Zum Hauptinhalt springen

Das Risiko, dass wir keine MFA haben

Zwei Wochen ISO 27001-Audits und derselbe Fehler in fast jedem Risikoregister. Warum er immer wieder auftritt – und warum Ihre Tabelle Teil des Problems ist.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy4 Min. Lesezeit
Eine aufklappbare Karte, die sich von einem Risikoregister mit roten Lücken in drei Felder öffnet: Ursache mit einem Schlüssel, Ereignis mit einer aufgebrochenen Tür, Konsequenz mit einem Gebäude und verschütteten Münzen

Ich habe die letzten zwei Wochen mit ISO 27001-Audits verbracht.

Unterschiedliche Unternehmen. Unterschiedliche Branchen. Völlig unterschiedliche Reifegrade. Dieselben ersten drei Zeilen im Risikoregister.

Fehlende Multi-Faktor-Authentifizierung. Keine Backup-Richtlinie. Kein Incident-Response-Plan.

Versuchen Sie nun, einen dieser Einträge laut vorzulesen, in einem Lenkungsausschuss, mit den Worten das Risiko, dass davor.

Das Risiko, dass Fehlen eines Incident-Response-Plans.

Die Grammatik gibt auf, bevor die Logik es tut. Das ist Ihr erster Hinweis.

Ich habe dies vor einiger Zeit als einen von fünf Register-Fehlern aufgeführt. Nach zwei Wochen im Einsatz würde ich es an die erste Stelle setzen und die anderen vier für einen anderen Tag lassen.

Ein Risiko ist ein Satz, der endet

Ein Risiko hat drei Bestandteile. Eine Ursache, ein Ereignis, eine Konsequenz. Etwas ist schwach, etwas passiert, etwas schadet.

Das Risiko, dass unbefugter Zugriff Kundendaten offenlegt, weil die Authentifizierung ausschließlich auf Passwörtern basiert, was zu Meldepflichten und Vertragsverlust führt.

Dieser Satz endet. Man kann ihn hinterfragen. Man kann ihn bepreisen. Man kann entscheiden, ihn zu akzeptieren, und seinen Namen unter die Entscheidung setzen.

"No MFA" finishes nothing. It's a fact about your estate. True, useful, worth fixing, and still just a fact.

Warum alle das tun

Das ist der Teil, den ich interessanter finde als den Fehler selbst.

Nobody writes "lack of MFA" because they're lazy. They write it because it's the only vocabulary anyone handed them.

Beobachten Sie, wie ein Register tatsächlich aufgebaut wird. Jemand öffnet Annex A. 93 Controls. Man geht die Spalte durch, markiert die nicht umgesetzten und kopiert diese in eine Tabellenkalkulation. Spalte A, die Lücke. Spalte B, eine Zahl zwischen eins und fünf, die niemand erklären kann. Spalte C, ein Name aus dem Organigramm.

Herzlichen Glückwunsch. Sie haben die teuerste To-do-Liste des Unternehmens erstellt und sie unter Risikomanagement abgelegt.

Das Control-Framework ist eine Karte der Antworten. Sie haben es genutzt, um Fragen zu generieren. Das Ergebnis war immer eine Liste fehlender Antworten, weil das die einzige Form war, die der Input hatte.

Der Behälter bestimmt, was hineinkommt

Eine Tabellenkalkulation kennt Zeilen und Spalten. Fordern Sie sie auf, ein dreiteiliges Szenario zu speichern, und sie speichert die ersten vierzig Zeichen davon.

So the scenario gets squeezed until it fits the cell. Cause, event and consequence collapse into a noun phrase. "Ransomware." "Supplier failure." "No MFA."

Dann fügt jemand einige Zellen zusammen, um es zu ordnen, fügt bedingte Formatierungen hinzu, die seit 2021 niemand mehr hinterfragt hat, und verteilt es als Version 14 final FINAL.

Excel hat das nicht verursacht. Aber ein Behälter, der für Listen gebaut wurde, liefert jedes Mal eine Liste, und nach einer Weile beginnt die Liste sich wie die Methode anzufühlen.

Was Sie das tatsächlich kostet

Ein Register fehlender Controls versagt bei allen drei Aufgaben, für die ein Register existiert.

Sie können es nicht priorisieren. Every entry is equally true and equally urgent, which means none of them are. "No MFA" and "no visitor badge procedure" sit at the same weight, because both are things you don't have. Absence has no scale.

Sie können es nicht bepreisen. Niemand hat je ein Budget für das Fehlen von etwas genehmigt. Vorstände genehmigen Budgets für Konsequenzen. Ausfallzeiten, Bußgelder, ein abwandernder Kunde, ein Vertrag, der nicht verlängert wird.

Sie können es nicht verteidigen. Legen Sie Ihrem Führungskreis eine Liste von Lücken vor, und Sie haben ihm eine Liste Ihrer eigenen Versäumnisse übergeben. Legen Sie ihm zehn fertige Szenarien vor, und Sie haben ihm Entscheidungsgrundlagen übergeben. Dieselben zugrunde liegenden Fakten. Ein völlig anderes Gespräch, und ein völlig anderes Ergebnis für Ihr Budget.

Der letzte Punkt ist das eigentliche Spiel. Risikomanagement ist die Art, wie Sie sich das Recht erarbeiten, Geld auszugeben.

Die Korrektur dauert einen Nachmittag

Öffnen Sie Ihr Register. Nehmen Sie die ersten zehn Einträge. Jeweils drei Fragen.

  • Was könnte uns passieren? Das ist Ihr Ereignis.
  • Warum ist es möglich? Das ist Ihre Ursache.
  • Was bedeutet es für das Unternehmen? Das ist Ihre Konsequenz.

Schreiben Sie den Satz. Wenn er endet, haben Sie ein Risiko. Wenn er abbricht, haben Sie eine Lücke.

Tipp: Behalten Sie die Lücken. Löschen Sie sie nicht. Sie sind real und müssen behoben werden. Sie gehören nur in einen Behandlungsplan, verknüpft mit den Risiken, die sie ermöglichen, anstatt im Register zu sitzen und so zu tun, als wären sie eines. Ein fehlendes Control ist ein Beleg für ein Risiko. Es war niemals das Risiko selbst.

Zehn Einträge. Ein Nachmittag. Sie werden den Unterschied zwischen einem technischen Symptom und einer tatsächlichen geschäftlichen Gefährdung erkennen, bevor Sie die ersten drei abgeschlossen haben.

Abschließende Gedanken

Ihr Register ist das einzige Dokument im gesamten ISMS, das beschreiben soll, was dem Unternehmen passiert. Jedes andere Artefakt beschreibt, was Sie haben.

Wenn Ihres wie eine Liste von Dingen aussieht, die Sie zu kaufen vergessen haben, erfüllt es die zweite Aufgabe, und dafür brauchte niemand ein zweites Dokument.

Ein gutes Register ist unangenehm zu lesen. Es beschreibt Ergebnisse, die man sich lieber nicht vorstellt, in einer Sprache, die Ihr CFO versteht, mit Zahlen versehen. Wenn Ihres angenehm ist, ist es Dekoration.

Wo das gelehrt wird

Ein Risiko zu formulieren, das endet, ist die erste Stunde jedes Risikomanagement-Kurses, den ich unterrichte, und das, womit die meisten Teilnehmer ohne Vorkenntnisse ankommen. Wenn Sie die Methode statt des Artikels möchten: Der ISO 31000-Pfad führt über Foundation, dann Risk Manager, dann Lead Risk Manager. Lernpfad ansehen oder Kurse durchsuchen.

Wenn Sie Ihr Register in diesem Monat überarbeiten, fragen Sie auch, was Ihr Tool tatsächlich abbilden kann. Ein Szenario mit drei Bestandteilen. Die Controls, die es reduzieren. Was nach deren Anwendung übrig bleibt. Eine Tabellenkalkulation erledigt die ersten zwei schlecht und das dritte überhaupt nicht.

Deshalb habe ich GRCBoard entwickelt. Das Risiko ist der Motor: Szenarien, die enden, Controls, die mit den Risiken verknüpft sind, die sie reduzieren, und eine Restgefährdung, die Sie einem Vorstand vorlegen können. Ihre Richtlinien, Behandlungspläne, Management-Reviews und Audit-Nachweise hängen an derselben Struktur, weil das schon immer so vorgesehen war. grcboard.io

Möchten Sie die nächste Feldnotiz in Ihrem Posteingang?

Der GRC Brief Newsletter. Fünf Links und eine kurze Einschätzung, jeden Montag um 8 Uhr MEZ. Drei Minuten Lesezeit.