Mehrere Cyberangriffe auf kritische Infrastrukturen verdeutlichen die Notwendigkeit von Resilienz, operationellen Risiken und guter Unternehmensführung, und nicht nur von technischer Sicherheit.
Kritische Infrastrukturen in den USA und Großbritannien sind Angriffen ausgesetzt. Ende August wurde bekannt , dass ein britisches Kraftwerk nach einem beispiellosen Cyberangriff iranischer Gegner vier Tage lang lahmgelegt war.
Dies geschah im Anschluss an koordinierte Angriffe auf Dutzende von Wasserversorgungsunternehmen in Minnesota, bei denen ein Zusammenhang mit dem jüngsten Vorfall in Großbritannien vermutet wird.
Die US-amerikanische Cybersicherheitsbehörde CISA hatte bereits eine Warnung herausgegeben , in der sie detailliert darlegte, wie iranische Akteure Wasser- und Energieunternehmen ins Visier nehmen. Auch im US-amerikanischen Luftfahrtsektor bestehen Bedenken hinsichtlich der Cybersicherheit.
Diese eng miteinander verknüpften Vorfälle verdeutlichen ein größeres Bild: Cyberangriffe auf kritische Infrastrukturen stellen eine wachsende Bedrohung dar und müssen unter dem Gesichtspunkt der Resilienz, des operationellen Risikos und der Governance betrachtet werden, und nicht nur unter dem Gesichtspunkt der technischen Sicherheit.
Attraktives Ziel
Kritische Infrastrukturen (KRITIS) sind zweifellos ein attraktives Ziel, insbesondere für Staaten, die maximalen Schaden anrichten wollen. Da sie die Energieinfrastruktur mit realen Konsequenzen lahmlegen können, bieten sie Angreifern laut Dominic Carroll, Portfolio-Direktor bei e2e-assure, einen „unverhältnismäßigen Vorteil“. „Die Störung einer relativ geringen Anzahl von Systemen kann einen essenziellen Dienst unterbrechen“, betont er.
Wenn Angriffe erfolgreich sind, sind die Folgen physischer und öffentlicher Natur. „Eine außer Betrieb genommene Wasseraufbereitungsanlage erzeugt sichtbaren Druck, den Betrieb innerhalb weniger Stunden wiederherzustellen, und das verleiht einem Angreifer eine Art Zwangsmittel, das kein Datenleck in einem Unternehmen bieten kann“, erklärt Carroll gegenüber IO.
Derartige Angriffe hat es schon früher gegeben. Die koordinierten Angriffe des letzten Jahres auf das polnische Stromnetz – mit dem Ziel, Wind- und Solarparks – belegen, dass die Angreifer „genau verstehen, wie sie mehrere entfernte Standorte gleichzeitig manipulieren können, um kritische Stromnetze zu destabilisieren“, fügt Hybrie de Jager, Einsatzleiterin bei Centrii, hinzu.
Störende Kampagnen
Jüngste Vorfälle wie der in Minnesota waren eher von Unruhen als von Geld motiviert. Dies deutet in der Regel auf die Beteiligung von Nationalstaaten als Gegner hin.
Die jüngsten Angriffe „verdeutlichen einen Trend hin zu Kampagnen, die neben Datendiebstahl auch auf Störungen abzielen“, so Tristan Shortland, CTO der Infinity Group. „Angreifer zielen zunehmend auf Betriebstechnologie und kritische Infrastrukturen ab, um Geschäftsunterbrechungen zu verursachen, die Widerstandsfähigkeit zu testen und geopolitischen Druck auszuüben . Die Tatsache, dass mehrere Organisationen koordiniert angegriffen wurden, zeigt zudem die wachsende Bereitschaft von Bedrohungsakteuren, groß angelegte Angriffe gegen ganze Branchen durchzuführen.“
Kritische Infrastrukturen gelten oft als anfällig, da der Sektor mit veralteter Technologie arbeitet, die teilweise nie für die Internetanbindung vorgesehen war. Diese schwachen Sicherheitsvorkehrungen bieten Angreifern häufig eine einfache Möglichkeit, Sicherheitslücken auszunutzen.
Angreifer benötigen nicht unbedingt einen komplexen Zero-Day-Exploit, wenn internetfähige Geräte, schlecht kontrollierte Fernzugriffe oder mangelhafte Betriebskontrollen einen einfacheren Weg bieten, erklärt Carroll von e2e-assure. „Sie können eine gängige Technologie oder einen ungeschützten Kommunikationspfad identifizieren und denselben Ansatz bei mehreren Betreibern wiederverwenden.“
Über CNI hinaus
Diese Angriffe betreffen nicht nur die Betreiber kritischer Infrastrukturen. Jedes Unternehmen ist auf kritische Infrastrukturen und vernetzte Lieferketten angewiesen, betont Shortland von der Infinity Group. „Ein Angriff auf ein Versorgungsunternehmen, einen Transportdienstleister oder einen Technologiepartner kann sich schnell auf andere Sektoren ausweiten und Betriebsabläufe, Kundenservice und Umsatz beeinträchtigen.“
Die Zulieferer von Unternehmen mit kritischer Infrastruktur sind besonders gefährdet. Jede Geschäftsbeziehung „birgt sowohl Wert als auch Risiko“, so Shortland. Er ist überzeugt, dass Führungskräfte in diesen Unternehmen daher nicht nur Einblick in ihre eigene Sicherheitslage benötigen, sondern auch in die Resilienz der Organisationen und Technologien, von denen sie abhängen, insbesondere wenn diese Zulieferer kritische Geschäftsprozesse unterstützen.
Dies geschieht zu einer Zeit, in der sich die regulatorische Ausrichtung ändert. Der Fokus verlagert sich nun von freiwilligen technischen Leitlinien hin zu verbindlicher operativer Resilienz, klarerer Verantwortlichkeit, Meldung von Vorfällen und verstärkter Überprüfung der Lieferketten.
In den USA kombinieren Behörden Bedrohungsanalysen, Branchenregulierung und praktische Empfehlungen zur Risikominderung. Laut Carroll identifizierte das Government Accountability Office ( GAO) in seiner Luftfahrtüberprüfung Lücken in der Technologie sowie bei Rollen und Verantwortlichkeiten, Budgettransparenz, Strategieumsetzung und Leistungsüberwachung.
Der britische Gesetzentwurf zur Cybersicherheit und -resilienz , der sich derzeit im Ausschussstadium befindet, sieht ein zweistufiges Meldeverfahren für Vorfälle nach 24 und 72 Stunden, erweiterte Untersuchungsbefugnisse für Aufsichtsbehörden und eine Kostendeckung zur Finanzierung der Aufsicht vor. Die EU-Richtlinie 2 über Netz- und Informationssysteme geht laut Carroll noch weiter, indem sie die Haftung auf die Managementstellen verlagert.
Gleichzeitig traten die neuen Part-IS-Regeln der Europäischen Agentur für Flugsicherheit in Kraft, die die Cybersicherheitsverpflichtungen im gesamten zivilen Luftfahrtsektor ausweiten.
Lessons Learned
Angriffe auf kritische Infrastrukturen können verheerende Folgen haben, daher ist es unerlässlich, dass Organisationen nach solchen Vorfällen schnell wieder handlungsfähig sind.
Die wichtigste Lehre aus den jüngsten Vorfällen ist laut Shortland von der Infinity Group, dass Resilienz genauso wichtig ist wie Prävention. „Unternehmen sollten davon ausgehen, dass Vorfälle eintreten werden und sicherstellen, dass sie ihren Betrieb auch währenddessen aufrechterhalten können. Dazu gehören robuste Datensicherungs- und Wiederherstellungsprozesse, klare Notfallpläne, regelmäßige Übungen und ein klares Verständnis dafür, welche Systeme wirklich geschäftskritisch sind.“
Jack Nelson, CISO bei Ivanti, ist überzeugt, dass Resilienz von Transparenz über kritische Assets, verlässlichen Betriebsdaten und der Fähigkeit abhängt, Risiken zu priorisieren und zu beheben, bevor sie sich auf das Geschäft auswirken. Sie erfordert zudem eine mehrschichtige Verteidigung, falls „etwas schiefgeht“.
„In diesem Kontext reichen traditionelle, reaktive Ansätze des Schwachstellenmanagements – bei denen Teams ständig auf die neuesten Bedrohungen reagieren und versuchen, alles zu patchen – nicht aus“, sagt Nelson.
Governance-Struktur
Da Angriffe auf kritische Infrastrukturen andauern und die Bedrohung durch staatliche Gegner zunimmt, trägt gute Regierungsführung dazu bei, die notwendige Struktur, Rechenschaftspflicht und Entscheidungsfindung zu gewährleisten, um vor, während und nach einem Vorfall Widerstandsfähigkeit aufzubauen.
Es erfordert einen einheitlichen Ansatz. Organisationen müssen ihre kritischen Ressourcen verstehen und schützen, die Transparenz in zunehmend komplexen Technologielandschaften wahren und erprobte Pläne für den Betrieb essenzieller Dienste und die Wiederherstellung nach Störungen bereithalten, sagt Rich Giblin, Leiter des Bereichs Öffentlicher Sektor und Verteidigung bei SolarWinds.
Führungskräfte sollten ein einheitliches Governance-Modell etablieren, das Cybersicherheit, Betriebstechnologie, Engineering, Sicherheit, Kontinuität, Beschaffung und die Führung der Geschäftsführung umfasst, sagt Carroll von e2e-assure.
Carroll rät, sich auf wenige Frameworks zu beschränken und diese einmalig zuzuordnen. Er bezeichnet das Cyber Assessment Framework des National Cyber Security Centre als „das richtige Rückgrat für die kritischen Dienste Großbritanniens“.
Gleichzeitig deckt IEC 62443 industrielle Steuerungsumgebungen ab, während das Cyber Security Framework des National Institute for Security and Technology die Govern-Funktion beinhaltet, die „die Rechenschaftspflicht zu einem expliziten Ergebnis macht“, sagt er.
Laut Carroll können ISO 27001 und ISO 22301 dazu beitragen, die Informationssicherheit mit der Geschäftskontinuität in Einklang zu bringen.
MITRE ATT&CK für industrielle Steuerungssysteme kann dann bedrohungsbasierte Erkennung und Übungen unterstützen, und der Cyber Governance Code of Practice „steht für den Vorstand über allem“, fügt Carroll hinzu.
Gleichzeitig müssen Vorstände die Risiken kritischer Infrastrukturen verstehen. Dazu gehört laut Carroll die Untersuchung von Konzentrationen und potenziellen Engpässen. „Zehn einzeln gut geführte Lieferanten können dennoch ein systemisches Risiko darstellen, wenn sie alle von derselben Cloud-Plattform, demselben Kommunikationsanbieter oder derselben Softwarekomponente abhängig sind.“
Erweitern Sie Ihr Wissen
Podcast: Phishing für Ärger S1, E2: Sicherheit öffentlicher Systeme und Dienste
Blog: Das NCSC fordert kritische Infrastrukturen zum sofortigen Handeln auf: Was bedeutet das?







