- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

Datenschutz und Cyberattacken


Cybercrime im 21. Jahrhundert: Reine Verteidigung hinkt hinterher
Absolute Sicherheit wird es nie geben. Dafür aber Angreifer, die entweder selbst die erforderlichen Ressourcen für einen Zero-Day-Exploit haben oder sie sich beschaffen können


- Anzeigen -





Von Andy Green, Varonis

Auch wenn es selten vorkommt, es kommt vor: Themen wie Datenschutz und Cyberattacken haben es nicht nur in die Schlagzeilen der Tageszeitungen und abendlichen Nachrichtensendungen geschafft. Mittlerweile beschäftigen sich sogar Talkshow-Gäste mit genau diesen Themen. John Carlin ist Assistant Attorney General for National Security, und hat in der seit 1991 über den Äther gehenden Bloomberg-Talkshow Charlie Rose über Cyberspionage, die Verbreitung von Attacken, Insiderbedrohungen und Prävention gesprochen. Selbst für diejenigen unter den Zuschauern, die nicht gerade in der IT- und Informationssicherheit beschäftigt sind, dürften seine Aussagen auch außerhalb der USA einige Aha-Erlebnisse ausgelöst haben.

Carlin erläuterte glaubwürdig, wie sich intelligente Systeme weiterentwickelt haben, um Angriffe und ihre Ursprünge zurückzuverfolgen. Man kann sich das bildlich auf einem überdimensionalen Bildschirm vorstellen, der laufende Attacken und Bedrohungen in Echtzeit samt ihrer Herkunft aus Übersee darstellt. Wie die Angriffswellen sich beispielsweise zunächst gegen eine bestimmte Stadt richten und sich von dort aus weiter fortpflanzen. Carlin sagte außerdem, dass die US-Geheimdienste mit einer ziemlich hohen Wahrscheinlichkeit davon ausgehen, dass Russland für den DNC-Hack und Nordkorea für den Angriff auf Sony verantwortlich waren. Eine verhältnismäßig neue Strategie ist es, diese Erkenntnisse, wenn sie als gesichert gelten, öffentlich zu machen und die Verantwortlichen zu benennen.

Das Wesen der Cyber-Wirtschaft
Das ist laut Carlin durchaus als Botschaft an die Welt gemeint á la: "Sie gehen vielleicht davon aus, dass alle diese Attacken anonym sind. Nein, das sind sie nicht." Und ein Staat hat Möglichkeiten zu reagieren. Entweder mit Strafverfolgung oder mit wirtschaftlichen Sanktionen gegen bestimmte Staaten und Regierungen, die zweifelsfrei als Urheber von Angriffen identifiziert wurden. Cyberspionage hat also ihren Preis. Unter Umständen ist es selbst für Unternehmen keine schlechte Strategie die Öffentlichkeit zu suchen oder entsprechende Informationen zumindest bei staatlichen Aufsichts- und Strafverfolgungsbehörden zur Kenntnis zu bringen. Auch wenn es sich nicht um den Angriff eines Staates oder einer Regierung handelt. Selbst wenn Strafverfolgung und Beweisführung eher mühsam sein sollten und vielleicht erfolglos bleiben, Öffentlichkeit herzustellen sendet eine wirksame Botschaft.

Das passt zu Carlins Credo, Hacking müsse so teuer wie möglich werden. Möchtegern-Hacker und "Script Kiddies" verursachen in den USA noch immer mehr als 80 Prozent aller Datenschutzvorfälle. Überraschend auch der enorme Umfang in dem Wissenskapital durch Cyberspionage und digitale Wirtschaftskriminalität in den USA abhanden kommt. In Deutschland sieht das nicht weniger erschreckend aus, wie unter anderem eine Studie von KPMG 2014 ergeben hat.

Carlin beschreibt beispielsweise einen Vorfall, bei dem ein Angreifer in staatlichem Auftrag die Preisstruktur eines amerikanischen Solartechnologie-Unternehmens ausspionieren konnte. Die Folge: Die betreffenden Firmen boten ihre eigenen Produkte im lokalen Markt zu Dumping-Preisen an. Noch während das Unternehmen sich an die zuständige Strafverfolgungsbehörde wandte, wurden dann noch die Dokumente mit der kompletten Prozessstrategie gehackt. Kein unwesentlicher Vorteil für die gegnerische Partei.

Insider und Zugriffsberechtigungen
Für die meisten Unternehmen ist es jedoch ungleich wahrscheinlicher, dass sich ein Insider mit unlauteren Absichten in den Besitz von Wissenskapital oder vertraulichen Informationen bringt, als in die Fänge eines staatlichen Hackers zu geraten. Schenkt man Carlin Glauben sind Insiderbedrohungen ein äußerst diffiziles Problem und zwar für jeden.

Sein Rat: "Sich ausgerechnet gegen diejenigen zu verteidigen, denen man eigentlich vertrauen sollte, ist eine der schwierigsten Herausforderungen überhaupt. Gleichzeitig sind Insiderbedrohungen etwas mit dem sich Privatwirtschaft und Industrie ernsthaft auseinandersetzen sollten. Das bedeutet im Umkehrschluss, Firmen müssen in der Lage sein, alle potenziellen Veränderungen im Nutzerverhalten zu überwachen, die gegebenenfalls auf einen Insider verweisen. Gleichzeitig sollten Unternehmen ihre Systeme so aufsetzen, dass eine einzige Person niemals auf sämtliche Ressourcen zugreifen kann ..."

Will man sich gegen Insiderbedrohungen schützen, hilft es das Benutzerverhalten kontinuierlich zu beobachten und im Hinblick auf Abweichungen und Anomalien zu überwachen. Wenn es darum geht, dass entweder ein Staat oder eine kriminelle Gruppierung in ein mit dem Internet verbundenes Netzwerk gelangen wollen, wird ihnen das in aller Regel gelingen. Daran lässt Carlin keinen Zweifel. Hier hinken die Verteidigungsmechanismen den Möglichkeiten der Angreifer hinterher. Langfristig betrachtet ist Carlin durchaus optimistisch, was allerdings die nähere Zukunft anbelangt, sollte man es Hackern so schwer wie möglich zu machen an sensible Informationen und Daten zu gelangen. Daten und Informationen, die sich zu Geld machen lassen. Eine dieser Strategien ist es, Datenschutzvorfälle in einem sehr frühen Stadium aufzudecken und den Umfang der Daten zu minimieren auf die ein Hacker potenziell zugreifen kann. Forensische Methoden sollten dazu beitragen, die Schuldigen schnell zu identifizieren und dingfest zu machen.

Varonis CEO, Yaki Faitelson, sagte: "Absolute Sicherheit wird es nie geben. Dafür aber Angreifer, die entweder selbst die erforderlichen Ressourcen für einen Zero-Day-Exploit haben oder sie sich beschaffen können. Und damit stehen ausreichend Mittel und Wege zur Verfügung um ins Innere eines Netzwerks zu gelangen. US Assistant Attorney General Carlin räumt gründlich auf mit der Idee einer unüberwindbaren Verteidigungslinie an der Netzwerkgrenze (die dann ohnehin kurz davor wäre, die betreffenden Systeme von der Internetverbindung abzuschneiden).

Für die weitaus meisten Firmen stellt sich eher die Frage, was man tun kann, um es Hackern so schwer wie möglich zu machen. Am besten so schwer, das der Zeitaufwand zu hoch wird. Die Erfahrung lehrt, dass es hilfreich ist, das Nutzerverhalten insbesondere die Zugriffsaktivitäten nahezu in Echtzeit zu überwachen. In vielen Fällen reicht das schon aus, um eine Attacke zu stoppen, bevor es den Angreifern gelingt Daten abzuziehen. Mit anderen Worten: Die Hacker haben es vielleicht bis ins Netzwerk geschafft, aber es gibt Methoden damit sie nicht wieder herauskommen (und die betreffenden Daten auch nicht).
(Varonis: ra)

eingetragen: 09.12.16
Home & Newsletterlauf: 23.12.16


Varonis: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Grundlagen

  • Volumetrische DDoS-Angriffe abwehren

    Experten sind sich einig. IoT-Geräte - gerade für Endverbraucher - bekommen mangelnde Sicherheit quasi automatisch mitgeliefert. Und wir in den letzten Wochen die Quittung. Für Sicherheitsspezialisten keine große Überraschung, sie warnen schon lange. Die jüngsten Angriffe aber haben gezeigt, in welche Dimensionen uns IoT-basierte Botnetze bei DDoS-Angriffen katapultieren und welche Schäden sie in der Lage sind anzurichten. Die Attacke auf den DNS-Provider Dyn im Oktober dieses Jahres war ein solcher Weckruf. Das prognostizierte Szenario ist keine bloß theoretische Annahme mehr, sondern real. Und es gibt Handlungsbedarf. Unternehmen und Verbraucher fragen sich angesichts einer steigenden Zahl von im Internet der Dinge verbundenen Geräten wie sie sich besser schützen können. Es ist kein großes Geheimnis, dass IoT-fähige Geräte aus sicherheitstechnischer Hinsicht wenig überzeugend sind. Die überwiegende Zahl von ihnen integriert kaum Sicherheitsmechanismen, und ist mit äußerst simplen Standard-Passwörtern ausgestattet. Das macht die Geräte für potenzielle Angreifer zu einer leichten Beute. Die Folge: Hacker machen sie beispielsweise zum Teil eines Botnetzes von dem DDoS-Angriffe mit enormer Bandbreite ausgehen können.

  • S/MIME und wie es funktioniert

    S/MIME, oder Secure/Multipurpose Internet Mail Extensions, ist eine relativ bekannte Technologie um E-Mails zu verschlüsseln. S/MIME basiert auf asymmetrischer Verschlüsselung, um E-Mails vor unerwünschtem Zugriff zu schützen. Zusätzlich dient S/MIME dazu E-Mails digital zu signieren, um den legitimen Absender einer Nachricht als solchen zu verifizieren. Das macht S/MIME zu einer effektiven Waffe gegen verschiedene Arten von Phishing-Angriffen. Das ist, kurz gefasst, worum bei S/MIME geht. Wenn es allerdings darum geht, S/MIME praktisch einzusetzen, taucht meist noch eine Reihe von Fragen beim Anwender auf.

  • Zugriffskontrolle & Berechtigungsmanagement

    Gesetze, Vorschriften und Konzepte sind immer nur so tragfähig sind wie die Menschen, die sie umsetzen sollen, tatsächlich dahinter stehen - und mehr noch: wie sehr die Beteiligten in die Entscheidungen mit einbezogen werden. Dr. Cavoukian, nach ihrer politischen Karriere inzwischen Executive Director of Ryerson University's Privacy and Big Data Institute hat maßgeblich das Privacy by Design-Konzept mit entwickelt. Darüber hinaus, und das ist es, was uns an dieser Stelle interessieren soll, haben ihre Sprachregelungen Eingang in die 2018 in Kraft tretenden EU-Datenschutz-Grundverordnung gefunden. Ihr Credo hat sich nach eigenen Aussagen in der Praxis bestens bewährt: "Sie würden vermutlich überrascht sein, wie sehr Kunden sich unter diesen Bedingungen im gesamten Prozess engagieren. Warum? Weil Sie zunächst eine Vertrauensbasis geschaffen haben. Und: Ihre Kunden fühlen sich mit ihrem Bedürfnis nach Privatsphäre und Datenschutz ernst genommen."

  • Schutz der Privatsphäre als Standard

    Dr. Ann Cavoukian, eine kanadische Datenschützerin, hat maßgeblich das Privacy by Design-Konzept mit entwickelt. Darüber hinaus, und das ist es, was uns an dieser Stelle interessieren soll, haben ihre Sprachregelungen Eingang in die 2018 in Kraft tretenden EU-Datenschutz-Grundverordnung gefunden. Privacy by Design ist übrigens ganz und gar keine neue Idee und wurde bereits 1990 entwickelt. Es erlangt allerdings vor allem in Bezug auf das Internet der Dinge wieder verstärkt Bedeutung. Gerade in der Wirtschaft war und ist allerdings vielfach zu hören, dass sich Privacy by Design-Grundsätze nur eingeschränkt mit technologischem Fortschritt und wirtschaftlicher Prosperität verbinden lassen. Das sieht Cavoukian, die auch Regierungsbehörden und Unternehmen berät, anders. Ihrer Meinung nach lässt sich ein Big Data-Anspruch sehr wohl mit dem Schutz der Privatsphäre verbinden. Die Botschaft von Cavoukian mutet simpel an, die ehemalige Politikerin und Wissenschaftlerin ist aber überzeugt, dass es möglich ist Daten zu erheben und gleichzeitig die Privatsphäre zu schützen.

  • DDoS-Angriffe, die unterschätzte Gefahr

    Distributed-Denial-of-Service (DDoS)-Attacken haben es in den letzten Monaten und Wochen zu einiger Popularität gebracht. Eine ganze Reihe von spektakuläre Angriffen hat die Headlines beherrscht (und das nicht nur wie sonst in den Fachmedien). Dazu gehörten beispielsweise die Angriffe auf fünf große russische Banken sowie das UK "FBI" wie The Register vermeldete. Und am Montag dieser Woche staatliche Server in Luxemburg. Im Licht dieser Attacken betrachtet wird schnell deutlich wieso es für Firmen und Institutionen so wichtig ist, sich vor den potenziellen und zum Teil nicht sofort ersichtlichen Folgen eines solchen Angriffs zu schützen. DDoS-Angriffe sind längst nicht mehr allein dazu da einen bestimmten Dienst, eine bestimmte Website, ein Unternehmen durch eine Flut von Serveranfragen lahm zu legen. Sie haben sich inzwischen deutlich weiter entwickelt und dienen immer häufiger dazu groß angelegte Cyberangriffe zu verschleiern. Dazu gehören alle Arten von Datenschutzverletzungen, die nicht zuletzt finanzielle Schäden anrichten.