SCHWERPUNKT: SICHERHEIT IN UND AUS DER CLOUD Sicherheitsprogramme professionell umzuset- zen und Kosten zu sparen. Hohe Flexibilität Unternehmen, die auf das Modell CISO as a Service setzen, können außerdem von flexib- len Abo-Modellen profitieren und sind nicht an langfristige und gegebenenfalls schwer kündba- re Arbeitsverträge gebunden. Das Modell bietet Flexibilität und ermöglicht es Unternehmen mit einem ausgeprägten Saisongeschäft, bedarfs- gerecht zu steuern und bei Auslastungsspitzen hochzuschrauben. Auch kann ein CISO-as-a-Ser- vice-Modell eine gute Interimslösung sein, bis eine offene Stelle besetzt wurde. Umfassende Erfahrung und Know-how Was gelegentlich als potenzieller Nachteil des CISO-as-a-Service-Modells angesehen wird, erweist sich tatsächlich als eine seiner größ- ten Stärken: Die Experten, die solche Dienste anbieten, arbeiten für eine breite Palette von Unternehmen. Dies bedeutet, dass sie Einblicke in verschiedene Branchen, IT-Infrastrukturen und Unternehmensgrößen haben und mit einer Vielzahl von Sicherheitsvorfällen sowie aktuellen Angriffstaktiken vertraut sind. Aufgrund dieses umfangreichen Erfahrungsschatzes sind sie in der Lage, fundierte Risikobewertungen durchzu- führen und Sicherheitsstrategien abzuleiten. Die Sorge mancher Unternehmen, nicht oberste Priorität zu haben, kann durch entsprechende Service Level Agreements (SLAs) abgemildert werden. Einige Anbieter, die ihre Beratungs- dienste in Kombination mit SOC as a Service (Security Operations Center) anbieten, stellen sogar jedem Kunden einen eigenen Berater aus einem sogenannten Concierge-Security-Team zur Verfügung. Dieser Berater dient als ständi- ger Ansprechpartner für Fragen und fungiert als Sparringspartner und Berater für die Planung, Umsetzung und Verbesserung der IT-Sicher- heitsstrategie. WAS UNTERNEHMEN BEACHTEN SOLLTEN Auf langfristige Partnerschaft setzen Wie zu Beginn erwähnt, ist ein guter CISO ei- ner, der das Unternehmen mit seinen Abteilun- gen, Akteuren und Prozessen genau kennt und versteht. Dazu braucht er das Vertrauen aller Beteiligten. Denn nur so erhält er oder sie tiefe Einblicke und die Informationen, die es wirklich . m o c . e b o d a k c o t s - t u w a h t u N : d l i B braucht: Wo hakt es aktuell? Welche Sicherheits- lücken sind inoffiziell bekannt, wurden intern aber noch nicht kommuniziert? An welchen Stellen werden Sicherheitsmaßnahmen ausge- hebelt, weil sie Arbeitsprozesse erheblich behin- dern, – um nur einige Beispiele zu nennen. Wer auf einen CISO as a Service setzt, sollte sich daher vorher überlegen, wie lange der externe Support eingesetzt werden soll. Die Sicherheits- experten müssen sich mit dem Unternehmen, dessen IT-Infrastruktur und Business-Prozessen vertraut machen, um maßgeschneiderte und belastbare strategische Empfehlungen geben zu können. Geht es beispielsweise lediglich um die Risikobewertung bei der Implementierung einer neuen Technologie, kann eine externe Be- ratungsfirma, die themenzentrisch arbeitet, die bessere Lösung sein. Wer beste Ergebnisse mit dem CISO-as-a-Ser- vice-Modell erreichen möchte, sollte an einer langfristigen Partnerschaft und nicht an einer On-Off-Beziehung interessiert sein. Es kann sinnvoll sein, auf einen Partner zu setzen, der bereits mit weiteren IT-Projekten im Unterneh- men betraut ist. Doch Achtung: Insbesondere bei bestimmten Service-Kombinationen kann es zu Zielkonflikten kommen. Wenn beispielsweise die eingesetzten Netzwerkdienste vom gleichen Anbieter bereitgestellt werden wie der CISO- as-a-Service-Dienst, kann es passieren, dass die Anbieter ihre Kunden weniger auf eigene Unzu- länglichkeiten hinweisen. Das kann absichtlich passieren oder aus eigener Betriebsblindheit. Daher sollten Service-Kombinationen im Voraus und im Hinblick auf die Segregation of Duty, sprich die Funktionstrennung, überprüft werden. Keine Strategie ohne Operations Mit einem CISO holt man sich einen strategi- schen Experten ins Haus. Ein CISO allein löst jedoch nicht die Sicherheitsprobleme. Denn nachdem Risiken erkannt und eine Sicherheits- strategie aufgestellt ist, geht es an die Umset- zung sowie die kontinuierliche Überwachung der Sicherheitsinfrastruktur. Dazu braucht es ein ausreichend großes und qualifiziertes Team. Ist dieses intern nicht verfügbar, können auch hier externe Sicherheitspartner helfen. SOC-as- a-Service-Anbieter bieten Security-Operations- Dienste und fungieren als verlängerte Werkbank der internen Teams. Einige Anbieter kombinieren reaktive SOC-Dienste, wie 24/7 Monitoring und Threat Detection & Response mit proaktiven Be- ratungsdiensten zur langfristigen Verbesserung der Security Posture und bieten Unternehmen so eine Rundum-Unterstützung. Die Verantwortung bleibt beim Unternehmen Die Nutzung eines externen CISO-Dienstes be- deutet nicht, dass Unternehmen die gesamte Verantwortung für die IT-Sicherheit abgeben. Das müssen sich Entscheider und das Manage- ment bewusst machen. Im besten Fall holen sie sich mit einem solchen Dienst einen starken Partner an Bord, der mit unverstelltem und un- voreingenommenem Blick die IT-Infrastruktur analysiert, Risiken identifiziert und Empfehlun- gen gibt, mit welchen Maßnahmen man diese Baustellen möglichst schnell beheben kann. Die Verantwortung liegt jedoch beim Unternehmen. Es muss entscheiden, welche Risiken akzep- tiert und welche mitigiert werden sollen. Umso wichtiger ist es, einen kompetenten Partner zu wählen, auf dessen Einschätzung man vertrauen kann. Logisitik und Scope klären Wenn ein externer Partner wichtige Sicher- heitsaufgaben übernimmt, müssen gleich zu Beginn die Rahmenbedingungen der Kooperati- on geklärt werden. Dazu gehört zum einen eine genaue Definition der Aufgaben, die der externe CISO-Service übernehmen soll. Dies kann im Laufe der Zeit jedoch auch immer wieder ange- passt werden. Außerdem muss genau definiert werden, wie häufig und an wen externe Sicher- heitsberater berichten, beziehungsweise in wel- cher Frequenz Status-Updates und Strategieplä- ne besprochen und erarbeitet werden. Werden die genannten Aspekte berücksichtigt, sind CISO-as-a-Service-Modelle eine wirtschaft- lich und sicherheitstechnisch attraktive Lösung, von der insbesondere kleine und mittlere Unter- nehmen häufig stärker profitieren als von einem eigenen CISO und von einem kompletten inter- nen IT-Sicherheitsteam. n DR. SEBASTIAN SCHMERL, Director Security Services EMEA bei Arctic Wolf IT-SICHERHEIT_5/2023 25