WHITEPAPER

Von Bots in den Sitzungssaal: Wie sich schlechte Bots negativ auf Ihre Bilanz auswirken

Bösartige Bots sind mehr als nur ein Sicherheitsproblem

Bösartige Bots verursachen Unternehmen erhebliche finanzielle Schäden: Bots übernehmen Kundenkonten durch Credential Stuffing und verlangsamen die Leistung von Web- und App-Anwendungen durch Scraping. Darüber hinaus verärgern Bots treue Kunden und verhindern Käufe durch Scalping und Lagerhortung, stehlen Geschenkkarten und Treuepunkte durch Aufzählung und verursachen Rückbuchungen und Bußgelder durch die Validierung gestohlener Kreditkartendaten. Ineffektive Strategien zur Bot-Eindämmung, wie etwa CAPTCHA, und ein übermäßiges Vertrauen in die Multi-Faktor-Authentifizierung führen zu Sicherheitsproblemen. Dies führt zu Umsatzeinbußen durch geringere Konversionsraten und abgebrochene Warenkörbe.

Die Kosten, die Kriminelle durch Bots verursachen, sind so vielfältig, dass es für Sicherheitsexperten eine Herausforderung sein kann, der Geschäftsleitung eines Unternehmens die umfassenden wirtschaftlichen und betrieblichen Auswirkungen des bösartigen Bot-Verkehrs zu erklären. Dieses Whitepaper bietet einen Überblick über die quantitativen und qualitativen Auswirkungen automatisierter Bot-Angriffe sowie die geschäftlichen Vorteile eines erfolgreichen Bot-Managements. Dieses Dokument soll als Ausgangspunkt für Gespräche zwischen Infosec- und Betrugsteams sowie der Führungsebene über die Auswirkungen bösartiger Bot-Angriffe auf Umsatz und Gewinn sowie die erheblichen finanziellen Vorteile effektiver Bot-Abwehrtechnologien dienen.

„Bösartige Bot-Angriffe sind mehr als nur eine Bedrohung für die Sicherheitsinfrastruktur – sie stellen eine geschäftliche Herausforderung dar, die angegangen werden muss, um den Geschäftsbetrieb und die finanzielle Gesundheit Ihres Unternehmens zu wahren.“

Die wirtschaftliche Bedrohung durch Bot-Angriffe gegenüber der Führungsebene artikulieren

In einer Reihe neuer Forschungsberichte werden die finanziellen und geschäftlichen Konsequenzen automatisierter Angriffe durch Bots erfasst. Damit können Sicherheitsexperten leichter auf die finanziellen Auswirkungen der Internetkriminalität hinweisen und mit Unternehmensleitern über den Return on Investment (ROI) spezieller Anti-Bot-Lösungen diskutieren. Diese Informationen können Sicherheitsteams dabei helfen, kritische Diskussionen über die wirtschaftlichen Auswirkungen von Bot-Angriffen auf die Finanzkraft eines Unternehmens zu führen.

Laut einem Bericht der Aite-Novarica Group sind Bots für bis zu 40 % des weltweiten Online-Verkehrs verantwortlich und eine der Hauptursachen für Cyberangriffe. Einer von der Global Privacy Assembly, einem Zusammenschluss von über 130 Regulierungsbehörden und Vollstreckungsbehörden für Datenschutz und Privatsphäre, zitierten Studie zufolge kam es im Jahr 2020 weltweit zu 193 Milliarden von Bots gesteuerten Credential-Stuffing-Angriffen, was über 16 Milliarden Angriffen pro Monat und über 500 Millionen Angriffen pro Tag entspricht. Diese Angriffe können schwerwiegende wirtschaftliche Folgen haben: Laut einem Bericht von Juniper Research werden die weltweiten Schäden durch Online-Betrug bis 2023 voraussichtlich 48 Milliarden US-Dollar pro Jahr übersteigen.

Betriebswirtschaftliche Aspekte des Bot-Managements

Erfolgreiche Bot-Management-Strategien führen zu einem verbesserten Kostenmanagement, einer gesteigerten Betriebseffizienz, geringeren geschäftlichen und finanziellen Risiken und kontrollierten IT-Ausgaben und haben somit einen direkten positiven Einfluss auf den finanziellen Erfolg Ihres Unternehmens. Darüber hinaus sorgt eine präzise Bot-Erkennung, die nicht auf Bedienelemente angewiesen ist, die zu Benutzerreibungen führen, für höhere Umsätze und eine höhere Kundenbindung.

Wirtschaftliche Auswirkungen von Bot-Angriffen

Bösartige Bots sind für eine große Bandbreite automatisierter Angriffe verantwortlich, die direkte, negative wirtschaftliche Auswirkungen auf Unternehmen haben, sowohl auf den Umsatz als auch auf die Geschäftskosten. Zu diesen Angriffen gehören:

Häufige Bot-Angriffe und Kosten nach Branche

Konferenztisch

Quantitative und qualitative Kostenauswirkungen durch Bots

Bot-Management ist zu einem Gesprächsthema in Vorstandsetagen geworden. Im Folgenden finden Sie sowohl quantitative als auch qualitative Kennzahlen, die Ihnen dabei helfen zu zeigen, dass die richtige Bot-Strategie jetzt eine betriebswirtschaftliche Frage von entscheidender Bedeutung ist.

Die Hauptauswirkungen automatisierter Bot-Angriffe sind finanzielle, betriebliche und Reputationsschäden.  

Quantitative Finanzerträge und Reputationskosten

Automatisierte Bot-Angriffe können auch direkt zu finanziellen Verlusten und verpassten wirtschaftlichen Möglichkeiten beitragen, indem sie:

  • Verlust des Kundenvertrauens nach der Kontoübernahme. Kunden sind zu Recht unzufrieden, wenn es aufgrund unzureichender Bot-Abwehrmaßnahmen eines Unternehmens zu einer Account-Übernahme (ATO) und kostspieligen betrügerischen Aktivitäten kommt, die wiederum die Kundenzufriedenheit mindern, den Ruf schädigen und die Geschäftsbeziehung beenden. Über ein Viertel der befragten US-Verbraucher geben an, sie würden die Bank wechseln, wenn sie mit der Reaktion der Bank auf ihren Betrugsfall unzufrieden wären. 
     
  • Zunehmende Verluste durch Betrug und Rückbuchungen. Botgesteuerte ATO-Angriffe und die betrügerische Erstellung von Konten wirken sich negativ auf das Endergebnis aus, wenn Kriminelle gestohlene Anmeldeinformationen verwenden, um Einkäufe zu tätigen oder gefälschte Konten einzurichten. Rückbuchungen schädigen den Ruf des Händlers bei den Kreditkartenabwicklern und führen zu Rückbuchungsstrafen.
     
  • Steigende Arbeitskosten. Bot-Angriffe wie Credential Stuffing, die zu ATO führen, erfordern eine Untersuchung durch Betrugsanalysten, was Zeit in Anspruch nimmt, die für deren kritischere und gründlichere Untersuchungen zur Verfügung steht. Selbst wenn es Credential-Stuffing-Bots nicht gelingt, ein Konto zu übernehmen, sperren sie die Konten häufig, indem sie viele Passwörter in schneller Folge ausprobieren. Die Kunden sind dann gezwungen, den Support anzurufen, was mit jedem Anruf die Supportkosten in die Höhe treibt.
     
  • Verzerrung der Anlegerbewertungen. Wenn die Bewertung eines börsennotierten Unternehmens von der Anzahl der Follower, Benutzer oder Interaktionen abhängt, kann die Anwesenheit nicht-menschlicher Bot-Konten genaue Bewertungen dramatisch verfälschen. So dominierten beispielsweise die jüngsten Versuche, eine genaue Bewertung von Twitter zu erreichen, basierend auf der Anzahl der von Menschen im Vergleich zu Bots betriebenen Konten, die Nachrichten im Jahr 2022. 
     
  • Verwechseln von Bots mit Menschen und umgekehrt durch unzuverlässige Lösungen zur Bot-Abwehr.  Diese Fehler werden durch unzureichende Bemühungen zur Bot-Eindämmung verursacht, sie müssen jedoch begrenzt und verhindert werden. Sowohl falsch-positive als auch falsch-negative Ergebnisse (wenn ein Bot-Management-Tool einen echten Menschen beschuldigt, ein Bot zu sein) wirken sich auf den Umsatz und das Endergebnis aus. Im einen Fall verlieren Sie Kunden, im anderen Fall entstehen Ihnen durch Betrug wirtschaftliche Einbußen. Tatsächlich kann ein falsch-positives Ergebnis, das einen strategischen Kunden von einer Geldüberweisung abhält, für eine Bank schädlicher sein als ein falsch-negatives Ergebnis, das zu Betrug oder Rückbuchungen führt. Die Untersuchung beider Situationen erfordert außerdem die Zeit und Arbeit eines Betrugsanalytikers.
     
  • Mangelnder Schutz der Verbraucherdaten. Gesetze und Standards wie die Datenschutz-Grundverordnung (DSGVO) in der EU, der California Consumer Protection Act (CCPA) und der Payment Card Industry Data Security Standard (PCI-DSS) sollen den Schutz der Daten der Verbraucher gewährleisten und im Falle von Datenschutzverstößen hohe Geldstrafen verhängen. Hierzu gehören ATO- und Content-Scraping-Angriffe, die private Daten Bots preisgeben. Datenschutzverletzungen, die aus der Nichteinhaltung dieser Vorschriften resultieren, können sehr kostspielig sein: Im Rahmen der DSGVO können die Datenschutzbehörden der EU Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Umsatzes des vorangegangenen Geschäftsjahres verhängen. 

Quantitative Betriebsausgaben

Bot-Angriffe wirken sich nicht nur auf den Umsatz aus. Sie verteuern den Betrieb von Unternehmen außerdem durch:

  • Beeinträchtigung der Anwendungsleistung und Verfügbarkeit mit potenziell erhöhten Infrastrukturkosten. Aufgrund ihres Umfangs können Bot-Scraping-Angriffe die Leistung von Apps und Plattformen beeinträchtigen. Werden sie nicht kontrolliert, kann dies zu übermäßigen Investitionen in die Infrastrukturkapazität und zu zusätzlichen Gebühren für die Cloud-Nutzung führen, um das erforderliche Leistungsniveau aufrechtzuerhalten.
     
  • Verringerung der App-Verfügbarkeit und Geschäftsstabilität. Von Bot-Aktivitäten überlastete Web-Anwendungen stehen für Kundenanfragen und E-Commerce-Aktivitäten in Echtzeit nicht zur Verfügung. Dies führt zu Umsatzeinbußen, Reputationsschäden, Kundenabwanderung und einer beeinträchtigten Benutzererfahrung.
     
  • Schädigung der Beziehungen zu externen Ökosystempartnern. Plattformen und Apps, die mit unerwünschtem Bot-Verkehr überlastet sind, können dazu führen, dass Partner innerhalb der API-Wirtschaft SLAs nicht einhalten und damit gegen vertragliche Verpflichtungen verstoßen.
     
  • Verfälschung von Geschäftsentscheidungen. Bot-Aktivitäten können ansonsten wertvolle Website-Statistiken, Protokolldaten und Kennzahlen zur Kundeninteraktion verzerren, auf die sich Unternehmen bei Geschäftsentscheidungen verlassen, wie etwa bei der Preisgestaltung und der bezahlten und organischen SEO-Optimierung.
     
  • Manipulation der Bestandsverwaltung. Automatisierte Bots können Online-Waren oder -Dienstleistungen in großen Mengen kaufen, sobald diese in den Verkauf gelangen. Dadurch erlangen Kriminelle die massive Kontrolle über wertvolle Lagerbestände, die in der Regel mit einem erheblichen Aufschlag auf dem Sekundärmarkt weiterverkauft werden, was zu künstlicher Verknappung, Lagerbeständen und Frustration auf Seiten der Verbraucher führt.
     
  • Steigende Kosten für den Kundensupport. Automatisierte Bots können bei erfolgreichen Angriffen den Druck auf die Kundensupportteams erhöhen, da sie mehr Anrufe und Nachrichten im Zusammenhang mit Kontoübernahmen, Geschenkkarten- oder Treuepunktebetrug und anderen Kundenbeschwerden über kompromittierte Konten generieren. Die Verwendung von CAPTCHA-Tools und Multi-Faktor-Authentifizierung (MFA) zum Schutz vor Betrug kann auch die unbeabsichtigte Folge haben, dass es zu mehr Benutzerreibungen und Anrufen beim Kundensupport kommt, da es schwierig sein kann, diese Prozesse korrekt abzuschließen, und dies zur Sperrung der Konten legitimer Kunden führen kann. Dies kann zu höheren Betriebskosten in Kundensupportzentren, Kundenverlusten und einer Schädigung des Markenrufs durch Net Promoter Scores (NPS) und schlechte Bewertungen und Beurteilungen auf Social-Media-Plattformen führen.
     
  • Steigende Kosten für die Arbeitsstunden, die für die Abwehr von Bot-Angriffen aufgewendet werden. Die Abwehr bösartiger Bot-Angriffe über Web Application Firewalls (WAFs) und die manuelle Blockierung von IP-Adressen ist zeitintensiv und erfordert zur Durchführung eine steigende Zahl geschulter Mitarbeiter. Einfache WAFs lernen nicht in Echtzeit. Sie verlassen sich bei der Erkennung bösartiger Bots auf voreingestellte Regeln. Um WAFs auf dem neuesten Stand zu halten, sind in der Regel schrittweise Patches und Regelfestlegungen erforderlich. Die einzige Möglichkeit, die Abwehr dieser manuellen Prozesse zu skalieren, besteht in der Erhöhung der Zahl dedizierter IT- und Sicherheitsmitarbeiter.

Qualitative Auswirkungen

Qualitative Auswirkungen sind möglicherweise schwieriger zu messen als quantitative Kennzahlen, das heißt aber nicht, dass sie für Unternehmen weniger wichtig sind. Automatisierte Bot-Angriffe können auch direkt zu diesen subjektiven Werttreibern beitragen, und zwar durch:

  • Einfluss auf die Mitarbeitererfahrung. Es herrscht ein Mangel an Fachwissen im Bereich Informationssicherheit und viele Unternehmen kämpfen mit einem Mangel an Fachkräften im Bereich Cybersicherheit, obwohl die Zahl und Komplexität automatisierter Bot-Angriffe zunimmt. Trotz größter Bemühungen sind viele SOC- und Betrugsteams nicht in der Lage, mit der Fähigkeit der Cyberkriminellen Schritt zu halten, ihre Bot-Angriffe mehrmals pro Woche umgehend umzulenken und anders auszurichten. Ohne intelligentere und technisch ausgereiftere Lösungen zur Bot-Abwehr ist es eine Herausforderung, talentierte Sicherheitsexperten im Unternehmen zu halten, insbesondere wenn diese ausgebrannt und überfordert sind. 
Sitzungssaal 2

Fallstudie zum Bot-Management

Die wichtigste Erkenntnis ist, dass Bot-Management ein wichtiges Geschäftsthema ist. Der Schutz Ihrer Apps und Infrastruktur vor Bot-Angriffen bietet konkrete finanzielle Vorteile, die sich aus folgenden Gründen ergeben:

  • Kosteneinsparungen durch geringere Infrastruktur- und Arbeitskosten.
     
  • Vermeidung von Umsatzeinbußen durch verbesserte Standortverfügbarkeit und weniger Kundenverlust.
     
  • Umsatzsteigerung durch reibungslose Benutzererlebnisse und verbesserte Konversionsraten.
     
  • Verbesserte Mitarbeiterzufriedenheit und unternehmensübergreifende Zusammenarbeit.

Um den finanziellen Wert und die Auswirkungen eines erfolgreichen Bot-Managements zu veranschaulichen, betrachten Sie die folgende Fallstudie. Ein großer Online-Händler mit 31 Millionen Benutzerkonten und einem durchschnittlichen monatlichen Umsatz pro Benutzerkonto von 54 US-Dollar wurde von bösartigen Bots angegriffen. Diese Angriffe verursachten geschätzte Kosten von einer Million US-Dollar pro Jahr durch die Lösung von Credential-Stuffing- und ATO-Vorfällen, Kosten für Vergleiche und Callcenter-Support sowie durch Umsatzeinbußen bei Site-Ausfällen aufgrund von Bot-Scraping-Vorfällen und Bot-Verkehr, der die Web-Infrastruktur und Hosting-Ressourcen ausnutzt.

F5 und der Online-Händler arbeiteten zusammen, um die Auswirkungen der Bereitstellung von F5 Distributed Cloud Bot Defense als Bot-Management-Lösung anhand von Business-Case-Kennzahlen wie Kosteneinsparungen, Umsatzsteigerung und Verhinderung von Umsatzverlusten zu quantifizieren. Mithilfe eines interaktiven Tools zur Business-Case-Modellierung ermittelten F5 und der Online-Händler, dass die Einführung von F5 Distributed Cloud Bot Defense im ersten Jahr zu Einsparungen von rund 930.000 US-Dollar führen würde, wobei sich über fünf Jahre hinweg eine kumulierte Kostenersparnis von fast 4,9 Millionen US-Dollar ergeben würde.

Darüber hinaus prognostizierte das Modellierungstool eine Verhinderung von Umsatzverlusten in Höhe von fast 50.000 US-Dollar pro Jahr durch weniger Site-Ausfälle aufgrund von Bot-Verkehr. Durch den Verlust von Benutzerkonten und Kundenabwanderung aufgrund einer schlechten Benutzererfahrung können jährlich Umsatzverluste zwischen 200.000 und 1 Million US-Dollar verhindert werden. Verbesserte Konversionsraten aufgrund reibungsloser Benutzererfahrungen und längerer Verweildauer der Kunden auf der Website sollten zu einer zusätzlichen Umsatzsteigerung von 1,6 Millionen US-Dollar führen.

Der gesamte wirtschaftliche Nutzen, den der Online-Händler aus Distributed Cloud Bot Defense zog, belief sich nach dem ersten Jahr auf knapp 3,6 Millionen US-Dollar, wobei sich der kumulierte Gesamtnutzen nach fünf Jahren auf fast 19,5 Millionen US-Dollar belief.

Diese Prognosen stimmen mit den finanziellen Vorteilen überein, die in einer von Forrester Consulting im Auftrag von F5 durchgeführten Auftragsstudie erörtert wurden (weiter unten ausführlicher erläutert). Die Studie „Total Economic Impact™ of F5 Distributed Cloud Bot Defense“ ergab, dass eine zusammengesetzte Organisation, die repräsentativ für die fünf von Forrester befragten Entscheidungsträger ist, durch die Implementierung von Distributed Cloud Bot Defense über einen Zeitraum von drei Jahren einen Gesamtvorteil von 9,72 Millionen US-Dollar bei einem ROI von 195 % erzielen würde.

So führen Sie geschäftliche Gespräche mit wichtigen Stakeholdern

Um den Wert eines erfolgreichen Bot-Managements darzustellen, müssen Sie erklären, wie sich Bot-Angriffe auf Abläufe und Kennzahlen im Zusammenhang mit bestimmten Rollen und Funktionen in einer Organisation auswirken können.

CISO

Der CISO kümmert sich um Informationssicherheit, Kostenkontrolle und stellt sicher, dass die IT die Geschäftsmission unterstützt. Bots wirken sich auf alle diese Belange aus.

Bots gefährden jeden Aspekt der Informationssicherheits-Triade aus Vertraulichkeit, Integrität und Verfügbarkeit. Ein Credential-Stuffing-Bot, der ein Konto übernimmt, legt Daten offen, die vertraulich behandelt werden sollten. Darüber hinaus ermöglichen diese Bots Angreifern, Daten zu verändern und Transaktionen durchzuführen, wodurch die Integrität verletzt wird. Scraping-Bots verfälschen die Daten ebenso wie Bots zur Erstellung gefälschter Konten, was alles in allem die Integrität wichtiger Geschäftskennzahlen verletzt. Schließlich können Scraping- und Scalping-Bots die Infrastruktur einer Site so stark belasten, dass sie nicht mehr verfügbar ist.

Bots wirken sich auf vielfältige Weise auf die Kosten aus:

  • Credential-Stuffing-Bots erhöhen die Supportkosten durch Kontosperrungen und erhöhen die finanzielle Haftung, da Kriminelle Kontostände leeren.
     
  • Carding-Bots erhöhen Rückbuchungsgebühren und können zu Geldstrafen führen.
     
  • Scraping- und Scalping-Bots erhöhen die Verkehrslast und die Infrastrukturkosten.
     
  • Der Kampf gegen Bots mit ineffektiven Tools wie einer WAF verursacht hohe SecOps-Kosten.

Bots bereiten CISOs auch deshalb Sorgen, weil sie die IT daran hindern, das Geschäft zu unterstützen. Ineffektives Bot-Management, wie etwa CAPTCHA, und eine übermäßige Abhängigkeit von der Multi-Faktor-Authentifizierung führen zu Reibungen, die das Kundenerlebnis beeinträchtigen und den Umsatz reduzieren. Bots verzerren Geschäftskennzahlen derart, dass es schwierig wird, die Geschäftsstrategie zu bewerten. Wie setzen Sie eine Geschäftsstrategie um, wenn Sie nicht einmal wissen, mit wem Sie interagieren?

Sicherheitsoperationen (SecOps)

Die Aufgabe des SecOps-Teams besteht darin, die Cybersicherheitsrisiken für das Unternehmen effizient zu managen. Bots stehen dieser Aufgabe im Weg. Ebenso wie der CISO sind auch die SecOps mit den Themen Vertraulichkeit, Integrität und Verfügbarkeit befasst, die alle durch Bots beeinträchtigt werden. Zusätzlich zu diesen gemeinsamen Bedenken stellen Bots bei der effizienten Bewältigung von Sicherheitsrisiken die Herausforderung dar, dass sie viel Lärm verursachen, der das Signal übertönt und Bedrohungen in einer Flut bösartigen Datenverkehrs versteckt.

Wenn Bots den Großteil des Datenverkehrs einer Site ausmachen, ist es schwieriger, Protokolle auf Anzeichen von Schwachstellenscans und Injection-Angriffen zu analysieren. Und Sicherheitstools wie SIEMs sowie Systeme zur Erkennung und Verhinderung von Angriffen werden überlastet, was die Kosten erhöht und zu vielen Fehlalarmen führt, die untersucht werden müssen. Wenn zu wenig normal ist, wird das Aufspüren der Anomalien unpraktisch.

Durch erfolgreiches Bot-Management wird das Rauschen beseitigt und SecOps kann sich effektiv auf verbleibende Bedrohungen konzentrieren.

Betrugsbekämpfung

Wie SecOps wirken sich Bots auf Betrugsbekämpfungsteams aus, indem sie den Lärm drastisch erhöhen. Angesichts der vielen Bots, die Konten übernehmen, Konten sperren, gefälschte Konten erstellen und Anomaliewarnungen auslösen, wird der Arbeitsaufwand unpraktisch.

Wenn Betrugsbekämpfungs- und Sicherheitsteams bei der Bekämpfung von Bots zusammenarbeiten, gewinnt jedes Team. Sicherheitsteams können sich auf eine wesentlich kleinere Anzahl von Sicherheitsvorfällen konzentrieren und das Betrugsausmaß wird reduziert. So können sich Betrugsteams auf komplexere Betrugsfälle konzentrieren, zu deren Lösung ihr Expertenurteil erforderlich ist. Dies reduziert die Falllast und verbessert die Erfolgskennzahlen. Aus der Betrugsperspektive sind Bots ein Vorspiel, ein Mittel, mit dem Betrüger Zugriff erhalten. Das Stoppen von Bots im Vorfeld reduziert den Arbeitsaufwand im Nachfeld.

Netzwerkbetrieb (NetOps)

NetOps-Teams sind für den Betrieb der geschäftsbezogenen Infrastruktur verantwortlich. Sie sorgen für Verfügbarkeit und Leistung und kontrollieren gleichzeitig die Kosten.

In manchen Fällen machen Scraping-Bots bei E-Commerce-Apps über 90 % des Datenverkehrs aus. Das bedeutet, dass ein Großteil der Infrastruktur für Bots verwendet wird, wodurch ein Großteil des Infrastrukturbudgets verschwendet wird – ein Wert, der sich sehr deutlich in der Rechnung für Cloud-Dienste niederschlagen kann.

Diese Bots kümmern sich nicht um die Leistung oder Verfügbarkeit einer Site und können den Datenverkehr jederzeit und ohne Vorwarnung steigern, was zu Unvorhersehbarkeit und höheren Kosten führt, um die notwendige Skalierbarkeit sicherzustellen.

DevSecOps

In einer DevOps-Kultur übernimmt DevSecOps die Verantwortung für die Einbindung der Sicherheit in die Pipeline für kontinuierliche Integration/Entwicklung (CI/CD), sorgt für schnelles Feedback zu Sicherheitsfehlern an Entwickler und verbessert kontinuierlich die Integration der Sicherheit in den Technologie-Wertstrom.

DevSecOps verschiebt die Sicherheit nach links und stellt sicher, dass etwaige Lücken früher im Arbeitsablauf eingeplant werden. Bots sind hier relevant, da neue Funktionen daraufhin bewertet werden müssen, wie Bots die Funktion ausnutzen könnten, welcher Schaden verursacht werden könnte und welche Maßnahmen bei der Bereitstellung ergriffen werden sollten, um den Schaden zu verhindern.

DevSecOps-Teams legen besonderen Wert auf die Telemetrie. Laut DevOps-Handbuch1 Telemetrie ist für die Vorhersage, Diagnose und Lösung von Problemen in komplexen Systemen von entscheidender Bedeutung. Damit DevOps erfolgreich ist, sollte die Telemetrie mehrere Ebenen abdecken, darunter Geschäftsmetriken, Funktionsnutzung, Netzwerkleistung und Infrastrukturlast, sodass ein Problem in einer Ebene über den gesamten Stapel verfolgt und die Grundursachen schnell identifiziert werden können.

Bots verzerren die Telemetrie in großem Maße. Viele Kunden von F5 Distributed Cloud Bot Defense stellten fest, dass die meisten ihrer Benutzerkonten gefälscht waren und dass Bots für über 95 % des Anmeldeverkehrs verantwortlich waren. In manchen Fällen diente der Großteil der Infrastruktur einer Organisation lediglich zum Scraping von Bots. DevSecOps muss diese Verzerrung aus der Telemetrie entfernen, wenn es seiner Sicherheitsmission gerecht werden will.

Inhaber von Geschäftszweigen

Es kommt alles darauf an, wem die Zahlen gehören. Ist der Vizepräsident für E-Commerce für die Kosten von Betrug, Infrastruktur und Rückbuchungen verantwortlich? Belasten diese Gebühren die Gewinne des Online-Geschäfts erheblich? Werden Konversionsraten und Umsatz durch Sicherheitsprobleme wie CAPTCHA beeinflusst? Wenn ja, dann wird sich dieser Vizepräsident intensiv damit befassen, wie durch Bot-Management sowohl der Umsatz als auch der Gewinn gesteigert werden können.

Dasselbe gilt für die Marktführer aller Produkt- oder Dienstleistungslinien, die online über das Web oder mobile Apps verkauft werden. Um den Gewinn zu maximieren, müssen Sie zwangsläufig die größte Datenverkehrsquelle für Ihre Apps ansprechen.

Vermarktung

Vermarkter haben ihre eigenen Gründe, sich um Bots zu kümmern. Bots, die die Site verlangsamen, lahmlegen und Kundenkonten übernehmen, schaden der Marke. Bots verzerren die Website-Analyse, auf die sich Vermarkter bei ihrer Entscheidungsfindung verlassen. Und durch Bots ausgelöster Klickbetrug erschöpft Werbebudgets, ohne Einnahmen zu erzielen. 

Dem Vorstand und der Geschäftsführung vortragen

Alle diese Geschäftsgespräche müssen zusammengefasst werden, damit die Führungsebene und der Vorstand verstehen, welche Auswirkungen bösartige Bots auf alle Aspekte des Geschäfts haben. Die Gesamtkosten und Einnahmeausfälle können durchaus erhebliche Auswirkungen auf das Endergebnis haben, die ihre Aufmerksamkeit verdienen.

„Wenn wir Opfer von Cyberangriffen oder anderen Datenschutzvorfällen werden, die zu Sicherheitsverletzungen führen, die unseren Betrieb stören oder zur unbeabsichtigten Verbreitung geschützter personenbezogener Daten oder proprietärer oder vertraulicher Informationen führen, könnten wir Umsatzeinbußen und erhöhte Kosten erleiden, erheblichen Haftungsrisiken ausgesetzt sein, unseren Ruf schädigen und andere schwerwiegende negative Folgen haben.“

Geschäftsvorteile einer erfolgreichen Bot-Abwehr

Bot-Angriffe können direkte Auswirkungen auf den Umsatz haben, die Zeit und Ressourcen der Sicherheitsteams verschwenden, die mit der Blockierung bösartiger Automatisierung beauftragt sind, und das Kundenerlebnis beeinträchtigen. Um diese Folgen abzumildern, bietet F5 Distributed Cloud Bot Defense Echtzeitüberwachung und -informationen, um Unternehmen vor Bot-Angriffen zu schützen, ohne dass es zu Reibungsverlusten für den Benutzer kommt.

Eine von Forrester Consulting im Auftrag von F5 durchgeführte Studie untersuchte den potenziellen ROI, den Unternehmen durch den Einsatz von Distributed Cloud Bot Defense erzielen können. Zu den wichtigsten Erkenntnissen und Vorteilen der Forrester-Studie zählen:

Reduzierte Kosten für Betrug durch Bot-Angriffe um 30 %. Durch die Verlagerung der Betrugsbekämpfungsprozesse von nachgelagerten Betrugsexperten an das Front-End, wo automatisierte Bot-Angriffe stattfanden, konnte die zusammengesetzte Organisation ihre durch Bot-bezogenen Betrug verursachten Kosten um 30 % senken. Die Befragten gaben an, dass die betrügerische Erstellung von Konten um 92 % zurückgegangen sei, die Blockierung von Bots um 80 % verbessert worden sei, wenn keine vorherige Lösung vorhanden war, und die Blockierung von Bots um 30 % verbessert worden sei, wenn bereits ein Tool zum Schutz vor Bots im Einsatz war.

Reduzierte Kosten durch Credential-Stuffing-Angriffe um 96 %. Distributed Cloud Bot Defense sparte außerdem zusätzliche, nicht betrugsbezogene Kosten im Zusammenhang mit Credential Stuffing. Durch die Reduzierung der Angriffe um 96 % von über 50 auf etwa zwei pro Jahr spart das Verbundsystem jedes Jahr mehr als 1,2 Millionen US-Dollar. Die Befragten gaben an, dass die Kosten pro Credential-Stuffing-Angriff bis zu 500.000 US-Dollar betragen könnten, was etwa 25 Millionen US-Dollar pro Jahr entspricht.

Reduzierte Kontosperrungen und die damit verbundenen Supportkosten um 88 %. Durch die Verhinderung von Kontosperrungen konnten die Befragten das Kundenerlebnis verbessern und den Zeit- und Arbeitsaufwand der Kunden zum Erstellen neuer Konten, Zurücksetzen ihrer Passwörter oder Kontaktieren des Kundensupports reduzieren. Durch die Reduzierung der Anrufe beim Kundensupport konnten die Unternehmen Kosten einsparen, beispielsweise für den Personal- und Technologieaufwand des Kundensupports.

Manuelle Bot-Schutzprozesse wurden eliminiert und der Regelfestlegungsaufwand um 40 % reduziert. Durch die Implementierung der Automatisierung des F5-Produkts in ihre Bot-Schutzmaßnahmen konnten die Sicherheitsteams in den Unternehmen der Befragten jährlich 10.000 Stunden einsparen, die zuvor mit dem Blockieren von IP-Adressen und der Untersuchung von Sicherheitsvorfällen verbracht wurden – das entspricht fünf Vollzeitmitarbeitern. Darüber hinaus sparten diese Sicherheitsteams 40 % der Zeit, die sie zuvor für die Regelfestlegung aufgewendet hatten.

Zu den nicht quantifizierten Vorteilen der Studie gehören:

Verbesserte Zusammenarbeit von Sicherheits- und Betrugsteams . Kunden stellten nach der Bereitstellung des Produkts einen positiven Einfluss auf die Zusammenarbeit zwischen ihren Sicherheits- und Betrugsbekämpfungsteams fest, konnten diesen jedoch nicht quantifizieren.

Reduzierte Kosten durch außer Betrieb genommene Bot-Schutztools von Drittanbietern . Befragte, deren Organisationen bereits über ein Bot-Schutztool verfügten, konnten dieses nach der Investition in F5 Distributed Cloud Bot Defense außer Betrieb nehmen und so die Kosten sparen.

Resilienz in Zeiten erhöhter Online-Aktivität . Die Befragten stellten fest, dass der von F5 gebotene Schutz vor automatisierten Angriffen es ihnen ermöglichte, ihre Online-Präsenzen während des massiven Anstiegs der Online-Aktivitäten im Zuge der COVID-19-Pandemie widerstandsfähiger zu skalieren.

Flexibilität zur Erweitern auf neue Anwendungsfälle und Märkte . Die Interviewpartner teilten außerdem mit, dass sie planen, den Einsatz von Distributed Cloud Bot Defense künftig auf neue Anwendungsfälle, wie etwa den Schutz vor Screen Scraping, und auf neue geografische Märkte auszuweiten.

Sitzungssaal 3

„Nachdem wir nun wissen, was wir über den Gegner wissen, bin ich mir nicht sicher, ob eine Personalbesetzung auf irgendeiner Ebene ohne Werkzeuge, die denen von [Distributed Cloud Bot Defense] ähneln, effektiv sein wird.“

„Mit F5 Distributed Cloud Bot Defense blockieren wir 97 % des gesamten bösartigen eingehenden Datenverkehrs, bevor er überhaupt die Anwendungsebene erreicht, was die Risiken für unsere Kunden erheblich reduziert.“

Abschluss

Bot-Management bedeutet jetzt Kostenmanagement. Bei richtiger Vorgehensweise können Sie die Betriebseffizienz steigern, geschäftliche und finanzielle Risiken verringern, die IT-Ausgaben kontrollieren, Zeit für Sicherheitsteams und Betrugsanalysten freisetzen und Partner-Bots durch präzise Erkennung und Abwehr strategisch verwalten – und dabei gleichzeitig für ein verbessertes Kundenerlebnis sorgen.

Automatisierte Angriffe stellen eine wirtschaftliche Herausforderung dar, der sich Unternehmen und Organisationen im Interesse ihrer Gewinne und der Sicherheit ihrer Geschäftsabläufe stellen müssen. Um ihre Umsatzziele zu erreichen, müssen Unternehmen ihre Kunden und Klienten vor Betrug und Kontoübernahme schützen und ihre Sicherheitsteams von manuellen und ineffektiven Anti-Bot-Workflows entlasten.

 

F5 Distributed Cloud Bot Defense verhindert Betrug und Missbrauch, durch die vorhandene Bot-Kontrolllösungen umgangen werden können, und bietet Echtzeitüberwachung und -informationen, um Unternehmen vor automatisierten Angriffen zu schützen, ohne Reibungsverluste für den Benutzer zu verursachen oder das Kundenerlebnis zu beeinträchtigen. Diese Schutzmaßnahmen tragen dazu bei, die durch Betrug und bösartigen Bot-Verkehr verursachten Kosten zu senken und gleichzeitig die Ausgaben für den Kundensupport zu verringern.

Um mehr über die geschäftlichen Auswirkungen von Bot-Verkehr auf Ihr Unternehmen zu erfahren, verwenden Sie unseren Bot-Auswirkungsrechner, um herauszufinden, wie viel Ihnen bösartige Bots in Form von Betrug, Bestandsmanipulation, Infrastrukturkosten, Burnout der Mitarbeiter und Kundenverlust kosten. 

Sitzungssaal 4

Quellen:

1. Gene Kim, Patrick Debois, John Willis, Jez Humble und John Allspaw. Das DevOps-Handbuch: So schaffen Sie in Technologieunternehmen Agilität, Zuverlässigkeit und Sicherheit auf Weltklasseniveau . Portland, OR, IT Revolution Press, LLC, 2021.

Weitere Informationen

BERICHT

Forrester: Gesamtwirtschaftliche Auswirkungen der Bot-Abwehr

Bericht lesen ›

E-BOOK

Angreiferökonomie: Die Ökonomie hinter Cyberangriffen verstehen

E-Book lesen ›

LÖSUNGSÜBERSICHT

Verteilte Cloud-Bot-Abwehr von F5

Übersicht lesen ›
 

ROI-RECHNER

Kostenlose Beratung zu den geschäftlichen Auswirkungen von Bots

Probieren Sie den Bot Impact Calculator aus ›
 

Veröffentlicht am 17. November 2022

Verbinden mit F5

F5 Labs

Die neuesten Erkenntnisse im Bereich Anwendungsbedrohungsinformationen.

DevCentral

Die F5-Community für Diskussionsforen und Expertenartikel.

F5-Newsroom

Neuigkeiten, F5-Blogs und mehr.