<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Sicherheitsvorfall: 30 Tage danach

Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien im Januar 2021 auf Englisch als zweiter Teil unserer Reihe zu Sicherheitsvorfällen, nach Sicherheitsvorfall: Es kann jeden treffen. Der betroffene Hersteller war SolarWinds: Angreifer hatten Schadcode in Updates der Netzwerk-Monitoring-Plattform Orion eingeschleust, und laut SolarWinds hatten weniger als 18.000 Kunden eine betroffene Version installiert (Sicherheitshinweis von SolarWinds). Im April 2021 haben die Regierungen der USA und Großbritanniens die Kampagne dem russischen Auslandsgeheimdienst SVR zugeschrieben. Die CISA hat ihre Notfallanweisung zu SolarWinds Orion (ED 21-01) im Januar 2026 geschlossen. Sicherheit in der Lieferkette ist inzwischen für viele Organisationen gesetzliche Pflicht: Die EU-Richtlinie NIS2 verlangt sie ausdrücklich, und das deutsche NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Die Reihe geht weiter mit Sicherheitsvorfall: Patchen oder scheitern.

Fast ein Monat ist vergangen, seit ein führender Hersteller gemeldet hat, dass ein hoch entwickelter, staatlich unterstützter Angreifer in sein Netz und sein Produkt eingedrungen ist. Inzwischen ist vieles darüber bekannt, wie der Angriff ablief.

So lief der Angriff ab

Die Angreifer schleusten Schadcode in die Software-Updates des Herstellers ein, die Kunden routinemäßig und ohne Rückfrage installieren. Das Update kam von den Update-Servern des Herstellers, war mit dessen echtem Code-Signing-Zertifikat signiert und wurde wie jedes andere Update eingespielt. So erhielten die Angreifer direkten Zugang zur Infrastruktur der Kunden, und welche Folgen dieser Zugang hatte, wird bis heute aufgearbeitet.

Solche großen Vorfälle verunsichern. Sie erinnern aber auch daran, dass jedes Unternehmen betroffen sein kann. Einen Angriff dieser Größenordnung können wir nicht verhindern. Wir können aber bewährte Sicherheitsverfahren umsetzen, das Risiko senken und im besten Fall gar nicht erst betroffen sein.

Was Sie tun können

Lieferanten sorgfältig prüfen

Prüfen Sie die Geschäftsbeziehung zu allen Lieferanten: Gehen sie mit Daten sicher und gesetzeskonform um, ist ihre eigene Umgebung sicher und aktuell? Zertifizierungen wie ISO/IEC 27001 und SOC 2 Type II belegen, dass eine unabhängige Stelle die Sicherheitsmaßnahmen eines Partners nach anerkannten Standards geprüft hat. Behandeln Sie Partner erst dann als vertrauenswürdig und lassen Sie ihre Software erst dann in Ihre Umgebung, wenn alle Anzeichen auf Grün stehen. Das gilt auch für jede nötige Verbindung zwischen deren Netz und Ihrem, etwa zu einem Update-Server oder einem Secure Proxy oder Gateway.

Auf dem Laufenden bleiben

Ist ihre Software direkt oder indirekt betroffen, liefern die meisten Hersteller schnell ein Sicherheitsupdate, meist einen Quick Fix, der die Folgen begrenzt oder ganz verhindert. Manche haben ein eigenes Update-System, sonst laden Sie das Update aus dem Herstellerportal und verteilen es selbst. Abonnieren Sie alle Sicherheitsmeldungen Ihrer Hersteller, sorgen Sie dafür, dass sie nicht im Spam-Ordner landen, und dass das zuständige Team sie auch bearbeitet. In manchen Hochsicherheitsumgebungen durchläuft jedes Update einen formalen Change-Prozess. Das kostet Zeit, und Zeit ist in so einer Lage entscheidend.

Updates nicht blind übernehmen

Am einfachsten wäre es, jedes Update des Herstellers ungeprüft zu installieren. Warum auch nicht? Trotzdem lohnt es sich, Updates nach Möglichkeit vorher zu prüfen: mögliche Auswirkungen bewerten, Abnahmekriterien festlegen und einen Rollback-Plan für den Fehlerfall bereithalten. Laden Sie Sicherheitsupdates nur aus vertrauenswürdigen, vom Hersteller bestätigten Quellen (HTTPS, gültige Zertifikate). Bedenken Sie dabei: In diesem Fall war das Update selbst echt und gültig signiert, diese Prüfungen allein hätten den Angriff also nicht verhindert.

Offiziellen Empfehlungen folgen

Behörden veröffentlichen praxisnahe Hinweise zur Absicherung der Lieferkette, etwa das britische National Cyber Security Centre mit seiner Supply Chain Security Guidance und das BSI mit dem IT-Grundschutz.

Sie haben Fragen zum Lieferantenrisiko oder dazu, wie schnell Sie ein dringendes Update auf alle Endgeräte bringen? Unser Team begleitet Projekte im Endpoint Management und zur Endpoint Security, und ISEC7 SPHERE zeigt Patchstände und bekannte Schwachstellen der angebundenen Systeme. Sprechen Sie uns an.