SiriusXM Canada schützt über 2 Millionen zahlende Abonnenten und die Autohersteller-Angebote dahinter

SiriusXM Canada schützt über 2 Millionen zahlende Abonnenten und die Autohersteller-Angebote dahinter

Herausforderungen

SiriusXM Canada ist vertraglich und durch kanadische Datenschutz- und Lizenzvorgaben verpflichtet, die Hörerdaten zu schützen, die das Unternehmen von allen großen Autoherstellern erhält. Das Netzwerk war flach: Ein Angreifer, der an irgendeiner Stelle eindrang, konnte sich lateral bewegen und nahezu alles erreichen. KI-beschleunigte Angriffe und agentische Systeme erhöhen sowohl das Tempo als auch die Unsicherheit. Ein einziger Vorfall hätte deshalb die Verträge mit den Autoherstellern und die Daten von Millionen Abonnenten gefährden können.

Lösungen

SiriusXM Canada führte Illumio Segmentation ein. Am Anfang standen eine vollständige Bestandsaufnahme aller Assets und eine Karte des Netzwerkverkehrs. Anschließend isolierte das Team die kritischsten Assets, sodass ein Sicherheitsvorfall eingedämmt wird, bevor er sich ausbreiten kann.

Ergebnisse
  • Reduzierter Explosionsradius durch Isolierung kritischer Assets gegen Lateral Movement
  • Transparenz über den Datenverkehr von und zu kritischen und nicht kritischen Assets
  • Ein aus dem Internet erreichbarer Server mit offenen Ports aus veralteten Konfigurationen wurde aufgedeckt
  • Gezielte Incident Response: Knappe Ressourcen fließen in das betroffene Segment
Sprechen Sie mit dem Vertrieb
Aktie

Das Unternehmen hinter dem Sound in Millionen Autos

Wer in Nordamerika das Radio eines Neuwagens einschaltet, hat fast immer SiriusXM an Bord. Das Unternehmen sendet 160 Satellitenradiokanäle direkt ins Fahrzeug und betreibt zusätzlich ein Streaming-Angebot mit 425 Kanälen. Mehr als 60 Millionen Menschen hören jeden Monat aktiv zu, mit Pandora sind es über 160 Millionen. Getragen wird diese Reichweite vor allem davon, dass die Autohersteller das Radio ab Werk verbauen.

SiriusXM Canada ist Teil dieser Organisation und zählt über 2 Millionen zahlende Abonnenten in Kanada. Dazu kommt eine große Zahl von Testnutzern, deren Radio freigeschaltet ist, die aber noch kein Abo abgeschlossen haben. Das Produkt ist Unterhaltung, das verbindende Element sind Daten: Jede Hörerbeziehung beginnt mit Informationen, die ein Autohersteller beim Fahrzeugkauf übermittelt.

Das macht das Geschäftsmodell ungewöhnlich. SiriusXM Canada hat Vereinbarungen mit praktisch allen Autoherstellern, und jede davon verpflichtet das Unternehmen, die geteilten Daten zu schützen. Hinzu kommt umfangreiches geistiges Eigentum: die Sendeinhalte, die Programme und die proprietären Systeme dahinter. Über allem stehen kanadische Datenschutz- und Lizenzvorgaben. Sie gelten auch für das Outbound-Telemarketing und jede Kundenkommunikation des Marketingteams.

Für den Schutz all dessen ist Ben Chong verantwortlich, CISO von SiriusXM Canada. Er verantwortet die Sicherheit seit über 14 Jahren. Er hat die Funktion von Grund auf aufgebaut und sie durch den Wandel zur Cloud und zuletzt zu agentischer KI geführt. Sein Mandat ist bewusst breit angelegt: die Sicherheit aller Unternehmenswerte, nicht nur einer bestimmten Datenkategorie. Er selbst spricht von einem ganzheitlichen Blick auf alles, was das Unternehmen besitzt.

Sein Ziel ist leicht formuliert und schwer umzusetzen. Er will das Vertrauen der Autohersteller erhalten, die Anforderungen der kanadischen Aufsichtsbehörden erfüllen und die Abonnentendaten schützen, damit das Radio auch in der nächsten Fahrzeuggeneration verbaut wird. Scheitert einer dieser drei Punkte, stehen die Verträge auf dem Spiel, von denen das Geschäft lebt.

Wenn eine offene Tür das ganze Gebäude zugänglich macht

Die Grundlagen der Sicherheit haben sich nicht verändert, sagt Chong: Menschen, Prozesse und Technologie schützen. Verändert hat sich das Tempo. KI hat Angriffe beschleunigt. Angreifer dringen schneller ein, spielen Szenarien durch und finden Zero-Day-Schwachstellen, von denen Verteidiger nichts wussten. Chong verweist auf Berichte über einen jungen Angreifer, der mithilfe von KI Ransomware-Opfer auswählte und die Phishing-Mails schrieb, über die er sich Zugang verschaffte.

Dieses Tempo hat die alte Annahme widerlegt, dass Prävention und Erkennung allein ausreichen. Menschlich ist es nicht möglich, mit KI Schritt zu halten. Der Markt hat darauf größtenteils mit reaktiven Tools geantwortet statt mit proaktiver Eindämmung. Agentische KI hat das Risiko weiter erhöht: Wenn einzelne Teams eigene Agenten bauen und Agenten mit anderen Agenten kommunizieren, droht der Überblick über das Geschehen in der eigenen Umgebung verloren zu gehen.

Die tiefer liegende Schwachstelle war struktureller Natur. Wie viele Unternehmen mit langer Geschichte hatte SiriusXM Canada Regeln und Konfigurationen, die über Jahre weitergereicht worden waren. Keine Organisation kennt jede Regel auf jedem Server. In einem flachen Netzwerk wird diese Unsicherheit zum Risiko. Ein Angreifer, der irgendwo eindringt, kommt fast überall hin. Schadcode kann monatelang unentdeckt bleiben, während das Team das Problem für gelöst hält.

Für ein Unternehmen, dessen Verträge auf dem Schutz geteilter Daten beruhen, war die Tragweite klar. Wer die Daten verliert, verliert die Verträge. Wer die Verträge verliert, ist in der nächsten Fahrzeuggeneration nicht mehr verbaut. Die größte Gefahr sah Chong in Selbstzufriedenheit, also in der Annahme, das bestehende Sicherheitsmodell reiche aus, während Angreifer schneller vorgehen, als es mithalten kann.

Ben Chong
"Sobald ein Angreifer innerhalb Ihrer Mauern ist, gehen viele Unternehmen davon aus, dass nur ein Bereich betroffen ist. In einem flachen Netzwerk haben Angreifer aber viel mehr Reichweite und viel mehr Möglichkeiten. Mit Illumio mussten wir nicht erst das gesamte Netzwerk entflechten. Wir konnten es sehen und uns auf die wichtigsten Daten konzentrieren."
Ben Chong
Ben Chong
CISOs
SiriusXM Kanada

Vom flachen Netzwerk zu klar definierten Zonen

Chong ging von einer nüchternen Annahme aus: Sicherheitsvorfälle sind unvermeidlich, also muss das Sicherheitsmodell davon ausgehen, dass bereits einer läuft. Damit änderte sich die Frage, die sein Team beantworten musste. Es ging nicht mehr nur darum, jeden Angreifer draußen zu halten. Es ging auch darum, wie schnell das Team erkennt, was passiert, es eindämmt und unternehmensweit handelt. Illumio Segmentation beantwortet diese Frage, indem es zentrale Assets isoliert. So kann ein Angreifer sie nicht über Lateral Movement erreichen.

Die Geschäftsleitung zu überzeugen, war einfacher als erwartet. Chong ging mit seinem Führungsteam die Schlagzeilen durch, die es ohnehin kannte: Supply-Chain-Angriffe, Ransomware, Zero-Day-Schwachstellen und nun agentische KI. Die Schlussfolgerung ergab sich von selbst. Ohne Segmentierung kann ein einzelner Vorfall zur unternehmensweiten Katastrophe werden.

Wie der Rollout tatsächlich ablief

Segmentierung gilt als komplex, und Chong räumt offen ein, dass sie das sein kann, wenn man das eigene Netzwerk nicht kennt. Den Unterschied machte die Reihenfolge. Illumio half dem Team zunächst, die eigene Umgebung zu verstehen: erst eine vollständige Bestandsaufnahme der Assets, dann die Eingrenzung auf die kritischen Assets, die zuerst geschützt werden sollten. Zuerst kam die Transparenz, danach die Policies. So blieb der Umfang beherrschbar.

Das Know-how wuchs mit. Über das Trainingsportal von Illumio erhielten Mitarbeitende aller Ebenen Zugang zu Modulen für genau die Funktionen, die sie benötigen. Das Wissen ist dadurch breit im Team verankert und hängt nicht an einer einzelnen Person. Chong hebt zudem hervor, dass das Account-Management-Team von Illumio auch lange nach dem Kauf eng eingebunden blieb. Das ist er von Anbietern von Unternehmenssoftware so nicht gewohnt.

Was die neue Transparenz zutage brachte

Die erste Überraschung ergab sich schlicht daraus, endlich sehen zu können. Als der Datenverkehr zwischen kritischen und nicht kritischen Assets sichtbar wurde, stieß das Team auf einen aus dem Internet erreichbaren Server mit offenen Ports. Er war ein Überbleibsel jahrelang übernommener Altkonfigurationen, und niemand wusste von ihm. Sobald das Team ihn sah, wurde er geschlossen.

Ben Chong
"Illumio Insights hat uns Dinge gezeigt, von denen wir nicht wussten, dass es sie gibt. Und weil jedes Team eigene KI-Agenten baute, wusste niemand, mit wem diese Agenten tatsächlich kommunizieren. Das ist das eigentliche Risiko. Es sichtbar zu machen, ist der erste Schritt, um es zu segmentieren."
Ben Chong
Ben Chong
CISOs
SiriusXM Kanada

Eindämmung hat auch verändert, wie sich das Team auf den Ernstfall vorbereitet. Bei einem echten Sicherheitsvorfall, so Chong, ist das Playbook schnell Makulatur. Die Führungsebene will sofort Antworten, und die Ressourcen sind begrenzt. Klar definierte Segmente zeigen dem Team, wo der Vorfall stattfindet. Es kann seine Kräfte dort bündeln, statt in alle Richtungen gleichzeitig zu reagieren.

Mit KI wachsen, ohne das Unternehmen aufs Spiel zu setzen

Chong beobachtet zwei Lager: diejenigen, die KI für eine vorübergehende Modeerscheinung halten, und diejenigen, die überzeugt sind, dass sie die Welt grundlegend verändert. Er gehört klar zum zweiten Lager. Er verweist auf Veränderungen, die bereits sichtbar sind: in der Art, wie Menschen suchen, entwickeln und arbeiten, und darin, wie die Medizin vorankommt. Angst macht ihm KI nicht. Die Organisation setzt darauf, sie anzunehmen, mit ihr zu lernen und zu wachsen.

Der nächste Schritt ist, dasselbe Prinzip auf KI selbst anzuwenden. Geplant sind geschützte Zonen, in denen Agenten innerhalb eines Segments nicht frei kommunizieren können, sondern nur über definierte Pfade. So weiß das Team jederzeit, was mit dem Kern kommuniziert. Das Unternehmen kann weiter mit KI experimentieren und zugleich die Grenze zu den Assets halten, an denen die Verträge mit den Autoherstellern und die Abonnentendaten hängen.

Segmentierung ist für das Team kein Projekt mit Enddatum, sondern die Grundhaltung, aus der heraus es arbeitet. Mit Illumio Segmentation kann SiriusXM Canada weiter mit KI lernen und wachsen, ohne dass die Gefahr eines Großschadens über dem Unternehmen schwebt.

Ergebnisse & Vorteile

  • Vertrauen von Autoherstellern und Abonnenten abgesichert: Kritische Assets mit Hersteller- und Abonnentendaten sind gegen Lateral Movement isoliert. Damit sind auch die Verträge geschützt, von denen das Unternehmen lebt.
  • Einfacheres Gespräch mit der Geschäftsleitung: Segmentierung war laut Chong das am leichtesten zu vermittelnde Investment, weil das Risiko ohne sie sofort verstanden wurde.
  • Verborgene Angriffsfläche aufgedeckt und geschlossen: Die neue Transparenz zeigte einen aus dem Internet erreichbaren Server mit offenen Ports aus Altkonfigurationen. Das Team untersuchte ihn und schloss die Lücke.
  • Schnellere, fokussierte Incident Response: Wer weiß, welches Segment betroffen ist, kann ein kleines Team gezielt auf die Eindämmung ansetzen, statt die Kräfte über die gesamte Umgebung zu verteilen.
  • Sicherheitskompetenz im eigenen Haus aufgebaut: Das Trainingsportal von Illumio vermittelte Mitarbeitenden aller Ebenen übertragbares Wissen zu den Funktionen, die sie am häufigsten nutzen.

‍