Bedrohungen für die Netzwerksicherheit sind technologische Risiken, die die Abwehr eines Unternehmensnetzwerks schwächen und proprietäre Daten, kritische Anwendungen sowie die gesamte IT-Infrastruktur gefährden. Da Unternehmen einer Vielzahl von Bedrohungen ausgesetzt sind, sollten sie die kritischsten Bedrohungen und Schwachstellen sorgfältig überwachen und eindämmen. Es gibt sieben große Kategorien von Problemen der Netzwerksicherheit, die jeweils mehrere Bedrohungen sowie spezifische Erkennungs- und Eindämmungsmethoden umfassen, die Ihre Teams für jede Bedrohung umsetzen sollten.
- Bedrohungen aus dem öffentlichen Internet
- Ungesicherte und veraltete Netzwerkprotokolle
- Fehlkonfigurationen im Netzwerk
- Bedrohungen für die Netzwerksicherheit durch Menschen
- Betriebstechnologie
- Schwachstellen von VPNs
- Fernzugriff
- Woher kommen Netzwerkbedrohungen?
- Netzwerksicherheit vs. Endpoint-Sicherheit vs. Anwendungssicherheit
- Wie können Sie Bedrohungen erkennen?
- Fazit: Netzwerkbedrohungen verfolgen und verhindern
Bedrohungen aus dem öffentlichen Internet
Wenn Ihr Unternehmensnetzwerk mit dem öffentlichen Internet verbunden ist, kann jede Bedrohung aus dem Internet auch Ihr Unternehmen verwundbar machen. Weitverzweigte, komplexe Unternehmensnetzwerke sind besonders schwer zu schützen; dazu können Edge- und Mobilfunknetzwerke ebenso gehören wie Netzwerke von Zweigstellen und Storage Area Networks (SANs). Zu den typischen Internetbedrohungen zählen Schadsoftware, bösartige Websites, E-Mail-Phishing, DNS-Poisoning sowie DoS- und DDoS-Angriffe.
Malware
Schadsoftware (Malware) ist Code, der normale oder sichere Computeroperationen stören soll. Beim Anklicken laden Links in E-Mails oder Erweiterungen auf Websites sofort Malware auf einen Hostcomputer herunter. Je nach ihren Fähigkeiten kann sich die Malware manchmal seitlichim Netzwerk ausbreiten.
Schutz vor Malware
Verwenden Sie die folgenden Methoden, um Malware zu verhindern:
- Schulen Sie Ihre Mitarbeiter: Ihre Mitarbeiter sind die erste Verteidigungslinie Ihres Unternehmens und zugleich seine größte Angriffsfläche. Sie müssen wissen, wie sie die wichtigsten Risiken für Ihr Unternehmen verringern können.
- Implementieren Sie Endpoint-Schutz: Auf allen Geräten sollten Antiviren- und Endpoint-Schutzlösungen installiert sein, die automatisch reagieren, sobald die Software eine Bedrohung erkennt.
- Segmentieren Sie Ihr Netzwerk:Segmentierungstechnologien erfordern Richtlinien für jedes Netzwerk, die Steuerung des Datenverkehrs zwischen Subnetzen und die Verringerung der seitlichen Ausbreitung.
Gefälschte Websites
Gefälschte Websites sehen legitim aus, sind aber darauf ausgelegt, die Zugangsdaten von Internetnutzern zu stehlen. Angreifer leiten Nutzer auf die Website. Sobald diese ihre Zugangsdaten eingeben, sammeln die Angreifer sie ein und verwenden sie, um sich bei der echten Anwendung anzumelden.
Schutz vor bösartigen Websites
Schützen Sie Ihre Zugangsdaten mit den folgenden Tipps:
- Setzen Sie für alle Anwendungen eine Multi-Faktor-Authentifizierung ein: Wenn ein Angreifer Ihre Zugangsdaten durch erfolgreiches Spoofing stehlen kann, wird es für ihn schwieriger, die MFA zu überwinden.
- Bringen Sie Ihren Nutzern bei, gefälschte Websites zu erkennen: Stellen Sie sicher, dass Ihre Mitarbeiter die Merkmale einer gefälschten Website kennen – etwa grammatikalische Fehler, eine ungewöhnliche URL oder eine nicht genehmigte E-Mail, über die sie dorthin gelangt sind.
- Setzen Sie Websites auf die Blacklist, sobald Sie davon erfahren: Wenn mehrere Mitarbeiter von demselben Angreifer auf eine bestimmte Website zugreifen, setzen Sie die URL auf die Blacklist, sobald Sie sie identifiziert haben.
Phishing-Angriffe per E-Mail
E-Mail-Phishing ist eine Methode, mit der Angreifer Nutzer dazu bringen, E-Mails zu öffnen und darin enthaltene Links anzuklicken. Dabei können sowohl Malware als auch gefälschte Websites zum Einsatz kommen; bei Phishing-Bedrohungen im Internet gibt es zahlreiche Überschneidungen. E-Mail-Angriffe richten sich typischerweise über deren geschäftliche E-Mail-Konten gegen Mitarbeiter.
Schutz vor Phishing-Angriffen per E-Mail
Verwenden Sie die folgenden Methoden, um E-Mail-Phishing zu verhindern:
- Implementieren Sie eine strenge E-Mail-Schutzsoftware: Häufig leiten Angreifer Nutzer per E-Mail über einen Link auf eine gefälschte Website, etwa mit der Aufforderung, ein Passwort zurückzusetzen.
- Führen Sie intensive Schulungen zur Sicherheitsbewusstheit durch: Ihre Mitarbeiter sollten genau wissen, worauf sie beim Erhalt unbekannter E-Mails achten müssen.
- Installieren Sie eine Firewall der nächsten Generation (NGFW): Die Installation einerNGFW zwischen dem öffentlichen Internet und dem privaten Netzwerk Ihres Unternehmens hilft dabei, einen Teil des anfänglichen bösartigen Datenverkehrs zu filtern.
Erfahren Sie mehr über Phishing-Arten wie Spear-Phishing, Whaling und Smishing in unserem umfassenden Leitfaden zu Phishing-Angriffen.
DNS-Angriffe
DNS-Cache-Poisoning oder DNS-Hijacking leitet die DNS-Adresse einer legitimen Website um und führt Nutzer zu einer bösartigen Website, wenn sie versuchen, diese aufzurufen.
Schutz vor DNS-Angriffen
Ziehen Sie die folgenden Strategien in Betracht, um DNS-Angriffe zu verhindern:
- Verschlüsseln Sie DNS: Für die Verschlüsselung von DNS-Verbindungen müssen Teams das DNSCrypt-Protokoll, DNS over TLS oder DNS over HTTPS verwenden.
- Isolieren Sie DNS-Server: Richten Sie eine demilitarisierte Zone (DMZ) ein, um den gesamten DNS-Datenverkehr vom öffentlichen Internet zu isolieren.
- Halten Sie Ihre Systeme auf dem neuesten Stand: Alle DNS-Server sollten regelmäßig mit Patches aktualisiert werden, sobald ein Update veröffentlicht wird.
DoS- und DDoS-Angriffe
Denial-of-Service-Angriffe (DoS) undDistributed-Denial-of-Service-Angriffe (DDoS) sind Bedrohungen, die Maschinen oder ganze Computersysteme durch eine Überlastung mit Datenverkehr außer Betrieb setzen können. Sie sind bekanntermaßen schwer zu verhindern, da sie häufig von externem Datenverkehr ausgehen und nicht von einer Bedrohung innerhalb des Netzwerks, die sich lokalisieren und während ihres Aufenthalts im System stoppen lässt. Nicht jeder DoS- oder DDoS-Angriff geht vom Internetverkehr aus, viele jedoch schon.
Schutz vor DoS- und DDoS-Angriffen
Setzen Sie die folgenden Methoden ein, um Ihr Netzwerk vor DoS- und DDoS-Angriffen zu schützen:
- Implementieren Sie Reverse-Proxys: Der Reverse-Proxy hat eine eigene IP-Adresse. Wenn IP-Adressen einen einzelnen Server überfluten, werden sie stattdessen an die IP-Adresse des Proxys geleitet, sodass die IP-Adresse des internen Servers nicht so leicht überlastet wird.
- Installieren Sie Web Application Firewalls: Sie können Firewalls so konfigurieren, dass sie verschiedene Arten von Datenverkehr überwachen und blockieren.
- Setzen Sie Load-Balancer ein: Indem der Netzwerkverkehr an Quellen geleitet wird, die ihn bewältigen können, verringert der Lastenausgleich das Risiko, dass der Datenverkehr einen Server vollständig überlastet.
Ungesicherte und veraltete Netzwerkprotokolle
Einige ältere Versionen von Netzwerkprotokollen enthalten Fehler, die in späteren Versionen behoben wurden. Dennoch verwenden viele Unternehmen und Systeme weiterhin die älteren Protokolle. Am besten verwenden Sie die aktuellsten Protokollversionen, um zumindest bereits bekannte Bedrohungen zu vermeiden – insbesondere, wenn Ihre Branche eine bestimmte Protokollversion benötigt, um regulatorische Standards einzuhalten. Zu den beliebtesten Netzwerkprotokollen gehören SSL, TLS, SNMP, HTTP und HTTPS.
SSL und TLS
Secure Socket Layer (SSL) und Transport Layer Security (TLS) sind beides Sicherheitsprotokolle für Netzwerke. Alle SSL- und TLS-Versionen vor TLS 1.3 weisen mehrere Schwachstellen auf, darunter Sicherheitslücken, diePOODLE-Angriffe undBEAST-Angriffe ermöglichen. TLS 1.3 kann zwar eigene Schwachstellen aufweisen, die im Laufe der Zeit entdeckt werden, behebt jedoch bekannte Sicherheitslücken älterer TLS- und SSL-Versionen.
Schutz vor SSL- und TLS-Bedrohungen
Verwenden Sie die folgenden Tipps, um durch SSL und TLS verursachte Bedrohungen zu verhindern:
- Aktualisieren Sie Verbindungen: Halten Sie jede Netzwerkverbindung auf der neuesten TLS-Version.
- Deaktivieren Sie alte Versionen: Wenn Sie ältere SSL- und TLS-Versionen in Ihrem Netzwerk vollständig deaktivieren, stellen Sie sicher, dass sie nicht versehentlich verwendet werden.
SNMP
Das Simple Network Management Protocol (SNMP) ist ein verbreitetes Internetprotokoll zur Verwaltung des Betriebs von Netzwerken und der daran angeschlossenen Geräte. Die SNMP-Versionen 1 und 2 weisen bekannte Schwachstellen auf, darunter unverschlüsselte Übertragungen (v1) und IP-Adress-Spoofing (v2). Version 3 ist von den drei Optionen die beste, da sie mehrere Verschlüsselungsmöglichkeiten bietet. Sie wurde entwickelt, um die Probleme von v1 und v2 zu beheben.
Schutz vor SNMP-Bedrohungen
Aktualisieren Sie alle SNMP-Versionen auf Version 3, um die gravierenden Sicherheitslücken der vorherigen Versionen zu vermeiden.
HTTP
Das Hypertext Transfer Protocol ist ein Internet-Kommunikationsprotokoll, das nicht grundsätzlich sicher ist. Hypertext Transfer Protocol Secure (HTTPS), die verschlüsselte Version von HTTP, ist sicher. Alle Ihre Internetverbindungen sollten verschlüsselt sein, und jede Kommunikation mit einer anderen Website sollte HTTPS verwenden.
Schutz vor HTTP-Bedrohungen
Verwenden Sie die folgenden Methoden, um unsichere HTTP-Verbindungen zu verhindern:
- Blockieren Sie den HTTP-Zugriff: Wenn Verbindungen HTTP verwenden, blockieren Sie den Zugriff darauf so schnell wie möglich.
- Leiten Sie den Datenverkehr an HTTPS weiter: Konfigurieren Sie alle versuchten HTTP-Kommunikationen so, dass sie an HTTPS weitergeleitet werden.
Fehlkonfigurationen im Netzwerk
Eine einfache Fehlkonfiguration eines Netzwerkprotokolls oder einer Regel kann einen gesamten Server, eine Datenbank oder eine Cloud-Ressource offenlegen. Eine falsch eingegebene Codezeile oder eine unsichere Einrichtung von Routern oder Switches kann zu Konfigurationsfehlern beitragen. FehlkonfigurierteNetzwerksicherheits-befehle sind ebenfalls schwer zu finden, da die übrige Hardware oder Software scheinbar ordnungsgemäß funktioniert. Zu Fehlkonfigurationen gehören auch falsch eingesetzte Switches und Router.
Zu den häufigsten Fehlkonfigurationen gehören die Verwendung von Standard- oder Werkseinstellungen bei Hardware und Software sowie das Versäumnis, Netzwerke zu segmentieren, Zugriffskontrollen für Anwendungen festzulegen oder umgehend Patches einzuspielen.
Verwendung der Standardkonfiguration von Geräten
Standardzugangsdaten sind werkseitig festgelegte Benutzernamen und Passwörter für Netzwerkhardware und -software. Für Angreifer sind sie oft sehr leicht zu erraten und können sogar einfache Wörter wie „admin“ oder „password“ verwenden.
Schutz vor Bedrohungen durch Standardkonfigurationen
So verhindern Sie Sicherheitsprobleme durch Standardkonfigurationen:
- Ändern Sie alle Zugangsdaten: Ersetzen Sie alle Standardbenutzernamen und -passwörter sofort durch stärkere, schwer zu erratende Zugangsdaten.
- Aktualisieren Sie Passwörter regelmäßig: Ändern Sie sie nach der ersten Passwortänderung alle paar Monate.
Unzureichende Netzwerksegmentierung
Netzwerksegmentierung ist eine Technologie, die ein Netzwerk in verschiedene Bereiche aufteilt. Wenn ein Netzwerk nicht in Subnetzwerke unterteilt ist, kann sich bösartiger Datenverkehr viel leichter im gesamten Netzwerk ausbreiten und zahlreiche Systeme oder Anwendungen kompromittieren.
Schutz vor Bedrohungen durch Netzwerksegmentierung
Unterteilen Sie Netzwerke in Subnetzwerke und schaffen Sie Sicherheitsbarrieren zwischen ihnen. Segmentierungstechnologien umfassen das Festlegen von Richtlinien für jedes Netzwerk, die Steuerung des Datenverkehrs zwischen Subnetzen und die Verringerung der seitlichen Ausbreitung.
Fehlkonfigurationen bei Zugriffen
Fehlkonfigurierte Zugriffskontrollen treten auf, wenn Teams Zugriffs- und Authentifizierungsprotokolle wie sichere Passwörter und Multi-Faktor-Authentifizierung nicht sicher implementieren. Dies stellt ein erhebliches Risiko für Ihr gesamtes Netzwerk dar. Sowohl lokale als auch cloudbasierte Systeme benötigen Zugriffskontrollen. Dazu gehören auch öffentliche Cloud-Buckets, die standardmäßig keine Authentifizierungsmethoden erfordern. Netzwerkbenutzer müssen sowohl autorisiert als auch authentifiziert sein.
Bei der Authentifizierung muss der Benutzer PINs, Passwörter oder biometrische Scans vorlegen, um nachzuweisen, dass er tatsächlich die Person ist, für die er sich ausgibt. Die Autorisierung erlaubt dem Benutzer den Zugriff auf Daten oder Anwendungen, sobald er sich verifiziert hat und seine Identität als vertrauenswürdig eingestuft wurde. Mit Zugriffskontrollen können Organisationen Berechtigungsstufen wie Leseberechtigungen und Bearbeitungsrechte festlegen. Andernfalls besteht das Risiko eines Angriffs zur Rechteausweitung, der auftritt, wenn ein Angreifer in das Netzwerk eindringt und seine Benutzerrechte ausweitet, um sich im Netzwerk auszubreiten.
Schutz vor Bedrohungen durch Fehlkonfigurationen bei Zugriffen
Mit diesen Tipps können Sie das Risiko von Fehlkonfigurationen im Zusammenhang mit Zugriffen verringern:
- Fordern Sie für jede Anwendung Zugangsdaten an: Dazu gehören Datenbanken, Kundenverwaltungssysteme sowie sämtliche lokale und cloudbasierte Software.
- Vergessen Sie Ihre Cloud-Ressourcen nicht: Cloud-Buckets, die über das Internet zugänglich sind, sollten durch Zugriffsschranken geschützt werden. Andernfalls sind sie für jeden sichtbar, der über die URL des Buckets verfügt.
- Setzen Sie auf Zero Trust: Mitarbeiter sollten nur über die Zugriffsstufe verfügen, die sie für ihre Arbeit benötigen – bekannt als Prinzip der geringsten Berechtigung oder Zero Trust. Dies trägt dazu bei, Betrug durch Insider und versehentliche Fehler zu verringern.
Veraltete und ungepatchte Netzwerkressourcen
Schwachstellen in Netzwerkhardware und -software sind Fehler, die sich im Laufe der Zeit zeigen können. Daher müssen IT- und Netzwerktechniker über Bedrohungen informiert bleiben, sobald Anbieter oder Forscher diese bekannt geben.
Veraltete Router, Switches oder Server können die neuesten Sicherheitsupdates nicht verwenden. Diese Geräte benötigen daher zusätzliche Schutzmaßnahmen. Andere alte Geräte, etwa Krankenhausausrüstung, können häufig nicht vollständig außer Betrieb genommen werden. Unternehmen müssen daher wahrscheinlich zusätzliche Sicherheitsvorkehrungen einrichten, damit diese Geräte den Rest des Netzwerks nicht gefährden.
Schutz vor Bedrohungen durch das Patch-Management
Mit diesen wichtigen Strategien verhindern Sie Fehlkonfigurationen, die durch Fehler beim Patchen und Aktualisieren verursacht werden:
- Warten Sie mit dem Patchen bekannter Probleme nicht: Netzwerkadministratoren müssen Firmware-Schwachstellen unverzüglich patchen. Sobald Angreifer von Schwachstellen erfahren, werden sie schnell aktiv. IT- und Netzwerkteams sollten ihnen daher immer einen Schritt voraus sein.
- Automatisieren Sie einen Teil der Arbeit: Automatisierte Warnmeldungen helfen den Teams Ihres Unternehmens, Netzwerkressourcen auf dem neuesten Stand zu halten, auch wenn sie nicht ständig im Dienst sind.
- Verringern Sie die Gefahren durch alte Technologie: Ersetzen Sie veraltete Geräte nach Möglichkeit schrittweise. Sie bleiben mit dem restlichen Netzwerk inkompatibel, und ein gesamtes Netzwerk lässt sich nur schwer absichern, wenn ein Teil der Hardware dies nicht unterstützt.
Bedrohungen für die Netzwerksicherheit durch Menschen
Ihre Teammitglieder machen Fehler – sei es eine versehentlich eingegebene Codezeile oder ein Routerpasswort, das im gesamten Internet sichtbar ist. Schulungsanbieter bieten umfangreiche Cybersicherheitskurse an, um die hohe Wahrscheinlichkeit zu verringern, dass Mitarbeiter Ihre Infrastruktur gefährden.
Menschliches Versagen spielt bei der Mehrheit aller Datenschutzverletzungen eine große Rolle – 85 % davon werden durch Fehler von Mitarbeitern verursacht, laut einer Studie des Stanford-Professors und Sicherheitsanbieters Tessian. Sie müssen sowohl auf Bedrohungen achten, die aus Unachtsamkeit entstehen, als auch auf bewusst böswilliges Verhalten – beides ist möglich.
Unbeabsichtigte oder nachlässige Fehler
Mitarbeiter begehen zahlreiche versehentliche Sicherheitsfehler. Dazu gehört, Passwörter auf Papier oder in Slack zu veröffentlichen, Fremde ins Büro zu lassen oder unbekannte USB-Sticks an einen Firmencomputer anzuschließen. Manchmal kennen sie die Richtlinien des Unternehmens, wollen sie aber nicht befolgen, weil sie scheinbar mehr Zeit kosten – etwa wenn für jede Anwendung neue Passwörter erstellt werden müssen, anstatt Passwörter wiederzuverwenden.
Schutz vor durch Fehler verursachten Bedrohungen
So verringern Sie Vorfälle durch menschliches Versagen:
- Führen Sie vierteljährlich Schulungen zur Cybersicherheit durch: Machen Sie Schulungen interaktiv, damit die Mitarbeiter engagiert bleiben, und stellen Sie sicher, dass neue Mitarbeiter sofort wissen, was von ihnen erwartet wird.
- Installieren Sie Software wie Passwortmanager: Damit können Mitarbeiter ihre Zugangsdaten sicher verwalten.
- Implementieren Sie eine Technologie zur Verhinderung von Datenverlust (DLP): Der Schutz von Daten ist sowohl für die Wahrung des guten Rufs als auch für die Einhaltung gesetzlicher Vorschriften von entscheidender Bedeutung.
- Beschränken Sie Ihren physischen Arbeitsbereich: Lassen Sie niemanden von außerhalb des Unternehmens in die Räumlichkeiten, in denen Netzwerkhardware und -software betrieben werden.
Böswillige Insider
Ein häufig übersehener Bereich menschlicher Bedrohungen sind Insider-Bedrohungen. Sie gehen von Mitarbeitern aus, die dem Unternehmen schaden wollen. Auch wenn sie nicht so häufig vorkommen, können sie noch gefährlicher sein. Diese Insider verfügen in der Regel über legitimierte Zugriffsrechte auf ein Netzwerk, wodurch sie wesentlich leichter Daten stehlen können.
Böswillige Insider missbrauchen geschützte Informationen oder Kundendaten und verkaufen sie manchmal an Dritte. Andere Insider wollen möglicherweise einfach Rache, weil ein Kollege ihnen Unrecht getan hat, sie gekündigt wurden oder sie glauben, dass das Unternehmen unethische Entscheidungen trifft. Böswillige Insider-Bedrohungen lassen sich nur schwer eindämmen, da die Täter ihre Gefühle gegenüber dem Unternehmen und ihre Absichten möglicherweise lange verbergen. Da sie häufig über gültige Zugangsdaten verfügen, ist ihre Wirkung schwerer nachzuverfolgen.
Schutz vor Bedrohungen durch böswillige Insider
Mit den folgenden Maßnahmen kann Ihr Unternehmen böswilliges Verhalten von Mitarbeitern besser handhaben:
- Machen Sie Sicherheit zu einem regelmäßigen Thema: Sprechen Sie in Einzelgesprächen zwischen Führungskräften und Mitarbeitern über Cybersicherheit. Zeigen Sie Ihren Mitarbeitern, dass Ihnen Sicherheit wichtig ist.
- Führen Sie mehr Schulungen durch: Sie sind besonders wichtig, weil andere Mitarbeiter darin geschult werden, das Verhalten ihrer eigenen Teammitglieder zu erkennen.
- Implementieren Sie Verhaltensanalysen: Analysen können Ihrem Team zumindest dabei helfen, im Laufe der Zeit abweichendes Verhalten zu erkennen. Wenn ein Insider Daten weitergibt oder Zugangsdaten ändert, könnte dies beabsichtigt sein.
- Überprüfen Sie Personen vor der Einstellung: Referenzen einzuholen und Hintergrundprüfungen durchzuführen, ist zwar kein Allheilmittel, hilft Unternehmen aber dabei, vertrauenswürdige Personen einzustellen.
Erfahren Sie mehr über die Entwicklung einer Cybersicherheitskultur in Ihrer Organisation und darüber, wie sie Ihre Anfälligkeit für Mitarbeiterfehler verringert.
Betriebstechnologie
Betriebstechnologie (Operational Technology, OT) bezeichnet in der Regel Hardware und Software zur Überwachung und Steuerung industrieller Umgebungen. Dazu gehören Lagerhäuser, Baustellen und Fabriken. Mit OT können Unternehmen HLK-Anlagen, den Brandschutz und die Temperatur von Lebensmitteln über netzwerkverbundene Mobilfunktechnologie steuern.
Unternehmens-Internet der Dinge- und Industrial-Internet-of-Things-Geräte (IIoT) fallen ebenfalls unter die Betriebstechnologie. Wenn OT mit einem Unternehmensnetzwerk verbunden ist, kann sie Angreifern eine offene Tür bieten.
Gefahren der Betriebstechnologie
Ältere OT-Geräte wurden nicht mit Blick auf umfassende Cybersicherheit entwickelt. Daher sind die vorhandenen Legacy-Sicherheitskontrollen möglicherweise nicht mehr ausreichend oder lassen sich nicht mehr reparieren. Ursprünglich verfügten Anlagen und Baustellen weder über eine Internetverbindung noch über 4G- oder 5G-Unterstützung. Das aktuelle OT-Design erleichtert es Angreifern, sich im Netzwerk auszubreiten. Außerdem ist es äußerst schwierig, die seit Langem betriebene Legacy-OT großflächig abzusichern, wenn sie erst seit vergleichsweise kurzer Zeit mit dem Internet verbunden ist.
Betriebstechnologie hat häufig Folgen, die weit über die IT-Sicherheit hinausgehen, insbesondere in kritischen Infrastrukturen wie Lebensmittelversorgung, Gesundheitswesen und Wasseraufbereitung. Eine OT-Sicherheitsverletzung könnte mehr bewirken, als Geld zu kosten oder technische Ressourcen wie bei einem herkömmlichen Netzwerkangriff zu gefährden – sie könnte Verletzungen oder den Tod verursachen.
Schutz vor OT-Bedrohungen
Verwenden Sie die folgenden wichtigen Tipps, um die OT-Geräte und -Netzwerke Ihres Unternehmens abzusichern:
- Führen Sie ein detailliertes Audit durch: Sie müssen jedes einzelne Gerät kennen, das eine Verbindung zu Ihrem Unternehmensnetzwerk herstellt. Eine gründliche Prüfung ist der beste Weg, dies zu erreichen.
- Überwachen Sie den gesamten OT-Datenverkehr kontinuierlich: Jede Anomalie sollte automatische Warnmeldungen an IT- und Netzwerkingenieure auslösen. Konfigurieren Sie die Warnmeldungen so, dass die Ingenieure sofort wissen, was passiert.
- Verwenden Sie sichere Verbindungen für alle drahtlosen Netzwerke: Wenn Ihre OT-Geräte über WLAN verbunden sind, stellen Sie sicher, dass das WLAN mindestens WPA2 verwendet.
Schwachstellen von VPNs
Obwohl virtuelle private Netzwerke (VPNs) Sicherheitswerkzeuge sind, die einen privaten Tunnel für die Netzwerkkommunikation von Unternehmen einrichten sollen, können auch sie kompromittiert werden. Ihr Unternehmen sollte sowohl die VPN-Nutzung Ihres direkten Teams als auch den gesamten VPN-Zugriff durch Dritte überwachen.
VPN-Nutzung durch Mitarbeiter
VPNs sollen die Computersitzungen Ihres Teams und zugehörige Daten wie IP-Adressen und Passwörter vor neugierigen Blicken schützen. Dieses Ziel erreichen sie jedoch nicht immer – VPN-Verbindungen sind keine absolut zuverlässige Sicherheitsmethode und können manchmal dennoch gehackt werden, insbesondere wenn die VPN-Verbindung plötzlich und kurzzeitig ausfällt.
Schutz vor VPN-Bedrohungen
Mit den folgenden Methoden können Sie VPN-Schwachstellen in Ihrer Organisation eindämmen:
- Implementieren Sie ein Zugriffsmanagement nach dem Prinzip der geringsten Berechtigung: Beim Zugriff nach dem Prinzip der geringsten Berechtigung erhalten bestimmte Benutzer genau die Berechtigungen, die sie für ihre Arbeit benötigen, und keine weiteren.
- Halten Sie Ihre Systeme bei Patches auf dem neuesten Stand: Einzelne VPN-Lösungen können eigene Schwachstellen aufweisen. Stellen Sie daher sicher, dass Ihr Unternehmen sie kontinuierlich überwacht und Schwachstellen bei Bedarf patcht.
VPN-Zugriff durch Dritte
Wenn Unternehmen Partnern oder Auftragnehmern über ein VPN Zugriff auf ihre Anwendungen gewähren, ist es sehr schwierig, den Zugriff dieser Dritten auf bestimmte Berechtigungen zu beschränken. VPNs führen außerdem nicht viele Datenprotokolle, die später analysiert werden können. Daher ist es schwierig, die genaue Quelle einer Sicherheitsverletzung zu ermitteln, wenn ein Dritter seine Berechtigungen missbraucht.
Schutz vor VPN-Bedrohungen durch Dritte
Implementieren Sie auch für Auftragnehmer und andere Dritte den Zugriff nach dem Prinzip der geringsten Berechtigung. Dadurch wird ihr Zugriff auf vertrauliche Unternehmensdaten und -anwendungen eingeschränkt.
Fernzugriff
Im vergangenen Jahrzehnt, insbesondere während der COVID-19-Pandemie, wurde die Fernverbindung mit Büronetzwerken und -ressourcen zu einer beliebten Möglichkeit, die Arbeit vom Homeoffice oder anderen Orten aus zu erledigen. Leider bringen nicht vertrauenswürdige Netzwerke und private Geräte Unternehmensnetzwerke und -systeme in Gefahr. Zwei wichtige Bedrohungen sind das Remote Desktop Protocol und WLAN-Netzwerke.
Remote Desktop Protocol
Mit dem Remote Desktop Protocol (RDP) können Benutzer über einen Computer eine Verbindung zu einem anderen entfernten Computer herstellen und diesen steuern. In der Frühphase der Pandemie war RDP einer der häufigsten Ransomware-Angriffsvektoren. Angreifer konnten über Schwachstellen in RDP eine Hintertür finden oder einfach mittels Brute-Force-Angriffen Passwörter erraten. Remote-Access-Trojaner ermöglichen es Angreifern außerdem, einen Computer aus der Ferne zu steuern, sobald Schadsoftware über einen E-Mail-Anhang oder eine andere Software auf den Computer gelangt.
Schutz vor RDP-Bedrohungen
Um die Sicherheit zu maximieren, sollte Ihr Unternehmen RDP so bald wie möglich ausmustern. Die Verwendung ist nicht mehr sicher. Falls sich Ihr Team dennoch für RDP entscheidet, sollten Sie die folgenden Schutzmaßnahmen einsetzen:
- Beschränken Sie die Anzahl der Passwortversuche: Benutzer sollten ein Passwort nur wenige Male eingeben können. Dies verhindert Brute-Force-Angriffe.
- Legen Sie schwer zu erratende Passwörter fest: Fordern Sie für alle RDP-Zugangsdaten eine gute Passwortpraxis.
- Beschränken Sie den Zugriff auf bestimmte IP-Adressen: Setzen Sie nur bestimmte Adressen auf die Whitelist, die den Geräten der Mitarbeiter zugeordnet sind.
- Konfigurieren Sie strenge Benutzerrichtlinien für RDP: Dazu gehört der Zugriff nach dem Prinzip der geringsten Berechtigung. Nur Personen, die für ihre Arbeit eine Remoteverbindung benötigen, sollten Zugriff erhalten.
WLAN-Netzwerke
Andere unsichere Netzwerkverbindungen wie ungeschützte WLANs ermöglichen es Dieben, Zugangsdaten zu stehlen und sich anschließend aus Cafés oder anderen öffentlichen Orten bei Unternehmensanwendungen anzumelden. Unternehmen mit Remote-Arbeitsplätzen verfügen über mehrere Möglichkeiten für den Fernzugriff auf Unternehmensressourcen. Für IT- und Sicherheitsteams ist es schwierig, all diese Zugänge abzusichern.
Schutz vor WLAN-Bedrohungen
Wenn Sie in einem Netzwerk außerhalb Ihres Zuhauses arbeiten, treffen Sie die folgenden Sicherheitsmaßnahmen:
- Stellen Sie sicher, dass das Netzwerk privat ist: Wenn Sie in einem kleinen Coworking-Space oder bei jemand anderem zu Hause arbeiten können, ist das ideal. Wenn Sie sich jedoch an einem öffentlichen Ort befinden, stellen Sie sicher, dass für das WLAN ein Passwort erforderlich ist.
- Verwenden Sie ein VPN: Virtuelle private Netzwerke sind zwar nicht absolut zuverlässig, helfen aber dabei, Ihre Remoteverbindungen zu schützen, wenn das WLAN nicht sicher ist.
Woher kommen Netzwerkbedrohungen?
Netzwerkbedrohungen können aus einer enormen Vielzahl von Quellen stammen. Eingrenzen lassen sie sich jedoch auf Vektoren wie Geräte, Menschen, Netzwerkdatenverkehr, allgemeine Sicherheitsabläufe und Fehler bei der Wartung.
Geräte
Hardware weist manchmal Fehlkonfigurationen und veraltete Protokolle auf. Geräte, die mit Schadsoftware infiziert wurden, etwa Router, stellen eine Bedrohung für das übrige Netzwerk dar. Auch nicht autorisierte Geräte und ungesicherte BYOD-Geräte im Netzwerk verfügen möglicherweise nicht über dieselben Sicherheitskontrollen wie autorisierte Geräte und sind daher anfälliger.
Menschen
Menschen machen Fehler, und die Netzwerksicherheit ist selbst für Experten schwer zu verwalten, weil sie äußerst komplex ist. Selbst erfahrenen Senior Engineers kann leicht eine Fehlkonfiguration unterlaufen. Außerdem manipulieren einige Insider Netzwerke vorsätzlich zu ihrem persönlichen Vorteil.
Datenverkehr
Schädliche Pakete versuchen, in ein Netzwerk einzudringen. Firewalls und andere Systeme wie IDPS müssen dies verhindern. Schädlicher Datenverkehr kommt aus mehreren Quellen, weshalb es schwierig ist, alle Ports abzusichern. Auch die IP-Adressen des Datenverkehrs können verborgen werden. Bedrohungsakteure können verschiedene IP-Adressen verwenden, um Netzwerk-Blacklists zu umgehen und die Bedrohungsaufklärung zu behindern.
Betrieb
Manchmal fallen Hardware und Software aus. DoS- und DDoS-Angriffe überfluten Server und machen sie unbrauchbar. Auch Naturkatastrophen und Spannungsspitzen zerstören Netzwerke oder setzen sie vorübergehend außer Betrieb. Obwohl dies im Kern kein Cybersicherheitsproblem ist, kann es Sicherheitskontrollen durchaus schwächen, insbesondere wenn die zentrale NGFW oder andere Tools zur Erkennung und Abwehr ausfallen.
Unzureichende Wartung
Netzwerkhardware und -software müssen mit den neuesten Protokollen und Patches aktualisiert werden. Nicht geschlossene Schwachstellen in der Netzwerkfirmware sind eine offene Tür für Angreifer. Wenn IT- und Netzwerkadministratoren außerdem nicht regelmäßig Schwachstellenscans durchführen, können sie Schwachstellen nicht so schnell erkennen.
Netzwerksicherheit vs. Endpoint-Sicherheit vs. Anwendungssicherheit
Die Grenze zwischen Netzwerksicherheit, Anwendungssicherheit, und Endpoint-Sicherheit ist schwer zu ziehen, weil sich alle drei Bereiche stark gegenseitig beeinflussen. In diesem Artikel konzentrieren wir uns auf Netzwerkbedrohungen und lassen Bedrohungen aus Anwendungen oder von Endgeräten außen vor, etwa Cross-Site-Scripting oder Ransomware. Wir definieren Anwendungs-, Endpoint- und Netzwerksicherheit wie folgt:
- Netzwerksicherheit: Spezifisch für die Infrastruktur des Netzwerks, einschließlich der Verbindungen zwischen Geräten wie Routern und Switches.
- Endpoint-Sicherheit: Spezifisch für Geräte und Nutzer sowie deren Auswirkungen auf eine Organisation insgesamt.
- Anwendungssicherheit: Spezifisch für Softwareprogramme und deren Auswirkungen auf die Organisation, das Netzwerk und Computersysteme.
Endgeräte und Geschäftsanwendungen beeinflussen die Netzwerksicherheit jedoch weiterhin. Ein mit Schadsoftware infizierter Computer oder ein kompromittiertes CRM-System kann nach wie vor zu einem Netzwerkangriff führen. Diese Kategorien überschneiden sich zwar, aber um Verwirrung zu vermeiden, unterscheiden wir in diesem Leitfaden zwischen ihnen.
Wie können Sie Bedrohungen erkennen?
Obwohl Netzwerkbedrohungen aus vielen Quellen stammen, benötigen Unternehmen eine zuverlässige Kombination aus Erkennungstools und -techniken, um bösartiges Verhalten zu identifizieren. Firewalls, Überwachung, Analysen, Automatisierung, Schwachstellenbewertungen und Täuschungstaktiken helfen Unternehmen dabei, Bedrohungen zu erkennen und ihren Teams Zeit zu geben, eine Lösung zu entwickeln.
Verwalten Sie Firewalls
Ein erweiterter Netzwerkschutz am Perimeter wie eine Firewall der nächsten Generation kann so konfiguriert werden, dass bei der Erkennung anomalen Datenverkehrs Warnungen gesendet werden. Wenn sich Datenpakete, die in das Netzwerk gelangen, ungewöhnlich verhalten, ist das ein Warnsignal für IT- und Sicherheitsteams. Bedrohungsaufklärung durch NGFWs ist entscheidend, um schädlichen Datenverkehr frühzeitig zu erkennen. Einige Firewalls können auch bekannte schädliche Websites blockieren. Stellen Sie sicher, dass Ihr Team kontinuierlich Ihre Firewalls optimiert und die Regeln bei Bedarf aktualisiert.
Überwachen Sie Netzwerke
Die Überwachung von Netzwerkgeräten und Datenverkehr hilft Unternehmen, Muster über einen bestimmten Zeitraum hinweg zu beobachten. Fortschrittliche Überwachungslösungen wie NDR können sogar verschlüsselten Datenverkehr scannen, durch den einige Bedrohungen möglicherweise unbemerkt geschlüpft sind.
Vergessen Sie nicht, die IoT-Geräte im Netzwerk zu überwachen. IoT-Geräte abzusichern ist nicht nur schwierig, sondern auch die Bedrohungen eines verteilten Netzwerks intelligenter Geräte zu erkennen. Identifizieren Sie alle Schwachstellen der Geräte und implementieren Sie eine speziell für das Internet der Dinge entwickelte Überwachung des Netzwerkdatenverkehrs. Es ist wichtig, die Ursache von IoT-Bedrohungen zu ermitteln, bevor sie sich weiter im Netzwerk ausbreiten.
Implementieren Sie maschinelles Lernen und Verhaltensanalysen
Obwohl Firewalls und andere Sicherheitsmaßnahmen am Perimeter einen Teil des Datenverkehrs erkennen und stoppen können, wird anderer Datenverkehr in das Netzwerk eindringen. Der Einsatz von Analysen zur Untersuchung des Datenverkehrs während seiner Bewegung durch das Netzwerk ist für die langfristige Sicherheit von Vorteil. Eine Lösung für Verhaltensanalysen, die ML nutzt, sollte in der Lage sein, laufende Datenverkehrsmuster zu untersuchen und bösartiges Verhalten zu erkennen. NGFWs und andere fortschrittliche Sicherheitslösungen bieten häufig Funktionen für maschinelles Lernen und Verhaltensanalysen.
Automatisieren Sie Ihre Warnungen
Sicherheitsteams können Netzwerke nicht rund um die Uhr untersuchen, aber automatisierte Warnungen melden bösartige Aktivitäten unmittelbar nach deren Erkennung. Plattformen für maschinelles Lernen und Verhaltensanalysen untersuchen Muster in Netzwerkverkehrsdaten. Sobald eine Anomalie erkannt wird, sendet die Automatisierung IT-Mitarbeitern umgehend Warnungen per E-Mail oder Slack.
Führen Sie Schwachstellenscans durch
Schwachstellenscanner untersuchen Geräte und Ressourcen und vergleichen sie mit einer Datenbank bekannter Schwachstellen, um Probleme wie Fehlkonfigurationen und veraltete Software zu identifizieren. Einige Scanner kategorisieren Schwachstellen nach ihrer Risikostufe. Einige Lösungen für Schwachstellenscans helfen Unternehmen außerdem dabei, die Einhaltung von Cybersicherheits- und Datenschutzbestimmungen zu gewährleisten, indem sie Richtlinien und Regeln erstellen, die bestimmte Standards durchsetzen.
Führen Sie Penetrationstests durch
Penetrationstests liefern Unternehmen klare, umsetzbare Informationen über ihre Netzwerksicherheit, indem sie erfahrene Hacker beauftragen, Schwachstellen im Netzwerk zu finden. Diese Hacker identifizieren konkrete Schwachstellen in internetseitig erreichbaren Ressourcen wie Anwendungen, Firewalls und Servern. Informieren Sie sich über die Unterschiede zwischen Penetrationstests und Schwachstellentests.
Erstellen Sie Honeypots
Ein Computersystem oder eine Anwendung, die speziell dafür entwickelt wurde, Angreifer anzulocken, wird als Honeypot bezeichnet. Ein Honeypot könnte beispielsweise eine Datenbank sein, die mit einem verlockenden Namen eingerichtet wurde und den Eindruck erweckt, dass dort vertrauliche Informationen gespeichert sind. Er soll Teams dabei helfen, das Verhalten von Bedrohungsakteuren zu untersuchen, bevor diese auf kritische Ressourcen zugreifen. Weitere Beispiele für einen Honeypot sind ein zusätzlicher Router oder eine Firewall, die eine fingierte Datenbank schützt. Einige Anbieter bieten dies als Täuschungstechnologie.
Fazit: Netzwerkbedrohungen verfolgen und verhindern
Die Maßnahmen für einen umfassenden Cybersicherheitsschutz haben in den vergangenen fünf Jahren stark zugenommen. Der Anstieg von Ransomware und die ausgefeilten Taktiken böswilliger Akteure erfordern von Unternehmen ebenso entschlossenes Handeln. IT-Teams und Engineers können sich nicht länger zurücklehnen und darauf hoffen, dass eine Firewall oder gute Passwörter sie vor den Schwachstellen schützen, die ihr Netzwerk bedrohen.
Behalten Sie alle oben genannten Bedrohungen genau im Blick und schulen Sie Ihre Teams darin, Bedrohungen zu erkennen und zu verhindern. Achten Sie darauf, kleine Dinge nicht zu ignorieren: Selbst geringfügige Fehlkonfigurationen oder nicht geschlossene Schwachstellen können das Unternehmen Millionen von US-Dollar kosten, wenn sie erfolgreich ausgenutzt werden. Es braucht Zeit, aber verpflichten Sie sich dazu, in Ihrem Unternehmen konsequente und sorgfältige Cybersicherheitspraktiken umzusetzen. Mit der Zeit wird die Netzwerksicherheit dann zu einer unmittelbaren und natürlichen Reaktion auf Bedrohungen.
Ist Ihr Unternehmen besorgt, sein Netzwerk vor Ransomware zu schützen? Erfahren Sie als Nächstes mehr über die Verhinderung von Ransomware-Angriffen.





