Im April teilte die Regierung mit , dass die Hälfte aller britischen Unternehmen in den vergangenen zwölf Monaten Opfer eines Sicherheitsvorfalls geworden war. Bei mittelständischen (70 %) und großen Unternehmen (74 %) lag dieser Anteil sogar noch höher. Es zeigte sich, dass grundlegende Cybersicherheit, Risiko- und Lieferkettenmanagement sowie die Reaktion auf Sicherheitsvorfälle in einem besorgniserregend großen Teil dieser Organisationen weiterhin unzureichend sind.

Aber was ist mit den letzten sechs Monaten? Wir haben zwar erst die Hälfte des Jahres hinter uns, aber es haben sich bereits einige wichtige Themen herauskristallisiert, die wahrscheinlich die Sicherheits- und Compliance-Geschichte des Jahres 2024 dominieren werden. Unsere Top XNUMX sind:

Die NVD steckt in der Krise

Die Ausnutzung von Sicherheitslücken ist wieder im Trend. Laut Mandiant begannen 2023 38 % aller Angriffe auf diese Weise – ein Anstieg um sechs Prozentpunkte im Vergleich zum Vorjahr. Das sind schlechte Nachrichten für Netzwerkverteidiger, denn die wohl wichtigste Quelle für Schwachstelleninformationen weltweit – die National Vulnerability Database (NVD) des NIST – ist seit mehreren Monaten praktisch lahmgelegt . Als standardisierte Datenbank mit angereicherten CVE-Daten ist sie zu einem unverzichtbaren Bestandteil der automatisierten Patch- und Schwachstellenmanagementprozesse sowie der Sicherheitstools vieler Unternehmen geworden. Die plötzliche Verlangsamung der CVEs-Verarbeitung seit Februar hat Sicherheitsteams gezwungen, nach alternativen Informationsquellen zu suchen.

Verizon behauptet , dass die Erkennung von Sicherheitslückenausnutzung als erstem Zugriffsvektor für Datenpannen im Jahr 2023 im Vergleich zum Vorjahr um 180 % gestiegen ist. Sie macht nun 14 % aller Datenschutzverletzungen aus – was bedeutet, dass Sicherheitsteams dringend über zusätzliche Quellen für CVE-Informationen, wie das CVE-Programm , sowie über verbesserte Bedrohungsanalysen und andere Taktiken nachdenken müssen.

Ransomware wird immer schlimmer

Bereits im Januar warnte das Nationale Zentrum für Cybersicherheit (NCSC), dass Ransomware „das Ausmaß und die Auswirkungen von Cyberangriffen in den nächsten zwei Jahren mit hoher Wahrscheinlichkeit erhöhen wird“. Es hob Ransomware besonders hervor und erklärte, dass KI Angreifern im Bereich Social Engineering und Aufklärung einen entscheidenden Vorteil verschaffen werde. Mit anderen Worten: KI-Technologie wird eingesetzt, um hochgradig überzeugende Phishing-Inhalte zu erstellen, die schwer zu erkennen sind, und um bekannte Schwachstellen in angegriffenen Organisationen aufzuspüren. Der ISMS-Bericht „State of Information Security 2024“ zeigte , dass 29 % der Organisationen im vergangenen Jahr Opfer eines Ransomware-Angriffs geworden waren.

Es ist unklar, ob KI bereits auf diese Weise eingesetzt wird. Dennoch waren Ransomware-Gruppen in diesem Jahr bisher in der Offensive, trotz vereinzelter Erfolge der Strafverfolgungsbehörden bei der Zerschlagung von LockBit und der Auflösung von BlackCat/ALPHV . Gesundheitsorganisationen waren erneut betroffen. Zunächst traf es die US-Anbieter Change Healthcare und Ascension – ersterer dürfte im Zusammenhang mit dem Angriff Kosten von über einer Milliarde US-Dollar verbuchen. Der NHS England wurde schwer getroffen, nachdem die Qilin-Ransomware einen Zulieferer lahmgelegt hatte. Dies führte zunächst zur Absage von über 800 geplanten Operationen und 700 ambulanten Terminen.

Angesichts der Tatsache, dass Ransomware-Akteure ihre Ziele in der Regel immer noch über relativ unkomplizierte Angriffsmethoden erreichen (RDP-Kompromiss, Phishing, Ausnutzen von Schwachstellen), müssen sich Unternehmen offenbar weiterhin auf die richtigen Grundlagen konzentrieren, um ihre Sicherheit zu gewährleisten.

Edge-Geräte sind stark betroffen

Der Netzwerkrand scheint die neue Frontlinie staatlich geförderter Cyberangriffe zu sein. Das NCSC warnte dieses Jahr als eines der ersten Institutionen davor und erklärte, dass Angreifer nach Verbesserungen im Design von Client-Software verstärkt auf Perimeter-basierte Produkte (wie Dateitransferanwendungen, Firewalls, VPNs und Load Balancer) abzielen. Diese Produkte seien ein ideales Ziel, da Quellcode im Vergleich zu Client-Software von vornherein weniger sicher sei, was die Ausnutzung von Sicherheitslücken erleichtere. Zudem fehle es an effektiver Protokollierung auf Edge-Geräten, so das NCSC.

Infolgedessen kam es in den letzten sechs Monaten zu einer Flut von Ransomware- und Cyberspionageangriffen, darunter massenhafte Ausnutzung von Ivanti Connect Secure- und Policy Secure- Gateways, FortiGate-Geräten und einer älteren F5 BIG-IP-Appliance . Ein aktueller Bericht von Action1 belegt eine Rekordausnutzungsrate bei Load Balancern zwischen 2021 und 2023, während ein anderer Anbieter einen Anstieg der CVEs im Zusammenhang mit Edge-Diensten und -Infrastruktur um 22 % zwischen 23 und 2024 (Stand: Jahresende) meldet .

Das NCSC fordert Organisationen dringend dazu auf, von lokal installierten auf in der Cloud gehostete Perimeterprodukte umzusteigen und mithilfe von Firewalls alle ungenutzten „Schnittstellen, Portale oder Dienste internetbasierter Software“ zu blockieren.

Open-Source-Risiken nehmen zu

Die Risiken der Nutzung von Open-Source-Software sind seit Längerem bekannt. Cyberkriminelle verstecken zunehmend Schadsoftware in Drittanbieterkomponenten und platzieren diese in offiziellen Repositories in der Hoffnung, dass ein Entwickler mit wenig Zeit sie herunterlädt. Im April wurde jedoch durch einen Zufall eine noch heimtückischere Bedrohung aufgedeckt : ein ausgeklügelter, jahrelanger Versuch, Hintertür-Malware in eine beliebte Open-Source-Komponente namens xz Utils einzuschleusen und dort zu installieren. Die Gruppe hinter dieser Masche unternahm große Anstrengungen, ihre schädlichen Aktivitäten zu verschleiern und den ursprünglichen Entwickler, Lasse Collin, durch Social Engineering dazu zu bringen, sich als vertrauenswürdiger Mitwirkender auszugeben.

Die schlechte Nachricht für Sicherheitsteams: Es wurden mehrere Nachahmerversuche entdeckt , was auf eine wachsende Krise für Open Source hindeutet. Rund 79 % der Befragten von ISMS.online gaben an, dass ihr Unternehmen im vergangenen Jahr von einem Sicherheitsvorfall betroffen war, der durch einen Drittanbieter oder Lieferkettenpartner verursacht wurde. Zukünftig sind daher eine genaue Prüfung der Software-Lieferketten, einschließlich Stücklisten (SBOMs), regelmäßige Schwachstellenscans und strengere Governance-Richtlinien unerlässlich.

Compliance-Herausforderungen nehmen zu

Um Benjamin Franklin leicht abzuwandeln: Nichts auf der Welt ist gewiss außer dem Tod, den Steuern und neuen Compliance-Vorgaben. Das hat sich 2024 mit dem Inkrafttreten des EU-KI-Gesetzes , eines neuen IoT-Sicherheitsgesetzes in Großbritannien , Vorschlägen für neue britische Rechenzentrumssicherheitsregeln , einem EU-Zertifizierungssystem für Cybersicherheit und vielem mehr bewiesen. Unternehmen haben zudem im März die Frist für die Einhaltung von PCI DSS 4.0 verstreichen lassen und bereiten sich derzeit intensiv auf NIS 2 vor.

Viele haben mit der Arbeitsbelastung zu kämpfen. Laut einer Studie von ISACA sind insbesondere Datenschutzprogramme unterfinanziert und unterbesetzt. Veraltete Tools und Prozesse tragen ebenfalls nicht zur Verbesserung der Situation bei.

Die Einhaltung branchenüblicher Best Practices kann eine solide Grundlage für die Umsetzung von Programmen zur Einhaltung gesetzlicher Vorschriften in Bereichen wie Informationssicherheit (ISO 27001) und KI (ISO 42001) bilden. Obwohl ISMS.online herausgefunden hat, dass 59 % der Unternehmen im kommenden Jahr mehr für solche Programme ausgeben wollen, geben fast die Hälfte (46 %) an, dass die Einhaltung von ISO 6 12 bis 27001 Monate dauert. Weitere 11 % geben an, dass dies 12 bis 18 Monate dauert. Mit dem richtigen Satz intuitiver und vorkonfigurierter Tools sollte dies nicht so schwierig sein.