In this article
Die sich wandelnde Rolle des modernen CISO
Die sich wandelnde Rolle des CISO
Cybersicherheit hat es in den vergangenen Jahren immer wieder auf die Titelseiten geschafft. Jüngere, inzwischen weithin bekannte Cyberangriffe und Sicherheitsvorfälle (SolarWinds, Equifax, Log4Shell usw.) haben die Besorgnis und die Diskussionen über die Cybersicherheit von Unternehmen verstärkt. Mit dieser wachsenden Aufmerksamkeit ist die Position des Chief Information Security Officer (CISO) zur Notwendigkeit geworden – und nicht länger nur ein „Nice-to-have“.
Was zunächst vor allem eine Position in Finanzinstituten war, findet sich heute in nahezu jeder Art von Organisation, sogar bei der US-Regierung. Ein CISO ist die ranghöchste Führungskraft für Sicherheit und trägt die Verantwortung für die gesamte Sicherheitslage einer Organisation. Dazu gehört, die richtige Sicherheitsstrategie, Denkweise und Kultur zu fördern und sicherzustellen, dass die passenden Prozesse, Tools und Technologien für den Sicherheitsbetrieb vorhanden sind. In der Regel ist der CISO gegenüber dem Vorstand und den Aktionären auch für regulatorische Anforderungen und Compliance sowie die allgemeine IT-Risikolage verantwortlich und trägt maßgeblich dazu bei, das Vertrauen der Kunden zu stärken.
Wir betrachten die sich wandelnde Rolle und die Aufgaben des modernen CISO.
Wie die Rolle des CISO an Bedeutung gewann
In den Anfangsjahren des Internets und der Anwendungsentwicklung lag die Anwendungssicherheit oft vollständig in der Verantwortung der Entwicklungsteams. Mit der Weiterentwicklung des Internets und der darauf betriebenen Software entstand der Bedarf, die Verantwortung für Sicherheit klar zuzuweisen. Rollen wie CISO und Head of Security wurden zunehmend üblich. Wie bei den meisten Positionen muss zunächst ein klarer Bedarf entstehen, bevor sie geschaffen werden.
Die Rolle des CISO lässt sich bis in die 1990er-Jahre zurückverfolgen, als CitiGroup nach einer Reihe von Cyberangriffen einen CISO ernannte. In den Anfangsjahren war ein CISO für die Informations- und Datensicherheit einer Organisation zuständig. CISOs waren damals technische Einflussnehmer, die geschäftliche Entscheidungen in einer Organisation typischerweise kaum beeinflussen konnten.
Das hat sich mit der Einführung des Shift-left-Ansatzes für Sicherheit geändert. Mit der Reife der Tech-Branche hat auch die Nutzung technologiegestützter Dienste durch die Anwender zugenommen. Cybersicherheit ist längst nicht mehr nur ein technisches oder IT-Thema, denn ihre Auswirkungen betreffen das gesamte Unternehmen – von den Betriebszentren bis in die Vorstandsetagen. Heute wirken sich Cyberrisiken unmittelbar auf Geschäftsrisiken aus. Dadurch ist der CISO ins Zentrum gerückt und beeinflusst als Führungskraft das Geschäft ebenso wie andere Mitglieder der Geschäftsleitung.
Die Rolle eines CISO unterscheidet sich zwar von Organisation zu Organisation, doch jeder moderne CISO muss Risikomanagement in die übergeordnete Geschäftsstrategie und die Unternehmensziele einbeziehen können. Es gilt, ein erfolgreiches Unternehmen zu schützen und zugleich agil und innovativ zu halten. CISOs müssen sich in vielen Sicherheitsbereichen auskennen, den Überblick behalten und strategisch einordnen, wie sich die Bedrohungen für eine Organisation auf das gesamte Geschäft auswirken. Ein moderner CISO weiß, dass Sicherheit kein Hindernis, sondern ein Wegbereiter sein sollte. Deshalb gehört es zu seinen Aufgaben, Sicherheitspraktiken einzuführen, die sich nahtlos in bestehende Geschäftsabläufe integrieren.
Die sich wandelnde Rolle des CISO
In der gesamten Branche beobachten wir, wie sich die Rolle des CISO weiterentwickelt – insbesondere, weil Verbraucher und Unternehmen Technologien in den vergangenen 20 Jahren zunehmend angenommen haben. Parallel zur Entwicklung der Branche erweitert sich die Rolle des CISO heute auf Bereiche wie IoT, Robotik, Betriebstechnologie, künstliche Intelligenz, maschinelles Lernen und vieles mehr.
Auch heute richten viele Regierungen Programme zur Sensibilisierung für Cybersicherheit ein, um die Öffentlichkeit aufzuklären. Das ist besonders wichtig, wenn es um den Schutz der Supply Chain sowie die Versorgung mit Lebensmitteln, Energie und anderen Versorgungsleistungen und die kritische Infrastruktur geht.
Als Branche erleben wir außerdem, dass die Rolle des CISO in völlig neue Geschäftsfelder wie die Raumfahrt vordringt. 2021 wechselte der CISO von Stripe, Jonathan Kaltwasser, als Vice President zu SpaceX. Dort sollte er die Sicherheitsbemühungen vorantreiben und die Cybersicherheit sowie die Rolle des CISO bis ins Weltall bringen – die letzte Grenze. Im selben Jahr stellte Snyk Steve Kinman als Field CISO ein. In dieser Rolle nutzt Kinman seine praktische Erfahrung, um Führungskräfte aus den Bereichen Sicherheit und Entwicklung zu beraten und zu inspirieren, moderne DevSecOps-Programme und -Praktiken kennenzulernen, aufzubauen und einzuführen – mit Snyk.
Aufgaben des modernen CISO
Mit der Weiterentwicklung der Rolle des CISO ist auch der Aufgabenbereich enorm gewachsen. CISOs müssen beispielsweise Modelle entwickeln können, um Bedrohungen zu verhindern, zu erkennen und darauf zu reagieren. Dafür müssen sie die Ziele und Motive von Cyberkriminellen verstehen. Das ist deutlich komplexer, als lediglich das beste Endpoint-Schutzsystem auszuwählen.
Zu den weiteren besonders wichtigen Aufgaben eines modernen CISO gehören:
Cyberbedrohungsanalysen: Die Bedrohungslage verschärft sich täglich. Laut dem Ponemon Research Institute waren feindselige Angriffe für 52 % der Datenschutzverletzungen im Jahr 2020 verantwortlich. Daher ist es entscheidend, die passenden Bedrohungsinformationen in das Cyberökosystem einzubinden. Unternehmen müssen neue Sicherheitsbedrohungen kennen und darauf reagieren.
Risikomanagement: CISOs müssen auf Grundlage des Gesamtrisikos strategische Pläne entwickeln und ein Informationssicherheitsprogramm umsetzen, das sich an den akzeptierten Risikostufen orientiert.
Sicherheitsbetrieb: Sie müssen jede unmittelbar bevorstehende Bedrohung und jeden Sicherheitsvorfall in Echtzeit analysieren und bei Problemen schnell reagieren können.
Forensik und Untersuchungen: Im Falle eines Sicherheitsvorfalls müssen CISOs untersuchen, wie es dazu kam, gegen die Angreifer vorgehen und Maßnahmen treffen, um künftige Vorfälle zu verhindern.
Cloud-Bereitschaft mit KI/ML: Die digitale Transformation hat in den vergangenen Jahren immer mehr Unternehmen in die Cloud geführt. CISOs müssen ihre Cloud-Nutzung durch KI und maschinelles Lernen ergänzen können. Diese Kombination schafft die nötige Kapazität und Transparenz, um Betrug frühzeitig zu erkennen und unerwartete Sicherheitsverletzungen zu vermeiden.
DevSecOps mit Automatisierung und Chaos Engineering: Sicherheitslücken in Software von Drittanbietern sind für etwa 16 Prozent aller Sicherheitsverletzungen verantwortlich. Deshalb müssen wir Fehler schnell beheben und Software auf Schwachstellen in Bibliotheken von Drittanbietern testen. Gleichzeitig können Systemausfälle aus verschiedenen Gründen problematisch sein. Die Automatisierung von Aufgaben und der Einsatz von Chaos Engineering können Unternehmen dabei helfen, Probleme schneller zu beheben.
Identitäten und Datenschutz: Phishing-E-Mails und das massenhafte Ausprobieren gestohlener Zugangsdaten haben erhebliche Schäden verursacht. Ein Beispiel ist die Cyberkatastrophe bei Capital One, bei der die persönlichen Daten von rund 100 Millionen Amerikanern offengelegt wurden. Laut der Ponemon-Institute-Studie von 2020 waren kompromittierte Zugangsdaten (19 Prozent der böswilligen Sicherheitsverletzungen) der häufigste Angriffsvektor.
Compliance und Governance: Aktuelle Entwicklungen zeigen außerdem, dass Nutzerdaten ohne Einwilligung weitergegeben werden. Das unterstreicht die Bedeutung von Datenschutzgesetzen wie dem California Consumer Privacy Act (CCPA), der Datenschutz-Grundverordnung (DSGVO) und weiteren Regelungen. Trotz dieser Gesetze bleibt der Datenschutz ein großes Thema.
Supply-Chain-Management: Der Supply-Chain-Angriff, bei dem SolarWinds Orion-Softwareupdates für Unternehmen mit einem Trojaner versehen wurden, um vor Ende 2020 Malware zu verbreiten, war ein deutliches Warnsignal. Selbst eine kleine, unbemerkte Änderung kann erhebliche Verluste und großen Aufwand nach sich ziehen.
Risikobewertung, -minderung und -vermeidung: Ein CISO muss Informationswerte, geistiges Eigentum und andere wertvolle digitale Vermögenswerte umfassend erfassen und inventarisieren. Außerdem muss er die wahrscheinlichen Bedrohungen ermitteln und festlegen, welche Maßnahmen diese Vermögenswerte vor Schäden, Verlusten oder Beeinträchtigungen schützen.
Planung, Beschaffung und Bereitstellung von Sicherheitshardware und -software sowie die Sicherstellung, dass die IT- und Netzwerkinfrastruktur nach bewährten Sicherheitspraktiken aufgebaut ist. Entscheidend ist, zu verstehen, welche Vorschriften und Regelungen für die Informationswerte und digitalen Vermögenswerte eines Unternehmens gelten und wie diese die jeweiligen Anforderungen erfüllen.