What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Evonik beschrieb seine Cybersicherheit 2022 als mehrschichtige Verteidigung: Schwächen erkennen, grundlegende Schutzmaßnahmen konsequent umsetzen, Zugriffe kontrollieren und Vorfälle einüben. Die Festung ist dabei ein Bild für mehrere Barrieren – nicht für eine einzelne technische Lösung. Die folgende Einordnung stützt sich auf eine am 8. Februar 2022 veröffentlichte Analyse von CSO Online Deutschland, die auf einem Interview mit Manuel Scholz, damals Interimsleiter Group Cyber Security Governance und CISO bei Evonik, beruht.
Was bedeutet die Festungsmetapher bei IT-Sicherheit?
Scholz beschreibt Evoniks Cyber Security Resilience Program als einen Ansatz, der Schwachstellen mithilfe des MITRE ATT&CK-Frameworks analysiert. Die Verteidigung vergleicht er mit „einer Burg mit mehreren Mauern, die der Angreifer überwinden muss. Wichtig ist, den Angreifer an einer der Mauern zu stoppen.“ Gemeint ist also nicht, jeden Angriff an einer einzigen Stelle verhindern zu können. Mehrere Schutzebenen sollen die Chancen erhöhen, einen Angriff zu erkennen oder zu bremsen, bevor er größeren Schaden anrichtet.
As an Amazon Associate I earn from qualifying purchases.
Auch Zuständigkeiten waren nach Scholz’ Darstellung verteilt: Er verantwortete als CISO die IT-Sicherheit; zum Team gehörte außerdem ein Chief OT Cyber Security Officer für die operative Technologie. Information Security Officers betreuten Bereiche und Funktionen. Ein zentrales Security Operation Center (SOC) konnte bei einem Vorfall direkt tätig werden.
Do these 3 things before closing this tab:
1Clear out junk files and repair common Windows errors2Fix the driver behind crashes, sound loss and screen glitches3Repair Windows errors before they cause bigger problemsWie schützt Evonik IT und Produktionsanlagen vor Cyberangriffen?
Die im Interview beschriebenen Maßnahmen reichen von der Erfassung der eigenen Systeme bis zu Überwachung und Zugriffsschutz. Das ist gerade für ein Chemieunternehmen relevant, dessen digitale Umgebung sowohl Büro-IT als auch Systeme für Produktion und Anlagen umfasst. Die folgende Übersicht gibt Scholz’ Darstellung von 2022 wieder; sie ist keine unabhängige Bestandsaufnahme des heutigen Sicherheitsstands.
#1 Best Overall
| Schutzebene | Beschriebene Maßnahmen | Wozu sie beitragen |
|---|---|---|
| Überblick und sichere Grundlagen | Asset Management, Security by Design, Patchen und Schwachstellenmanagement | Erkennen, welche Systeme vorhanden und zu schützen sind, und bekannte Sicherheitslücken systematisch angehen. |
| Erkennung und Begrenzung | Endpoint Detection and Response (EDR) und Netzwerksegmentierung | Aktivitäten an Endgeräten beobachten und Netzbereiche voneinander abgrenzen, damit sich ein Angriff nicht ungehindert ausbreitet. |
| Zugriffsschutz | Zero Trust und Multi-Faktor-Authentifizierung (MFA) | Zugriffe prüfen, statt einem Gerät allein aufgrund seiner Verbindung automatisch zu vertrauen; MFA ergänzt die Anmeldung um weitere Nachweise. |
| Prüfung der Abwehr | Red Teaming | Die Sicherheitsmaßnahmen durch simulierte Angriffsversuche prüfen. |
Scholz hob Asset Management als Ausgangspunkt hervor: Wer nicht weiß, welche Anlagen und Systeme vorhanden sind, kann schwer beurteilen, was geschützt werden muss. Er fasste die Bedeutung der Grundmaßnahmen so zusammen: „Die Basics der IT-Sicherheit muss man heute unbedingt im Griff haben.“
Welche Rolle spielen Mitarbeitende bei Evoniks Cybersicherheit?
Im Interview nannte Evonik drei Bausteine der Sicherheitsaufklärung:
- verpflichtende Cybersecurity-Schulungen,
- eine Intranet-Community mit Sicherheitsinformationen,
- simulierte interne Phishing-Kampagnen.
Die Phishing-Übungen sollten laut Scholz nicht dazu dienen, einzelne Beschäftigte herauszustellen. Die Ergebnisse konnten auf Abteilungsebene ausgewertet werden, um festzustellen, wo zusätzliche Schulungen sinnvoll wären. Das macht Awareness zu einem fortlaufenden Bestandteil der Abwehr: Beschäftigte sollen Risiken besser erkennen, während die Auswertung Ansatzpunkte für gezielte Unterstützung liefern kann.
Welche Risiken begründen diese Schutzmaßnahmen?
Scholz bezeichnete menschliche Fehler als anhaltende Gefahr und verwies auf schwer zu bewältigende Softwarelücken wie Log4Shell. Ransomware zählte er zu den bedrohlichsten Angriffsmethoden; außerdem werde die Chemieindustrie fortlaufend zum Ziel von Angriffen.
Rank #3
Die Investitionsentscheidung beschrieb er als Risikomanagement. Für Schutzmaßnahmen sprechen demnach der Wert des Prozess- und Produkt-Know-hows sowie die möglichen Kosten eines Ransomware-Vorfalls. Wie viel Schutz angemessen ist, hängt laut Scholz davon ab, welcher Schaden droht und was seine Vermeidung kostet. Das Interview nennt dafür weder ein Budget noch eine Kennzahl, mit der sich Evoniks Sicherheitsniveau messen ließe.
Was passiert bei einem Sicherheitsvorfall?
Evonik bereitete sich laut Interview durch Szenarioübungen vor: Teams spielten mögliche Situationen durch und überlegten, was konkret zu tun wäre. Zum beschriebenen Modell gehörten Incident-Response-Pläne, qualifiziertes Personal, die Beteiligung des Managements und ein Krisenstab auf Konzernebene. Bei Bedarf konnten externe Dienstleister unterstützen.
Rank #4
Ein Krisenfall kann dabei eine schwierige Abwägung erfordern: Das Management muss beispielsweise entscheiden, ob ein geschäftskritisches System abgeschaltet oder weiterbetrieben wird. Die Übung solcher Entscheidungen soll Verantwortlichkeiten und Handlungsoptionen klären, bevor unter Zeitdruck tatsächlich über den Betrieb entschieden werden muss.
Free tools Windows power users keep installed
One-click scans. No signup required.
Was lässt sich aus der Darstellung ableiten – und was nicht?
Die CSO-Online-Analyse beruht auf einem Interview aus dem Jahr 2022. Sie erklärt Evoniks damaligen Ansatz und dessen organisatorische Logik, belegt aber nicht, welche Maßnahmen heute unverändert bestehen oder wie wirksam sie im Ernstfall sind. Veröffentlichte Kennzahlen zu Vorfällen, Erfolgsquoten oder Sicherheitsbudgets nennt die Analyse nicht. Die Festungsmetapher ist daher am besten als Beschreibung eines mehrschichtigen Schutzkonzepts zu verstehen, nicht als Nachweis, dass Angriffe ausgeschlossen sind.
Quick Recap
Best Value
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.




