Jedes Jahr trifft sich die Cybersicherheitsbranche auf Europas größter Branchenveranstaltung: der Infosecurity Europe . Die Dimensionen der Messe – im riesigen Londoner ExCeL-Ausstellungs- und Konferenzzentrum – zeugen von der Stärke des Sektors. Über 14,000 Besucher reisten in die Londoner Docklands, wo Hunderte von Sicherheitsanbietern ihre neuesten Technologien präsentierten.

Cybersicherheit ist ein zunehmend wichtiger Bestandteil des schnell wachsenden britischen Technologiesektors mit einem geschätzten Wert von 1 Billion US-Dollar (790 Milliarden Pfund). Die Regierung schätzt , dass rund 2,000 börsennotierte Unternehmen im Land Cybersicherheitsprodukte und -dienstleistungen anbieten, die mehr als 10.5 Milliarden Pfund zur britischen Wirtschaft beitragen und über 58,000 Mitarbeiter beschäftigen.

Aber bei Infosecurity Europe geht es nicht nur darum, die neuesten Technologien aufzuspüren. Das Konferenzprogramm bietet eine großartige Gelegenheit, die Meinung einiger der führenden Persönlichkeiten der Branche, CISOs und Compliance-Experten zu hören. Vor diesem Hintergrund sind hier unsere wichtigsten Erkenntnisse der diesjährigen Messe:

Die Suche und Bindung von Cyber-Talenten ist immer noch eine Herausforderung

Der weltweite Fachkräftemangel im Bereich Cybersicherheit beträgt aktuell vier Millionen, wobei britische Arbeitgeber schätzungsweise 73,000 Mitarbeiter benötigen – ein jährlicher Anstieg von 29 %. Auch Compliance-Experten sind in vielen Unternehmen überlastet . Die Diskussionsteilnehmer argumentierten, dass Unternehmen bei der Kandidatensuche ihren Fokus erweitern und auch angrenzende Bereiche wie den IT-Helpdesk berücksichtigen sollten. Selbst Unternehmen mit begrenzten Ressourcen könnten Talente gewinnen, indem sie Karriereentwicklungsmöglichkeiten und flexible Arbeitszeitmodelle in den Vordergrund stellen, so die Experten.

Sie betonten, dass Mitarbeiterbindung ebenso wichtig sei und es sich daher lohne, die richtige Balance zwischen Vergütung, Work-Life-Balance und Entwicklungsmöglichkeiten zu finden. In einer separaten Diskussion hoben Heather Lowrie, CISO der Universität Manchester, und Munawar Valiji, ehemaliger CISO von Trainline, die Bedeutung eines eng verbundenen Teams hervor , um Burnout vorzubeugen. Sie argumentierten, dass der Aufbau einer positiven Unternehmenskultur von der Führungsebene ausgehen müsse; so sollten CISOs beispielsweise stets für emotionale und strategische Unterstützung zur Verfügung stehen.

Compliance wird strenger

Rohan Massey, Partner bei Ropes & Gray, teilte seine langjährige Expertise als Datenschutzanwalt und warnte vor der zunehmenden Komplexität der regulatorischen Rahmenbedingungen. So existieren beispielsweise derzeit 104 bestehende oder geplante EU-Gesetze zur Cybersicherheit, die den Begriff „Cyber“ jedoch nicht einheitlich definieren. Das Wichtigste bei der Einhaltung der Vorschriften sei das Verständnis des Grundsatzes der Verhältnismäßigkeit, so Massey. Dieser Grundsatz berücksichtige, wie Gesetze auf die jeweilige Organisation im Hinblick auf ihre Größe, ihr Risikoprofil sowie Art, Umfang und Komplexität ihrer Dienstleistungen und Geschäftstätigkeiten anzuwenden seien.

Masseys Drei-Punkte-Plan für eine optimierte Compliance konzentriert sich auf Verantwortlichkeit und Governance, Lieferkettenrisiken sowie Risikobewertung/-management. Glücklicherweise können Best-Practice-Standards wie ISO 27001 Unternehmen einen fantastischen Vorsprung verschaffen. Da viele Vorschriften ohnehin auf gemeinsamen Best Practices basieren, kann die Einhaltung eines dieser Frameworks oder Standards den Arbeitsaufwand erheblich reduzieren.

Die Änderung des Nutzerverhaltens bleibt ein kritisches Unterfangen

Benutzerfehler zählen weiterhin zu den Hauptursachen für erhöhte Cyberrisiken in den meisten Unternehmen. Eine aktuelle Studie von Keepnet ergab, dass alarmierend viele Mitarbeiter – darunter viele IT-Fachkräfte – auf eine Vishing-Simulation des Anbieters hereinfielen. Dies ist eine schlechte Nachricht für Unternehmen, da Cyberkriminelle zunehmend Helpdesks mit gefälschten Anfragen zur Passwortzurücksetzung ins Visier nehmen. Auf der Veranstaltung argumentierten Sicherheitsexperten, dass der Schlüssel zur Verhaltensänderung von Nutzern in realitätsnahen Simulationsübungen liegt, die die Nutzer aktiv einbeziehen, anstatt sie in die Falle zu locken. Aufklärungskampagnen helfen ihnen, die Folgen mangelnden Sicherheitsbewusstseins für ihr Unternehmen zu verstehen.

CISOs der Anwaltskanzleien Dentons und Aston Martin Lagonda betonten, dass eine enge Zusammenarbeit mit dem Unternehmen unerlässlich sei – sie müssten erklären, warum und wie Sicherheit jedem dabei hilft, seine Ziele zu erreichen. Dies könnte von der Erklärung reichen, wie Cybersicherheit dabei helfen kann, neue Geschäfte zu gewinnen, bis hin zur Wertsteigerung des Designprozesses und damit zur Schaffung von Wettbewerbsvorteilen. Unterm Strich: Es muss für die Endbenutzer relevant gemacht werden, damit sie es ernst nehmen.

Neue Ransomware-Gruppen ändern die Spielregeln

Zum Auftakt der Infosecurity Europe wurde bekannt, dass mehrere Londoner Krankenhäuser und Einrichtungen des Nationalen Gesundheitsdienstes (NHS) durch einen Ransomware-Angriff auf einen wichtigen Pathologie-Lieferanten lahmgelegt worden waren. Dies verdeutlichte eindrücklich, wie gravierend die Bedrohung für britische Organisationen heute ist und welche potenziell lebensbedrohlichen Folgen sie haben kann. Experten auf der Messe erklärten, dass die kürzliche Zerschlagung bzw. das Verschwinden der Gruppen LockBit und BlackCat zu einer Neuordnung des Ransomware-Marktes geführt habe.

Die Partner seien einer bestimmten „Marke“ weniger treu und wechselten stattdessen zwischen mehreren Ransomware-as-a-Service (RaaS)-Betreibern, sagten sie – und fügten hinzu, dass die Ausnutzung von Schwachstellen in Edge-Geräten besonders häufig geworden sei. Die gute Nachricht ist, dass bewährte Cybersicherheitsstandards helfen können. Unternehmen sollten kontinuierliche risikobasierte Patches durchsetzen und Abwehrmaßnahmen ergreifen, um Aktivitäten nach der Ausnutzung wie laterale Bewegungen zu erkennen und zu blockieren.

KI ist eine Chance, aber auch ein großes Risiko

Keine Diskussion über Cybersicherheit wäre heute vollständig, ohne KI zu erwähnen. Sie war ein wiederkehrendes Thema auf der Messe, und Experten gaben Tipps, wie man ihre Nutzung absichern kann. Lucas von Stockhausen, Executive Director für Anwendungssicherheitstechnik bei Synopsys, argumentierte, dass Programmierer ihre KI-Assistenten mit großer Sorgfalt auswählen und stets alle Ergebnisse überprüfen sollten. Außerdem sollten sie vor dem Start Richtlinien und Praktiken für die KI-Nutzung festlegen und dabei dem Schutz des geistigen Eigentums Priorität einräumen.

Sarah Lawson, CISO am University College London (UCL), fügte hinzu, dass Organisationen akzeptable Nutzungsrichtlinien entwickeln und dann die Benutzer für die Entscheidungen zur Rechenschaft ziehen müssen, die sie mithilfe von KI-Tools treffen. Auf der anderen Seite müssen Arbeitgeber diesen Benutzern das Wissen vermitteln, das sie benötigen, um sicherzustellen, dass diese Entscheidungen gut informiert sind, fügte sie hinzu.

Es gab auch zahlreiche Diskussionen über KI-gestützte Bedrohungen – insbesondere Deepfakes. Der ISMS.online- Bericht „State of Information Security 2024 “ zeigt , dass 30 % der Cybersicherheitsexperten in den letzten zwölf Monaten mit einem Deepfake-Angriff konfrontiert wurden. Der Experte Henry Adjer eröffnete die Veranstaltung mit einer Warnung vor der Bedrohung der Demokratie durch Deepfake-Audio-Leaks, die als heimliche Aufnahmen von Politikern getarnt sind. Es gibt keine Patentlösungen für das Problem, aber er betonte, dass die „Content-Provenienz“ die beste Lösung biete. Damit sind kryptografisch gesicherte Metadaten gemeint, die Medien automatisch hinzugefügt werden, sobald diese auf einem Gerät erfasst oder mithilfe eines Algorithmus generiert werden.

Ob es funktioniert oder nicht, kann niemand sagen. In der Zwischenzeit sollten sich Sicherheitsteams darauf konzentrieren, die Grundlagen richtig zu machen: Menschen, Prozesse und Technologie.