Die überwältigende Mehrheit der Entscheidungsträger im Bereich Cybersicherheit – genau genommen 91 Prozent – findet es aufgrund unklarer Marketingaussagen schwierig, Sicherheitsprodukte auszuwählen. Das geht aus den heute veröffentlichten Ergebnissen einer Umfrage unter 800 Entscheidungsträgern aus den Bereichen Cybersicherheit und IT hervor, die das E-Mail-Sicherheitsunternehmen Egress durchgeführt hat.
„IT-Sicherheitskäufer haben nicht so viel Zeit, wie sie gerne für die Recherche und Auswahl von Sicherheitslösungen hätten – eine Situation, die durch Anbieter verschärft wird, die ihre Fähigkeiten übertreiben und Produkte verkaufen, die nicht den Erwartungen entsprechen“, heißt es im Egress-Bericht.
Diese Ergebnisse spiegeln Äußerungen wider, die Anfang des Jahres auf der RSA Conference von Joe Hubback, dem Managing Director EMEA beim Cyber-Risikomanagement-Start-up ISTARI, gemacht wurden. Käufer von Cybersicherheitslösungen, sagte Hubback damals, „kaufen im Grunde einfach und hoffen, dass die Lösungen, die sie kaufen, wirklich funktionieren werden.“
Der Markt ist zunehmend mit Start-ups überfüllt, die neue Technologien auf den Markt bringen, um komplexe Sicherheitsherausforderungen zu lösen, so der Egress-Bericht. Viele dieser Start-ups haben jedoch Schwierigkeiten, genau zu erläutern, wie ihre Produkte funktionieren, und greifen stattdessen auf Marketing-Schlagworte und übertriebene Versprechen zurück.
Lesen Sie auch: Die Cybersecurity Product Awards 2022 von eSecurity Planet
Defense-in-Depth oder Anbietervielfalt?
Die Umfrage ergab, dass derzeit 92 Prozent der Unternehmen eine Defense-in-Depth-Strategie verfolgen und Produkte schichten, um die Sicherheit zu verbessern: 6 Prozent setzen mehr als 30 verschiedene Sicherheitsprodukte ein, 17 Prozent verwenden 21 bis 30 und 46 Prozent 11 bis 20 Produkte.
Dennoch, so der Bericht, ist mehr nicht immer besser. 49 Prozent der Befragten gaben an, dass ihr Unternehmen unter einer zu großen Zahl von Anbietern leidet; 48 Prozent sagten, ihr Sicherheitsteam finde es schwierig, die bestehende Bandbreite an Technologien zu verwalten, und 49 Prozent bezeichneten ihren Sicherheits-Stack als übermäßig komplex.
„Wenn ein Anbieter Defense-in-Depth als wichtigstes Argument dafür anführt, dass ein oder mehrere neue Produkte Ihrem Unternehmen nützen werden, sollten Sie genauer hinsehen und verstehen, wie diese Ihre bestehende Strategie konkret verbessern werden“, rät der Bericht.
Anstatt den eigenen Stack um immer mehr neue Lösungen zu erweitern, empfiehlt der Bericht, sich stattdessen auf eine oder wenige Anbietersuiten zu konzentrieren und die Integration vorhandener Technologien zu verbessern. Dies kann ein besserer Weg sein, die Kapitalrendite (ROI) zu steigern und die Angriffsfläche zu reduzieren.
Bewertung von KI und Sicherheitsschulungen
Die Umfrage ergab außerdem, dass zwar 77 Prozent der IT-Führungskräfte ein Cybersicherheitsprodukt einsetzen, das KI nutzt, ein Drittel dieser IT-Führungskräfte jedoch nicht vollständig versteht, wie KI ihre Sicherheitsprodukte effektiver macht. Nur 52 Prozent sind der Ansicht, dass Anbieter ihre KI-Funktionen im Marketing sehr klar darstellen.
„Viele Anbieter präsentieren KI als Black-Box-Lösung – wie soll man also Risiken und Nutzen bewerten? Den Hype und die Marketingaussagen rund um KI zu durchdringen, ist schwierig, weil die meisten IT-Teams keine Datenwissenschaftler beschäftigen, die wissen, welche Fragen sie Anbietern stellen müssen, die Lösungen mit angeblicher KI-Nutzung verkaufen“, heißt es im Bericht.
Die Umfrage ergab außerdem nahezu einhelliges Vertrauen in den Nutzen von Sicherheitsbewusstseinsschulungen: Ganze 96 Prozent der Befragten glauben, dass Schulungen langfristige, positive Veränderungen im Cybersicherheitsverhalten ihrer Mitarbeiter bewirken können.
Dennoch gaben nur 32 Prozent an, dass die Schaffung einer Sicherheitskultur der wichtigste Antrieb für ihr Programm zur Schulung des Sicherheitsbewusstseins (SA&T) sei, verglichen mit 67 Prozent, die stärker auf die Einhaltung gesetzlicher Vorschriften setzen, und 62 Prozent, die Schulungen lediglich durchführen, um Cyberversicherungsanforderungen zu erfüllen.
Eine separate Egress-Umfrage [PDF] unter 500 IT-Führungskräften mittelständischer und großer Unternehmen ergab kürzlich, dass zwar 98 Prozent Schulungen gegen Phishing anbieten, 84 Prozent jedoch in den vergangenen 12 Monaten Opfer erfolgreicher Phishing-Angriffe geworden waren.
„SA&T als bloße Pflichtübung wird keinen echten Wandel der Sicherheitskultur bewirken“, heißt es im Bericht. „Unternehmen müssen SA&T mit unmittelbar nutzbaren Lernsituationen verbinden, Programme anhand des Nutzerrisikos auf individuelle Bedürfnisse zuschneiden und reale Ergebnisse statt Teilnahmequoten messen.“
Lesen Sie auch: Schulungen und Technik für Cybersicherheit reichen nicht aus – ein ‚Kulturwandel‘ ist nötig
Was sollten Sicherheitskäufer tun?
Hubback berichtete auf der RSA Conference, dass 90 % der Sicherheitskäufer nicht die Ergebnisse erzielen, die Anbieter ihnen zufolge liefern können.
Er und seine Kollegen haben die Buyer’s Charter for SAFER Cybersecurity ins Leben gerufen und erklärt, dass die Branche etwas Vergleichbares zur Rolle der GSMA bei der Festlegung von Telekommunikationsstandards benötigt.
Doch solange es keine formalen Standards gibt, müssen Käufer, die ohnehin unter Zeitdruck stehen, ihr Bestes tun, um Produkte mit den wenigen verfügbaren Mitteln zu bewerten – etwa anhand unabhängiger Testergebnisse und ihres eigenen Netzwerks von Fachkollegen – und nach Möglichkeit Proof-of-Concept-Demonstrationen durchzuführen. Es ist sinnvoll, sich auf ideale Anwendungsfälle zu konzentrieren – kein Produkt wird in allen Bereichen gut sein.
Der Egress-Bericht enthält einige allgemeine Empfehlungen für Käufer von Cybersicherheitslösungen und warnt davor, neue Produkte allein aus Gründen der Defense-in-Depth hinzuzufügen. „Eine zu große Zahl von Anbietern, zusätzliche Komplexität und Alarmmüdigkeit bringen ihre eigenen Risiken mit sich“, heißt es im Bericht. „Erwägen Sie, sich auf einige wenige vertrauenswürdige Anbieter zu konsolidieren und zu verschlanken, und schließen Sie erst dann die Lücken.“
Insbesondere bei KI-Produkten, so Egress, sollten sich Käufer „mit den richtigen Fragen an die Anbieter wappnen. Diese sollten in der Lage sein, ihren Mehrwert und die Unterstützung Ihrer spezifischen Anwendungsfälle einfach zu erklären.“
eSecurity Planets Top-Produktseiten stellen unseren bestmöglichen Versuch dar, die verfügbaren Informationen zu bewerten und geeignete Anwendungsfälle zu identifizieren. Damit können sie bei der Erstellung Ihrer Auswahlliste ein hilfreiches Werkzeug sein.





