Drei Möglichkeiten, nicht behebbaren Sicherheitsrisiken zu begegnen

Wie kann ein Krankenhaus ein MRT-Gerät mit einem unveränderlichen Passwort schützen und es trotzdem mit dem Netzwerk verbinden? Wie kann ein industrieller Recycler sein 400.000 US-Dollar teures Rack zur Rezertifizierung von Festplatten sicher schützen, wenn die Steuerungssoftware nur unter Windows XP läuft? Solche Risiken sind nicht ungewöhnlich. Die Geräte selbst lassen sich nicht absichern, aber das bedeutet nicht, dass wir keine grundlegenden IT-Techniken einsetzen können, um unsere Sicherheitsrisiken zu reduzieren. […]

Verfasst von
Chad Kime
Chad Kime
Feb 23, 2022
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wie kann ein Krankenhaus ein MRT-Gerät mit einem unveränderlichen Passwort schützen und es trotzdem mit dem Netzwerk verbinden? Wie kann ein industrieller Recycler sein 400.000 US-Dollar teures Rack zur Rezertifizierung von Festplatten sicher schützen, wenn die Steuerungssoftware nur unter Windows XP läuft?

Solche Risiken sind nicht ungewöhnlich. Die Geräte selbst lassen sich nicht absichern, aber das bedeutet nicht, dass wir keine grundlegenden IT-Techniken einsetzen können, um unsere Sicherheitsrisiken zu reduzieren. Wir untersuchen drei Möglichkeiten, mit denen sich die gefährdeten Geräte schützen lassen: Netzwerksegmentierung, ein fest verdrahteter Partner und virtuelle Maschinen. Bevor wir uns jedoch mit den Technologien befassen, sollten wir zunächst untersuchen, warum wir sie benötigen.

Das Ausmaß des Problems nicht behebbarer Geräte

Viele Organisationen verfügen über sehr teure, sehr anfällige Geräte, die nicht ersetzt werden können. Dennoch weisen diese Geräte auch kritische Schwachstellen auf und müssen mit dem Netzwerk verbunden werden, um Daten auszutauschen oder fernbedient zu werden.

Branchen mit sehr teurer Betriebstechnologie (OT) und Internet der Dinge (IoT) wie das Gesundheitswesen oder die industrielle Fertigung können besonders gefährdet sein. Viele dieser kritischen Geräte benötigen veraltete Betriebssysteme, haben fest programmierte Passwörter oder andere ebenso gefährliche Sicherheitslücken.

Noch im Jahr 2020 liefen 83 % der medizinischen Bildgebungsgeräte mit Betriebssystemen, die keine Updates mehr erhalten. Ein diesjähriger Bericht schätzt, dass bei 53 % der vernetzten medizinischen Geräte ein kritisches Risiko festgestellt wurde. Dazu gehören 73 % der Infusionspumpen und die meisten Laborgeräte.

Obwohl die Zahl der Krankenhäuser, die Lösungen wie Netzwerksegmentierung einsetzen, weiter wächst, schätzten Forscher, dass in weniger als der Hälfte der Krankenhäuser in den USA der Prozess begonnen hatte. Weltweit dürften die Zahlen noch schlechter ausfallen.

Natürlich sind Gesundheitsdienstleister nicht die Einzigen, die sich in einer gefährdeten Lage befinden. Forscher schätzen:

  • 40 % der Industriestandorte haben mindestens eine direkte Verbindung zum Internet, über die mindestens ein Gerät eines industriellen Leitsystems (ICS) erreichbar ist
  • 84 % der Standorte verfügen über mindestens ein aus der Ferne zugängliches Gerät
  • 53 % der Industriestandorte betreiben veraltete Windows-Betriebssysteme wie Windows XP
  • 57 % der ICS-Standorte verwenden keinen automatisch aktualisierten Virenschutz
Advertisement

Lesen Sie auch: Die besten IoT-Sicherheitslösungen

3 Möglichkeiten, ungeschützte Geräte zu verteidigen

Millionen von Geräten und Tausende von Organisationen – große wie kleine – weisen ungeschützte Schwachstellen auf, die nur darauf warten, von einem Hacker entdeckt zu werden. Glücklicherweise müssen wir nicht einfach abwarten, bis das Problem eskaliert: Wir können herkömmliche IT-Technologie einsetzen, um viele dieser Geräte, die sich nicht eigenständig absichern lassen, zu isolieren und zu schützen. Hier sind drei Möglichkeiten, nicht behebbarere Geräte sicherer zu machen.

Netzwerksegmentierung

Netzwerksegmentierung geht auf separat verkabelte Netzwerksegmente zurück, aus der Zeit, als unsere physischen Büros auf jeder Etage über eine andere Ausstattung verfügten und unsere Switches eine begrenztere Kapazität hatten. Heute können wir Netzwerksegmentierung auch per Software einrichten und sind nicht mehr auf Kabel und Switches angewiesen.

Forscher schätzen, dass sich 90 % der kritischen Risiken im Gesundheitswesen durch Netzwerksegmentierung beheben lassen. Netzwerkingenieure verwenden Regeln für die Netzwerksegmentierung, um Netzwerkbereiche auf bestimmte Benutzer, Sicherheitskontrollen oder Geräte zu beschränken.

Hier einige Beispiele für den Einsatz von Netzwerksegmentierung:

  • Finanzcomputer könnten auf eine als Buchhaltungsmitarbeiter definierte Benutzergruppe beschränkt werden
  • Computer, die mit Ultraschallgeräten eines Krankenhauses verbunden sind, könnten auf Mitarbeiter der Ultraschallabteilung mit bestimmten Sicherheitsausweisen beschränkt werden (Zwei-Faktor-Authentifizierung)
  • Eine Chemiefabrik kann eine Whitelist mit bestimmten PCs und verbundenen Geräten (Pumpen, Mischer usw.) erstellen und jedes andere Gerät daran hindern, sich mit diesem Segment zu verbinden

Netzwerke können auch cloudbasierte virtuelle lokale Netzwerke (VLANs) sein, die in der Cloud ausgeführt werden und bestimmte Gerätetypen über ein großes geografisches Gebiet hinweg umfassen. Wenn Netzwerksegmente auf nur wenige Geräte beschränkt sind, spricht man von Mikrosegmentierung, einer entscheidenden Komponente der Zero-Trust-Sicherheit.

Wenn eine Kombination von Kontrollen ein Netzwerksegment für ein gefährdetes Gerät erstellt, schützt sie die Organisation auf zweierlei Weise. Erstens begrenzt die Segmentierung, welche Geräte und Benutzer das gefährdete Gerät im Netzwerk überhaupt sehen können, und schränkt die Möglichkeiten eines Angreifers ein, das Gerät anzugreifen. Zweitens schützt sie das Netzwerk auch vor Angreifern, denen es gelingt, Zugriff auf die gefährdete Ausrüstung zu erlangen, denn die Angreifer befinden sich dann in einem sehr begrenzten Segment mit eingeschränktem Zugriff auf Geräte in anderen Netzwerksegmenten.

Advertisement

Lesen Sie auch: Die beste Mikrosegmentierungssoftware

Fest verdrahteter Partner

Ein fest verdrahteter Partner sorgt für eine ähnliche Isolation, verwendet aber eine andere Technologie. Statt das System durch Netzwerksegmentierung zu schützen, verwenden wir einen zweiten Computer. Dieses vollständig abgesicherte Gerät dient ausschließlich dazu, die gefährdeten Geräte mit dem Netzwerk oder Internet zu verbinden.

Beispielsweise könnte es ein Gerät geben, das nur von einem PC mit Windows XP gesteuert werden kann. Dieses Industriesystem und das Windows-XP-Gerät müssen fernbedient werden, aber weder das Gerät noch das Windows-XP-System lässt sich absichern.

Wir verbinden das Windows-XP-System fest mit einem älteren PC, der leistungsfähig genug ist, um Windows 10 auszuführen. Außerdem schotten wir das Windows-XP-System weiter ab und verweigern die Kommunikation mit jedem anderen PC außer diesem bestimmten Windows-10-Gerät – durch restriktive Firewall-Regeln oder über ein vollständig separates und fest verdrahtetes Netzwerk.

Natürlich müssen wir auch das Windows-10-Gerät absichern, aber wir wissen, wie das geht. Dieser Windows-10-Computer könnte auch für andere Aufgaben eingesetzt werden, während das Windows-XP-Gerät strikt auf die Steuerung der Ausrüstung beschränkt bleiben sollte.

Diese Lösung wird oft übersehen, weil sie wenig anspruchsvoll ist und zusätzliche Ressourcen benötigt. Die Kosten für einen zweiten PC machen die potenziellen Kosten eines Sicherheitsvorfalls jedoch in der Regel bei Weitem wett. Außerdem erfordert diese Lösung das geringste IT-Wissen und lässt sich ohne fortgeschrittene IT-Kenntnisse umsetzen.

Virtuelle Maschinen

Virtuelle Maschinen können als fest verdrahtetes Paar fungieren, verwenden jedoch stattdessen Virtualisierung, um die gefährdete Software innerhalb eines sicheren Geräts zu hosten. So kann die Windows-XP-Software beispielsweise anstelle eines separaten Computers in einer virtuellen Maschine installiert werden, die auf einem abgesicherten Host läuft.

Wir sperren das Windows-XP-Gerät weiterhin vom Internet und vom allgemeinen Netzwerk aus, indem wir auf dem virtuellen XP-Gerät eine Firewall einrichten, die alle Ports mit Ausnahme derjenigen blockiert, die ausdrücklich für die Verbindung mit der Ausrüstung oder die Kommunikation mit dem Hostcomputer benötigt werden.

Advertisement

Der Vorteil der virtuellen Maschine ist die zusätzliche Flexibilität. Virtuelle Maschinen können auf Servern, leistungsfähigen Laptops oder PCs sowie in der Cloud ausgeführt werden. Statt über das Netzwerk zu kommunizieren, können sie direkt mit dem Hostcomputer kommunizieren, der eine sichere Blase für das gefährdete Betriebssystem oder die gefährdete Software schaffen kann.

Der Einsatz einer virtuellen Maschine ermöglicht außerdem Skalierbarkeit und Reichweite. Stellen Sie sich beispielsweise ein Pipelineunternehmen vor, dessen zahlreiche teure Pumpen Hunderte von Kilometern voneinander entfernt stehen und eine veraltete Verwaltungssoftware mit bekannten Schwachstellen benötigen, die unter Windows 7 läuft.

Ein cloudbasierter Server könnte mit virtuellen Windows-7-Maschinen eingerichtet werden, die über eine Whitelist verfügen, die die Kommunikation strikt auf die Pumpen und den Hostserver beschränkt. Der sichere Cloudserver kann weiterhin aus der Ferne gesteuert werden und schützt die Hunderte von Kilometern voneinander entfernten Geräte in einer sicheren virtuellen Maschine.

Lesen Sie auch: Die besten Anbieter von Firewalls der nächsten Generation (NGFW) für 2022

Der beste Schutz gewinnt

Welche Methode ist die beste? Das hängt von der Situation und den verfügbaren Ressourcen ab. IT-Ingenieure haben unterschiedliche Fachgebiete. Netzwerkingenieure bevorzugen die Netzwerksegmentierung, VM-Experten setzen auf virtuelle Maschinen, und wenn wir uns mit Netzwerken oder VMs nicht besonders gut auskennen, ist ein fest verdrahteter zweiter Computer möglicherweise die sinnvollste Lösung.

Auch Geografie, Netzwerkressourcen und Kosten spielen bei der Bestimmung der idealen Lösung eine Rolle. Bei besonders wertvollen oder risikoreichen Zielen möchten wir möglicherweise sogar mehr als eine dieser Lösungen einsetzen oder zusätzliche Sicherheitsmaßnahmen hinzufügen. IP-Adressen auf einer Whitelist oder Port-Klopfen können verwendet werden, um gefährdete Rechner weiter zu isolieren und zu schützen.

In allen Fällen muss die gewählte Methode zum Schutz des nicht behebbaren Geräts sorgfältig eingerichtet werden. Interne Penetrationstests sollten eingesetzt werden, um zu überprüfen, dass die gewählte Strategie keine potenziellen Sicherheitslücken übersehen hat.

Advertisement

In einer idealen Welt wären unsere Lieferanten in der Lage, unsere Geräte zu aktualisieren und Sicherheitslücken zu schließen. Leider entspricht diese ideale Welt nicht unserer derzeitigen Realität, daher müssen wir selbst angemessene Maßnahmen ergreifen. Glücklicherweise sind wir nicht hilflos, und Lösungen wie diese können unsere nicht behebbaren Schwachstellen isolieren und eindämmen.

Weiterlesen: Die besten Tools für das Schwachstellenmanagement

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.