Mit Zero Trust zum „CISO of the Year“ 

Peter Gerdenitsch, Group Chief Information Security Officer (CISO) der Raiffeisen Bank International, wurde für sein Zero-Trust-Konzept, mit dem er die Informationssicherheit als ganzheitlichen Business Enabler in der Unternehmensgruppe positioniert hat, als "CISO of the Year 2022" ausgezeichnet. [...]

Peter Gerdenitsch, Group CISO der RBI, ist "CISO of the Year". (c) RBI
Peter Gerdenitsch, Group CISO der RBI, ist "CISO of the Year". (c) RBI

Peter Gerdenitsch hat die neu ins Leben gerufenen Auszeichnung „CISO of the Year“ erhalten. Die auf Informationssicherheit spezialisierte, staatlich akkreditierte Zertifizierungsorganisation CIS will damit herausragende Leistungen im Bereich Informationssicherheit würdigen und jene Personen, die sonst häufig anonym im Hintergrund für die Sicherheit vieler Betriebe arbeiten, ins Rampenlicht rücken. Gerdenitsch überzeugte die Jury durch die Definition und Einhaltung der gruppenweiten Security Governance sowie der Implementierung eines Zero-Trust-Konzepts für Enduser.

„Der CISO oder früher der IT-Security-Chef, war und ist immer noch die Person, die sich um die klassische Vorgaben und die Einhaltung der Vorgaben, also um die Governance, kümmert“, erklärt Gerdenitsch im Gespräch mit IT WELT.at. „Aber der moderne CISO hat zudem die Herausforderungen mit all der Technologie, die am Markt verfügbar ist. Er muss Lösungen finden, wie diese Technologien, die von den Kollegen in der IT aber auch in den Fachbereichen genutzt werden, im sicheren Umfang benützt werden können.“ Gerdenitsch hat diese Strategie in den letzten Jahren massiv vorangetrieben und einige »technologische Weiterentwicklungen bzw. architekturelle Sicherheitskonzepte« – speziell das Thema Zero Trust – umgesetzt.

Steigende Bedrohungslage erfordert innovative Konzepte

„In letzter Zeit ist vor allem das Thema Ransomware gewachsen. Und was wir in den Medien sehen, ist nur die Spitze des Eisbergs. Der zweite große Block ist unerlaubter Datenabzug. Beides wird benutzt, um Geld zu machen. Das ist mittlerweile eine eigener Wirtschaftszweig, der bestens organisiert ist.“

„Meistens merkt man erst wie wichtig das Thema Security ist, wenn etwas passiert.“

Peter Gerdenitsch

Zero Trust als sichere Burg

Gerdenitsch vergleicht ein klassisches Security-System mit einer Burg mit einem Burggraben. Wenn man diesen einmal überwunden hat, dann ist man in der Burg drinnen und kann sich frei bewegen. Und man vertraut denjenigen, die sich innerhalb der Burgmauer bewegen. „Die gleiche Situation hat man heute in einem Netzwerk. Wenn man drinnen ist, kann man sich mehr oder weniger frei bewegen und keiner fragt mehr, ob man überhaupt die Berechtigung dazu hat.“ Zero Trust stellt genau diese Frage: Hat man überhaupt die Berechtigung, hier zu sein? „Diese Frage kombiniert man mit der Aufteilung auf mehrere kleine Burgen“, so der Experte, „und auch auf diesem kleinen Level muss man immer wieder nach der Berechtigung fragen.“ Diese beiden Komponenten – also die stetige Nachfrage und die Aufteilung auf mehrere Inseln – bilden das Zero-Trust-Konzept. „Auf den Punkt gebracht heißt das: never Trust, always verify.“

Die richtige Balance finden

Die Aufgabe des modernen CISO sei es, dass dieses Konzept für die Mitarbeiter auch benutzbar ist. „Es ist nicht zielführend, wenn der User dauernd sein Passwort eingeben muss. Auf der anderen Seite darf es aber auch nicht zu wenig sein.“ Diese Balance zu finden, ist für Gerdenitsch der richtige Weg und das wurde auch im Unternehmen so umgesetzt.

Und was bedeutet das für den Mitarbeiter? „Er klappt den Computer auf, authentifiziert sich mit zwei Faktoren auf dem Gerät und hat sicheren Zugriff auf die Applikationen. Und das unabhängig vom Ort“, so Gerdenitsch. „Damit schaffen wir eine höhere Sicherheit, eine bessere Usability und mittelfristig eine Kostenreduktion, weil die Komplexität des IT-Setups abnimmt.“

Wichtig ist dem CISO, dass man das Security-Bewusstsein in Unternehmen stärkt. „Denn meistens merkt man erst wie wichtig das Thema ist, wenn etwas passiert.“ Deshalb sei es extrem wichtig, dass IT und Security gemeinsam an einem Strang ziehen. „Je früher wir in allen IT-Prozessen auch Sicherheit implementieren, desto günstiger kommt es uns in der Folge.“


Mehr Artikel

Richard Werner, Security Advisor bei Trend Micro. (c) Trend Micro
Kommentar

Déjà-vu bei Move-IT?

Vor fast genau einem Jahr im Mai und Juni 2023 stand Move-IT ganz oben in den IT-Security-Schlagzeilen. Auch damals ging es um Schwachstellen. Auch damals gab es schnell Angriffe. Auch damals warnte das BSI davor und riet den betroffenen Kunden, schnellstmöglich zu aktualisieren. Ist das ein Déjà-vu? Oder hat beim BSI einfach jemand die Jahreszahl verwechselt? […]

News

Experte warnt vor globaler Quanten-Krise

Harald A. Summa, Chairman der Initiative Quantum Leap beim Think Tank Diplomatic Council, warnt vor einer globalen Quanten-Krise („Quantum Crisis“). Er macht darauf aufmerksam, dass Quantencomputer schon in wenigen Jahren in der Lage sein werden, alle heute geläufigen Verfahren zur Datenverschlüsselung zu knacken. […]

News

Sicher buchen, sicher reisen: So erkennen Sie Hotelbetrug

Für Hacker beginnt mit dem Start der Ferien eine Hochsaison: Mit fiesen Tricks versuchen sie, Urlauber um ihr Geld zu bringen. Besonders Buchungsportale für Hotels und Ferienwohnungen stellen für Cyberkriminelle ein beliebtes Werkzeug dar, um ihre Opfer zu erreichen. Der IT-Sicherheitshersteller ESET erklärt, wie sie dabei vorgehen und wie Nutzer sich schützen können. […]

News

Von der Idee zur Akzeptanz: So meistern Unternehmen die Einführung von Compliance-Tools

Trotz anfänglicher Begeisterung stoßen neue Softwaretools in Unternehmen oft auf Herausforderungen bei der langfristigen Akzeptanz. Dies trifft im Besonderen auf Compliance-Tools zu, welche häufig direkt als zusätzliche Belastung von weiten Teilen des Unternehmens aufgefasst werden, da sie im ersten Moment in den Köpfen der Mitarbeiter vor allem eins bedeuten: mehr Arbeit. […]

News

ERP-Betriebsmodelle der Zukunft

Zentrales Thema der Fachtagung ERP Future – Business, die heuer am 14. November 2024 an der FH Technikum Wien stattfindet, sind zukünftige Betriebsmodelle von ERP-Systemen sowie deren Chancen und Risiken. […]

(c) envatoelements, By seventyfourimages
News

Die Rolle von Währungssystemen in Online-Games

Währungssysteme in Online-Games sind ein wichtiger Bestandteil der Spielerfahrung. Sie ermöglichen es Spielern, Items und Dienstleistungen innerhalb des Spiels zu erwerben, Handel zu treiben und ihre Spielfiguren sowie Fähigkeiten zu verbessern. Diese virtuellen Ökonomien spiegeln oft komplexe wirtschaftliche Modelle wider und bieten den Spieleentwicklern eine zusätzliche Einnahmequelle durch Mikrotransaktionen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*