Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien im November 2020 auf Englisch. Er bezieht sich auf die Warnung der NSA vom 20. Oktober 2020 zu 25 öffentlich bekannten Schwachstellen, die chinesische staatlich unterstützte Angreifer damals aktiv ausnutzten, darunter Lücken in Pulse Secure Connect Secure, Citrix ADC, F5 BIG-IP, Microsoft Exchange, Windows Netlogon und MobileIron Core. Patches gibt es für alle seit Langem, und fast alle stehen heute im Known Exploited Vulnerabilities (KEV) Catalog der CISA. Seit November 2021 ist dieser Katalog die Referenz dafür, welche Schwachstellen Angreifer tatsächlich ausnutzen, und heute der bessere Ausgangspunkt für Patch-Prioritäten. Ein jüngeres Beispiel aus dem Mobile Device Management lesen Sie in Public Security Announcement: Ivanti EPMM Vulnerabilities (Englisch).
Sind Sie vorbereitet? Gute Frage. Seien wir ehrlich: Systemwartung begeistert kaum jemanden. Integration, Rollout und sogar der laufende Betrieb können Spaß machen, die Wartung gilt dagegen oft als die lästige Pflicht, um die sich niemand reißt. Für die Gesundheit und Sicherheit Ihrer IT-Infrastruktur und damit der ganzen Organisation ist sie trotzdem entscheidend.
Fehlende Wartung kostet nicht nur Leistung. Vor allem öffnet sie Sicherheitslücken, nämlich dann, wenn Sicherheitspatches nicht regelmäßig eingespielt werden oder nicht zügig, sobald ein Hersteller eine neu entdeckte Schwachstelle behebt.
Viele unserer Alltagslösungen bestehen aus einem ganzen Verbund vernetzter Server, gestützt von Subsystemen und aufgebaut auf unterschiedlichen Plattformen. Sie sind auf Sicherheit ausgelegt, lassen sich aber nicht vollständig vom Internet abschirmen: Geräte müssen sie von überall erreichen, für das erste Enrollment ebenso wie später für die Verwaltung in Echtzeit. Ungeschützt sind diese Systeme deshalb nicht. Nur wenige Ports sind offen, nur bestimmte Verbindungsarten erlaubt, eine starke Authentifizierung ist Pflicht, und festgelegte Transportprotokolle sorgen dafür, dass sich nur zugelassene Geräte verbinden. Die Angriffsfläche, über die Angreifer in Ihr Netz gelangen wollen, wird dadurch trotzdem größer.
Sicherheit ist die Grundlage jeder Lösung, die von außen erreichbar ist. Immun gegen Sicherheitsprobleme sind aber auch diese Lösungen nicht. Ihre Software baut auf Hunderten oder Tausenden weiterer Module auf, etwa Webservern und Verschlüsselungsbibliotheken, und jedes davon kann sich irgendwann als fehlerhaft erweisen.
Ein bekanntes Beispiel ist der Angriff auf die US-Handelskette Target im Jahr 2013, bei dem Daten von rund 40 Millionen Zahlungskarten gestohlen wurden. Laut dem Sicherheitsjournalisten Brian Krebs drangen die Angreifer zunächst mit gestohlenen Zugangsdaten eines Dienstleisters für Klima- und Lüftungstechnik in das Netz ein. Dann spielten sie ihre Schadsoftware auf einige wenige Kassen in Target-Filialen, um zu testen, ob sie wie geplant funktionierte. Anschließend verteilten sie sie auf den Großteil der Kassensysteme und griffen Kartendaten aus laufenden Einkäufen ab. Der Fall zeigt, wie eine Schwachstelle bei einem Dritten zum Einstieg in ein viel größeres Netz werden kann.
Letztlich geht es darum, eine Systemlandschaft aufzubauen und zu pflegen, mit der Ihr Unternehmen von überall effizient arbeitet: in der Zentrale, unterwegs oder im Homeoffice. Das funktioniert nur, wenn jede Komponente aktuell bleibt. Ungepatchte, aus dem Internet erreichbare Systeme blieben auch in den folgenden Monaten ein Thema, etwa bei den Zero-Day-Lücken in Microsoft Exchange im März 2021 in Sicherheitsvorfall: Patchen oder scheitern und bei der Java-Bibliothek Log4j, die unser Beitrag zur Log4j-Schwachstelle erklärt. Typische Konfigurationslücken behandelt 10 Common Cybersecurity Misconfigurations and How to Mitigate Them (Englisch).
Sie möchten wissen, wo Ihre Umgebung steht? ISEC7 SPHERE überwacht Compliance, Patchstände und bekannte Schwachstellen (CVEs) der angebundenen Systeme, und unser Team begleitet Projekte zur Endpoint Security von der Bestandsaufnahme bis zur Umsetzung. Bei Fragen sprechen Sie uns an.