Noch vor nicht allzu langer Zeit war die vorherrschende Ansicht, dass Speicher- und Backup-Systeme nicht besonders geschützt werden müssten. Man betrachtete sie als Backend-Systeme, die für potenzielle Angreifer weitgehend unerreichbar waren.
Eine Reihe schwerwiegender Sicherheitsverletzungen in den vergangenen Jahren hat diese Sichtweise gründlich widerlegt. Die Menschen beginnen zu erkennen, dass Speicher- und Backup-Systeme ein ebenso großes potenzielles Sicherheitsrisiko darstellen wie andere Systeme. Hier sind einige der wichtigsten Trends beim Schwachstellen-Scanning:
1. Staatliche Eingriffe
Die Cybersecurity and Infrastructure Security Agency (CISA) erlässt nicht einfach so Richtlinien für Regierungsbehörden, wenn nicht etwas ernsthaft falsch oder potenziell bedrohlich ist.
Eine neue Richtlinie schreibt Asset-Management und kontinuierliches Schwachstellen-Scanning auf allen Netzwerkgeräten vor.
Doron Pinhas, CTO von Continuity, erklärte, dass damit nicht nur Netzwerk-Switches oder andere reine Netzwerkkomponenten gemeint sind.
„Obwohl die CISA Speicher- und Backup-Systeme nicht ausdrücklich nennt, fallen sie eindeutig unter die Kategorie der Netzwerkgeräte“, sagte Pinhas.
„Regierungsbehörden müssen sämtliche Speicher- und Backup-Systeme inventarisieren und scannen.“
2. Mehr Schwachstellen erkennen
Aktuelle Untersuchungen haben ergeben, dass die meisten Schwachstellenscanner einen beträchtlichen Prozentsatz potenzieller Probleme übersehen.
Daten von Ivanti beziffern diesen Anteil allein bei Ransomware auf 3,5 %. Wer Schwachstellenscanner bewertet, sollte daher nach Lösungen suchen, die möglichst wenige Schwachstellen übersehen.
„Eine ideale Lösung muss die größtmögliche Zahl von Schwachstellen in Drittanbieterkomponenten identifizieren, diese Schwachstellen leicht priorisierbar machen und eine maximale Abdeckung von Anwendungen bieten“, sagte Bob Kelly, Director of Product Management bei Flexera.
„Ein Pluspunkt sind Automatisierungsfunktionen, die berücksichtigen, was ein Kunde als größtes Risiko für sein Unternehmen identifiziert, anstatt zu versuchen, sämtliche Updates zu automatisieren.“
Pinhas von Continuity ergänzte, dass Speicher- und Backup-Systeme besonders häufig von herkömmlichen Schwachstellenscannern übersehen werden. Tatsächlich konzentrieren sich viele so stark auf Schwachstellen in Betriebssystemen und Problemen mit Anwendungen, dass sie eklatanten Schwachstellen und Fehlkonfigurationen bei Speicher- und Backup-Systemen nur wenig Aufmerksamkeit schenken.
Mehr dazu: Cybersicherheitsbehörden enthüllen die am häufigsten ausgenutzten Schwachstellen
3. Mehrere Scanner einsetzen
Eine Möglichkeit, das Risiko zu verringern, etwas zu übersehen, besteht darin, mehrere Schwachstellenscanner einzusetzen.
IT-Experten verwenden häufig eine Kombination aus herstellergebundenen und kostenlosen Open-Source-Tools für Schwachstellen. Dadurch sinkt das Risiko, etwas Wichtiges zu übersehen, erheblich.
4. Schwachstellenmanagement statt Scanning
Mike Hindman, VP of Risk-Based Solutions bei Ivanti, warnt jedoch, dass der Einsatz mehrerer Scanner mitunter zu viel IT-Zeit binden kann.
Das kann ein Team angesichts der Datenmenge, die von mehreren Scannern erzeugt wird, und der vielen Stunden, die für deren Auswertung erforderlich sind, überfordern.
Es sind Tools und Plattformen für das Schwachstellenmanagement entstanden, die zwar Scanning umfassen, aber einen umfassenderen Ansatz für Schwachstellen bieten. Angesichts der zunehmenden Ransomware-Bedrohung ist dies noch wichtiger geworden.
„Die Gefahr, dass Schwachstellenscanner häufig ausgenutzte Schwachstellen übersehen, besteht darin, dass Ransomware-Gruppen zunehmend Zero-Day-Schwachstellen finden und ausnutzen – noch bevor die CVEs zur National Vulnerability Database (NVD) hinzugefügt und Patches veröffentlicht werden“, sagte Hindman.
„Ransomware-Betreiber machen Schwachstellen schneller als je zuvor zu Waffen und zielen auf diejenigen ab, die für maximale Störung und Auswirkungen sorgen.“
Mehr dazu: 12 wichtige Tools für das Schwachstellenmanagement
5. Konsequent und kontinuierlich vorgehen
Graham Brooks, Senior Security Solutions Architect bei Syxsense, empfiehlt, Schwachstellen-Scans in hoher Frequenz oder sogar kontinuierlich durchzuführen.
„Geben Sie sich nicht mit monatlichen Scans zufrieden und achten Sie auch auf Bedrohungen mit niedrigerer Priorität“, sagte Brooks.
Brooks schilderte das Szenario, in dem manche Unternehmen lediglich Listen von Schwachstellen betrachten und dann nur diejenigen beheben, die als kritisch oder hochprioritär eingestuft sind.
Der beste Ansatz bestehe darin, eine Korrelationsanalyse durchzuführen, um festzustellen, ob eine Kombination von Schwachstellen mit niedrigerer Priorität für einen Angriff auf die eigene Umgebung genutzt werden könnte, sagte er.
Schließlich mögen Cyberkriminelle zwar Kriminelle sein, aber sie sind oft klug. Sie bemerken schnell Änderungen an den Taktiken und den von Unternehmen eingesetzten Abwehrmaßnahmen. Wenn sie feststellen, dass ihre Bemühungen vereitelt werden, ändern sie ihre Taktik.
Eine aktuelle Veränderung besteht darin, dass sie nun Schwachstellen mit hoher und niedrigerer Priorität ins Visier nehmen. Sie stellten fest, dass viele Unternehmen nur Schwachstellen mit einer Bewertung von sieben oder höher patchten. Daher verwenden die Angreifer in ihrer Kill Chain nun häufig mehr als eine Schwachstelle. Sie kombinieren einen Angriff auf eine Schwachstelle mit hoher Priorität mit einer Schwachstelle niedrigerer Priorität und erzielen damit größere Erfolge.
„Stellen Sie sicher, dass Sie nicht nur die auffälligsten Schwachstellen in Ihrer Angriffsfläche angehen“, sagte Brooks.
Mehr dazu: 22 beste Tools für Schwachstellenscanner