Pentagon schließt in China ansässige Ingenieure aus Sorge vor Hackerangriffen aus

Das Pentagon schließt in China ansässige Mitarbeiter von Cloud-Arbeiten aus, nachdem Berichte vor Spionagerisiken gewarnt und eine strengere Sicherheit der Lieferkette gefordert haben.

Verfasst von
Ken Underhill
Ken Underhill
Sep 19, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das US-Verteidigungsministerium hat Technologieanbietern verboten, in China ansässige Mitarbeiter für die Wartung seiner Cloud-Systeme einzusetzen, nachdem bekannt geworden war, dass sensible Regierungsdaten potenzieller ausländischer Einflussnahme ausgesetzt worden waren. 

Die neue Vorgabe folgt auf eine Untersuchung von ProPublica, die aufdeckte, dass Microsoft fast ein Jahrzehnt lang auf in China ansässige Ingenieure zurückgegriffen hatte, um Netzwerke des Pentagons zu warten. Experten warnen, dass diese Praxis Peking beispiellosen Zugang zu kritischen Verteidigungsinformationen ermöglicht haben könnte.

ProPublica merkte an, dass führende Pentagon-Beamte angaben, nichts von Microsofts digitalem Eskortensystem gewusst zu haben, bis die gemeinnützige Redaktion die Nachricht veröffentlichte.

Staatlich unterstützte Hackerangriffe und die Bedrohung durch die Lieferkette

Der Vorfall unterstreicht eine dringende Herausforderung für Sicherheitsteams: Staatlich unterstützte Hackerangriffe nutzen zunehmend Schwachstellen in der Software-Lieferkette.

Indem sie Ingenieure in Rechtsordnungen einsetzen, in denen Regierungen weitreichende Überwachungsbefugnisse besitzen, können Anbieter unbeabsichtigt Einfallstore schaffen, durch die feindliche Staaten in sensible Systeme eindringen.

Microsofts Modell des digitalen Eskortierens

Microsoft entwickelte sein Modell des digitalen Eskortierens als Umgehung einer langjährigen Pentagon-Regel, nach der Mitarbeiter, die mit sensiblen Verteidigungsdaten umgehen, US-Bürger oder dauerhaft in den USA ansässig sein müssen. 

Im Rahmen dieser Regelung konnten in China ansässige Ingenieure weiterhin an Cloud-Systemen des US-Verteidigungsministeriums arbeiten, wenn ein in den USA ansässiger Vorgesetzter sie kontinuierlich überwachte – die sogenannte Begleitperson.

Die Aufgabe der Begleitperson sollte als aktive Schutzmaßnahme dienen: Vorgesetzte sollten Sitzungen beobachten, Befehle verfolgen und sicherstellen, dass die externen Ingenieure nicht auf unbefugte Bereiche zugriffen oder Informationen abschöpften. In der Praxis war das System jedoch mangelhaft umgesetzt. Vielen Begleitpersonen fehlte das fundierte technische Wissen, das nötig gewesen wäre, um die Arbeit erfahrener Ingenieure zu beurteilen, die häufig über fortgeschrittenere Kenntnisse in der Programmierung oder Systemadministration verfügten.

Advertisement

Dieses Ungleichgewicht schuf einen blinden Fleck in der Sicherheit. Statt als wirksame Zugangskontrolle zu fungieren, wurden die Begleitpersonen häufig kaum mehr als ein Häkchen zur Erfüllung von Vorgaben – dem Namen nach anwesend, aber nicht in der Lage zu beurteilen, ob die Handlungen der externen Mitarbeiter angemessen oder potenziell schädlich waren.  

Diese Überwachungslücke setzte geheime Daten potenziell chinesischen staatlichen Akteuren aus, deren nationale Gesetze ihnen weitreichende Befugnisse zur Sammlung von Informationen bei inländischen Unternehmen verleihen.

Die Bedeutung für die nationale Sicherheit

Diese Episode spiegelt eine umfassendere Entwicklung in der Cybersicherheitslandschaft wider: Feindliche Regierungen nutzen globale Talentströme und ausgelagerte Entwicklungsarbeit, um sich Zugang zu kritischen Infrastrukturen zu verschaffen. 

Die Aufdeckung dieser Überwachungslücke hat das Pentagon dazu veranlasst, strengere Qualifikationen vorzuschreiben für alle, die ausländische Mitarbeiter beaufsichtigen, und Anbieter zu verpflichten, detaillierte Prüfprotokolle aller begleiteten Sitzungen zu führen – einschließlich der Identitäten der Techniker, ihrer Herkunftsländer und der genau ausgeführten Befehle.

Da Cloud-Plattformen immer stärker mit Abläufen in Verteidigung und Unternehmen verflochten sind, verschwimmt die Grenze zwischen kommerziellen Diensten und Zielen der nationalen Sicherheit zunehmend.

Strengere Kontrollen gegen ausländische Cyberbedrohungen

Auch wenn es keine öffentlichen Belege für konkrete Sicherheitsverletzungen im Zusammenhang mit dieser Richtlinie gibt, warnen Experten, dass allein die Aussetzung von US-Verteidigungsdaten gegenüber Netzwerken, die innerhalb Chinas zugänglich sind, ein erhebliches Risiko für die nationale Sicherheit darstellt. 

Da staatlich unterstützte Hackeroperationen immer ausgefeilter werden, bleibt eine strikte Kontrolle von Personal und Zugriffen entscheidend.

Maßnahmen für Sicherheitsteams

Organisationen können ihre Abwehr mit den folgenden bewährten Verfahren stärken.

  • Die Geografie der Lieferkette bewerten und privilegierte Zugriffe beschränken auf vertrauenswürdige Regionen.
  • Das Prinzip der geringsten Rechte durchsetzen und eine qualifizierte Beaufsichtigung externer Mitarbeiter sicherstellen.
  • Detaillierte Protokolle führen über alle Aktivitäten und Änderungen externer Ingenieure.
  • Pläne zur Reaktion auf Vorfälle regelmäßig überprüfen für Insiderbedrohungen und staatlich unterstützte Angriffe.
Advertisement

Der Schutz sensibler Systeme besteht nicht nur aus Patches … sondern auch darin, sich gegen geopolitische Risiken abzusichern.

Um sich auf Insiderbedrohungen oder staatlich unterstützte Angriffe vorzubereiten, lesen Sie unseren Leitfaden zum Aufbau eines effektiven Plans zur Reaktion auf Vorfälle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.