Das US-Verteidigungsministerium hat Technologieanbietern verboten, in China ansässige Mitarbeiter für die Wartung seiner Cloud-Systeme einzusetzen, nachdem bekannt geworden war, dass sensible Regierungsdaten potenzieller ausländischer Einflussnahme ausgesetzt worden waren.
Die neue Vorgabe folgt auf eine Untersuchung von ProPublica, die aufdeckte, dass Microsoft fast ein Jahrzehnt lang auf in China ansässige Ingenieure zurückgegriffen hatte, um Netzwerke des Pentagons zu warten. Experten warnen, dass diese Praxis Peking beispiellosen Zugang zu kritischen Verteidigungsinformationen ermöglicht haben könnte.
ProPublica merkte an, dass führende Pentagon-Beamte angaben, nichts von Microsofts digitalem Eskortensystem gewusst zu haben, bis die gemeinnützige Redaktion die Nachricht veröffentlichte.
Staatlich unterstützte Hackerangriffe und die Bedrohung durch die Lieferkette
Der Vorfall unterstreicht eine dringende Herausforderung für Sicherheitsteams: Staatlich unterstützte Hackerangriffe nutzen zunehmend Schwachstellen in der Software-Lieferkette.
Indem sie Ingenieure in Rechtsordnungen einsetzen, in denen Regierungen weitreichende Überwachungsbefugnisse besitzen, können Anbieter unbeabsichtigt Einfallstore schaffen, durch die feindliche Staaten in sensible Systeme eindringen.
Microsofts Modell des digitalen Eskortierens
Microsoft entwickelte sein Modell des digitalen Eskortierens als Umgehung einer langjährigen Pentagon-Regel, nach der Mitarbeiter, die mit sensiblen Verteidigungsdaten umgehen, US-Bürger oder dauerhaft in den USA ansässig sein müssen.
Im Rahmen dieser Regelung konnten in China ansässige Ingenieure weiterhin an Cloud-Systemen des US-Verteidigungsministeriums arbeiten, wenn ein in den USA ansässiger Vorgesetzter sie kontinuierlich überwachte – die sogenannte Begleitperson.
Die Aufgabe der Begleitperson sollte als aktive Schutzmaßnahme dienen: Vorgesetzte sollten Sitzungen beobachten, Befehle verfolgen und sicherstellen, dass die externen Ingenieure nicht auf unbefugte Bereiche zugriffen oder Informationen abschöpften. In der Praxis war das System jedoch mangelhaft umgesetzt. Vielen Begleitpersonen fehlte das fundierte technische Wissen, das nötig gewesen wäre, um die Arbeit erfahrener Ingenieure zu beurteilen, die häufig über fortgeschrittenere Kenntnisse in der Programmierung oder Systemadministration verfügten.
Dieses Ungleichgewicht schuf einen blinden Fleck in der Sicherheit. Statt als wirksame Zugangskontrolle zu fungieren, wurden die Begleitpersonen häufig kaum mehr als ein Häkchen zur Erfüllung von Vorgaben – dem Namen nach anwesend, aber nicht in der Lage zu beurteilen, ob die Handlungen der externen Mitarbeiter angemessen oder potenziell schädlich waren.
Diese Überwachungslücke setzte geheime Daten potenziell chinesischen staatlichen Akteuren aus, deren nationale Gesetze ihnen weitreichende Befugnisse zur Sammlung von Informationen bei inländischen Unternehmen verleihen.
Die Bedeutung für die nationale Sicherheit
Diese Episode spiegelt eine umfassendere Entwicklung in der Cybersicherheitslandschaft wider: Feindliche Regierungen nutzen globale Talentströme und ausgelagerte Entwicklungsarbeit, um sich Zugang zu kritischen Infrastrukturen zu verschaffen.
Die Aufdeckung dieser Überwachungslücke hat das Pentagon dazu veranlasst, strengere Qualifikationen vorzuschreiben für alle, die ausländische Mitarbeiter beaufsichtigen, und Anbieter zu verpflichten, detaillierte Prüfprotokolle aller begleiteten Sitzungen zu führen – einschließlich der Identitäten der Techniker, ihrer Herkunftsländer und der genau ausgeführten Befehle.
Da Cloud-Plattformen immer stärker mit Abläufen in Verteidigung und Unternehmen verflochten sind, verschwimmt die Grenze zwischen kommerziellen Diensten und Zielen der nationalen Sicherheit zunehmend.
Strengere Kontrollen gegen ausländische Cyberbedrohungen
Auch wenn es keine öffentlichen Belege für konkrete Sicherheitsverletzungen im Zusammenhang mit dieser Richtlinie gibt, warnen Experten, dass allein die Aussetzung von US-Verteidigungsdaten gegenüber Netzwerken, die innerhalb Chinas zugänglich sind, ein erhebliches Risiko für die nationale Sicherheit darstellt.
Da staatlich unterstützte Hackeroperationen immer ausgefeilter werden, bleibt eine strikte Kontrolle von Personal und Zugriffen entscheidend.
Maßnahmen für Sicherheitsteams
Organisationen können ihre Abwehr mit den folgenden bewährten Verfahren stärken.
- Die Geografie der Lieferkette bewerten und privilegierte Zugriffe beschränken auf vertrauenswürdige Regionen.
- Das Prinzip der geringsten Rechte durchsetzen und eine qualifizierte Beaufsichtigung externer Mitarbeiter sicherstellen.
- Detaillierte Protokolle führen über alle Aktivitäten und Änderungen externer Ingenieure.
- Pläne zur Reaktion auf Vorfälle regelmäßig überprüfen für Insiderbedrohungen und staatlich unterstützte Angriffe.
Der Schutz sensibler Systeme besteht nicht nur aus Patches … sondern auch darin, sich gegen geopolitische Risiken abzusichern.
Um sich auf Insiderbedrohungen oder staatlich unterstützte Angriffe vorzubereiten, lesen Sie unseren Leitfaden zum Aufbau eines effektiven Plans zur Reaktion auf Vorfälle.





