Minimierung von Cyberrisiken bei Unternehmensübernahmen und Fusionen

Kurzfassung

Reduzieren Sie Cyberrisiken bei M&A: Erfahren Sie mehr über typische Bedrohungen – Erpresser, E-Mail-Kompro­mittierungen, schlummernde Schwachstellen – und wie Sie diese effektiv minimieren können.

Kostenlose VPNs brechen ab und werden gesperrt? Kostenlos testen
Minimierung von Cyberrisiken bei Unternehmensübernahmen und Fusionen

In einer wirtschaftlich unsicheren Lage suchen Unternehmen nach neuen Wegen, um Schwankungen im Geschäft abzufedern. Eine dieser Strategien sind Fusionen oder Übernahmen (Merger or Acquisition - M&A), die das Produktangebot erweitern und die Wettbewerbsintensität verringern können. M&A hilft dem übernehmenden Unternehmen zudem, mehr technische Fachkräfte zu gewinnen und die digitale Transformation zu beschleunigen.

Typische IT-Risiken bei M&A und wie man sie minimiert

Bei Fusionen und Übernahmen beeinflussen die Cybersecurity-Maßnahmen und die wichtigsten IT-Systeme der beteiligten Unternehmen einander. Angreifer könnten Daten des übernommenen oder abgegebenen Unternehmens ins Visier nehmen, um so Zugang zum größeren übernehmenden Unternehmen zu erhalten.

Ein gängiges Beispiel: Erpresser starten Ransomware-Angriffe, um gezielt vertrauliche Informationen aufzudecken, die eine Transaktion gefährden könnten, und setzen diese anschließend als Druckmittel für Lösegeldforderungen ein.

So kompromittierten Angreifer etwa im Zusammenhang mit der $130 Millionen-Übernahme der Graduation Alliance Inc. die E-Mail-Adressen einer juristischen Kanzlei, die an der M&A beteiligt war, und leiteten Zahlungen an die Aktionäre falsch weiter, um sie zu stehlen.

Auch bereits abgeschlossene IT-Integrationen bergen oft langfristige Risiken, darunter:

  • Schlummernde Schwachstellen. Wenn zum Zeitpunkt der Integration die Sicherheitsstandards nicht identisch sind, kann eine Schwachstelle negativ auf das andere System durchschlagen. So hatten Angreifer das Buchungssystem der Hotelkette Starwood schon vor der Übernahme durch Marriott kompromittiert. Der Einbruch blieb zwei Jahre unentdeckt und gefährdete fast 500 Millionen Kundendatensätze.
  • Schatten-IT. Mitarbeiter oder Abteilungen brauchen oft Zeit, sich an neue, integrierte Prozesse und Tools zu gewöhnen. In dieser Übergangsphase kommen manchmal nicht genehmigte Apps zum Einsatz oder die neuen IT-Richtlinien werden ignoriert.
  • Regulatorische Herausforderungen. Befindet sich nur eines der Unternehmen in einer anderen Region oder Branche mit strengeren Datenschutzvorgaben, sind besondere Vorsichtsmaßnahmen notwendig, um Compliance bei Datenübertragungen sicherzustellen. In China etwa gilt das Gesetz zum Schutz persönlicher Daten (PIPL), das bei M&A-Bedingungen spezifische Benachrichtigungs- und Einwilligungspflichten verlangt; Verstöße können Geldstrafen ab einer Million Yuan (etwa 149.000 $) nach sich ziehen.

Studien zeigen, dass 70 bis 90 Prozent aller M&A-Deals in unterschiedlichem Maße mit dem Verlust sensibler Daten enden. Unternehmen, die sich gezielt auf neue Cyberbedrohungen vorbereiten und IT-Integrationen professionell gestalten, können finanzielle und reputationsbezogene Schäden jedoch deutlich reduzieren.

IT-Risiken bei M&A reduzieren

Beim klassischen IT-Fusionsprozess wird versucht, den Nutzerzugang in beiden fusionierenden Firmen zu vereinheitlichen. Die Grundlage bildet dabei das Sicherheitsmodell des "Grabens und Schlosses", bei dem niemand von außen auf interne Daten zugreifen kann, während innerhalb der Netzwerkgrenzen uneingeschränkter Zugang herrscht.

Beispielsweise werden Firewalls genutzt, um den Datenverkehr zwischen zwei Netzwerken zu lenken, oder man verbindet die Netzwerke an einem zentralen Punkt (z. B. über Multi-Protocol Label Switching - MPLS - zu Rechenzentren). Auch neue VPNs können hinzugefügt werden, um neuen Nutzern sicheren Zugriff zu geben. Früher reichte das aus, da Business-Anwendungen in Rechenzentren des Unternehmens lagen und Mitarbeiter hauptsächlich im Büro arbeiteten.

Heute hingegen benötigen Mitarbeiter aus der übernehmenden „Firma A“ und der übernommenen „Firma B“ sichere Verbindungen zu Cloud-Services und Netzwerken – von jedem Gerät und von überall auf der Welt. Sollte ein Nutzer oder Gerät kompromittiert werden, kann ein Angreifer die "grabenbasierte" Abwehr überwinden. Anders gesagt: Bei der Zusammenführung hybrider Arbeitsumgebungen ist der klassische perimeterorientierte Ansatz nicht mehr ausreichend.

Moderne IT- und Security-Verantwortliche haben deshalb die Möglichkeit, die IT-Integrationsstrategie bei M&A zu überdenken. Ein zeitgemäßer Ansatz beruht auf dem Zero Trust-Modell, das den gesamten Datenverkehr innerhalb und außerhalb des Unternehmens verifiziert und autorisiert.

Privater VPN-Server: Eine zusätzliche Möglichkeit zur Risiko­minimierung bei M&A

Ein privater VPN-Server reduziert auch Cyberrisiken bei Fusionen und Übernahmen, indem er eine sichere, verschlüsselte Verbindung für den Fernzugriff auf Ressourcen und Daten bereitstellt. Durch den Einsatz eines privaten VPNs können Sie ein separates virtuelles Netzwerk für Mitarbeiter schaffen, die direkt am M&A-Prozess beteiligt sind. So entsteht eine weitere Schutz- und Isolationsschicht für wichtige Netzwerkressourcen. Einen privaten VPN-Server können Sie schnell und kostengünstig bei VPN.how erwerben.


Diesen Artikel teilen: