Effektives Schwachstellenmanagement bedeutet, zu wissen, welche Systeme und Ressourcen man besitzt, und zu priorisieren, was behoben werden muss. Ein neuer Forschungsbericht zeigt, dass Millionen von Organisationen bei diesen kritischen Cybersicherheitspraktiken versagen.
Forscher des Cybersicherheitsunternehmens Rezilion fanden mehr als 15 Millionen Fälle, in denen Systeme für die 896 Schwachstellen anfällig sind, die im Katalog der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) für bekannte, aktiv ausgenutzte Schwachstellen aufgeführt sind.
Jedes Jahr werden Zehntausende neuer Sicherheitslücken entdeckt. Der Wert des KEV-Katalogs der CISA besteht darin, dass er Organisationen hilft, die Software- und Firmware-Schwachstellen zu priorisieren, die von Bedrohungsgruppen aktiv ausgenutzt werden – und viele dieser ausgenutzten Schwachstellen sind älter, weil Anwender es versäumt haben, Patches dafür einzuspielen. Der Rezilion-Bericht ist der jüngste Beleg dafür, dass Praktiken wie IT-Asset-Management und Patch-Management kritische Cybersicherheitsprozesse sind, bei denen Organisationen besser werden müssen.
Die meisten der von Rezilion festgestellten exponierten Schwachstellen betreffen Microsoft-Windows-Instanzen: 137 Schwachstellen, gefolgt von Adobe Flash Player (29 Schwachstellen) und Microsoft Internet Explorer (24).
Die Schwachstellen im KEV-Katalog machen zwar weniger als 1 Prozent der jedes Jahr entdeckten Schwachstellen aus, so Rezilion, doch sie werden häufig am aktivsten von APT-Gruppen und anderen Akteuren ausgenutzt, von denen viele mit Staaten wie Russland, Iran, China und Nordkorea verbunden sind.
Siehe die besten Schwachstellenmanagement- und Patch-Management-Tools
Top-Schwachstellen
Zu den Schwachstellen, auf die in den vergangenen 30 Tagen am häufigsten fortlaufende Angriffsversuche erfolgten, gehören:
- CVE-2022-26314 (816 Versuche) – eine kritische Schwachstelle im Mendix-Forgot-Password-Appstore-Modul
- CVE-2021-44228 und CVE-2021-45046 (66 Versuche) – zwei kritische Schwachstellen in Apache Log4j, auch bekannt als Log4Shell
- CVE-2019-2725 (46 Versuche) – eine kritische Schwachstelle in der Oracle-WebLogic-Server-Komponente von Oracle Fusion Middleware
- CVE-2021-41773 (46 Versuche) – eine Schwachstelle im Apache HTTP Server
- CVE-2021-26084 (32 Versuche) – eine kritische Schwachstelle in Confluence Server und Data Center
„Obwohl für diese Schwachstellen Patches verfügbar sind, bleiben Millionen von Systemen Angriffen ausgesetzt“, sagte Yotam Perkal, Director of Vulnerability Research bei Rezilion, in einer Stellungnahme. „Dadurch sind Organisationen der Ausnutzung durch Bedrohungsakteure und Advanced Persistent Threats (APT-Gruppen) ausgesetzt, die häufig öffentlich bekannte Schwachstellen ins Visier nehmen.“
Lesen Sie auch: Patch-Management-Richtlinie: Schritte, Vorteile und eine kostenlose Vorlage
Wie Organisationen reagieren sollten
Rezilion empfiehlt zwei wichtige Schritte, um auf diese Bedrohungen zu reagieren:
- Ermitteln Sie durch Laufzeitvalidierung, welche Schwachstellen überhaupt ausnutzbar sind. Da die meisten Schwachstellen im Code nie in den Speicher geladen oder ausgeführt werden, werden durch diesen Schritt 85 Prozent des ursprünglichen Rückstands beseitigt.
- Nutzen Sie den KEV-Katalog der CISA oder andere Threat-Intelligence-Quellen als Teil einer fortlaufenden Strategie für das Schwachstellenmanagement, um Schwachstellen zu identifizieren, die sofort gepatcht werden müssen, weil Angreifer sie ausnutzen.
„Für Organisationen ist es entscheidend, dem Patchen von Schwachstellen Priorität einzuräumen, die bereits in freier Wildbahn ausgenutzt wurden“, sagte Perkal. „Der KEV-Katalog bietet dafür einen hervorragenden Ausgangspunkt. In Kombination mit der Laufzeitvalidierung reduziert er riesige Rückstände auf eine Handvoll Patches, die so schnell wie möglich eingespielt werden müssen.“
Lesen Sie auch: Ist Patch-Management als Service die Antwort auf Schwachstellen?
CISA startet Programme gegen Ransomware
Unabhängig davon hat die CISA kürzlich zwei Programme eingeführt – das Ransomware Vulnerability Warning Pilot (RVWP) und die Pre-Ransomware Notification Initiative –, um Organisationen dabei zu helfen, sich vor Ransomware-Bedrohungen zu schützen.
Das RVWP soll Schwachstellen identifizieren, die mit der Ausnutzung durch Ransomware verbunden sind, und Betreiber kritischer Infrastrukturen mit solchen Schwachstellen warnen. Bei seinem Start benachrichtigte das RVWP 93 Organisationen, die durch ProxyNotShell gefährdet waren.
„Das RVWP wird es der CISA ermöglichen, zeitnahe und umsetzbare Informationen bereitzustellen, die das Auftreten schädlicher Ransomware-Vorfälle mit direkten Auswirkungen auf US-amerikanische Organisationen deutlich reduzieren werden“, sagte Eric Goldstein, Executive Assistant Director for Cybersecurity bei der CISA, in einer Stellungnahme.
Die Pre-Ransomware Notification Initiative konzentriert sich dagegen auf Eindringversuche und warnt Organisationen vor potenziellen Ransomware-Aktivitäten in einem frühen Stadium.
„Obwohl wir noch am Anfang stehen, sehen wir bereits konkrete Ergebnisse: Seit Beginn des Jahres 2023 haben wir mehr als 60 Organisationen aus den Bereichen Energie, Gesundheitswesen, Wasser/Abwasser, Bildung und anderen Sektoren über potenzielle Eindringversuche vor einer Ransomware-Infektion informiert. Wir haben bestätigt, dass viele von ihnen den Eindringversuch identifiziert und behoben haben, bevor es zur Verschlüsselung oder zur Datenexfiltration kam“, teilte die CISA in einer Stellungnahme mit.
Weiterführende Informationen:





