Zero Trust, 0-Day, Patient Null, Stunde Null: Diese Konzepte prägen die Cyberdefence und damit die Arbeit eines CISOs wesentlich. Eines CISOs, dessen Rolle und Verantwortung im Unternehmen sich stark wandelt.
August 2025, Text: Andreas Heer, Bild: Swisscom 8 Min.
So beginnen Albträume für Sicherheitsverantwortliche: Anfangs Juni 2025 wurde eine kritische Lücke im Webmailer «Roundcube» bekannt, der mindestens 85 000 Instanzen weltweit betraf. Andere Quellen sprachen sogar von 53 Millionen potenziell betroffenen Systemen. Kurz nach Erscheinen eines Patches nutzten Cyberkriminelle die Lücke bereits aus. Sofortiges Aktualisieren war angesagt.
Diese 0-Day- oder Zero-Day-Lücke zeigt, weshalb die Zahl Null zentral für die Cyberdefence und die Cyberresilienz ist. Denn diese Nullen oder Zeroes sind mehr als Buzzwords und stehen für miteinander verbundene Risiko- und Resilienzaspekte, die von CISOs ganzheitlich und strategisch betrachtet werden müssen:
Das Verständnis dieser «Null»-Konzepte sowie ihrer Auswirkungen ist für den Schutz der Unternehmensressourcen und die Gewährleistung der Geschäftskontinuität von entscheidender Bedeutung. Damit beeinflussen die Konzepte die strategische Planung der Cyberdefence und berücksichtigen die veränderten Schutzbedürfnisse, um beispielsweise auf einen Vorfall wie bei Roundcube sofort und angemessen reagieren zu können.
Die IT-Welt findet heute ausserhalb des Perimeters statt – Cloud, IoT und Homeoffice sind die Stichworte dazu. Diese Faktoren beschleunigen die Abkehr von traditionellen Sicherheitskonzepten und machen die «Null»-Konzepte zur Basis für Best Practices und zur Stärkung der Cyberresilienz. Als Reaktion auf die Veränderung sowohl in der Bedrohungslandschaft als auch in den Abwehrmassnahmen wandelt sich die Rolle des CISO: Die Cyberdefence gewinnt mit Konzepten wie Zero Trust an strategischer Bedeutung, um einen reibungslosen Geschäftsbetrieb sicherzustellen.
Das Marktforschungsunternehmen Gartner hat vier Phasen dieser Entwicklung definiert. Die Position des CISO geht dabei mit zunehmendem Reifegrad von einer reaktiven in eine aktive Rolle über:
Diese Entwicklung erfordert, dass CISOs in der Kommunikation über rein technische Metriken hinausgehen. Stattdessen drücken sie Cyberbedrohungen als Unternehmensrisiken aus, beispielsweise in Form möglicher Umsatzeinbussen oder dem Einfluss auf den Geschäftsbetrieb. Damit kann sich die Cybersecurity von einem Kostenfaktor zu einem anerkannten Treiber für das Business wandeln.
Die «Null»-Konzepte - Zero Trust, 0-Day, Stunde Null und Patient Zero – sind untrennbar miteinander verbunden und bilden die Grundlage für die strategische Weiterentwicklung der Cyberdefence. Die Rolle des CISOs ist dabei, diese Transformation zu begleiten und erfolgreich umzusetzen als Schnittstelle zwischen «Business» und IT. Denn Zero Trust ist der Cybersecurity-Ansatz, um Cyberrisiken einzugrenzen und den Entwicklungsplänen des Unternehmens eine sichere Basis zu gestalten.
Doch wie gestaltet ein CISO diese Rolle, und was bedeutet das für die Cyberdefence-Strategie?