Selbstangriff ist die beste Verteidigung

“Die deutsche Wirtschaft setzt bei Cybersecurity zu einseitig auf bloße Verteidigungsmaßnahmen und vernachlässigt den Selbstangriff zur Überprüfung der Cyberesilienz”, sagt Rainer M. Richter vom Sicherheits­unternehmen Horizon3.ai. Er verweist darauf, dass die Europäische Zentralbank (EZB) in der Finanzbranche Stresstests seit Jahren durchführt. Beim Pentest versuchen White Hat Hacker firmeneigene Computernetzwerke zu knacken, um dadurch Schwachstellen aufzudecken. „Inzwischen benötigt man keine White Hat Hacker mehr, weil es autonome Stresstestplattformen gibt, die aus der Cloud heraus für überschaubares Geld fix und fertig verfügbar sind”, sagt Richter.

Steigende Anforderungen an Cyberresilienz

Neben spezifischen Sicherheitsauflagen für das Finanzwesen müssen weitere Wirtschaftszweige aufgrund von verschärfter EU-Gesetzgebung ihre Cyberresilienz stärken. Dazu gehören die neue NIS2-Richtlinie oder das deutsche Gesetz zur Umsetzung der EU-Vorgaben (NIS2UmsuCG), das im Oktober 2024 in Kraft treten soll und mindestens 30.000 Unter­nehmen in Deutschland betreffen wird.

Ein Mittel, eigene Schwachstelle zu identifizieren, sind autonome Pentests aus der Cloud, die laut Richter „für jeden Mittel­ständler erschwinglich sind“. Eine Cloud-basierte Pentestplattform bezieht auch angeschlossene Maschinen und Geräte in die Prüfung ein. Die Kosten skalieren mit der Anzahl der Arbeitsplätze und dem Umfang des Computernetzwerks. Die Pentest-Kosten sind zudem ins Verhältnis zu möglichen Schäden aus Cyberangriffen zu setzen. Der IT-Branchenverband Bitkom beziffert den jährlichen Gesamt­schaden für die deutsche Wirtschaft auf über 223 Milliarden Euro.

Überblick über Schwachstellen

„Wenn Hacker die Kontrolle über die Sicherheitskameras auf dem Werksgelände übernehmen, gefährdet das die Sicherheit der ganzen Firma“, gibt der Europa- und Asienchef von Horizon3.ai ein konkretes Beispiel, wie der Ruf nach mehr Cyberresilienz weit über die Computersysteme der Unternehmen hinausreicht. Die meisten IT-Abteilungen hätten längst den Überblick über alle potenziellen Schwachstellen in ihren Computernetzwerken verloren, sagt Richter. Das sei auch verständlich, „denn die Computer- und Netzwerkkonstellationen werden immer komplexer und die Angriffe immer raffinierter und schneller.“

Wie Horizon3.ai bei firmenbeauftragten Angriffsszenarien mit seiner eigenen KI-basierten Pentestplattform NodeZero festgestellt hat, gelingt es in der Regel binnen weniger Minuten, die Abwehrsysteme der Unternehmen zu überwinden. NodeZero wendet dabei auch Social-Engineering-Kompetenzen an, nutzt also mensch­liche Schwächen aus, wenn also beispielsweise ein Mitarbeiter den Namen seines Hundes in den sozialen Netzwerken verrät und diesen gleichzeitig als Passwort für das Firmennetzwerk verwendet.

70 neue Schwachstellen pro Tag

„Viele Unternehmen haben 20 bis 40 separate Sicherheitssysteme zur Abwehr von Cyberangriffen gleichzeitig laufen, wissen jedoch kaum, wie gut diese zusammen funktionieren“, sagt Richter. Er verweist auf Recherchen des BSI, wonach jeden Monat durchschnittlich mehr als 2.000 Vulnerabilities in Softwareprodukten zu verzeichnen seien, von denen das BSI 15 Prozent als „kritisch“ einstuft. Richter: „Angesichts von täglich knapp 70 neuen potenziellen Einfallstoren für Hacker ist im Grunde jeden Tag ein Stress- sprich Penetrationtest zu empfehlen, auf jeden Fall aber einmal pro Woche“.

Roger Homrich

Recent Posts

KI transformiert die Fertigungsindustrie

Laut Teamviewer-Report „The AI Opportunity in Manufacturing“ erwarten Führungskräfte den größten Produktivitätsboom seit einem Jahrhundert.

16 Stunden ago

Hat die zunehmende Dominanz von Microsoft in der IT-Security Folgen?

Microsoft erobert zunehmend den Markt für Cybersicherheit und setzt damit kleinere Wettbewerber unter Druck, sagt…

3 Tagen ago

Frauen in IT-Führungspositionen stark unterrepräsentiert

Nur 14 Prozent der Führungskräfte in der IT sind weiblich. Warum das so ist und…

3 Tagen ago

Drei Viertel aller deutschen KMUs testen ihre Backups nicht regelmäßig

Obwohl ein Großteil der Unternehmen regelmäßig Backups durchführt, bleiben Tests zur tatsächlichen Funktionsfähigkeit häufig aus.

3 Tagen ago

RansomHub übernimmt kriminelles Erbe von LockBit & Co.

Laut ESET-Forschern hat sich die Gruppe RansomHub innerhalb kürzester Zeit zur dominierenden Kraft unter den…

7 Tagen ago

GenKI: Deutsche Firmen international nur Mittelmaß

Damit hängt die hiesige Wirtschaft beim Einsatz der Technologie zwar nicht zurück, ist jedoch auch…

7 Tagen ago