<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Abschalten ist eine Fähigkeit, kein Knopf

Am letzten Septemberwochenende 2026 kam der Rat, extern erreichbare Systeme vom Netz zu nehmen, gleich zweimal. Einmal an einem Freitag als Vorsorge, einmal an einem Sonntag nach belegter Ausnutzung.

Zwei Anlässe, dieselbe Aufgabe

Ein Anbieter einer Plattform für den geschützten Dateiaustausch hat seinen Kunden am 25. September empfohlen, selbst betriebene Installationen für ein Fenster von neun Stunden herunterzufahren. Hinweise auf eine Kompromittierung gab es nach seiner Angabe nicht, am 27. September war die Empfehlung für alle Kunden aufgehoben.

Am selben 27. September landeten zwei Lücken in einem verbreiteten Zugangsgateway im Katalog aktiv ausgenutzter Schwachstellen der US-Behörde CISA. Eine davon erlaubt laut NVD Befehlsausführung ohne Anmeldung, bewertet mit 9,5 nach CVSS 4.0. Die geforderte Maßnahme: die Minderungen des Herstellers anwenden oder das Produkt nicht weiter betreiben, wenn es keine gibt. US-Bundesbehörden hatten dafür bis zum 30. September Zeit.

Der eine Fall war Vorsicht, der andere Reaktion. Verlangt haben beide dasselbe, und das liefert kein Patch: zu wissen, was weiterläuft, wenn der Zugang von außen fehlt.

Was vorher geklärt sein muss

Ob eine Abschaltung ein paar Stunden Umstand bedeutet oder einen Stillstand, hängt aus unserer Sicht an drei Fragen. Ihre Antworten stehen im besten Fall fest, bevor die Empfehlung kommt.

Was hängt daran? Schreiben Sie für jeden extern erreichbaren Zugang auf, welche Dienste darüber laufen. Mail auf dem Diensthandy, Dateifreigaben, interne Webanwendungen, der Fernzugang der Administratoren. Und in der Gegenrichtung: welche Systeme selbst über diesen Weg verwaltet werden.

Welcher Weg bleibt? Klären Sie für jeden Eintrag, ob es einen zweiten Weg gibt, einen eingeschränkten Betrieb oder einen Ablauf ohne diesen Dienst, der ein Wochenende trägt. Wo nichts davon existiert, liegt der eigentliche Befund. Den kennen Sie besser vorher.

Wer entscheidet? Eine benannte Rolle mit Vertretung, die ohne Rückfrage abschalten darf, und festgelegte Kriterien dafür. Dazu ein Weg, die Nutzer zu erreichen, der nicht über denselben Zugang läuft. Offen ist dann noch der Rückweg. Bei den beiden Gateway-Lücken verlangt CISA zusätzlich eine forensische Triage, und die gehört in den Plan für das Wiedereinschalten.

Dieselbe Frage stellt sich, wenn ein externer Dienst eingreifen darf. Arctic Wolf hat im ISEC7-Webcast vom 10. Juli 2025 (Unterlagen) beschrieben, dass die erlaubten Eingriffe seines MDR-Teams, etwa einen Host isolieren oder einen Benutzer sperren, im Onboarding festgelegt werden. Wer solche Eingriffe ausschließt, muss nach dieser Angabe am Wochenende selbst erreichbar sein. Um die Angriffswege, die derzeit funktionieren, geht es am 19. Oktober 2026 im nächsten Webcast mit Arctic Wolf.

Die mobile Seite gehört auf dieselbe Liste

UEM, Mail-Zugang und Zertifikatsdienste für Smartphones und Tablets stehen auf dieser Liste neben VPN und Webportalen. Einen herstellerübergreifenden Überblick über die angebundenen UEM-Systeme gibt ISEC7 SPHERE. Wenn Sie die Aufstellung für Ihre mobile Infrastruktur angehen wollen, sprechen Sie mit unserem Team für Endpoint Management. Soll ISEC7 den laufenden Betrieb übernehmen, geht das über unsere Managed Mobility Services.

Quellen

ISEC7-Ressourcen