschäftsbeziehung festgelegt werden sollten.

Advertisement

13. Mit Schulungen eine Sicherheitskultur aufbauen

Unzureichende Sicherheitsgewohnheiten von Mitarbeitern gehören zu den häufigsten Ursachen für Datenverlust und Datenmissbrauch. Alle Mitarbeiter auf sämtlichen Ebenen sollten mindestens einmal jährlich eine Sicherheitsschulung und Auffrischungskurse absolvieren, damit Best Practices befolgt werden und Sicherheit für alle stets im Bewusstsein bleibt.

Fazit: Speicher und Daten sicher halten

Daten sind häufig einer Vielzahl von Sicherheitsbedrohungen ausgesetzt – unabhängig davon, ob diese natürlichen oder unbeabsichtigten Ursprungs sind oder von böswilligen Akteuren verursacht werden, die Daten stehlen oder Systeme kompromittieren wollen. Eine gute Datensicherheit erfordert Wachsamkeit, Planung und Schulung. Sie ist nicht nur Aufgabe einer einzelnen Person oder eines einzelnen Teams, sondern eine unternehmensweite Anstrengung, die Teil der Unternehmenskultur sein muss. Neben der Durchsetzung und Eindämmung von Risiken übernehmen gute Datensicherheitsteams bei diesem unternehmensweiten Ansatz die Führung, indem sie sicherstellen, dass alle Mitarbeiter darin geschult sind, Risiken zu erkennen, Richtlinien einzuhalten und Partner sowie Anbieter zu überprüfen, um Unternehmensressourcen bei jedem Schritt zu schützen.

Weiterlesen: Was ist Datensicherheit?

Mary Shacklett

Mary E. Shacklett is a contributing writer to Enterprise Storage Forum and Datamation. She's also president of Transworld Data, and as an IT consultant and analyst has covered every aspect of IT with more than 1,000 published articles. She has a B.S. degree in Comparative Literature and Education from the University of Wisconsin, an M.A. degree in American Studies from the University of Southern California, and a JD degree from William Howard Taft University in Orange County, CA. In her spare time, Mary writes fiction, plays jazz, and manages a 75-acre forest.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.