Jede IT-Umgebung und jede Cybersicherheitsstrategie weist Sicherheitslücken auf. Um Schäden oder Verluste zu vermeiden, müssen Unternehmen diese Sicherheitslücken finden und beseitigen, bevor Angreifer sie ausnutzen können.
Einige dieser Sicherheitslücken werden von Anbietern entdeckt und behoben, die Patches und Updates für ihre Produkte bereitstellen.
Andere Sicherheitslücken können nicht durch Patches behoben werden und erfordern eine Koordination zwischen IT, Cybersicherheit und App-Entwicklern, um die betroffenen Sicherheitslücken mit zusätzlichen Ressourcen abzusichern, die das Ausnutzungsrisiko mindern oder reduzieren.
Die regelmäßige und effiziente Durchführung der folgenden Phasen des Sicherheitslücken- und Patch-Managements kann Unternehmen jeder Größe umfassend schützen:
- Sicherheitslücken finden
- Patches finden
- Sicherheitslücken und Patches priorisieren
- Sicherheitslücken patchen
- Nicht patchbare Sicherheitslücken entschärfen
Sie möchten sich nicht selbst darum kümmern? Siehe auch:
So finden Sie Sicherheitslücken
Einige Sicherheitslücken werden angekündigt, andere müssen durch Tests gefunden werden. Jedes IT- und Cybersicherheitsteam sollte jedoch bestimmte Personen und Prozesse benennen, die sich auf das Erkennen und Verwalten von Sicherheitslücken konzentrieren.
Die erste Priorität besteht darin, die angekündigten Sicherheitslücken zu erfassen. Anbieter kündigen Exploits an und stellen in der Regel gleichzeitig Patches oder Gegenmaßnahmen für die Sicherheitslücke bereit.
Teams zur Erkennung von Sicherheitslücken müssen Nachrichten-Feeds und Anbieter-Websites überwachen, um umgehend zu handeln, denn Angreifer bewegen sich schnell. Untersuchungen von Mandiant ergaben Folgendes:
- 42 % der Exploits traten nach Veröffentlichung eines Patches auf
- 12 % der Exploits traten innerhalb der Woche nach dem Datum der Patch-Verfügbarkeit auf
- 15 % der Exploits traten innerhalb des Monats, jedoch nach der ersten Woche der Patch-Verfügbarkeit auf
Natürlich sind dies nicht die einzigen Sicherheitslücken, die in der IT-Umgebung existieren. Veraltete oder ungepatchte Software ist nur eine der sieben häufigsten von Crowdstrike genannten Arten von Sicherheitslücken; die anderen sind:
- Fehlkonfigurationen – Falsche Sicherheitseinstellungen können Daten oder Systeme offenlegen
- Ungesicherte Application Programming Interfaces (APIs) – Angreifer können ungesicherte APIs nutzen, um Daten abzurufen, Code einzuschleusen und andere Angriffe auszuführen
- Zero-Day-Sicherheitslücken – Extrem schwer zu erkennen; werden meist von Forschern entdeckt
- Schwache oder gestohlene Zugangsdaten – kompromittierte Benutzer, entweder durch Phishing-Angriffe, wiederverwendete Zugangsdaten oder Datenschutzverletzungen ermöglichen Angreifern den Zugriff unter dem Anschein der Identität eines legitimen Benutzers
- Zu weit gefasste Zugriffskontrolle – Benutzern wird häufig Zugriff auf mehr Ressourcen gewährt, als sie für ihre Arbeit benötigen
- Fehlverständnis des Modells der geteilten Verantwortung beim Cloud Computing – Missverständnisse hinterlassen Lücken im Sicherheits-Stack, die Angreifer ausnutzen können
Der Einsatz von Tools zum Scannen nach Sicherheitslücken oder die Auslagerung an Anbieter für das Sicherheitslückenmanagement kann einen guten Ausgangspunkt bilden, um die meisten Sicherheitslücken im Unternehmen zu finden. Teams für das Sicherheitslückenmanagement müssen jedoch ihre Assets und die Einschränkungen ihrer Lösungen für das Sicherheitslückenmanagement oder die Erkennung genau kennen.
Beispielsweise bietet das beliebte Heimdal Security Patch- und Asset-Management für Microsoft- und Linux-Systeme für mehr als 120 Drittanbieteranwendungen sowie für jede Anwendung, die Befehle zur unbeaufsichtigten Installation unterstützt. Das beseitigt zwar viele Probleme, sucht aber nicht nach Fehlkonfigurationen und unterstützt möglicherweise andere kritische Updates nicht, etwa für die IT-Infrastruktur (Router, Firewalls usw.), Firmware (Festplatten, Treiber usw.), Internet-of-Things-Geräte (IoT-Geräte wie Überwachungskameras und Herzmonitore), Kubernetes-Instanzen, Websites, Anwendungen und mehr.
Zusätzliche Anbieter, Berater oder IT-Ressourcen können erforderlich sein, um Assets und Verbindungen gründlich zu scannen und Sicherheitslücken zu finden. Penetrationstests und Breach- und Angriffssimulationen können ebenfalls eingesetzt werden, um Sicherheitslücken aktiv aufzuspüren.
So finden Sie Patches
Anbieter kündigen Sicherheitslücken häufig als Erste an, da sie die entsprechenden Patches und Updates veröffentlichen. Nachrichten-Websites, Community-Foren und E-Mail-Benachrichtigungen können jedoch ebenfalls gute Quellen sein, um sich über Patches zu informieren und sie zu finden.
Das Team für das Sicherheitslückenmanagement sollte jedoch sicherstellen, dass die Patches und Updates legitim sind. Angreifer versenden ständig Phishing-E-Mails, veröffentlichen gefälschte Websites oder verbreiten gefälschte Browser-Warnungen mit mit Schadsoftware verseuchten Softwareupdates.
Sicherheitslücken und Patches priorisieren
Manchmal werden mehrere Patches gleichzeitig verfügbar oder das Unternehmen findet mehrere Sicherheitslücken, die entschärft werden müssen. Wie soll das Unternehmen bei begrenzten Ressourcen die Behebungen priorisieren?
Der Common Vulnerability Scoring System (CVSS)-Wert der gepatchten Sicherheitslücke bietet eine häufig verwendete Referenz, um die potenzielle Gefahr der Sicherheitslücke zu bestimmen. CVSS weist Sicherheitslücken einen Wert zwischen 1 und 10 zu. Die Bewertungen von CVSS Version 3.0 entsprechen:
- 9,0 – 10,0 = Kritischer Schweregrad
- 7,0 – 8,9 = Hoher Schweregrad
- 4,0 – 6,9 = Mittlerer Schweregrad
- 0,1 – 3,9 = Niedriger Schweregrad
- 0,0 = Kein Schweregrad (informativ)
Diese Werte geben einen Hinweis darauf, wie stark ein Angreifer ein System beeinträchtigen kann oder wie wenig Aufwand möglicherweise erforderlich ist, um die Sicherheitslücke auszunutzen.
Auch wenn diese Werte ein Gefühl für die Dringlichkeit vermitteln, spiegeln sie weder die Wahrscheinlichkeit einer Ausnutzung noch den Wert für das Unternehmen wider. Um eine echte Priorität festzulegen, muss das Unternehmen außerdem Folgendes berücksichtigen:
- Den Wert des Assets für das Unternehmen. Dieser wird häufig in einem Risikoregister oder über ein Risikomanagementprogramm gemessen und nachverfolgt.
- Die Wahrscheinlichkeit einer Ausnutzung im Kontext des Unternehmens
Beispiele für Patch-Prioritäten
Betrachten wir beispielsweise ein Krankenhaus mit folgenden Gegebenheiten:
- Ein Router mit einer
- mit 9,4 bewerteten Sicherheitslücke zur Remotecodeausführung
- verbindet die Bildgebungsabteilung und die Geräte mit einem internen Netzwerk (Systeme mit hohem Wert)
- Das interne Netzwerk ist in einem eigenen Netzwerksegment isoliert, und Internetverbindungen sind nicht zulässig. Dies wird durch lokale Firewall-Port-Einstellungen und eine strenge Kontrolle der auf den Geräten im Netzwerksegment installierten Software durchgesetzt
- Ein gängiges PC-Modell mit einem
- mit 7,2 bewerteten Authentifizierungs-Bypass-Fehler in der Firmware, da physischer Zugriff auf die Geräte erforderlich ist (obwohl dadurch Anmeldepasswörter umgangen werden)
- ist auf allen PCs der Führungskräfte und Pflegearbeitsplätzen vorhanden (Assets mit mittlerem Wert)
- Es sind keine besonderen IT-Architekturen oder Sicherheitsmaßnahmen vorhanden
- Ein Router mit WLAN-Funktionen, der
- für WLAN aktiviert ist und die Verschlüsselung nach dem Wired Equivalent Privacy (WEP)-Protokoll akzeptiert
- Dies ist das schwächste WLAN-Verschlüsselungsprotokoll und sollte nicht aktiviert werden
- Dies ist eine Konfigurationssicherheitslücke und hat daher keine CVSS-Bewertung
- befindet sich auf der Intensivstation und wird verwendet, um die verschiedenen Herzmonitore, Beatmungsgeräte und andere Geräte, die möglicherweise aus der Ferne überwacht werden müssen, mit dem Netzwerk zu verbinden
- Kein Gerät auf der Station nutzt WLAN-Konnektivität, alle Verbindungen sind kabelgebunden
Wenn wir diese Sicherheitslücken strikt anhand ihrer CVSS-Werte bewerten, müsste der Router im Bildgebungszentrum zuerst behandelt werden. Die Isolierung des Netzwerks macht eine Ausnutzung der Router-Sicherheitslücke jedoch im Vergleich zu Folgendem sehr unwahrscheinlich:
- Eine große Zahl von PCs mit einfachem physischem Zugriff aufgrund ihrer Anzahl und der Tatsache, dass einige Geräte in halböffentlichen Bereichen verwendet werden könnten
- Eine WLAN-Verbindung, auf die jeder in ihrer Sendereichweite mit wenig Kenntnissen oder Aufwand zugreifen könnte
Anschließend muss der Wert für das Unternehmen berücksichtigt werden. Zwar kann eine große Zahl von PCs auf unterschiedlichste Weise betroffen sein, doch physischer Zugriff birgt das Risiko einer Entdeckung, und der anfängliche Schaden könnte in einem Datendiebstahl zum schnellen finanziellen Vorteil bestehen.
Die Kernaufgabe des Krankenhauses ist jedoch die Gesundheit der Patienten. Daher könnte jede potenzielle Bedrohung mit Zugriff auf gefährdete Patienten in kritischem Zustand zu schwerwiegenden Komplikationen oder zum Tod führen. Die Kombination aus höchstem Wert und größtem Risiko besteht somit bei der Sicherheitslücke ganz ohne CVSS-Bewertung.
So patchen Sie Sicherheitslücken
Viele Unternehmen automatisieren das Patch-Management mithilfe von Patch-Management-Software und -Tools oder Managed-Service-Providern (MSPs) für IT-Dienstleistungen. Einige Softwareanbieter (Microsoft, Firefox usw.) unterstützen ebenfalls automatisiertes Patchen und Aktualisieren.
Automatisiertes Patchen wird immer empfohlen, wenn es die Belastung der IT-Teams und die Zeit zum Anwenden von Patches und Beheben von Sicherheitslücken reduzieren kann. Einige Patches, insbesondere für Infrastruktur, Firmware oder weniger verbreitete Software, lassen sich jedoch möglicherweise nicht automatisieren.
Darüber hinaus können einige kritische Geschäftsabläufe nicht ohne Auswirkungen unterbrochen werden und müssen für eine Ausfallzeit eingeplant werden. Unternehmen, die Patches manuell anwenden, folgen im Wesentlichen demselben Ablauf wie bei einem automatisierten Prozess, führen jedoch in jeder Phase formellere Prüfungen durch. Best Practices für das Patch-Management zur manuellen Anwendung von Patches umfassen:
- Patch-Tests: Größere Unternehmen können digitale Zwillinge verwenden, um zu überprüfen, dass Patches und Updates keine Auswirkungen auf andere Geschäftssysteme haben.
- Patch-Bereitstellung: Die meisten Softwareprogramme, Firmware und Appliances unterstützen automatische Patch-Updates, erfordern möglicherweise jedoch Neustarts und Ausfallzeiten, die koordiniert werden müssen, um Betriebsunterbrechungen zu minimieren.
- Überprüfung der Installation: Berichte, Protokolle und zusätzliche Tests auf Sicherheitslücken können bestätigen, dass die Patches die Sicherheitsbedrohung durch die offengelegte Sicherheitslücke wirksam beseitigt haben.
Wenn ein Dienstanbieter beauftragt oder ein Patch-Tool verwendet wird, werden einige Patches automatisch angewendet, sodass für diese Geräte möglicherweise keine Patch-Priorisierung erforderlich ist. Die Patch-Priorisierung wird verwendet, um Updates und Patches zu priorisieren, die:
- das Herunterfahren von Ressourcen für Wartungsarbeiten erfordern
- mit anderen Patches und Updates für Ressourcen oder aus technischer Sicht in Konflikt stehen
- Probleme mit anderen Systemen oder Geschäftsprozessen verursachen
Nicht ausgeführte Patches, Updates und Maßnahmen zur Entschärfung von Sicherheitslücken müssen nach ihrer Priorität verfolgt und behoben werden. Diese Patch-Warteschlange kann ältere, weniger dringende Patches enthalten. Werden neue Patches für dasselbe Asset veröffentlicht, sollten sie daher veraltete Patches in der Warteschlange ersetzen. Der Ersatz-Patch kann dieselbe Priorität wie der alte Patch erhalten oder nach Ermessen der IT-Abteilung neu priorisiert werden.
So lassen sich nicht patchbare Sicherheitslücken entschärfen
Jede Sicherheitslücke, die nicht gepatcht werden kann, muss für eine Entschärfung in Betracht gezogen werden. Obwohl die Zahl der möglichen Maßnahmen zur Entschärfung die ohnehin hohe Zahl potenzieller Sicherheitslücken übersteigt, können wir Arten von Maßnahmen auf Grundlage der Klassifizierung der Sicherheitslücke betrachten.
Betrachten wir beispielsweise bestimmte Klassifizierungen und mögliche Maßnahmen zur Entschärfung oder Behebungen:
- Fehlkonfigurationen – Sobald sie erkannt wurden, lassen sich Fehlkonfigurationen oft einfach durch eine Änderung der Einstellungen auf den Geräten beheben.
- Ungesicherte APIs – Sobald sie erkannt wurden, lassen sich APIs mit Tools, durch Anpassung der Sicherheitseinstellungen, Webanwendungs-Firewalls, usw. absichern.
- Zero-Day-Sicherheitslücken – Zero-Day-Sicherheitslücken werden von einer gewöhnlichen Organisation in der Regel nicht erkannt und daher auch nicht gezielt entschärft. Stattdessen muss die Organisation mehrere Sicherheitsebenen entwickeln, damit eine einzelne unentdeckte Zero-Day-Sicherheitslücke in einer beliebigen Ebene nur begrenzte Auswirkungen hat.
- Schwache oder gestohlene Zugangsdaten – Unternehmen schützen sich in der Regel vor schwachen oder gestohlenen Zugangsdaten durch:
- Erhöhen der Komplexität der erforderlichen Passwörter
- Aktivieren der Multi-Faktor-Authentifizierung (MFA)
- Durchführen von Passwort-Cracking intern, um Passwörter zu ermitteln, die geändert werden müssen
- Passwortmanager verwenden zur Unterstützung der Benutzer bei der Verwaltung komplexer und einzigartiger Passwörter
- Übermäßig weit gefasste Zugriffskontrolle – Unternehmen verbessern die Zugriffskontrolle und das Prinzip der geringstmöglichen Berechtigungen durch:
- den Einsatz von Privileged-Access-Management (PAM)-Software oder Identity-Access-Management (IAM)-Tools
- Hinzufügen granularerer Kontrollen zu Active Directory durch Benutzergruppen, Netzwerksegmentierung, temporäre Administratorkennwörter usw.
- Missverständnisse des Modells der geteilten Verantwortung beim Cloud-Computing – Unternehmen passen ihre Einstellungen an, fügen Cloud-Sicherheitstools hinzu oder beauftragen Dienstanbieter, um Sicherheitslücken zu schließen.
- Veraltete oder nicht mehr unterstützte Assets sowie Patches, die den Geschäftsbetrieb zu stark beeinträchtigen würden: Diese Geräte können nicht repariert werden, daher:
- Das Asset durch ein unterstütztes gleichwertiges Asset ersetzen
- Zusätzliche Sicherheitsmaßnahmen zum Schutz des Assets hinzufügen, beispielsweise
- eine Web Application Firewall (WAF), die einer nicht patchbaren Webanwendung hinzugefügt wird
- Mikrosegmentierung zur Isolierung eines PCs, auf dem ein veraltetes Betriebssystem ausgeführt wird (in der Regel zur Verwaltung von Operational Technology (OT))
- Port-Knocking oder freigegebene IP-Adressen, die einem Server hinzugefügt werden, auf dem veraltete File-Transport-Protocol-(FTP)-Dienste gehostet werden
Fazit
Kein IT-System und keine Cybersicherheitsstrategie ist vollkommen sicher. Ziel muss es sein, angesichts der Ressourcen der Organisation angemessene Sicherheitsmaßnahmen bereitzustellen, damit die Cybersicherheitsrisiken auf ein akzeptables Maß begrenzt werden können.
Glücklicherweise lässt sich selbst eine große Zahl von Sicherheitslücken mithilfe von Automatisierung, Tools und dem Outsourcing mit vertretbarem Ressourcenaufwand bewältigen. Um die Assets der Organisation zu schützen, ist es entscheidend, Angreifern immer einen Schritt voraus zu sein. Daher muss jede Organisation das Sicherheitslückenmanagementsystem finden, das zu ihr passt.
Weitere ausführliche Informationen finden Sie auch unter:





