Security-Analysen als Datenrisiko 2015

Sollen personenbezogene Daten ausgewertet werden, muss der Datenschutz stimmen. Das gilt auch für Lösungen zur Erkennung von IT-Bedrohungen. [...]

VOR UNGEPRÜFTEN DATENÜBERMITTLUNGEN SEI GEWARNT
Bei Lösungen wie Security Intelligence aus der Cloud oder SIEM as s Service (Security Information and Event Management) stellen Unternehmen Daten für die Security-Analyse durch einen Anbieter bereit. Wenn sich personenbezogene Daten wie ungekürzte IP-Adressen oder andere Nutzerinformationen darunter befinden, muss sichergestellt sein, dass die Daten auch tatsächlich nach den Datenschutz-Prinzipien verarbeitet werden.

Dazu gehört insbesondere die Zweckbindung oder im Fall der Security-Analyse der Besonderen Zweckbindung. Demnach dürfen personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, nur für diese Zwecke verwendet werden.

Damit personenbezogene Daten bei Security-Analysen geschützt werden können, sollten verschiedene Funktionen bei der Security-Intelligence-Plattform verfügbar sein: Personenbezogene Daten sollen – wenn technisch möglich – bereits vor den Analyse anonymisiert oder pseudonymisiert werden (Datenmaskierung). Werden personenbezogene Daten übertragen, sollten diese zum Beispiel durch Verschlüsselung und andere Formen des Zugangs- und Zugriffsschutzes vor unbefugter Nutzung bewahrt werden.

Beispiel für die internationale Verteilung eines Botnetzes. Die Erkennung und Abwehr muss deshalb ebenso grenzüberschreitend sein wie der Datenaustausch als Basis der Security-Analyse. (c) Link11 GmbH

Die Security-Intelligence-Plattform sollte zudem ein Berechtigungs- und Rollensystem aufweisen und das Vier-Augen-Prinzip unterstützen, um den Zugriff auf personenbezogene Daten zu kontrollieren und zu begrenzen. Bekannt sein muss zudem, wer für den Datenschutz bei der Plattform verantwortlich ist, wer Datenschutzbeauftragter ist, zu welchem genauen Zweck die Daten verarbeitet werden sollen, welche Art von Daten betroffen ist, an wen die Daten übermittelt werden sollen, wann die Daten gelöscht werden und wie sie geschützt werden sollen.

Besondere Beachtung muss dem Fall geschenkt werden, dass personenbezogene Daten zum Zwecke der Security-Analyse Grenzen überschreiten sollen. Im Fall des ACDC-Projektes fanden umfangreiche Datenschutz-Überlegungen und -Analysen statt, um den Rechtsrahmen für die Botnetz-Erkennung und -Abwehr ermitteln zu können. Das ist auch für andere Security-Intelligence-Anwendungen erforderlich, ganz besonders dann, wenn eine Datenübermittlung an einen Drittstaat, wie zum Beispiel in eine US-Cloud, geplant ist.


Mehr Artikel

News

6 Grundsätze für eine KI-taugliche Datenbasis

Wer Künstliche Intelligenz nutzen will, muss über eine vertrauenswürdige Datengrundlage verfügen. Daten sind das Lebenselixier von KI-Systemen und bestimmen maßgeblich die Qualität und Zuverlässigkeit der Ergebnisse. Nur so können KI-Modelle robust, anpassungsfähig und vertrauenswürdig arbeiten. […]

News

Cybersicherheitsbudgets werden falsch priorisiert

Der ICS/OT Cybersecurity Budget Report 2025 von OPSWAT deckt erhebliche Lücken in den Cybersicherheitsbudgets sowie einen Anstieg von ICS/OT-fokussierten Angriffen auf. Ferner wird deutlich, wie durch eine unzureichende Finanzierung, falsch gesetzte Prioritäten und uneinheitliche Abwehrmaßnahmen kritische Infrastrukturen immer raffinierteren Bedrohungen ausgesetzt sind. […]

News

Nach dem Hype: Diese vier KI-Trends werden 2025 weiterhin prägen

Die vergangenen zwei Jahre haben einen regelrechten KI-Boom erlebt. Insbesondere generative Modelle (GenAI) haben sich rasant weiterentwickelt und etablieren sich zunehmend als feste Größe in den Arbeitsprozessen von Organisationen weltweit. Angesichts dieser Dynamik fragen sich nun viele Unternehmen, welche Entwicklungen das Jahr 2025 bestimmen werden und welche Potenziale sich daraus ergeben. […]

News

Generative KI als Sicherheitsrisiko

Eine neue Studie von Netskope zeigt einen 30-fachen Anstieg der Daten, die von Unternehmensanwendern im letzten Jahr an GenAI-Apps (generative KI) gesendet wurden. Dazu gehören sensible Daten wie Quellcode, regulierte Daten, Passwörter und Schlüssel sowie geistiges Eigentum. Dies erhöht das Risiko von kostspieligen Sicherheitsverletzungen, Compliance-Verstößen und Diebstahl geistigen Eigentums erheblich. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*