US-Sicherheitsbehörden veröffentlichen Leitlinien zu Netzwerksicherheit und Schwachstellen

Die US-amerikanische Nationale Sicherheitsbehörde (NSA) veröffentlichte am 3. März umfassende Leitlinien zur Netzwerksicherheit – am selben Tag, an dem die Cybersecurity and Infrastructure Security Agency (CISA) ihre bislang längste Liste ausgenutzter Schwachstellen veröffentlichte. Angesichts der weltweit erhöhten Wachsamkeit von Organisationen nach Russlands unprovoziertem Krieg gegen die Ukraine haben auch Regierungsbehörden ihre Anstrengungen verstärkt. Der US-Senat war ebenfalls aktiv und verabschiedete […]

Verfasst von
Paul Shread
Paul Shread
Mar 4, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die US-amerikanische Nationale Sicherheitsbehörde (NSA) veröffentlichte umfassende Leitlinien zur Netzwerksicherheit am 3. März, am selben Tag, an dem die Cybersecurity and Infrastructure Security Agency (CISA) ihre bislang längste Liste ausgenutzter Schwachstellen veröffentlichte.

Da Organisationen weltweit nach Russlands unprovoziertem Krieg gegen die Ukraine in erhöhter Alarmbereitschaft sind, haben auch Regierungsbehörden ihre Anstrengungen verstärkt. Der US-Senat war ebenfalls aktiv und verabschiedete das Gesetz „Strengthening America Cybersecurity Act“, das Betreiber kritischer Infrastrukturen verpflichtet, Cyberangriffe innerhalb von 72 Stunden und Lösegeldzahlungen innerhalb von 24 Stunden zu melden. Das Gesetz muss noch vom Repräsentantenhaus genehmigt werden.

Die 95 Schwachstellen, die dem Known Exploited Vulnerabilities Catalog (nach Datum sortiert) hinzugefügt wurden, sind mit Abstand die meisten seit Bestehen des Katalogs und erhöhen dessen Umfang auf 478 Einträge.

Zu den jüngsten Ergänzungen gehören:

  • Cisco-Small-Business-RV-Router und IOS-Software (insgesamt 38 neue Cisco-Schwachstellen)
  • Berechtigungs- und weitere Schwachstellen in Microsoft Windows, Exchange Server, Excel, Office, PowerPoint, der Malware Protection Engine, Internet Explorer und anderen Produkten (insgesamt 27)
  • Der Linux-Kernel und Apache Tomcat
  • Oracle Java SE und VirtualBox

Die CISA fordert Organisationen auf, der Behebung der im Katalog aufgeführten Schwachstellen Priorität einzuräumen – eine Priorität, die auch in den jüngsten Shields-Up-Leitlinien enthalten ist. Darin werden Maßnahmen beschrieben, mit denen sich Organisationen auf mögliche russische Cyberangriffe infolge des Krieges vorbereiten können.

Lesen Sie auch: Die besten Tools für Schwachstellenmanagement

Segmentierung spielt in den NSA-Leitlinien eine zentrale Rolle

Vertreter des SANS Institute haben in letzter Zeit als Reaktion auf den Krieg in der Ukraine verstärkt Ratschläge zur Netzwerksicherheitveröffentlicht, und einige dieser Empfehlungen haben bei Cybersicherheitsexperten großes Interesse geweckt.

Advertisement

Die 58-seitige Leitlinie zur Sicherheit der Netzwerkinfrastruktur (PDF) ist eher ein Katalog bewährter Verfahren für die Netzwerksicherheit, der auf den Prinzipien von Zero Trust und Segmentierung basiert. Er folgt damit einer kurzen Januar-Leitlinie (PDF) zur Segmentierung, in der die Purdue Enterprise Reference Architecture (siehe Abbildung unten) behandelt wurde.

Purdue network architecture
Purdue-Netzwerkarchitektur

Die neuen Leitlinien sind deutlich umfassender und detaillierter. Sie behandeln Netzwerkarchitektur, Wartung, Authentifizierung, Routing, Ports, Remote-Logging, Überwachung und Administration. Im Dokument werden unter anderem folgende Empfehlungen ausführlich erläutert.

Netzwerkarchitektur und -design

Die im Dokument skizzierte Netzwerkarchitektur basiert auf Zero-Trust-Prinzipien. Die NSA merkte jedoch an, dass sie weniger für den Aufbau neuer Netzwerke gedacht ist als für die Eindämmung „gängiger Schwachstellen und Sicherheitslücken in bestehenden Netzwerken. Wenn Systemverantwortliche neue Netzwerkdesigns einführen, die ausgereifteren Zero-Trust-Prinzipien entsprechen sollen, müssen diese Leitlinien möglicherweise angepasst werden.“ Zu den Architektur-Empfehlungen gehören:

  • Einen Border-Router installieren, um eine Verbindung zum externen Netzwerk, etwa zu einem Internetdienstanbieter (ISP), herzustellen
  • Mehrere Schichten von Firewalls der nächsten Generationim gesamten Netzwerk implementieren, um eingehenden und ausgehenden Datenverkehr zu beschränken und sämtliche internen Aktivitäten zwischen verschiedenen Netzwerkbereichen zu untersuchen
  • Jede Schicht sollte Produkte verschiedener Anbieter verwenden, um sich davor zu schützen, dass ein Angreifer dieselbe ungepatchte Schwachstelleausnutzt, um auf das interne Netzwerk zuzugreifen
  • Öffentlich zugängliche Systeme und ausgehende Proxys zwischen den Firewall-Schichten in einem oder mehreren Subnetzen einer demilitarisierten Zone (DMZ) platzieren, wobei der Zugriff zwischen externen Geräten, DMZ-Geräten und internen Systemen angemessen kontrolliert werden kann
  • Eine Lösung zur Netzwerküberwachung implementieren, um eingehenden und ausgehenden Datenverkehr zu protokollieren und nachzuverfolgen, etwa ein Netzwerk-Intrusion-Detection-System (NIDS), einen Datenverkehrsmonitor oder ein Gerät zur vollständigen Paketerfassung
  • Mehrere dedizierte Remote-Logserver einsetzen, um die Aktivitätskorrelationzwischen Geräten und die Erkennung lateraler Bewegungen zu ermöglichen
  • Redundante Geräte in zentralen Bereichen implementieren, um die Verfügbarkeit sicherzustellen; zur Steigerung des Netzwerkdurchsatzes und Verringerung der Latenz können sie per Load-Balancing verteilt werden
  • Ähnliche Netzwerksysteme gruppieren
  • Backdoor-Verbindungen entfernen
  • Eine strikte Perimeter-Zugriffskontrolle und NAC implementieren
  • VPNs beschränken und verschlüsseln
network perimeter defense
NSA: Network perimeter defense

Lesen Sie auch: Die besten Tools für Microsegmentierung

Netzwerkbetrieb und -management

Netzwerkbetrieb und -management machen den größten Teil des Berichts aus. Zu den Empfehlungen gehören:

  • Die Integrität von Betriebssystemdateien überprüfen
  • Patches und Schwachstellenmanagement implementieren
  • Geeignete Dateisystem- und Boot-Verwaltung verwenden
  • Zentrale Server für Authentifizierung, Autorisierung und Abrechnung (AAA) verwenden, um den administrativen Zugriff auf Geräte zu verwalten
  • Das Prinzip der geringsten Privilegien anwenden
  • Authentifizierungsversuche begrenzen
  • Standardpasswörter ändern und nicht benötigte Konten entfernen
  • Passwörter mit sicheren Algorithmen speichern
  • Remote-Logging und -Überwachung implementieren
  • Bei Remote-Administration und Netzwerkdiensten Klartext-Administrationsdienste deaktivieren, ausreichende Verschlüsselung und sichere Protokolle (TLS 1,2 oder höher) verwenden, Zeitüberschreitungen und TCP-Keep-Alive einsetzen sowie ausgehende Verbindungen, nicht benötigte Dienste und Discovery-Protokolle deaktivieren
  • IP-Source-Routing deaktivieren und Unicast-Reverse-Path-Forwarding (uRPF) sowie Routing-Authentifizierung aktivieren
  • Dynamisches Trunking und das Standard-VLAN, nicht verwendete Ports, Port-Monitoring und die Proxy-Adressauflösung (ARP) deaktivieren sowie die Port-Sicherheit aktivieren
Advertisement

Lesen Sie weiter: Die besten Tools für die Netzwerküberwachung

Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.