Trend Micro kritisiert Silent Patching von Cloud-Anbietern

Trend Micro hat den Umgang einiger großer Anbieter und Cloud-Provider mit Schwachstellen in ihren Produkten kritisiert. Der Sicherheitsanbieter wirft ihren sogenanntes Silent Patching vor – sie sollen die Offenlegung und Dokumentation von Schwachstellen und Patches verzögern oder verharmlosen. Diese Praxis stuft Trend Micro als “eines der größten Hindernisse bei der Bekämpfung von Cyberkriminalität” ein.

Silent Patching soll vor allem bei Cloud-Anbietern üblich sein. Sie verzichteten immer häufiger auf die Zuweisung einer CVE-ID, die eine nachvollziehbare Dokumentation ermögliche, so Trend Micro weiter. Stattdessen würden Patches in nichtöffentlichen Prozessen herausgegeben. “Das Fehlen von Transparenz oder Versionsnummern für Cloud-Dienste behindert die Risikobewertung und entzieht der Security-Gemeinschaft wertvolle Informationen zur Verbesserung der Sicherheit im gesamten Ökosystem.”

Mehr unvollständige oder fehlerhafte Patches

“Wir sehen jedoch einen besorgniserregenden Trend hinsichtlich mangelnder Transparenz bei der Offenlegung von Schwachstellen im Zusammenhang mit Hersteller-Patches”, sagte Richard Werner, Business Consultant bei Trend Micro. “Das stellt eine Gefahr für die IT-Security der digitalen Welt dar, da sie Kunden die Möglichkeit nimmt eigene, weiterführende Maßnahmen zu ergreifen.”

Zudem warnte Trend Micro anlässlich der Sicherheitskonferenz Black Hat USA 2023, die derzeit in Las Vegas stattfindet, erneut vor einer Zunahme von unvollständigen oder fehlerhaften Patches. Einige Unternehmen würden das Patchen inzwischen gänzlich vernachlässigen. “Dies führt dazu, dass ihre Kunden und ganze Branchen vermeidbaren und zunehmenden Risiken ausgesetzt sind”, so Trend Micro weiter.

Mit der Zero Day Initiative, die auch die Hackerwettbewerbe Pwn2Own veranstaltet, setzt sich Trend Micro nach eigenen Angaben für ein transparentes Patching von Schwachstellen ein. Aktuell macht die ZDI auf zwei Zero-Day-Lücken aufmerksam: Eine Schwachstelle mit einem CVSS-Wert von 9,9 steckt in der Microsoft-Plattform GitHub, eine andere mit einem CVSS-Wert von 4,4 in Microsoft Azure.

Erst vor einer Woche hatte der Sicherheitsanbieter Tenable Microsofts Umgang mit Sicherheitslücken scharf kritisiert und ebenfalls mehr Transparenz gefordert. Der Softwarekonzern soll Kunden “absichtlich im Unklaren” gelassen und damit zusätzlichen Risiken ausgesetzt haben. Auslöser für die Kritik war Microsofts Reaktion auf eine von Tenable gemeldete Sicherheitslücke in der Azure-Plattform. Sie wurde zwischenzeitlich geschlossen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

3 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

3 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

5 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

6 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago