Home > Company News > Multifaktor-Authentifizierung als Voraussetzung für Cyber-Versicherungen

Multifaktor-Authentifizierung als Voraussetzung für Cyber-Versicherungen

Cyber-Versicherungen
Ransomware ist immer häufiger anzutreffen, entwickelt sich konsequent weiter und hat es längst nicht mehr nur auf Computer abgesehen. (Bilder: WatchGuard Technologies)

Thema Cyber-Versicherungen rückt auf die Agenda

Von Alexandre Cagnoni

Vor Ransomware-Angriffen und den daraus entstehenden negativen Folgen ist heutzutage kein Unternehmen mehr gefeit – erst Anfang November wurden die > Kisters AG oder auch die > MediaMarktSaturn Retail Group Opfer eines solchen Anschlags. Dadurch rückt für viele Firmen das Thema „Cyber-Versicherungen“ auf die Agenda, einschlägige Angebote gibt es bereits seit etlichen Jahren.

Der Abschluss einer solchen Versicherung gestaltet sich aufgrund der Häufigkeit und Schwere der Ransomware-Angriffe jedoch nicht mehr so einfach wie früher. Während sich die Attacken vor der Corona-Pandemie noch vorrangig direkt auf die internen IT-Systeme am Firmensitz konzentrierten, geraten mittlerweile auch immer mehr Anwender im Homeoffice ins Visier der Angreifer. Das Risiko wird größer, und Antragsteller müssen dem Versicherer gegenüber mittlerweile meist den Einsatz verschiedenster IT-Sicherheitstechnologien – inklusive Reaktionsplan im Fall des Eintritts einer Sicherheitsverletzung – in den eigenen Reihen nachweisen. Zu den Anforderungen gehört dabei nicht zuletzt die Implementierung einer Multifaktor-Authentifizierung (MFA). Ohne diese Vorkehrung gibt es in der Regel keinen Versicherungsschutz.

Ransomware als Hauptgrund für den Abschluss von Cyber-Versicherungen

Ransomware ist immer häufiger anzutreffen, entwickelt sich konsequent weiter und hat es längst nicht mehr nur auf Computer abgesehen. Darüber hinaus sind auch Smartphones, Fernseher und andere im Netzwerk befindlichen Geräte vor dieser Art von Malware, die Daten verschlüsselt und erst gegen Zahlung eines Lösegelds in Kryptowährung wieder freigibt, kaum noch sicher. Angesichts der hohen Lösegelder, die von den Cyber-Kriminellen gefordert werden, sollten Versicherungspolicen speziell für Ransomware eigentlich längst Teil des Sicherheitskonzepts jedes Unternehmens sein.

Die steigende Nachfrage nach einschlägiger Absicherung war in jüngster Zeit ein immer wiederkehrendes Thema internationaler Fachkonferenzen. Dabei wurde die Situation eines erfolgreichen Ransomware-Angriffs mit der eines realen Entführungsfalls verglichen. Die Idee dahinter: Wenn es Versicherungen gibt, die einspringen, sobald es um eine Lösegeldzahlung zur sicheren Befreiung einer gekidnappten Person geht, könnte das auch bei Ransomware Anwendung finden. Dies würde nicht nur die Opfer davor schützen, den Zugang zu wertvollen Daten zu verlieren, sondern auch dem Versicherungssektor die Möglichkeit geben, sein Angebot durch die dedizierte Ausweitung auf den IT-Bereich weiter zu diversifizieren.

Zwar gibt es derzeit einige Versicherungen, welche die mit bestimmten Cyber-Angriffen einhergehenden Kosten auffangen, aber hinsichtlich einer adäquaten inhaltlichen Ausdefinition bleibt nach wie vor viel Luft nach oben. Im Allgemeinen decken solche Cyber-Versicherungen Schäden von Dritten ab (was sehr nützlich ist, wenn ein Cyber-Angriff auf ein Unternehmen dessen Kunden betrifft). Manchmal kommen sie auch für direkte Verluste auf, wobei spezifische Folgekosten eines Angriffs im Fokus stehen. Je nach Versicherung umfasst dies beispielsweise die Wiederherstellung von Daten, den Ersatz von Hardware/Software oder die Beauftragung von forensischen Ermittlern, externen Anwälten und Kommunikationsberatern.

Die meisten Cyber-Versicherungen fangen derzeit jedoch bei Weitem nicht alle in dem Zusammenhang entstandenen Schäden ab. So gibt es beispielsweise Policen mit einer Versicherungssumme von bis zu 10 Mio. Euro, die im Falle der Cyber-Erpressung durch Ransomware jedoch „nur“ 500.000 Euro abfedern – im Fall von MediaMarkt und Saturn, in dem die > Erpresser angeblich 50 Millionen US-Dollar in Bitcoin forderten, wäre dies ein Tropfen auf dem heißen Stein. Jedoch entwickelt sich der Markt hier schnell weiter und meist geht es in erster Linie zunächst darum, die Hauptrisiken zu prüfen, denen eine Organisation ausgesetzt ist, um entsprechende Angebote überhaupt erstellen zu können.

Cyberversicherung erfordert jetzt MFA

Unternehmen, die sich für den Abschluss einer Cyber-Versicherung interessieren und dabei keine durch die Decke gehenden Prämien oder das Risiko einer Komplettablehnung des Antrags in Kauf nehmen möchten, sollten daher bereits im Vorfeld moderne, sicherheitstechnische Rahmenbedingungen schaffen.

Cyber-Versicherungen

Multifaktor-Authentifizierung gehört heute zu den Eckpfeilern solider IT-Sicherheitskonzepte. WatchGuard ermöglicht diese via Smartphone-Integration.

In dem Zusammenhang ist der Einsatz einer Multifaktor-Authentifizierung (MFA) ein wichtiger Aspekt, da sich dadurch nicht nur der Fernzugriff auf Netzwerke und E-Mails, sondern auch Administrationszugänge zusätzlich absichern lassen. Der Missbrauch entsprechender Kennwörter, die zuhauf im > Dark Web kursieren, ist mittlerweile an der Tagesordnung und viele Angriffe lassen sich eindeutig darauf zurückführen. Kompromittierte Passwörter oder Anmelde-IDs stellen für nicht wenige Unternehmen die sprichwörtliche Achillesferse dar. Schließlich verwenden Mitarbeiter oft dasselbe Passwort für mehrere Systeme, nutzen zu einfache Phrasen, teilen ihre Anmeldedaten mit anderen oder geben Informationen versehentlich an Cyberkriminelle weiter. All dem schiebt MFA effektiv einen Riegel vor. Bis zu 99,9 % der von kompromittierten Konten ausgehenden Angriffe lassen sich mit Multifaktor-Authentifizierung abwehren. Denn selbst wenn ein Angreifer – möglicherweise im Zuge von > Phishing – in den Besitz von Anmeldedaten eines Benutzers gelangt, vereitelt die Abfrage eines zusätzlichen Authentifizierungsfaktors – zum Beispiel die Bestätigung einer Push-Nachricht auf dem zugeordneten Smartphones des jeweiligen Mitarbeiters – seine Pläne.

Da zudem jeder Angriff an einem Endpunkt beginnt, sollten Unternehmen parallel zur Multifaktor-Authentifizierung auch Endpoint Detection and Response (EDR) einsetzen, da sich verdächtige Vorgänge am Endgerät auf diese Weise effektiv aufspüren lassen. Die Kombination aus MFA und EDR minimiert die Gefahr eines folgenhaften Sicherheitsvorfalls erheblich – insbesondere, wenn zusätzlich Wert auf ausgereifte Patch-Konzepte, Mitarbeiterschulungen und gezielte Sensibilisierung gelegt wird.

Wenn all diese Voraussetzungen geschaffen sind, können auch Cyber-Versicherungen als zusätzliches Puzzleteil einer effektiven Sicherheitsstrategie ihren Zweck erfüllen und dafür sorgen, dass IT-Verantwortliche wie Unternehmenslenker in dieser Hinsicht künftig ruhig schlafen können.

Alexandre Cagnoni ist ausgewiesener Experte für Authentifizierung und zeichnet beim IT-Security-Anbieter > WatchGuard Technologies für die cloudbasierte Multifaktor-Authentifizierungslösung > „AuthPoint“ verantwortlich. Er blickt auf fast 20 Jahre Erfahrung im IT-Security-Markt im Allgemeinen sowie dem Bereich Authentifizierung im Speziellen zurück. In dieser Zeit hat der studierte Computertechniker an der Planung und Bereitstellung von Millionen von Authentifikationskonzepten und Technologien zur Transaktionssignierung auf Seiten von Banken und weiteren großen Unternehmen mitgewirkt. 

Das könnte Sie auch interessieren
NIS2-Richtlinie
Der Countdown für die NIS2-Richtline läuft
Machine Identity Management
Warum Machine Identity Management eine immer größere Rolle bei der Sicherung vernetzter Systeme einnimmt
Digitalisierung in der Niederspannung
Webinar-Reihe: Digitalisierung in der Niederspannung / §14a EnWG
Ransomware-Angriff
Wie es sich anfühlt, einem Ransomware-Angriff zum Opfer gefallen zu sein – Betroffenes Unternehmen berichtet auf IT-Security-Tagung