LONDON (IT BOLTWISE) – Ein Hackerangriff auf EY-Server hat sensible Daten von Goldman Sachs offengelegt und Schwachstellen bei externen Prüfprozessen sichtbar gemacht. Für Investoren wird damit spürbar, dass „institutionelle Sicherheit“ nicht automatisch aus Status oder Größe entsteht. Gleichzeitig rückt die Debatte ins Zentrum, ob Compliance-Papiere echte technische Schutzmaßnahmen ersetzen können. Aus der IT-Perspektive ist die Lage vor allem eine Mahnung an das Risikomanagement von Dienstleistern.

Der Vorfall beginnt auf der falschen Seite der Wahrnehmung: Nicht die Datenverarbeitung in der eigenen Bankumgebung steht im Mittelpunkt, sondern die Tatsache, dass sensible Informationen über externe Prüf- und Dienstleisterwege erreichbar waren. Wenn Daten eines global aufgestellten Finanzinstituts auf Servern eines Dritten landen und dieser Umfang dann durch einen Hackerangriff kompromittiert wird, verschiebt sich die Sicherheitsfrage von „Kann die Organisation sichern?“ zu „Wer berührt die Daten – und wie?“ Genau diese Kette macht den Fall für Unternehmen so lehrreich, weil sie das klassische Modell „Perimeter zuerst“ unter Druck setzt.
Technisch betrachtet liegt der Kern des Problems oft nicht in einem einzelnen „Schlüsselproblem“, sondern in einer Vielzahl kleiner Angriffsflächen entlang des Liefer- und Dienstleistungsprozesses. Externe Prüfer arbeiten in der Regel mit eigenen Schnittstellen, eigenen Datenflüssen und eigenen Zugriffskontrollen. Sobald dabei Authentifizierung, Berechtigungsmodelle oder Segmentierung nicht in einer für den Datenwert passenden Tiefe umgesetzt sind, reicht im Zweifel ein kompromittiertes Konto, eine unzureichende Konfiguration oder ein nicht rechtzeitig gepatchtes System, um Zugriff auf größere Datensätze zu ermöglichen. Der Hinweis im Ausgangstext, dass der erfolgreiche Zugriff auf EY-Server Schwachstellen „bei externen Prüfern“ sichtbar gemacht habe, passt deshalb gut zu einem Muster, das in der Security-Praxis immer wieder auftaucht: Der stärkste Schutz intern bringt wenig, wenn die Kette bis zum Dienstleister nicht durchgängig abgesichert ist.
Besonders konfliktgeladen wird es durch die Rolle von Auflagen und Berichtspflichten. Der Text stellt die These in den Raum, dass Offenlegungspflichten und Compliance-Rahmenwerke zwar Kosten verursachen, aber eine tatsächliche Intrusion nicht stoppen. Diese Kritik ist aus IT-Sicht nicht automatisch „gegen Regulierung“ gerichtet, sondern gegen die Trennung von formaler Steuerung und realer Absicherung. In vielen Organisationen entstehen dadurch parallele Arbeitsschienen: Dokumentation und Audits auf der einen Seite, kontinuierliche technische Risikoreduktion auf der anderen. Wenn Teams im Tagesgeschäft zu viele Nachweise erzeugen, aber zu wenig Zeit in Bedrohungsmodellierung, Schwachstellenmanagement, Logging, Incident-Response-Übungen oder das harte Durchsetzen von Least-Privilege investieren, kann das resultierende Sicherheitsniveau hinter dem Anspruch zurückbleiben.
Für die Marktseite kommt hinzu, dass solche Vorfälle nicht nur technische Folgen haben, sondern auch Geschäfts- und Vertrauenswirkungen. Der Ausgangstext beschreibt mögliche Kundenabwanderung, regulatorisches „Theater“ und den Druck hin zu mehr Vorschriften. Genau hier zeigt sich die ökonomische Schleife: Wenn zusätzliche Regeln letztlich von denselben produktiven Institutionen getragen werden müssen, während die Ursache – nämlich unzureichend abgesicherte Zugriffs- und Prozesswege bei Dritten – technisch bleibt, verschiebt sich der Fokus. Unternehmen zahlen dann doppelt: einmal für Implementierungen, die vor allem Nachweise erzeugen, und ein zweites Mal für den Aufwand, den Sicherheitszustand wieder auf ein belastbares Niveau zu bringen. In der Praxis bedeutet das häufig längere Betriebszeiten, strengere Freigabeprozesse, mehr Kontrollen in Workflows und höhere Kosten in Lieferketten für IT- und Identity-Management.
Ein hilfreicher Blickwinkel ist deshalb, Sicherheit als Ingenieursdisziplin zu behandeln und Compliance als Kontrollrahmen zu sehen, der nur dann Wirkung entfaltet, wenn er mit messbaren technischen Ergebnissen hinterlegt ist. Sicherheitsverantwortliche können dabei an konkreten Hebeln ansetzen: Dienstleisterzugriffe sollten nach Datenklassifizierung segmentiert werden, Identitäten brauchen harte Zugriffsbeschränkungen und nachvollziehbares Lifecycle-Management, und jedes „externe System“ sollte wie ein eigenständiger Risiko-Container behandelt werden. Dazu gehören auch klare Vereinbarungen zu Logging und Zuständigkeiten im Ernstfall, weil ein Angriff auf Daten beim Dienstleister nicht bei der Bank endet, sondern im besten Fall gemeinsam nachverfolgt wird. Der Ausgangstext formuliert sinngemäß genau diesen Punkt: Datenschutz als Kernwettbewerbsvorteil wird von Organisationen erreicht, die nicht auf die nächste Checkliste warten, sondern Schutzmaßnahmen systematisch bauen, testen und verbessern.
Was das für die nächsten Schritte in Unternehmen bedeutet, ist weniger spektakulär als oft erwartet, aber deutlich konkreter: Risikoprüfungen müssen die Datenwege über Drittparteien hinweg abbilden, nicht nur die internen Systeme. Zusätzlich wird die Frage zentral, wie schnell eine Organisation auf neue Erkenntnisse reagiert, etwa wenn Muster aus einem Vorfall auf andere Umgebungen übertragbar sind. Hier können moderne Analyseansätze aus dem Bereich der KI-gestützten Anomalieerkennung helfen, um ungewöhnliche Zugriffs- und Abflussmuster früher zu erkennen. Wichtig bleibt jedoch, dass solche Systeme nur auf der Grundlage sauberer Telemetrie und guter Datenqualität funktionieren. Am Ende bleibt die Grundbotschaft des Vorfalls: Sicherheit ist kein einmaliges Projekt, sondern ein laufendes Zusammenspiel aus Architektur, Betrieb und Verantwortlichkeiten entlang der gesamten Wertschöpfungskette.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Goldman Sachs und EY: Der Angriff zeigt, warum Datensicherheit zum Kernprojekt wird" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Goldman Sachs und EY: Der Angriff zeigt, warum Datensicherheit zum Kernprojekt wird" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Goldman Sachs und EY: Der Angriff zeigt, warum Datensicherheit zum Kernprojekt wird« bei Google Deutschland suchen, bei Bing oder Google News!