In der heutigen Welt gilt allgemein die bekannte und akzeptierte Maxime, dass man nicht verwalten kann, was man nicht messen kann. Das trifft in vielerlei Hinsicht auf unser Leben zu, gilt aber ganz besonders für das Management digitaler Assets in Unternehmen. Wenn Sie Ihre Assets im Unternehmen nicht sorgfältig überwachen, verwalten Sie sie also nicht wirklich effektiv, oder?
Asset-Management bezeichnet den systematischen Ansatz zur Daten-Governance und zur Wertschöpfung aus den Assets, für die ein Unternehmen während ihres gesamten Lebenszyklus verantwortlich ist. Im Wesentlichen umfasst Asset-Management die Entwicklung (oder Beschaffung), den Betrieb, die Wartung, die Aufrüstung und die Entsorgung von Assets auf möglichst kosteneffiziente Weise (einschließlich sämtlicher Kosten, Risiken, Kapazitäts- und Leistungsmerkmale).
Digitale Assets können in beliebig vielen Umgebungen oder Bereichen existieren. Ihr Unternehmen verfügt mit Sicherheit über Assets für die Datenanalyse, wahrscheinlich über Assets, die bei Cloud-Anbietern gespeichert sind, und in vielen Fällen speichert es Assets im Rechenzentrum.
Siehe auch: Die besten Plattformen für das Datenmanagement
Best Practices für das Asset-Management
Um eine starke Asset-Management-Strategie und ein entsprechendes Programm für Ihr Unternehmen zu implementieren und aufrechtzuerhalten, sollten Sie die folgenden Tipps berücksichtigen. Stimmen Sie sich dabei mit der C-Suite, allen Mitarbeitenden und dem IT-Management ab. Sie helfen Ihnen dabei, einen besseren Überblick über die Assets Ihres Unternehmens zu gewinnen und diese letztlich während ihres gesamten Lebenszyklus zu verwalten.
Erstellen Sie ein Asset-Inventar
Asset-Inventare sind erforderlich, damit Unternehmen wissen, welche Assets in ihrer Umgebung verwendet werden, und feststellen können, wer für die Verwaltung der ermittelten Assets verantwortlich ist. Assets können nicht vor bestehenden oder neu entstehenden Bedrohungen geschützt werden, wenn die für ihren Schutz verantwortlichen Mitarbeitenden nicht wissen, dass die Assets in der Umgebung vorhanden sind.
Asset-Inventare sind außerdem ein wichtiges Instrument, mit dem Unternehmen Kapitalinvestitionen nachverfolgen und gleichzeitig die Wahrscheinlichkeit verringern können, dass Hardwarediebstahl unbemerkt bleibt. Ihr Unternehmen sollte sicherstellen, dass alle Informations-Assets eindeutig identifiziert, dokumentiert und in einem Asset-Inventar gepflegt werden. Das Inventar sollte mindestens einmal jährlich überprüft und bei jeder Überprüfung entsprechend aktualisiert werden.
Legen Sie die zulässige Nutzung von Assets fest
Wenn Sie Anforderungen an die zulässige Nutzung nicht dokumentieren, kommunizieren und von den Mitarbeitenden bestätigen lassen, ist möglicherweise nicht festgelegt, welche Handlungen sie ausführen dürfen oder wie sie diese ausführen sollen. Die Verantwortlichkeit für die unsachgemäße Nutzung von Systemen oder Informationen lässt sich nur schwer durchsetzen, wenn Nutzungsbeschränkungen oder Verhaltensregeln nicht vorgegeben und bestätigt wurden.
Die Anforderungen an die zulässige Nutzung von Informationssystemen sollten festgelegt, dokumentiert und umgesetzt werden, um Mitarbeitende davon abzuhalten, die Informations-Assets Ihres Unternehmens für unbefugte Zwecke zu verwenden. Die Anforderungen Ihres Unternehmens an die zulässige Nutzung sollten Beschränkungen für die Nutzung sozialer Medien und von Networking-Websites, das Veröffentlichen von Informationen auf kommerziellen Websites sowie die Weitergabe von Kontoinformationen zu Informationssystemen enthalten.
Legen Sie Klassifizierung, Kennzeichnung und Handhabung von Assets fest
Informations-Assets sollten angemessen klassifiziert werden, um ihre sichere Handhabung zu gewährleisten. Unternehmen verfügen möglicherweise nicht über geeignete Sicherheitskontrollen für sensible Assets, wenn keine Klassifizierungsstufen definiert sind. Die Klassifizierung von Assets und die Festlegung der zugehörigen Sicherheitsanforderungen tragen dazu bei, die Wahrscheinlichkeit zu verringern, dass sensible Informationen unbefugten Personen zur Verfügung gestellt werden oder von diesen eingesehen werden können.
Informations-Assets sollten nach ihrem Geschäftswert, den rechtlichen Anforderungen, ihrer Sensibilität und ihrer Kritikalität für das Unternehmen klassifiziert werden. Es sollte ein Klassifizierungsschema eingerichtet werden, das zwischen den verschiedenen Sensibilitäts- und Wertstufen von Informations-Assets oder Gruppen von Informations-Assets unterscheidet.
Implementieren Sie Maßnahmen zur Handhabung und zum Schutz von Datenträgern
Kontrollen für die Handhabung von Datenträgern sollten durchgesetzt werden, um Unternehmen vor den Risiken zu schützen, die mit dem Verlust der Vertraulichkeit, Integrität oder Verfügbarkeit von Datenträgern verbunden sind. Der Zugriff auf und die Nutzung von Datenträgern sollte ausschließlich auf befugte Mitarbeitende beschränkt werden.
Ihr Unternehmen sollte sicherstellen, dass Kontrollen für die Verwaltung Wechseldatenträgern, auch auf Laptops, durchgesetzt werden. Dazu sollten Beschränkungen hinsichtlich der zulässigen Datenträgertypen sowie Anforderungen an die zulässige Nutzung gehören.
Datenträger mit sensiblen oder geschützten Informationen sollten jederzeit sicher aufbewahrt und gemäß den internen Sicherheitskontrollen und gesetzlichen Anforderungen verschlüsselt werden, bis die Datenträger zerstört oder bereinigt werden. Datenträger sollten physisch kontrolliert und sicher in Bereichen aufbewahrt werden, die vom Unternehmen kontrolliert werden.
Stellen Sie die sichere Entsorgung und Wiederverwendung von Assets sicher
Unternehmen müssen sicherstellen, dass der Prozess der Entsorgung oder Wiederverwendung von Geräten streng kontrolliert wird. Die unsachgemäße Entsorgung oder Wiederverwendung eines Informationssystems, einer Systemkomponente oder eines Speichermediums könnte die Vertraulichkeit von Daten beeinträchtigen, indem diese unbeabsichtigt unbefugten Personen zugänglich gemacht werden. Dies könnte leicht zu einem meldepflichtigen Sicherheitsvorfall oder einer Datenschutzverletzung führen.
Alle Datenträger sollten sicher entsorgt werden, sobald sie nicht mehr benötigt werden. Dies sollte anhand formell dokumentierter Verfahren erfolgen, um sicherzustellen, dass geschützte oder anderweitig sensible Daten vor der Entsorgung der Datenträger vollständig entfernt oder sicher überschrieben wurden. Informationssysteme oder andere Geräte, die sensible oder geschützte Informationen enthalten, sollten physisch zerstört werden. Alternativ müssen die Informationen mithilfe von Verfahren zerstört, gelöscht oder überschrieben werden, die eine Wiederherstellung der ursprünglichen Informationen unmöglich machen.
Es bedarf tatsächlich nicht viel, damit Ihr Unternehmen ein umfassendes Asset-Management-Programm entwickelt und dieses im gesamten Unternehmen einheitlich umsetzt. Unternehmen ohne ein wirksames Programm übersehen möglicherweise eine entscheidende Sicherheitsfunktion oder lassen Assets ungeschützt oder unberücksichtigt. Durch die Entwicklung einer Asset-Management-Strategie als Teil Ihres übergeordneten Sicherheitsprogramms, die von allen Stakeholdern des Unternehmens unterstützt wird, können Unternehmen zentrale Fallstricke beim Asset-Management vermeiden und insgesamt für mehr Sicherheit sorgen.
Über den Autor:
Bryon Miller ist Mitgründer und CISO bei ASCENT Portal


