Die meisten Käufer von Sicherheitsprodukten erzielen nicht die versprochenen Ergebnisse: RSA-Panel

Rund 90 % der Käufer von Sicherheitslösungen erzielen mit ihren Produkten nicht die von den Anbietern versprochene Wirksamkeit. Das ergab ein Panel auf der dieswöchigen RSA Conference, das auch einige Lösungsansätze zur Behebung dieses Problems vorstellte. Joe Hubback vom Cyberrisikomanagement-Startup ISTARI leitete sowohl das Panel als auch die Studie, die […]

Verfasst von
Paul Shread
Paul Shread
Jun 10, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Rund 90 % der Käufer von Sicherheitslösungen erzielen mit ihren Produkten nicht die Wirksamkeit, die Anbieter ihnen versprechen, wie ein Panel auf der dieswöchigen RSA Conference ergab, das auch einige Lösungsansätze zur Behebung dieses Problems vorstellte.

Joe Hubback vom Cyberrisikomanagement-Startup ISTARI leitete sowohl das Panel als auch die Studie, die auf ausführlichen Interviews mit mehr als hundert hochrangigen Sicherheitsverantwortlichen basierte, darunter CISOs, CIOs, CEOs, Sicherheits- und Technologieanbieter, Evaluierungsorganisationen sowie Regierungsorganisationen.

Hubback sagte: „90 % der Personen, mit denen ich gesprochen habe, meinten, dass die Sicherheitstechnologien, die sie am Markt kaufen, schlicht nicht die Wirkung erzielen, die die Anbieter versprechen. … Ein erschreckend großer Anteil der Menschen leidet unter Technologien, die nicht liefern.“

In der Paneldiskussion kamen zahlreiche Gründe für dieses Produktversagen zur Sprache, die sich jedoch auf einige Kernpunkte herunterbrechen lassen:

  • Käufer von Cybersicherheitslösungen stehen unter Zeitdruck, und die meisten testen die von ihnen gekauften Produkte nicht. „Im Grunde kaufen sie einfach und hoffen, dass die Lösungen, die sie erwerben, wirklich funktionieren“, sagte Hubback.
  • Anbieter stehen unter dem Druck von Investoren, Produkte schnell auf den Markt zu bringen, und von Vertriebs- und Marketingteams, aggressive Versprechen abzugeben. Zusätzlich zu diesem Druck ist es schwierig, Tools zu entwickeln, die in einer Vielzahl komplexer Umgebungen wirksam sind – und für Käufer ist es ebenso schwierig, diese „Blackbox“-Lösungen richtig zu bewerten.

Auch lesenswert: Die neuesten MITRE-Ergebnisse zur Endpoint-Sicherheit zeigen einige bekannte Namen an der Spitze

Ein „Markt für Zitronen“

Diese Dynamik erzeugt eine „Informationsasymmetrie“: Anbieter kennen ihr Produkt sowie dessen Stärken und Schwächen, während Käufern die Zeit oder die Informationen fehlen, um alle ihre Optionen zu verstehen.

„Diese Informationsasymmetrie ist der klassische ‚Markt für Zitronen‘, wie ihn George Akerlof 1970 beschrieben hat“, sagte Hubback. „Ein Anbieter weiß sehr viel mehr über die Qualität des Produkts als der Käufer. Daher hat der Anbieter keinen Anreiz, hochwertige Produkte auf den Markt zu bringen, weil Käufer das, was sie kaufen, nicht richtig bewerten können.“

Greg Rattway, ein ehemaliger Managing Director bei JP Morgan Chase und Mitgründer des Cyberrisikomanagement-Unternehmens Next Peak, kritisierte die Bezeichnung „Zitronen“.

„Anbieter versuchen nicht, Zitronen zu entwickeln“, sagte Rattway. „Die Herausforderung besteht vielmehr darin, ein Tool zu entwickeln, das all das leistet, was das Marketing verspricht und was man daher aggressiv vermarkten muss. Deshalb sind die Versprechen für die Tools und Technologien so weitreichend. Die Komplexität der Umgebung macht es jedoch nahezu unmöglich, eine einzelne Technologie oder ein einzelnes Tool zu entwickeln, das Probleme in einer komplexen Umgebung tatsächlich löst.“

Advertisement

Grace Cassy, Mitgründerin des Cybersicherheits-Startup-Accelerators CyLon, und zahlreiche andere stimmten darin überein, dass die Komplexität von IT-Umgebungen die Herausforderung für Produktentwicklungsteams – und Käufer – noch größer macht.

„Es ist schwierig, von einer Testumgebung zu verallgemeinern“, sagte Cassy. „Was in einer Testumgebung funktioniert, muss in einer anderen Umgebung nicht unbedingt funktionieren.“

Ein Zuschauer sagte, ein Netzwerk aus Branchenkollegen könne für Käufer hilfreich sein – sein Netzwerk diskutiere jedoch die Anwendungsfälle, für die ein Produkt geeignet ist, statt allgemeine Urteile über Produkte zu fällen.

Da die Budgets für Marketing und Vertrieb die Budgets für die Produktentwicklung bei Weitem übersteigen, meinten einige, Anbieter könnten sogar den Druck von Käufern begrüßen, weniger auf finanzielle Ergebnisse und stärker auf die Produktentwicklung zu fokussieren.

Causes of cybersecurity information asymmetry

Auch lesenswert: SIEM-Systeme testen und bewerten: Eine Analyse von Rapid7 InsightIDR

Auch Käufer müssen sich verbessern

Zwei Drittel der von Hubback befragten Sicherheitsexperten sagten, dass sich auch die Käufer von Cybersicherheitslösungen verbessern müssen. Dazu gehört, Anforderungen an Anbieter zu formulieren und durchzusetzen.

In diesem Zusammenhang diskutierten Hubback, Cassy, Rattway und Ciaran Martin, Professor für staatliche Verwaltung an der University of Oxford und Gründungsleiter des britischen National Cyber Security Centre, die Bemühungen zur Entwicklung der Buyer’s Charter for SAFER Cybersecurity, die als „wichtiger nächster Schritt zur Behebung der Marktdefizite“ bezeichnet wurde.

SAFER steht für:

  • Symmetrie: Das Problem der „Informationssymmetrie“ lösen
  • Bewertungen: Transparente Bewertungen entwickeln
  • Freiheit zur Wahrung von Innovation und dem Zugang neuer Marktteilnehmer
  • Wirksamkeit: Einen Rahmen zur Definition von Wirksamkeit entwickeln
  • Risikobasierte Entscheidungsfindung: Alle diese Aspekte zusammenführen, um bessere Entscheidungen zu ermöglichen

Hubback sagte, die Gruppe schlage im Wesentlichen etwas vor, das der Rolle der GSMA bei der Festlegung von Telekommunikationsstandards ähnelt – „einen Nachweis der Leistungsfähigkeit“. Er lud die Teilnehmer der RSA ein, sich an den Bemühungen der Gruppe zu beteiligen.

Siehe Die führenden Cybersicherheitsunternehmen 2022

Advertisement

Die Wirksamkeit von Cybersicherheitsprodukten definieren

Hubback zufolge hängt die Wirksamkeit von Cybersicherheitsprodukten von vier Faktoren ab: Leistungsfähigkeit, Praxistauglichkeit, Qualität und Herkunft.

  • Leistungsfähigkeit: Verfügt diese Technologie über die nötigen Fähigkeiten, um das Versprochene zu liefern, und lässt sich ihre Wirksamkeit nachweisen?
  • Praxistauglichkeit: Wie Hubback es ausdrückte: „Ist das tatsächlich etwas, das ich in meinem Unternehmen einsetzen kann, ohne dafür irgendeinen Top-Gun-Piloten zu benötigen, der es fliegt und zum Laufen bringt?“
  • Qualität: Wie gut ist die Lösung konzipiert und entwickelt, um Schwachstellen und negative Auswirkungen zu vermeiden?
  • Herkunft: Wie viel Sicherheitsrisiko geht vom Anbieter und seiner Lieferkette aus – basierend darauf, wie sie arbeiten und wer sie sind?

„Natürlich gibt es einige Messgrößen für die Wirksamkeit, etwa die Frage, ob das Produkt im Magic Quadrant vertreten ist oder ob alle anderen CISOs, denen ich schreibe, sagen, dass es funktioniert“, sagte Hubback.

Er merkte jedoch an: „Als Branche haben wir heute interessanterweise keine wirklich strukturierte Vorgehensweise dafür. Deshalb gehört zu den Ergebnissen dieser Studie, die wir vorstellen, auch ein Vorschlag dazu, wie sich die Wirksamkeit von Sicherheitstechnologien definieren lässt.“

Weiterlesen: Die besten Endpoint-Detection-and-Response-(EDR)-Lösungen

Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.