Post

Die Governance-Falle: Warum einmalige Sicherheit nicht mehr reicht

Die Governance-Falle: Warum einmalige Sicherheit nicht mehr reicht

Source: Deutsche Nachrichten
Microsoft entdeckt laut dem aktuellen Digital Defense Report durchschnittlich 38 Millionen neue Identitätsrisiken pro Tag.

Gelangen Angreifer über kompromittierte Zugangsdaten, gestohlene Tokens oder andere Identitätsangriffe an ein Benutzerkonto, entscheidet nicht nur die Kompromittierung selbst über den Schaden – sondern vor allem die Frage, auf welche Informationen dieses Konto zugreifen kann.

Genau hier entsteht in vielen Unternehmen ein weiteres Risiko. Über Jahre hinweg werden Inhalte geteilt, Projektbereiche geöffnet, Teams angelegt oder Freigabelinks erstellt. Häufig bleiben diese Berechtigungen bestehen, obwohl der ursprüngliche Bedarf längst entfallen ist. So entsteht Oversharing: Informationen sind für deutlich mehr Personen zugänglich als ursprünglich vorgesehen.

KI macht sichtbar, was längst offenstand

„Wir sehen oft, dass Sicherheitskonfigurationen zwar initial sauber eingeführt wurden, im laufenden Betrieb dann aber viele Lücken entstehen“, sagt Sebastian Stiller, Product Owner Modern Workplace bei OEDIV, einem Unternehmen der Oetker-Gruppe, das mittelständische Unternehmen in IT-Strategie und -Betrieb begleitet.

Microsoft behandelt Oversharing inzwischen ausdrücklich als Governance- und Copilot-Risiko und empfiehlt, über SharePoint- und OneDrive-Governance gezielt zu prüfen, welche Inhalte zu weit freigegeben sind und dadurch in KI-gestützten Suchen sichtbar werden können.

„Das ist eine Erkenntnis, die wir bei unseren Kunden regelmäßig sehen: Governance ist nicht nur ein Regelwerk, sondern eine kontinuierliche Aufgabe“, erläutert Stiller. „Viele Unternehmen haben die Werkzeuge, aber nicht den Prozess.“

Endgeräte werden zur kontrollierten Zugriffsschicht

Die Herausforderung beschränkt sich nicht auf Identitäten, Berechtigungen und Datenzugriffe. Ähnliche Defizite zeigen sich auch bei den Endgeräten selbst. Multi-Faktor-Authentifizierung und risikobasierte Zugriffe gehören heute zum Basisschutz. Doch es reicht nicht aus, Geräte einmal sicher einzurichten und danach sich selbst zu überlassen.

Moderne Arbeitsplatzumgebungen benötigen kontinuierliche Compliance-Prüfungen, standardisierte Sicherheits-Baselines sowie ein strukturiertes Patch-, Update- und Gerätemanagement. Die Folgerung ist: Auch Endgeräte müssen ein zentraler Bestandteil der Sicherheitsarchitektur werden.

Das deutet auf eine zentrale Schwäche vieler Sicherheitsstrategien hin: Erprobte Sicherheits-Tools und Abwehrprogramme sind weit verbreitet, aber sie werden häufig nicht durchgängig genutzt oder dauerhaft operationalisiert. „In vielen Unternehmen fehlt ein dauerhaftes, möglichst automatisiertes Draufschauen“, berichtet Stiller aus seinen Erfahrungen. „Das liegt daran, dass Sicherheit häufig als Projekt gedacht wird – und nicht als kontinuierlicher Betriebsprozess.“

Sicherheit ist keine Lösung, sie ist ein Betriebsmodell

Wer Sicherheit als Betriebsmodell denkt, muss oft nur seine Standardlösungen konsequenter nutzen. „Viele Unternehmen verfügen bereits über einen großen Teil der notwendigen Sicherheitsfunktionen“, erzählt Stiller. „Die eigentliche Herausforderung liegt häufig nicht in der Technologie, sondern in deren Operationalisierung – also darin, diese Funktionen konsequent, dauerhaft und kontrolliert zu betreiben.“

OEDIV sieht Modern Workplace Security als Zusammenspiel aus Governance, Security und laufendem Betrieb. In diesem Sinne steht bei OEDIV Managed Microsoft 365 im Zentrum. Der Service macht Microsoft-365-Umgebungen dauerhaft kontrollierbar – mit klaren Regeln, laufender Überwachung und strukturierten Verbesserungsprozessen.

OEDIV adressiert damit die oben erwähnten Schwachstellen: Konsequente Governance und fortlaufendes Nachschärfen im Regelbetrieb. So wird aus Managed Microsoft 365 ein Betriebsmodell für Sicherheit, Governance und Kontrolle. Das sorgt zum Beispiel dafür, dass zu weitreichende Freigaben oder Risiken im Identitäts- und Zugriffsmanagement frühzeitig sichtbar und gezielt adressiert werden können.

Zu einem Betriebsmodell gehört operative Steuerung

Ergänzt wird dieser Ansatz durch Managed Workplace, das die operative Steuerung der Endgeräte nach zwei komplementären Ebenen strukturiert: Einerseits sollen die Geräte durch Endpoint Management, Patching und Endpoint Security sicher und aktuell bleiben. Andererseits geht es um die operative Kontrolle der Geräteflotte – vom Mobile Device Management bis zur kontrollierten Bereitstellung von Anwendungen.

Im Zusammenspiel mit Managed Microsoft 365 entsteht so eine integrierte Steuerungsebene: Identitäten, Geräte und Datenzugriffe sind nicht länger isolierte Inseln, sondern ein durchgehend kontrollierter Bereich. So lässt sich zum einen die Sicherheit technisch erhöhen. Zum anderen entsteht ein operativer Rahmen, in dem Abweichungen schneller erkannt und entsprechende Maßnahmen umgehend eingeleitet werden können.

Diese integrierte Steuerungsebene funktioniert nach zwei zentralen Leitprinzipien, die OEDIV in alle Services einbettet: Security by Design bedeutet, dass Sicherheit von Anfang an in jede Komponente eingearbeitet ist – nicht als Zusatzmodul, sondern als durchgängiges Strukturprinzip. Bei beiden Services ist jeder operative Schritt mit Sicherheitsvorgaben verwoben.

Evergreen by Design adressiert das Problem der Statik. Viele IT-Systeme werden einmal konfiguriert und danach kaum modernisiert. OEDIVs Service-Modell bettet kontinuierliche Aktualisierungen, Patches und Best-Practice-Optimierungen ein – Sicherheit und Modernität entstehen im laufenden Betrieb, nicht nur bei der initialen Konfiguration.

„Deshalb positionieren wir Managed Workplace und Managed Microsoft 365 nicht als isolierte Lösungen, sondern als integrierte Service-Angebote“, erläutert Stiller. „Governance, Security und Betrieb sind bei uns nicht voneinander zu trennen – sie sind die Grundlage für echte Kontrolle.“

MIL OSI