Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Netzwerkschwachstelle: Sie bedeutet vielleicht nicht das, was Sie denken

by FireMon

Zentrale Begriffe

  • Netzwerkschwachstelle
    Ein Fehler in einer Computerumgebung oder den zugehörigen Prozessen, der potenziell von böswilligen Akteuren ausgenutzt werden kann
  • Kontext
    Die Umstände rund um eine Schwachstelle, die deren tatsächliche Natur erkennen lassen
  • Netzwerk-Risikobewertung
    Ein Prozess, um die Risiken für kritische Systeme und sensible Daten innerhalb eines Netzwerks zu verstehen
  • Indicators of Exposure (IoE)
    Punkte in einem Netzwerk, die Angreifer

Was ist eine Netzwerkschwachstelle?

Eine Netzwerkschwachstelle ist eine Schwäche in einer Computerumgebung oder den zugehörigen Prozessen, die potenziell von böswilligen Akteuren ausgenutzt werden kann.

Doch nicht alle Schwachstellen in einem Netzwerk werden ausgenutzt, und in der Praxis gibt es keine Möglichkeit, jederzeit sämtliche Schwachstellen zu verhindern. Sicherheitsverantwortliche müssen verstehen, wie sich Risiken realistisch bewerten lassen und auf welche Risiken es sich zu konzentrieren lohnt.

Warum wird der Begriff Netzwerkschwachstelle so häufig missverstanden?

Schwachstellen sind zweifellos Teil jeder Risikoanalyse, doch der Begriff wird in weiten Teilen des Sicherheits- und Risikomanagements überbewertet. Das liegt zum Teil daran, dass Anbieter von Vulnerability- und Patch-Management-Lösungen hervorragende Arbeit geleistet haben, Schwachstellen in den Mittelpunkt von Risikomanagement-Aktivitäten zu rücken. Doch Risiko umfasst mehr als nur Schwachstellen.

Wir konzentrieren uns tendenziell auf Schwachstellen, weil sie leicht messbar sind, und es entspricht der menschlichen Natur, zu glauben, dass sich steuern lässt, was sich messen lässt.

Praktisch bedeutet das: Eine Sicherheitsführungskraft kann mit Diagrammen überzeugend argumentieren und so Budget und Ressourcen von nicht-technischen C-Level-Verantwortlichen erhalten. Jeder kann ein Diagramm mit der jüngsten öffentlichkeitswirksamen Sicherheitsverletzung in Verbindung bringen und eine Ausgabe genehmigen, von der er glaubt, dass sie das eigene Unternehmen davor bewahrt, Gegenstand der nächsten Schlagzeile zu werden.

Doch über Risiko ohne den Kontext von Bedrohungen, Gegenmaßnahmen und weiteren Risikofaktoren zu sprechen, ist reine Spekulation. Hängen Schwachstellen mit Risiko zusammen? Absolut. Gibt es eine direkte Korrelation? Absolut nicht.

Die Anzahl der Schwachstellen ist schlicht keine zentrale Kennzahl. Selbst wenn ein Sicherheitsteam jede einzelne Schwachstelle finden könnte, hätte es nicht genügend Stunden am Tag, um sie alle zu beheben. Und nur weil eine Schwachstelle existiert, heißt das nicht, dass sie ausgenutzt wird, dass böswillige Akteure auf sie zugreifen können oder dass böswillige Akteure sie überhaupt für lohnenswert halten würden. Um Risiko wirklich zu messen, ist es daher entscheidend, mehr als nur Schwachstellen zu messen. Es braucht einen intelligenteren Ansatz.

Netzwerkschwachstellen in 3 Phasen entschärfen

Alles messen

Viele der heute eingesetzten Sicherheitstechnologien, darunter Firewalls, IDP, Proxys und Content-Filter, werden gezielt implementiert, um zu verhindern, dass eine Bedrohung ein Asset erreicht.

Erreichbarkeit berechnen

Erreichbarkeit bezeichnet die Fähigkeit einer Bedrohung, auf eine bekannte Schwachstelle zuzugreifen. Eine Erreichbarkeitsanalyse berechnet, wie leicht ein Angreifer Assets erreichen kann, und bewertet den potenziellen Schaden.

Die Analyse untersucht Fragen wie: Welche Pfade könnten genutzt werden, um das Asset zu erreichen, und könnten mehrere Schwachstellen oder Assets mit geringem Wert genutzt werden, um ein Asset mit höherem Wert zu erreichen? Ein Beispiel für Letzteres wäre ein Angriff auf ein Asset mit geringem Wert (etwa ein Datenarchiv veralteter F&E-Berichte), um ein Asset mit hohem Wert zu erreichen (etwa ein aktives Repository geschäftskritischer F&E-Berichte).

Durch Simulation wissen, was möglich ist

Nutzen Sie Simulationen, um mögliche Pfade nachzuverfolgen, über die Angreifer Zugriff auf kritische Assets erlangen könnten. So lässt sich feststellen, ob mehrere Exploits zusammenwirkend genutzt werden könnten, um in das Netzwerk einzudringen, und die potenziellen Auswirkungen auf andere Netzwerkbereiche bewerten.

Rekursives Mapping und Indexieren kann potenzielle Angriffspfade aufdecken, die Risiken im Netzwerk quantifizieren und die Schritte zur Behebung von Indicators of Exposure (IoEs) aufzeigen.

Visuelle Angriffspfade und Zero-Day-Angriffsgraphen sind besonders nützlich, um die Auswirkungen eines Angriffs zu bewerten, die Priorisierung von Patches zu entscheiden und Geräteregeln anzupassen, um den Zugriff auf Geräte umzuleiten, die eine sofortige Risikominderung erfordern.

Bewerten Sie alle Angriffssimulationen hinsichtlich Risiko und Auswirkung und bewerten Sie sie nach Verbesserungen erneut. Setzen Sie ein Werkzeug ein, das Echtzeit-Transparenz über die Risikolage auf Basis jeder Richtlinienregel und jedes Assets bietet. Eine weitere wichtige Funktion ist virtuelles Patchen, damit Systeme „gepatcht“ und erneut analysiert werden können, bis das Patch-Szenario mit dem größten Nutzen ermittelt ist.

Zusammenfassung: 4 zentrale Phasen der Simulation

  • Berechnen Sie, wie leicht ein Angreifer das Netzwerk über verschiedene Netzwerk-Hosts und internetseitige Segmente erreichen könnte, und bewerten Sie den potenziellen Schaden
  • Verfolgen Sie die möglichen Pfade, die ein Angreifer im Netzwerkaufbau nutzen könnte, und ermitteln Sie, wo sich ein Angriff mit dem geringsten Zeit- und Arbeitsaufwand stoppen lässt
  • Erstellen Sie für jede potenzielle Schwachstelle einen Zero-Day-Angriffsgraphen und priorisieren Sie Anwendungen anhand der Risikobewertung
  • Verringern Sie die Exposition und ermöglichen Sie eine Risikominderung, indem Sie alle potenziellen Verkehrspfade nachverfolgen, problematische Routen identifizieren und empfohlene Anpassungen zur Umleitung des Zugriffs umsetzen.

Sicherheitsrichtlinien nutzen, um die Firewall-Konfiguration zu optimieren

Neue Computing-Modelle und Plattformen schaffen eine Komplexitätslücke, die Angreifern mehr Gelegenheiten bietet, ein Netzwerk zu kompromittieren. Die meisten Organisationen verlassen sich zum Schutz ihrer komplexen Netzwerke auf Scans, doch Scans allein genügen nicht. Organisationen müssen wissen, welche Expositionen erreichbar und zugänglich sind und unter welchen Bedingungen.

In Verbindung mit einer Risikoanalyse können Netzwerkrichtlinien Expositionen aufdecken, bevor sie ausgenutzt werden. Häufig gelingt es dieser Kombination jedoch nicht, das Netzwerk zu schützen, weil übermäßig freizügige und riskante Richtlinien tatsächlich Risiken in Netzwerkpfade einbringen.

Um keine Richtlinien mehr einzuführen, die Risiken erzeugen, und um Probleme zu beheben, bevor sie ausgenutzt werden können, setzen Sie ein Werkzeug ein, das den Firewall-Konfigurationsprozess optimiert, indem es Regeln bewertet und identifiziert, die Zugriff auf Schwachstellen erlauben, und aufzeigt, wie jedes Asset exponiert ist und wo es in der Firewall-Richtlinie zugänglich ist.

Fazit

  • Verknüpfen Sie Schwachstellen mit Netzwerkrichtlinien, um Expositionen aufzudecken, Netzwerkrisiken zu bewerten und Patches zu priorisieren
  • Kombinieren Sie Schwachstellen und Netzwerksicherheitsrichtlinien, um potenzielle Exploits zu identifizieren
  • Sehen Sie, wie jedes Asset exponiert und wie es zugänglich ist
  • Erhalten Sie eine vollständige Bewertung des Netzwerkrisikos
  • Führen Sie Angriffs- und Patch-Simulationen durch
  • Beheben Sie Expositionen nach der größten Auswirkung.

Schwachstellen sind nur ein Aspekt des Risikos

Hören Sie nicht auf, Schwachstellen zu bewerten und zu messen. Sie müssen wissen, wo sie sich befinden – aber Sie müssen auch wissen, was sie bedeuten, und das erfordert ein Verständnis ihres Kontexts. Sind sie erreichbar? Werden sie voraussichtlich die Aufmerksamkeit eines Angreifers auf sich ziehen? Sind sie den Aufwand eines Angreifers wert? Was ist nötig, um sie zu entschärfen, und ist das Ihren Aufwand wert?

FireMon unterstützt Sie dabei, Ihre Schwachstellen mit risikobasierten Produkten wie Risk Analyzer anzugehen. Risk Analyzer führt eine topologiebewusste Bewertung kritischer Faktoren durch, darunter Geräteregeln, Zugriffsrouting und NAT, und priorisiert Risiken anhand der Erreichbarkeit, des Werts der zugrunde liegenden Assets und bekannter Muster bestehender Angriffe. Durch die Anpassung von Geräteregeln zur Umleitung des Zugriffs lassen sich Risiken unmittelbar adressieren, Komplexität reduzieren und Zeit bei der Patch-Behebung einsparen.

Was Netzwerkschwachstelle wirklich bedeutet | FireMon