Autor und Sprecher
Thorsten Siefert
Technik und Gestaltung
Thorsten Siefert
Es gilt das gesprochene Wort
Der Angriff beginnt nicht immer mit einer technischen Schwachstelle
Stellen wir uns drei Beschäftigte vor, die sich in einem öffentlich zugänglichen Bereich über ihre Arbeit unterhalten.
Sie nennen keine Passwörter.
Sie geben keine Zugangsdaten weiter.
Und niemand legt vertrauliche Dokumente auf den Tisch.
Stattdessen sprechen sie über aktuelle IT-Projekte, problematische Systeme, technische Einschränkungen, bekannte Ausfälle und darüber, welche Lösung gerade nicht funktioniert.
Für die Beteiligten ist es ein normales Gespräch unter Kollegen.
Für jemanden, der zuhört, kann daraus jedoch ein erstaunlich detailliertes Bild einer Organisation entstehen.
Aus Einzelinformationen wird Kontext
Im Bereich der Informationssicherheit ist die Informationsbeschaffung häufig ein früher Teil eines Angriffs.
Welche Technologien werden eingesetzt?
Welche Systeme sind besonders wichtig?
Wo gibt es technische Probleme?
Welche Veränderungen sind geplant?
Welche Dienstleister oder Plattformen spielen eine Rolle?
Keine dieser Informationen muss isoliert betrachtet besonders kritisch sein.
Zusammengenommen können sie jedoch Zusammenhänge offenlegen.
Ein Angreifer muss dann bestimmte Dinge nicht mehr herausfinden.
Die Organisation hat ihm bereits Kontext geliefert.
Deshalb gehört zum Schutz von Informationen nicht nur die Frage:
Wer kann technisch auf ein System zugreifen?
Sondern auch:
Wo und mit wem sprechen wir über dieses System?
Nicht jedes IT-Gespräch ist ein Datenschutzverstoß
An dieser Stelle ist Differenzierung wichtig.
Technische Informationen sind nicht automatisch personenbezogene Daten.
Und ein Gespräch über eine interne Anwendung stellt nicht automatisch einen Verstoß gegen die DSGVO dar.
Trotzdem kann Datenschutz unmittelbar betroffen sein.
Etwa wenn personenbezogene Daten selbst genannt werden, wenn Informationen Rückschlüsse auf konkrete Personen zulassen oder wenn Details über Verarbeitungssysteme und bestehende Schutzmaßnahmen unbefugte Zugriffe erleichtern können.
Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt unter anderem die dauerhafte Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste.
Technische Maßnahmen sind dabei nur eine Seite.
Die DSGVO spricht ausdrücklich von technischen und organisatorischen Maßnahmen.
Eine Firewall verhindert kein Gespräch am Nachbartisch
Organisationen investieren zu Recht in Firewalls, Verschlüsselung, Multi-Faktor-Authentisierung und Berechtigungskonzepte.
Aber keine dieser Maßnahmen verhindert, dass jemand in einem öffentlichen Bereich über interne Schwachstellen spricht.
Hier greifen organisatorische Maßnahmen.
Dazu gehören klare Regeln, Verantwortlichkeiten und vor allem Sensibilisierung.
Beschäftigte müssen beurteilen können:
Ist dieser Ort für das Gespräch geeignet?
Wer kann mithören?
Muss der konkrete Systemname genannt werden?
Ist die Information für dieses Gespräch überhaupt erforderlich?
Kann das Thema warten, bis ein geschützter Rahmen vorhanden ist?
Das klingt banal.
Genau deshalb wird es leicht unterschätzt.
Awareness ist mehr als Phishing-Training
Awareness wird in vielen Organisationen stark mit Phishing-Simulationen verbunden.
Wer hat geklickt?
Wer hat die Schulung abgeschlossen?
Wer hat sein Passwort richtig gewählt?
Das sind sinnvolle Themen.
Sie bilden aber nur einen Teil der Sicherheitskultur ab.
Awareness bedeutet auch, Situationen einschätzen zu können.
Ein Gespräch im Büro ist etwas anderes als ein Gespräch im Zug.
Ein internes Projektmeeting ist etwas anderes als ein Restaurant.
Ein technisches Detail, das innerhalb eines Projektteams selbstverständlich ausgetauscht werden muss, muss nicht zwangsläufig im öffentlichen Raum diskutiert werden.
Manchmal ist deshalb eine der einfachsten Sicherheitsmaßnahmen:
Das Gespräch später an einem geeigneteren Ort fortzusetzen.
Der Datenschutzbeauftragte reicht nicht immer allein
Der Datenschutzbeauftragte hat unter anderem die Aufgabe, zu Datenschutzpflichten zu beraten und deren Einhaltung zu überwachen. Art. 39 DSGVO nennt in diesem Zusammenhang auch Sensibilisierung und Schulung der an Verarbeitungsvorgängen beteiligten Beschäftigten.
Daraus folgt aber nicht, dass Sicherheitskultur allein Aufgabe des DSB wäre.
Im Gegenteil.
Informationssicherheit funktioniert nur, wenn verschiedene Rollen zusammenarbeiten.
Eine operative Datenschutzfunktion kann Datenschutzanforderungen in Schulungen und Prozesse übersetzen.
Informationssicherheit bringt das Bedrohungsbild ein.
IT liefert technisches Kontextwissen.
Führungskräfte schaffen verbindliche Erwartungen.
Und die Beschäftigten müssen schließlich wissen, wie sich diese Anforderungen im Alltag auswirken.
Der DSB kann beraten und überwachen.
Die Organisation muss die Anforderungen leben.
Need-to-know ist keine Geheimniskrämerei
Dabei geht es nicht darum, offene Kommunikation zu verhindern.
Organisationen benötigen Austausch.
Probleme müssen benannt werden.
IT-Teams müssen über Fehler und Schwachstellen sprechen können.
Das entscheidende Prinzip lautet deshalb nicht „nichts sagen“.
Sondern:
Die richtige Information an die richtigen Menschen im richtigen Kontext.
Genau das ist Need-to-know in seiner praktischen Form.
Was Technical Governance daraus macht
Technical Governance betrachtet Sicherheit nicht ausschließlich als Eigenschaft eines Systems.
Sie verbindet Technik, Organisation, Compliance und Verhalten.
Eine Organisation braucht deshalb gleichzeitig technische Kontrollen, klare Prozesse und Menschen, die verstehen, warum bestimmte Informationen geschützt werden müssen.
Manchmal erfordert das eine neue technische Sicherheitsmaßnahme.
Manchmal einen besseren Prozess.
Manchmal eine Schulung.
Und manchmal genügt die Erkenntnis:
Dieses Gespräch führen wir besser woanders weiter.
Denn wirksame Governance sorgt nicht nur dafür, dass Informationen verfügbar sind, wenn sie gebraucht werden.
Sie sorgt auch dafür, dass sie dort bleiben, wo sie hingehören.


