Malware ist gefährlicher als je zuvor. Sie beschädigt nicht mehr nur einige Dateien. Sie dringt in ganze Unternehmen ein, sperrt Benutzer aus Systemen aus, fordert Lösegeld und ermöglicht den Verkauf geistigen Eigentums an den Höchstbietenden.
Hier sind einige der wichtigsten Trends auf dem Antimalware-Markt:
1. Automatisierung des Patch-Managements
Paul Caiazzo, strategischer Berater bei Avertium, sagte, dass das Patch-Management seit dem Wechsel zu Remote-Arbeitsumgebungen etwas vernachlässigt worden sei.
„Eine wirksame Patch-Management-Strategie ist eine der Grundlagen der Cybersicherheitsstrategie eines Unternehmens“, sagte Caiazzo.
„So gut dies in der Theorie auch verstanden sein mag, viele Unternehmen haben Schwierigkeiten, ein gutes Patch-Management-Programm umzusetzen.“
Patches werden üblicherweise herausgegeben, nachdem die Community eine ausnutzbare Schwachstelle entdeckt oder der ursprüngliche Anbieter sie für ein Software- oder Firmwareprodukt offengelegt hat.
Nachdem eine Schwachstelle bestätigt wurde, versuchen Angreifer nicht selten, sie in dem Zeitraum auszunutzen, der zwischen ihrer Kenntnisnahme durch die öffentliche Bekanntgabe und dem Zeitpunkt liegt, an dem die Mehrheit der Öffentlichkeit die Patches installiert hat.
Für die Cybersicherheit eines Unternehmens ist es wichtig, diesen Zeitraum so kurz wie möglich zu halten. Automatisierte Patch-Management-Tools und Security-Suiten mit Patch-Automatisierung sollten eingesetzt werden, um diese wichtige Schutzmaßnahme gegen Malware umzusetzen.
2. Verhaltensbasierte Erkennung
Da die Ransomware-Branche zunehmend kommerzialisiert wird und finanziell erfolgreicher ist, können sich Angreifer auf Forschung und Entwicklung konzentrieren und ihre Methoden weiter verfeinern.
Mittlerweile ist es üblich, dass Ransomware-Gruppen Scheinfirmen nutzen, um Antivirus- und EDR-Software zu kaufen und ihre Malware-Varianten daran zu testen, wodurch sie ihre Umgehungstaktiken verfeinern. Das bedeutet, dass die signaturbasierte Erkennung künftig nicht mehr ausreichen wird. In jedem Fall ist die signaturbasierte Erkennung bei Zero-Day-Schwachstellen relativ nutzlos, da diese in rasantem Tempo entdeckt und als Waffe eingesetzt werden.
„Die Erkennung bekannter schädlicher Signaturen ist für die grundlegende Sicherheit weiterhin wichtig, muss aber mit einer verhaltensbasierten Erkennung kombiniert werden, um den Fokus auf potenziell bedrohlichere Verhaltensweisen zu richten“, sagte Matthew Warner, Mitgründer und CTO bei Blumira.
„Es ist wichtiger, sich auf verdächtiges Verhalten zu konzentrieren, darauf, wodurch es ausgelöst wurde und ob es erneut auftreten wird, da dies ein stärkerer Indikator für eine potenzielle Bedrohung oder einen unmittelbar bevorstehenden schweren Ransomware-Angriff ist – und eine zuverlässigere Methode zur Erkennung fortschrittlicher, sich ständig verändernder Bedrohungen.“
3. Ransomware-Schutz
Einer der wichtigsten Trends im Malware-Bereich betrifft Ransomware – insbesondere die zunehmende Erkenntnis, dass Antimalware-Software und andere herkömmliche Schutzmaßnahmen nicht ausreichen, um vor Ransomware-Angriffen zu schützen, und dass Unternehmen daher stärker darauf achten müssen, sich im Falle eines Angriffs schnell erholen zu können, ohne Lösegeld zahlen zu müssen.
Laut Jon Toor, CMO von Cloudian, gibt es drei wesentliche Treiber für diesen Wandel.
- Ransomware-Angriffe werden zunehmend ausgefeilter und sind schwer zu verhindern, selbst wenn ein Unternehmen vorbereitet ist. Heute geht es nicht mehr um die Frage, ob Sie getroffen werden, sondern wann.
- Ransomware kann schnell eindringen und die Finanzen, den Betrieb, die Kunden, Mitarbeiter und den Ruf eines Unternehmens erheblich beeinträchtigen.
- Selbst wenn Sie das Lösegeld zahlen, können weitere damit verbundene Kosten erheblich sein, und es gibt keine Garantie, dass Sie alle Ihre Daten zurückerhalten.
„All dies bedeutet, dass Unternehmen ihre Antimalware-Software und andere Schutzmaßnahmen an der Peripherie zwar unbedingt auf dem neuesten Stand halten müssen, aber auch eine umfassende Cybersicherheitsstrategie benötigen, die über die reine Erkennung und Prävention hinausgeht“, sagte Toor.
„Der Schlüssel zur Minimierung der Auswirkungen eines Ransomware-Angriffs besteht darin, Technologien und Prozesse einzusetzen, mit denen Sie Ihre Daten schnell selbst wiederherstellen und den Betrieb wieder aufnehmen können.“
Toor empfiehlt Unternehmen, eine unveränderbare Sicherungskopie ihrer Daten aufzubewahren. Die Unveränderbarkeit verhindert, dass Cyberkriminelle diese Daten während eines bestimmten Zeitraums verschlüsseln oder löschen, sodass Ransomware-Opfer die unverschlüsselte Sicherungskopie wiederherstellen können, ohne Lösegeld zu zahlen. Darüber hinaus kann die Unveränderbarkeit von Daten mittlerweile als Teil eines automatisierten Backup-Workflows implementiert werden, wodurch die Wiederherstellung schnell und einfach gelingt. Wie ein aktueller Gartner-Bericht feststellte, ist „eine unveränderbare Kopie des Backups der wichtigste Ausgangspunkt für den Schutz von Backup-Daten [vor Ransomware]“.
„Durch den Einsatz der Unveränderbarkeit von Daten können Unternehmen nicht nur die durch Ransomware verursachten finanziellen Kosten und Betriebsunterbrechungen minimieren, sondern auch dazu beitragen, den Kreislauf zu durchbrechen, in dem Lösegeldzahlungen weitere Angriffe finanzieren“, sagte Toor.
4. Malware-freie Eindringversuche
Antimalware ist zwar ein wichtiger Bestandteil einer umfassenden Cybersicherheit, aber nicht länger die alleinige Lösung für alle Probleme.
Wie der „Global Threat Report“ 2022 von CrowdStrike, zeigt, entfielen im vergangenen Jahr 62 % der jüngsten Erkennungen auf malwarefreie Eindringversuche. Das bedeutet, dass Angreifer häufig auf andere Mittel als den Einsatz von Malware zurückgreifen, um in das Netzwerk des Opfers einzudringen und Zugriff darauf zu erlangen.
Darüber hinaus lag die sogenannte Breakout-Zeit der Angreifer – die Zeit, die Angreifer vom Zeitpunkt des Eindringens benötigen, um sich lateral durch das Netzwerk eines Opfers zu bewegen – bei 98 Minuten. Damit hatten Sicherheitsteams etwas mehr als 1,5 Stunden Zeit, um den Angriff zu erkennen, zu untersuchen und darauf zu reagieren, bevor der Angreifer in das Netzwerk eindrang.
„Herkömmliche signaturbasierte Antimalware kann nicht mehr Schritt halten. ML-basierte Lösungen müssen nun die neue Grundlage bilden, damit Unternehmen eine echte Chance haben, den immer schneller agierenden Angreifern einen Schritt voraus zu bleiben“, sagte Patrick McCormack, SVP of Platform Engineering bei CrowdStrike.
„Um sich gegen eine größere Vielfalt von Angriffsvektoren zu verteidigen, sollten Unternehmen ihre Antimalware-Lösungen mit EDR/XDR, Threat Hunting und Threat Intelligence, Zero-Trust-Architekturen sowie anderen hochmodernen Funktionen kombinieren, um alle Bereiche abzudecken.“
5. Multi-Faktor-Authentifizierung
Der Diebstahl von Zugangsdaten nimmt seit dem Wechsel zur Remote-Arbeit kontinuierlich zu. Wo immer es praktikabel ist, sollten Unternehmen die Multi-Faktor-Authentifizierung (MFA) als zusätzliche Sicherheitsebene einsetzen.
„Das kann den Unterschied zwischen einem erfolgreichen Angriff und der Verweigerung des Zugriffs auf Ihr Netzwerk ausmachen“, sagte Caiazzo von Avertium.