Bei einer aktuellen Analyse der öffentlich zugänglichen und aus dem Internet erreichbaren Assets von 471 der Fortune-500-Unternehmen entdeckte Cyberpion mehr als 148.000 kritische Schwachstellen (Exploits, die öffentlich verfügbar sind und aktiv angegriffen werden), durchschnittlich 476 pro Unternehmen.
Ganze 98 Prozent der Fortune-500-Unternehmen verfügen über intern kritische Schwachstellen, 95 Prozent haben abgelaufene Zertifikate und 85 Prozent offengelegte Login-Seiten, die über HTTP erreichbar sind. Bei 62 Prozent gibt es kritische riskante Verbindungen – durchschnittlich acht pro Unternehmen, beim am stärksten gefährdeten Unternehmen sind es 350.
Der Bericht folgt auf die Veröffentlichung einer verbindlichen Betriebsrichtlinie durch die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) im Oktober. Sie konzentriert sich laut den Worten der Behörde auf „zwei zentrale Aktivitäten, die für eine bessere operative Transparenz eines erfolgreichen Cybersicherheitsprogramms unerlässlich sind: Asset-Erkennung und Aufzählung von Schwachstellen“.
„Unsere Ergebnisse zeigen, dass Fortune-500-Organisationen dem Beispiel der CISA folgen sollten“, sagte Cyberpion-CEO und Mitgründer Nethanel Gelernter in einer Stellungnahme. „Sie erkennen die Bedeutung einer umfassenden Sichtbarkeit der Angriffsfläche und der Risikoexposition.“
„Durch die Einführung neuer Technologien, verteilte Mitarbeiter und Kunden sowie die stetig zunehmende Zusammenarbeit mit Drittanbietern sind offengelegte Assets den IT- und Sicherheitsteams häufig unbekannt und werden von ihnen nicht verwaltet“, ergänzte Gelernter. „Wie die CISA deutlich macht, stellt dies ein nicht akzeptables Risiko dar.“
Lesen Sie auch:
- Die besten Tools für das Schwachstellenmanagement
- Die besten IT-Asset-Management-Tools (ITAM) für die Sicherheit
Auch DoD-Auftragnehmer haben Sicherheitsmängel
Probleme wie diese beschränken sich bei Weitem nicht auf die Fortune 500. Eine separate Umfrage von CyberSheath unter 300 in den USA ansässigen Auftragnehmern des US-Verteidigungsministeriums (DoD) ergab kürzlich, dass 87 Prozent die grundlegenden Anforderungen des Defense Federal Acquisition Regulation Supplement (DFARS) nicht erfüllen.
Für die vollständige Einhaltung ist ein Supplier Performance Risk System (SPRS)-Wert von 110 erforderlich, doch 87 Prozent der Auftragnehmer erreichen nicht einmal einen Wert von 70.
Und ihre Defizite sind keineswegs subtil. Rund 80 Prozent der Defense Industrial Base (DIB) verwenden keine Lösung für das Schwachstellenmanagement, 79 Prozent setzen kein umfassendes Multifaktor-Authentifizierungssystem (MFA) ein, 73 Prozent verfügen über keine Endpoint-Detection-and-Response-Lösung (EDR) und 70 Prozent haben kein Security-Information-and-Event-Management-System (SIEM).
Darüber hinaus stellt der Bericht fest, dass 82 Prozent der Auftragnehmer die staatlichen Cybersicherheitsvorschriften als „mäßig bis äußerst schwer verständlich“ empfinden.
„Eine klare und unmittelbare Gefahr“
„Die Ergebnisse des Berichts zeigen eine klare und unmittelbare Gefahr für unsere nationale Sicherheit“, sagte CyberSheath-CEO Eric Noonan in einer Stellungnahme. „Wir hören häufig von den Gefahren von Lieferketten, die anfällig für Cyberangriffe sind. Die DIB ist die Lieferkette des Pentagons, und wir sehen, wie erschreckend unvorbereitet die Auftragnehmer sind, obwohl sie im Fadenkreuz von Angreifern stehen.“
Weiterlesen: Ist Patch-Management als Service die Antwort auf Schwachstellen?





