Anzeige

Anzeige

VERANSTALTUNGEN

ACMP Competence Days Wien
15.05.19 - 15.05.19
In WAGGON-31, Wien

e-Commerce Day
17.05.19 - 17.05.19
In Köln, RheinEnergieSTADION

ACMP Competence Days Dortmund
04.06.19 - 04.06.19
In SIGNAL IDUNA PARK, 44139 Dortmund

Aachener ERP-Tage 2019
04.06.19 - 06.06.19
In Aachen

ACMP Competence Days Zürich
11.06.19 - 11.06.19
In Stadion Letzigrund, Zürich

Anzeige

Anzeige

Spectre Prozessor 789879364 700

Im Januar 2018 wurden unter den Bezeichnungen "Spectre" und "Meltdown" schwer zu behebende Sicherheitslücken in marktüblichen Prozessoren bekannt. IT-Sicherheitsforscher haben  weitere Schwachstellen in diesen Prozessoren entdeckt, die auf vergleichbaren Mechanismen beruhen und ähnliche Auswirkungen haben können wie "Meltdown" und "Spectre". 

Diese neuen, mit "Spectre-Next-Generation (NG)" bezeichneten Schwachstellen führen nach Analysen des BSI dazu,  dass Angreifer Speicherbereiche auslesen und dadurch Zugriff auf vertrauliche Informationen wie  Passwörter, kryptografische Schlüssel oder andere kritische Daten erlangen können, die  normalerweise vor solchen Zugriffen geschützt sein sollten. Derzeit sind außerhalb von  Laborbedingungen keine Angriffe bekannt, die diese neu gefundenen Schwachstellen ausnutzen. Durch  das Bekanntwerden von Detailinformationen besteht jedoch das Risiko, dass Täter entsprechende  Angriffsmethoden entwickeln.

Hierzu erklärt BSI-Präsident Arne Schönbohm: "Vor dem Hintergrund der täglich fortschreitenden Digitalisierung erschüttern Vorfälle und Schwachstellen wie WannaCry, NotPetya, Efail und nun  Spectre-NG die Grundfesten der weltweiten IT-Sicherheitsarchitekturen und heben die Gefährdungslage im Cyber-Raum auf eine neue Ebene. Spectre-NG macht erneut deutlich, dass wir die Cyber-Sicherheit  in der Digitalisierung noch stärker betrachten müssen. Deutschland muss in dieser Frage eine  Vorreiterrolle einnehmen. Dazu ist es erforderlich, dass die notwendigen Sicherheitsmaßnahmen durch  unabhängige Stellen überprüft werden und dass Hersteller und Anbieter Melde- und  Transparenzpflichten gegenüber der nationalen Cyber-Sicherheitsbehörde BSI erfüllen. Die Bundesregierung hat sich mit den Festlegungen des Koalitionsvertrages bereits geeignet  positioniert, um den künftigen Herausforderungen gerecht zu werden. Diese Maßgaben müssen jetzt  konsequent umgesetzt werden."

Grundlage möglicher Angriffe unter Ausnutzung der Spectre-, Meltdown- und Spectre-NG-Lücken ist die  komplexe, leistungsoptimierende Architektur moderner Prozessoren. Bei dieser Art der Verarbeitung  werden Befehle nicht linear ausgeführt, sondern vorhandene Kapazitäten möglichst vollständig  ausgenutzt, um den Durchsatz an abgearbeiteten Befehlen zu erhöhen. Angreifer können sich diesen  Umstand über eine Vielzahl von Angriffsvektoren zu Nutze machen, um auf eigentlich vor ihrem  Zugriff geschützte Daten zuzugreifen.

Da eine kurzfristige sicherheitstechnische Überarbeitung der verwundbaren Prozessoren in der Praxis  nicht realistisch ist, muss mit diesen und ähnlichen künftigen Schwachstellen geeignet umgegangen  werden: Nur mit Hilfe herstellerübergreifend abgestimmter Patches in Hardware und Software kann das  mögliche Schadpotential so weit wie möglich minimiert werden. Ein Austausch von verwundbaren  Prozessoren und betroffenen IT-Systemen ist erst langfristig durchführbar.

Handlungsempfehlungen des BSI

Als nationale Cyber-Sicherheitsbehörde hat das BSI Bundesverwaltung, Landesverwaltung,  KRITIS-Betreiber und weitere nationale und internationale Partner über die eigenen Erkenntnisse  informiert und erste Maßnahmen empfohlen. Aktuell ist keine vollständige Beseitigung der  Schwachstellen möglich, das Risiko kann lediglich gemindert werden.

Das BSI fordert die Chip- und Hardwarehersteller auf, dafür zu sorgen, diese Schwachstellen im Zuge der Produktpflege zu beheben. Cloud- und Virtualisierungslösungsanbieter sind in der Verantwortung,  unverzüglich zu prüfen, welche Auswirkungen die aufgedeckten Schwachstellen auf die  IT-Sicherheitseigenschaften der bereitgestellten Produkte und Dienstleistungen haben. Gemeinsam mit  den Herstellern der Systemkomponenten sollten festgestellte Schwachstellen schnellstmöglich  minimiert werden. Die Kunden sollten über die getroffenen Maßnahmen und die verbleibenden Risiken  informiert werden.

Für Endanwender besteht jenseits der raschen Installation der von den Herstellern bereitgestellten  Software-Updates kein Handlungsbedarf. 

bsi.bund.de

GRID LIST
Tb W190 H80 Crop Int C643b2c4d7af3e5bf9a53fb7d888e4a0

Phishing kann auch kleine Unternehmen treffen

Kürzlich wurde bekannt, dass sich diverse Restaurants sogenanntem „Dynamit-Phishing“…
Tb W190 H80 Crop Int 02a732366428f0b008fcb6021edc948f

Warum sich die Welt bereits im Cyberwar befindet

Obwohl einige Experten wie der Politikwissenschaftler Thomas Rid glauben, dass ein…
Trojaner

Der Trojaner Emotet ist weiterhin nicht zu stoppen

Der gefährliche Trojaner „Emotet“ hält Unternehmen, Behörden und Privatpersonen auf Trab.…
Tb W190 H80 Crop Int 97c30d94fa4781aa0faf0e0519d1928e

TajMahal: Spionageplattform mit 80 schädlichen Modulen

Die Experten von Kaspersky Lab haben ein technisch ausgereiftes Cyberspionage-Framework…
Scam Alert

Scam-Welle - Sex sells?

Cyberkriminelle versuchen derzeit im großen Stil, mit Fake-Mails Geld von ahnungslosen…
Hacker WhatsApp

Trojaner nutzt Android-Schwachstelle und liest bei WhatsApp mit

Die Virenanalysten von Doctor Web haben den gefährlichen Trojaner Android.InfectionAds.1…