Am 26. September 2024 hat IT WELT (Computerwelt, ITW Verlag) einen Clip von einer Minute und 14 Sekunden veröffentlicht. Ich spreche darin über Zwei-Faktor-Authentifizierung und über die Regeln, nach denen Techniker an Kundensystemen arbeiten. Das hier ist die Kurzfassung, nicht ein Wortprotokoll.
Der Clip liegt bei LinkedIn: IT WELT, Sicherheit und Zwei-Faktor-Authentifizierung.
Wer heute noch keine Zwei-Faktor-Authentifizierung verwendet, ist in allergrößter Gefahr. Damit das kein Problem wäre, müsste man sich vom Netz komplett trennen.
Die bekannten Regeln muss man als Prozess durchsetzen:
Vieles, was nach einzelner Technik aussieht, ist eine Frage der Abläufe.
Für einen IT-Dienstleister kommt eine zweite Gefahr dazu. Ein Gerät, mit dem sich Techniker gleichzeitig per VPN auf viele Kundensysteme verbinden, ist eine Brücke. Der Angriff muss nicht beim Dienstleister beginnen. Es reicht, wenn ein Kundensystem auf einem anderen Weg befallen ist. Über die Admin-Geräte kann sich das dann auf die anderen Kundensysteme ausbreiten. Das wäre der Super-GAU eines IT-Dienstleisters.
Damit das nicht passiert, braucht es klare Prozesse und Regeln, wie Techniker arbeiten.
Veröffentlicht am 26. September 2024 von IT WELT. Der LinkedIn-Beitrag trägt die Stichworte Sicherheit, Zwei-Faktor-Authentifizierung, Axians und Itwelt.
Dieselbe Linie zur Zwei-Faktor-Authentifizierung steht in der IT-WELT-Printausgabe 10/2024. Der Roundtable "Volle Cloud voraus" fand bei Axians statt. Dabei waren Christof Baumgartner (ITWelt.at), Simone Frömming (Nutanix), Rainer Schneemayer (Timewarp) und ich. Der Bericht: Volle Cloud voraus.
Capgemini sieht Unternehmen aktuell bei rund 60 Prozent ihrer IT-Services aus eigener oder Anbieter-Cloud, bis 2029 bei nahezu 84 Prozent. Der heimische Markt ist zweigeteilt. Manche betreiben vor Ort kaum noch datenspeichernde Systeme, andere haben mit Cloud noch nichts zu tun. Das Hochwasser in Österreich hat das Risiko einer rein lokalen Infrastruktur sichtbar gemacht. Frömming versteht unter Cloud oft Software as a Service. Bei der Infrastruktur sind viele nur teilweise migriert, und wer schnell wechseln will, scheitert oft am Personal. Ihre Formel dafür: volle Cloud voraus. Schneemayer sieht die Zukunft in der Multicloud. Kaum jemand setzt zu 100 Prozent auf einen Anbieter. Die Schwierigkeit ist, das in eine Strategie zu bringen und die Dienste so zu verteilen, dass das Risiko tragbar bleibt.
Der Anlass für den Wechsel ist oft das Lebensende der Hardware oder eine Vorschrift wie NIS2 und DORA. Wer schon weiß, was er will, baut Anwendungen cloudfähig, mit Kubernetes, Containern und dynamischem Scaling. Für den ersten Schritt ist oft eine 1:1-Kopie sinnvoll, wenn die Software noch nicht für die Cloud gebaut ist, aber mit einer Vorstellung, was danach kommt. Kostendruck schiebt zuerst die Anwendungen, die sich heben und verschieben lassen. Wer vor allem agiler werden will, schaut auf Analytics.
Latenz ist eine physikalische Größe. Latenzempfindliche Anwendungen brauchen von Anfang an den passenden Dienst. Der Betrieb darf während der Migration nicht stehen bleiben. Das braucht Planung, Projektmanagement und Leute, die das können.
Ob die Nutzung gelungen ist, sieht das Geschäft an anderen Stellen als die IT: wie schnell eine Integration aus dem Homeoffice kommt, ob der Prozess effizienter ist. Für die IT-Mitarbeiter ändert sich die Administration der Plattformen, und das stößt auf Widerstand.
Beim Thema Sicherheit, und damit beim Clip oben, sind physische Sicherheit und IT-Sicherheit zweierlei. IT-Sicherheit meint Identitätsdiebstahl und unbefugten Zugriff. Sicherheit ist ein Prozess. Ein Windows-Server in der Cloud ist genauso angreifbar wie einer im eigenen Rechenzentrum. Administrator-Konten müssen besonders gesichert sein. Zwei-Faktor-Authentifizierung ist dafür unverzichtbar. Passwörter werden nicht weitergegeben, gemeinsame Konten gibt es nicht. Schneemayer ergänzt, dass die Angriffswege vor Ort und in der Cloud fast dieselben sind, die Komplexität bei den großen Hyperscalern aber steigt. NIS2 und DORA zwingen dazu, Schwachstellen, Bedrohungen und möglichen Schaden zu benennen. Frömming betont die Schulung: auch eine sauber konfigurierte Software hilft nicht, wenn jemand die Phishing-Mail öffnet. Schneemayer nennt Disaster Recovery as a Service für den Fall, dass der Cloud-Anbieter ausfällt. Viele im Mittelstand wollen kein zweites eigenes Rechenzentrum und müssen festlegen, wie viel Datenverlust und wie lange Ausfall sie tragen.
Bei künstlicher Intelligenz war sich die Runde einig, dass sie bleibt. Bei Nutanix ist ein allgemeines Werkzeug wie ChatGPT verboten, weil die Antworten zu allgemein sind. Für eigene Inhalte braucht es große Sprachmodelle, und die Daten liegen dann in der Cloud, mit denselben Fragen zu Sicherheit und Wiederherstellung. Ich setze im Unternehmen den Microsoft Copiloten ein. Die Rechnung ging nicht um eine halbe Stunde im Monat, sondern eher um 30 Minuten am Tag: Kundendaten aufnehmen, einfache Fragen beantworten, Menschen für das Schwierigere frei machen. Schneemayer sieht Nachfrage nach GPU-Diensten zum Trainieren solcher Modelle, auch aus den USA. Ergebnisse halluzinieren noch und müssen geprüft werden. Der Preis ist Energie und Abwärme. Nachhaltigkeit wird damit zur eigentlichen Frage.