Es gibt ein Geheimnis rund um Cybersecurity, über das nur wenige sprechen: Sie kann deprimierend sein, und angesichts der ständigen Bedrohungen und Herausforderungen fühlt man sich schnell überfordert – besonders, weil die Medien heute fortlaufend über aufsehenerregende Sicherheitsverletzungen und Schwachstellen berichten.
Darren Richardson
Cloud Security Architect
Darren Richardson is a Security Architect at Eficode, working within Managed Services. He focuses on the development and deployment of new security tools, and can be occasionally found at security events, dipping his toe into the CTF pool.
Doch trotz all dieses Chaos bleiben unzählige kleine Erfolge unbemerkt und tragen still dazu bei, die Welt für Nutzer rund um den Globus sicher zu halten. In diesem Blog möchte ich diese Erfolge beleuchten und untersuchen, warum es für unser gemeinsames Wohlergehen entscheidend ist, in der Cybersicherheit hoffnungsvoll zu bleiben.
Threat Intelligence
Als Sicherheitsexperte mache ich als Erstes, wenn ich zur Arbeit komme, dasselbe wie alle anderen: Ich prüfe Social Media (ich wünschte, das wäre ein Scherz). Einer der größten Vorteile des heutigen Internets ist jedoch das Crowdsourcing von Threat Intelligence. Seit über einem Jahrzehnt ist X, die früher als Twitter bekannte Plattform, meine erste Anlaufstelle für Informationen über neue Bedrohungen – und ich bin nicht der Einzige. Täglich entstehen neue Bedrohungen, und die Bedeutung von Zusammenarbeit und dem Austausch von Threat Intelligence kann gar nicht hoch genug eingeschätzt werden. Diese gemeinsamen Erfolge helfen, einzelne Organisationen zu schützen und zugleich die digitalen Abwehrmechanismen der gesamten Cybersicherheits-Community zu stärken.
Einige haben Lösungen für Threat Intelligence sogar formalisiert, etwa CrowdSec – ein Open-Source-Sicherheitsprojekt, das die Weisheit der Community nutzt, um bösartige Aktivitäten zu erkennen und zu verhindern. Durch das Zusammenführen von Daten aus verschiedenen Quellen und die Analyse von Mustern identifiziert und blockiert CrowdSec Bedrohungen anhand von Blocklisten bekannter bösartiger IP-Adressen. So entsteht ein gemeinsames Verteidigungsnetzwerk. Seine eigentliche Stärke liegt jedoch in der Fähigkeit, Threat Intelligence in Echtzeit zu teilen, sodass Unternehmen vom gesammelten Wissen und den Erfahrungen der Community profitieren können.
Auch das Nationale Cybersicherheitszentrum der finnischen Verkehrs- und Kommunikationsbehörde trägt zur ersten Threat Intelligence bei und veröffentlicht täglich Updates zu neu auftretenden Bedrohungen mit hoher und kritischer Schwere.
Eine weitere wertvolle Ressource für den Austausch von Threat Intelligence sind standardisierte Regeln und Frameworks wie Sigma-Regeln. Sie bieten eine gemeinsame Sprache, um Erkennungen im Bereich Cybersicherheit auszudrücken. Durch den Einsatz von Sigma-Regeln können Unternehmen Erkennungsregeln einfach über verschiedene Sicherheitstools und Plattformen hinweg teilen und austauschen.
Auch YARA-Regeln sind eine Quelle für den Austausch von Threat Intelligence. YARA ist ein Open-Source-Tool, mit dem Cybersicherheitsexperten individuelle Regeln zur Identifizierung und Klassifizierung von Malware und verdächtigen Dateien erstellen können. Diese standardisierten Formate vereinfachen die Identifizierung und Abwehr von Bedrohungen und fördern die Zusammenarbeit sowie den Wissensaustausch unter Cybersicherheitsexperten.
Zu den kleinen Erfolgen beim Austausch von Threat Intelligence gehören:
Der zeitnahe Austausch von Informationen über neue Malware-Varianten, der Unternehmen ermöglicht, ihre Abwehrmaßnahmen zu aktualisieren.
Die Zusammenarbeit von Organisationen, um komplexe Cyberkriminalitätsoperationen nachzuverfolgen und zu zerschlagen.
Offene Foren, Online-Communities und Plattformen für den Austausch von Bedrohungsinformationen, die Cybersicherheitsexperten Austauschmöglichkeiten bieten.
Schwachstellenmanagement und Patching
Eine Schwachstelle zu finden, ist nur der Beginn einer Reise. Wenn die Lücke gefunden wurde, müssen wir etwas dagegen unternehmen. Dieser Prozess lässt sich in drei Schritte unterteilen:
Eine vorübergehende Lösung – vergleichbar damit, ein Loch im Boot mit Klebeband abzudichten.
Eine dauerhafte Lösung, die von den Softwareanbietern durch Updates bereitgestellt wird.
Die dauerhafte Lösung anwenden, nachdem ein Patch für die Software heruntergeladen wurde.
Ein zentraler Aspekt für den Erhalt einer sicheren digitalen Umgebung ist das Scannen nach Schwachstellen. Dabei werden Schwachstellen und Sicherheitslücken in Software, Netzwerken und Systemen systematisch identifiziert, bevor Angreifer sie ausnutzen können. Beim Scannen nach Schwachstellen kommen spezialisierte Tools und Techniken zum Einsatz, um die Sicherheitsrisiken in digitalen Ressourcen zu bewerten und zu analysieren. Diese Tools scannen Netzwerke, Anwendungen und Systeme nach bekannten Schwachstellen, Fehlkonfigurationen und Schwachpunkten, die Cyberkriminelle ausnutzen könnten.
Letztlich stellt jede entdeckte und behobene Schwachstelle einen geschlossenen potenziellen Zugangspunkt dar und verringert so die Angriffsfläche für Angreifer. Ob eine Softwareschwachstelle gepatcht, eine falsch konfigurierte Firewall korrigiert oder Zugriffskontrollen verstärkt werden: Diese Maßnahmen stärken die Sicherheitslage von Unternehmen und tragen zur allgemeinen Resilienz des digitalen Ökosystems bei.
Incident Response
In der Cybersicherheit sind Vorfälle unvermeidlich. Unternehmen stehen im ständigen Kampf gegen Cyberbedrohungen – von Datenlecks bis hin zu Malware-Infektionen. Entscheidend ist jedoch, dass die Art und Weise, wie Vorfälle behandelt werden, einen erheblichen Unterschied machen kann: Sie hilft, die Auswirkungen zu begrenzen und weitere Schäden zu verhindern. Incident Response spielt eine entscheidende Rolle dabei, die Welt am Laufen zu halten und die Sicherheit sowie Privatsphäre der Endnutzer zu schützen.
Sehen wir uns zwei unterschiedliche Szenarien an.
Das Schlechte: Es gibt keinen Incident-Response-Plan
Auf einem IT-System, das personenbezogene Daten enthält, kommt es zu einem Vorfall. Das Team versucht hektisch zu reagieren und fragt: „Wessen Aufgabe ist es, das zu koordinieren?“ Zu diesem Zeitpunkt hat es bereits versagt. Das klingt hart, aber die Geschwindigkeit der unmittelbaren Reaktion ist entscheidend für eine erfolgreiche Bewältigung – selbst wenn es nur darum geht, eine IP-Adresse zu blockieren.
Die Frage, wer schuld ist, ist eine verständliche Reaktion, bringt euch in der frühen Phase des Prozesses aber keinen Mehrwert. Schuldzuweisungen sind in der Reaktionsphase irrelevant; relevant werden sie erst bei der Ursachenanalyse am Ende des Prozesses.
Ein Team ohne Plan muss alles selbst herausfinden – und das führt nur zu erheblichen Verzögerungen.
Die gute Nachricht: Es gibt einen Incident-Response-Plan
Ein Incident tritt ein, und die Person, die ihn zuerst bemerkt, weiß sofort, wen sie kontaktieren muss. Das IR-Team wird über etablierte Protokolle zusammengebracht, und jeder übernimmt eine ihm zugewiesene und vertraute Rolle. Die Reaktionszeit ist kurz, und der Schaden bleibt gering.
Angesichts der düsteren Berichterstattung der Medien über Cybersicherheit klingt dieses Szenario fast zu gut, um wahr zu sein. Doch viele Incidents laufen genau so ab, und die Reaktion ist in der Regel sofort und effektiv. Diese Erfolge werden nur selten wahrgenommen, weil wir uns meist auf das konzentrieren, was schiefgelaufen ist.
Der Prozess
Unternehmen müssen proaktiv einen Incident-Response-Plan entwickeln, der auf ihre Umgebung und Risiken zugeschnitten ist und die bei einem Incident erforderlichen Schritte beschreibt – einschließlich Rollen und Verantwortlichkeiten, Kommunikationskanälen und Eskalationsverfahren. Durch frühzeitige Vorbereitung können Unternehmen bei einem Sicherheitsincident schnell reagieren und erhöhen so die Erfolgschancen.
Erkennung: Einführung robuster Monitoring- und Erkennungsmechanismen, um das Bewusstsein für potenzielle Bedrohungen zu stärken und vorbereitet zu sein.
Fortschrittliche Lösungen zur Bedrohungserkennung: Sie helfen Unternehmen, verdächtige Aktivitäten zu identifizieren und sie zu warnen, wenn diese auftreten.
Analyse und Eindämmung: Untersuchung und Analyse der Art und des Ausmaßes einer Sicherheitsverletzung.
Beseitigung: umfasst das Entfernen der Bedrohung und die Wiederherstellung betroffener Systeme in einen sicheren Zustand.
Wiederherstellung: Fokus auf die Wiederaufnahme des normalen Betriebs und die Sicherstellung der Geschäftskontinuität.
Wenn Unternehmen Incident Response als zentralen Bestandteil der Cybersicherheit verstehen, können sie auch in schwierigen Situationen Fortschritte erzielen: Incidents schnell erkennen und eindämmen, Bedrohungen wirksam beseitigen und sich erfolgreich von den Auswirkungen erholen. Jeder effektiv bewältigte Incident trägt zu einer sichereren digitalen Welt bei und hilft, Einzelpersonen, Unternehmen und kritische Infrastruktur zu schützen.
Öffentliches Bewusstsein und Aufklärung
Eine der größten Herausforderungen in der Cybersicherheit besteht darin, die Öffentlichkeit für Risiken und Best Practices zu sensibilisieren und ein entsprechendes Verständnis zu schaffen. Als Cybersicherheitsexperten müssen wir erkennen, wie wichtig es ist, Bewusstsein zu schaffen und die Gesellschaft aufzuklären, um ein sichereres digitales Umfeld zu schaffen.
Es wäre zwar schön, wenn man auf Sicherheitswissen einfach verzichten könnte. Doch wer das tut, macht sich nur selbst zur Zielscheibe für Phishing und andere Angriffe. Deshalb sind öffentliches Bewusstsein und Aufklärung entscheidend, um die Cybersicherheit zu verbessern. Wenn Einzelpersonen über die möglichen Bedrohungen und Maßnahmen zur Risikominimierung informiert sind, beteiligen sie sich aktiv an ihrer eigenen Sicherheit.
Der beste Weg, die komplexe Welt der Cybersicherheit verständlicher zu machen und technische Konzepte aufzuschlüsseln, besteht darin, in verständlichen Begriffen und anhand nachvollziehbarer Geschichten darüber zu sprechen. Indem wir unsere Erfahrungen und Erkenntnisse teilen, können wir Einzelpersonen dazu inspirieren, eine Karriere in diesem Bereich einzuschlagen. Da die Nachfrage nach qualifizierten Cybersicherheitsfachleuten wächst, ist es entscheidend, neue Talente zu gewinnen und eine vielfältige Belegschaft aufzubauen.
Abschließende Gedanken
In der Cybersicherheit Hoffnung zu bewahren bedeutet nicht nur, die Herausforderungen anzuerkennen, vor denen wir stehen. Es kann auch bedeuten, die kleinen Erfolge zu würdigen und die Anstrengungen aller Beteiligten zu schätzen: von den Fachleuten, die unermüdlich daran arbeiten, unsere digitale Welt zu schützen, bis zu den Endnutzern, die Sicherheitsrichtlinien lesen und ihr Bestes tun, sie zu befolgen.
In der Cybersicherheit kann man sich leicht verlieren. Wie Mikko Hyppönen (CRO von WithSecure und globaler Sicherheitsexperte) in If It’s Smart, It’s Vulnerable schrieb: „Cyber Security ist wie Tetris. Deine Erfolge verschwinden, deine Fehler aber nicht.“
Das wäre allerdings ein besonders deprimierender Abschluss für einen Blogbeitrag, der eigentlich optimistisch sein sollte. Deshalb sage ich stattdessen: 1996 kürte das Magazin Amiga Power Tetris zum 38. besten Spiel aller Zeiten. Am 12. März 2007 berichtete die New York Times, dass Tetris in ihrem sogenannten „Game Canon“ zu den zehn wichtigsten Videospielen aller Zeiten gezählt wurde.
Das ist das Besondere an Tetris. Wir alle starten am selben Punkt. Wir wissen, dass wir nicht gewinnen. Es gibt kein Gewinnen. Man hält so lange wie möglich durch und verliert dann. Man löst viele Probleme und steigert seine Punktzahl so weit wie möglich. Und wenn man gut spielt, trägt man seine Initialen in die Highscore-Tabelle ein und sagt: „Das habe ich geschafft.“
Dann richtet man sich wieder auf, klopft sich den Staub ab und fängt von vorn an. Denn das Spiel wird vielleicht durch die Probleme bestimmt, die man nicht lösen konnte. Es wird immer Kämpfe geben, die man führen muss – und oft geht es dabei bergauf.
Aber das ist kein Grund, nicht zu spielen. Manche Spiele sind es einfach wert, gespielt zu werden.
- Security
Subscribe to our newsletter
Related blogs