Vorwerk-CISO Jörgens: „Wir nutzen Live-Hacking“

Mit dem Thermomix und anderen Produkten entwickelt sich Vorwerk immer mehr zu einem digitalen Unternehmen. Das bedeutet jede Menge Arbeit für CISO Florian Jörgens. [...]

Florian Jörgens, CISO von Vorwerk, erklärt die IT-Sicherheitsstrategie seines Unternehmens (c) Florian Jörgens

Seit dem 1. Juli besetzt Florian Jörgens die Position als Chief Information Security Officer (CISO) bei Vorwerk. Im Interview verrät er, wie er seine Rolle interpretiert, welche Wege er sieht, das Thema Informationssicherheit spannend zu gestalten – und warum künstliche Intelligenz (KI) mit Blick auf die Cyber Security ein zweischneidiges Schwert ist.

Herr Jörgens, was sind Ihre Aufgaben als CISO von Vorwerk?

Jörgens: Per Definition ist der CISO ganzheitlich verantwortlich für das Thema Informationssicherheit, also für den Schutz von analogen und digitalen Informationen. Zu den klassischen Aufgaben zählen die Weiterentwicklung einer konzernweiten Informationssicherheits-Strategie, die Ergänzung vorhandener Richtlinien und das Umsetzen fortlaufender Schulungen aller Mitarbeiter im Unternehmen. Für mich besonders spannend ist die Verknüpfung zu verschiedenen Teams innerhalb des Unternehmens – wie zum Beispiel Produktion, Einkauf, Vertrieb oder Personalwesen.

Welche Aspekte sind Ihnen bei der Weiterentwicklung der Informationssicherheits-Strategie am wichtigsten?

Jörgens: Oberstes Ziel ist es, die wirklich sensiblen Daten innerhalb des Unternehmens zu schützen. Um dieses Ziel zu erreichen, gilt es bestehende Maßnahmen ständig weiterzuentwickeln. Ein Weg zum Beispiel ist es, Informationen anhand eines Vier-Stufen-Modells zu bewerten, um sie anschließend zu klassifizieren. Dabei werden die jeweiligen Informationen einer von vier Kategorien – öffentlich, intern, vertraulich oder geheim – zugeordnet, um deren Sensibilität besser einschätzen zu können.

Schutzmaßnahmen können dabei sowohl technischer Natur sein – etwa ein Anti-Viren-Scanner oder ein System zum Schutz von mobilen Endgeräten – als auch organisatorischer oder prozessualer. Am Ende gilt es zu entscheiden, welche Schutzmaßnahmen beziehungsweise welche Kombination aus diesen sich am besten für das eigene Unternehmen eignen.

Aufmerksame Mitarbeiter erschweren Angreifern die Arbeit

Sie sprechen von Organisation und Prozessen. Welche Rolle spielt der Faktor Mensch beim Thema Cybersicherheit?

Jörgens: Angreifer haben grundsätzlich zwei Optionen bei der Auswahl ihrer Ziele: Systeme oder Anwender. Der Großteil von Cyberangriffen benötigt eine Interaktion mit einem Anwender. Das bedeutet im Umkehrschluss, dass Mitarbeiterinnen und Mitarbeiter als Sicherheitsfaktor besonders wichtig sind und dass hier der größte Hebel liegt.

Eine 100-prozentige Sicherheit ist für Unternehmen aufgrund dessen nicht erreichbar. Ziel muss es also sein, Angreifer von außen durch viele kleine Hürden von ihrem Vorhaben abzubringen. Aufmerksame Mitarbeiter, die Auffälligkeiten frühzeitig kritisch hinterfragen, diese melden und über aktuelle Angriffsmethoden informiert sind, leisten einen enorm wichtigen Beitrag zum Schutz ihres Unternehmens.

Wie gelingt es Ihnen, im Unternehmen Aufmerksamkeit für das Thema Cyber Security zu gewinnen?

Jörgens: Durch eine möglichst spannende Aufbereitung der Thematik. Wir nutzen beispielsweise Live-Hacking-Termine, um bei den Mitarbeitern ein Bewusstsein für potenzielle Risiken zu schaffen und diese zu veranschaulichen. Denn was klar sein muss: Für Unternehmen ist es heute keine Frage mehr, ob, sondern nur wann und in welcher Intensität sie Ziel eines Cyber-Angriffs werden.

Wer einmal gesehen hat, wie leicht ein Notebook mit Schadsoftware übernommen oder ein Passwort geknackt werden kann, wird wachsamer. Ergänzend lässt sich das gewonnene Wissen auch im privaten Umfeld einsetzen. Auch dort werden Phishing-Mails empfangen, Identitäten gestohlen und Accounts geknackt.

Vorwerk-Produkte werden immer digitaler und sind Teil des Internet of Things. Welche Aspekte muss der CISO hier beachten?

Jörgens: Ein gutes Verständnis der Risiken und Offenheit für eine konstruktive Zusammenarbeit sind auch hier der Schlüssel. Wir möchten das Business bestmöglich unterstützen. Unsere Kunden vertrauen uns und unseren Angeboten auch deshalb, weil sie sicher sind. Unser Motto lautet Security by Design, es meint, dass Sicherheit von Anfang an mitgedacht wird. Dazu stimmen wir uns eng mit den Kollegen in Forschung & Entwicklung ab, damit deren Ideen in sichere Produkte überführt werden können. Und das ist auch ein Grund dafür, warum die Arbeit in unserem Team für IT-Professionals so herausfordernd und interessant ist.

Thermomix-Kunden erwarten auch in informationstechnischer Hinsicht ein sicheres Produkt (c) Vorwerk

Welche Soft-Skills sind für die CISO-Rolle am wichtigsten – und wieviel technisches Know-how benötigt er?

Jörgens: Für mich persönlich ist ein informationstechnischer Hintergrund eine Grundvoraussetzung für meinen Job. Ein Großteil von Unternehmensinformationen wird durch die stetig wachsende Digitalisierung auf Servern gespeichert. Um als Sicherheitsverantwortlicher die eigene Funktion bestmöglich ausüben zu können, ist ein breites Basiswissen im Bereich Informatik meiner Meinung nach unumgänglich.

Ergänzend sollte man die Belange der Fachbereiche verstehen. Informationssicherheit ist kein Selbstzweck, sondern stützt immer die Strategie des Business. Die gemeinschaftliche Zusammenarbeit Hand in Hand mit verschiedenen Teams ist deshalb auf jeden Fall entscheidend, um das Sicherheitsniveau des Unternehmens noch weiter zu steigern.

Aktuelle Maßnahmen zur Informationssicherheit werden eher selten gegen die Gefahren von morgen wirken. Wie können Sie als CISO eine vorwärts gerichtete Informationssicherheit im Unternehmen etablieren?

Jörgens: In der Praxis erleben wir eher, dass die erfolgreichen Angriffsmethoden der letzten Jahrzehnte bestehen bleiben und sich lediglich in Nuancen weiterentwickeln. Makroviren in E-Mail-Anhängen, manipulierte USB-Sticks oder Social Engineering funktionieren immer noch. Demnach sind auch die Gefahren von morgen oft dieselben wie die von gestern. Wir sind allerdings heute viel stärker auf funktionierende Systeme angewiesen.

Um auf dem aktuellen Stand zu bleiben, müssen wir uns beständig informieren und weiterbilden. Wir haben deshalb neben öffentlichen Nachrichtenportalen auch Foren und Datenbanken im Blick, in denen sich Hacker über neue Schwachstellen oder Angriffsszenarien austauschen. Ergänzend ist der Austausch mit anderen CISOs aus meiner Sicht besonders hilfreich. Wir alle möchten sicherstellen, dass unsere Unternehmen geschützt sind. Daher ist ein interdisziplinärer Austausch über Unternehmensgrenzen hinweg sehr wertvoll.

Auch die Angreifer nutzen KI

Kann künstliche Intelligenz die Informationssicherheit erhöhen?

Jörgens: Künstliche Intelligenz ist ein zweischneidiges Schwert. Die Technologie unterstützt uns einerseits dabei, Angriffe gezielter und früher zu erkennen. Andererseits machen sich aber auch Angreifer diesen technologischen Ansatz zu Nutze. Mit zunehmender Besorgnis betrachten wir derzeit die Entwicklung sogenannter „Deepfake“-Angriffe. Dabei werden Medieninhalte wie Fotos, Audio und Video durch Nutzung neuronaler Netze abgeändert und verfälscht. Ein Beispiel: plötzlich klingelt das Telefon und der vermeintliche CFO stößt eine Überweisung auf ein Auslandskonto an. Die genutzten Audiodateien wurden vorher zusammengeschnitten und lassen keine Unterscheidung zum Menschen zu.

Es findet ein Katz-und-Maus-Spiel zwischen Angreifern und Verteidigern statt. Umso wichtiger ist es, dass unsere Mitarbeiter uns täglich dabei unterstützen, das Unternehmen bestmöglich zu schützen. Daher informieren wir regelmäßig auf unterschiedlichen Wegen – über unser Intranet, in persönlichen Gesprächen und im Rahmen von Veranstaltungen – über aktuelle Risiken.


Mehr Artikel

News

KI ist das neue Lernfach für uns alle

Die Mystifizierung künstlicher Intelligenz treibt mitunter seltsame Blüten. Dabei ist sie weder der Motor einer schönen neuen Welt, noch eine apokalyptische Gefahr. Sie ist schlicht und einfach eine neue, wenn auch höchst anspruchsvolle Technologie, mit der wir alle lernen müssen, sinnvoll umzugehen. Und dafür sind wir selbst verantwortlich. […]

Case-Study

Erfolgreiche Migration auf SAP S/4HANA

Energieschub für die IT-Infrastruktur von Burgenland Energie: Der Energieversorger hat zusammen mit Tietoevry Austria die erste Phase des Umstieges auf SAP S/4HANA abgeschlossen. Das burgenländische Green-Tech-Unternehmen profitiert nun von optimierten Finanz-, Logistik- und HR-Prozessen und schafft damit die Basis für die zukünftige Entflechtung von Energiebereitstellung und Netzbetrieb. […]

FH-Hon.Prof. Ing. Dipl.-Ing. (FH) Dipl.-Ing. Dr. techn. Michael Georg Grasser, MBA MPA CMC, Leiter FA IT-Infrastruktur der Steiermärkischen Krankenanstaltengesellschaft m.b.H. (KAGes). (c) © FH CAMPUS 02
Interview

Krankenanstalten im Jahr 2030

Um sich schon heute auf die Herausforderungen in fünf Jahren vorbereiten zu können, hat die Steiermärkische Krankenanstaltengesellschaft (KAGes) die Strategie 2030 formuliert. transform! sprach mit Michael Georg Grasser, Leiter der Fachabteilung IT-Infrastruktur. […]

News

Risiken beim Einsatz von GenAI in vier Schritten senken

Die Themen Datenschutz und Modellverwaltung sind in der Datenwissenschaft zwar nicht neu, doch GenAI hat ihnen eine neue Dimension der Komplexität verliehen, die Datenschutzbeauftragte vor neue Herausforderungen stellt. Die Data-Science-Spezialisten von KNIME haben die Potenziale und Risiken der KI-Nutzung beim Einsatz bei der Datenarbeit zusammengefasst und empfehlen vier Schritte zur Risikominimierung. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*