Zum Hauptinhalt springen
Kostenlos testen Demo anfordern
Kostenlos testen Demo anfordern

2 Min. Lesezeit

Erneut sind KRITIS-Betreiber im Visier von Hackern

Erneut sind KRITIS-Betreiber im Visier von Hackern
  • Sicherheitsbehörden verzeichnen einen Anstieg von Hackerangriffen auf KRITIS-Betreiber, wobei das Ziel weniger die Erpressung, sondern vielmehr die Störung des Geschäftsbetriebs ist, besonders in kritischen Bereichen wie der Wasser- und Stromversorgung.
  • Die Befragung von CISOs, CIOs und IT-Sicherheitsbeauftragten im Rahmen des VeSiKi-Projekts zeigt, dass KRITIS-Betreiber die eigene Sicherheit oft optimistisch einschätzen, obwohl die Bedrohungslage insgesamt als hoch oder sehr hoch bewertet wird.
  • Trotz des hohen Sicherheitsbewusstseins bei KRITIS-Verantwortlichen müssen die Schutzmaßnahmen angesichts neuer Sicherheitsvorfälle angepasst und verstärkt werden, einschließlich der Schaffung einer Sicherheitskultur und der Implementierung von Lösungen sicherheitsbewusster Anbieter.
  • In diesem Artikel erfahren Sie, wie KRITIS-Betreiber und Softwarehersteller auf die wachsende Gefahr von Hackerangriffen reagieren sollten, um maximale Sicherheit und Schutz zu gewährleisten.

NEHMEN VERANTWORTLICHE DIE GEFAHR ERNST GENUG?

Laut Recherchen der WELT AM SONNTAG beobachteten Sicherheitsbehörden im Vergleich zum letzten Jahr einen eindeutigen Anstieg von Angriffen auf die IT-Infrastruktur von Organisationen. Die Attacken, hinter denen oftmals ausländische Geheimdienste vermutet werden, zielen neuerdings weniger darauf ab, Geld zu erpressen – vielmehr ist das Ziel, den Geschäftsbetrieb möglichst effektiv zu stören. Beispielsweise werde die Wasser- und Stromversorgung manipuliert. Laut dem Bundesamt für Sicherheit in der Informationstechnik haben die Angriffe eine neue Qualität erreicht. Auch wenn selbstverständlich nicht jeder Störfall mit einem Hack gleichzusetzen sei, wie das BSI betont, sei die Zahl der Vorfälle doch deutlich gestiegen – von 145 im Berichtszeitraum Juni 2017 bis Ende Mai 2018 auf ganze 157 Meldungen in der zweiten Hälfte des Jahres 2018. Hiervon haben 19 dieser Vorfälle den Energiesektor betroffen.

Der Anstieg in diesem Bereich ist erschreckend im Hinblick auf die besondere Sensibilität der betroffenen Branchen – schließlich bringt hier ein möglicher Ausfall die Sicherheit und Gesundheit sowie das soziale Wohlergehen der Bevölkerung in Gefahr. Doch wie schätzen die Betreiber selbst die Situation ein? Mitte letzten Jahres veröffentlichte das Projekt VeSiKi (Vernetzte IT-Sicherheit Kritischer Infrastrukturen), einem Begleitprojekt im Forschungsschwerpunkt ITS/KRITIS des Bundesministeriums für Bildung und Forschung den Bericht „Monitor 2.0 – IT-Sicherheit Kritischer Infrastrukturen.“ Befragt wurden hier CISOs, CIOs, weitere Mitglieder des Managements und IT-Sicherheitsbeauftragte, u.a. aus KRITIS- Branchen wie Wasserversorgung, Informations- und Kommunikationstechnik, Energie und Gesundheit – aber auch KMUs und Betriebe mit über 250 Mitarbeitern. Die Publikation macht deutlich, dass die KRITIS-Betreiber die eigene Sicherheit oftmals optimistisch einschätzen und sich gut abgesichert fühlen.

Dabei wird allerdings deutlich, dass die Teilnehmer die Gefahr insgesamt durchaus ernst nehmen. Gefragt nach der Einschätzung der Bedrohungslage im Bereich Cybersicherheit, differenziert nach dem Wirtschaftsraum Deutschland, der eigenen Branche, und der eigenen Organisation wurde die Bedrohung konstant als „hoch“, bzw. „sehr hoch“ eingeschätzt. Allerdings wird die Gefährdungslage für die eigene Organisation als geringer wahrgenommen als diese für die jeweilige Branche oder für den Standort Deutschland insgesamt. Die Einschätzung der Gefahr für Gesamtdeutschland wird zu 35% als sehr hoch eingeschätzt, 65% schätzen diese als hoch ein – bezogen auf die einzelne Branche sind es 15% (sehr hoch), 70% (hoch) und weitere 15% (gering). Am Positivsten fällt die Einschätzung der eigenen Organisation aus: 10% sehen hier zwar eine sehr hohe Gefahr, etwas mehr als 70% sehen ein hohes Bedrohungspotenzial, aber knapp unter 20% geben an, nur eine geringe Gefahr wahrzunehmen.

Um zukünftig gegen Gefahren für die IT-Sicherheit gewappnet zu sein, sollten Betreiber von Organisationen aus dem Bereich der kritischen Infrastrukturen ihr Schutzniveau konstant hochhalten und die Bedrohung zu keinem Zeitpunkt unterschätzen. Aber auch Softwarehersteller, die den Bereich KRITIS bedienen, sollten ihre Verantwortung ernst nehmen und die hohe Datensensibilität in ihre Produkte miteinfließen lassen. Hierzu gehört beispielsweise, sein Produkt durch Sicherheitszertifizierungen unabhängig prüfen zu lassen, hier seinen etwa die ISO 27001 oder das European Privacy Seal (EuroPriSe) erwähnt. Aber auch Features wie eine clientseitige Verschlüsselung und ein durchdachtes Berechtigungssystem, bei dem bestimmten Personen der Zugriff auf Daten erteilt, bzw. verwehrt werden kann, sorgen schon von Vornherein für maximal mögliche Datensicherheit.

Insgesamt deutet vieles darauf hin, dass die Verantwortlichen im Bereich KRITIS zwar über ein hohes Sicherheitsbewusstsein verfügen, allerdings müssen angesichts der immer wieder neu auftretenden Sicherheitsvorfälle innerhalb der letzten Monate die Schutzmaßnahmen angepasst und erhöht werden. Dazu gehört neben der Schaffung einer Kultur der Sicherheit innerhalb des Betriebs durch Aufklärung und Schulungen auch die Implementierung von Lösungen, deren Hersteller das hohe Bedrohungspotenzial bereits bei der Entwicklung in ihr Produkt haben einfließen lassen.

KRITIS – Krankenhäuser müssen dringend handeln

3 Min. Lesezeit

KRITIS – Kranken­häuser müssen dringend handeln

Ab dem 30. Juni 2019 müssen deutsche Kliniken die KRITIS-Verordnung des BSI umsetzen, wobei Krankenhäuser mit über 30.000 vollstationären Fällen pro...

Read More
ePA, TI, DVG: Digitalisierung der Krankenkassen zum Scheitern verurteilt?

1 Min. Lesezeit

ePA, TI, DVG: Digitalisierung der Krankenkassen zum Scheitern verurteilt?

Ab Januar 2021 erhalten gesetzlich Versicherte eine elektronische Patientenakte (ePA), die wichtige Gesundheitsdaten speichert und den...

Read More
5 handfeste Vorteile der digitalen Personalakte

5 handfeste Vorteile der digitalen Personalakte

Was ist eine digitale Personalakte? Eine digitale Personalakte ist schlicht die elektronische Form einer Personalakte, in der alle Informationen zu...

Read More