Die Verwaltung von Maschinenidentitäten war für die Cybersicherheit von Unternehmen noch nie so wichtig.
Laut Nathanael Coffing, Mitgründer und CSO von Cloudentity, gibt es in Unternehmen inzwischen mehr Maschinenidentitäten als Menschen. Ohne umfassende Transparenz und eine angemessene Verwaltung der Kommunikation zwischen Maschinen können all diese Maschinen zu einem gravierenden Sicherheitsproblem werden.
Gartners Liste der wichtigsten Sicherheitsrisiken und Trends für 2021 umfasste Maschinenidentitätsmanagement zum ersten Mal. Das sollte nicht überraschen. Coffing weist darauf hin, dass die kürzlich entdeckte ThroughTek-Kalay-Schwachstelle 83 Millionen IoT-Geräte kompromittierte, was durch ein besseres Maschinenidentitätsmanagement hätte verhindert werden können.
„Diese Sicherheitslücke wäre früher erkannt worden, wenn die Organisation vollständige Transparenz und Kontrolle über jede mit ihrem SDK verbundene Maschinenidentität gehabt hätte“, sagte Coffing.
In einem Gespräch mit eSecurity Planet erläuterte Coffing, warum dieser Bereich so bedenklich ist und was Unternehmen dagegen unternehmen können.
Unzureichendes Maschinenidentitätsmanagement birgt Risiken
Wenn die Entwicklungen der Cyberkriminalität in den vergangenen Jahren eines zeigen, dann, dass Unternehmen eine erschreckend große Zahl von Schwachstellen aufweisen – und Cyberkriminelle sie immer besser ausnutzen. Maschinenidentitäten gehören zu den prominentesten Risiken.
Der Aufstieg von Automatisierung und IoT hat dazu geführt, dass Unternehmen ihre Angriffsfläche unbeabsichtigt vergrößern. „Maschinen bieten Unternehmen zwar zahlreiche Vorteile, etwa die Möglichkeit, Daten verteilt gemeinsam zu nutzen und zu erfassen, sie schaffen aber auch neue Angriffspunkte und zusätzliche Sicherheitsherausforderungen“, sagte Coffing.
Wie der Vorfall um ThroughTrek Kalay zeigt, fehlt Unternehmen der Überblick über ihre riesige Geräteflotte. Ohne vollständige Transparenz lässt sich nicht immer leicht feststellen, welche Daten an welches Gerät gehen. Diese Unsicherheit ermöglicht es, dass Softwareschwachstellen und die Cyberkriminellen, die sie ausnutzen, unentdeckt bleiben, während sie in die Informationen von Unternehmen eindringen.
Lesen Sie auch: Die besten Tools für das Schwachstellenmanagement
Risiken von Maschinenidentitäten werden übersehen
Ein weiterer Faktor, der Maschinenidentitäten so bedenklich macht, ist, dass Unternehmen sie häufig übersehen. Wie Coffing anmerkt, wäre der ThroughTrek-Kalay-Angriff weniger schwerwiegend gewesen, wenn das Unternehmen ein System zur Verwaltung seiner Maschinenidentitäten gehabt hätte. Leider erweitern viele Organisationen ihre IoT-Umgebungen kontinuierlich, ohne deren Schwachstellen zu berücksichtigen.
Selbst im Hinblick auf die IoT-Sicherheit ist Identitätsmanagement nicht immer Bestandteil der Strategien von Unternehmen. Vorschriften wie SB-327 aus Kalifornien erhöhen zwar die Sicherheitsstandards für vernetzte Geräte, schreiben aber keine Identitätsmanagementsysteme vor. Daher fühlen sich Unternehmen möglicherweise aufgrund ihrer anderen Sicherheitsmaßnahmen geschützt, obwohl diese Schwachstellen weiterhin bestehen.
Organisationen können ein Identity and Access Management (IAM)-System einrichten, das nur auf Benutzeridentitäten angewendet wird. Da es jedoch mehr Geräte als Benutzer gibt, greift diese Strategie zu kurz. Das Identitätsmanagement muss auch Maschinen umfassen.
Wie sich die Unternehmenssicherheit an die Risiken von Maschinenidentitäten anpassen kann
Auch wenn diese Risiken weiterhin weitverbreitet sind, ändern sich die Strategien der Unternehmenssicherheit, um mit ihnen umzugehen. Aufsehenerregende Cyberangriffe haben das Thema stärker in den Fokus gerückt und Organisationen dazu veranlasst, ihr Maschinenidentitätsmanagement zu überdenken.
Derzeit verfügen nur Unternehmen mit führenden Cybersicherheitsstrategien über ein umfassendes, unternehmensweites Maschinenidentitätsmanagement. Den meisten fehlen in diesem Bereich noch ausreichende Werkzeuge, selbst wenn sie sich der Risiken zunehmend bewusst sind. Einer Studie zufolge haben 42 % der Organisationen eine eingeschränkte Strategie die nur für einige Anwendungen gilt, während 18 % überhaupt keine Strategie haben.
Coffing erläuterte mehrere Aspekte, die Unternehmen berücksichtigen sollten, wenn sie ihre Sicherheitsstrategien an die Risiken von Maschinenidentitäten anpassen. So können sich Unternehmen gegen diese neu entstehenden Bedrohungen schützen.
Digitale Geheimnisse
„Mit der zunehmenden Zahl von Maschinenidentitäten müssen Sicherheitsverantwortliche eine Maschinen-IAM-Strategie umsetzen, die digitale Geheimnisse umfasst“, sagt Coffing. Diese Geheimnisse bestehen typischerweise aus einem Benutzernamen und einem Passwort, doch Sicherheitsteams müssen bei Zugangsdaten für Maschinenidentitäten einen anderen Ansatz verfolgen. Coffing empfiehlt Kryptografie und private Schlüssel.
Kryptografie stellt sicher, dass sensible Daten, die zwischen Geräten übertragen werden, für Maschinen und Benutzer, die keinen Zugriff darauf haben sollten, unlesbar sind. Maschinen benötigen kryptografische Zertifikate, um ihre Identität zu verifizieren; erst dann können sie diese Daten entschlüsseln. Dieses Schlüsselsystem stellt sicher, dass nur authentifizierte und autorisierte Geräte auf ein bestimmtes Datenpaket zugreifen können.
Coffing empfiehlt außerdem, dass Unternehmen im Rahmen dieser Strategie private Schlüssel auf Basis offener Standards verwenden. Eine Public-Key-Infrastruktur (PKI) und das Secure Production Identity Framework for Everyone (SPIFFE) bieten einen Fahrplan zur Absicherung kryptografischer Kommunikation.
Automatisierung der Autorisierungsverwaltung
Eine Herausforderung für Unternehmen beim Maschinen-IAM sind der zunehmende Fachkräftemangel und knappe Ressourcen. Auf dem US-amerikanischen Cybersicherheitsmarkt fehlen derzeit 350.000 zusätzliche Arbeitskräfte, um die Nachfrage zu decken, und vielen Unternehmen mangelt es außerdem an ausreichenden IT-Budgets. Coffing empfiehlt Cybersicherheitsteams, Automatisierung einzusetzen, um diese Lücken zu schließen.
„Ohne die richtigen automatisierten Softwarelösungen, etwa für die Autorisierungsverwaltung, werden IT-Teams den massiven Zustrom von Maschinenidentitäten in ihrem Netzwerk nicht bewältigen können“, sagte Coffing.
Die Automatisierung der Autorisierungsverwaltung erstellt für jede Maschinenidentität auf Grundlage des Echtzeitkontexts ein Risikoprofil. So können Unternehmen berücksichtigen, dass ein Gerät in einer Situation vertrauenswürdig sein kann, in einer anderen jedoch nicht.
Automatisierung kann diese Bewertungen von Identitätsrisiken deutlich schneller durchführen als menschliche Mitarbeiter. Außerdem verschafft sie Sicherheitsteams mehr Zeit, sich auf andere Aufgaben zu konzentrieren, und ermöglicht so mehr Leistung ohne zusätzliches Personal.
Zero-Trust-Architektur
Coffing sagt außerdem, dass Zero-Trust-Sicherheit für das Management von Maschinenidentitäten unerlässlich ist. So wie Unternehmen diese Richtlinien für ihre IAM-Strategien für Benutzer übernehmen, sollten sie diese Maßnahmen auch auf Maschinenidentitäten ausweiten. Systeme müssen den Datenzugriff einschränken und Maschinenidentitäten überprüfen, bevor sie ihnen eine Autorisierung erteilen – unabhängig davon, ob sie zunächst vertrauenswürdig erscheinen.
Unternehmen müssen diese Richtlinien auf alles anwenden, nicht nur auf organisatorische Vorgänge hinter den Kulissen. Wie Coffing sagte: „Zero Trust wird an jedem Transaktionsentscheidungspunkt durchgesetzt, wenn Benutzer sich anmelden und Zugriff auf Apps oder Geräte anfordern oder wenn Maschinen Daten mit Partnern und Kunden austauschen.“
Jeder Datenaustausch mit Kunden, Partnern oder anderen Dritten muss auf einer Zero-Trust-Architektur beruhen. So wie Unternehmen niemals annehmen sollten, dass ein Benutzer sicher ist, sollten sie auch keinem Gerät vertrauen, bevor sie es verifiziert haben, und ihm nur so viele Informationen geben wie unbedingt nötig. Diese Maßnahmen erschweren unbefugten Netzwerkzugriff und verringern Datenverluste.
Cybersicherheitsstrategien müssen Maschinenidentitäten einbeziehen
Ein großer Teil der heutigen Literatur zur Cybersicherheit konzentriert sich auf menschliche Bedrohungen, und tatsächlich stellen Benutzer weiterhin ein erhebliches Sicherheitsrisiko dar. Unternehmen dürfen jedoch die Bedeutung des Maschinenidentitätsmanagements für ihre Cybersicherheitsstrategien nicht übersehen.
Durch die Umsetzung dieser Maßnahmen können Unternehmen die Risiken von Maschinenidentitäten in ihrer umfassenderen Sicherheitsinfrastruktur berücksichtigen. Anschließend können sie ihre Geräteflotten sicherer erweitern.
Weiterführende Lektüre: Wie Zero-Trust-Sicherheit vor Ransomware schützen kann





