Hallo zusammen,
Ein großer Bestandteil meiner Tätigkeit im Bereich Cybersecurity war die Umsetzung der konzernweiten Cybersecurity Policy der Continental AG. Dafür mussten die Netzwerkendgeräte am Standort inventarisiert und anschließend darauf überprüft werden, ob sie den aktuellen Sicherheitsanforderungen entsprachen. Die Aufgabe bestand somit nicht nur darin, Daten über vorhandene Geräte zu sammeln, sondern auch darum, notwendige Anpassungen gemeinsam mit den jeweiligen Abteilungen umzusetzen.
Eine besondere Herausforderung war die Vielzahl unterschiedlicher Ansprechpartner. Da die Geräte zu verschiedenen Abteilungen gehörten, musste ich regelmäßig mit den zuständigen Mitarbeitenden kommunizieren und teilweise zunächst erklären, welche Informationen benötigt wurden und warum die Erfassung für die Umsetzung der Policy notwendig war. Für die Inventarisierung habe ich unter anderem Excel-Makros eingesetzt, um die Datenerfassung zu erleichtern. Gleichzeitig unterstützte ich die Ansprechpartner bei Problemen oder Unklarheiten beim Ausfüllen der benötigten Informationen.
Um die Abstimmung zwischen den verschiedenen Beteiligten zu erleichtern, fanden wöchentliche Meetings statt. Diese wurden überwiegend über Microsoft Teams durchgeführt und dienten dazu, den aktuellen Stand zu besprechen, offene Fragen zu klären und die nächsten Schritte abzustimmen. Zusätzlich konnte ich die Ansprechpartner zwischen den Meetings direkt kontaktieren, wenn beispielsweise Informationen zu bestimmten Endgeräten fehlten.
Dabei habe ich gelernt, wie entscheidend Kommunikation für den Erfolg eines Projekts sein kann. Die technischen Anforderungen allein reichen nicht aus, wenn die notwendigen Informationen nicht rechtzeitig bei den richtigen Personen ankommen. Eine zusätzliche Herausforderung waren unterschiedliche Arbeitszeiten und Schichten der Ansprechpartner. Wenn jemand nicht an einem wöchentlichen Meeting teilnehmen konnte, ließ sich der entstandene Informationsverlust durch das anschließende Protokoll nicht immer vollständig auffangen.
Auch die technische Umsetzung selbst war teilweise komplex. Da bestimmte Geräte und Maschinen für den laufenden Betrieb benötigt wurden, konnten sie nicht einfach abgeschaltet oder kurzfristig ersetzt werden. Deswegen zog sich die Inventarisierung und Anpassung der Endgeräte über mehrere Monate. Geräte, die den Anforderungen entsprachen, konnten anschließend automatisiert an die Hauptstelle übermittelt werden. Bei Geräten, die noch angepasst werden mussten, waren hingegen weitere Schritte direkt vor Ort notwendig.
Für mich war besonders lehrreich zu sehen, dass die Umsetzung von Cybersecurity-Vorgaben in einem industriellen Umfeld immer auch von der bestehenden Infrastruktur abhängig ist. Eine Policy kann klare Anforderungen definieren, die praktische Umsetzung muss jedoch die technischen und betrieblichen Rahmenbedingungen berücksichtigen.
Liebe Grüße
Fatmanur