{"id":3807,"date":"2022-11-30T06:00:00","date_gmt":"2022-11-30T06:00:00","guid":{"rendered":"https:\/\/cybercompare.com\/?p=3807"},"modified":"2023-09-06T07:00:47","modified_gmt":"2023-09-06T07:00:47","slug":"gemeinsam-die-informationssicherheit-gestalten-erfahrungen-eines-cisos","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/gemeinsam-die-informationssicherheit-gestalten-erfahrungen-eines-cisos\/","title":{"rendered":"Gemeinsam die Informationssicherheit gestalten \u2013 Erfahrungen eines CISO\u00b4s"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Marcel Lehner<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.linkedin.com\/in\/marcel-lehner\/\">Marcel Lehner<\/a> gestaltet seit \u00fcber 20 Jahren die Cyber-, Informations- und IT-Security-Branche mit \u2013entsprechend dem Motto \u201eShaping information security together\u201c. Seit 10 Jahren leitet er leidenschaftlich als Chief Information Security Officer (CISO) die interne Cyber-Security Organisation der Mayr-Melnhof Karton AG. In dieser Funktion ist es ihm besonders wichtig, seine gesammelten Erfahrungen weiterzugeben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im folgenden Interview tauschen sich Simeon Mussler, COO Bosch CyberCompare, und Marcel Lehner \u00fcber seine T\u00e4tigkeiten und Erfahrungen der letzten zehn Jahre als CISO bei der Mayr-Melnhof Gruppe aus. Dabei geht er auf die vergangene, aktuelle und wom\u00f6glich zuk\u00fcnftige Situation des Unternehmens ein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Was ist f\u00fcr Cybersicherheit oder Informationssicherheit von elementarer Bedeutung? Wie wurde eine Outsourcing- und Cloud Migration aus einer On-Premise-Umgebung durchgef\u00fchrt? Wie wurde das Thema Ausschreibung angegangen? Welche Sicherheitsl\u00f6sungen wurden und werden implementiert? Was sind die n\u00e4chsten Meilensteine des Unternehmens?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aus seinen Erfahrungen abgeleitet, gibt er Empfehlungen an andere CISO\u00b4s und Unternehmen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"Gemeinsam die Informationssicherheit gestalten \u2013 Erfahrungen eines CISO\u00b4s\" width=\"500\" height=\"281\" src=\"https:\/\/www.youtube.com\/embed\/5j_WCUvhwsg?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Herzlich willkommen, Marcel Lehner. Wir freuen uns&nbsp;sehr, dass Du Dir heute die Zeit genommen hast, um einfach \u00fcber Deine Erfahrungen zu sprechen und&nbsp;einige Fragen, die glaube ich f\u00fcr viele andere genauso relevant sind, zu diskutieren. Vielleicht fangen wir damit an, dass Du Dich kurz vorstellst, damit die anderen&nbsp;wissen, mit wem wir es heute zu tun haben.<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sehr gerne. Auch von meiner Seite ein herzliches&nbsp;Dankesch\u00f6n f\u00fcr die Einladung, Simon. Ich freue mich auch, hier zu sein und freue mich auch, ein bisschen&nbsp;was \u00fcber mich und \u00fcber unsere Security erz\u00e4hlen zu d\u00fcrfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kleiner Hintergrund: Ich bin mittlerweile&nbsp;20 Jahre im IT-Security-Bereich t\u00e4tig, also \u00fcber 20 Jahre. Und davon die letzten zehn Jahre schon f\u00fcr&nbsp;die Mayr-Melnhof Gruppe als CISO t\u00e4tig und habe die letzten zehn Jahre sehr sehr viel erleben&nbsp;d\u00fcrfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vielleicht auch noch ein paar Worte kurz zur Mayr-Melnhof Gruppe. Wir sind Europas&nbsp;f\u00fchrender Produzent f\u00fcr Karton und Faltschachteln. Wir haben 53 Standorte, also man muss immer schauen,&nbsp;wir sind gerade ziemlich auf Einkaufstour, also wir wir expandieren massiv, aber so&nbsp;2021 hatten wir ca. 53 Produktionsstandorte auf drei Kontinente \u2013 davon sechs Karton- und 46 Packaging-Standorte. Wir haben jetzt ca. 13.000 Mitarbeiter, sind aber st\u00e4ndig am Wachsen. Also&nbsp;man sieht, wir sind schon sehr weit vertreten, auch nicht mehr da das kleinste Unternehmen und&nbsp;gerade diese fragmentierte Aufstellung in den unterschiedlichen L\u00e4ndern, auch eine&nbsp;fragmentierte IT nat\u00fcrlich, da komme ich nachher noch zum Reden, macht das Leben als CISO sehr sehr&nbsp;spannend.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Genau, wir hatten ja auch dar\u00fcber diskutiert, dass Sie eine ziemlich umfassende&nbsp;Outsourcing- und Cloud Migration gemacht haben und aus einer wahrscheinlich relativ fragmentierten&nbsp;und typischen On-Prem-Umgebung. Was hat Euch und Dich dazu bewogen, so eine Art &#8222;Leapfrog&#8220; zu machen, sozusagen nicht inkrementell vorzugehen, sondern wirklich so einen gro\u00dfen Schritt zu machen, um die mehr&nbsp;oder weniger gesamte Systemlandschaft innerhalb weniger Monate eigentlich umzustellen?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das hat&nbsp;vielleicht auch mit unserem Vorstandswechsel zu tun, wenn man sich die Mayr-Melnhof Gruppe anschaut. Wir sind ein Traditionsunternehmen, ein \u00f6sterreichisches, mit einem zwar langsamen daf\u00fcr&nbsp;immer stetigen Wachstum gewesen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wir haben aber vor circa zwei Jahren, zweieinhalb Jahren, einen&nbsp;Vorstandswechsel gehabt und der neue Vorstand ist auf Expansionskurs, wie ich gerade gesagt&nbsp;habe. Also wir haben jetzt die letzten Jahre einige Werke gekauft. Es stehen jetzt schon wieder einige zur \u00dcbernahme an. Das hei\u00dft wir m\u00fcssen flexibel werden und wir m\u00fcssen schnell eskalieren k\u00f6nnen und&nbsp;das war halt mit der On-Prem-Mannschaft \u2013 nat\u00fcrlich geht es auch irgendwie \u2013 aber wenn man&nbsp;ein Business Partner oder mehrere Business Partner hat, hat das halt doch gewisse Vorteile gerade&nbsp;was die Skalierung betrifft, Herausforderungen, was die Security betrifft. Aber f\u00fcr die Skalierung&nbsp;war das definitiv einer der Hauptgr\u00fcnde, warum wir jetzt auch gesagt haben, so schnell in den letzten&nbsp;zwei Jahren diesen Change von On-Premise IT-Mannschaft zu Managed Service Outsourcing Cloud Partnern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Und neben der Fragmentierung und dem Wachstum, was Du schon genannt hast, was waren&nbsp;weitere Voraussetzungen, die Du beim Start vorgefunden hast und wie bist Du eigentlich in&nbsp;die Planung dann eingestiegen?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn man sich die Mayr-Melnhof Gruppe anschaut, wir haben&nbsp;eine mittlerweile sehr starke Zentralisierung, auch was die IT betrifft, auch vor unserer&nbsp;Outsourcing Strategie haben wir sehr viele Services schon im Haus betrieben, f\u00fcr die Werke. Also wir sind als interner Service-Provider aufgetreten, machen wir nat\u00fcrlich jetzt auch noch&nbsp;immer, nur haben wir jetzt alles an die Partner rausgegeben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ich glaube die gr\u00f6\u00dfte Challenge war&nbsp;jetzt, wenn man vielleicht ein bisschen abschwenkt, f\u00fcr mich oder auch f\u00fcr diesen Change, den wir gehabt haben, war zum einen einmal in recht kurzer Zeit die passenden Partner zu finden, weil&nbsp;wir doch weltweit vertreten sind. Also wir haben doch geschaut, dass wir internationale Partner&nbsp;finden, die auch in anderen L\u00e4ndern f\u00fcr uns vor Ort sind, zum Teil auch, wenn wir sehr viel jetzt&nbsp;zentral machen. Wir mussten recht schnell auch einen gewissen Kultur-Change durchleben, denn&nbsp;man kann sich vorstellen, die IT-Kollegen, vor allem die jetzt 10\/20\/30 Jahre hier waren und On-Premise gearbeitet haben und selbst an den Systemen gearbeitet haben. Das ist doch ein massiver Change, wenn man von heute auf morgen nicht mehr selbst Hand anlegt, sondern einfach alles den&nbsp;Partner gibt, dass man wird eigentlich vom IT-Techniker oder vom IT-Administrator zum&nbsp;Service Delivery Manager und auch dieser Kulturwandel wurde nat\u00fcrlich teilweise positiv, aber zum anderen nat\u00fcrlich auch teilweise nicht so positiv aufgenommen, aber auch das war ein&nbsp;gro\u00dfer Change f\u00fcr uns.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also wir hatten hier schon einige Herausforderungen, auch aus der Security&nbsp;Sicht. Wir hatten nat\u00fcrlich unseren gesamten ISMS Werk, als wir sind auf ISO 27001 zertifiziert, sehr auf On-Premise gelegt, weil wir hatten wenig oder nicht viel&nbsp;Fokus auf Dienstleistersteuerung legen m\u00fcssen, wir mussten nicht viel auf SLA schauen, wir mussten&nbsp;nicht viele Schnittstellen dokumentieren, weil wir alles im Haus hatten. Und nat\u00fcrlich auch die&nbsp;Reaktionszeit, mal wesentlich schneller, muss man sagen und das mussten wir jetzt alles beachten. Wir mussten das ISMS umschreiben, wir mussten Dienstleister-Vorgaben schreiben, also Security&nbsp;Vorgaben f\u00fcr die Dienstleister und in einem \/ in zwei Monaten steht die Rezertifizierung an. Das&nbsp;wird bestimmt sehr spannend mit diesen vielen Dienstleistern. Wir haben jetzt nicht nur einen wir&nbsp;haben mehrere mittlerweile und genau diese Schnittstellenthematik, diese Vertragsthematik,&nbsp;SLA Thematik ist definitiv sehr sehr spannend und wird auch uns in Zukunft weiterhin&nbsp;sehr besch\u00e4ftigen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Spannend, super. Und vielleicht eine Zwischenfrage an der Stelle: Wie seid Ihr das Thema Ausschreibung angegangen, also habt Ihr ein Gesamtpaket gebildet und das&nbsp;dann untergliedert oder habt Ihr das Schritt f\u00fcr Schritt und dann jeweils Spezifikation, Ausschreibung etc. vorgenommen?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wir haben das &#8222;Waves&#8220; gedacht, also Wellen, wir haben&nbsp;jetzt quasi eine Welle f\u00fcr das Data Center, eine Welle f\u00fcr den Endpoint, eine Welle f\u00fcr Security, also wir haben das so quasi in Wellen gegeben und f\u00fcr jede dieser Wellen oder Waves&nbsp;konnten sich die Anbieter bewerben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also haben kleine Spezifikationskataloge erstellt, ein Ausschreibungskatalog und haben das dann quasi&nbsp;ausgeschrieben, ja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Wie habt Ihr dabei darauf&nbsp;geachtet, dass die zueinander passen?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es gab eine \u00fcbergeordnete Koordinationsfunktion, das&nbsp;war auch eine externe Begleitung, die uns das ein bisschen unter einen&nbsp;Umbrella gestellt hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Und jetzt der Bereich Cybersecurity: Hast es schon ein paar&nbsp;Mal gesagt, aber inwieweit habt Ihr den schon bei Architektur und Design eigentlich&nbsp;der Wellen, in dem Falle, eingebaut und inwieweit ist das sozusagen Kernbestandteil oder&nbsp;ein Bestandteil von vielen? Cybersecurity ist sozusagen ein Teil des Ganzen, oft nicht der Hauptteil, aber wie&nbsp;seid Ihr vorgegangen, das einzubetten?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vielleicht darf ich hier auf zwei Teile aufteilen, weil wir&nbsp;haben ja, wie gesagt, auch eine Wave Security, die auch noch immer l\u00e4uft. Also ich habe auch&nbsp;dann vor zwei Jahren eine komplett neue IT-Security Strategie aufgestellt mit einem Drei-&nbsp;bis F\u00fcnfjahresplan, wenn man so lange planen kann, aber mit einem ungef\u00e4hren Outlook.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wir haben ja&nbsp;auch Teile der Security outgesourced. Also vor allem die operativen Themen, wie ein SIEM\/SOC zum Beispiel&nbsp;oder ein Vulnerability Management. Das war die Security Roadmap, das hei\u00dft das war ziemlich eigenst\u00e4ndig und unabh\u00e4ngig von den anderen Projekten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei den anderen Projekten haben wir, wie gesagt, unser&nbsp;ISMS Regelwerk, also wir haben schon diese Vorgaben gehabt, auch zu einem gewissen Teil&nbsp;f\u00fcr bestehende Partner, auch wenn nur kleiner gelebt. Man muss schon auch ehrlicherweise dazu&nbsp;sagen: Durch den Speed, den wir hier&nbsp;hatten bei diesem Outsourcing, ist wie so oft die&nbsp;Security vielleicht nicht immer ganz&nbsp;vorne angestellt gewesen \u2013 sagen wir mal so. Wir sind nat\u00fcrlich eingebunden worden, aber das Wichtigste war zum einen einmal, dass man die Systeme up and running kriegt,&nbsp; also beim Partner und wir tun jetzt nat\u00fcrlich&nbsp;schon Nachsch\u00e4rfen, also wir kommen schon drauf,&nbsp;okay vielleicht hat man hier eine Kleinigkeit&nbsp;vergessen, dort ein Kleinigkeit vergessen, aber&nbsp;das Wichtigste f\u00fcr mich war, man muss&nbsp;sich auch als Security, wenn man nicht aktiv&nbsp;eingebunden wird,&nbsp; muss man selbst proaktiv auf die&nbsp;Teams zugehen und sich selbst rein reklamieren,&nbsp;auch wenn es die Teams nicht immer gerne sehen,&nbsp;weil wenn man die Security einkauft, bedeutet das auch hin und wieder etwas mehr Arbeit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aber lieber im Vorfeld die Security mit etwas mehr Aufwand ber\u00fccksichtigen, als im Nachgang mit noch mehr&nbsp;Aufwand erst nachzur\u00fcsten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Wird h\u00e4ufig eher teurer. Security ist ja auch immer eine Richtung&nbsp;eine Trade-off-Entscheidung, muss man einfach risikobasiert dann treffen. Gibt es&nbsp;vielleicht ein paar Beispiele, wo Ihr Trade-off-Entscheidungen einfach zwischen Features, Usability&nbsp;und Security treffen musstet und wie seid Ihr damit vorgegangen oder wie habt Ihr Euch entschieden, vielleicht?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sagen wir mal so, Trade-offs mussten wir gar nicht so viele machen, weil das Budget&nbsp;war gegeben \u2013 das muss man sagen, das ist ja nicht immer so selbstverst\u00e4ndlich, dass man das&nbsp;Security Budget kriegt, das man braucht. Aber das ist durch unseren neuen Vorstand und durch unsere&nbsp;neue Teamleitung, die sind auch sehr Security-affin und unterst\u00fctzen die Security auch ganz stark, war mal diese Grundlage gegeben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wir hatten einige Themen, wie zum Beispiel ein SIEM\/SOC,hatten wir vorher noch gar nicht. Also wir haben hier bei bestimmten Themen auf der gr\u00fcnen Wiese&nbsp;angefangen, daher mussten wir hier nicht gro\u00dfartig Trade-offs machen. Ganz im Gegenteil, wir konnten&nbsp;sogar mit dem bestehenden Partner schauen, wo gibt es Synergien, welche Partner integrieren sich&nbsp;gut, welche arbeiten gut zusammen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nat\u00fcrlich jetzt kommt man im Nachgang vielleicht beim einen&nbsp;oder anderen Thema drauf, muss man auch ganz ehrlich sagen, wo wir sagen, &#8222;okay, dieses Know-how&nbsp;h\u00e4tten wir vielleicht besser nicht nach drau\u00dfen gehen sollen.&#8220; Wir sind sogar schon wieder soweit, dass wir bestimmte Themen jetzt doch wieder ins Haus holen. Klassisches Beispiel also, wie es bei&nbsp;uns jetzt ist, kann ich auch offen sagen, ist zum Beispiel das wohl Vulnerability Management System. Nat\u00fcrlich, das Scanning kann der Externe machen, aber wir haben uns so erhofft, dass der Externe auch&nbsp;das interne Patching anleiten kann und so weiter. Aber man muss so einen komplexen Konzern und auch&nbsp;so eine komplexe IT-Infrastruktur mehr verstehen und da haben wir auch lernen m\u00fcssen: &#8222;Okay, wir&nbsp;k\u00f6nnen doch nicht alles den Partner geben. Ein Teil muss bei uns bleiben.&#8220; Jetzt schauen wir halt&nbsp;zum Beispiel gerade beim Vulnerability Management, dass wir das Scanning, dass einfache Doings, sage ich mal, was zum Teil&nbsp;automatisiert l\u00e4uft, dem Partner machen lassen, aber das ganze Patch Management, das Vulnerability Management, dann doch im Haus die Ressource behalten. Aber im Gro\u00dfen und Ganzen, muss ich&nbsp;sagen, mussten wir hier keine gro\u00dfen Abstriche machen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Super, cool. Ist wahrscheinlich auch dadurch,&nbsp;dass Ihr es von Anfang an auch mitgedacht habt, nat\u00fcrlich der gro\u00dfe Vorteil, weil h\u00e4ufig die Erfahrung ist, man macht was, und da muss man es hinterher&nbsp;zusammensammeln und dann muss man n\u00e4mlich den Trade-off fahren, weil dann schon nat\u00fcrlich&nbsp;Features freigegeben waren, die dann wieder eins werden muss. Das ist der schlechtere Weg, der unangenehmere Weg.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Und jetzt vielleicht im R\u00fcckblick auch auf die letzten Monate und jetzt schon Jahre in diesem \u00dcbergang. Was sind&nbsp;so elementare Punkte f\u00fcr Cybersicherheit oder Informationssicherheit, die Euch auf diesem Weg&nbsp;aufgefallen sind und die auch f\u00fcr andere relevant werden, von Anfang an auf dem Schirm zu haben?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also eines ist, aber ich&nbsp;glaube, da spreche ich jedem CISO aus der Seele,&nbsp;das ist ja heute auch kein Geheimnis mehr, ist,&nbsp;dass man die Security ganzheitlich betrachtet. Auch wir haben es bis vor Kurzem nicht ganzheitlich&nbsp;betrachtet. Wir haben zum Beispiel die OT, also die Industriesicherheit, den Werken \u00fcberlassen, weil die einfach eine klare Schnittstelle war, die&nbsp;IT gehabt haben. Nach einigen internen Diskussionen&nbsp;und \u00dcberzeugungsarbeit, muss man auch sagen, haben&nbsp;wir uns darauf geeinigt, dass auch die OT-Security&nbsp;zu uns in die Group Security wandert. Weil es einfach wichtig ist, dass man das ganze System&nbsp;Infrastruktur oder IT und OT als Ganzes betrachtet. Es verschmilzt ja auch immer mehr. Man&nbsp;holt sich die BI, das Analytics, holt sich immer mehr Daten aus dem OT-Bereich; der OT-Bereich holt&nbsp;sich Produktionsdaten, Produktionsauftr\u00e4ge aus der IT. Also es wird immer mehr vernetzt. Daher ist es, glaube&nbsp;ich, das A und O, dass man Security ganzheitlich betrachtet und jetzt nat\u00fcrlich mit den ganzen&nbsp;Partnern und mit dem Outsourcing-Partnern und nat\u00fcrlich dann auch noch mit der Cloud zuk\u00fcnftig, muss man hier auch die Partner immer mehr ins Boot holen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also ich glaube, das ist einer der wichtigsten Punkte \u2013 diese ganzheitliche Betrachtung. Und nat\u00fcrlich&nbsp;Security fr\u00fchzeitig einzubinden \u2013 je fr\u00fcher, umso besser, je sp\u00e4ter, umso kostspieliger. Das sind meine zwei Main Takeaways der letzten Jahre; habe auch viel lernen&nbsp;m\u00fcssen selbst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und das Ziel als CISO nat\u00fcrlich, vielleicht auch f\u00fcr die CISO<strong>\u00b4<\/strong>s ein Tipp, dass man sich als CISO Geh\u00f6r verschafft. Also weg von dieser Buhmann-Rolle, h\u00f6rt man immer mehr, also der CISO ist auch immer mehr der Business Enabler, also auch als Security. Das ist definitiv ein wichtiger Punkt, dass man sich als CISO auch mit dem Business gut stellt, dass man rausgeht ins Business, nicht nur, wie es viele noch immer denken, Security als IT-Thema&nbsp;betrachtet, sondern als ganzheitliches Thema, Konzernthema betrachtet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wir haben auch sehr wichtige interne Takeaways: Jetzt auch das ganze Thema Tool-Auswahl, wenn man unserer Infrastruktur und unsere Security Infrastruktur anschaut, da w\u00fcrde&nbsp;ich sagen, da h\u00e4tte ich mir in der Vergangenheit wahrscheinlich (&#8230;) hin und wieder \u00f6fter einen&nbsp;Partner geholt, der uns auch bei der Evaluierung von&nbsp;diesen Themen hilft, weil hier die gro\u00dfe Challenge wirklich ist, jeder schreibt sich auf, er kann alles, quasi. Wenn man dann die Produkte einmal hat, wenn man dann einmal seine eigenen Anforderungen mit&nbsp;den Produkten vergleicht, oft kommt man erst dann&nbsp;im t\u00e4glichen Betrieb drauf, \u201edas passt doch nicht so, wie uns das der Verk\u00e4ufer, der Key-Accounter,&nbsp;gesagt hat.\u201c Also hier gehe ich&nbsp;lieber immer eine extra Schleife mittlerweile,&nbsp;auch wenn es notwendig ist, mit externer Unterst\u00fctzung, die&nbsp;uns bei der Evaluierung helfen, weil es halt mittlerweile auch so viele verschiedene Anbieter&nbsp;gibt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aber das ist definitiv auch ein Key-Takeaway: Bitte lieber einmal eine extra Runde gehen, schauen, sind die Produkte \u00fcberhaupt notwendig, braucht man es \u00fcberhaupt. Wir sind auch gerade dabei sehr&nbsp;stark wieder zu konsolidieren, also viele Produkte, vielleicht habe ich ein kleines Drehtuch, wenn&nbsp;ich ein Produkt weggebe, aber daf\u00fcr spare ich mir halt die Administration von zehn verschiedenen Produkten und habe am Ende des Tages noch mehr zwei oder drei. Also man braucht kein ganzes Bauhaus voll Tools, man braucht nur die richtigen Tools.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Du hattest das Stichwort OT gerade schon auch angesprochen. Gehe ich dann richtig in der Annahme, dass Ihr sozusagen&nbsp;die Wellen erstmal IT-fokussiert aufgesetzt habt und dann im Nachgang oder in einem zweiten&nbsp;Schritt geschaut habt, wie das auf die OT passt, nachdem Ihr die Verantwortung&nbsp;zusammengef\u00fchrt habt? Oder war die OT auch vorher schon integriert?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nein, die war vorher&nbsp;noch nicht integriert. Das hat schon nat\u00fcrlich eine gewisse Schnittstelle gegeben, weil wir&nbsp;nat\u00fcrlich schon vor dieser ganzen Transformation hier bestimmte Systeme angebunden gehabt haben, weil wir Produktionsdaten schon gebraucht haben, weil wir schon Maschinendaten ausgelesen haben. Ja, das war es schon gegeben, aber es gab eine klare OT-Firmware, das war die Schnittstelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In meiner&nbsp;Security Roadmap f\u00fcr drei bis f\u00fcnf Jahre haben wir nat\u00fcrlich OT schon betrachtet, also&nbsp;wir wussten zwar noch nicht, ob wir es wirklich schaffen, dass wir die OT Governance und&nbsp;Compliance bei uns in die Verantwortung kriegen, aber nat\u00fcrlich haben wir das mit diesen&nbsp;ganzheitlichen Einsatz dann auch geschafft, war also schon Teil der Security Roadmap und haben das&nbsp;ja jetzt dann auch technisch implementiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Und jetzt habt Ihr nat\u00fcrlich ein paar Sachen,&nbsp;die jetzt so anstehen, ist nat\u00fcrlich so Justierung, vielleicht Verantwortlichkeiten noch mal anschauen,&nbsp;aber was sind dann weiterhin so f\u00fcr die n\u00e4chsten,&nbsp;wenn Du den Drei- bis F\u00fcnfjahresplan hast, was sind die Meilensteine, die Ihr Euch da jetzt noch vorgenommen habt als N\u00e4chstes?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genau, wir haben&nbsp;bestimmte Themen, die wir nat\u00fcrlich noch umsetzen m\u00fcssen und Security ist ja eher ein laufendes&nbsp;Thema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aber ein ganz gro\u00dfes Thema f\u00fcr uns ist jetzt nat\u00fcrlich das BCM Thema, also Business Continuity Management, Resilienz Thema, das hei\u00dft auch, dass wir, wenn wirklich was passiert, wieder schnell up&nbsp;and running sind. Also das ist glaube ich, eines der gr\u00f6\u00dften Themen. Jetzt sind wir gerade dabei,&nbsp;ein BCMS System aufzubauen, also parallel zu unserem Informationssicherheitsmanagementsystem&nbsp;ein Business Continuity Management System und dann nat\u00fcrlich alles was danach&nbsp;gelagert ist, wieder Anlaufpl\u00e4ne, wieder Anlaufprozeduren und so weiter. Bis hin zu Business Impact Analysen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein weiteres gro\u00dfes Thema ist nat\u00fcrlich das ganze&nbsp;Thema Zero Trust, das kommt jetzt bei uns&nbsp;schon langsam, sage ich einmal. Wir fangen hier im&nbsp;Netzwerkbereich, also ZTNA, also Zero Trust&nbsp;Network Access, und dann ab n\u00e4chstes Jahr wollen&nbsp;wir das dann ausweiten auf den Client und Endpoint&nbsp;Bereich. Also definitiv ein gro\u00dfes Thema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Krisenmanagement ist ein gro\u00dfes Thema, das&nbsp;wir im Zuge des BCMS nat\u00fcrlich ein bisschen&nbsp;noch erweitern und, wo wir jetzt noch ein bisschen evaluieren,&nbsp;aber was auch definitiv noch eine Baustelle&nbsp;ist, ist, sage ich, das ganze Thema Identity Management. Wir haben ein klassisches Active Directory, aber wir wollen ja weiter gehen, wir wollen das Live Sector Management so weit wie m\u00f6glich automatisieren und da braucht es nat\u00fcrlich auch eine gewisse Toolunterst\u00fctzung. Das sind so die Kernthemen, die&nbsp;wir jetzt die n\u00e4chsten zwei\/drei Jahre oder ein\/zwei Jahre im Fokus haben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Wird nicht langweilig.<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcberhaupt nicht, nein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><strong>Genau, und vielleicht, einfach noch mal abschlie\u00dfend nochmal&nbsp;zur\u00fcckgeblickt und noch mal gesagt: Wenn Du Dir auf die letzten so circa zwei Jahre schaust, die es ja waren, was w\u00fcrdest Du aus heutiger Sicht anders machen bzw. anderen Unternehmen auch gleich&nbsp;empfehlen in ihrem Vorgehen zu beachten?<\/strong><\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Also ich glaube das aller aller aller Wichtigste ist es, vor&nbsp;allem sobald noch externe Partner ins Spiel kommen, klare Rollen und Verantwortlichkeiten. Damit haben&nbsp;wir heute noch zu k\u00e4mpfen, obwohl wir nat\u00fcrlich, man hat Vertr\u00e4ge, aber wenn die nicht sauber gestaltet&nbsp;sind, wenn die Prozesse nicht sauber gestaltet sind und vor allem die Verantwortlichkeiten und&nbsp;die Ansprechpartner nicht sauber gestaltet sind, dann hat man im Nachgang sehr viele extra&nbsp;Schritte zu tun und ich glaube, das ist einfach das Allerwichtigste, damit man klar definiert,&nbsp;wer ist f\u00fcr was zust\u00e4ndig und das am besten nat\u00fcrlich auch verschriftlicht. Also das ist mein&nbsp;Key Learning aus den letzten zwei Jahren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gilt nicht nur beim Outsourcing, sondern nat\u00fcrlich auch, wenn&nbsp;man On-Premise alles selbst betreibt. Das haben wir in der Vergangenheit probiert zu machen, dass&nbsp;wir alles so gut wie m\u00f6glich dokumentieren. Das ist jetzt im Zuge dieser schnellen Transformation vielleicht ein bisschen untergegangen, weil es ist immer einfacher zu sagen, \u201eJa, das macht eh alles&nbsp;der Partner&#8220;, aber im Daily Doing merkt man dann doch, dass es nicht so ist, dass das einfach der&nbsp;Partner machte. Die Retainingorganisation muss gest\u00e4rkt werden, die Retainingorganisation, die im&nbsp;Haus bleibt, die muss geschult werden und die ist nat\u00fcrlich nach wie vor der Hauptverantwortliche. Das ist Accountability, bleibt nat\u00fcrlich immer beim Unternehmen und das ist etwas, was klar geregelt&nbsp;werden muss und ich glaube, da haben wir noch ein bisschen Lernbedarf gehabt, das&nbsp;haben wir jetzt beachtet und jetzt geht es darum, eben diese Themen nachzusch\u00e4rfen. Aber ich&nbsp;glaube, das ist das Allerwichtigste, finde ich, ja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Spannend! Dann h\u00e4tte ich gesagt, f\u00fcr den Moment,&nbsp;vielen Dank f\u00fcr Deine Zeit, dass Du Erfahrungen mit uns geteilt hast.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ich glaube, es lohnt sich&nbsp;wahrscheinlich in einiger Zeit wieder reinzuh\u00f6ren, wie Ihr quasi die n\u00e4chsten Schritte gemacht&nbsp;habt und f\u00fcr den Moment herzlichen Dank und viel Erfolg auf dem Weg weiterhin.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vielen Dank&nbsp;und danke f\u00fcr die Einladung. Bis bald!<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcbrigens: Der Artikel spiegelt unseren aktuellen Wissensstand wider \u2013 aber auch wir lernen jeden Tag dazu. Fehlen aus Ihrer Sicht wesentliche Aspekte, oder haben Sie eine andere Perspektive auf das Thema? Gerne diskutieren wir mit Ihnen und weiteren Experten in Ihrem Hause die gegenw\u00e4rtigen Entwicklungen vertiefend und freuen uns \u00fcber Ihr Feedback sowie Anfragen zu einem Austausch.<br><br>Und zuletzt noch: Nennungen (oder die fehlende Nennung) von Anbietern stellt keine Empfehlung seitens CyberCompare dar. Empfehlungen sind immer abh\u00e4ngig von der kundenindividuellen Situation.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Marcel Lehner Marcel Lehner gestaltet seit \u00fcber 20 Jahren die Cyber-, Informations- und IT-Security-Branche mit [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":3805,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[19],"tags":[],"class_list":["post-3807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-interviews-de"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/3807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=3807"}],"version-history":[{"count":1,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/3807\/revisions"}],"predecessor-version":[{"id":3808,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/3807\/revisions\/3808"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media\/3805"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=3807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=3807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=3807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}