DORA, KI & Zero Trust: Banken-IT unter Dauerfeuer

NTT DATA DACH
von Christian Koch, Senior Vice President Cybersecurity IoT/OT, Innovations- und Business Development, NTT DATA DACH
Die gute Nachricht vornweg: Grundsätzlich sind Banken bei Cybersecurity gar nicht schlecht aufgestellt, wie der aktuelle Risk Assessment Report der Europäischen Bankenaufsichtsbehörde (EBA) zeigt. Demnach stieg der Anteil der Unternehmen, die keinen schwerwiegenden Sicherheitsvorfall wegen einer Cyberattacke zu verzeichnen hatten, von 71 Prozent im ersten Quartal 2025 auf 78 Prozent im ersten Quartal 2026. Die Abwehrfähigkeiten hätten sich verbessert, urteilt die EBA und führt das vor allem auf den Digital Operational Resilience Act (DORA) zurück.
Allerdings verschärft sich die Bedrohungslage insbesondere durch KI immer weiter. Neben den modernen SASE- und Zero-Trust-Architekturen, die die meisten Banken inzwischen aufgebaut haben und die eine konsequente Überprüfung sämtlicher Zugriffe auf Daten, Anwendungen und Systeme vorsehen, werden daher weitere Anpassungen benötigt, darunter ein zeitgemäßes Patch-Management.
In einer Welt, in der fortschrittliche KI-Modelle neue Schwachstellen in nie dagewesener Menge und Geschwindigkeit aufspüren, reichen die bisherigen, monatelangen Patch-Zyklen nicht mehr aus.“
Zu Infrastrukturen, die „by Design“ sicher sind, gehören daher auch ein Exposure Management, das Angriffsfläche und Schwachstellen fortlaufend bewertet, und ein deutlich schnelleres Patching, bei dem Anwendungen und Systeme bei Bedarf mehrmals wöchentlich aktualisiert werden. Darüber hinaus wächst die Bedeutung von AI und API Gateway und Legacy-Systemen wie Web Application Firewalls (WAF), die als vorgelagerte Filterebene – etwa vor dem Online-Banking – alle Angriffsversuche abfangen und dem Sicherheitsteam Zeit verschaffen.
Geschwindigkeit vs. Sicherheit
Christian Koch ist Senior Vice President Cybersecurity IoT/OT, Innovations & Business Development bei NTT DATA DACH (Webseite). Er ist Diplom-Ingenieur der Informationstechnik und verfügt über mehr als 25 Jahre Erfahrung im Bereich Cybersecurity. Neben seiner langjährigen Tätigkeit beim IT-Sicherheitsdienstleister Secaron war er zuvor beim Informationssicherheitsdienstleister TÜV Rheinland i-sec tätig.Allerdings endet Security by Design nicht bei den Infrastrukturen und bestehenden Anwendungen, sondern muss sich insbesondere auch auf all die neuen Apps und Services erstrecken, mit denen Banken sich im Wettbewerb gegen Neobanken, Broker und Fintechs positionieren. Hier stehen sie vor der Herausforderung, moderne Lösungen mit alten Kernsystemen verbinden zu müssen, die viele Abhängigkeiten aufweisen und sichere Integrationen erschweren. Die gewünschte hohe Entwicklungsgeschwindigkeit und kurze Time to Market lassen sich häufig nur erreichen, wenn Sicherheitsmaßnahmen erst nachträglich ergänzt werden – eine klassische Fehlentscheidung, die Kundenvertrauen kosten kann, wenn es zu einem Sicherheitsvorfall kommt.
Zero Trust muss Bestandteil jeder neuen Anwendung sein
Zero Trust muss Bestandteil jeder neuen Anwendung sein, das heißt: Die einzelnen Komponenten – etwa Frontend, Backend und Datenbank – beziehungsweise die einzelnen Microservices sind sauber voneinander zu trennen. Jede Kommunikation zwischen ihnen und jeder Zugriff auf Ressourcen muss authentifiziert und autorisiert werden. Von Haus aus erhalten sie nur die Berechtigungen, die sie unbedingt benötigen (Least Privilege) und idealerweise nicht dauerhaft, sondern dynamisch bei Bedarf, um langfristige Rechteanhäufungen zu vermeiden. Das gilt insbesondere auch für (teil-)autonome KI-Systeme und -Agenten: Hier ist die Verlockung oft groß, sie mit möglichst umfangreichen Berechtigungen auszustatten, damit sie ihre Arbeit ohne Einschränkungen selbstständig erledigen können.
Alle Berechtigungen müssen entlang der gesamten Kommunikationskette auf das notwendige Maß beschränkt und nachvollziehbar sein.
Nur weil ein Agent einen anderen beauftragt oder ein Microservice einen anderen aufruft, darf der nachgelagerte Agent beziehungsweise Service nicht automatisch dessen Berechtigungen erhalten.“
Umsetzen lässt sich Security by Design in Entwicklungsprojekten erfahrungsgemäß gut, wenn vorab sichere Architekturen definiert werden, auf die Entwicklungsteams bei allen neuen Apps und Services setzen können. Dann gibt es feste Vorgaben etwa für Backend-Anbindungen, Authentifizierungsprozesse und verschlüsselte Datenübertragungen. Dies gilt natürlich auch für 3rd Party Systeme der Architektur. Langfristig spart das auch Zeit, senkt Entwicklungskosten und sorgt für eine einheitliche und einfache Usability, bei der Sicherheit ohne Medienbruch in die Lösungen eingebettet ist und nicht als Ärgernis empfunden wird. Christian Koch, NTT DATA/dk
Sie finden diesen Artikel im Internet auf der Website:
https://itfm.link/251383


Schreiben Sie einen Kommentar