computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
Security-Budgets auf dem Prüfstand

Wie viel Sicherheit braucht mein Unternehmen?

01.08.2008
Autor(en): Katharina Friedmann , COMPUTERWOCHE-Redakteurin.
"Wie sicher ist sicher genug?" Mit der Beantwortung dieser Frage ringen Unternehmen in aller Welt. Strukturiertes Vorgehen hilft Sicherheitsverantwortlichen weiter.

Angesichts der durch die stagnierende Wirtschaft wieder knapper bemessenen IT-Budgets sehen sich auch Sicherheitsverantwortliche gezwungen, jeden Cent, den sie ausgeben, zu rechtfertigen. Unternehmen wollen mittlerweile genau wissen, ob die Mittel, die sie in Security investieren, überzogen, zu knapp oder richtig bemessen sind. IT-Manager geraten demnach zunehmend unter Druck, exakt aufzuzeigen, inwieweit ihre Security-Ausgaben dazu beitragen, die Gefahren für das Business tatsächlich abzuwenden.

Diese Frage akkurat zu beantworten, ist nach Erfahrung von Sicherheitsexperten ebenso Kunst wie Wissenschaft - und erfordert zudem eine Portion Glück. Die folgenden fünf Schritte können Security-Managern helfen, das richtige Maß zu finden.

1. Legen Sie fest, wie sicher Sie sein wollen

Wer wissen will, ob die in der eigenen Organisation implementierten Sicherheitsvorkehrungen den Geschäftsanforderungen gerecht werden, muss zunächst herausfinden, welches Sicherheitsniveau das Unternehmen überhaupt anstrebt. Da die Vermeidung sämtlicher Risiken ein Ding der Unmöglichkeit ist, muss ein Unternehmen entscheiden, mit wie viel potenzieller Bedrohung es leben kann, statuiert Krag Brotby, auf Security-Governance spezialisierter Consultant bei der Information Systems Audit and Control Association (ISACA).

"Oft ist von akzeptablem Risiko die Rede, tatsächlich muss der Fokus aber auf den für das Business akzeptablen Risikoauswirkungen liegen", so der Berater. Im Klartext: Zu bestimmen ist das exakte Ausmaß an Störung durch einen Sicherheitsvorfall, das ein Unternehmen zu ertragen bereit ist, bevor es in die Abwehr potenzieller Bedrohungen investiert. Um dies benennen zu können, sind laut Brotby folgende Fragen zu berücksichtigen:

  • Wie viel würde das Unternehmen in die Abwehr eines Risikos investieren, das mit einer Wahrscheinlichkeit von eins zu zehn eine geschäftliche Störung verursacht, die Kosten von etwa 2000 Dollar nach sich zieht?

  • Wie viel Geld würde die Organisation für die Abwehr derselben Bedrohung ausgeben, wenn diese einen finanziellen Schaden in Höhe von zehn Millionen Dollar anrichten könnte?

  • Wie lange kann ein kritisches System ausfallen?

  • Wie schnell muss die Wiederherstellung erfolgen?

  • Gibt es gesetzliche und branchenspezifische Compliance-Vorgaben, die eingehalten werden müssen - und wenn ja, welche?

Mit dieser Art von Fragen sollten Sicherheitsverantwortliche das Management ihres Unternehmens konfrontieren, empfiehlt der ISACA-Berater. Der daraus resultierende Verhandlungsprozess liefere gute Anhaltspunkte, welche Risikoauswirkungen als akzeptabel zu betrachten sind, und ermögliche Security-Managern, ihre Planung entsprechend anzupassen.


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security