Cyberkriminelle lernen schnell. In ein paar Jahrzehnten haben sie sich vom Vortäuschen, nigerianische Prinzen zu sein, bis zur Kompromittierung der gesamten Software-Lieferkette, und täglich gibt es Nachrichten über eine neue Angriffstechnik oder eine raffinierte Variante einer alten.
Vorfälle wie jene, die SolarWinds und Kaseya und deren nachgelagerte Kunden erschütterten, haben die Spielregeln verändert. Indem die Cyberkriminellen Schadcode in Software einschleusten, die Tausende Unternehmen als wesentlichen Bestandteil der Lieferkette nutzten, gelang es ihnen, gleichzeitig sehr viele Anwender zu infizieren – eine bemerkenswert effiziente Leistung.
Ein Opfer dieser Angriffe auf die Lieferkette war das Vertrauen zwischen Unternehmen und ihren wichtigsten Anbietern, Lieferanten und sogar Kunden.
Geschäftspartner mögen schließlich zögern – wenn auch vermutlich kaum –, Schwachstellen in der Cybersicherheit einzugestehen. Und möglicherweise wissen sie nicht einmal, dass diese vorhanden sind. Howard Taylor, CISO von Radware, geht so weit, dies als den „Tod des Vertrauens“ zu bezeichnen.
„SolarWinds hat den Tod des Vertrauens vorangetrieben, da Tausende Kunden des Unternehmens durch einen einzigen Cyberangriff kompromittiert wurden, als Updates für die Orion-Software gekapert wurden“, sagte Taylor gegenüber eSecurity Planet. „Die Menschen waren schockiert, als sie entdeckten, dass ein lange vertrauenswürdiges Produkt kompromittiert worden war und dadurch Schwachstellen entstanden, die die sorgfältig aufgebaute Sicherheit Tausender Kunden umgingen.“
Daher treffen einige nun zusätzliche Vorsichtsmaßnahmen, etwa indem sie spezialisierte Unternehmen mit der Durchführung von Penetrationstests an extern erreichbaren Ressourcen von Partnern beauftragen. Der Prozess kann eine eingehende Suche nach IP-Adressen und Ports in deren Netzwerken umfassen, die möglicherweise mit verdächtigen Hosts kommunizieren. In anderen Fällen gehen Unternehmen möglicherweise so weit, das Dark Web nach durchgesickerten sensiblen Informationen von Partnern zu durchsuchen.
Siehe die besten Pentesting-Tools
„Shadow Compliance“
Einige sagen, dass rechtlich nichts dagegen spricht, die eigenen Geschäftspartner zu pentesten. Doch allein die Existenz heimlicher Sicherheitstester, die ohne Wissen der Partner und Kunden Pentests an deren internetseitig erreichbaren Ressourcen durchführen, könnte bei einer Entdeckung schwerwiegende Folgen für die Beziehungen haben. Wer kann es Organisationen jedoch verdenken, zusätzliche Schritte zu unternehmen, wenn sie nach Risiken suchen, die sie letztlich kompromittieren könnten? Wie kann ein Partner in der heutigen Zeit wirklich behaupten, risikofrei zu sein?
„Die prüfenden Organisationen führen die Pentests durch und legen die Ergebnisse Dienstleistern und Unternehmen vor“, sagte Taylor. „Da diese als schuldig gelten, bis ihre Unschuld bewiesen ist, müssen sie alle Befunde bearbeiten – einschließlich einer Vielzahl von Fehlalarmen –, die aus Tests ohne vollständigen Kontext der Umgebung resultieren.“
Taylor bezeichnet dies als „Shadow Compliance“. Seiner Ansicht nach birgt dies zwei erhebliche Risiken – negative Auswirkungen auf den Ruf des Unternehmens und Produktivitätsverluste. Der Ruf eines Unternehmens ist nicht nur für aktuelle und potenzielle Kunden von Interesse, sondern auch für Marktanalysten, Kreditgeber und Versicherungsunternehmen.
„Schlechte Berichte zur Cybersicherheit können die Empfehlungen von Analysten beeinflussen und die Kosten für Kredite und Cyberversicherungen erhöhen“, sagte Taylor. „Die Produktivität leidet, wenn qualifizierte IT- und Sicherheitsteams geplante Aufgaben verschieben müssen, um schnell auf diese Berichte zu reagieren.“
Er schlug vor, dass Unternehmen das Aufkommen potenzieller Ausspäh- und Testaktivitäten durch ihre Partner zum Anlass nehmen sollten, ihre eigenen Anstrengungen im Bereich Cybersicherheit zu verdoppeln. Eine kontinuierliche Überwachung ihrer Sicherheitslage durch eine externe Stelle kann das Risiko langfristig senken. Taylor fordert Unternehmen auf, Budget für die Beauftragung eines technisch kompetenten Partners bereitzustellen, der proaktiv Ergebnisse liefert und bei der Behebung von Problemen hilft, bevor Anbieter, Partner in der Lieferkette und Kunden diese entdecken und an das Unternehmen melden.
Auch automatisierte Testtools wie Simulationen von Sicherheitsverletzungen und Angriffen (BAS) könnten helfen.
„Alle Organisationen sollten ihre aktuelle physische und logische Sicherheit kennen und verstehen: wo Lücken bestehen, in welchen Bereichen Verbesserungen möglich sind, welche neuen Technologien, Dienste, Tools und Prozesse sowie welche Schulungen für Mitarbeitende benötigt werden, um Verbesserungen zu erzielen“, sagte Greg Schulz, Analyst bei der StorageIO Group.
Es bringt laut Schulz keinen Vorteil, öffentlich zu machen, dass man eigene Pentests durchführt – insbesondere nicht, was und wie getestet wird –, abgesehen von allgemeinen Zusicherungen, dass man Maßnahmen ergriffen hat, um den Schutz, die Wahrung und die Sicherheit von Informationen zu gewährleisten und sicherzustellen, dass Informationsdienste bei Bedarf, am benötigten Ort und auf die erforderliche Weise bereitgestellt werden. Schulz wäre es lieber, wenn Unternehmen die Sicherheit von Anbietern, Partnern und sogar großen Kunden heimlich testen und überprüfen würden, statt Sicherheitsmaßnahmen lediglich zum Abhaken von Compliance-Anforderungen durchzuführen.
Siehe die besten Tools für das Third-Party-Risikomanagement (TPRM)
Interne Bedrohungen könnten aufgedeckt werden
Das Ausspionieren von Anbietern, Partnern und Kunden könnte einen zusätzlichen Vorteil mit sich bringen, sagte Schulz: eine bessere Erkennung von Insider-Bedrohungen. Ja, Pentests und andere Formen der Überwachung können dabei helfen, externe Bedrohungen zu erkennen. Doch darauf konzentriert sich der Großteil der Aufmerksamkeit in der Cybersicherheit. Relativ wenig Zeit wird Angriffen aus dem Inneren oder Versuchen des Datenabflusses gewidmet.
„Während internetseitig erreichbare IT-Ressourcen, Dienste, Apps und Daten Schlagzeilen machen und das Bewusstsein für Sicherheitslücken schärfen, bleiben Bedrohungen aus dem Inneren, die alltäglich vorkommen, außerhalb des Blickfelds der Medien“, sagte Schulz. „Alle – Organisationen, Anbieter, Partner, Lösungsanbieter, Experten und Medien – konzentrieren sich mit einem Tunnelblick ausschließlich auf internetseitige Angriffe und Angriffsflächen. Dabei übersehen sie möglicherweise Vorfälle, die aus dem Inneren heraus auftreten oder dort ihren Ursprung haben, oder sind für diese anfällig.“
Wenn Organisationen einander pentesten und überprüfen, ist es wahrscheinlicher, dass diese zusätzlichen Augen die Aktivitäten unzufriedener Mitarbeitender, Versuche zum Diebstahl geistigen Eigentums, den Diebstahl von Mailinglisten und andere intern verursachte Handlungen aufdecken.
Mögliche Haftungsrisiken durch geheime Penetrationstests
Ein professioneller Pentester vertrat jedoch eine andere Ansicht. Steve Kerns, President von SKernal Security Consulting, führt seit über 16 Jahren Penetrationstests durch. Er sagte, er habe davon gehört, dass Unternehmen wie Microsoft und Google einander stillschweigend pentesten.
„Ich wäre nicht überrascht, wenn andere das ebenfalls täten“, sagte er. „Aber es könnte gefährlich sein, andere Unternehmen ohne deren Erlaubnis zu pentesten; dadurch könnte man sein Unternehmen Klagen aussetzen.“
Er holt stets die Erlaubnis ein, bevor er ein anderes Unternehmen pentestet.
„Ich würde Unternehmen vorschlagen, Partner und Kunden zu fragen, ob ihre internetseitig erreichbaren Ressourcen einem Pentest unterzogen wurden, wie die Ergebnisse ausfielen, wer ihn durchgeführt hat (ein Dritter oder intern) und wann er stattfand“, sagte Kerns. „Wenn sie dies überprüfen möchten, sollten sie vorher um Erlaubnis bitten.“
Weiterlesen: Wie Hacker die Software-Lieferkette kompromittieren





