Cyberabwehr Wert der IT-Sicherheit: Fünf Faktoren für eine Kosten-Nutzen-Analyse

Ein Gastbeitrag von Jörg von der Heydt*

Anbieter zum Thema

IT-Sicherheit hat ein Problem: Sie erzielt keine messbaren Gewinne. In den Augen vieler Unternehmen verursacht sie immer noch zu hohe Kosten. Der Nutzen der Cyberabwehr durch eine umfassende IT-Sicherheitsplattform lässt sich aber durchaus darstellen.

Kosten, Nutzen und Schaden kalkulieren Kosten und Nutzen von Cybersicherheit sowie zu vermeidende Schäden lassen sich nicht einfach zusammenrechnen.(Bild:  gemeinfrei /  Pixabay)
Kosten, Nutzen und Schaden kalkulieren Kosten und Nutzen von Cybersicherheit sowie zu vermeidende Schäden lassen sich nicht einfach zusammenrechnen.
(Bild: gemeinfrei / Pixabay)

Es steht außer Frage, dass Cyberabwehr zusätzliche Kosten über den reinen Lizenzpreis hinaus verursacht. Schließlich ist es mit der Beschaffung und Installation einer Sicherheitssoftware nicht getan. Mehrarbeit und damit und damit weiter benötigte Zeitressourcen lassen sich nie ausschließen. Ihr Nutzen erschließt sich oft erst dadurch, dass IT-Teams mit ihr arbeiten wollen und können. Sicherheit muss ressourcenintensiv sein. Sie darf es, denn ihr Wert erschließt sich aus fünf Faktoren:

Faktor 1: Preiswertes Fundament der Basistechnologien

Schon die unterschätzten und vernachlässigten Standardtechnologien wie Endpoint Protection durch Antivirus-Programme sowie Firewalls verursachen nicht nur Kosten. Sie sind der Grundstock für die automatisierte Abwehr bereits bekannter Cyberangriffe, welche die unbeachtete – weil schnell abgewehrte – Mehrheit der tatsächlichen Angriffe ausmachen. Hacker gehen aber gerne zunächst den einfachen Weg und versuchen die Tools, die sie kennen bei der Hand haben. Zurecht vermuten sie, dass ein großer Teil der IT-Administratoren ihre Systeme noch nicht aktualisiert hat. Klassische Tools bieten gegen solche Angriffe daher effiziente Sicherheit von der Stange. Eine automatisierte Abwehr vermeidet zudem Alarme aufgrund von Abwehrroutinen, die von den wirklichen neuen Gefahren ablenken.

Faktor 2: Plattformen für eine schlanke IT-Sicherheit

Die immer komplexeren, wirklich gefährlichen Angriffe lassen sich durch eine solche Abwehr nicht verteidigen. Sie verlangen nach interagierenden Abwehrtechnologien. Damit steigen zunächst die Kosten. Dieser Anstieg lässt sich aber durch Plattformarchitekturen bremsen. Das Preis/Leistungsverhältnis einer IT-Sicherheitsarchitektur hängt vor allem davon ab, ob Informationen über ein System und seine Sicherheitslage zentral gebündelt bereitstehen und eine effiziente Abwehr ermöglichen.

Zentrale herstellerunabhängige Plattformen für Endpoint Detection and Response (kurz: EDR) oder Extended Endpoint Detection and Response (kurz: XDR) korrelieren deshalb Informationen aus unterschiedlichen Quellen wie etwa Office 365, Cloud Workloads, Netzwerk, die Internet-of-Things-Hardware im Unternehmensnetz oder Active Directory in einer zentralen Plattform. Neue Technologie bedingt nicht den zeit- und kostenintensiven Neubau der Cybersicherheit, sondern setzt auf dem Vorhandenen auf. Durch die Integration verschiedener Security-Module erhalten die Verantwortlichen sehr schnell einen umfassenden Einblick in die Sicherheitslage. Ein umfangreiches Abwehrarsenal steht für einen vertretbaren finanziellen Mehraufwand bereit.

Faktor 3: Mehrwert durch externe Helfer in Reichweite

Ohne Hilfe von außen sind Unternehmen schnell überfordert. Denn kleine und mittelständische Unternehmen werden mittlerweile Ziele komplexer mehrstufiger Angriffe. Diese lassen sich durch Sicherheitstools allein nicht mehr abwehren. IT-Administratoren, die nur einen Teil seiner Arbeitszeit der Cybersicherheit widmen können, kommen oft nicht dazu, Abwehrmaßnahmen zu ergreifen oder sie haben zu wenig Vorwissen. Selbst auf der Höhe des Angriffsgeschehens zu bleiben, kostet ihnen Zeit und damit Geld. Sie benötigen daher die Hilfe durch ein Team von Experten und in der Regel mindestens eines Securityanalysten, um die Alarme zu bewerten und weitere Maßnahmen zu ergreifen. Wer sich das Wissen, die Expertise und vor allem die Zeit von externen IT-Sicherheitsanalysten in Form eines Managed-Detection-and-Response-Dienstes einkauft, erwirbt Anteile an den gesuchten Spezialisten für Cybersicherheit.

Geschätzte Kosten für ein SOC im Eigenbetrieb(Bild:  Bitdefender)
Geschätzte Kosten für ein SOC im Eigenbetrieb
(Bild: Bitdefender)

Diese personellen Ressourcen und weitere für Incident-Repsonse- und Security-Forensik notwendige Tools verursachen Kosten. Eine durch externe Sicherheitsanalysten angeleitete Abwehr – wie etwa ein SOC als Bestandteil eines Managed-Detection-and-Response-Services (kurz: MDR) – treibt die Kostenspirale aber weniger stark in die Höhe, als man vermutet, wie ein Blick auf die Vergleichskalkulation zeigt (siehe Abbilding).

Nur ein 24x7-SOC stellt den notwendigen Schutz bereit, denn Cyberkriminelle agieren zu den verschiedensten Tageszeiten. Im Vergleich zum internen SOC mit einem von der Anzahl der Nutzer unabhängigen Aufwand über drei Jahre von über 1,2 Millionen Euro kostet ein MDR-Dienst mit externem SOC bei 500 Usern mitsamt der eingekauften Expertise nur ein Zehntel: jährlich ca. 40.000 Euro und 120.000 Euro auf drei Jahre gerechnet.

Der Kostenunterschied zwischen internem und externem SOC wird noch größer, wenn man bedenkt, dass viele Anbieter MDR-Lizenzen auf dem Markt oft unter dem Listenpreis anbieten. Zudem sind die Personalkosten für einen Sicherheitsanalysten im eigenem SOC mit 60.000 Euro sehr niedrig angesetzt. Hinzu kommt, dass sich angesichts des Personalmangels unter Umständen kein geeigneter Experte finden und halten lässt. Schließlich ist die Personalstärke mit drei beim 8x5- und fünf beim 24x7-Betrieb ebenfalls auf das absolute Minimum angesetzt.

Kleinere und mittlere Unternehmen können zudem über einen Managed-Security-Service-Partner weitere Kosten sparen. Diese haben die Möglichkeit, Fixkosten auf die jeweiligen Kunden umzulegen. Zudem profitiert die Sicherheit des Unternehmens von einem Partner, der wertgeschöpftes Wissen rentabel auf verschiedene Kunden übertragen kann.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Faktor 4: Eintrittskarte für den Versicherungsschutz

IT-Sicherheit auf einem aktuellen Niveau ist inzwischen Voraussetzung für IT-Versicherungsschutz und ermöglicht nicht nur niedrigere Prämien. Verstärkt verlangen Versicherungen zwingend das Nutzen verschiedener Sicherheitstechnologien wie etwa Multi-Faktor-Authentifikation, Antivirus, Firewall und Malware-Erkennung oder Endpoint Detection and Response (kurz: EDR). Die Ansprüche der Anbieter steigen kontinuierlich und sie suchen nach formalen Kriterien, um Unternehmen von vornherein abzulehnen zu können.

Faktor 5: Den vermiedenen Schaden gegenrechnen

IT-Sicherheit erschließt – allen oft sehr akademischen Versuchen zum Trotz – keinen tatsächlich nachweisbaren Return on Security Investment (kurz: ROSI). Alle Versuche, einen solchen zu berechnen, bleiben Wirtschaftsmathematik ohne praktischen Wert. Vor allem erfolgreich abgewehrte und an reale Kosten gebundene Ransomware-Angriffe sind nicht verbuchbar, würden aber den Nutzenfaktor funktionierender IT-Sicherheit drastisch in die Höhe schnellen lassen. Gerade hier verwirren die Statistiken. Wertet man die Malware in der Telemetrie aus, hat Ransomware – eine ohne Zweifel bedeutende Gefahr – nur einen verschwindend geringen statistischen Anteil. Denn in den allermeisten Fällen blockt die EDR bereits den Phishing-Trojaner, der den Auftakt vieler erpresserischer Attacken bildet, erfolgreich ab.

Die Kalkulation möglicher Schäden ist nicht ganz einfach. Hierzu zählen nicht nur die messbaren theoretischen Produktions- oder Service-Ausfälle, sondern auch die zeitaufwendigen Wiederherstellprozesse verschlüsselter oder vernichteter Daten. Darüber hinaus müssen kleine wie große Unternehmen strengere Auflagen hinsichtlich der Verfügbarkeit ihrer Dienste oder Produkte ihre Vorgaben erfüllen – als Teil einer Lieferkette oder gar einer kritischen Infrastruktur. Im Ernstfall fällige Strafen machen diesen Schaden messbar. Angesichts aktuell angespannter Lieferketten entsteht unter Umständen sogar volkswirtschaftlicher Schaden. Der oft bemühte Reputations- und damit einhergehende Kundenverlust ist nur grob zu schätzen – dennoch aber sehr real.

Kosten und Nutzen von Cybersicherheit sowie zu vermeidende Schäden lassen sich nicht einfach zusammenrechnen. Aber sie können nicht wegdiskutieren werden. Hinreichende Technologien zur Cyberabwehr bieten viele Marktteilnehmer an. Ihren Wert entfaltet eine IT-Sicherheit erst dank umfassender Sicherheitsplattformen und -Services, die verschiedene IT-Sicherheitstechnologien orchestrieren. Durch eine individuelle Analyse und Verwaltung der IT-Sicherheit durch externe Sicherheitsexperten. Hilfe schafft Nutzen und in sie zu investieren, schafft Mehrwert.

Buchtipp IT-Sicherheit

Die beiden Fachbücher „Industrial IT Security“ und „Cybersicherheit“ führen Sie grundlegend und praxisnah an die aktuellen Herausforderungen der IT-Sicherheit heran. „Industrial IT Security“ legt einen Fokus auf den Schutz vernetzter Steuer- und Sensorsysteme in heutigen Produktionsanlagen entlang der Automatisierungspyramide. „Cybersicherheit“ beleuchtet das Thema stärker aus einer Management-Perspektive und geht dabei insbesondere auf die drei technischen Aktionsfelder IT, IoT und OT sowie auf die Unternehmensorganisation und das Risikomanagement ein.

Mehr erfahren bei Vogel Fachbuch

* Der Autor Jörg von der Heydt ist Regional Director DACH bei Bitdefender. Sein Gastbeitrag erschien erstmals auf unserem Partnerportal Industry of Things.

(ID:48830336)