Die neue ISO 27001:2022 kommt! Was ist neu?

Lesen wir die ISO-Norm 27001:2013 oder den Entwurf der neuen 27001:2022 aufmerksam, stellen wir fest: Die Begriffe Penetration Testing und Vulnerability Scanning sind explizit weder als Maßnahmen als auch im Anforderungstext erwähnt. Die ISO 27002 (Umsetzungsleitfaden des Anhangs A zur ISO 27001) erwähnt jedoch an mehreren Stellen gerade Penetration Tests wie Vulnerability Scans als unverzichtbare […]
Cloud ist kein Allheilmittel

Eine der Kernkompetenzen von Cloud Service Providern ist die Absicherung der Infrastrukturen hinsichtlich der IT Sicherheit. Doch worauf ist bei der Nutzung zu achten? Die Cloud hat viele Vorteile: So brauchen sich Cloud-Benutzer über die Sicherheit der Basis-Infrastrukturen keine Gedanken zu machen. Dies ist eine der Aufgaben und Kernkompetenzen der so genannten Cloud Provider, völlig […]
Internal Audit vs. Management-Review: Wo liegt der Unterschied?

Management Review oder Internal Audit – was macht mehr Sinn? Diese Frage stellen häufig Newcomer, die sich zum ersten Mal mit der Norm ISO 27001 befassen. Was ist ein Internal Audit? Ein internes Audit ist eine Selbstkontrolle zur Überprüfung von drei wesentlichen Punkten durch einen sachverständigen Prüfer: Werden die Anforderungen der ISO 27001-Norm (in der […]
Regelmäßige IT-Sicherheitsüberprüfungen als wesentlicher Bestandteil der Risikovorsorge

Risikovorsorgen sind vermeintlich genauso unliebsam wie Gesundheitsvorsorgen – aber ebenso wichtig! Unterschiedlichste Studien belegen: Angriffe auf IT-Infrastrukturen, Systeme und Applikationen nehmen deutlich zu. Die Folgen sind finanziell veheerend. Michael Kroker bezifferte zu Jahresbeginn einen Rekordstand hinsichtlich der Anzahl von Hackerangriffen auf Systeme und Informationen von Organisationen. Nach dem „Cyberthreat Report 2022“ der Kollegen von Acronis […]
Informationssicherheit und/oder IT-Security?

IT-Sicherheit oder Informationssicherheit werden als Begriff oft synonym genutzt, gehen in eine vergleichbare Richtung und meinen aber Unterschiedliches. Ein genauerer Blick lohnt jedoch, um die Begrifflichkeiten zu differenzieren. Informationssicherheit „Informationssicherheit“ umfasst als Überbegriff den Schutz aller so genannten Informationswerte inklusive analoger Sachverhalte oder Kommunikation. Im Englischen spricht man von „information assets“. Dabei zielt die Sicherheit […]
Informationen von Online-Käufern ungeschützt im Netz

Adressen, Kontodaten, Bestellübersichten von Einkäufen auf Onlinemarktplätzen: Sensible Daten zu Personen und ihren Käufen waren laut Der Spiegel-Recherchen 2021 monatelang ungeschützt im Netz aufrufbar. Der Grund: Ein technischer Dienstleister von bekannten und beliebten Onlineportalen sicherte technische Schnittstellen nur unzureichend. Erst auf Aufforderung und medienwirksamer Berichterstattung nahm man sich diesem IT-Sicherheitsvorfall an. Datenleaks sind gefährlich und […]
Sicherheitslücke im Samba-LDAP-Server durch Patch verhindern

Sicherheitslücke bei Linux Der beliebte Samba-Server stellt Windows Datei- und Druckdienste in Linux-Umgebungen bereit. Nun klafft eine ernste Sicherheitslücke. Linux-Systeme sollten schnellstmöglich aktualisiert werden, da die Schwachstelle mit der Kennung CVE-2020-27840 bereits aktiv ausgenutzt wird. Wie steht es um die Patch-Strategie Ihrer Organisation? Sind die Abläufe Ihres Hauses so gestaltet, dass in kurzer Zeit angemessen […]
Der Hafnium Exchange-Server-Hack und seine Spätfolgen – Vorbeugen ist Trumpf

Der als Hafnium bekannt gewordene Exchange-Server-Hack aus dem Frühjahr 2021 zieht Kreise: zahlreiche noch immer nicht gepatchte Server werden angegriffen, die Lücke ausgenutzt und Schadsoftware installiert. Viele Serverbetreiber berichten von Ransomware-Attacken, die alle Inhalte des Servers verschlüsseln und zur Zahlung eines Lösegelds auffordern. Bei solchen Zero-Day-Angriffen zählt jede Minute: Vorbeugemaßnahmen sind sofort zu implementieren und […]
Brand im Cloud-Rechenzentrum – sind Ihre Sicherheitsvorkehrungen aktuell?

In einem Rechenzentrum des Cloud-Anbieters OVH in Straßburg wurden im Februar 2021 Millionen von Kundendaten endgültig vernichtet. Offensichtlich waren die Brandschutzmaßnahmen nicht ausreichend. Wie steht es um Ihre Maßnahmen zur Informationssicherheit? Haben Sie von allen wichtigen Daten Sicherheitskopien an einem entfernten Ort, um gegen eine solche Katastrophe immun zu sein? Zu diesen und weiteren Themen […]
SCOD – Security Consultant on Demand

Kennen Sie schon unser Beratungsangebot SCOD? SCOD steht für Security Consultant on Demand – und dafür, Ihnen jederzeit für all Ihre Fragen rund um die Informationssicherheit kurzfristig zur Verfügung zu stehen. Mit einer SCOD-Subskription können Sie Ihre Anfragen jederzeit an uns stellen und erhalten üblicherweise innerhalb von 24 Stunden eine qualifizierte Antwort. Bei Bedarf stehen […]