Lagebild Cybersecurity: So ist die Situation bei KMUs. (Symbolbild)

Lagebild Cybersecurity: So ist die Situation bei KMUs. (Symbolbild)

Bild: © krass99/AdobeStock

Nur 55 Prozent der Nutzer:innen des "Cybersicher Checks" bewerten die Sicherheitsschulungen ihres Unternehmens mit der Note drei oder besser. Beim Management von Sicherheitskopien sind es 81 Prozent. Diese Lücke zeigt das am Montag veröffentlichte Cybersicherheitslagebild der Transferstelle Cybersicherheit im Mittelstand. Während die Befragten ihre Datensicherung überwiegend positiv einschätzen, fällt das Urteil über die Vorbereitung der Beschäftigten deutlich schlechter aus.

Die Auswertung umfasst 1190 Unternehmen und beruht auf Selbsteinschätzungen, nicht auf geprüften Sicherheitsleistungen. Die Ergebnisse führen zu einer praktischen Frage für kommunale Betriebe: Wie greifen Schulungen, technische Schutzmaßnahmen und die Vorbereitung auf einen Ausfall ineinander?

Sicherheit braucht klare Zuständigkeiten

Auch im kommunalen Nahverkehr wird Informationssicherheit zum Weiterbildungsthema: Andreas Wagner, Digitalisierungsmanager Daten & Projekte bei der Mainzer Verkehrsgesellschaft, hat an der ISMS-Werkstatt der Transferstelle teilgenommen. Das geht aus einer veröffentlichten Teilnehmerbewertung auf deren Website hervor. Der Nahverkehrsanbieter tritt als Mainzer Mobilität auf und gehört zur Unternehmensgruppe der Mainzer Stadtwerke. Die Werkstatt behandelt den Aufbau eines Informationssicherheitsmanagementsystems (ISMS), das Regeln und Verantwortlichkeiten festlegt, Risiken erfasst und Schutzmaßnahmen überprüft.

Die Werkstatt umfasst nach der Kursbeschreibung der Transferstelle sechs Bausteine im Basiskurs und drei im optionalen Aufbaukurs. Themen sind Schutzbedarf, Führungsverantwortung und Risikobewertung. Der Aufbaukurs behandelt interne Prüfungen und den Weg zur Zertifizierung nach ISO 27001. Die Teilnahme ersetzt weder Umsetzung noch Zertifizierung.

Fehlerfreie Mails sind kein Entwarnungszeichen

Künstliche Intelligenz (KI) verändert laut Lagebild die Betrugsversuche. Angreifer:innen erstellen personalisierte Phishing-Mails, um Daten zu erschleichen oder Empfänger:innen zu Handlungen zu verleiten. Hinzu kommen künstlich erzeugte Stimmen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt dem Bericht zufolge: Rechtschreibfehler sind kein verlässliches Erkennungsmerkmal mehr.

Die angeführten Untersuchungen zeigen höhere Klickraten bei personalisierten KI-Mails als bei generischen Nachrichten. Der Angriffserfolg bei Stadtwerken wird nicht extra ausgewiesen. In seinen Empfehlungen zum Schutz vor Ransomware rät das BSI, privilegierte Konten und Fernzugänge durch einen zweiten Anmeldefaktor abzusichern. So hängt der Schutz nicht allein davon ab, ob Beschäftigte jede Täuschung erkennen.

Erpressung bleibt eine Gefahr

Verschlüsselungstrojaner machen Daten unlesbar; Täter:innen verlangen Geld für die Entschlüsselung. Das Lagebild wertet dazu bekanntgewordene Fälle der Plattform Ransomware.live aus.

Das Lagebild beschreibt, wie Kriminelle fertige Verschlüsselungssoftware und die nötige Infrastruktur anderen Täter:innen zur Verfügung stellen. Dieses Geschäftsmodell heißt Ransomware-as-a-Service und ermöglicht auch technisch weniger versierten Angreifer:innen, Unternehmen zu erpressen. Das BSI empfiehlt deshalb, geschäftskritische Systeme vorab zu identifizieren und deren Wiederherstellung regelmäßig zu üben. Für kommunale Betriebe heißt das: festlegen, welche Systeme zuerst wieder laufen müssen, und den Wiederanlauf testen.

Sicherheitskopien müssen den Ernstfall bestehen

Aussagekräftiger für die eigene Vorsorge ist die Frage, ob gesicherte Daten tatsächlich wiederhergestellt werden können. Das BSI empfiehlt Sicherungen, die nach dem Kopieren vom übrigen Netz getrennt werden. So sollen sie vor einer Verschlüsselung durch Angreifer:innen geschützt bleiben. Das Datensicherungskonzept müsse auch einem Praxistest standhalten, um Probleme bei der Rücksicherung vor einem Ernstfall zu erkennen. Die positive Selbsteinschätzung im Lagebild sagt darüber noch nichts aus.

Lesen Sie auch: Cyberabwehr: Warum Stadtwerke wie Angreifer denken müssen

Für den Fall vollständig verschlüsselter Systeme empfiehlt das BSI eine Notfallplanung und regelmäßige Übungen zur Wiederherstellung geschäftskritischer Systeme. Unternehmen sollen diese Systeme vorab identifizieren und Kommunikationswege außerhalb des angegriffenen Netzes vorbereiten. Wichtige Kontakte sollten auf Papier verfügbar sein. Für kommunale Betriebe steht damit die Reihenfolge des Wiederanlaufs im Mittelpunkt: Welche Leistungen müssen zuerst wieder funktionieren? Ein Ausfall der Bürosoftware ist dabei nicht automatisch ein Ausfall der technischen Versorgung.

Kostenfreie Orientierung, keine Einsatzgarantie

Die vom Bundeswirtschaftsministerium geförderte Transferstelle bietet kostenfreie Erstgespräche, Selbstchecks und Workshops an. Ihre Notfallhilfe gibt Hinweise und vermittelt Kontakte zu verfügbaren Dienstleister:innen. Kostenfreie Orientierung bedeutet jedoch nicht, dass ein vermittelter Einsatz ebenfalls kostenlos ist: Die Plattform stellt Leistungen, Aufwand und Kosten gegenüber. Eine garantierte Einsatzzeit lässt sich daraus nicht ableiten.

Marc Dönges, Projektleiter der Transferstelle Cybersicherheit im Mittelstand, wirbt in deren Pressemitteilung zum Lagebild dafür, Vorsorge im Betrieb zu verankern: "Falls ein IT-Notfall eintritt, ist aber auch das richtige Reagieren entscheidend." Unternehmen müssen deshalb nicht nur Angriffe abwehren, sondern auch den Wiederanlauf vorbereiten. Kommunale Betriebe können ihre Abläufe schon vor einem Angriff testen: Lassen sich die wichtigsten Systeme in einer Übung wie geplant wiederherstellen?

Lesen Sie weiter mit Ihrem ZFK-Abonnement

Erhalten Sie uneingeschränkten Zugang zu allen Inhalten der ZFK!

✓ Vollzugriff auf alle ZFK-Artikel und das digitale ePaper
✓ Exklusive Analysen, Hintergründe und Interviews aus der Branche
✓ Tägliche Branchen-Briefings mit den wichtigsten Entwicklungen

Ihr Abonnement auswählen

Haben Sie Fehler entdeckt? Wollen Sie uns Ihre Meinung mitteilen? Dann kontaktieren Sie unsere Redaktion gerne unter redaktion@zfk.de.

Home
E-Paper