Wie lässt sich die Cybersicherheit verbessern? Leitfaden für 90 Tage Cybersicherheit

cloud deployments
Written By
eWEEK EDITORS
eWEEK EDITORS
Mar 14, 2022
6 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Als Führungskraft der C-Suite, die für die Sicherheit verantwortlich ist, muss man mit erheblichem Druck umgehen.  Cyberkriminelle florieren: 2021 stiegen die durchschnittlichen Kosten einer Datenschutzverletzung 10% und es gab 17 % mehr Datenschutzverletzungen als 2020.

Ganz gleich, ob Sie neu in der Position des Chief Information Security Officer (CISO) sind oder als erfahrener CISO zu einer neuen Organisation wechseln: In den ersten 90 Tagen in der Position entscheidende Akzente zu setzen, ist von zentraler Bedeutung. Ihre Maßnahmen in den ersten 90 Tagen legen den Grundstein für Ihre Amtszeit oder Ihr Scheitern.

Es ist leicht, dem Shiny Object Syndrome zu erliegen und versucht zu sein, jede Aufgabe mit hoher Sichtbarkeit auf der To-do-Liste abzuhaken, damit es (und sich) so aussieht, als würden Sie Dinge erledigen. Der sicherste Weg zum Erfolg besteht jedoch darin, methodisch und sorgfältig einen 90-Tage-Plan zu erstellen und ihn einzuhalten.

Diese neunstufige Roadmap führt Sie Woche für Woche durch die Entwicklung eines leistungsfähigen Cybersicherheitsprogramms, die Förderung der digitalen Transformation in Ihrer Organisation und die Nutzung von SaaS-Technologie, um Geschäftspläne schneller umzusetzen und Betriebskosten zu senken.

Siehe auch: The Successful CISO: How to Build Stakeholder Trust

Wochen 1–3: Geschäftsrisiken identifizieren und verstehen

Lernen Sie in den ersten drei Wochen Ihrer Tätigkeit das Unternehmen kennen – das gesamte Unternehmen. Erkunden Sie, wie es arbeitet, wo die verteilten Teams angesiedelt sind, wie das Unternehmen seinen Markt bearbeitet und Dienstleistungen sowie Waren anbietet. Dies ist Ihre Gelegenheit, ein tiefgreifendes Verständnis der Go-to-Market-Strategie und der Lieferkette der Organisation zu entwickeln.

Advertisement

Vereinbaren Sie so viele Treffen wie möglich mit anderen Führungskräften der C-Suite, dem Vorstand und weiteren Unternehmensleitern, um genaue Einblicke in deren Geschäftsfunktionen und Verantwortlichkeiten zu gewinnen. Gespräche mit anderen Technologieverantwortlichen sind ebenfalls der beste Weg, sich einen Überblick über den gesamten Tech-Stack der Organisation zu verschaffen.

Schätzen Sie in diesen ersten drei Erkundungswochen die Bereitschaft der Führungsebene ein, die Sicherheit während des Entwicklungszyklus nach links zu verlagern; die Verlagerung der Sicherheit nach links im Entwicklungslebenszyklus senkt Kosten und erhöht die Zuverlässigkeit, weil Sicherheit von Anfang an integriert wird.

Wochen 4–5: Ein Gefühl für die Technologieprozesse der Organisation entwickeln und mit dem Aufbau Ihres Teams beginnen


Gut definierte Prozesse haben einen größeren Einfluss auf die Cybersicherheit als der Tech-Stack. Treffen Sie sich in der vierten und fünften Woche in Ihrer neuen CISO-Position mit Ihrem Team, um die bestehenden Prozesse kennenzulernen, insbesondere im Hinblick auf das Lebenszyklusmanagement.

von Projekten, Vorfällen und Konten. Finden Sie heraus, was funktioniert und was nicht. Bitten Sie um alle verfügbaren dokumentierten Standards und erstellen Sie eine Liste der Prozesse und Technologien, für die keine Dokumentation vorliegt. Treffen Sie sich anschließend mit anderen Technologieteams, um festzustellen, welche Technologien und Prozesse Ihren Zuständigkeitsbereich überschneiden. Wiederholen Sie dieselbe Übung mit Ihrem eigenen Team.

Jetzt ist auch der richtige Zeitpunkt, Ihr Team besser kennenzulernen. Nehmen Sie sich Zeit für Einzelgespräche, um die Karriereziele der Teammitglieder zu ermitteln, und überlegen Sie, wie Sie sie beim Erreichen dieser Ziele unterstützen können. Finden Sie heraus, für welche Schulungen und Weiterbildungsmaßnahmen sie sich interessieren und welche Schulungen das Unternehmen in der Vergangenheit angeboten hat. Wenden Sie sich anschließend an die Personalabteilung, um mehr über Karrierewege für die Weiterentwicklung Ihres Teams zu erfahren.

Dies ist der ideale Zeitpunkt, um mit Ihren Teammitgliedern über Automatisierung zu sprechen – wahrscheinlich haben sie Ideen, in welchen Bereichen Automatisierung der Organisation zugutekommen könnte.

Siehe auch: Secure Access Service Edge: Big Benefits, Big Challenges

Woche 6: Eine Strategie entwickeln

Nachdem Sie Informationen gesammelt haben, ist es Zeit für die Planung. Entwickeln Sie eine Strategie, um:

  • die übergeordnete Geschäftsstrategie, die Ziele und die Vorgaben der Organisation zu erfüllen.
  • die Karriereziele und Vorgaben Ihrer Mitarbeiter zu erfüllen.
  • die Mitarbeiter durch Automatisierung zu entlasten, indem wiederkehrende, monotone Aufgaben wegfallen.
  • die Cyberrisiken für die Organisation als eine kritische, ganzheitliche Lücke zu bewerten.
  • die Sicherheit im Entwicklungslebenszyklus nach links zu verlagern.
  • die Einführung von SaaS zu fördern.
  • die gesamte IT auf eine Zero-Trust-Architektur.

Woche 7: Strategie finalisieren und mit der Umsetzung des Plans beginnen

Advertisement

Sie sind in der siebten Woche, und Ihre Strategie und Ihr Plan sind bereit. Als Nächstes besprechen Sie Ihre Strategie mit Ihren Kollegen. Holen Sie Feedback ein, nehmen Sie es offen an, passen Sie die Strategie an und legen Sie sie anschließend Ihrem Führungsgremium zur Genehmigung vor.

Nach der Genehmigung arbeiten Sie mit den zuständigen Teams zusammen, um Maßnahmen zu identifizieren, die zum Erfolg führen. Zusammenarbeit ist hier entscheidend – sie fördert den persönlichen Austausch und hilft Ihren neuen Kollegen, Vertrauen in Sie aufzubauen. Beginnen Sie dann mit der Umsetzung Ihrer Strategie.

Siehe auch: Top Digital Transformation Companies

Woche 8: Agil werden

Wenn Sie Ihr Team auf eine Agile-Projektmanagementmethodik umstellen, lassen sich schnell funktionale Elemente erfolgreich umsetzen.

Ist Ihr Team klein, sind Scrums angemessen und effektiv. Arbeitet Ihre Organisation bereits mit Sprints, stimmen Sie den Sprintzyklus Ihres Teams auf die Dauer des Engineering-Teams ab. Verwendet sonst niemand Sprints, legen Sie Ihren Zyklus auf dreiwöchige Sprints fest.

Woche 9: Mit der Messung und Berichterstattung beginnen

Wenn Sie Ihre Tätigkeit als CISO aufnehmen, haben Sie möglicherweise Zugriff auf historische Berichte – oder auch nicht. In jedem Fall ist die neunte Woche der richtige Zeitpunkt, um neue Vergleichswerte und einen regelmäßigen Zyklus für Messungen und Berichte an Ihre Kollegen und das Führungsgremium zu etablieren.

Achten Sie darauf, Ihre Mitarbeiter und die anderen Abteilungen, mit denen Sie zusammenarbeiten, angemessen zu würdigen! Indem Sie den guten Willen pflegen, den Sie in den ersten Wochen aufgebaut haben, entwickeln Sie stärkere Beziehungen zu Ihren Kollegen – und das ist keineswegs schlecht, wenn Sie auf Probleme und Lücken hinweisen müssen.

Wenn Ihre Berichterstattung regelmäßig erfolgt, beginnen Sie damit, die gesamte Organisation über Cybersicherheit aufzuklären und zu informieren. Fördern Sie Partnerschaft und Engagement und feiern Sie Erfolge, statt sich auf Probleme zu konzentrieren. Richten Sie abteilungsübergreifend ein „Security-Champions“-Programm ein, in dem die Champions dazu ermutigt werden, Fehler und Probleme zu melden, und für ihr Engagement belohnt werden.

Advertisement

Siehe auch: Die besten Website-Scanner 

Woche 10: Einen gründlichen Penetrationstest durchführen

Mit Penetrationstests erhalten Sie Daten darüber, wie schlecht es tatsächlich um die Sicherheit bestellt ist. Sie sollten einen gründlichen Penetrationstest (oder eine Red-Team-Übung) der Infrastruktur und der Anwendungen planen, terminieren und durchführen.

Suchen Sie einen Partner für Penetrationstests, der bei Infrastrukturtests entweder der PTES- oder der OSSTMM 3-Methodik folgt und für jede Anwendung das OWASP-Testframework verwendet.

Woche 11: Mit einem Zero-Trust-Authentifizierungsframework beginnen

Der Wechsel zu einem Zero-Trust-Authentifizierungsframework (ZTA) ist ein entscheidender Schritt in Ihren ersten 90 Tagen als CISO.

In einer ZTA erhalten Benutzer standardmäßig keinen Zugriff, sondern erst nach erfolgter Authentifizierung. Eine ZTA verbessert die Sicherheitslage Ihrer Organisation. Der erste Schritt sollte darin bestehen, Passwörter überall dort, wo es möglich ist, schrittweise abzuschaffen und auf sichere Multi-Faktor-Authentifizierung (MFA) umzustellen.

Siehe auch: Secure Access Service Edge: Big Benefits, Big Challenges

Woche 12: SaaS-Anbieter bewerten

Es ist verlockend, die neue CISO-Position mit dem Durcharbeiten von Kaufratgebern und Vergleichen von SaaS-Anbietern zu beginnen. Sinnvoller ist es jedoch, damit zu warten, bis Sie einen Überblick über das Unternehmen, Ihre Strategie, den vorhandenen Tech-Stack und die Budgets haben.

Wenn Sie mit der Bewertung von SaaS-Anbietern beginnen, stellen Sie sicher, dass potenzielle Anbieter die CSA CCM erfüllen, in der CSA STAR Alliance registriert sind oder mindestens eine SOC-2-Type-2-Bescheinigung vorlegen können.

Wenn Sie Anbieter bewerten, die diese Kriterien nicht erfüllen, müssen Sie ein gründliches Programm zur Bewertung ihrer Sicherheit entwickeln. Es ist entscheidend, SaaS-Anbieter anhand objektiver Bewertungen durch Dritte zu beurteilen und sich nicht einfach von den glänzendsten Marketingversprechen des Anbieters leiten zu lassen.

Advertisement

90 Tage geschafft

Wenn Sie dieser Roadmap folgen, erreichen Sie den 90. Tag mit einem soliden Fundament: einem funktionierenden Cybersicherheitsteam, Datengrundlagen für wiederholbare Berichte, Vertrauen und guten Beziehungen zu neuen Kollegen und Teams, einer Liste von Möglichkeiten für die digitale Transformation und einem tiefgreifenden Verständnis der meisten Bereiche der Organisation.

Herzlichen Glückwunsch zu Ihren ersten 90 Tagen!

Siehe auch: Tech-Prognosen für 2022: Cloud, Daten, Cybersicherheit, KI und mehr

Über den Autor:

Eyal Gruner ist Mitgründer und CEO von Cynet

eWEEK EDITORS

eWeek editors publish top thought leaders and leading experts in emerging technology across a wide variety of Enterprise B2B sectors. Our focus is providing actionable information for today’s technology decision makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.