computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
Security-Budgets auf dem Prüfstand

Wie viel Sicherheit braucht mein Unternehmen?

01.08.2008
Autor(en): Katharina Friedmann , COMPUTERWOCHE-Redakteurin.
"Wie sicher ist sicher genug?" Mit der Beantwortung dieser Frage ringen Unternehmen in aller Welt. Strukturiertes Vorgehen hilft Sicherheitsverantwortlichen weiter.

Angesichts der durch die stagnierende Wirtschaft wieder knapper bemessenen IT-Budgets sehen sich auch Sicherheitsverantwortliche gezwungen, jeden Cent, den sie ausgeben, zu rechtfertigen. Unternehmen wollen mittlerweile genau wissen, ob die Mittel, die sie in Security investieren, überzogen, zu knapp oder richtig bemessen sind. IT-Manager geraten demnach zunehmend unter Druck, exakt aufzuzeigen, inwieweit ihre Security-Ausgaben dazu beitragen, die Gefahren für das Business tatsächlich abzuwenden.

Diese Frage akkurat zu beantworten, ist nach Erfahrung von Sicherheitsexperten ebenso Kunst wie Wissenschaft - und erfordert zudem eine Portion Glück. Die folgenden fünf Schritte können Security-Managern helfen, das richtige Maß zu finden.

1. Legen Sie fest, wie sicher Sie sein wollen

Wer wissen will, ob die in der eigenen Organisation implementierten Sicherheitsvorkehrungen den Geschäftsanforderungen gerecht werden, muss zunächst herausfinden, welches Sicherheitsniveau das Unternehmen überhaupt anstrebt. Da die Vermeidung sämtlicher Risiken ein Ding der Unmöglichkeit ist, muss ein Unternehmen entscheiden, mit wie viel potenzieller Bedrohung es leben kann, statuiert Krag Brotby, auf Security-Governance spezialisierter Consultant bei der Information Systems Audit and Control Association (ISACA).

"Oft ist von akzeptablem Risiko die Rede, tatsächlich muss der Fokus aber auf den für das Business akzeptablen Risikoauswirkungen liegen", so der Berater. Im Klartext: Zu bestimmen ist das exakte Ausmaß an Störung durch einen Sicherheitsvorfall, das ein Unternehmen zu ertragen bereit ist, bevor es in die Abwehr potenzieller Bedrohungen investiert. Um dies benennen zu können, sind laut Brotby folgende Fragen zu berücksichtigen:

  • Wie viel würde das Unternehmen in die Abwehr eines Risikos investieren, das mit einer Wahrscheinlichkeit von eins zu zehn eine geschäftliche Störung verursacht, die Kosten von etwa 2000 Dollar nach sich zieht?

  • Wie viel Geld würde die Organisation für die Abwehr derselben Bedrohung ausgeben, wenn diese einen finanziellen Schaden in Höhe von zehn Millionen Dollar anrichten könnte?

  • Wie lange kann ein kritisches System ausfallen?

  • Wie schnell muss die Wiederherstellung erfolgen?

  • Gibt es gesetzliche und branchenspezifische Compliance-Vorgaben, die eingehalten werden müssen - und wenn ja, welche?

Mit dieser Art von Fragen sollten Sicherheitsverantwortliche das Management ihres Unternehmens konfrontieren, empfiehlt der ISACA-Berater. Der daraus resultierende Verhandlungsprozess liefere gute Anhaltspunkte, welche Risikoauswirkungen als akzeptabel zu betrachten sind, und ermögliche Security-Managern, ihre Planung entsprechend anzupassen.



Seite: 1 2 3 4 5  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS Mehr zum Thema
Neu im Virtual Data Center
Virtual Data Center
Immer mehr Unternehmen widmen sich dem Thema Identity-Management (IdM) nicht immer mit Erfolg. Die Einführung hat ihre Tücken. Hier erfahren Sie, wie Sie typische Stolpersteine vermeiden.

Was IdM-Projekte gefährdet
SECURITY: CW-REDAKTEURE EMPFEHLEN
Böse Google Gadgets Böse Google Gadgets Auf der Black Hat-Sicherheitskonferenz demonstrierten Forscher wie sich Google Gadgets für eine Vielzahl von Hacker-Attacken missbrauchen lassen.  weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Die aktuellen IT-Bedrohungen Die aktuellen IT-Bedrohungen Die Virenschreiber zeigen sich weiterhin unkreativ. Mehr Lust auf Innovation haben Spam-Versender und Phisher. weiter
Sicher fensterln Sicher fensterln 24 Gratis-Tools zum besseren Schutz von Windows-Clients. weiter
Risiko Cloud Computing Risiko Cloud Computing Cloud Computing birgt viele Sicherheitsrisiken. Gartner beschreibt sie. weiter
Böse Google Gadgets Die besten Antiviren-Programme Die aktuellen IT-Bedrohungen Sicher fensterln Risiko Cloud Computing
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
  • Whitepaper
Security-Expertenrat Security Glossar Frage der Woche

Wer könnte die Probleme mit dem Datenmissbrauch am ehesten lösen?

TESTEN SIE IHR WISSEN KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security