Meine Vision für IT-Sicherheit: Von Reaktion zu Prävention

„Was möchte ich mit meiner Arbeit in der IT-Sicherheit erreichen?”, wurde ich letztlich gefragt. Wenn Sie Auto fahren, Rad fahren oder zu Fuß auf der Straße gehen, dann treffen Sie eine Risikobewertung und entscheiden, wie Sie sich verhalten werden, damit Sie gesund ans Ziel kommen und keine Schäden verursachen. Ich wünsche mir eine implizite Risikobewertung bei der Entwicklung, dem Kauf und der Wartung von IT-Systemen und IT-Infrastrukturen, um die Wertschöpfung der Unternehmen und die Arbeitsplätze zu schützen.

Mein Eindruck ist, dass IT-Sicherheit noch ein neuer Faktor ist, genauso wie das Testen von intern und extern entwickelten Software im Jahr 2003, als ich mein Studium angefangen habe. Heutzutage ist die Investition in Tests in jedem IT-Projekt selbstverständlich. IT-Mitarbeiter müssen die verschiedenen Arten von Tests und ihre jeweiligen Vor- und Nachteile verstehen und in der Praxis umsetzen können.

Außerdem wünsche ich mir mehr veröffentlichte Statistiken über das Ausmaß und die Eintrittswahrscheinlichkeit von Fehlern, Störungen und Angriffen gegen IT-Systeme, damit man Sicherheitsmaßnahmen anhand dieser Werte in einem Unternehmen bewerten kann. Es gibt bereits klare Metriken, um die Investition in Tests zu bewerten. Anhand der Fehlerfrequenz und -art in produktiven Umgebungen kann man erkennen, welche Art von Tests im Entwicklungsprozess fehlt. Bei Sicherheitsprodukten und -lösungen sind wir noch nicht so weit, um fundierte Entscheidungen über ihre Effektivität treffen zu können.

Was möchten Sie mit Ihrer Arbeit in der IT-Sicherheit erreichen? Wie sieht diese Welt aus?

Bild von This_is_Engineering aus Pixabay

essential