IT-Sicherheit im Kontext von Compliance


IT-Sicherheit ist integraler Bestandteil einer umfassenden nicht nur die IT abdeckenden Compliance-Strategie im Unternehmen
Ohne IT-Compliance sind die Compliance-Ziele eines jeden Unternehmens stark gefährdet

An der Umsetzung von Compliance im Unternehmen sind viele Abteilungen beteiligt. Dazu zählen nicht nur die Interne Revision, Rechtsabteilung, das Risiko-Management oder Anti-Fraud-Management, sondern auch die Konzernsicherheit. Vor allem die IT-Sicherheit ist integraler Bestandteil einer umfassenden nicht nur die IT abdeckenden Compliance-Strategie im Unternehmen.

Auch die Deutsche Bundesregierung will die Sicherheit informationstechnischer Systeme (IT-Systeme) in Deutschland verbessern und hat dazu den Entwurf eines "IT-Sicherheitsgesetzes" vorgelegt. Er enthält unter anderem Anforderungen an die IT-Sicherheit sogenannter "Kritischer Infrastrukturen", also der Einrichtungen, die für das Funktionieren des Gemeinwesens von zentraler Bedeutung sind.

Deren Betreiber sollen dem Entwurf zufolge künftig ein Mindestniveau an IT-Sicherheit einhalten und dem Bundesamt für Sicherheit in der Informationstechnik (BSI) IT-Sicherheitsvorfälle melden. Die beim BSI zusammenlaufenden Informationen sollen dort ausgewertet und den Betreibern zur Verbesserung des Schutzes ihrer Infrastrukturen zur Verfügung gestellt werden. Die Betreiber leisteten insoweit durch die Meldepflicht einen eigenen Beitrag zur IT-Sicherheit und bekämen "ein Mehrfaches an Informationen und Know-how zurück", heißt es in der Vorlage. Gleichzeitig werde die Beratungsfunktion des BSI in diesem Bereich gestärkt.

Compliance-Risiken identifizieren und beseitigen

Autor Martin Grauel
Autor Martin Grauel Requirement 10.2.5 von PCI-DSS 3.0 verlangt, dass ein Log-Management-System Änderungen an den Accounts von Administratoren und Usern mit Root-Zugriffsrechten dokumentiert, Bild: BalaBit

IT-Fachleute mit Administratorrechten und Nutzer mit privilegierten Rechten sind häufig in der Lage, Datenbestände zu manipulieren und die Spuren solcher Aktionen zu vertuschen
Regelwerke vor allem die Vorgaben in den Bereichen IT-Sicherheit und IT-Compliance wurden verschärft

Compliance-Vorgaben für Unternehmen betreffen zunehmend die IT-Sicherheit. So wurde auch die internationale Zertifizierungsnorm für Informationssicherheitsmanagementsysteme (ISO 27001) schärfer gefasst. Betroffen davon sind der Umgang und das Erfassen von Logging-Informationen – insbesondere das Monitoring der Aktivitäten von privilegierten Usern. Ein zentrales Ziel von Compliance-Vorschriften wie PCI-DSS, ISO 27001, Sarbanes-Oxley Act (SOX) und EuroSOX besteht darin, Unternehmen und deren Kunden vor wirtschaftlichen Schäden durch den Missbrauch oder Diebstahl unternehmensinterner Informationen zu bewahren.

Erfüllung der hohen Compliance-Anforderungen

Autor André Lutermann
Autor André Lutermann Verantwortlichkeiten bezüglich der IT-Compliance und IT-Sicherheit etablieren, Bild: Dell

So lassen sich Compliance-Herausforderungen erfolgreich meistern
Durch eine regelmäßige Überprüfung der IT-Sicherheitsrichtlinien lassen sich vorhandene Lücken zwischen Geschäftsanforderungen, IT-Systemen und dem Anwenderverhalten aufspüren

Die Implementierung von IT-Compliance-Vorgaben kann sich als wahre Mammutaufgabe erweisen. Dell erläutert fünf Best Practices, mit denen die Umsetzung gelingt. Die Einhaltung gesetzlicher Bestimmungen, regulatorischer Vorschriften, Standards und nicht zuletzt interner Regeln ist heute für alle Unternehmen ein zentrales Thema – seien es Behörden, Organisationen im Gesundheitswesen, Automobil- oder Maschinenbauer, Finanzdienstleister oder Einzelhändler. Der folgende Fünf-Stufen-Plan von Dell ebnet Unternehmen den Weg zur Erfüllung der hohen Compliance-Anforderungen.

Identity- und Access-Management-Systeme

Was Sie über Compliance-Anforderungen und Identity Management wissen sollten
Heutzutage stellt der Workflow von IAM-Systemen in vielen Unternehmen einen unverzichtbaren Baustein in der Compliance-Policy dar

Der regulatorische Druck auf Unternehmen und Organisationen, geeignete Kontrollmechanismen zu etablieren, steigt stetig. Moderne IAM-Lösungen (Identity & Access Management) können wichtige Kernfunktionen übernehmen, um Vermögenswerte und Prozesse der Firmen besser zu schützen. IAM trägt bereits präventiv zur Risikominimierung bei, indem es Identitäten regelmäßig überprüft und nur autorisierten Nutzern Zugriff auf bestimmte Daten gewährt. Zentrale Compliance-Anforderungen erfüllen moderne IAM-Lösungen auch mit der Bereitstellung umfangreicher Analysen und Reports, die jederzeit tiefgreifende Einblicke in die Zugriffsstrukturen eines Unternehmens gewähren.

IT-Compliance ist unverzichtbar

Ob KMU oder Konzern: Hilfe gegen Datenklau von innen tut Not
Access-Governance-Lösungen verwalten und kontrollieren Vergabe von Zugriffsrechten und schließen Sicherheitslücken

Ob KMU oder Großkonzern: Heute besitzt jedes Unternehmen sensible Daten, die nicht in falsche Hände geraten sollten. Doch Datenklau geschieht nicht nur durch Angriffe von außen – auch intern gibt es eine Schwachstelle: den Umgang mit den Zugriffsrechten. Access Governance geht also alle an, denn gerade hier entstehen Sicherheitslücken. Oft genug wird im Arbeitsalltag "vergessen", eine gegebene Zugriffsberechtigung zurückzunehmen. Der regulatorische Druck auf Unternehmen und Organisationen, geeignete Kontrollmechanismen zu etablieren, steigt stetig.

Verschlüsselung – auch eine Frage der Compliance

Autor Marcel Mock
Autor Marcel Mock Compliance mit Verschlüsselung gewährleisten, Bild: totemo

Im internationalen Geschäftsverkehr sowie im Umgang mit Personendaten gelten verbindliche Vorgaben zum Datenschutz
Ein Weg, um diese zu erfüllen: Eine konsequente Verschlüsselung beim E-Mail-Verkehr und der Datenübertragung

Global tätige Unternehmen aller Branchen sind neben nationalen Regeln auch an landesübergreifende Gesetze gebunden. Innerhalb der EU gehört dazu beispielsweise die European Union Data Protection Directive (EU DPD). Die Datenschutz-Richtlinie 95/46/EG regelt den Schutz der Privatsphäre natürlicher Personen im Zusammenhang mit der Verarbeitung von Daten. Da alle EU-Mitgliedsstaaten zur Umsetzung in nationales Recht verpflichtet waren, sind die Bestimmungen für alle in Europa tätigen Organisationen verbindlich. Darüber hinaus existiert eine Vielzahl unterschiedlicher Regulatorien für einzelne Branchen. So hat sich etwa in der Gesundheitsbranche mit dem Health Information Portability and Accountability Act (HIPAA) ein Standard etabliert.

Schutz kritischer Infrastrukturen

Autor Winfried Hold
Autor Winfried Hold Eine Cyber-Security-Strategie in mehreren Schritten entwickeln und umsetzen, Bild: Atos

Chance IT-Sicherheitsgesetz: Ohne Engagement keine Sicherheit in der Industrie
Eine "ganzheitliche" Cyber-Security-Strategie ist der richtige Ansatz, der auf einer Analyse der Risiken für jedes einzelne Unternehmen basiert


Das IT-Sicherheitsgesetz – das erste seiner Art in Deutschland – ist vom Kabinett verabschiedet worden und liegt nun im Bundestag zur Beratung. Es ist ein Anfang und eine Chance für Unternehmen, um sich vor Angriffen zu schützen. Die Notwendigkeit dieser Gesetzgebung ist offenkundig: Das zivile Leben in Deutschland darf nicht durch Cyberattacken beeinträchtigt werden. Besonders das Thema Wirtschaftspionage soll mit dem Gesetz adressiert werden, denn beinahe jede Woche werden neue Angriffe auf Unternehmens- und Organisationsstrukturen gemeldet. Offensichtlich ist es für Wirtschaftskriminelle, politische Akteure und Cyberterroristen immer noch viel zu einfach, in die Infrastrukturen einzudringen, zu sabotieren und Daten zu entwenden.

Compliance-konforme Datensicherheit

Autor Malte Pollmann
Autor Malte Pollmann Die Verantwortlichen sollten im Vorfeld prüfen, welche Compliance-Anforderungen ein HSM-Modul zwingend erfüllen muss, denn einzelne Sicherheitsstufen können auch Einschränkungen mit sich bringen, Bild: Utimaco

HSM stellen sicher, dass Unternehmen aller Branchen ihre Vorgaben für die IT-Compliance erfüllen können
Hardware Security-Module erzeugen hochwertige kryptographische Schlüssel und speichern sie so sicher, dass unautorisierte Personen keinen Zugriff darauf haben

Die Vertraulichkeit und Integrität von Daten ist unverzichtbar – nicht zuletzt auch aus Compliance-Gründen. Eine Grundlage dafür: Die konsequente Verschlüsselung von wichtigen Informationen. Ein besonders hohes Schutzniveau bieten Hardware-basierte Verschlüsselungssysteme, so genannte Hardware Security Module (HSM). Zur Sicherung von Daten und Transaktionen sind kryptographische Verfahren unverzichtbar. Sie umfassen zwei Bereiche:
• das Erzeugen, Speichern und Verwalten von Schlüsseln sowie
• die Anwendung für die Signaturerstellung und Verschlüsselung mit diesen kryptographischen Schlüsseln.

IT-gestützte Compliance ist kein Hexenwerk

Autor: Ralf Nemeyer
Autor: Ralf Nemeyer Pragmatische Vorgehensweise führt zu nachhaltiger Compliance und schont das IT-Budget, Bild: Computacenter

Compliance-Vorgaben: Ob Bundesdatenschutzgesetz, GDPdU, MaRisk, Basel II und III oder Sarbanes-Oxley – all diese Regelwerke halten die unzähligen Anforderungen an die Compliance eines Unternehmens fest
Compliance gilt für alle Fachbereiche eines Unternehmens, auch für die IT-Abteilung


Compliance wird immer wichtiger. Unternehmen müssen umfangreiche gesetzliche Vorgaben und Richtlinien einhalten und deren Befolgung auch nachweisen. Bei Rechtsverletzungen drohen empfindliche Strafen und ein erheblicher Imageschaden. Doch viele Firmen sind mit dem Compliance-Management überfordert. Abhilfe schafft hier ein pragmatischer, IT-gestützter Ansatz wie das Compliance-Framework von Computacenter, das die Regularien mit den entsprechenden IT- und Geschäftsprozessen verzahnt und Abweichungen erkennt. Compliance gilt für alle Fachbereiche eines Unternehmens, auch für die IT-Abteilung. In den meisten Unternehmen sind heutzutage alle Daten elektronisch gespeichert und sämtliche Geschäftsprozesse in Software abgebildet.

Wirtschaftsspionage & Cyber-Kriminalität

Anspruch und Wirklichkeit beim Datenschutz klaffen zunehmend auseinander
Der Vorschlag für ein IT-Sicherheitsgesetz bleibt weit hinter rechtsstaatlichen und technischen Notwendigkeiten und Möglichkeiten zurück

"Die Notwendigkeit zum Schutz digitaler Grundrechte und die realen Möglichkeiten des Schutzes klaffen zunehmend auseinander." So lässt sich knapp der 35. Tätigkeitsbericht des Unabhängigen Landeszentrums für Datenschutz Schleswig-Holstein (ULD) zusammenfassen. Diese Aussage beruht darauf, dass die Möglichkeiten zur Verletzung der digitalen Grundrechte sowie die tatsächlich bekannt gewordenen Verstöße massiv zugenommen haben. Zugleich stagnieren die Möglichkeiten zur Abwehr der Angriffe sowie die tatsächlich umgesetzten Gegenmaßnahmen. Von zentraler Bedeutung für die Entwicklung des Datenschutzes und der digitalen Freiheitsrechte in den letzten zwei Jahren sind die Enthüllungen des US-amerikanischen Whistleblowers Edward Snowden.

Security gewährleisten & Compliance sicherstellen

NetDescribe ist anerkannter Experte für Security und Performance-Steigerung von großen IT-Infrastrukturen. Seit 2006 implementiert das Unternehmen bei namhaften Kunden richtungsweisende Technologien, die einen echten ROI aus dem Betrieb der Infrastruktur erzielen lassen.
Lesen Sie mehr


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>

Kontakt zum Verlag

Wir bieten Ihnen die Gelegenheit, über Compliance-Magazin.de und unserem Schwestermagazin IT SecCity.de Ihr Know-how und Ihre Lösungen & Services zum Thema "Compliance - GRC" und einer relevanten Zielgruppe zu präsentieren.

Sie wollen auch am Schwerpunkt "IT-Sicherheit im Kontext von Compliance" teilnehmen?

Sprechen Sie mit

Rainer Annuscheit: 08083 / 9089-85
E-Mail: anzeigen(at)compliancemagazin.de


### FireEye ### FSP ###



### LC Systems ### LogPoint ###


### ObserveIT ###


### qSkills ### Qualys ###


### Utimaco ###




Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen