Weiterlesen mit NEWS. Jetzt testen.
Lesezeit ca. 4 Min.

SOC weitergedacht: Was ein Security Center of Excellence (CoE) ist


TecChannel Compact - epaper ⋅ Ausgabe 9/2019 vom 02.09.2019

Der Schutz von Daten(-flüssen) und Dienstleistungen in Zeiten von digitalen Infrastrukturen wie Industrie 4.0 sowie immer globaleren Zuliefernetzwerken und Wertschöpfungsketten wird nicht einfacher. Erfahren Sie, wie Unternehmen von einem Security Center of Excellence profitieren können.

Ein Security Center of Excellence bietet Unternehmen die Möglichkeit, Tools und Kompetenzen für alle Bedürfnisse rund um die Cybersecurity zentral zu bündeln. Das ist besonders für internationale Unternehmen attraktiv.

Was ist ein Security Center of Excellence (CoE)?

Basis für ein Center of Excellence ist meist ein ...

Weiterlesen
epaper-Einzelheft 16,99€
NEWS Jetzt gratis testen
Bereits gekauft?Anmelden & Lesen
Leseprobe: Abdruck mit freundlicher Genehmigung von TecChannel Compact. Alle Rechte vorbehalten.
Lesen Sie jetzt diesen Artikel und viele weitere spannende Reportagen, Interviews, Hintergrundberichte, Kommentare und mehr aus über 1000 Magazinen und Zeitungen. Mit der Zeitschriften-Flatrate NEWS von United Kiosk können Sie nicht nur in den aktuellen Ausgaben, sondern auch in Sonderheften und im umfassenden Archiv der Titel stöbern und nach Ihren Themen und Interessensgebieten suchen. Neben der großen Auswahl und dem einfachen Zugriff auf das aktuelle Wissen der Welt profitieren Sie unter anderem von diesen fünf Vorteilen:

  • Schwerpunkt auf deutschsprachige Magazine
  • Papier sparen & Umwelt schonen
  • Nur bei uns: Leselisten (wie Playlists)
  • Zertifizierte Sicherheit
  • Freundlicher Service
Erfahren Sie hier mehr über United Kiosk NEWS.

Mehr aus dieser Ausgabe

Titelbild der Ausgabe 9/2019 von Grundlagen: Botnet-FAQ: So funktionieren Mirai, Reaper, Echobot und Co.. Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Grundlagen: Botnet-FAQ: So funktionieren Mirai, Reaper, Echobot und Co.
Titelbild der Ausgabe 9/2019 von Security, Recht, Praxis: Blockchain: Grundlagen und Sicherheit. Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Security, Recht, Praxis: Blockchain: Grundlagen und Sicherheit
Titelbild der Ausgabe 9/2019 von Der Faktor Mensch: Was ist Usable Security?. Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Der Faktor Mensch: Was ist Usable Security?
Titelbild der Ausgabe 9/2019 von Bedrohungsszenarien: GPS-Spoofing: Die Risiken durch gehackte GPS-Systeme. Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Bedrohungsszenarien: GPS-Spoofing: Die Risiken durch gehackte GPS-Systeme
Titelbild der Ausgabe 9/2019 von Security Know-how: Advanced Persistent Threats (APTs). Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Security Know-how: Advanced Persistent Threats (APTs)
Titelbild der Ausgabe 9/2019 von Zahlungsverkehr : PSD2: Das steckt hinter der neuen EU-Zahlungsdienstrichtlinie. Zeitschriften als Abo oder epaper bei United Kiosk online kaufen.
Zahlungsverkehr : PSD2: Das steckt hinter der neuen EU-Zahlungsdienstrichtlinie
Vorheriger Artikel
Virtualisierung: Software Defined Datacenter und die IT-Sicherhei…
aus dieser Ausgabe
Nächster Artikel DevSecOps: Fünf Tipps für sichere DevOps
aus dieser Ausgabe

... zentrales Security Operations Center (SOC) oder ein Computer Emergency Response Team (CERT), das Angriffe aufdeckt und bei konkreten IT-Sicherheitsvorfällen unterstützt. Bei internationalen Unternehmen ist hier im Regelfall ein 24/7-Betrieb erforderlich. Aufgrund des Aufwands wird diese Dienstleistung teilweise auch extern über entsprechende Service Provider eingekauft.

Ein Center of Excellence geht aber noch weiter und stellt als koordinierende Funktion sicher, dass Security-Services und -Lösungen konsistent durch standardisierte Prozesse und dedizierte, hoch kompetente Spezialisten für alle Unternehmenseinheiten weltweit erbracht werden. Hierzu zählen beispielsweise:
› Infrastruktur- und Security Operations-Services wie beispielsweise Identity und Access Management-Lösungen, zentrale Authentisierungs-Services, Privileged Account Management (PAM), Data Leakage Prevention, Endpoint Security, Vulnerability Management oder SIEM;
› Strategisch-organisatorische Services wie beispielsweise Assurance (etwa die Zertifizierungen gemäß ISO 27001, TISAX, SOC1/2, PCI oder HIPAA), Third Party Management (beispielsweise Cyber Due Diligence für neue Dienstleister, Überwachung bestehender Dienstleister), Sicherheitsarchitektur-Support in strategischen Projekten und Architekturvorgaben / Blueprints (etwa sichere Netzwerk-Blueprints für Produktionsstandorte), aber auch Themen wie Cyber Risk Management, Training und Awareness;
› Zusätzliche Security Services wie beispielsweise die Cybersecurity von digitalen Produkten, Service Continuity / Disaster Recovery (darunter Business Impact Analysen, Recovery Pläne und Verfahren), Secure Information Lifecycle Management (etwa Data Handling, Anonymisierung / Pseudonymisierung und Verschlüsselung), Forensik oder Code Security.

In den dezentralen Einheiten und Standorten finden sich häufig lediglich IT-Fachleute, die als Zusatzaufgabe für die Cybersecurity verantwortlich sind. Die lokal Verantwortlichen können somit durch das CoE auf den zentralen Pool an Spezialisten, Services und Lösungen zugreifen, um ihre lokalen Sicherheitsanforderungen zu erfüllen.

Welche Probleme löst ein Security Center of Excellence?

Ein Security Center of Excellence ist die Lösung für Probleme auf ganz verschiedenen Ebenen. Zum einen begegnet es der Herausforderung von personellen Ressourcenengpässen im Bereich Cybersecurity und bietet das nötige Know-how. Security-Spezialisten sind auf dem Markt äußert gefragt und dementsprechend schwer für Unternehmen zu bekommen. Weil das Center of Excellence die Expertise der Spezialisten bündelt, müssen dezentrale Einheiten und Standorte nicht eigene, dedizierte Spezialisten ausbilden und vorhalten.

Weiterhin lassen sich Security-Tools und -Services professioneller und kosteneffizienter aufbauen, betreiben und weiterentwickeln. Statt unterschiedliche Tools wie beispielsweise zur Verwaltung administrativer Benutzer mehrfach zu betreiben, wird eineinheitlicher Service angeboten. Dieser entspricht den Konzernsicherheitsvorgaben und bringt neben dem reinen Tool auch Implementierungs- und Prozess-Best-Practices sowie Skaleneffekte, die beispielsweise beim Lizenzeinkauf genutzt werden, mit sich.

Für wen ist ein Security Center of Excellence geeignet?

Besonders international agierende und größere Unternehmen sollten ein solches Center auf dem Schirm haben. Sie sehen sich häufig mit einem Spannungsfeld bestehend aus vielen verschiedenen nationalen Datensicherheitsvorgaben und lokalen branchenspezifischen Sicherheitsstandards konfrontiert. Dabei sind die grundlegenden Sicherheitsziele – Vertraulichkeit, Integrität und Verfügbarkeit von Daten – jedoch immer identisch. Ebenso verhält es sich bei vielen Sicherheitsmaßnahmen, beispielsweise im Berechtigungsmanagement, in der Härtung von Systemen oder Durchführung und Tests von Backups zur Wiederherstellung von Systemen.

Die Experten eines Security Center of Excellence können hier übergreifende Maßnahmen für diese Sicherheitsziele entwickeln und harmonisieren. Das führt nicht zuletzt auch zu mehr Kosteneffizienz. Basierend auf diesen standardisierten Sicherheitsmaßnahmen und Services können sich die dezentralen Einheiten und Standorte auf individuelle Zusatzmaßnahmen fokussieren, die zusätzlich notwendig sind.

Was ist beim Aufbau zu beachten und welche Stolperfallen gibt es hier?

Grundlegend gilt: Die Spielregeln müssen klar sein. Dazu zählt in Unternehmen beispielsweise die Frage danach, ob die CoE-Services verpflichtend zu nutzen sind oder nur ein Angebot darstellen. Möglicherweise gilt die zwingende Verpflichtung zur Nutzung auch nur ab gewissen Sicherheitslevels.

Qualität und Service-Orientierung sind entscheidend für ein CoE, denn Tools und Betrieb können Unternehmen auch bei Drittdienstleistern am jeweiligen Markt einkaufen. Die Spezialisten eines eigenen CoE sprechen aber die „Sprache des Konzerns“ und sollten die Unternehmensspezifika, Fallstricke, interne und externe Vorgaben sowie Abhängigkeiten erheblich besser kennen. Die dezentralen Einheiten müssen spüren, dass ihnen im CoE schnell und effizient geholfen wird. Erst dann wird es auch akzeptiert, dass der Preis für diese Services möglicherweise höher ist als das günstigste Angebot am eigenen, lokalen Markt.

Deshalb ist es wichtig, dass neben der zentralen Einheit die wesentlichen dezentralen Divisionen eines Unternehmens in den Aufbau eines Security Center of Excellence einbezogen werden. Für alle Beteiligten muss deutlich sein, welche Security-Aspekte zentralisiert werden und welche Punkte sinnvollerweise weiterhin dezentral gelöst werden – auch wenn hier manchmal Überzeugungsarbeit notwendig ist. Die Zuständigen in den dezentralen Einheiten müssen abgeholt und davon überzeugt werden, dass die CoE-Services bessere Mehrwerte bieten als lokale. Hinzu kommt, dass ein Security Center of Excellence passgenau für das Unternehmen und seine Anforderungen eingerichtet werden muss. Die genauen Bedürfnisse müssen definiert und in den Ressourcen, Kompetenzen und Tools entsprechend abgebildet werden. Fokussierung ist hier unabdingbar. Denn die größte Stolperfalle lautet Komplexität.

Standardisierung und Vereinfachung sollten für Unternehmen beim Aufbau und beim Betrieb eines Security Center of Excellence stets die oberste Priorität haben. Komplexe Unternehmensstrukturen mit fehlender Standardisierung dürfen nicht auf das Center of Excellence übertragen werden. Hierfür ist es notwendig, die Prozesse und Tools in den dezentralen Einheiten anzupassen und nicht jeden Prozess, jedes Tool und jede Besonderheit im CoE abzubilden. Andernfalls explodieren die Kosten und die Anzahl der zu unterstützenden Security-Tools.

Ebenso wichtig ist es, dass das Zusammenspiel zwischen zentraler und dezentraler Stelle stimmt. Das Erfolgsrezept lautet Kommunikation – eine regelmäßige Abstimmung zwischen beiden Stellen ist unabdingbar.

Blick in die Zukunft

Technologien wie Cloud und Mobile, digitale IoT-Produkte oder Industrie 4.0 und schnellere, agile Entwicklungszyklen fordern auch im Bereich Security eine immer schnellere Interaktion. Mit Blick in die Zukunft ist es also schon jetzt wichtig, dass sich das Security Center of Excellence künftig weiter in Richtung Security as a Service entwickelt. Hierbei sollte es vor allem darum gehen, wie Security in agilen Cloud-basierten Projekten immer noch handlungsfähig bleibt und nicht als Bremsklotz oder gar Verhinderer wahrgenommen wird.

Ein neuer Cloud-Service sollte also auf standardisierte Security-Services zurückgreifen können, die beispielsweise bei Quellcode oder Vulnerability Scanning, Authentisierung oder Mikrosegmentierung automatisiert und schnell konfigurierbar zur Verfügung stehen. Nur so kann „Product Ownern“ in Cloud-basierten Umgebungen, die in agilen Projekten denken und in 14-tägigen Sprints arbeiten, immer noch geholfen werden. Beim Aufbau muss dieser Aspekt schon jetzt unbedingt mitgedacht werden.