Städte und Gemeinden planen wieder mehr Geld in ihre IT-Sicherheit zu investieren. Das zeigt die repräsentative Studie „Cybersicherheit in Kommunen“ von G DATA CyberDefense, Statista und brand eins. Sie macht aber auch sichtbar, wo es hakt: bei der Überwachung außerhalb der Bürozeiten, bei der Fachpersonalstärke und bei der Frage, wie Sicherheitswissen im Arbeitsalltag ankommt.
Ein neuer Reisepass, fließendes Wasser oder eine pünktlich überwiesene Sozialleistung: Hinter vielen Selbstverständlichkeiten des Alltags stehen heute digitale Verwaltungsprozesse. Genau das macht Städte und Gemeinden für kriminelle Hackergruppen immer mehr zu einem attraktiven Ziel. Cybersicherheit ist deshalb keine technische Randnotiz mehr. Sie ist die Grundlage dafür, dass der Staat handlungsfähig bleibt. Damit Verantwortliche Angriffe schnell erkennen und abwehren, brauchen sie ein ausreichendes Budget, Fachkräfte und Know-how. Wie es um diese Themen steht, zeigt die repräsentative Studie „Cybersicherheit in Kommunen“ des Bochumer IT-Sicherheitsunternehmens G DATA CyberDefense, entstanden in Zusammenarbeit mit Statista und brand eins. Befragt wurden rund 700 Beschäftigte des öffentlichen Dienstes.
Abonnieren Sie unseren Newsletter mit Link zur kostenlosen PDF Ausgabe der Kommunalwirtschaft!
Die Investitionsbereitschaft wächst
Innerhalb eines Jahres hat sich die Haltung zu Sicherheitsausgaben spürbar verändert. 43 Prozent der Befragten planen höhere Investitionen in IT-Sicherheit, im Vorjahr waren es 28 Prozent. Jeder Zehnte wartet auf staatliche Fördermittel, zum Beispiel aus dem Sondervermögen, denn die Kassen vieler Städte und Landkreise sind leer. Aber das Geld wird gebraucht. Eine Firewall und ein Virenschutz alleine genügen heute nicht mehr, um Verwaltungen wirksam zu abzusichern. Um die IT-Infrastruktur schützen zu können, benötigt es 24/7-Überwachung. Ein Security Operation Center übernimmt diese Aufgabe, entweder in Eigenleistung oder als Managed Extended Detection and Response (MXDR). Diese Kombination aus moderner Technologie und Dienstleistung überwacht Rechner und Server rund um die Uhr und schlägt Alarm, wenn etwas nicht stimmt. Dann greift das Analystenteam ein und leitet umgehend Gegenmaßnahmen ein.
Aus fremden Vorfällen lernen
Die Liste der Städte, Gemeinden und kommunalen Dienstleister, die Opfer einer Cyberattacke wurden, ist lang. Der aktuelle Angriff auf die Berliner Verwaltung zeigt einmal mehr, wie verwundbar das Gemeinwesen ist. Solche Berichte bringen viele Verantwortliche zum Umdenken. Drei von fünf Befragten geben an, IT-Sicherheitsprozesse oder -richtlinien angepasst zu haben. Ein Beispiel sind Vorgaben für Passwörter. Wenn Beschäftigte komplexe Kennwörter aus Klein- und Großbuchstaben, Ziffern und Sonderzeichen einsetzen, ist das ein wichtiger Beitrag für mehr IT-Sicherheit. Auf Schulungen setzen 62 Prozent der Befragten. Mit Security Awareness Trainings lässt sich das Bewusstsein für Cybergefahren innerhalb der Belegschaft erhöhen. Dazu zählt das Erkennen von Phishing-Nachrichten, also gefälschte E-Mails, mit denen Kriminelle an Zugangsdaten gelangen oder Schadsoftware einschleusen wollen. Weitere Ansatzpunkte sind:
- Investitionen in neue IT-Sicherheitslösungen (46 Prozent),
- Überprüfung und Anpassung der Notfall- und Reaktionspläne (46 Prozent),
- ein höherer Stellenwert der IT-Sicherheit auf Leitungsebene (43 Prozent).
Sicherheit braucht eine Sprache, die ankommt
Viele Beschäftigte in Kommunen sitzen jeden Tag am Computer. Für sie zählt vor allem, dass die Systeme verfügbar sind und funktionieren. IT-Sicherheit bleibt für sie oft ein Buch mit sieben Siegeln. Der Grund: Grundlegendes IT-Wissen ist für viele Menschen schwer verständlich und lässt sich deshalb im Alltag kaum anwenden. Die Studie bestätigt das. Gefragt, was die Umsetzung von Sicherheitsempfehlungen im Arbeitsalltag erleichtert, nennen zwei von fünf Befragten eine verständliche Sprache. 37 Prozent ist ein schneller und unkomplizierter Zugang zu Informationen wichtig, einem Drittel eine klare und übersichtliche Aufbereitung. Auf der Liste steht außerdem die Zusammenarbeit mit anderen Behörden oder Einrichtungen, kompakte Formate und eine zentrale Anlaufstelle für Informationen. Gute Sicherheitsarbeit endet also nicht bei der Technik. Sie muss bei den Menschen ankommen, die sie im Alltag umsetzen.
Angreifer arbeiten, wenn das Rathaus unbewacht ist
Wer seine IT rund um die Uhr überwacht, lässt Cyberkriminellen kaum Spielraum, sich unentdeckt in den Systemen zu bewegen. Das ist entscheidend, denn Täter kennen weder Feierabend noch Mittagspause, weder Wochenende noch Feiertage. Eine Attacke kann daher mitten in der Nacht beginnen. Eine dauerhafte Abwehr gibt es in der Praxis bei 63 Prozent der Befragten. Im Umkehrschluss bleibt die IT bei mehr als einem Drittel zeitweise ohne Aufsicht. Jede dritte Kommune hat die Ressourcen, ihre IT auch außerhalb der regulären Arbeitszeit selbst zu überwachen, etwa über ein Schichtsystem oder Bereitschaftsdienste. Für viele Verwaltungen ist das in Eigenregie aber nicht zu leisten. Sie holen sich Unterstützung von externen Dienstleistern, die über die nötige Personalstärke und das Fachwissen verfügen. Auf diese Weise überwachen drei von zehn Kommunen ihre IT. Ein solcher Partner behält die Systeme auch nachts und am Wochenende im Blick, bewertet Auffälligkeiten und leitet bei einem Angriffsversuch Gegenmaßnahmen ein.
Riskant wird es, wenn die IT unbewacht bleibt. Gerade Rand- und Nachtzeiten nutzen Cyberkriminelle, um etwa große Datenmengen auf externe Server zu übertragen oder weitere Schadsoftware nachzuladen. Zwar zeichnen Monitoring-Lösungen solche Aktivitäten auf, aber vielfach fehlt das nötige Wissen, um eine legitime Aktion von einer kriminellen Handlung zu unterscheiden. Bis zur passenden Reaktion vergeht dann viel Zeit. Je länger es dauert, desto größer wird der Schaden.
Externe Partner schließen die Personallücke
Der Fachkräftemangel in der IT trifft auch öffentliche Verwaltungen spürbar. Viele Kommunen ziehen deshalb die Zusammenarbeit mit einem externen Dienstleister in Betracht. Sie gewinnen damit nicht nur Personal, sondern auch das Fachwissen, um auf aktuelle Angriffsszenarien vorbereitet zu sein. Genau diesen Punkt nennen fast zwei von fünf Befragten als Vorteil. Mehr Zustimmung erhält nur die höhere Sicherheit durch professionelle Lösungen, die 43 Prozent hervorheben. Zeitersparnis für interne Teams und ein schnellerer Zugang zu neuer Technologie sprechen ebenfalls für externe Partner. Der Blick in die Praxis zeigt: Die Anforderungen an IT-Sicherheit sind so komplex und dynamisch, dass sie sich alleine kaum beherrschen lassen.
IT-Sicherheit ist ein Langstreckenlauf
IT-Verantwortliche treiben die Digitalisierung der Verwaltung voran. Gleichzeitig müssen sie dafür sorgen, dass diese Prozesse unterbrechungsfrei laufen und abgesichert sind. Die Studie zeigt, dass sich etwas bewegt: Mehr Budget, verständlich aufbereitetes Wissen und eine Überwachung, die nach Dienstschluss nicht endet. Das sind die entscheidenden Hebel. Auf diesem Weg müssen Verantwortliche jetzt konsequent weitergehen. IT-Sicherheit ist kein Sprint, sondern ein fortlaufender Prozess. Gleichzeitig müssen Verantwortliche immer wieder flexibel reagieren, etwa wenn sich die Bedrohungslage verändert.
Abonnieren Sie unseren Newsletter mit Link zur kostenlosen PDF Ausgabe der Kommunalwirtschaft!