In jedem Unternehmen – besonders in der IT – gewinnt Sicherheit täglich an Bedeutung, und Compliance wird immer wichtiger.
Darren Richardson
Cloud Security Architect
Darren Richardson is a Security Architect at Eficode, working within Managed Services. He focuses on the development and deployment of new security tools, and can be occasionally found at security events, dipping his toe into the CTF pool.
Oft gibt es keine andere Möglichkeit, als sich zertifizieren zu lassen, etwa nach ISO27001:2013 oder ISAE/SOC. Unternehmen werden auf euch zukommen und diese Zertifizierungen als Nachweis für euer Engagement für Sicherheit verlangen.
Um Zertifizierungen zu erhalten, müsst ihr verschiedene Sicherheitsaudits bestehen. Das kann nicht nur im Sicherheitsteam, sondern in der gesamten Organisation Stress und Verwirrung verursachen.
Bei Eficode lernen wir bei der Vorbereitung auf Audits kontinuierlich dazu und verbessern uns. Wenn auch ihr und eure Organisation eine Zertifizierung anstrebt, teilen wir in diesem Blogbeitrag einige der wichtigsten Erkenntnisse – sowohl für die Auditvorbereitung als auch für das Audit selbst.
Lernt von anderen und meistert eure Audits mit Leichtigkeit.
Beginnen wir damit, was ihr vor dem Audit tun könnt.
Vorbereitung auf das Audit
Mit dem Abschluss des Überwachungsaudits für unser aktuelles ISO27001-Zertifikat endete ein einjähriger Prozess aus Iteration und Verbesserung. Er baute auf den Erkenntnissen des vergangenen Jahres auf und wird mit den Diskussionen dieses Jahres auch künftig fortgesetzt.
Im Grunde ist die Vorbereitung auf ein ISO27001-Audit wie die Vorbereitung auf eine Zaubershow. Ein Jahr lang arbeitet, bereitet, verfeinert und übt ihr. Ihr müsst euch in euer Publikum hineinversetzen und überlegen, was es euch vermutlich fragen und wie es voraussichtlich reagieren wird.
Lektion 1: Klein anfangen und erweitern
Bei der Auswahl des Prüfungsumfangs gibt es zwei Denkweisen.
Die erste ist der große Traum, „alles zu auditieren“. Das ist ein schönes Ideal und wäre in einer perfekten Welt natürlich die beste Vorgehensweise. In einem kleinen Unternehmen ist das vielleicht sogar möglich, doch allein der Umfang der für das Audit erforderlichen Dokumentation würde selbst die engagiertesten kleinen Unternehmen stark belasten.
Der zweite Ansatz berücksichtigt die Realität des Geschäftsalltags. Es ist wesentlich einfacher, ein Audit zunächst auf einen kleineren Bereich des Unternehmens anzuwenden und den Umfang in den Folgejahren auf den Rest auszuweiten. Bei Eficode hat das sehr gut funktioniert: Wir begannen mit der Zertifizierung unserer Standorte in Finnland (wo sich unser Hauptsitz befindet) und unserer Online-Präsenz, bevor wir den Umfang in den Folgejahren erweiterten.
Wie bei jeder großen Veränderung sind kleinere Schritte leichter zu gehen, als alles mit einem einzigen großen Sprung abzudecken.
Lektion 2: Zu viel Vorbereitung gibt es nicht
Der Großteil der Arbeit für die Aufrechterhaltung einer Zertifizierung entfällt auf die Vorbereitungsphase. Unser geschätztes Verhältnis liegt bei 40:1 zugunsten der Vorbereitung. Auf jede Stunde im Audit kommen vierzig Stunden für die Datenerfassung und -aufbereitung in dieser Phase.
Das bedeutet: Die Vorbereitung ist mit großem Aufwand verbunden. Fast ein Dutzend Mitarbeiter müssen die erforderliche Dokumentation und Nachweise erstellen. Daher kann es entmutigend sein, wenn ihr eine Frage gestellt bekommt, auf die ihr nicht vorbereitet seid.
Die einfache Wahrheit lautet: Wenn ihr euch auf bestimmte Anforderungen eurer Zertifizierung konzentriert, entstehen in den Randbereichen blinde Flecken.
Während des Audits wird euch mit Sicherheit eine Frage gestellt, auf die ihr nicht vorbereitet seid. Wichtig ist zu verstehen, dass solche Fragen nicht das Ende der Welt bedeuten. Eure Aufgabe in der Vorbereitung besteht darin, die Zahl der Fragen zu reduzieren, die ihr am Audittag nicht vollständig beantworten könnt – nicht darin, sie vollständig auszuschließen.
Diese Bereiche werden zu euren Beobachtungen für das nächste Audit, und eure Auditoren werden nach Verbesserungen suchen. Stellt daher sicher, dass ihr bis dahin Antworten erarbeitet.
Lektion 3: Das Sicherheitssilo aufbrechen
Sicherheit nimmt in Unternehmen oft eine etwas ungewöhnliche Position ein. Sie verläuft auf einer parallelen Bahn und überschneidet sich an verschiedenen Stellen mit den zentralen Unternehmensfunktionen. Für diejenigen, die nicht direkt mit Sicherheit arbeiten, kann sie daher manchmal etwas abstrakt wirken – als wäre die Sicherheitsfunktion extern und würde im Hintergrund arbeiten, bis eines dieser Ereignisse an den Schnittstellen eintritt.
Da die Sicherheitsfunktionen des Unternehmens für Mitarbeiter außerhalb des Sicherheitsbereichs rätselhaft erscheinen können, bieten die Auditvorbereitungen eine hervorragende Gelegenheit, diese Kontrollen vorzustellen. In dieser Vorbereitungsphase werden die Kontrollen genau geprüft.
Wenn ihr dieses Wissen mit mehr Menschen aus verschiedenen Teams teilt, könnt ihr Wege entdecken, die ihr zuvor nie in Betracht gezogen habt.
Solche spontanen „Security Champions“, die diesen Wissenstransfer übernehmen, können den Insiderblick auf Sicherheit in ihre eigenen Teams einbringen. Sie können das Gelernte berücksichtigen und die Sicherheit des Unternehmens an der Basis verbessern.
Und wenn die Zeit für das Audit gekommen ist, habt ihr wertvolle Teammitglieder, die die Arbeitsweise ihres eigenen Teams genau kennen und den Auditprozess gut verstehen.
Während des Audits
Wenn ihr euch vorbereitet habt, hängt – ähnlich wie bei unserer Zaubershow – alles von eurem Auftritt während der eigentlichen Veranstaltungen ab. Es gibt nur ein Problem:
Das eigentliche Audit hat nichts mit einer Zaubershow zu tun.
Die Auditoren sind kein typisches Publikum. Sie bleiben nicht auf ihren Plätzen sitzen. Sie wollen unter die Bühne schauen, hinter alle Vorhänge blicken, eure Schlösser überprüfen, eure Schlüssel untersuchen und euren Assistenten abtasten. Sie wollen weder beeindruckt noch überrascht werden und werden euch direkt fragen, wie all eure Tricks funktionieren.
Sie sind euer Albtraumpublikum und außergewöhnlich gut darin, Schwachstellen zu finden. Denn eure Show ist nicht die erste, die sie sehen.
Sie kennen die dunklen Ecken, in denen andere vielleicht Dinge versteckt haben, die besser nicht ans Licht kommen sollten.
Sie haben die vernachlässigten Bereiche des Theaters gesehen, die möglicherweise übersehen wurden.
Sie bringen einen frischen Blick auf etwas, das ihr seit Monaten betrachtet, und sind außergewöhnlich gut darin, die blinden Flecken aufzuzeigen, die sich bei diesem fokussierten Blick entwickelt haben könnten.
Doch wie schon in der Vorbereitungsphase haben wir drei Erkenntnisse zusammengestellt, die wir während des Prozesses gewonnen haben und die euch hoffentlich ebenfalls helfen.
Erkenntnis 4: Vermeidet eine konfrontative Haltung
Der Begriff „Audit“ macht Menschen nervös. Das ist kaum überraschend: Ein Audit soll sicherstellen, dass ihr alles richtig macht. Umgekehrt bedeutet das, dass etwas falsch laufen könnte – und dieser Gedanke versetzt Menschen in eine Abwehrhaltung.
Das Wichtigste für einen reibungslosen Ablauf des Audits ist, diese konfrontative Haltung abzulegen. Die Auditoren sind nicht eure Gegner. Natürlich überprüfen sie eure Arbeit. Wenn diese Arbeit jedoch mit Sorgfalt erledigt wurde und ihr offen für konstruktive Kritik seid, könnt ihr den Auditoren viel leichter auf Augenhöhe begegnen.
Sobald ihr die Auditoren so betrachten könnt, sitzt ihr nicht mehr einer Person gegenüber, die über euch urteilen soll. Stattdessen steht ihr alle auf derselben Seite eines Hindernisses und besprecht: „Wie überwinden wir das?“
Ein praktischer Tipp für sofort: Versucht, auf derselben Tischseite wie eure Auditoren zu sitzen.
Erkenntnis 5: Stellt eure besten Experten auf und lasst sie glänzen
Es ist möglich, einen Security-Superstar zu haben, der jede Frage zu jeder Abteilung beantworten kann. Doch mit zunehmender Unternehmensgröße wird das immer unwahrscheinlicher. Deshalb ist es wichtig zu wissen, wer über die Sicherheit und Praktiken der einzelnen Abteilungen Auskunft geben kann.
In einem Unternehmen, in dem Sicherheit von Anfang an berücksichtigt und umgesetzt wird, ist das deutlich einfacher. Für solche Unternehmen ist Sicherheit wie Käse auf einer Pizza mit Käserand. Und bei Eficode backen wir Sicherheit direkt in den Teig ein (Entschuldigung für den käsigen Vergleich).
Die Vorteile dieses Ansatzes sind entscheidend:
Euer Security Manager muss nicht mehr versuchen, alle Abteilungen abzudecken, sondern kann wie ein Dirigent eines Orchesters agieren: als jemand, der weiß, welche Instrumente wann einsetzen müssen – selbst wenn die Auditoren die Noten ändern oder vollständig zu improvisieren beginnen.
So sorgt der Security Manager dafür, dass euer Audit reibungslos abläuft – mit einer Abfolge aus Dokumentation, Ansprechpartnern und Demonstrationen, die selbst die anspruchsvollsten Auditoren zufriedenstellt.
Erkenntnis 6: Seid bereit, alle Kräfte zu mobilisieren.
Zeit für eine unangenehme Wahrheit: Ihr werdet Hinweise erhalten.
Ganz gleich, wie gut ihr euch vorbereitet: Ihr werdet immer etwas übersehen.
Das ist niemals das Ende der Welt. Stellt sicher, dass eure Leute bereit sind, auf jedes Feedback zu reagieren. Nutzt die Zeit, die ihr nach dem Audit erhaltet, um den Auditoren euer Engagement für Sicherheit zu zeigen. Betrachtet die Hinweise und Ausnahmen, die ihr erhaltet, als Chance, für künftige Audits zu lernen und euch weiterzuentwickeln.
Zusammenfassung
Audits können auf zwei Arten ablaufen. Ihr könnt Prüfern wie einem Gegner begegnen, defensiv handeln und versuchen, sie von vermeintlichen Schwachstellen abzulenken und auf eine falsche Fährte zu führen. Doch selbst wenn ihr das Audit besteht, habt ihr die Chance verpasst, daraus zu lernen und euch weiterzuentwickeln.
Oder ihr nutzt das Audit als Gelegenheit, zu zeigen, was ihr könnt: eure Fähigkeiten und euer Wissen zu präsentieren, den Einsatz von Blut, Schweiß, Tränen und Kaffee für euer ISMS sichtbar zu machen und die Expertise der Prüfer zu nutzen, um eine To-do-Liste eurer Schwachstellen für das kommende Jahr zu erstellen.
Ratet mal, für welchen Ansatz wir uns entschieden haben?
- DevOps
- Efilife
- Security
Subscribe to our newsletter
Related blogs