Der schwierige Umgang mit sensiblen Daten

Ab in die Cloud und weg

Frank von Stetten ist Mitgründer und Senior Consultant der HvS-Consulting AG in München. Seit über zehn Jahren berät er mittelständische Unternehmen und große Konzerne zu Informationssicherheit, Prävention von Industriespionage sowie Sensibilisierung von Mitarbeitern. Nebenbei betätigt er sich als professioneller Spion und simuliert regelmäßig Industriespionage-Angriffe auf Unternehmen. Das geschieht allerdings ausschließlich im Kundenauftrag auf der „guten Seite der Macht“.

Vielen Arbeitnehmern sind die Unternehmensrichtlinien im Bezug auf Cloud-Dienste nicht bekannt. Um so wichtiger ist es, dieses Arbeitsumfeld so sicher wie möglich zu gestalten.
Wohin mit sensiblen Unternehmensdaten? Nicht alles darf in die Cloud. Und das sollte gegenüber den Mitarbeitern klar kommuniziert werden.
Wohin mit sensiblen Unternehmensdaten? Nicht alles darf in die Cloud. Und das sollte gegenüber den Mitarbeitern klar kommuniziert werden.
Foto: thinglass - Fotolia.com

Jeder fünfte Mitarbeiter nutzt nicht genehmigte Cloud-Dienste zur Übertragung sensibler Unternehmensdaten. Das ist ein Ergebnis der siebten jährlichen weltweiten Market-Pulse-Studie von SailPoint und dem Marktforschungsinstitut Vanson Bourne. Befragt wurden 1.000 Angestellte großer Unternehmen - unter anderem aus Großbritannien, den USA und Deutschland.

Unternehmensregeln für sensible Informationen sind meistens unbekannt

Eine mögliche Ursache für den lässigen Umgang mit sensiblen Informationen liefert die Studie gleich mit: Nur wenige Arbeitnehmer kennen die Unternehmensregeln, die den Zugriff auf geschäftskritische Unternehmensdaten - speziell über die Cloud - regeln.
Das ist bedenklich, denn aufgrund der Nutzung nicht genehmigter Cloud-Dienste verlieren Unternehmen die Kontrolle über ihre Daten - auch über ihre Kronjuwelen. Deshalb ist es wichtig, Management und Mitarbeiter in Bezug auf den Umgang mit geschäftskritischen Daten zu sensibilisieren.

Der Wert einer Information

Kein Unternehmen kann alle seine Informationen gleich gut schützen. Sie sollten deshalb auf die wirklich wertvollen Daten fokussieren. Der Wert einer Information hängt vom Schaden ab, der entsteht, wenn sie in falsche Hände gerät. Dem potenziellen Schaden entsprechend wird die Information einer Vertraulichkeitsklasse zugeordnet. Typische Vertraulichkeitsklassen sind:

  • Public (öffentlich)
    Eine Veröffentlichung hat keinen negativen Einfluss oder ist sogar gewollt.

  • Company Internal (intern) oder Company restricted
    Eine Veröffentlichung verursacht keinen oder nur einen geringen Schaden. Dies ist die Standardklasse.

  • Company Confidential (vertraulich)
    Die Veröffentlichung der Informationen kann großen Schaden verursachen.

  • Strictly Confidential (streng vertraulich)
    Die Veröffentlichung der Informationen kann sehr großen bis existenzgefährdenden Schaden verursachen.

Die Informationen der Vertraulichkeitsklassen "Confidential" und "Strictly Confidential" werden als "sensibel" bezeichnet. Für sie gelten besondere Schutzmaßnahmen. Beispielsweise dürfen sie nur verschlüsselt transportiert und sollten nur an zwingend erforderliche Nutzer verteilt werden. Insbesondere ist die Nutzung von nicht genehmigten Cloud Services in den meisten Unternehmen für sensible Informationen tabu.

Vertraulichkeitsklassen bekannt machen

Damit Informationsklassifizierung im Unternehmen gelebt wird, muss die Belegschaft die Vertraulichkeitsklassen kennen. Leider ist dies oft nicht der Fall.
Die Veröffentlichung und Kenntnisnahme einer Sicherheitsrichtlinie mit Vertraulichkeitsklassen reicht nicht aus. Die Klassen werden nicht gelernt und verstanden, Informationen werden folglich nicht klassifiziert. Abhilfe schaffen klassische Security-Awareness-Maßnahmen wie Präsenztrainings oder Erklärvideos. Bewährt haben sich auch Workshops auf Abteilungsebene, in denen die Mitglieder einer Abteilung ihre täglich genutzten Informationen in die entsprechenden Klassen einteilen.

Doch auch der Lerneffekt solcher Trainings und Workshops hat eine relativ kurze Halbwertszeit, wenn die Informationsklassifizierung nicht nachhaltig unterstützt wird. Dafür gibt es mittlerweile verschiedene Tools zur Informationsklassifizierung am Markt. Manche automatisieren beispielsweise die Klassifizierung über die Verschlagwortung von Inhalten. Andere Lösungen fordern den Mitarbeiter bei der Erstellung eines Dokuments auf, dieses entsprechend zu klassifizieren. Meist sind auch bestimmte Restriktionen integriert: beispielsweise automatisierte E-Mail-Verschlüsselung beim Versand vertraulicher Informationen.

Entscheidend ist, den Nutzen der Informationsklassifizierung sauber zu kommunizieren und die Klassifizierung im Alltag wirklich zu verankern. Die Praxis zeigt, dass man hierbei am Anfang nicht zu restriktiv agieren sollte. Denn wird das Thema Informationsklassifizierung bei Mitarbeitern als "unsinniger Mehraufwand" wahrgenommen, ist es extrem schwer, diese negative Einstellung wieder zu verändern. Und ohne aktive Mithilfe der Mitarbeiter und des Managements kann Informationsklassifizierung nicht erfolgreich sein. Weitere Informationen zur Informationsklassifizierung und sicheren Datenaustausch finden sich im IS-FOX Security Blog. (bw)

Zur Startseite