Die Sicherheit von Datenspeichern ist eine ganzheitliche Disziplin, die zahlreiche Bereiche umfasst, darunter den Schutz von IT-Assets, die Festlegung geeigneter Sicherheitsrichtlinien, die Überprüfung von Anbietern und Partnern sowie die Schulung von Mitarbeitern in sicheren Verhaltensweisen. Das ist auch notwendig – Unternehmensdaten sind häufig Bedrohungen ausgesetzt. Unternehmen müssen solide Verfahren für die Datensicherheit etablieren, um die Integrität und Sicherheit ihrer Daten vor böswilligen Bedrohungen, Naturkatastrophen und nachlässigen Mitarbeitern zu gewährleisten. Dieser Artikel stellt 12 Best Practices für die Datensicherheit in Unternehmen vor.
- 12 Best Practices für die Sicherheit von Unternehmensdatenspeichern
- 1. Unternehmensweite Richtlinien für die Sicherheit von Datenspeichern einführen
- 2. Rollenbasierte Zugriffskontrollen einrichten
- 3. Datenverschlüsselung und Data Loss Prevention einsetzen
- 4. Eine starke Netzwerksicherheitsstrategie aufrechterhalten
- 5. Eine starke Endpoint-Sicherheitsstrategie aufrechterhalten
- 6. Redundante Speichermethoden einsetzen
- 7. Einen Plan für Backup und Wiederherstellung erstellen und durchsetzen
- 8. Speichergeräte und Daten physisch schützen
- 9. Thin-Client-Arbeitsstationen einsetzen
- 10. Verlorene und verlegte Geräte per Fernzugriff herunterfahren
- 11. Anbieter und Geschäftspartner gründlich überprüfen
- 13. Mit Schulungen eine Sicherheitskultur aufbauen
- Fazit: Speicher und Daten sicher halten
12 Best Practices für die Sicherheit von Unternehmensdatenspeichern
Unternehmensdaten können auf vielfältige Weise gefährdet werden. Manchmal geschieht dies unbeabsichtigt – ein Mitarbeiter löscht versehentlich Dateien, lässt einen Laptop an einem Flughafen liegen oder verschüttet Kaffee über einem Server. In anderen Fällen steckt eine böswillige Absicht dahinter, wenn Hacker versuchen, private Informationen zu stehlen, auf geschützte Daten zuzugreifen oder Systeme gegen Lösegeld zu sperren. Auch natürliche Ursachen sind möglich, etwa wenn eine Überschwemmung oder ein Brand Büroräume beschädigt. Die Sicherheit von Datenspeichern bedeutet, all diese Möglichkeiten zu berücksichtigen und sich darauf vorzubereiten. Hier sind 12 Best Practices, die dabei helfen, den Schutz der Daten auf allen Ebenen eines Unternehmens zu gewährleisten.
1. Unternehmensweite Richtlinien für die Sicherheit von Datenspeichern einführen
Unternehmen sollten über schriftlich festgehaltene Richtlinien zu den angemessenen Sicherheitsstufen für die verschiedenen von ihnen verwalteten und genutzten Datentypen verfügen. Die Richtlinien sollten klar formuliert, an zugänglicher Stelle veröffentlicht und regelmäßig aktualisiert werden. Öffentliche Daten erfordern weniger Schutz als eingeschränkte oder vertrauliche Daten. Die Unternehmensrichtlinien sollten jedoch alle diese Bereiche sowie die vorhandenen Sicherheitsmodelle, Verfahren und Tools zur Umsetzung geeigneter Schutzmaßnahmen abdecken. Außerdem sollten sie die Sicherheitsmaßnahmen im Detail beschreiben, die auf den von der Organisation eingesetzten Speichergeräten umgesetzt werden sollen.
2. Rollenbasierte Zugriffskontrollen einrichten
Rollenbasierte Zugriffskontrolle – den Zugriff abhängig von der Interaktion organisatorischer Rollen mit den Daten und deren Nutzung zu erlauben oder zu verweigern – ist für eine sichere Datenspeicherung unverzichtbar. Weitergehende Sicherheitsmaßnahmen wie die Multi-Faktor-Authentifizierung (MFA) können den Zugriff zusätzlich absichern. Zu einer Zugriffskontrolle gehört auch eine strenge Richtlinie für die Passwortverwaltung, die verbindliche Vorgaben für sichere Passwörter und regelmäßige Änderungen festlegt.
3. Datenverschlüsselung und Data Loss Prevention einsetzen
Daten sollten sowohl bei der Übertragung zu und von Speichersystemen als auch im Ruhezustand verschlüsselt werden. Speicheradministratoren benötigen außerdem ein sicheres Schlüsselverwaltungssystem zur Nachverfolgung ihrer Verschlüsselungsschlüssel. Viele Experten sind der Ansicht, dass Verschlüsselung allein keine vollständige Datensicherheit gewährleistet, und empfehlen Unternehmen daher, zusätzlich Lösungen zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) einzusetzen – Software, die potenzielle Sicherheitsverletzungen und unbefugte Übertragungen erkennt und verhindert und dabei helfen kann, laufende Angriffe aufzuspüren und zu stoppen.
4. Eine starke Netzwerksicherheitsstrategie aufrechterhalten
Speichersysteme existieren nicht im luftleeren Raum – sie sollten von starken Netzwerksicherheitssystemen umgeben sein, darunter Firewalls, Anti-Malware-Schutz, Sicherheits-Gateways, Intrusion-Detection-Systeme sowie fortschrittliche Analysen und auf maschinellem Lernen basierende Sicherheitslösungen. Diese Maßnahmen können wesentlich dazu beitragen, die meisten Cyberangreifer vom Zugriff auf Speichergeräte abzuhalten. Unternehmen sollten außerdem Zero-Trust-Netzwerke implementieren, die sofort erkennen können, wenn ein Asset zu einem internen Netzwerk hinzugefügt, daraus entfernt oder darin verändert wird. Dies ist besonders wichtig, da immer mehr Endnutzer als „Citizen Developer“ ohne Genehmigung der IT IT-Systeme, Geräte und Cloud-Anbieter hinzufügen.
5. Eine starke Endpoint-Sicherheitsstrategie aufrechterhalten
Unternehmen sollten außerdem sicherstellen, dass auf den PCs, Smartphones und anderen Geräten ihrer Mitarbeiter, die auf die gespeicherten Unternehmensdaten zugreifen, geeignete Sicherheitsmaßnahmen eingerichtet sind. Diese Endgeräte – insbesondere mobile Geräte – können andernfalls eine Schwachstelle in der Cyberabwehr eines Unternehmens darstellen. Die Sicherheitseinstellungen aller mobilen Geräte und IoT-Geräte (Internet of Things), die für Unternehmensnetzwerke zugelassen sind, sollten überprüft und auf die Sicherheitsstandards des Unternehmens eingestellt werden, damit kein Gerät unbeabsichtigt ungeschützt bleibt. Die IT-Abteilung sollte außerdem Richtlinien, Verfahren und automatisierte Software einsetzen, die sicherstellen, dass die neuesten Sicherheitsupdates für Betriebssysteme, Firmware und Anwendungen auf allen mobilen und IoT-Geräten im Einsatz und im Unternehmen einheitlich und unverzüglich installiert werden.
6. Redundante Speichermethoden einsetzen
Redundanter Speicher, einschließlich RAID-Technologie, verbessert die Verfügbarkeit und Leistung von Festplatten und kann Unternehmen dabei helfen, Sicherheitsvorfälle zu begrenzen, indem Datenkopien auf mehreren Laufwerken gespeichert werden und bei einem Ausfall einer einzelnen Festplatte ein Failover ermöglicht wird.
7. Einen Plan für Backup und Wiederherstellung erstellen und durchsetzen
Manche erfolgreichen Malware- oder Ransomware-Angriffe kompromittieren Unternehmensnetzwerke so vollständig, dass die Wiederherstellung nur aus Backups möglich ist. Speicherverantwortliche müssen sicherstellen, dass ihre Backup-Systeme und -Prozesse für solche Ereignisse sowie für die Notfallwiederherstellung ausreichend sind. Außerdem müssen sie sicherstellen, dass für Backup-Systeme dasselbe Maß an Datensicherheit gilt wie für Primärsysteme. Backup-Systeme bei Cloud-Anbietern, die Failover unterstützen, sollten regelmäßig auf Übereinstimmung mit den Unternehmensdaten vor Ort überprüft werden. Wenn Backups in externen Einrichtungen gespeichert werden, sollten die Festplatten und/oder Bandmedien, auf denen sie gespeichert sind, regelmäßig überprüft werden, um sicherzustellen, dass die Medien nicht so stark beschädigt sind, dass Daten beschädigt oder nicht wiederherstellbar sind.
8. Speichergeräte und Daten physisch schützen
Wenn Daten auf Speichergeräten oder Servern an entfernten oder Edge-Standorten gespeichert werden, sollten diese Datenspeicher durch Zero-Trust-Netzwerke überwacht – also durch ein Sicherheitsmodell, das für jede Person und jedes Gerät, die auf Ressourcen im Netzwerk zugreifen möchten, eine strenge Identitätsprüfung verlangt – und bei Nichtgebrauch physisch in verschlossenen Bereichen mit eingeschränktem Zugang abgeschirmt werden.
9. Thin-Client-Arbeitsstationen einsetzen
Die im Unternehmen und unterwegs eingesetzten mobilen Geräte und Desktop-Arbeitsstationen sollten idealerweise als Thin Clients eingerichtet werden – als Geräte, die auf Daten aus Unternehmensnetzwerken und anderen autorisierten Quellen zugreifen und diese nutzen können, sie aber nicht auf internen Festplatten oder Solid-State-Speichern ablegen können. Dadurch werden folgenschwere Datenverluste verhindert, die auftreten können, wenn ein Gerät verloren geht, gestohlen oder verlegt wird.
10. Verlorene und verlegte Geräte per Fernzugriff herunterfahren
Wenn ein Mitarbeiter ein mobiles Gerät verliert oder verlegt, sollte die IT-Abteilung das Gerät aus der Ferne herunterfahren können, damit nicht darauf zugegriffen werden kann. Dadurch wird der potenzielle Verlust von Daten oder des Netzwerkzugriffs durch unbefugte Personen minimiert.
11. Anbieter und Geschäftspartner gründlich überprüfen
Vor dem Abschluss eines Vertrags mit einem Cloud-Anbieter, Softwareanbieter oder Geschäftspartner, mit dem Ihr Unternehmen Daten austauschen wird – oder sogar mit einem Lieferanten innerhalb der Lieferkette des Unternehmens –, sollte Ihr Sicherheitsteam die Richtlinien und Verfahren jeder dieser Organisationen gründlich darauf überprüfen, ob sie den Unternehmensstandards entsprechen. Wenn Ihre Daten aufgrund ihrer nachlässigen Sicherheitspraktiken kompromittiert werden, werden Kunden – und möglicherweise sogar die Justizbehörden – dennoch Sie dafür verantwortlich machen. Eine gründliche Überprüfung beginnt im RFP-Prozess, in dem angemessene Sicherheitsstandards als dokumentierte Voraussetzung für eine Geschäftsbeziehung festgelegt werden sollten.
13. Mit Schulungen eine Sicherheitskultur aufbauen
Unzureichende Sicherheitsgewohnheiten von Mitarbeitern gehören zu den häufigsten Ursachen für Datenverlust und Datenmissbrauch. Alle Mitarbeiter auf sämtlichen Ebenen sollten mindestens einmal jährlich eine Sicherheitsschulung und Auffrischungskurse absolvieren, damit Best Practices befolgt werden und Sicherheit für alle stets im Bewusstsein bleibt.
Fazit: Speicher und Daten sicher halten
Daten sind häufig einer Vielzahl von Sicherheitsbedrohungen ausgesetzt – unabhängig davon, ob diese natürlichen oder unbeabsichtigten Ursprungs sind oder von böswilligen Akteuren verursacht werden, die Daten stehlen oder Systeme kompromittieren wollen. Eine gute Datensicherheit erfordert Wachsamkeit, Planung und Schulung. Sie ist nicht nur Aufgabe einer einzelnen Person oder eines einzelnen Teams, sondern eine unternehmensweite Anstrengung, die Teil der Unternehmenskultur sein muss. Neben der Durchsetzung und Eindämmung von Risiken übernehmen gute Datensicherheitsteams bei diesem unternehmensweiten Ansatz die Führung, indem sie sicherstellen, dass alle Mitarbeiter darin geschult sind, Risiken zu erkennen, Richtlinien einzuhalten und Partner sowie Anbieter zu überprüfen, um Unternehmensressourcen bei jedem Schritt zu schützen.
Weiterlesen: Was ist Datensicherheit?