Grundschutz: Schützen Sie Ihr Unternehmen und Ihre Behörde
Cyberangriffe können jedes Unternehmen oder jede Behörde treffen, unabhängig von ihrer Grösse, Branche oder ihrem technischen Know-how. Die Folgen reichen von vorübergehenden Systemausfällen und dem Verlust vertraulicher Daten bis hin zu haftpflichtrechtlichen Konsequenzen und Reputationsschaden. Wirksamer Schutz erfordert deshalb sowohl technische als auch organisatorische Massnahmen, die ineinandergreifen. Im Folgenden wird aufgezeigt, wie Unternehmen und Behörden ihre Cybersicherheit gezielt stärken können.
Technische und organisatorische Massnahmen
Cyberangriffe erfolgen nicht nur über Mitarbeitende, sondern häufig über unzureichend geschützte IT-Systeme. Technische Massnahmen leisten einen wesentlichen Beitrag zur Gewährleistung der Informationssicherheit, welche jedoch durch organisatorische Massnahmen ergänzt werden müssen. Insbesondere bei kosten- und/oder personalintensiven Massnahmen ist eine Abwägung zwischen Kosten und den Risiken einer Nichtumsetzung unerlässlich.
Cybersicherheit ist mehr als eine technische Aufgabe der Informatik-Abteilung – sie ist eine zentrale Leitungsaufgabe. Die Geschäftsleitung muss entscheiden, wo Ressourcen für den Schutz kritischer Prozesse investiert werden und welche Auswirkungen sie zu tragen bereit ist.
Organisatorische Massnahmen
Organisatorische Massnahmen in der Cybersicherheit sind wichtig für einen verantwortungsvollen und sicheren Umgang mit Informationen innerhalb eines Unternehmens oder einer Behörde. Ein zentraler Bestandteil ist die Sensibilisierung der Mitarbeitenden, da diese im Arbeitsalltag eine entscheidende Rolle für die Informationssicherheit einnehmen.
Gleichzeitig stellen organisatorische Massnahmen sicher, dass Zuständigkeiten und Verantwortlichkeiten klar definiert sind und von allen Beteiligten verstanden werden.
Die wichtigsten organisatorischen Massnahmen sind:
Wichtig ist hier, die Abhängigkeiten der Geschäftsprozesse von der Informatik zu beurteilen: Welche Auswirkungen hat der Ausfall eines Systems oder die Nicht-Verfügbarkeit der Datenablage? Mit welchen finanziellen Folgen ist zu rechnen? Welche Massnahmen können dagegen ergriffen werden?
Ein effektiver Einstieg in diese Abwägung bietet die Cybersicherheits- und Resilienzmethode (CSRM) des BACS. Sie hilft dabei, Informatikschutzobjekte zu identifizieren und die Sicherheit genau dort zu verstärken, wo ein Ausfall den grössten Schaden anrichten würde. Die IT-Abteilung ist dabei der operative Umsetzer, während die Verantwortung für die Risikoklassifizierung und das Kontinuitätsmanagement bei der Führungsebene verbleibt.
Auch wenn die gesamte IT oder ein Teil davon vorübergehend nicht funktioniert, müssen die anfallenden Arbeiten erledigt werden können. Dies muss nicht unbedingt die Folge eines Cyberangriffs sein, auch Stromausfälle, Naturereignisse und weitere Szenarien können einen teilweisenoder vollständigen Ausfall Ihrer IT provozieren.
Mögliche Alternativen für die jeweiligen Systeme sollten frühzeitig definiert und ein Notfallkonzept erstellt und bereitgehalten werden, das beschreibt, wie die Organisation bei einem vorübergehenden IT-Ausfall weiterarbeiten kann.
Für die Erfüllung der jeweiligen Aufgaben im Zusammenhang mit der Sicherheit von IKT-Systemen sollten die jeweiligen Verantwortlichen innerhalb der Organisation benannt werden. Die Rollen und die Verantwortlichkeiten bezüglich Notfall- und Krisenorganisation sowie die entsprechenden Kompetenzen sind geklärt.
Viele kleinere Organisationen lagern die IT an spezialisierte Dienstleister aus. In der modernen IT-Landschaft nutzen Organisationen zudem Cloud-Services wie Microsoft 365. Hierbei ist es entscheidend, die Verantwortlichkeiten unmissverständlich zu regeln: Der Anbieter schützt die Plattform, aber die Organisation schützt die Daten selbst. Im Vertrag sind Haftungsfragen geregelt, für den Fall, dass Sicherheitsvorschriften missachtet oder die IT-Sicherheit anderweitig vernachlässigt wird. Der Vertrag muss klar und unmissverständlich formuliert sein.
Bei der Cloud-Nutzung gilt: Sensible Informationen sollten nie unverschlüsselt abgelegt werden, und vor der Nutzung müssen die Datenschutzbestimmungen sowie die Speicherorte (idealerweise Schweiz oder EU) kritisch geprüft werden, um dem Schweizer Datenschutzgesetz (DSG) gerecht zu werden. Vor der Nutzung eines Cloud-Dienstes müssen die Allgemeinen Geschäftsbedingungen (AGB) des anbietenden Unternehmens gelesen werden.
Ein Daten- und Informationsinventar muss erstellt werden, in dem die besonders schützenswerte Elemente definiert werden. Anhand dieses Inventars wird ein Schutzkonzept für diese Elemente erarbeitet.
Dabei ist sorgfältig abzuwägen, welche Informationen auf der eigenen Website oder in sozialen Medien veröffentlicht werden, da diese von Kriminellen systematisch gesammelt werden können. Insbesondere Personen, die für die Finanzgeschäfte zuständig sind und Zugriff auf das E-Banking haben, sollten auf der Website nicht namentlich aufgeführt sein. Details über Finanzverantwortliche sind oft die Grundlage für gezielte Betrugsversuche (z. B. CEO-Betrug). Für Zahlungsaufträge empfiehlt sich der Einsatz eines dedizierten Computers, der nicht für allgemeines Surfen oder den E-Mail-Empfang verwendet wird. Die konsequente Umsetzung des Vier-Augen-Prinzips bei Zahlungen und die Einschränkung von Funktionen (z. B. Länderbeschränkungen) mindern das Risiko von finanziellem Missbrauch erheblich.
Über unpersönliche Kanäle wie Telefon oder E-Mail sollten grundsätzlich keine vertraulichen Informationen und Daten weitergegeben werden. Vertrauliche Informationen sollten konsequent verschlüsselt oder mit Briefpost an externe Stellen gesendet werden.
Der Sensibilisierung aller Mitarbeitenden im Umgang mit der IT-Infrastruktur kommt eine zentrale Bedeutung zu. Die regelmässige Schulung des Personals im Umgang mit potenziellen Gefahren in der digitalen Welt ist wichtig, damit sie betrügerische Anrufe oder E-Mails erkennen.
Die Mitarbeitenden müssen zudem wissen, an wen sie sich wenden sollen, wenn sie Fragen zur IT-Sicherheit haben oder wer bei einem IT-Sicherheitsvorfall zu informieren ist. Eine proaktive Meldekultur, in der ein «Fehlklick» ohne Angst sofort kommuniziert wird, ist oft der entscheidende Faktor, um einen grösseren Schaden abzuwenden.
E-Learning-Plattform der Konferenz der Kantons- und Polizeidirektorinnen und -direktoren (KKJPD): elearningcyber.ch.
Passwörter sind wichtig. Um Daten und Systeme effektiv abzusichern, braucht es jedoch mehr. Für alle geschäftskritischen Zugänge sollte auf Mehr-Faktor-Authentisierung (MFA) gesetzt werden. Bei Passwörtern setzen Sie auf Länge statt auf komplizierte Sonderzeichenfolgen: Die Mindestlänge sollte bei zwölf Zeichen liegen und sowohl Gross- und Kleinbuchstaben, Zahlen wie auch Sonderzeichen umfassen. Die Mehrfachverwendung von gleichen Passwörtern ist unbedingt zu vermeiden. Daher empfiehlt das BACS die Verwendung eines Passwortmanagers, der auch beim Generieren von Passwörtern für jede Anwendung hilfreich ist. Passwörter und Zugangsdaten dürfen niemals weitergegeben werden.
Häufig gelangt Schadsoftware durch E-Mail-Anhänge, getarnt als angebliche Rechnungen oder Bewerbungen, auf den Computer. Daher empfiehlt sich das Blockieren vom Empfang von gefährlichen E-Mail-Anhängen und die Sicherstellung, dass keine Makros in Office-Dokumenten unsicherer Herkunft ausgeführt werden können.
Kommunikationswege, wie Mitarbeitende verdächtige Vorkommnisse melden können, sollten definiert sein. E-Mails nur im Textformat versenden und besser PDF-Dokumente einsetzen, anstatt Office-Dokumente mit Makros zu verwenden. Links können offengelegt werden, indem diese ausgeschrieben werden.
Zudem sollte nicht auf Websites verlinkt werden, die Benutzername, Passwort oder andere Daten verlangen. Die Empfängerinnen und Empfänger einer E-Mail sollten möglichst mit Vor- und Nachnamen angeschrieben werden, um unpersönlichen Betrugsversuchen entgegenzuwirken.
Setzen Sie für alle digital übermittelten Zahlungsaufträge einen dedizierten Computer ein, mit dem Sie nicht im Internet surfen oder E-Mails empfangen. Regeln Sie alle Vorgänge, die den Zahlungsverkehr betreffen, und setzen Sie deren Einhaltung konsequent um: Vier-Augen-Prinzip, Kollektivunterschrift und die Einschränkung von Funktionen mindern das Risiko von finanziellem Missbrauch erheblich. Dies gilt insbesondere, wenn mehrere Mitarbeitende zahlungsberechtigt sind. Sprechen Sie mit Ihrer Bank über mögliche Sicherheitsmassnahmen.
Technische Massnahmen bilden ein wichtiges Fundament der Cybersicherheit. Sie zielen darauf ab, IT-Systeme, Netzwerke und Daten vor unbefugtem Zugriff, Manipulation und Ausfällen zu schützen. Dazu kommen verschiedene Technologien und Verfahren zum Einsatz.
Dabei ist entscheidend, dass diese Massnahmen nicht isoliert betrachtet werden, sondern mit den organisatorischen Massnahmen ergänzt werden.
Die IKT-Infrastruktur sollte in einer möglichst detaillierten Inventarliste erfasst werden. Nur wer seine IKT-Infrastruktur, seine Services, Rechner und User kennt, weiss auch, was geschützt und überwacht werden muss. Insbesondere sollten Organisationen wissen, welche Systeme am Internet angeschlossen und somit öffentlich sichtbar sind – diese Systeme müssen besonders gut geschützt werden.
Das Backup ist die «Lebensversicherung» gegen Ransomware-Angriffe. Ein klarer Prozess, der die regelmässige Datensicherung regelt, und der konsequent eingehalten wird, ist eine gute Absicherung. Mindestens eine Kopie der Daten muss offline und an einem externen Ort aufbewahrt werden – nur so ist sichergestellt, dass die Sicherung bei einem Angriff nicht ebenfalls verschlüsselt wird.
Jede Organisation sollte sich überlegen, wie viele Tage Datenverlust sie verkraften kann und die Datensicherung sollte entsprechend angepasst werden. Die Datensicherung sollte regelmässig auf ihre Funktionsfähigkeit überprüft werden. Auch sollte von Zeit zu Zeit das Einspielen von Backups geübt werden, damit die Personen im Ernstfall mit dem Prozess vertraut sind. Vorgängerversionen des Backups sollten über einen Zeitraum von mehreren Monaten aufbewahrt werden.
Veraltete Hard- und Software ist ein beliebtes Einfallstor für Schadsoftware. Systeme müssen daher auf dem neuesten Stand sein. Dies gilt auch für das «Content Management System» (CMS) des Webauftritts sowie für Hardware wie Drucker oder Router. Jede installierte Software ist unverzüglich zu aktualisieren, sobald Sicherheits-Updates vorhanden sind.
Ein Virenschutz mit Echtzeitprüfung sollte auf jedem Computer installiert sein. Zudem sollten die Systeme regelmässig aktualisiert und periodisch eine vollständige Systemprüfung durchgeführt werden.
Für jeden Computer ist eine Firewall zu verwenden und das Unternehmensnetzwerk sollte gegenüber dem Internet mit einer zusätzlichen Firewall geschützt werden. Die Definition von Firewall-Regeln hilft zu kontrollieren, welche ein- und ausgehenden Verbindungen erlaubt sein sollen. Hier sollte man restriktiv sein und in beide Richtungen nur die notwendigen Verbindungen erlauben. Weiter sollte ein DNS-Server gewählt werden, welcher bekannte Webseiten mit bösartigen Inhalten blockiert.
Fernzugriffe auf das Firmen-Netzwerk dürfen keinesfalls nur mit einer einfachen Authentisierung (Benutzername und Passwort) geschützt werden. Mindestens eine Zwei-Faktor-Authentisierung sollte verwendet werden oder es muss sichergestellt sein, dass eine sichere Verbindung über ein virtuelles privates Netzwerk (VPN) hergestellt wird. Dies gilt auch für den Zugriff durch externe IKT-Verantwortliche.
Organisationsnetze sollten in einzelne Bereiche unterteilt werden, z. B. separate Netze für Produktion, Personal und Buchhaltung und die Rechtevergabe über mehrere Bereiche sollte vermieden werden. Eine konsequente Netzwerksegmentierung verhindert, dass sich Schadsoftware ungehindert ausbreiten kann. So wird vermieden, dass beispielsweise Steuerungscomputer von Werksanlagen, die nicht mehr aktualisiert werden können, zum Einfallstor für Angreifende werden. Der IT-Dienstleister kann bei der Planung und Umsetzung beraten.
Weiterführende Informationen
Im Visier – Wirtschaftsspionage Der Kurzfilm «Im Visier» ist Teil des Präventions- und Sensibilisierungsprogramms «Prophylax» des Nachrichtendienstes des Bundes (NDB). Ziel des Films ist es, den Schweizer Werk- und Forschungsplatz für die Bedrohungen durch Spionage zu sensibilisieren.
E-Learning zu Cyber- und Informationssicherheit für Städte und Gemeinden Das Plenum der Konferenz der Kantonalen Justiz- und Polizeidirektorinnen und -direktoren (KKJPD) hat ein Weiterbildungskonzept Cyber für die öffentliche Verwaltung verabschiedet. Das eLearning steht auch Städten und Gemeinden zur Verfügung.
E-Learning-Plattform der Konferenz der Kantons- und Polizeidirektorinnen und -direktoren (KKJPD): elearningcyber.ch
Die folgenden Labels wurden in Zusammenarbeit mit Partnern der Nationalen Cyberstrategie NCS erarbeitet und durch das BACS unterstützt. Sie helfen bei der Prüfung der Cybersicherheit in Ihrer Organisation.