SaaS-Anwendungen (Software as a Service) sind aus den meisten Unternehmen heute nicht mehr wegzudenken. Viele nutzen inzwischen Büroanwendungen, CRM-Systeme oder Collaboration-Tools aus der Cloud, um von Vorteilen wie Flexibilität und Skalierbarkeit zu profitieren. Damit bildet die Software aus der Cloud die zentrale Grundlage für Homeoffice und mobiles Arbeiten.
Sicherheitsteams, die für den Schutz sensibler Unternehmensdaten verantwortlich sind, stellt diese Praxis jedoch vor große Herausforderungen.
- Begrenzte Schutzfunktionen der Plattformen
Die Konfigurationsmöglichkeiten von SaaS-Plattformen wie Microsoft Office 365, Salesforce oder Zoom reichen für einen zuverlässigen Schutz kritischer Daten nicht aus. Mit ihnen können Unternehmen nicht verhindern, dass ihre Mitarbeiter versehentlich personenbezogene Daten, Finanzinformationen oder Betriebsgeheimnisse in der Cloud speichern. Es drohen Verstöße gegen gesetzliche Vorgaben wie DSGVO und Branchenstandards wie PCI (Payment Card Industry Data Security Standard) und der Verlust von geistigem Eigentum.
- Einsatz inoffizieller Cloudlösungen
Die Verbreitung hybrider Arbeitsmodelle hat eine beträchtliche Schatten-IT geschaffen. Im Homeoffice oder unterwegs nutzen viele Mitarbeiter nicht nur die offiziellen SaaS-Anwendungen ihres Unternehmens. Weil es komfortabel ist, greifen sie auch oft auf private Cloudlösungen wie Slack oder Dropbox zurück. Teilen sie mit solchen Tools sensible Unternehmensdaten über öffentliche Links, sind diese Informationen einem erheblichen Risiko ausgesetzt.
- Nutzung privater Endgeräte
Eine weitere gängige Praxis macht die Schatten-IT noch größer. Zuhause oder mobil greifen Mitarbeiter häufig mit ihren privaten Endgeräten auf die SaaS-Anwendungen zu. Diese Geräte befinden sich komplett außerhalb der Kontrolle der Unternehmens-IT. Das kann beispielsweise dazu führen, dass Mitarbeiter vertrauliche Dokumente aus Microsoft 356 auf ihre privaten PCs oder Smartphones herunterladen, die dort aus Sicherheitsgründen niemals gespeichert werden dürften.
„SaaS-Anwendungen stellen für sensible Unternehmensdaten ein erhebliches Risiko dar. Sie deshalb einfach zu verbieten, ist aber natürlich keine Alternative, denn sie machen Unternehmen und ihre Mitarbeiter zweifellos produktiver. Mit Sicherheitslösungen wie einem Cloud Access Security Broker können Unternehmen die Risiken der Cloud-Nutzung minimieren und ihren Mitarbeitern dadurch eine breite Nutzung ermöglichen“, erklärt Frank Limberger, Data & Insider Threat Security Specialist bei Forcepoint.
„Solche Lösungen erlauben es Unternehmen, alle genutzten Cloud-Anwendungen zu identifizieren und Zugriffe darauf gerätebasiert zu steuern„Moderne Cloud Access Security Broker bringen dabei eine nahtlose Integration in ein System für Data Loss Prevention mit. Unternehmen können die Sicherheitsrichtlinien zum Schutz ihrer Daten dann über eine zentrale Managementkonsole über ihre On-Premises- und Cloud-Umgebungen hinweg ganzheitlich durchsetzen. Das ist nicht nur effizienter, sondern verhindert auch Sicherheitssilos“, so Limberger weiter.