Wir haben bereits kurz über den Colonial Pipeline-Hack der letzten Woche gesprochen. Es handelt sich um einen der folgenreichsten Lösegeldangriffe der Geschichte. Sogar die Hacker DarkSide hatten das Gefühl, sie müssten sich für die enormen unbeabsichtigten Folgen entschuldigen. Nun stellt sich heraus, dass sie sich bis zur Bank entschuldigt haben. Ihre Opfer haben ihnen ein Lösegeld in Höhe von fünf Millionen Dollar gezahlt.

Am Samstagabend twitterte Colonial Pipeline, dass alles wieder normal sei. Aber es ist eine neue Normalität, die Art von Ruhe, die nach dem Sturm kommt. Das ist ein guter Zeitpunkt, um zu bewerten, was gerade passiert ist, und um sicherzustellen, dass es nie wieder passiert – ein Prozess, den die Führungskräfte des Unternehmens derzeit zweifellos durchlaufen.

Da DarkSides überraschend offen im Internet präsent ist, können wir diesen Prozess ebenfalls durchlaufen. Er hilft uns, besser zu verstehen, welche Art von Informationsressourcen Hacker wie DarkSide ins Visier nehmen. Sie werden außerdem sehen, wie ein nach ISO 27001 zertifiziertes ISMS Ihr Unternehmen vor solchen und vielen anderen Gefahren schützen kann.

Die von DarkSide angegriffenen Informationsressourcen

Die Website von DarkSide ist etwas schwieriger zugänglich als die meisten anderen. Es befindet sich im Darknet, was bedeutet, dass Ihr normaler Browser es wahrscheinlich nicht sehen kann. Deshalb haben wir eine sehr interessante Liste für Sie zusammengestellt, die Sie sich hier ansehen können. Es beschreibt detailliert die Informationsbestände, die DarkSide bei einem früheren Angriff von einem namentlich nicht genannten US-Hersteller erhalten konnte.

Dazu gehören:

  • Buchhaltungs- und Finanzinformationen
  • HR und Mitarbeiter Datenschutzdaten
  • Marketingpläne
  • Budget-, Steuer-, Gehalts- und Bankdaten
  • Informationen zu Schiedsverfahren und Versicherungen
  • Mehrere Berichte und Maschinenaudits
  • B2B-Client-Konfigurationsdaten
  • Geschäftspläne für 2020 und 21
  • Jahresabschlüsse 2019, 20 und 21 Jahre
  • Viele andere sensible Informationen!

Das ist eine ziemlich beunruhigende Liste. Keine Organisation möchte von solchen Informationen ausgeschlossen werden oder riskieren, dass sie öffentlich werden. Gleichzeitig ist sie aber auch sehr interessant. Denn genau diese Art von Informationswerten soll ein nach ISO 27001 zertifiziertes Informationssicherheitsmanagementsystem schützen.

Sichern Sie Ihre Daten

Um die ISO 27001-Zertifizierung zu erhalten, müssen Sie:

  • Definieren Sie alle Ihre Informationsressourcen
  • Verstehen Sie, welchen Risiken sie ausgesetzt sind
  • Definieren Sie die richtigen Kontrollen und wenden Sie sie an, um sich gegen diese Risiken zu schützen

Eines der Risiken, denen Ihre Informationsressourcen ausgesetzt sind, ist ein Angriff durch Hacker wie DarkSide. Eine Zertifizierung anzustreben bedeutet also:

  • Planen Sie genau die Art von Angriff, die Colonial Pipelines traf
  • Ergreifen Sie spezifische Maßnahmen, um dies zu vermeiden

Und diese Abwehrmaßnahmen bleiben auf dem neuesten Stand. Eine ständige Neubewertung ist der Schlüssel zum Erfolg von ISO 27001. Ihr ISMS umfasst Prozesse, die Ihnen dabei helfen, alle Änderungen der Ransomware-Bedrohung im Auge zu behalten und Ihre Sicherheitsmaßnahmen weiterzuentwickeln, um ihr immer einen Schritt voraus zu sein.

Beispielsweise könnte Colonial Pipelines durch die Covid-bedingte Verlagerung hin zum Homeoffice anfälliger geworden sein. Ein nach ISO 27001 zertifiziertes Informationssicherheitsmanagementsystem (ISMS) würde Ihrem Unternehmen helfen, solche erhöhten Schwachstellen zu erkennen und entsprechende Maßnahmen zu ergreifen.

Es geht nicht nur um Ihre digitalen Vermögenswerte

Viele Menschen gehen davon aus, dass Informationsressourcen digitale Assets sein müssen. Aber das ist nicht der Fall.

Vielleicht gibt es nur eine Person, die Ihr Lohnabrechnungssystem wirklich versteht. Verlässt diese Person das Unternehmen, wird der Monatsabschluss plötzlich deutlich schwieriger. Ihr schwer ersetzbares Fachwissen ist ein wertvolles Gut. Ein nach ISO 27001 zertifiziertes Informationssicherheitsmanagementsystem (ISMS) hilft Ihnen, dieses Wissen zu schützen.

Oder vielleicht besitzt Ihre Organisation ein Patent, das bald abläuft. Wenn Sie es nicht verlängern können, verlieren Sie einen wichtigen Wettbewerbsvorteil. Dieses Patent ist auch ein Informationswert, den Sie schützen müssen. Auch hier wird Ihnen Ihr ISMS dabei helfen, dies abzudecken.

Plädoyer für ein ISO 27001-zertifiziertes ISMS

Große öffentliche Hackerangriffe wie der von Colonial Pipelines eignen sich hervorragend, um die Vorteile der ISO- 27001-Zertifizierung zu diskutieren . Doch Sie können dies mit vielen weiteren, tiefergehenden Geschäftsvorteilen untermauern. Unser Whitepaper „Business Case Builder“ zeigt Ihnen, wie.

Und unabhängig von Ihrem aktuellen Infosec-Status können wir Ihnen dabei helfen, darauf aufzubauen.

Unsere Plattform bietet Ihnen einen klaren Weg zur erstmaligen ISO 27001-Zertifizierung – egal, ob Sie ganz am Anfang stehen oder bereits auf dem Weg dorthin sind. Falls Sie bereits zertifiziert sind, erleichtern wir Ihnen die Aufrechterhaltung und Verbesserung Ihrer Zertifizierung. Und wir unterstützen Sie auch bei der Erfüllung weiterer Normen und Vorschriften.

Sehen Sie unsere Plattform in Aktion