PwC-Studie: Cyber-Kriminalität ist Chefsache

Ein Wert, der sich in Bezug auf Cyber-Kriminalität nur schwer messen lässt, sind die wirtschaftlichen Auswirkungen aus Sicht von Unternehmen. PwC hat dazu kürzlich die Ergebnisse seiner 19. globalen Studie...
Michael Buckbee
3 minute gelesen
Letzte aktualisierung 29. Oktober 2021

Ein Wert, der sich in Bezug auf Cyber-Kriminalität nur schwer messen lässt, sind die wirtschaftlichen Auswirkungen aus Sicht von Unternehmen.

PwC hat dazu kürzlich die Ergebnisse seiner 19. globalen Studie zu Wirtschaftskriminalität (Global Economic Crime Survey) veröffentlicht.

Die Zahlen haben durchaus das Potenzial die Aufmerksamkeit von C-Level-Führungskräften und Aktionären zu gewinnen.

Laut Studie „hat eine Handvoll der Befragten (etwa 50 Unternehmen) angegeben, über fünf Millionen US-Dollar verloren zu haben; fast ein Drittel unter ihnen bezifferte Verluste im Zusammenhang mit Cyber-Kriminalität in Höhe von mehr als 100 Millionen US-Dollar.“

Das Besondere an dieser Studie ist, dass PwC nicht einfach selbst versuchte, die Kosten von Cyber-Angriffen zu schätzen, sondern Topmanager persönlich nach ihrer Meinung fragte.

Bei den mehr als 6.000 Befragten handelt es sich vorwiegend um C-Level-Führungskräfte und Leiter von Geschäftsbereichen. Sie kennen die operativen Details des betreffenden Unternehmens in- und auswendig und können die wirtschaftlichen Auswirkungen am besten einschätzen.

Cyber-Kriminalität und wirtschaftlicher Schaden

Das wichtigste Ergebnis der diesjährigen PwC-Studie ist, dass Cyber-Kriminalität in der Gesamtliste der Wirtschaftsverbrechen gegen Unternehmen nun an zweiter Stelle rangiert. Auf Platz 1 steht eine traditionellere Form der widerrechtlichen Aneignung von Vermögenswerten: der Diebstahl von Geld.

Bei der Befragung von CEOs stellte sich heraus, dass sich 61 Prozent Sorgen um das Thema Cybersicherheit machen.

Spitzenführungskräfte bekommen also die Auswirkungen der Hacking- und Cyber-Aktivitäten zu spüren, die in den vergangenen Jahren stark zugenommen haben.

Unzureichende Reaktion

Der Bericht von PwC enthält allerdings auch einige ernüchternde Statistiken dazu, wie Unternehmen mit Cyber-Kriminalität umgehen. Lediglich 37 Prozent der Befragten verfügten über einen vollständigen Incident-Response-Plan.

Ein Problem bei der Umsetzung dieser Pläne ist die unzureichende Personaldecke. Nur 40 Prozent der Studienteilnehmer verfügen demnach über ein geschultes Response-Team für den Ernstfall.

Vielleicht noch frappierender ist der Mangel an IT-Führungskräften in der Vorstandsetage, die sich mit den Angriffen und ihren potenziellen Auswirkungen auseinandersetzen sollten. In weniger als der Hälfte der Fälle befanden sich IT-Führungskräfte in den Notfallteams; sie bestehen meist aus Mitgliedern der Geschäftsleitung (46 Prozent), Juristen (25 Prozent) und Mitarbeitern der Personalabteilung (14 Prozent).

Laut PwC können Notfallpläne, die nicht optimal zwischen allen relevanten Akteuren – also auch der IT – koordiniert werden, „ die Fähigkeit von Unternehmen einschränken, sämtliche der betroffenen Bereiche zu erfassen, was angesichts der häufig von Hackern eingesetzten Ablenkungsmethoden besonders wichtig ist.“

Wenn das notwendige Fachwissen fehlt oder die IT-Abteilung nicht von Anfang an eingebunden ist, ist es nach Einschätzung von PwC sehr gut möglich, dass forensische Informationen außer Acht gelassen werden oder sogar verloren gehen.

Echte Verteidigung

PwC nimmt in Bezug die unzureichenden Reaktionen in Sachen Cyber-Bedrohungen kein Blatt vor den Mund: Organisationen erfüllen einfach grundlegende Anforderungen nicht!

Einige der bekannteren Sicherheitslücken, die PwC entlarvte, waren schlechte Systemkonfigurationen, unzureichende Kontrollen und sonstige „vermeidbare Fehler“.

In der IT-Sicherheitswelt werden in der Regel zunächst einfache Maßnahmen wie längere Benutzerpasswörter, bessere Kontrollen für privilegierte Konten und strengere Anforderungen für Dateizugriffe implementiert.

Der PwC-Bericht macht deutlich: Wer bei den Grundlagen schludert, wird mit realem wirtschaftlichen Schaden bestraft.

PwC empfiehlt eine mehrschichtige Cyber-Sicherheitsstrategie, die auch von der Vorstandsetage (und sogar vom Aufsichtsrat) unterstützt wird, strengere Risikoanalysen und IT-Audits sowie die Einführung effektiver Überwachungsprozesse.

Was Varonis tun kann

Die Empfehlungen von PwC sind uns mit der Erfahrung langjährig tätiger Sicherheitsexperten nur allzu vertraut.

Verbesserte Risikoanalysen, mehr Schutz für Daten und bessere Überwachung sind Dinge, die wir bereits seit der Gründung unseres Unternehmens predigen. Im Gegensatz zu allen anderen Anbietern im Sicherheitsbereich sind wir jedoch der Überzeugung, dass diese Ansätze im Dateisystem implementiert werden müssen.

Bei den meisten Sicherheitsvorfällen werden heute unstrukturierte Daten gestohlen. Fast täglich wird von ernsthaften Datenschutzverletzungen berichtet, bei denen Passwörter, Kreditkartendaten oder E-Mail-Adressen entwendet wurden, die unverschlüsselt in Dateien gespeichert waren. In vielen Fällen ist es für die Angreifer ein Leichtes, äußere Verteidigungsmaßnahmen mithilfe von Phishing oder SQL-Injection zu umgehen. Sobald sie in ein System eingedrungen sind, verfügen sie über umfassenden Zugriff auf diese sensiblen Daten, die über das gesamte Filesystem verteilt sind.

Die PwC-Studie macht deutlich, dass diese Daten für Hacker wertvoll sind – egal, ob es sich um personenbezogene Daten handelt, die sich gut verkaufen lassen, oder um geistiges Eigentum, dessen Diebstahl das Aus für ein Unternehmen bedeuten kann.

Unternehmen untersuchen ihre Netzwerke zwar meist im Hinblick auf ungewöhnliche Aktivitäten oder bekannten Viren. Sie sind in der Regel jedoch nicht in der Lage, die neueste Generation von Malware mit ausgeklügelten Tarnfunktionen oder die noch bedrohlicheren neuen Exploits zu erkennen, die ganz ohne Malware auskommen.

Wenn es um den Schutz unstrukturierter Daten geht, findet man also bei vielen Unternehmen einen großen und äußerst kostspieligen blinden Fleck.

PwC empfiehlt, Dateisysteme auf ungewöhnliche Aktivitäten zu untersuchen. Doch das ist leichter gesagt als getan. Hier kommt die Varonis-Lösung ins Spiel. DatAlert basiert auf einer Technologie zur Analyse des Nutzerverhaltens: Hier werden die Dateiaktivitäten und normalen Verhaltensweisen von Nutzern beobachtet, um ungewöhnliche Vorgänge aufzuspüren.

Damit erfasst man Hackeraktivitäten von Angreifern, die ins System eingedrungen sind, und man kommt bösartigen Mitarbeitern auf die Schliche und kann so das Risiko für die Daten entschärfen.

Die „Analyse des Nutzerverhaltens“ ist zwar ein relativ neuer Begriff, doch Varonis setzt diese Technologie schon seit Langem erfolgreich ein. Die Empfehlungen und Warnungen von DatAdvantage haben sich beispielsweise seit Jahren bewährt. Unsere Software überwacht und analysiert bereits seit langer Zeit Aktivitäten, für die sich andere Anbieter nicht interessieren: Zugriffe auf unstrukturierte Daten wie Dateien und E-Mails.

Aus praktischer sind die Ergebnisse der PwC-Umfrage durchaus förderlich für die Datensicherheit in Unternehmen. Denn CEOs und andere C-Level-Führungskräfte erachten Cyber-Kriminalität inzwischen als strategisches Thema, das einen erheblichen Ressourcenaufwand erfordert: Personal, Planung und finanzielle Mittel.

Wie viele andere Gruppen und Institute aus dem Sicherheitsbereich – zum Beispiel das NIST und das SANS-Institut – stimmen wir PwC insbesondere in einer Sache zu: Überwachung ist der Schlüssel für Sicherheit in der realen Welt. Möglicherweise werden wir Hacker niemals davon abhalten können, in Netzwerke einzudringen. Doch Varonis kann den Schaden begrenzen und letztendlich die Kosten von Sicherheitsvorfällen in Unternehmen deutlich senken.

Wie soll ich vorgehen?

Im Folgenden finden Sie drei Möglichkeiten, wie Sie das Datenrisiko in Ihrem Unternehmen verringern können:

1

Vereinbaren Sie eine Demo mit uns, um Varonis in Aktion zu erleben. Wir passen die Session an die Datensicherheitsanforderungen Ihres Unternehmens an und beantworten alle Fragen.

2

Sehen Sie sich ein Beispiel unserer Datenrisikobewertung an und erfahren Sie, welche Risiken in Ihrer Umgebung lauern könnten. Varonis DRA ist völlig kostenlos und bietet einen klaren Weg zur automatischen Sanierung.

3

Folgen Sie uns auf LinkedIn, YouTubeund X (Twitter), um kurze Einblicke in alle Themen der Datensicherheit zu erhalten, einschließlich Data Security Posture Management (DSPM), Bedrohungserkennung, KI-Sicherheit und mehr.

Testen Sie Varonis gratis.

Detaillierte Zusammenfassung Ihrer Datensicherheitsrisiken
Umsetzbare Empfehlungen, die auf Ihre Bedürfnisse zugeschnitten sind
Ohne Bedingungen und Auflagen

Weiter lesen

Varonis bewältigt Hunderte von Anwendungsfällen und ist damit die ultimative Plattform, um Datenschutzverletzungen zu stoppen und Compliance sicherzustellen.

big-data,-big-brother
Big Data, Big Brother
Ich habe erst kürzlich über das Volumen und die Tiefe der personenbezogenen Daten berichtet, die sich überall im Internet verbreiten. Aus reiner Neugier habe ich mich bei einem bekannten Informationsvermittler...
„pass-the-hash“-angriffe-genauer-betrachtet,-teil-3
„Pass the Hash“-Angriffe genauer betrachtet, Teil 3
Beim Thema „Pass the Hash“ sollte man sich unbedingt in Erinnerung rufen, dass die im Speicher abgelegten (und von Hackern entwendeten) Passwort-Hashes aufgrund von Single Sign On’s existieren. Die meisten...
„pass-the-hash“-angriffe-genauer-betrachtet-,-teil-1
„Pass the Hash“-Angriffe genauer betrachtet , Teil 1
Wir haben an dieser Stelle schon häufiger vor grundsätzlichen Passwort-Attacken gewarnt. Man kann jedoch eine Reihe von Vorsichtsmaßnahmen ergreifen, welche die Erfolgschancen solcher Attacken wenigstens mindern. Dazu gehört es beispielsweise,...
ein-leitfaden-zu-kryptografischen-hashfunktionen-(teil-2)
Ein Leitfaden zu kryptografischen Hashfunktionen (Teil 2)
von Rob Sobers Im ersten Teil dieser Artikelserie habe ich über die Verwendung von kryptografischen Hashfunktionen zur Verschlüsselung von Passwörtern gesprochen. Ich habe darauf hingewiesen, warum es so wichtig ist, dass sich die...