Dies stellt CISOs vor eine Herausforderung. Sicherheitsteams mögen den technischen Schweregrad einer Schwachstelle, die Komplexität eines bedrohlichen Akteurs oder den wahrscheinlichen Pfad eines Angriffs kennen, aber Vorstände und Führungsteams müssen etwas anderes verstehen: Was kann dies für das Unternehmen bedeuten?
Könnte es kritische Vorgänge unterbrechen? Könnte es sensible Daten preisgeben? Könnte es die Einnahmen verzögern? Könnte es eine behördliche Kontrolle auslösen? Könnte es dem Vertrauen der Kunden schaden? Könnte dies die Fähigkeit des Unternehmens beeinträchtigen, wesentliche Dienste bereitzustellen?
Die unternehmerische Bewertung des Cyber-Risikos bedeutet, die technische Gefährdung in Auswirkungen auf das Geschäft umzuwandeln . Es hilft Führungskräften, bessere Entscheidungen über Investitionen, Priorisierung und Widerstandsfähigkeit zu treffen. Es hilft CISOs auch, das Gespräch weg von abstrakten Risikobewertungen und hin zu den Ergebnissen zu führen, die das Unternehmen schützen möchte.
Ein praktischer Rahmen für die Bewertung von Cyber-Risiken in geschäftlicher Hinsicht
Eine Bewertung von Cyber-Risiken sollte fünf Dinge verbinden:
- Kritische Unternehmenswerte : Welche Systeme, Daten, Prozesse, Dienste und Drittanbieter sind für das Unternehmen unerlässlich?
- Bedrohungslage : Welche Cyberbedrohungen sind basierend auf dem Sektor, der geografischen Lage, dem Betriebsmodell und der Bedrohungslandschaft des Unternehmens für diese Assets am relevantesten?
- Wahrscheinlichkeit : Wie wahrscheinlich ist es angesichts der aktuellen Schwachstellen, der Kontrollen, der Angreiferaktivität und der Sicherheitsstufe, dass eine Bedrohung das Unternehmen beeinträchtigen kann?
- Auswirkungen auf das Geschäft : Welche Folgen hätte dies im Falle eines Auftretens der Bedrohung in finanzieller, betrieblicher, regulatorischer und in Bezug auf den Ruf?
- Entscheidungspriorität: Was sollte das Unternehmen basierend auf dem Risikoniveau, den verfügbaren Ressourcen und den Geschäftszielen zuerst tun?
Dieses Framework bietet CISOs eine strukturierte Möglichkeit, Cyberrisiken zu erklären, ohne sie auf Fachsprache zu reduzieren. Es unterstützt auch eine praktischere Entscheidungsfindung – eine Schwachstelle ist nicht automatisch ein Thema auf Vorstandsebene, da sie einen hohen Schweregrad hat; Es wird zu einem Thema auf Vorstandsebene, wenn es etwas betrifft, das für das Unternehmen von Bedeutung ist.
Beginnen Sie mit dem Geschäft, nicht mit der Bedrohung
Viele Cyber-Risikobewertungen beginnen mit technischen Eingaben: Schwachstellen, Warnungen, Kontrolllücken, Vorfallberichte oder Audit-Ergebnisse. Diese sind zwar wichtig, aber nicht der beste Ausgangspunkt für ein geschäftliches Gespräch.
Ein besserer Ausgangspunkt ist, sich folgende Frage zu stellen: Was muss die Organisation schützen, um zu funktionieren, zu wachsen und Vertrauen zu wahren?
Im Fall einer Bank können dies Zahlungssysteme, Kundenkonten, Handelsplattformen, Identitätssysteme und Meldeprozesse sein. Für einen Hersteller umfasst dies wahrscheinlich Produktionslinien, industrielle Steuerungssysteme, Lieferkettenplattformen und geistiges Eigentum. Und für einen Betrieb im Gesundheitswesen umfasst dies Patientenakten, klinische Systeme, verbundene medizinische Geräte und Terminplanungssysteme.
Der springende Punkt ist folgender: Ein und dasselbe Cyber-Ereignis kann je nachdem, wo es landet, ganz unterschiedliche geschäftliche Konsequenzen nach sich ziehen – ein Ransomware-Angriff auf eine isolierte Testumgebung ist nicht dasselbe wie eine Ransomware, die Produktionssysteme, kundenorientierte Dienste oder die Betriebstechnologie befällt; Ein kompromittiertes Mitarbeiterkonto ist nicht dasselbe wie ein kompromittiertes Administratorkonto mit Zugriff auf vertrauliche Daten oder kritische Infrastrukturen.
Aus diesem Grund ist der Asset-Kontext so wichtig. CISOs müssen nicht nur wissen, was anfällig ist, sondern auch, was das anfällige Asset unterstützt.
Übersetzen technischer Risiken in Auswirkungen auf das Geschäft
Cybersicherheitsteams beschreiben Risiken häufig in Form von CVEs, Angriffsvektoren, Kompromittierungsindikatoren, Fehlkonfigurationen und Erkennungsabdeckung. Diese Details sind wichtig, aber sie beantworten nicht unbedingt die Führungsfrage: Na und?
Um das Cyberrisiko in geschäftlicher Hinsicht zu bewerten, übersetzen Sie die technische Gefährdung in Kategorien, die das Unternehmen bereits kennt. Zum Beispiel:
- Auswirkungen auf den Betrieb: Könnte dies die Kerndienste, die Produktion, die Logistik, den Kundensupport oder den internen Betrieb stören?
- Finanzielle Auswirkungen: Könnte dies zu Umsatzeinbußen, Beitreibungskosten, Lösegeldforderungen, Prozesskosten, Kundenentschädigungen oder erhöhten Versicherungsprämien führen?
- Auswirkungen auf die Regulierung: Könnte dies eine Meldepflicht, Sanktionen, Prüfungen oder rechtliche Schritte nach sich ziehen?
- Auswirkungen auf die Reputation: Könnte dies dem Kundenvertrauen, dem Vertrauen der Partner, der Marktwahrnehmung oder dem Vertrauen der Anleger schaden?
- Strategische Auswirkungen: Könnte dies Transformationsprojekte, Fusionen, Marktexpansion oder digitale Initiativen verzögern?
Diese Übersetzung muss nicht perfekt sein, um nützlich zu sein. In vielen Fällen reicht eine gerichtete Schätzung aus, um eine fundierte Priorisierung zu unterstützen. Ziel ist es nicht, eine falsche mathematische Gewissheit zu erzeugen, sondern der Führung einen klareren Überblick über die Konsequenzen zu geben, die mit Cyber-Entscheidungen verbunden sind.
Bewerten Sie die Wahrscheinlichkeit anhand des Bedrohungskontextes, nicht anhand von Vermutungen
Die Wahrscheinlichkeit ist oft der schwächste Teil einer Diskussion über Cyberrisiken. Es kann verlockend sein, die Wahrscheinlichkeit aufgrund der Intuition als niedrig, mittel oder hoch zu beschreiben. Aber Entscheidungen über Unternehmensrisiken brauchen eine stärkere Grundlage als den Instinkt.
Eine glaubwürdige Bewertung berücksichtigt mehrere Eingaben:
Relevante Aktivität des Bedrohungsakteurs
Greifen cyberkriminelle Gruppen, staatsnahe Akteure oder Hacktivisten aktiv den Sektor, die Region oder den Technologie-Stack des Unternehmens an?
Bekannte Schwachstellen
Gibt es ausnutzbare Schwachstellen in mit dem Internet verbundenen Systemen, Endpunkten, Cloud-Umgebungen, Identitätsinfrastruktur oder Betriebstechnologie?
Wirksamkeit kontrollieren
Funktionieren die Sicherheitskontrollen wie vorgesehen und werden sie mit realistischen Angriffstechniken getestet?
Reife der Erkennung und Reaktion
Kann das Unternehmen frühzeitig Anzeichen einer Kompromittierung erkennen und reagieren, bevor aus einem technischen Vorfall eine Geschäftskrise wird?
Abhängigkeit von Drittanbietern
Könnte ein Lieferant, Softwareanbieter, Managed Service oder Partner ein Risiko für kritische Vorgänge einbringen?
Bedrohungsinformationen sind hier besonders wertvoll, da sie zusätzlichen Kontext zu neu auftretenden Bedrohungen und beobachteten Angreiferaktivitäten liefern, einschließlich der Sektoren, die angegriffen werden, welche Taktiken verwendet werden und welche Indikatoren auf eine frühe Angriffsaktivität hinweisen können. Der Wert von Threat Intelligence hängt von der Qualität, dem Umfang und der Relevanz ihrer Datenquellen ab. Daher sind eine starke globale Sichtbarkeit und eine zuverlässige Sammlung von Informationen unerlässlich, um einen zeitnahen und nützlichen Kontext bereitzustellen.
Für CISOs bietet dies eine stärkere Grundlage für Risikogespräche. Die Nachricht wechselt von „Dies ist eine ernste Schwachstelle“ zu „Diese Schwachstelle ist wichtig, da sie ausnutzbar ist, für unsere Umgebung relevant ist und mit aktiven Bedrohungen in Verbindung gebracht wird“.
Quantifizieren Sie, wo möglich, qualifizieren Sie sich, wenn nötig
Unternehmensleiter möchten das Cyberrisiko oft in finanziellen Worten ausdrücken, was vernünftig ist: Die Cybersicherheit konkurriert um das Budget mit anderen Unternehmensprioritäten, daher müssen CISOs eine Möglichkeit haben, den Wert einer Risikoreduzierung zu erklären.
Quantifizieren Sie das Cyberrisiko nach Möglichkeit anhand von Kostenspannen. Dazu können gehören:
- Geschätzte Ausfallkosten pro Stunde oder Tag
- Potenzieller Umsatzverlust durch Dienstunterbrechungen
- Wiederherstellung und Behebung Kosten
- Rechts-, Regulierungs- oder Benachrichtigungskosten
- Potenzielle Kundenentschädigung oder Vertragsstrafen
- Kosten durch Produktivitätsverlust
- Potenzielle Auswirkungen auf die Versicherungsprämien
- Kosten verzögerter Geschäftsinitiativen.
Allerdings kann nicht jedes Risiko genau quantifiziert werden. Einige Auswirkungen, wie z. B. Reputationsschäden, Verlust des Vertrauens der Interessengruppen oder strategische Verzögerungen, müssen möglicherweise qualitativ beschrieben werden.
Eine gute Bewertung des Unternehmensrisikos verwendet beide Ansätze. Es vermeidet vagen Alarmismus, aber es vermeidet auch, so zu tun, als ob sich jede Folge auf eine einzige Zahl reduzieren ließe.
Dies ist ein nützliches Format:
Wenn dieses Risiko eintritt, ist die wahrscheinliche Auswirkung auf das Geschäft eine Störung von [kritischer Prozess], die sich auf [Geschäftseinheit, Kundengruppe oder Markt] auswirkt, mit möglichen Folgen, einschließlich [Auswirkungen auf Finanzen, Regulierung, Betrieb oder Reputation].
Dadurch wird eine klare Linie zwischen dem technischen Problem und dem Geschäftsergebnis hergestellt.
Risikopriorisierung nach geschäftlichen Konsequenzen
Die Sicherheitsteams von Unternehmen können nicht alles auf einmal beheben. Die Frage ist nicht, ob jedes Risiko wichtig ist, sondern welche Risiken am wichtigsten sind.
Die Priorisierung sollte auf den geschäftlichen Konsequenzen, der Verwertbarkeit und der Gefährdung basieren. Eine technisch schwerwiegende Schwachstelle in einem isolierten Asset von geringem Wert ist möglicherweise weniger dringlich als eine mittelschwere Schwachstelle in einem geschäftskritischen System, das einem aktiven Angriff ausgesetzt ist. Ebenso kann eine Kontrollschwäche in der Identitäts- und Zugriffsverwaltung ein größeres Unternehmensrisiko bergen als ein Problem mit einem lokalisierten Endpunkt.
CISOs sollten sich vier Fragen zur Priorisierung stellen:
- Welche Geschäftsfunktion unterstützt dieses Asset?
- Wie exponiert ist es für potenzielle Angreifer?
- Wie effektiv sind die aktuellen Kontrollen?
- Was passiert, wenn die Datei fehlschlägt, verschlüsselt, manipuliert oder von einem Angreifer abgerufen wird?
Dies hilft Sicherheitsteams, von einer volumenbasierten Priorisierung zu einer folgebasierten Priorisierung zu wechseln. Das Ziel ist nicht, mehr Arbeit zu schaffen. Es besteht darin, die Maßnahmen zur Abhilfe, Überwachung und Reaktion dort zu konzentrieren, wo sie das signifikanteste Risiko reduzieren können .
Verbindung von Cyber-Risiken mit Widerstandsfähigkeit
Die Bewertung von Cyber-Risiken in geschäftlicher Hinsicht sollte nicht nur die Prävention unterstützen, sondern auch die Widerstandsfähigkeit unterstützen.
Ein Cybervorfall wird zu einer Geschäftskrise, wenn das Unternehmen ihn nicht schnell genug erkennen, eindämmen und sich davon erholen kann. Erkennung, Reaktion, Eindämmung und Wiederherstellung sind daher Teil der Gleichung des Geschäftsrisikos. Eine Bedrohung, die schnell erkannt, wirksam eingedämmt und mit minimalen Unterbrechungen wiederhergestellt werden kann, stellt ein anderes Geschäftsrisiko dar, als wenn sie wochenlang verborgen bleibt oder sich über kritische Systeme ausbreitet.
An dieser Stelle kommt der Einsatzbereitschaft eine zentrale Bedeutung zu. CISOs müssen beurteilen, ob das Unternehmen praktische Fragen beantworten kann, bevor ein Vorfall auftritt:
- Wer trifft Entscheidungen während einer Cyberkrise?
- Welche Systeme müssen zuerst wiederhergestellt werden?
- Wie schnell kann das Unternehmen betroffene Assets isolieren?
- Welche Beweise müssen für die Untersuchung aufbewahrt werden?
- Welche Aufsichtsbehörden, Kunden oder Partner müssen möglicherweise benachrichtigt werden?
- Wie wird die Organisation intern und extern kommunizieren?
- Welche Unterstützung durch Experten ist verfügbar, wenn interne Teams überlastet sind?
Diese Fragen verwandeln die Cyber-Risikobewertung in eine operative Vorsorge. Sie helfen den Vorständen auch zu verstehen, dass Resilienz kein theoretisches Konzept ist, sondern die Fähigkeit eines Unternehmens, unter Druck weiterzuarbeiten.
Verwenden Sie Szenarien, um Cyber-Risiken real zu machen
Eine der effektivsten Möglichkeiten, Cyber-Risiken in geschäftlicher Hinsicht zu kommunizieren, ist die Verwendung von Szenarien.
Ein Szenario macht aus einem technischen Risiko eine Business Story. Zum Beispiel:
Szenario: R ansomware betrifft Systeme, die regionale Logistikaktivitäten unterstützen
Auswirkungen auf das Geschäft: Die Auftragserfüllung verzögert sich, der Kundenservice steigt, es können Vertragsstrafen fällig werden und der Umsatz kann sich verzögern.
Risikotreiber: Offensichtlicher Remote-Zugriff, inkonsistente Endgeräteabdeckung, begrenzte Netzwerksegmentierung und unzureichende Wiederherstellungstests.
Geschäftsentscheidung: Investieren Sie in eine stärkere Erkennung und Reaktion, verbessern Sie die Backup-Tests, beschleunigen Sie die Netzwerksegmentierung und führen Sie eine Vorfallsimulation mit den operativen Leitern durch.
Diese Art von Szenario ist nützlicher als eine allgemeine Risikoerklärung. Es hilft Führungskräften, die Kette von Konsequenzen zu verstehen, und fördert die funktionsübergreifende Verantwortung, da die Auswirkungen nicht mehr auf die IT oder die Sicherheit beschränkt sind.
Gute Szenarien sind spezifisch, plausibel und mit geschäftlichen Prioritäten verbunden. Sie sollten das tatsächliche Betriebsmodell des Unternehmens widerspiegeln und keine allgemeinen Worst-Case-Annahmen.
Entwickeln Sie eine gemeinsame Sprache mit dem Board
Vorstände müssen nicht jedes technische Detail der Cybersicherheit verstehen, aber sie benötigen eine einheitliche Art und Weise, um über Risiken, Risiken und Belastbarkeit zu diskutieren. CISOs können dies unterstützen, indem sie Cyberrisiken durch eine kleine Auswahl an geschäftsorientierten Maßnahmen melden, z. B.:
- Risiko für kritische Unternehmensdienste
- Offenlegung von hochwertigen Vermögenswerten
- Bereitschaft zur Erkennung und Reaktion auf prioritäre Bedrohungen
- Fortschritte bei der Behebung geschäftskritischer Risiken
- Drittanbieter Risiko, das wesentliche Vorgänge beeinträchtigt
- Bereitschaft zur Reaktion auf Vorfälle
- Sicherheitsinvestitionen, die der Risikominderung zugeordnet sind.
Dies schafft eine nützlichere Konversation. Anstatt zu fragen, ob das Unternehmen „sicher“ ist, kann die Führung schärfere Fragen stellen: Wo sind wir am stärksten exponiert, was könnte sich auf den Betrieb auswirken, was tun wir dagegen und welches Risiko bleibt bestehen?
Dieser letzte Punkt ist wichtig – Cybersicherheit kann Risiken nicht ausschließen; Es hilft Organisationen, sie zu reduzieren, zu verwalten und zu überwachen. Führungskräfte in der Wirtschaft müssen das Restrisiko verstehen, damit sie fundierte Entscheidungen über Investitionen, Toleranz und Rechenschaftspflicht treffen können.
Wie Cybersicherheitsfunktionen die Bewertung von Unternehmensrisiken unterstützen
Eine von Unternehmen geleitete Bewertung von Cyberrisiken hängt von genauen Sicherheitseinblicken ab. CISOs benötigen Transparenz über Assets, Bedrohungen, Schwachstellen, Kontrollen, Vorfälle und Reaktionsfähigkeit.
Hier spielen die Cybersicherheitsfunktionen von Unternehmen eine praktische Rolle:
- Threat Intelligence hilft bei der Identifizierung relevanter Angreiferaktivitäten, neu auftretender Bedrohungen und Indikatoren, die sich auf das Unternehmen auswirken können.
- Erkennungs- und Reaktionsfunktionen tragen dazu bei, die Zeit zwischen Kompromittierung und Eindämmung zu verkürzen.
- Die Sicherheitsoperationen unterstützen die kontinuierliche Überwachung, Untersuchung und Eskalation.
- Incident Response Services unterstützen Unternehmen bei der Untersuchung, Eindämmung und Wiederherstellung schwerwiegender Angriffe.
- Sicherheitsbewusstsein und Schulungen tragen dazu bei, die vom Menschen verursachten Risiken in der gesamten Belegschaft zu reduzieren.
- Sicherheitsbewertungen wie Penetrationstests, Red Teaming und Bewertungen der Anwendungssicherheit liefern Hinweise darauf, wie Schwachstellen in der Unternehmensumgebung ausgenutzt werden können, und helfen CISOs dabei, Annahmen über die Wahrscheinlichkeit, Offenlegung und Wirksamkeit von Kontrollen zu validieren.
- Kompromittierungsbewertungen helfen dabei, Anzeichen für eine frühere oder andauernde Kompromittierung zu identifizieren, die möglicherweise unentdeckt geblieben sind. Sie bieten einen klareren Überblick über die tatsächliche Gefährdung des Unternehmens, ermöglichen eine frühere Behebung und reduzieren das Geschäftsrisiko.
Zusammen tragen diese Funktionen dazu bei, die Cyber-Risikobewertung von einer statischen Berichterstattung in einen aktiven Managementprozess zu verwandeln. Der Wert liegt nicht nur in der Identifizierung von Risiken, sondern darin, dass das Unternehmen die Erkenntnisse und das Fachwissen erhält, die für die Reaktion darauf erforderlich sind.
Die Merkmale einer ausgereiften Bewertung von Cyberrisiken
Ein ausgereifter Ansatz zur Bewertung von Cyberrisiken aus betriebswirtschaftlicher Sicht weist mehrere Merkmale auf.
- Es beginnt mit geschäftskritischen Assets und Prozessen
- Es verwendet Threat Intelligence, um relevante Angreiferaktivitäten zu bewerten
- Es bewertet die Wahrscheinlichkeit basierend auf der Gefährdung, der Ausnutzbarkeit und der Effektivität der Kontrolle
- Die Auswirkungen werden in operativer, finanzieller und regulatorischer Hinsicht sowie in Bezug auf die Reputation übersetzt
- Es priorisiert die Maßnahmen nach Maßgabe der geschäftlichen Konsequenzen
- Es testet die Reaktionsbereitschaft anhand von Szenarien und Übungen
- Es gibt Führungskräften einen klaren Überblick darüber, welche Risiken akzeptiert wurden, welche reduziert wurden und welche Restrisiken verbleiben .
Dieser Ansatz hilft CISOs, stärkere Geschäftspartner zu werden. Außerdem hilft es Führungskräften, Entscheidungen zu treffen, da sie besser verstehen, was mit Investitionen in die Cybersicherheit geschützt werden soll.
Wichtige Erkenntnisse
Die Bewertung des Cyber-Risikos in geschäftlicher Hinsicht bedeutet, dass Entscheidungen zur Cyber-Sicherheit mit den Geschäftsergebnissen in Verbindung gebracht werden. Es reicht nicht aus zu wissen, welche Schwachstellen vorhanden sind, welche Warnungen ausgelöst werden oder welche Kontrollen fehlen. CISOs müssen aufzeigen, wie sich diese Probleme auf den Betrieb, den Umsatz, die Compliance, das Vertrauen und den strategischen Fortschritt auswirken können.
Die strengsten Bewertungen von Cyberrisiken überfordern Führungskräfte nicht mit technischen Details. Sie geben Führungskräften einen klaren Überblick darüber, was wichtig ist, warum es wichtig ist und welche Entscheidungen erforderlich sind.
Für Unternehmen ist Klarheit von entscheidender Bedeutung – sie hilft den Sicherheitsteams, Ressourcen dort zu konzentrieren, wo sie die größten Auswirkungen auf das Geschäft haben, hilft den Vorständen, die Risiken zu verstehen, die sie tragen, und sie helfen dem Unternehmen, die Widerstandsfähigkeit aufzubauen, die erforderlich ist, um den Betrieb aufrechtzuerhalten, wenn Cyber-Bedrohungen zu Geschäftsereignissen werden.
Quellen und weiterführende Literatur
- Kaspersky Threat Intelligence
- Kaspersky Threat Data Feeds
- Kaspersky Managed Detection and Response
- Kaspersky Incident Response
- Kaspersky Security Awareness
- NIST Cybersecurity Framework 2.0
- FAIR Institute
- CISA Cybersecurity Performance Goals
- Kaspersky Security Assessment
- Kaspersky Compromise Assessment
