Bei Hamburgs größtem E-Commerce-Unternehmen haben wir erlebt, was eine aktive Kompromittierung mit einem Unternehmen macht — und was der Geschäftsleitung in diesem Moment fehlt.
Über 1.000 Server waren betroffen. Die Remediation lief fünfzehn Monate, mit sechs Streams und über dreißig Leuten: Active Directory nach dem ESAE-Tiering-Modell abgesichert, Privileged Access Workstations für alle Domain-Admins, 300 DMZ-Server gehärtet, 600 Mailboxen in die Cloud gebracht, zuletzt der krbtgt-Reset gegen Golden- und Silver-Tickets — der Moment, in dem ein Fehler die gesamte Infrastruktur erneut aufgemacht hätte.
Die technischen Fragen waren lösbar. Schwieriger war der Rest: Wer erklärt dem Vorstand, welches Risiko heute noch offen ist? Wer entscheidet, welcher Stream Vorrang bekommt, wenn Betrieb und Sicherheit sich widersprechen? Wer hält Dienstleister, Versicherer, Aufsicht und die eigene Organisation in einer Richtung? Das war keine Engineering-Aufgabe mehr. Das war Führung unter Unsicherheit.
Daraus ist die Secureskies GmbH entstanden. Eine Boutique-Beratung, die der Geschäftsleitung auf Augenhöhe gegenübersitzt, sich auf die Felder beschränkt, in denen sie den Unterschied macht und Mehrwert liefern kann — Cloud, Identity, Governance, Programm- und Projektführung — und Sicherheit dort nicht nur beschreibt, sondern verantwortet und liefert. Der Vorfall soll gar nicht erst eintreten. Wenn er eintritt, soll die Geschäftsleitung wissen, wen sie anruft.