VERANSTALTUNGEN
USU World 2018
06.06.18 - 07.06.18
In World Conference Center Bonn

CEBIT 2018
11.06.18 - 15.06.18
In Hannover

ERP Tage Aachen
19.06.18 - 21.06.18
In Aachen

next IT Con
25.06.18 - 25.06.18
In Nürnberg

XaaS Evolution 2018
01.07.18 - 03.07.18
In H4 Hotel Berlin Alexanderplatz

Cyber-Attack

Tägliche Angriffe auf die IT-Infrastruktur von Unternehmen sind 2017 zur Regel geworden“, so das ernüchternde Fazit von IT-Sicherheitsexperte Christian Heutger. „Wenn uns das Jahr eines gelehrt hat, dann, dass sich die Lage der IT-Sicherheit ständig verändert.

Deshalb müssen Unternehmen auch im kommenden Jahr beständig ihre Sicherheitsstrategien an die Rahmenbedingungen anpassen. Denn die Angriffsmethoden von Cyberkriminellen sind derart vielfältig geworden, dass es DIE eine Strategie oder Lösung nicht gibt. Werden heute technische Systeme angegriffen, können schon morgen Mitarbeiter das Angriffsziel sein“, blickt der Geschäftsführer der PSW GROUP zurück.

Tatsächlich war das Jahr geprägt von teils immensen Auswirkungen von Cyber-Attacken auf Unternehmen wie Privatpersonen. Insbesondere die gestiegene Zahl an Vorfällen mit Ransomware zeigt, dass Kriminelle darin eine äußerst lukrative Möglichkeit gefunden haben, an Geld zu kommen: So trieb erst Erpressungstrojaner Locky, der seine Opfersysteme über ein verseuchtes Makro in Word infiltrierte, sein Unwesen – nur um wenig später den Weg für WannaCry freizumachen. Der Erpressungstrojaner wütete weltweit und legte mehr als 200.000 Rechner lahm. „WannaCry zeigte uns auf ernüchternde Art und Weise, wie schnell ein ungenügendes IT-Sicherheitsniveau zum Super-GAU führen kann. Denn Angriffsziele waren Windows-Rechner mit veralteten Versionen“, so Christian Heutger.

Heutger bereitet in diesem Zusammenhang vor allem Sorge, dass Kriminelle auch im kommenden Jahr zunehmend alte Schwachstellen in Firmware auszunutzen könnten, um in Firmennetzwerke einzudringen. „Wir müssen davon ausgehen, dass großflächige, breit gestreute Attacken im kommenden Jahr an Fahrt aufnehmen. Die Digitalisierung schreitet voran und Unternehmen müssen sich digital immer breiter aufstellen um wettbewerbsfähig zu bleiben. Dadurch bieten sie Kriminellen auch eine größere Angriffsfläche. Dagegen können und müssen sich Unternehmen wappnen, indem sie ihr Schwachstellen-Management ganz oben auf die Tagesordnung setzen. Angebotene Patches von IT-Sicherheitsanbietern sollten künftig unbedingt sofort eingespielt werden.“ Wie ernst das Thema ist, bewies der Ausfall hunderttausender Router: Der Vorfall zeigte Unternehmen und Bürger in Deutschland wie notwendig es ist, Informationssicherheit als unabdingbare Voraussetzung einer erfolgreichen Digitalisierung zu verstehen.

2017 spielte aber auch der "Faktor Mensch" eine zunehmende Rolle: Mit Phishing-Angriffen wurden zunehmend gezielt einzelne Mitarbeiter in Unternehmen adressiert. Insbesondere durch CEO-Betrug; einer Masche, bei der sich Betrüger als Chefs ausgeben, um Geld zu ergaunern; verursachten Angreifer Schäden in mehrstelliger Millionenhöhe. „Kriminelle haben durchaus einen langen Atem, um an ihr Ziel zu kommen. Denn um beim CEO-Fraud erfolgreich zu sein, müssen sie das persönliche und betriebliche Umfeld ihrer Opfer ausspionieren, Identitäten vortäuschen und Verhaltensweisen wie Autoritätshörigkeit kennen und ausnutzen“, erklärt Heutger. Er rät: „Sensibilisierung der Mitarbeiter sowie die technische und organisatorische Absicherung interner Unternehmensprozesse hilft, diese Masche rechtzeitig zu erkennen.“

Immerhin: Im Bereich Verschlüsselung hat sich einiges getan – auch zum Positiven! Eine deutliche Verbesserung der Sicherheit beim Ausstellen von Zertifikaten lässt jetzt nämlich CAA erhoffen. Certification Authority Authorization ist ein Verfahren, bei dem der Domaininhaber im DNS festlegt, welche Zertifizierungsstelle für die Domain Zertifikate ausstellen darf. „Damit soll dem Zertifikatemissbrauch endlich ein Riegel vorgeschoben werden“, ist Heutger erfreut und verweist Unternehmen auch gleich auf ihre Pflicht, SSL-Verschlüsselung einzusetzen: „Bußgelder riskieren alle, die ihre Datenübertragung im Internet nicht absichern, also beispielsweise Formulare auf ihrer Website unverschlüsselt zur Verfügung stellen.“

Auch der Missbrauch domainvalidierter SSL-Zertifikate für gefälschte Webseiten war 2017 Thema: Sicherheitsforscher Xidong Zheng stellte eine Methode vor, die Schwachstellen in Unicode-Domains dafür nutzt, legitime Websites zu imitieren. Und auch eine neue Phishing-Kampagne, der die Fidor-Bank zum Opfer fiel, bewies eindrucksvoll den Nutzen von hoch validierten SSL-Zertifikaten: Betrüger hatten die falsche Website mit einem kostenfreien SSL-Zertifikat bestückt, um ihrer Site einen seriösen Anstrich zu verleihen. „Bei kostenlosen Zertifikaten fällt die Prüfung des Antragstellers äußerst ungenau aus. Websitebetreiber sollten deshalb unbedingt auf höher validierte Zertifikate setzen. Die kosten zwar Geld, dafür prüfen die Zertifizierungsstellen den Antragsteller und das Unternehmen aber auch“, erklärt Heutger und ergänzt: „Wann immer persönliche Daten übermittelt werden, rate ich zu EV-Zertifikaten. Websitebesucher erkennen deren Einsatz dank der grünen Adressleiste und können so auf Nummer sicher gehen, dass sie tatsächlich auf der Website gelandet sind, die sie ansteuern wollten.“

www.psw-group.de
 

GRID LIST
Tb W190 H80 Crop Int 2a9bb0e951b163b628cae908b73607c3

8 Tipps für eine optimale Web Application Firewall

Die Entscheidung für die optimale Web Application Firewall (WAF) basiert heute nicht mehr…
Tb W190 H80 Crop Int 7b240a672f346adba7106f43f59804b0

Thycotic veröffentlicht kostenloses Least Privilege Discovery Tool

Thycotic, ein Anbieter von Privileged Account Management-Lösungen, hat mit Least…
Risiko Businessman

Das Sicherheitsrisiko von Vorständen ermitteln

NTT Security (Germany) erweitert seine umfangreiche Angebotsreihe um den „Management…
Tb W190 H80 Crop Int D1a9e4fb59f56aef82a0754bb96c5f75

Malwarebytes mit neuer Endpoint Protection and Response-Lösung

Malwarebytes gibt die Veröffentlichung der Malwarebytes Endpoint Protection and…
Policy

EuroCloud: Durchsuchung wichtiges Element der IT-Security-Policy

Wenn Staatsanwalt, Polizei, Steuer- oder Zollfahndung zwecks Durchsuchung vor der Tür…
Jochen Koehler

IT-Sicherheit: Resignation ist unangebracht

Je besser ein Hausbesitzer Fenster und Türen absichert, desto ruhiger kann er schlafen.…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security