Direkt zum Inhalt

Wenn ich erzähle, was ich beruflich mache, werde ich erstaunlich oft gefragt:

„Cool! Kannst Du dann den TikTok-Account meiner Freundin, den Mailaccount meines Chefs oder gleich Google hacken?“

Die kurze Antwort lautet: „Nein. Auf keinen Fall. Ich bin doch nicht wahnsinnig.“ 😄

Denn unbefugter Zugriff auf fremde Daten, Verändern von Daten oder die Sabotage von IT-Systemen sind in Deutschland keine coole Hacker-Grauzone, sondern können ziemlich schnell zum Fall für den Staatsanwalt werden. Stichwort Hackerparagraphen: §§ 202a ff. und 303a ff. StGB. Das Strafgesetzbuch geht da bis zu 10 Jahre. Nein Danke, keine Lust auf gesiebte Luft.

Aber eigentlich ist an solchen Fragen etwas anderes spannend:
Viele Menschen haben eine ziemlich falsche Vorstellung davon, was „Hacken“ und was IT-Sicherheit eigentlich bedeutet.

Hollywood hilft dabei nicht unbedingt. Hoodie, Pizza, Cola, ein paar hektisch blinkende Bildschirme und schon ist der Hacker dargestellt. Nur: Krankenhausserien ersetzen schließlich auch kein Medizinstudium. 😉

Und auch bei Cybersecurity lohnt sich ein Blick hinter das Klischee. Ein guter Ausgangspunkt ist die sogenannte CIA-Triade. Keine Sorge: Es geht nicht um amerikanische Geheimdienste. CIA steht für:
Confidentiality – Integrity – Availability
also:
Vertraulichkeit – Integrität – Verfügbarkeit.

Nehmen wir mein Bankkonto.
➡️Vertraulichkeit: Mein Nachbar kann nicht einfach nachsehen, wie viel Geld ich auf dem Konto habe.
➡️Integrität: Auf meinem Konto stehen 10.000 Euro, weil dort 10.000 Euro stehen sollen und nicht plötzlich 67,67 Euro, ohne dass ich etwas davon weiß.
➡️Verfügbarkeit: Wenn ich Geld vom Geldautomaten holen möchte, kann ich auf mein Konto zugreifen und bekomme das Geld auch.

Und genau deshalb sind für die IT-Sicherheit Formulierungen wie „Das muss halt sicher sein!“ oder „Da darf keiner rankommen“ nur bedingt hilfreich.

Sinnvolleren Aussagen sind „Nur folgende Rollen dürfen zugreifen!“ oder „Nur im Rahmen dieses Prozesses dürfen Daten verändert werden!“ oder „Das Verfügbarkeitsziel ist X Minuten!“.

Das ist auch der Punkt, an dem Cybersecurity für Unternehmen interessant wird. Denn die entscheidende Frage für einen CEO ist nicht: „Kann uns jemand hacken?“

Sondern: „Was passiert mit unserem Unternehmen, wenn Vertraulichkeit, Integrität oder Verfügbarkeit plötzlich nicht mehr gegeben sind?“

Was passiert, wenn vertrauliche Informationen nach außen gelangen? Wenn wir unseren eigenen Daten nicht mehr vertrauen können? Wenn Produktion, Logistik oder Kommunikation für Stunden, Tage oder Wochen ausfallen? 
Dann sprechen wir nicht mehr nur über IT sondern über Produktion, Lieferfähigkeit, Kunden, Reputation und letztlich über die Handlungsfähigkeit des Unternehmens.

Vielleicht besteht eine der wichtigsten Aufgaben von Cybersecurity deshalb gar nicht darin, einem CEO zu erklären, wie Hacker hacken. Sondern verständlich zu machen, was Sicherheit für sein Unternehmen bedeutet. Und was passiert, wenn sie fehlt.

alexander
x