Es gibt viele Möglichkeiten, die Sicherheitslage eines Unternehmens zu verbessern und seine Robustheit zu erhöhen. Dazu gehört, Netzwerke sicherer zu machen und Mitarbeiter zu schulen, sich nicht an Social Engineering zu beteiligen. Eine Art von Risiko, das jedoch oft übersehen wird, ist das Risiko, das von Dritten ausgeht.
Wenn ein Unternehmen gehackt wird, kann der Angreifer häufig alle damit verbundenen Unternehmen schädigen. Wenn es also für Dritte leicht ist, anzugreifen, besteht möglicherweise eine indirekte Gefahr für Ihr Unternehmen. Verifizieren Was ist Safety Service Edge (SSE) und warum ist es wichtig?.

Das Risikomanagement durch Dritte soll dieses Problem reduzieren. Was ist also diese Technik und wie sollte sie implementiert werden? Finden wir es weiter unten heraus.
Schnelle Links
Was ist ein Dritter?
Ein Dritter ist jede juristische Person, mit der Ihr Unternehmen zusammenarbeitet. Dazu gehören die von Ihnen genutzten Lieferanten, Anbieter, Geschäftspartner und Dienstleister. Diese externen Dienste decken möglicherweise nur einen kleinen Teil Ihres Geschäfts ab, aber das hindert Sie nicht daran, sich auf sie zu verlassen.
Viele Dritte benötigen zur Erfüllung ihrer Aufgaben auch Zugriff auf Ihr Unternehmensnetzwerk. Das bedeutet, dass bei einem Hackerangriff auch Ihr Netzwerk zum Opfer wird.
Was ist Third-Party-Risikomanagement?

Beim Third-Party-Risikomanagement geht es darum, Risiken zu identifizieren und zu reduzieren, die sich aus der Zusammenarbeit mit Dritten ergeben. Dazu müssen Sie prüfen, mit wem Sie derzeit zusammenarbeiten, wissen, welchen Risiken diese ausgesetzt sind, und Schutzmaßnahmen ergreifen, um Ihr Unternehmen vor ihnen zu schützen.
Obwohl es nicht möglich ist, die Zusammenarbeit mit Dritten zu vermeiden, besteht der Zweck des Risikomanagements Dritter darin, dies so sicher wie möglich zu gestalten. Abhängig von Ihrem Unternehmen kann dies bedeuten, dass Sie auf unterschiedliche Dritte zurückgreifen oder sich von denen isolieren, mit denen Sie in Kontakt kommen. Verifizieren Was ist ein Cloud-Access-Sicherheitsbroker?
Warum ist das Risikomanagement Dritter wichtig?

Es ist wichtig, die von Dritten ausgehenden Risiken nicht zu unterschätzen. Hier sind einige Gründe:
Unternehmen verlassen sich zunehmend auf Dritte
Aufgrund der Einfachheit des Outsourcings verlassen sich viele Unternehmen heute von der Datenspeicherung bis zur Gehaltsabrechnung auf Dritte. Die meisten Unternehmen können nicht richtig funktionieren, wenn ein wichtiger Dritter stark genug angegriffen wird, und dies könnte auch dazu führen, dass ihre Daten verloren gehen.
Die Sicherheit Dritter ist sehr unterschiedlich
Die Sicherheitspraktiken von Drittanbietern variieren stark. Um herauszufinden, welche Parteien ein Risiko für Ihr Unternehmen darstellen, ist häufig eine sorgfältige Untersuchung erforderlich. Das Risikomanagement Dritter stellt sicher, dass die Sicherheitslage jeder Partei verstanden und bei Bedarf ersetzt wird.
Oftmals greifen Dritte auf Ihr Netzwerk zu
Dritte benötigen häufig Zugriff auf Ihr Netzwerk. Daher ist es üblich, dass Dritte ihre eigenen Benutzerzugangsdaten erhalten. Wenn diese Zugangsdaten gestohlen werden, kann ein Hacker Zugriff auf Ihr Netzwerk erhalten.
Sie sind für Angriffe Dritter verantwortlich
Bei der Speicherung vertraulicher Informationen wird häufig auf externe Parteien zurückgegriffen. Daher ist Ihr Unternehmen verantwortlich, wenn Dritte gehackt werden und diese Informationen gestohlen werden. Wenn die Informationen Ihres Kunden verloren gehen, sind Sie dafür verantwortlich, auch wenn der Dritte dafür verantwortlich ist. Dies öffnet nicht nur Tür und Tor für eine Rufschädigung Ihres Unternehmens, sondern macht Sie möglicherweise auch strafbar. Verifizieren Was ist ein Identity and Access Management (IAM)-System?.
So implementieren Sie das Risikomanagement Dritter

Das Risikomanagement Dritter ist eine weitreichende Tätigkeit, und die konkreten Schritte hängen von der Größe des Unternehmens und der Art der Drittparteien ab, mit denen es zusammenarbeitet. Die meisten Unternehmen werden jedoch von den folgenden Schritten profitieren:
Inventarisierung aller Drittanbieter
Um die Risiken für Ihr Unternehmen zu verstehen, müssen Sie eine Bestandsaufnahme aller Drittanbieter durchführen, mit denen Sie derzeit zusammenarbeiten. Dieses Inventar sollte alle Dritten unabhängig von ihrer Größe umfassen. Sie sollten auch die Teile des Netzwerks dokumentieren und welche Daten für jeden verfügbar sind.
Einstufung Dritter nach Risiken
Die Risiken Dritter sind sehr unterschiedlich. Daher muss das Unternehmen jeden Dritten nach seinem Risikograd einstufen. Dazu gehört auch die Überlegung, was passieren würde, wenn es gehackt würde, und die Wahrscheinlichkeit, dass dies geschieht. Dies ist wichtig, da Sie sich so zunächst auf Dritte mit hohem Risiko konzentrieren können.
Berücksichtigen Sie alle Risiken
Beim Risikomanagement Dritter geht es nicht nur um Cybersicherheitsrisiken. Dritte können Ihrem Unternehmen auf vielfältige Weise Schaden zufügen, ohne gehackt zu werden. Wenn Sie aus irgendeinem Grund die vereinbarte Dienstleistung nicht mehr erbringen, könnte Ihr Unternehmen in Schwierigkeiten geraten. Wenn ihr Ruf geschädigt ist, bedeutet dies, dass Ihr Ruf damit in Verbindung gebracht wird. Daher muss die Risikobewertung alle potenziellen Risiken umfassen, nicht nur die Sicherheit.
Holen Sie zusätzliche Informationen von Dritten ein
Für das Third-Party-Risikomanagement sind zahlreiche Informationen über Dritte erforderlich, die in der Regel durch den Versand von Fragebögen gewonnen werden. Dies ist gängige Praxis und Sie können standardisierte Fragebögen erwerben, die für diesen Zweck entwickelt wurden. Natürlich können Sie auch eigene Umfragen durchführen, aber bevor Sie diesen Weg gehen, sollten Sie wissen, welche Fragen Sie stellen müssen.
Reduzierung von Risiken, die Schaden verursachen könnten
Nachdem Sie eine Bestandsaufnahme aller Drittparteien und deren Risiken durchgeführt haben, können Sie versuchen, die Risiken zu reduzieren. Dies kann eine Optimierung Ihres Netzwerks erfordern, z. B. die Einschränkung des Zugriffs oder die Aufforderung an Dritte, zusätzliche Sicherheitsrichtlinien zu implementieren. Manchmal kann es auch erforderlich sein, die Dritten, mit denen Sie zusammenarbeiten, zu wechseln.
Richten Sie die Überwachung durch Dritte ein
Das Risikomanagement Dritter ist ein fortlaufender Prozess, der einer regelmäßigen Überwachung bedarf. Sie können Dritte manuell überwachen, indem Sie regelmäßige Bewertungen durchführen. Oder Sie nutzen dedizierte Apps, die Dritte automatisch überwachen. Dritte können ihr Verhalten ändern und die Bedrohungen, denen sie ausgesetzt sind, ändern sich ständig.
Wiederholen Sie diesen Vorgang für neue Dritte
Sie sollten die oben genannten Schritte jedes Mal wiederholen, wenn Sie eine neue Beziehung mit einem Dritten beginnen. Alle weiteren Dritten sollten sorgfältig geprüft und entsprechend den von ihnen ausgehenden Risiken ausgewählt werden. Sie sollten jedem nur den Grad an Netzwerkzugang und Daten zur Verfügung stellen, der für die Erfüllung seines Zwecks erforderlich ist.
Erstellen Sie einen Reaktionsplan für Vorfälle
Bei der Planung von Vorfallreaktionen handelt es sich um den Prozess der Erstellung von Verfahren, die Sie im Falle eines Sicherheitsvorfalls umsetzen können. Das Third-Party-Risikomanagement verhindert nicht zwangsläufig Vorfälle Dritter, kann aber genutzt werden, um wahrscheinlich eintretende Ereignisse besser vorherzusagen. Anschließend sollte die Reaktion auf den Vorfall geplant werden, um sich bestmöglich darauf vorzubereiten. Verifizieren Was ist eine Cloud-Workload-Schutzplattform?
Das Risikomanagement Dritter ist für jedes Unternehmen wichtig
Unternehmen verlassen sich heute für eine Vielzahl von Dienstleistungen auf Dritte. Es ist auch nicht ungewöhnlich, dass ihnen Zugang zu sicheren Netzwerken gewährt wird und sie für die Speicherung privater Kundeninformationen verantwortlich sind. In diesem Szenario könnte ein Angriff auf eine solche Partei schwerwiegende Folgen haben.
Das Risikomanagement Dritter ist ein immer wichtigerer Bestandteil der Unternehmensversicherung. Alle Unternehmen sollten klar verstehen, mit wem sie zusammenarbeiten, welche Risiken damit verbunden sind und wie sie diese Risiken mindern können. Sie können es jetzt ansehen Was ist User and Entity Behavior Analytics (UEBA)?










