Zusammenfassung der Episode
Identitätssysteme stehen im Zentrum der Unternehmenssicherheit, sind aber auch eines der ersten Ziele, nach denen Angreifer beim Start von Ransomware- und anderen folgenschweren Cyberangriffen suchen. In diesem Video-Podcast von eSecurityPlanet spricht Marty Momdjian, Global Field CTO bei Semperis, darüber, wie Angreifer Active Directory und Entra ID kompromittieren, auf welche Warnsignale Sicherheitsteams achten sollten und wie Unternehmen identitätsbasierte Sicherheitsverletzungen eindämmen und sich davon erholen können, bevor daraus umfassende Geschäftskrisen werden.
Die Diskussion beleuchtet, warum Identität zur Tier-0-Infrastruktur geworden ist, wo Pläne für die Reaktion auf Sicherheitsvorfälle häufig Schwächen aufweisen und wie Unternehmen ihre Vorbereitung auf Cyberkrisen verbessern können, indem sie sich schon vor einem Angriff auf die Wiederherstellung der Identität vorbereiten.
Wichtigste Erkenntnisse
- Identität ist Tier-0-Infrastruktur. Active Directory, Entra ID und andere Identitätssysteme bilden die Grundlage für den Zugriff auf kritische Anwendungen, Daten und Sicherheitstools.
- Angreifer nehmen die Identität früh ins Visier.Kompromittierte Benutzer-, Administrator- und Maschinenkonten können Aufklärung, laterale Bewegungen und die Ausweitung von Berechtigungen ermöglichen.
- Schnelle Eindämmung setzt Transparenz voraus.Sicherheitsteams müssen schnell verstehen, welche Identitäten betroffen sind, welche Auswirkungen auf das Geschäft bestehen und welche Abhängigkeiten in der hybriden Umgebung vorliegen.
- Die Wiederherstellung der Identität muss getestet werden.Realistische Simulationen können Lücken aufdecken, die herkömmliche Planspiele und allgemeine Backup-Pläne möglicherweise nicht erkennen.
Häufig gestellte Fragen
Warum sind Identitätssysteme zu einem primären Ziel von Cyberangreifern geworden?
Identitätssysteme steuern den Zugriff auf Anwendungen, Infrastruktur, Daten und Geschäftsdienste. Angreifer wissen, dass die Kompromittierung einer Identität effektiver sein kann als der Einbruch in einen einzelnen Endpunkt oder eine einzelne Anwendung. Wenn sie sich als legitimer Benutzer, Administrator oder mit einem Maschinenkonto anmelden, können sie sich möglicherweise in einer Umgebung bewegen, Aufklärungsarbeit leisten und unentdeckt bleiben.
Was versuchen Angreifer in den ersten Stunden eines identitätsbasierten Angriffs zu erreichen?
Angreifer suchen typischerweise nach privilegierten Konten, Möglichkeiten für laterale Bewegungen und Wegen zum Zugriff auf Domänenadministratoren. Ein kompromittiertes privilegiertes Konto kann einem Angreifer weitreichenden Zugriff auf Systeme und Daten verschaffen und ihm zugleich ermöglichen, Sicherheitskontrollen zu deaktivieren, die Reaktion auf Sicherheitsvorfälle zu behindern und den Umfang des Angriffs zu erweitern.
Warum sind identitätsbasierte Angriffe in hybriden Umgebungen besonders schwer einzudämmen?
Hybride Umgebungen verbinden lokale Identitätssysteme, Cloud-Plattformen, SaaS-Anwendungen, Maschinenkonten und nichtmenschliche Identitäten. Ein Konto mit lokalem Zugriff kann möglicherweise auch auf kritische Cloud-Anwendungen zugreifen. Diese Vernetzung erschwert es Sicherheitsteams, Angriffswege zu verstehen, Abhängigkeiten zu erkennen und zu bestimmen, was sich gefahrlos deaktivieren lässt, ohne größere geschäftliche Störungen zu verursachen.
Warum sollte die Wiederherstellung der Identität bei der Reaktion auf Sicherheitsvorfälle Priorität haben?
Wenn sich Mitarbeiter und Einsatzkräfte nicht anmelden können, haben sie möglicherweise keinen Zugriff auf Backups, Sicherheitstools, Kommunikationsplattformen, Playbooks für die Reaktion auf Sicherheitsvorfälle oder andere Ressourcen zur Wiederherstellung. Die Wiederherstellung von Identitätsdiensten wie Active Directory, Entra ID, Multi-Faktor-Authentifizierung und dem Identitätsanbieter des Unternehmens kann erforderlich sein, bevor die umfassendere Reaktion und Wiederherstellung beginnen kann.
Was ist der wichtigste Schritt, den Unternehmen zur Vorbereitung auf einen identitätsbasierten Angriff unternehmen können?
Unternehmen sollten über diskussionsbasierte Planspiele hinausgehen und realistische Wiederherstellungssimulationen durchführen. Diese Übungen sollten testen, ob Teams Identitätssysteme, Konten von Sicherheitstools, Maschinenkonten und kritische Anwendungen in einer isolierten Umgebung wiederherstellen können. Simulationen können technische Abhängigkeiten, Kommunikationslücken und Verzögerungen bei der Wiederherstellung aufdecken, die in einem herkömmlichen Planspiel möglicherweise nicht sichtbar werden.
Transkript der Episode
Ken Underhill: Willkommen beim eSecurityPlanet-Podcast. Ich bin Ken Underhill. Ich arbeite seit mehr als 20 Jahren in der IT und Cybersicherheit. Heute sprechen wir über ein kritisches Thema: Was passiert in den ersten 24 Stunden eines identitätsbasierten Angriffs?
Bei mir ist Marty Momdjian, General Manager von Ready1 und für strategische Initiativen bei Semperis. Marty unterstützt Unternehmen bei der Vorbereitung auf und der Erholung von den Arten von Vorfällen, über die wir heute sprechen werden. Wir besprechen außerdem, worauf Sicherheitsteams achten müssen, wie sie Schäden eindämmen und sich schnell erholen können.
Marty, vielen Dank, dass du dir trotz deines vollen Terminkalenders wieder Zeit für mich nimmst.
Marty Momdjian: Absolut. Danke für die Einladung, Ken.
Underhill: Ich möchte direkt einsteigen. Seit einigen Jahren hören wir die Aussage, dass Identität der neue Perimeter ist. Warum sind Identitätssysteme deiner Meinung nach zu einem so wichtigen Schwerpunkt für Angreifer geworden? Und als zweiten Teil der Frage: Warum sollten Unternehmen Active Directory und Entra ID jetzt als Tier-0-Infrastruktur betrachten?
Momdjian: Die einfache Antwort lautet: Alles, was wir tun, dreht sich um die Anmeldung.
Ich sehe das so: Jeden Morgen, wenn wir aufwachen – unabhängig davon, ob Arbeitstag ist oder nicht –, was tun wir als Erstes? Wir nehmen unsere Telefone zur Hand. Wir melden uns an, um E-Mails zu prüfen. Wir melden uns an unseren Telefonen an. Wir melden uns an, um unsere Kalender zu prüfen.
Dann komme ich an meinen Schreibtisch. Die meisten von uns arbeiten von überall. Wir sind unterwegs oder arbeiten im Büro, aber wir melden uns an. Neunzig Prozent der Unternehmen melden sich bei Active Directory an.
Alles, was wir mit Technologie tun, erfordert eine Anmeldung – um produktiv zu sein und mit Kollegen, Kunden, Partnern und anderen Unternehmen zu kommunizieren.
Der Hauptgrund dafür, dass Identität derzeit so stark im Fokus steht, ist, dass sich alles um die Anmeldung dreht. Maschinenkonten, Anwendungen, Infrastruktur und andere Technologien müssen sich anmelden, um etwas zu tun.
Bedrohungsakteure wissen das. Was ist die wichtigste Auswirkung, die sie auf dich oder ein beliebiges Unternehmen haben können? Sie daran zu hindern, sich anzumelden, und dadurch alles zum Erliegen zu bringen.
Wenn du dich nicht anmelden kannst, kann dein Unternehmen nicht weitermachen. Wenn sich bei einem Unternehmen in großem Maßstab niemand anmelden kann, gibt es am Ende des Tages kein Unternehmen mehr, das man betreiben könnte. Außerdem ist dies wegen der starken Vernetzung der Technologie einer der komplexesten Bereiche.
Underhill: Du hast den Aspekt der Maschinen erwähnt – die nichtmenschlichen Identitäten –, der die Angriffsfläche heutzutage erheblich vergrößert.
Wie oft beobachtest du mit deinem Team bei der Reaktion auf Ransomware oder einen anderen schwerwiegenden Vorfall, dass Bedrohungsakteure die Identität früh in der Angriffskette angreifen? Besonders bei hybriden Active-Directory- und Entra-ID-Umgebungen: Wie oft greifen Bedrohungsakteure die Identität sehr früh in der Angriffskette an?
Momdjian: Fast jedes Mal.
Dabei gibt es zwei Aspekte. Historisch lautete die Frage: Warum sollte ich einbrechen, wenn ich mich einfach anmelden kann? Ich komme aus der Welt der Reaktion auf Sicherheitsvorfälle. Warum sollte ich einbrechen, wenn ich mich als du anmelden kann?
Ich kann mich als du anmelden. Ich kann mich als ich selbst anmelden. Ich kann mich mit einem Maschinenkonto anmelden und versuchen, unentdeckt zu bleiben.
Unsere Erkennungsmechanismen in der Cybersicherheit basieren auf Anomalien oder bestimmten Ereignissen an einem Endpunkt, Server, in einer Anwendung oder an einem Sensor. Dann beginnen wir, darauf zu reagieren.
Aber wenn ich mich von dem Ort aus, an dem du dich normalerweise aufhältst, als du angemeldet habe, wie willst du das wirklich erkennen?
Bedrohungsakteure und Angreifer wissen: Wenn sie sich als du anmelden können, können sie in deiner Umgebung verweilen, Aufklärungsarbeit leisten und herausfinden, was du hast, wo du es hast und wie du es nutzt. Das ist der erste Aspekt.
Der zweite Aspekt ist, dass wir derzeit eine erhebliche Entwicklung beobachten. Bedrohungsakteure greifen nicht mehr so sehr Einzelpersonen an, sondern die zugrunde liegende Identitätsinfrastruktur.
Warum sollte ich versuchen, Underhill Inc. als Ken zu kompromittieren, wenn ich stattdessen die zugrunde liegende Identitätsinfrastruktur kompromittieren und jedes Unternehmen erreichen könnte, das diese Infrastruktur in der Cloud nutzt – insbesondere in einer hybriden Umgebung?
Jeder hat irgendeine Art von hybridem Identitätsanbieter, der anderswo gehostet wird – sei es Microsoft, Ping oder Okta. Das sind hervorragende Technologien und Lösungen. Aber wenn ich einen kompromittieren kann, kann ich sie alle kompromittieren. Das Ziel besteht darin, möglichst lange unentdeckt zu bleiben.
Derzeit findet außerdem ein bedeutender Wandel statt. Historisch haben wir uns immer über die Verweildauer Sorgen gemacht. Ein Angreifer meldet sich als ich an, umgeht die Multi-Faktor-Authentifizierung und bleibt in der Umgebung, ohne etwas allzu Auffälliges zu tun – damit er von Sensoren und Tools zur Erkennung und Reaktion an Endpunkten nicht entdeckt wird.
Jetzt verkürzt sich die Verweildauer aufgrund von KI im großen Maßstab und der Tools, die Bedrohungsakteuren zur Verfügung stehen. Dieselben Tools, die uns zur Verfügung stehen, können auch Bedrohungsakteure nutzen.
Die Verweildauer verkürzt sich erheblich. Ich muss mich nicht nur als du anmelden. Ich kann mich als du anmelden, mich weiterbewegen, Schwachstellen ausnutzen und eine bestimmte Angriffskette verfolgen.
Selbst wenn ich entdeckt werde, bin ich weiterhin angemeldet. Nun verschaffe ich mir Zugriff auf mehrere Konten und mehrere Maschinenkonten, für die es im großen Maßstab keine Erkennungsmechanismen gibt.
Underhill: Du hast über Aufklärung, Pivoting und laterale Bewegungen gesprochen. Was versuchen Angreifer in den ersten Stunden eines identitätsbasierten Angriffs typischerweise innerhalb der Identitätsinfrastruktur zu erreichen?
Welche Warnsignale oder wichtigen Punkte sollte ein Sicherheitsteam beachten, die auf einen laufenden identitätsbasierten Vorfall hindeuten könnten?
Momdjian: Nummer eins sind privilegierte Konten – laterale Bewegungen und privilegierte Konten.
Wenn ich Zugriff auf deine Domäne, dein Domänenadministratorkonto oder irgendein privilegiertes Konto erlange, das einen Wechsel zum Domänenadministrator ermöglicht, habe ich die Schlüssel zu deinem Königreich. Das steht ganz oben auf der Liste.
Ob lokale oder hybride Umgebung: Warum sollte ich einen einzelnen Server oder eine Anwendung angreifen, um kritische Daten für die Exfiltration zu erhalten, wenn ich alles angreifen könnte?
Wenn ich der Böse wäre – was ich nicht bin –, würde ich mich nicht als Ken anmelden wollen. Ich würde mich als Kens Administrator anmelden, um auf alles zuzugreifen, worauf Ken zugreifen kann, ebenso wie auf alles, worauf die anderen Administratoren zugreifen können, und um Sicherheitskontrollen zu umgehen.
Wenn ich ein privilegiertes Konto erlange, kann ich deine Sicherheitskontrollen deaktivieren. Das ist bei einem schwerwiegenden Cybervorfall immer eines der ersten Dinge, die in den ersten Stunden passieren.
Der zweite Punkt ist, dass die Zeiten vorbei sind, in denen man etwas an einem Endpunkt erkannte und feststellte, wie ein Angreifer eingedrungen war und Zugriff erlangt hatte.
Jetzt zielen Angriffe auf die zentrale Identitätsinfrastruktur. Dazu gehören Active Directory, Entra ID und dein Identitätsanbieter. Angreifer verschaffen sich irgendwie Zugriff, und wenn sich die Infrastruktur in der Cloud befindet, stehen dir nicht mehr dieselben Erkennungsmechanismen zur Verfügung.
Wir reagieren deutlich langsamer, während Angreifer Unternehmen, uns und alle anderen mit Maschinengeschwindigkeit attackieren. Wir reagieren wegen der uns zur Verfügung stehenden veralteten Technologie mit menschlicher Geschwindigkeit.
Wir müssen diese Denkweise ändern. Bei anomalem Verhalten müssen wir viel schneller erkennen und reagieren und herausfinden, wie die Angriffskette aussieht – und zwar bevor es die Bedrohungsakteure tun.
Am Ende dreht sich alles um privilegierten Zugriff, die Ausweitung von Berechtigungen und identitätsbasierte Angriffswege. Das ist überall relevant, besonders in hybriden Umgebungen. Ich kenne niemanden, der keine hybride Umgebung hat.
Wenn eine Identität lokalen Zugriff hat, besitzt sie wahrscheinlich auch Zugriff auf eine kritische Geschäftsanwendung in der Cloud – unabhängig davon, ob es sich um eine private Cloud, eine öffentliche Cloud oder eine Software-as-a-Service-Umgebung handelt.
Ich kann Segmentierung, Sicherheitstools und alles Weitere eingerichtet haben. Aber wenn ein Bedrohungsakteur als Einzelperson angemeldet ist und du das nicht erkennen kannst – und die Umgebung hybrid ist –, wird alles unendlich komplexer.
Ich muss meine Angriffswege bestimmen, bevor es die Angreifer tun. Entlang der Angriffswege zu jeder Anwendung, meiner SaaS-Infrastruktur und meiner lokalen Infrastruktur muss ich Kontrollen und Erkennungsmechanismen einrichten.
Außerdem muss ich die Abhängigkeiten lokal und in der Cloud für jede Identität verstehen – zusammen mit all den Maschinenkonten, die wir einrichten, und den nichtmenschlichen Identitäten hinter diesen Workloads.
Underhill: Wenden wir uns der Seite der Sicherheitsleitung zu. Wenn wir die ersten 24 Stunden eines Vorfalls betrachten: Was muss eine Sicherheitsführungskraft in einem Unternehmen schnell verstehen, um Umfang, geschäftliche Gesamtauswirkungen und Betriebsrisiko einzuschätzen?
Welche Daten muss sie anderen Mitgliedern der Geschäftsleitung oder sogar dem Vorstand melden? Worauf sollte sie in diesen ersten 24 Stunden achten?
Momdjian: Mein Ansatz lautet: Betrachte es nicht als einzelne Geschäftsanwendungen oder Geschäftsprozesse, die Menschen oder Umsätze beeinträchtigen.
Denke an deine Planspiele und Simulationen. Jetzt kommt es auf die Geschwindigkeit der Reaktion an.
Welche Informationen brauche ich in den ersten 15 Minuten eines Vorfalls, um Entscheidungen treffen und diese an die Führungsebene weitergeben zu können?
Wenn A, B und C passieren, welche Informationen brauche ich, um die geschäftlichen Auswirkungen schnell zu bestimmen? Ich muss sehr schnell reagieren.
Historisch umfassten die Reaktion auf Sicherheitsvorfälle und das Krisenmanagement Kennzahlen für den Schweregrad und Eskalationswege. Möglicherweise hattest du eine Stunde Zeit, um die Reaktion auf den Vorfall aufzusetzen, und weitere zwei oder drei Stunden für eine schnelle forensische Analyse, die Bestimmung der Auswirkungen oder die Erstellung eines Dokuments zur Analyse der geschäftlichen Auswirkungen.
Das alles ist vorbei.
Unternehmen hatten früher 24 Stunden Zeit, um herauszufinden, was geschah, bevor sie reagieren mussten. Jetzt hast du wahrscheinlich höchstens ein oder zwei Stunden.
Wenn es sich um einen hochentwickelten, von einem Nationalstaat unterstützten Bedrohungsakteur handelt, der in deiner Umgebung eine anhaltende Bedrohung darstellt, hast du Minuten bis Stunden für die Reaktion.
Jedes Unternehmen muss bestimmen, wie schnell es einen Vorfall erkennen und – noch wichtiger – wie schnell es sein Incident-Response-Team aufstellen, die erforderlichen Personen benachrichtigen und Informationen sammeln kann.
Dann muss es sehr schnell Entscheidungen treffen.
Welche Informationen brauche ich, um diese Entscheidungen zu treffen? Welche Auswirkungen hat das auf mein Unternehmen? Wenn ich die Maßnahmen A, B und C ergreife, beeinträchtige ich das Unternehmen dann in geringerem Umfang?
Möglicherweise muss ich die Hand opfern, um den Körper zu retten, und etwas abschalten, um den Zugriff des Angreifers zu unterbinden, während ich herausfinde, was passiert. Vielleicht können aber 70 % oder 80 % des Unternehmens den Betrieb fortsetzen.
Underhill: Du hast die Herausforderungen bei der Transparenz in hybriden Identitätsumgebungen erwähnt. Wie wirkt sich die Komplexität dieser hybriden Umgebungen während eines laufenden Vorfalls auf Transparenz, Eindämmung und die erforderlichen Reaktionsentscheidungen aus?
Momdjian: Meine Denkweise lautet: Je schneller du erkennst, desto schneller reagierst du. Je schneller du reagierst, desto schneller dämmst du ein. Je schneller du eindämmst, desto schneller erholst du dich.
Bei der für die Eindämmung eines Vorfalls benötigten Zeit solltest du niemals auf Genehmigungen warten. Du solltest ihn so schnell wie möglich eindämmen – auch wenn du dabei bestimmte Geschäftsdienste stoppen musst, während du herausfindest, was passiert, bevor es zu spät ist.
Sobald du etwas erkennst, wird die Komplexität sichtbar.
Ja, ich habe mein Konto und die Anwendungen, die ich täglich nutze. Das sind die Grundlagen meiner Arbeit. Ich kommuniziere, arbeite zusammen und erledige bestimmte Aufgaben.
Aber womit ist mein Konto noch verknüpft? Wahrscheinlich mit zehn verschiedenen nichtmenschlichen Identitäten – mit allem, was zum Ausführen meiner Agents erforderlich ist, und mit allem, was im Hintergrund läuft und von mir gestartet wird, unabhängig davon, ob es gesteuert wird oder nicht.
Die meisten Unternehmen haben die Identitätsgovernance für nichtmenschliche Identitäten noch immer nicht vollständig erfasst. Sie ist noch neu und wächst rasant.
Unternehmen müssen die Governance dieser Identitäten verstehen.
Wenn ich etwas deaktivieren oder stoppen muss, um eine forensische Analyse durchzuführen und so schnell wie möglich zu reagieren, sollte ich mich nicht nur auf die geschäftlichen Auswirkungen konzentrieren. Ich sollte mich darauf konzentrieren, wie schnell ich die betroffenen Personen benachrichtigen kann, damit sie auf Notfallverfahren umstellen können.
Technologie verändert sich wöchentlich, monatlich und jährlich. Was du jetzt dokumentierst, ist wahrscheinlich in sechs Monaten veraltet.
Richte Prozesse ein, mit denen du Stakeholder sofort benachrichtigen kannst. Sie sollten wissen, was zu tun ist, statt sich auf umfangreiche Dokumentation zu verlassen, die wahrscheinlich veraltet sein wird.
Underhill: Wo versagen deiner Erfahrung nach Pläne für die Reaktion auf Sicherheitsvorfälle und das Krisenmanagement in Unternehmen bei identitätsbasierten Vorfällen am häufigsten?
Momdjian: Bedrohungsakteure werden das Konto der für den Vorfall zuständigen Person ins Visier nehmen.
Wenn ich wieder der Böse wäre, Zugriff auf ein Konto erlangt hätte und auf deine Anwendungen und Infrastruktur zugreifen wollte, würde ich nicht mehr herumstöbern und versuchen, Dinge zu entdecken, weil ich dabei wahrscheinlich erkannt würde.
Ich würde das Konto der für die Reaktion auf den Vorfall zuständigen Person oder eines IT-Mitarbeiters angreifen.
Wenn ich Zugriff auf dieses Konto erlange, möchte ich auf deine Playbooks für die Reaktion auf Sicherheitsvorfälle, deine Dokumentation und Kontaktinformationen zugreifen, damit ich weiß, was du tust.
Wir beobachten das in freier Wildbahn. Bedrohungsakteure verschaffen sich Zugriff auf Runbooks für die Reaktion auf Sicherheitsvorfälle, ermitteln, wie deine Konferenzbrücken aussehen, und versuchen, diesen beizutreten.
Sie greifen auf deine Dokumentation zur Reaktion und zu Notfallbetriebsverfahren zu.
Wenn diese Materialien nicht offline sind – wenn sie sich auf SharePoint oder Teams befinden und Cybersecurity-Mitarbeiter oder Benutzer darauf zugreifen können –, können die Angreifer wahrscheinlich ebenfalls darauf zugreifen.
Wenn Bedrohungsakteure dieses Maß an Zugriff erlangen, können sie sagen: „Hier ist die Brücke, auf der sie sich befinden. Ich werde mich dort einklinken und ihnen immer einen Schritt voraus sein.“
Oder sie können deine Runbooks und Playbooks löschen, sodass du sie nicht mehr hast.
Underhill: Viele Unternehmen können die Wiederherstellung traditionellerer Infrastrukturen gut bewältigen. Beispielsweise können Anwendungen oder Endpunkte ausfallen.
Warum ist die Wiederherstellung der Identität im Vergleich zur Wiederherstellung traditionellerer Infrastrukturen oft schwieriger, als Unternehmen erwarten?
Momdjian: Die wichtigste Regel lautet: Wenn ich mich nicht anmelden kann, kann ich keine Reaktion auf Sicherheitsvorfälle durchführen.
Wir vergessen immer wieder, dass es hervorragende Pläne zur Reaktion auf Sicherheitsvorfälle, Eskalationsschritte und Matrizen gibt, in denen je nach Art des Vorfalls genau festgelegt ist, was zu tun ist.
Wenn die Identität jedoch offline geht, kann sich mein Incident-Response-Team nicht anmelden. Es kann nicht reagieren. Ich kann nicht auf meine Backups, Playbooks, Runbooks, Protokolle oder andere benötigte Dinge zugreifen.
Alle von uns eingesetzten Cybersecurity-Tools benötigen im Hintergrund irgendeine Art von Computerkonto. Wenn diese Computer- und Dienstkonten offline gehen, habe ich meine Tools für die Reaktion nicht zur Verfügung.
Dasselbe gilt für das Krisenmanagementteam.
Wir denken immer: „Wenn das System ausfällt, wechsle ich zu meiner Offline-Kommunikationsplattform.“
Wir stellen zunehmend fest, dass diese Plattformen auf dem Identitätsanbieter der Produktionsumgebung basieren, weil Benutzer ihre Identität bestätigen müssen. Ohne ihn haben sie keine Möglichkeit zu kommunizieren.
Die Denkweise muss sich ändern. Als Erstes müssen wir die Identität wiederherstellen, damit ich mich anmelden, auf die benötigten Dinge zugreifen, mit den Personen sprechen kann, mit denen ich kommunizieren muss, und sicherstellen kann, dass meine Reaktionstools im schlimmsten Fall funktionieren.
Erst dann kann ich mit der Reaktion auf den Sicherheitsvorfall beginnen.
Diese Phase überspringen wir immer und sagen: „Ich greife auf meine Backups zurück.“
Gut. Aber wenn die von meinen Backup-Anwendungen verwendeten Computerkonten kompromittiert sind, muss ich diese Computerkonten wiederherstellen.
Was brauche ich dafür? Active Directory und Entra ID. Ich brauche meinen Identitätsanbieter. Die Multifaktor-Authentifizierung muss funktionieren, damit ich mich anmelden kann.
All das setzt voraus, dass die Identität funktioniert. Jemand muss sich irgendwo anmelden können, um die Reaktion zu beginnen, Benachrichtigungen zu versenden und andere notwendige Aufgaben auszuführen.
Wir vergessen immer wieder, dass nichts davon funktioniert, wenn sich das Incident-Response-Team und andere Mitarbeiter nicht anmelden können.
Underhill: Du hast vorhin Tabletop-Übungen erwähnt. Darauf möchte ich näher eingehen.
Du hast darüber gesprochen, Tabletop-Übungen einzusetzen, um festzustellen, wann ein Vorfall Ausfallzeiten verursachen kann und wann ein Unternehmen einen Angriff stoppen sollte, während möglicherweise 70 % oder 80 % des Unternehmens weiterarbeiten.
Gibt es einen bestimmten Punkt, den Unternehmen als allgemeine Richtlinie verwenden können? Ab wann wird ein identitätsbasierter Angriff zu mehr als einem einfachen Sicherheitsvorfall und entwickelt sich zu einer umfassenderen Geschäftskrise?
Dazu könnten längere Ausfallzeiten, mögliche Compliance-Probleme, die Einbeziehung der Unternehmensleitung oder sogar eine Diskussion über Risiken auf Vorstandsebene gehören.
Gibt es einen allgemeinen Schwellenwert, den Unternehmen verwenden können, oder ist das für jedes Unternehmen zu spezifisch?
Momdjian: Es ist eine Mischung aus beidem.
Das hängt vom Unternehmen ab und davon, ob eine bestimmte Anwendung, ein Geschäftsprozess oder ein Datensatz kompromittiert wurde.
Ein Unternehmen muss möglicherweise eskalieren, weil der Vorfall vertrauliche Informationen betrifft, nicht nur privilegierten Zugriff. Es kann um geistiges Eigentum, Unternehmensinformationen, Verbraucherinformationen und so weiter gehen.
Ich betrachte es einfacher. Wenn eine Identität mit Zugriff auf privilegierte oder sensible Unternehmensdaten kompromittiert wird, sollte das automatisch eine Eskalation auslösen.
Du musst schnell entscheiden, den Zugriff zu sperren, die Reaktion auf den Sicherheitsvorfall einzuleiten, eine forensische Analyse durchzuführen und alles Weitere Notwendige zu tun.
Außerdem gibt es regulatorische und Compliance-Anforderungen auf Ebene der Bundesstaaten, des Bundes oder anderer Ebenen. Diese Anforderungen sollten als weiterer Not-Aus-Schalter dienen.
Meine Faustregel im Bereich Cybersecurity war immer: Wenn ein privilegiertes Konto kompromittiert wird oder eine Identität mit Zugriff auf ein Cybersecurity- oder Collaboration-Tool kompromittiert wird, sofort eskalieren.
Dazu gehören der Zugriff auf meine Plattform für Security Information and Event Management, meine Plattform für Security Orchestration, Automation and Response, meine Plattform für Endpoint Detection and Response, Firewalls oder andere Tools.
Du brauchst eine schnelle und umfassende Reaktion.
Wenn ein Bedrohungsakteur Zugriff auf ein Konto für die Reaktion oder ein privilegiertes Konto erlangt hat, verfügt er wahrscheinlich über deutlich mehr Zugriff, als du denkst.
Ab diesem Punkt kannst du dir die Höflichkeiten sparen. Eskaliere die Reaktion auf den Sicherheitsvorfall zur Krisenreaktion und sag dem Team, es solle sich bereithalten.
Wir haben einen Bedrohungsakteur im Netzwerk. Möglicherweise wissen wir, woher die Aktivität kommt, aber wir müssen feststellen, worauf der Akteur noch zugegriffen hat, und müssen eventuell damit beginnen, Dienste herunterzufahren.
Das bedeutet, die geschäftlichen Stakeholder innerhalb eines bestimmten Zeitraums zu benachrichtigen. Früher oder später kann der Vorfall öffentlich werden.
Warum haben wir diese Dienste heruntergefahren? Sind unsere Verbraucher betroffen?
Underhill: Ich erinnere mich an meine Zeit in der Reaktion auf Sicherheitsvorfälle im Gesundheitswesen. Wenn das elektronische Patientenaktensystem betroffen war, haben wir es oft sofort heruntergefahren und sind auf die Dokumentation auf Papier umgestiegen, bis wir feststellen konnten, was geschah, und das Ausmaß beurteilen konnten.
Du hast Compliance erwähnt, und das steht in direktem Zusammenhang mit HIPAA und anderen Compliance-Anforderungen im Gesundheitswesen.
Was unterscheidet deiner Erfahrung nach Unternehmen, die sich schnell von identitätsbasierten Angriffen erholen, von solchen, die länger andauernde Betriebsunterbrechungen oder andere Herausforderungen bei der Wiederherstellung erleben?
Momdjian: Unternehmen, die sich schnell erholen – von denen man nicht einmal etwas hört –, verfügen über speziell entwickelte Lösungen zur Wiederherstellung der Identität und etablierte Prozesse.
Die Unternehmen, die du in den Nachrichten siehst, darunter viele, mit denen ich gearbeitet habe, hatten nicht daran gedacht, spezifische Mechanismen, Prozesse und Lösungen für die Wiederherstellung der Identität einzurichten.
Deshalb gibt es Semperis: um speziell entwickelte Wiederherstellung bereitzustellen, damit ein Unternehmen im schlimmsten Fall weiß, dass es Active Directory, Entra ID, Okta und andere Identitäten so schnell wie möglich wiederherstellen und mit der Reaktion auf alles Weitere sowie dessen Wiederherstellung beginnen kann.
Manche Unternehmen sagen: „Ich habe eine generische Backup-Lösung oder eine Backup-Lösung, die auch die Identität abdeckt.“
Das ist gut, aber der Wiederherstellungsprozess ist wahrscheinlich auf deine Identitätsinfrastruktur angewiesen, um zu funktionieren. Möglicherweise kannst du die Identität nicht wiederherstellen, weil du dich nicht bei der Backup-Plattform anmelden kannst. Sie befindet sich hinter deinem Identitätsanbieter, der auf Active Directory angewiesen ist.
Das wird zu einem zirkulären Problem.
Unternehmen, die sich schnell erholen, sind außerdem diejenigen, die Entscheidungen treffen.
Bei größeren Vorfällen, an denen ich gearbeitet habe, haben wir uns deutlich schneller erholt, wenn wir entschieden haben, schnell zu reagieren und Systeme zu isolieren.
Wir haben die Blutung gestoppt. Ich komme aus dem Gesundheitswesen, daher ist es so, als würde man ein Tourniquet so fest wie möglich anziehen, um ein Bein zu retten.
Vielleicht verliere ich ein paar Finger oder Zehen, aber ich weiß, dass ich einen Teil des Beins retten werde, weil ich schneller reagieren kann.
Möglicherweise schneide ich mir selbst den Zugriff ab, aber ich schneide damit auch den Zugriff des Angreifers ab. 80 % der Systeme funktionieren vielleicht noch. Ich komme nur mühsam voran, aber mein Team hat Zeit zu reagieren, eine forensische Analyse durchzuführen, Protokolle zu sammeln und die notwendige Arbeit zu erledigen.
Vergleiche das mit Unternehmen, die sagen: „Lass uns das Auswirkungsgebiet bestimmen. Was sind die Kollateralschäden? Was ist betroffen? Ist es klein oder groß?“
Bis du das herausgefunden hast, verursachen die Angreifer wahrscheinlich bereits erheblichen Schaden.
Ihr Ziel ist es, Schaden anzurichten, alles zu exfiltrieren, was sie können, deine Möglichkeit zur Wiederherstellung aus älteren Backup-Infrastrukturen zu beseitigen und dich daran zu hindern, hybride Umgebungen wiederherzustellen.
Dann müssen sie nur noch die Identität außer Gefecht setzen. Sie wissen, dass es 30 Tage dauern könnte, sie von Grund auf neu aufzubauen.
Das sind die Unternehmen, die du in den Nachrichten siehst, unabhängig davon, ob sie im Gesundheitswesen oder in einer anderen Branche tätig sind. Sie haben keine Möglichkeit, die Fähigkeit zur Anmeldung und zur Aufnahme des Betriebs wiederherzustellen.
Underhill: Wenn du eine einzige Änderung empfehlen könntest – und sie nach Unternehmensgröße unterscheiden kannst –, welche wäre das?
Welche eine Änderung könnten die Unternehmen, die das hier verfolgen, vornehmen, um ihre Bereitschaft für identitätsbasierte Angriffe zu verbessern?
Momdjian: Über Tabletop-Übungen hinausgehen und tatsächliche Simulationen durchführen.
Es ist gut, um einen Tisch herumzusitzen und darüber zu sprechen, was schiefgehen könnte und wie man Systeme wiederherstellen würde.
Aber Unternehmen sollten vierteljährliche, jährliche oder anderweitig regelmäßig angesetzte Übungen durchführen. Plant eine tatsächliche Ausfallübung und seht, wie lange es dauert, die Identität in einer isolierten Wiederherstellungsumgebung oder einer sicheren Cloud-Infrastruktur wiederherzustellen.
Geht eure Backups durch und sagt: „Ich werde Active Directory wiederherstellen. Ich werde Entra ID wiederherstellen. Ich werde meinen Identitätsanbieter und die Multifaktor-Authentifizierung wiederherstellen. Ich muss die von meinen Cybersecurity-Tools verwendeten Identitäten wiederherstellen, damit sie mich bei der Reaktion auf den Sicherheitsvorfall unterstützen können.“
Dann tut es.
Tut es in einer isolierten Umgebung und seht, wie komplex es ist und wie lange es dauert. Das ist das Erste, was ihr tun müsst, bevor ihr alles Weitere erledigen könnt.
Die meisten Unternehmen sagen immer noch: „Ich habe diese Technologie. Sie gehört mir. Ich habe diesen Prozess.“
Das ist gut – wenn du dich anmelden und sie nutzen kannst.
Bis du es testest, alle in einen Raum holst, den technischen Prozess durchgehst und feststellst, was funktionieren wird und was nicht, weißt du es nicht wirklich.
Gib diese Informationen dann an die Geschäftsverantwortlichen weiter und sag ihnen: „Es wird so lange dauern, die Identitäten wiederherzustellen, die Anwendung wieder online zu bringen, sicherzustellen, dass sie bereinigt ist, und die forensischen Protokolle zu bewahren.“
Das dauert deutlich länger, als die Menschen erwarten. Du musst es tatsächlich tun.
Sag dem Geschäftsverantwortlichen dann: „Wenn ich fertig bin, musst du dich anmelden und mir sagen, ob die Anwendung funktioniert, bevor irgendjemand sonst wieder Zugriff erhält.“
Es gibt einen großen Unterschied zwischen den in einer Gesprächsrunde besprochenen Zielen für die Wiederherstellungszeit und den Zielen für den Wiederherstellungspunkt und dem, was während eines tatsächlichen Vorfalls passiert.
Es ist wie der Unterschied zwischen Fantasy Football und Footballspielen, während eine 350 Pfund schwere Person auf dich zurast und du um dein Leben rennst.
Underhill: Mm-hm.
Momdjian: Das ist eine völlig andere Liga.
Die meisten Unternehmen müssen über traditionelle Tabletop-Übungen hinausgehen und sagen: „Lasst uns den Vorfall simulieren, in unserer Umgebung etwas Chaos verursachen und sehen, wie es wirklich aussieht. Welche Anbieter müssen einbezogen werden? Was muss ich tun?“
Wir erzeugen nicht genug von diesem Chaos. Wir theoretisieren darüber. Wir setzen ein Häkchen bei Cyberversicherung, Compliance, Recht, Risiko oder etwas anderem.
Wenn dann das Schlimme passiert, willst du nicht auftauchen und sagen: „Ja, wir haben eine Tabletop-Übung durchgeführt. Wir haben das Häkchen gesetzt.“
Die 350 Pfund schwere Person rast immer noch auf mich zu.
Kurz gesagt: Tabletop-Übungen sind großartig, aber du musst die Arbeit tatsächlich erledigen. Verursache etwas Chaos.
Lege den Geschäftsbetrieb nicht lahm, aber führe die Übung in einer Umgebung durch, in der du dies sicher tun kannst. Zeige Personen außerhalb von IT und Cybersecurity, was alles dazugehört.
Die meisten Menschen, die nicht im Bereich Identität arbeiten, verstehen die Komplexität der Wiederherstellung von Identitäten nicht. Deshalb gibt es speziell entwickelte Lösungen, die bei dieser Arbeit helfen.
Auch bei Semperis spreche ich ständig darüber. Ja, du kannst unsere Lösungen nutzen, um die Zeit für die Wiederherstellung der Identität von Wochen auf Stunden zu verkürzen, aber danach muss noch viel Arbeit erledigt werden.
Du musst weiterhin eine forensische Analyse durchführen. Du musst weiterhin Computerkonten und nichtmenschliche Identitäten wiederherstellen.
Wir führen überall KI ein, ohne die Komplexität der damit verbundenen Identitäten zu verstehen, und Unternehmen verlassen sich auf diese Identitäten.
Eine Tabletop-Übung kann all das nicht berücksichtigen. Du musst die Wiederherstellung tatsächlich durchführen.
Underhill: Ich finde, das ist ein großartiger Rat.
Ich mag auch die Football-Analogie, weil sie mich an meine Kindheit zurückdenken ließ. Ich dachte, ich sei stark und zäh und würde jeden blocken.
Du hast eine 350 Pfund schwere Person beschrieben. Ein 300 Pfund schweres Kind raste auf mich zu, und ich wurde bewusstlos geschlagen. Das hat Erinnerungen zurückgebracht – danke dafür, Marty.
Momdjian: Genau das passiert.
Ich war mitten in einer Reaktion auf einen Sicherheitsvorfall, und am vierten Tag kommt jemand auf mich zu und fragt: „Warum dauert das so lange?“
Weil gerade ein Güterzug auf mich zurast. Sobald ich die Lichter wieder einschalte, wird dieser Güterzug durch die Wand brechen und uns alle überrollen.
Es gibt eine Menge Arbeit zu erledigen. Die meisten Unternehmen erkennen das erst, wenn es sie selbst trifft, und dann müssen sie externe Experten hinzuziehen.
Das kann eine noch größere Herausforderung darstellen, weil die für die Reaktion zuständigen Personen und die Experten, die den Sicherheitsvorfall bearbeiten, dein Unternehmen nicht kennen.
Was wir wissen, ist sehr spezifisch: Wir können deine Fähigkeit zur Anmeldung wiederherstellen. Dann musst du deinen Geschäftsbetrieb wieder online bringen.
Du musst mit deinen Verbrauchern und Mitarbeitern kommunizieren. Das ist sehr komplex.
Die Moral der Geschichte lautet: Tabletop-Übungen reichen nicht mehr aus. Du musst dieses Chaos erzeugen, um den Schmerz zu verstehen und die Probleme beheben zu können.
Es läuft immer wieder darauf hinaus: „Ich habe die Identität vergessen. Ich habe Active Directory vergessen. Moment, ich kann mich nicht anmelden, weil mein Identitätsanbieter nicht funktioniert. Er ist auf Active Directory angewiesen. Warum funktioniert meine Cybersecurity-Lösung oder meine Out-of-Band-Kommunikationsplattform nicht? Weil sie über ein Computerkonto verfügt.“
50 Dinge müssen geschehen, damit sich dieses Computerkonto anmelden kann.
Underhill: Du hast neben dem Testen noch einen wichtigen Punkt angesprochen: Kommunikation.
Zu zeigen, wie lange die Wiederherstellung tatsächlich dauert, schafft Transparenz, insbesondere für die Unternehmensleitung, und hilft dabei, alle im Unternehmen auf denselben Stand zu bringen.
Marty, vielen Dank, dass du heute bei uns warst und dein Fachwissen mit uns geteilt hast. Du hast den Unternehmen viele wertvolle Informationen und mehrere konkrete Maßnahmen an die Hand gegeben.
Vielen Dank an alle, die zugehört haben. Wir hören uns beim nächsten Mal im eSecurityPlanet Podcast wieder.
Momdjian: Großartig. Danke, Ken.





