So bewältigen Sie Risiken durch Dritte am besten

Mangelnde Sicherheit bei Drittanbietern ist auch Ihr Problem

Man kann keine Geschäfte ohne Dritte machen, aber allzu oft gefährden deren mangelhafte Sicherheitspraktiken das eigene Unternehmen.. SolarWinds. Es ist ein Name, der Cybersecurity-Experten und CISOs überall Schauerdurchläufe verursacht. Warum? Es ist nur das jüngste (und vielleicht ungeheuerlichste) Beispiel für ein weiteres äußerst erfolgreicher Hack ovon Unternehmens- und Regierungsnetzwerken unter Verwendung eines vertrauenswürdigen Drittanbieters als Vektor. In diesem Fall infizierte ein Trojaner, der in ein Softwareupdate einer weit verbreiteten SolarWinds-Infrastruktur- und Netzwerkmanagementplattform namens Orion eingeschleust wurde, 18.000 SolarWinds-Kunden, darunter viele US-Bundesbehörden. Target ist ein weiterer Name, der ähnliche Reaktionen hervorruft. Wenn auch nicht so weitreichend wie der SolarWinds-Vorfall, Der Target-Hack erhielt vor einigen Jahren viel Aufmerksamkeit in der Presse, weil die Angreifer Echtzeit-Zugriff auf Tausende von Kassen-Terminals von Target erlangten, indem sie zuvor einen der HLK-Dienstleister von Target gehackt hatten – und das ausgerechnet zu Weihnachten. Allein aus den letzten etwa 18 Monaten gibt es viele weitere Beispiele: T-Mobile, GE, MGM Resorts, LifeLabs, Facebook, Capital One, Marriott und Quest Diagnostics erlitten allesamt schwere Datenschutzverletzungen aufgrund eines gehackten Anbieters, Lieferanten oder Dienstleisters. 

Umgang mit Sicherheitsvorfällen bei Drittanbietern

Diese Vorfälle sind nicht unbemerkt geblieben. Laut Deloitte Globale Studie 2020 zum Extended Enterprise Risk Management (EERM) und Third-Party Risk Management (TPRM), Vorstände und Führungskräfte “sind zunehmend besorgt über die steigen­den Kosten fehlerhaft gehandhabten Risikomanagements von Drittanbietern. Dies spiegelt den Trend einer wachsenden Abhängigkeit von kritischen Beziehungen zu Drittanbietern wider.” Die meisten Befragten nannten Cyber-Risiken und Informationssicherheit als Hauptsorgen, was erklärt, warum der Großteil ihres Budgets für das Risikomanagement von Drittanbietern auf diese beiden Bereiche ausgerichtet ist. Während das Ausmaß des SolarWinds-Hacks noch aufgedeckt wird, ist das, was bereits bekannt ist, äußerst besorgniserregend. Die Hacker (bei denen es sich vermutlich um Russen handelt) konnten sechs Monate oder länger unbemerkt bleiben. Diese fortgeschrittenen und hartnäckigen Bedrohungen (APTs), bei denen sich Hacker Netzwerkzugriff verschaffen und dann abwarten, beobachten und auf genau die richtige Gelegenheit für einen Angriff warten, werden immer häufiger, da Anti-Malware-Tools immer besser darin werden, bewährte Bedrohungsvektoren wie den Versand von mit Malware verseuchten Dateien per E-Mail zur Infizierung von Unternehmensnetzwerken zu stoppen. 

Drittparteienrisiko in Zahlen

Zwei weitere Faktoren, die die Bedrohung durch Dritte vorantreiben, sind die Cloud und die massive Zahl von Mitarbeitern (Ihre eigenen und die von Partnern), die aufgrund der COVID-19-Pandemie nun von zu Hause aus arbeiten. Da sich immer mehr Unternehmen Cloud-Anbietern zuwenden – für alles von Infrastruktur bis hin zu Anwendungen zur Unterstützung dieser Mitarbeiter, um Geld zu sparen und die digitale Transformation zu ermöglichen –, vergrößern sie ihre Angriffsfläche exponentiell. Cloud-Anbieter speichern viele sensible Daten auf ihren Servern, und auch sie unterhalten weitreichende Beziehungen zu Anbietern, Lieferanten und Dienstleistern, deren Sicherheitspraktiken Ihnen unbekannt sind. Da unsere interne Forschung zeigt, dass ein Unternehmen der Enterprise-Klasse durchschnittlich mit 583 Parteien sensible Informationen teilt, ist die Bewältigung von Datenpannen, die außerhalb der Unternehmensfirewall auftreten, von entscheidender Bedeutung für das Management Ihres Drittparteienrisikos.  Nach Angaben des Ponemon Institute waren 53% von Organisationen von einem oder mehreren Vorfällen betroffen durch Dritte verursachte Datenpannen. Zu den rechtlichen und regulatorischen Folgen von Datenpanns gehören häufig Geldstrafen, Bußgelder sowie Ruf- und Markenschäden, die die Kosten für die Kundengewinnung in die Höhe treiben und den Customer Lifetime Value verringern. Der Aktionärswert kann Jahre brauchen, um sich zu erholen, wenn überhaupt. (Wir sprechen schließlich immer noch von Target.) Im August 2020 führten Forscher von CybelAngel eine Analyse von Drittanbietern durch Datenpannen bei 50 Unternehmen über einen Zeitraum von 11 Monaten zwischen September 2019 und Juli 2020. In der Stichprobe waren Organisationen unterschiedlicher Größe, Branchen und geografischer Regionen vertreten. In dieser Zeit konnten unsere Forscher auf Daten von 3.981 öffentlich zugänglichen Servern, Datenbanken und Cloud-Anwendungen zugreifen. Diese Leaks reichten in ihrer Kritikalität von gering bis schwerwiegend, waren jedoch alle potenziell schädlich für die in der Studie untersuchten Unternehmen. Dritte Parteien waren beteiligt an:

  • 39% aller Datenlecks im Code
  • 62% aller Vorfälle der Kritikalitätsstufe
  • 93% an durchgesickerten Dokumenten von ungeschützten Dateiservern

In Anbetracht der Tatsache, dass eine stärkere staatliche Regulierung von Risiken durch Drittanbieter das wahrscheinlichliche Ergebnis so vieler aufsehenerregender Datenschutzverletzungen ist, liegt es auf der Hand, dass große und kleine Unternehmen mit Drittanbietern zusammenarbeiten müssen, die kompetente Risikomanager sind. 

Wie CybelAngel Unternehmen helfen kann

Unternehmen können es sich nicht mehr leisten, sich bei der Bewertung von Drittrisiken auf veraltete Methoden zu verlassen. Fragebögen sowie Überprüfungen von Richtlinien und Prozessen sind in der heutigen Welt einfach wirkungslos geworden. E Always einem Schritt voraus zu sein bedeutet, jedes Ihnen zur Verfügung stehende Werkzeug und jede Technologie einzusetzen, um den heutigen Datenschutzvorfall zu stoppen, bevor er die Schlagzeile von morgen wird. Hier kann CybelAngel helfen. Unsere Digital Risk Protection Platform schützt Ihr Unternehmen durch: 

  • Ständige Suche nach geleakten Dokumenten außerhalb Ihres Unternehmensperimeters, einschließlich Surface Web, Dark Web, Domain Name Servern (DNS), Cloud-Anwendungen, verbundenen Speichern sowie offenen Datenbanken und Datensätzen
  • Aufdecken vertraulicher und sensibler Daten, bevor sie gestohlen und ausgenutzt werden 
  • Einsatz von KI und maschinellem Lernen zum Scannen, Klassifizieren und Filtern von Hunderttausenden von Datenquellen, Tausenden von Dateien und Hunderten von Bedrohungen, um Fehlalarme zu eliminieren und die Datenlecks zu priorisieren, die am ehesten zu größeren Sicherheitsverletzungen werden.

Unsere Risikobewertung von Drittanbietern bietet Unternehmen eine Bewertung ihrer strategischen Lieferanten in nur 5 Werktagen. Das Ergebnis ist ein umfassender Cyber-Exposure-Bericht, der Folgendes umfasst:

  • Risikobewertung der Cyber-Exposition des/der von Ihnen gewählten Drittanbieters (Partner, Verkäufer, Lieferant usw.)
  • Detaillierte Analyse nach Vorfall, einschließlich Schweregrad- und Risikobewertung bei der Offenlegung sensibler Daten
  • Mit Branchenkollegen vergleichen
  • Expertenempfehlungen zur Behebung identifizierter Schwachstellen

Erfahren Sie mehr darüber, wie CybelAngel Ihnen helfen kann, Ihre Risiken im Zusammenhang mit Drittanbietern zu managen, indem HIER KLICKEN. Oder Chat mit einem unserer Experten.

Über den Autor