Sie sind hier: Home » Markt » Hinweise & Tipps

Compliance-Verletzungen prüfen


Compliance-Tools dienen auch als Abschreckung gegenüber fahrlässigen Änderungen von Seiten der Mitarbeiter und erleichtern es, bestehende Richtlinien einzuhalten
Die besten Richtlinien sind nutzlos, wenn sie nicht eingehalten werden


(26.04.11) - Laut einer Studie des US-amerikanischen IT Process Institute (ITPI) verbringen IT-Abteilungen bis zu 80 Prozent ihrer Zeit damit, Gefahren abzuwehren und Probleme zu beheben, anstatt Unternehmenssoftware weiter zu entwickeln und Prozesse zu vereinfachen. In den meisten Fällen ist dies vermeidbar: "Mit dem richtigen Konzept können 95 Prozent der Arbeitszeit in die Weiterentwicklung von Systemen investiert werden", sagt Rob Warmack, EMEA Marketing-Direktor von Tripwire Enterprise.

Ein Bereich, der oft unnötig viel Zeit in Anspruch nimmt, ist der Schutz der Unternehmensdaten und die Wahrung der Systemintegrität. Aus der Vielzahl der täglich auftretenden Datenänderungen und Prozessvorgänge muss eine IT-Abteilung die potenziell bedrohlichen herausfiltern, um auf sie reagieren zu können. Das Hinzufügen neuer Nutzerdaten eines Mitarbeiters stellt im Gegensatz zu einer Hackerattacke von außen oder fahrlässigem Missachten von internen Sicherheitsstandards kein Risiko dar – um das Bedrohungspotenzial einer Änderung einschätzen zu können und Datensicherheit zu gewährleisten, muss allerdings jeder Vorgang dokumentiert werden. "Die folgenden sieben Schritte sollen helfen, das Hauptaugenmerk auf Neuentwicklungen zu richten und nicht mehr nur reaktiv Probleme zu beheben", rät Warmack.

1) Richtlinien schaffen
Stabile Betriebsabläufe beruhen auf der Fähigkeit, Änderungen im gesamten Unternehmen effektiv zu verwalten. Während geplante, autorisierte Veränderungen wie das Anlegen neuer Nutzerprofile, regelmäßige Updates und prozeßoptimierende Programme offensichtliche Vorteile für Systeme oder Benutzer haben, können Hackerangriffe oder fahrlässige interne Verstöße gegen Sicherheitsvorschriften großen Schaden im IT-System anrichten. Stellen Sie deshalb sicher, dass Richtlinien in Bezug auf Datensicherheit genau eingehalten werden.

2) Regelmäßig prüfen
Die besten Richtlinien sind nutzlos, wenn sie nicht eingehalten werden. Nehmen Sie umfassende interne Audits aller durchgeführten Änderungen vor, um potenzielle Probleme schnell identifizieren zu können.

3) Verantwortung teilen
Von gesetzlicher Seite werden zunehmend Autorisierungsprozesse vorgeschrieben. Übertragen Sie die Verantwortung für Änderungen und deren Autorisierung grundsätzlich auf verschiedene Mitarbeiter, damit diese Kontrollmechanismen greifen und Ausfallzeiten des Systems vermieden werden.

4) Null Toleranz
Stellen Sie sicher, dass Sie über Kontroll-Tools verfügen, die sämtliche im Unternehmen vorgenommenen Änderungen registrieren und auf Compliance-Verletzungen prüfen. Diese Tools dienen auch als Abschreckung gegenüber fahrlässigen Änderungen von Seiten der Mitarbeiter und erleichtern es Ihnen, bestehende Richtlinien einzuhalten.

Durch den Einsatz eines entsprechenden Tools können Unternehmen unautorisierte Änderungen eliminieren und so die Kontrolle behalten. Dies zeigen die Untersuchungen des ITPI. Der Hauptunterschied zwischen umsatzstarken und eher umsatzschwachen Unternehmen besteht in der Verwaltung von Änderungen der IT-Infrastruktur. 93 Prozent der umsatzstarken Unternehmen überwachen ihre Systeme hinsichtlich unautorisierter Änderungen, im Vergleich zu nur 21 Prozent der umsatzschwächeren Unternehmen. Diese verbringen deshalb immer noch 15 bis 35 Prozent ihrer Zeit mit Arbeiten an unvorhergesehenen Events; bei Spitzenunternehmen sind es weniger als 5 Prozent.

5) Testen, testen, testen
Simulieren Sie alle geplanten Konfigurations-Änderungen zunächst in einer Testumgebung, bevor sie in die Produktionsumgebung übernommen werden. Dadurch lassen sich Systemausfälle vermeiden. Durchgeführte Änderungen sollten zudem ein entsprechendes Ereignis-Protokoll beinhalten. So können Sie die Ursache des Vorfalls nachvollziehen.

6) Auswirkungen von Änderungen vorhersehen
Falls Änderungen eine Systeminstabilität verursachen, ist eine störungsfreie Basiskonfiguration Grundlage für die Ursachenforschung. So lassen sich alle Veränderungen innerhalb der IT-Infrastruktur identifizieren und gegebenenfalls rückgängig machen.

7) Aus Fehlern lernen
Die als risikoreich eingestuften Änderungen sollten Sie danach sorgfältig auswerten. So lernen Sie aus Fehlern und die Leistungsfähigkeit der Abteilung verbessert sich. Eine kontinuierliche Verbesserung des IT-Systems kann Arbeit sparen, Prozesse vereinfachen und so bis zu 95 Prozent der Ressourcen, die zur Problembehebung nötig waren, frei machen. (Tripwire: ra)

Tripwire: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Markt / Hinweise & Tipps

  • Compliance, die gelebt wird

    Trotz strikterer Cybersecurity- und Compliance-Vorgaben behandeln viele KMU die Dokumentation ihrer IT-Infrastruktur noch stiefmütterlich. Dabei birgt fehlende oder unvollständige Dokumentation das Risiko von ineffizientem Troubleshooting und teuren Fehlentscheidungen. Ohne verlässliche Informationen zu Netzstrukturen, Systemabhängigkeiten oder Rechten wird jeder Incident zur Blackbox.

  • Echtzeitüberweisungen gemäß IPR

    Zahlungsdienstleister stehen unter Druck: Bis Oktober dieses Jahres müssen sie die Verification of Payee (VOP) umgesetzt haben und die Versendung von Echtzeitüberweisungen (Instant Payments) möglich machen. NTT Data erklärt die größten Hürden - und wie sie bis zur Deadline überwunden werden können.

  • PCI-DSS und Sichtbarkeit

    Als anerkanntes Security Framework ist der Payment-Card-Industry-Data-Security-Standard (kurz: PCI-DSS) für Anbieter von Kreditkartentransaktionen ein absolutes Compliance-Muss. Tiho Saric, Senior Sales Director bei Gigamon, verrät, wie die Einhaltung des Sicherheitsstandards dank Netzwerksichtbarkeit zum Kinderspiel wird.

  • Resilienz kritischer Infrastrukturen stärken

    Mit dem neuen KRITIS-Dachgesetz steht die deutsche Wirtschaft vor einer sicherheitspolitischen Zäsur. Ziel des juristischen Rahmenwerks ist es, die Resilienz kritischer Infrastrukturen zu stärken - und das über alle Sektoren hinweg: von Energie, Wasser und Telekommunikation über Gesundheit und Ernährung bis hin zum Transportwesen. Neben Konzernen geraten nun zunehmend auch mittelständische Betreiber in den Fokus.

  • E-Mails mit geschäftskritischen Inhalten

    Unternehmen, die ein falsches Bild von der grundsätzlichen Aufbewahrung von E-Mails mit geschäftskritischen Inhalten haben, laufen Gefahr, gesetzliche Vorgaben der GoBD oder DSGVO zu missachten. Folglich müssen sie dann mit juristischen und finanziellen Konsequenzen rechnen. Umso erstaunlicher ist es, dass zahlreiche Unternehmen ihrem Schutz noch immer nur wenig Bedeutung beimessen.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen