"Angriffe machen an Verwaltungsgrenzen nicht halt"
Cyberkriminelle haben bei einem Angriff auf IT-Systeme des Landes Berlin knapp 6 Terabyte Daten erbeutet und bieten Teile davon nun im Darknet an. Für Martin J. Krämer, CISO Advisor beim HRM-Anbieter KnowBe4, zeigt der Fall einige grundlegende Probleme in der IT- und Sicherheits-Strategie sowie den digitalen Prozessen der öffentlichen Hand auf, die dringenden Handlungsbedarf bedingen.
Rund 5,8 Terabyte Daten hat die Cybergruppe Rhysida bei ihrem Ransomware-Angriff auf das Netz der Berliner Landesverwaltung– genauer, die Bereiche der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen und der Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt – erbeutet. Knapp 1,2 Millionen unverschlüsselte Dateien, die unter anderem auch Informationen zu Beamten und Angestellten – wahrscheinlich auch zu Antragstellern – enthalten, hat sie mittlerweile über das Darknet zum Download angeboten.
Breiter Datenfundus für weitere Angriffe und Erpressungsversuche
Angreifer könnten diese massive Exfiltration, diese kompromittierten Daten, nun missbrauchen – etwa um Social Engineering-, Phishing- und Spear-Phishing-Angriffswellen zu starten. Über das Darknet steht ihnen nun nun ein gigantisches Reservoir an Daten – von internen Aktenzeichen und Dienstplänen, bis hin zu privaten Kontaktdaten und Bescheiden – zur Verfügung. Über dieses könnten sie Mitarbeiter und Bürger mit täuschend echten E-Mails, Nachrichten oder Anrufen kontaktieren, die rein äußerlich exakt an die real existierenden Verwaltungsvorgänge anknüpfen. Ihre wahrscheinlichen Ziele: der Abgriff weiterer Zugangsdaten, die Einschleusung weiterer Schadsoftware in staatliche Netzwerke und die Manipulation von Finanztransaktionen und Verwaltungsprozessen.
Ein Bedrohungsszenario, das sich keineswegs nur auf die Hauptstadt beschränken lässt: Ein Ransomware-Angriff wie in Berlin kann jederzeit auch den Bund, andere Bundesländer, Städte, Gemeinden und Kommunen treffen. Ist die IT-Landschaft der deutschen öffentlichen Hand doch vielerorts geprägt von historisch gewachsenen Verflechtungen, gemeinsamen Schnittstellen und ähnlichen Software-Infrastrukturen. Gelingt es Angreifern, bei einer Gebietskörperschaft erfolgreich Zugangsdaten oder interne Kommunikationsmuster zu erbeuten, können sie diese umgehend als Ausgangspunkt für Folgeangriffe auf Partnerbehörden auf kommunaler, Landes- oder auch Bundesebene nutzen. Phishing- und Social Engineering-Angriffe machen an Verwaltungsgrenzen nicht halt. Vielmehr setzen sie auf Vertrauensbeziehungen zwischen Institutionen, nutzen sie diese systematisch aus, um immer tiefer in die Systeme ihrer Opfer einzudringen.
Grundprobleme der IT-Sicherheit in der öffentlichen Hand
Dass es staatlichen Verwaltungsstrukturen extrem schwerfällt, eine effektive Sicherheitskultur gegen solche und ähnliche Angriffe aufzubauen, hängt mit trägen Entscheidungswegen, starr hierarchischen Denkweisen und dem Vorhandensein einer Fehlervermeidungskultur zusammen. Sie alle stehen einem agilen Risikomanagement im Wege. Hinzu kommt: Aufgaben der IT-Sicherheit werden in Ämtern häufig auf die IT-Abteilung abgeschoben – und nur auf diese – solche der Sicherheitskultur auf jährliche, starre Compliance-Pflichtschulungen reduziert. Zudem hemmen bürokratische Beschaffungsprozesse und Silodenken die schnelle Einführung moderner Schulungskonzepte. Wenn Mitarbeiter dann aus Angst vor Repressalien verdächtige Aktivitäten nicht schnell genug melden, wird der Faktor Mensch, werden Beamte und Angestellte, wird die gesamte digitale Belegschaft, zum schwächsten Glied der Verteidigungskette.
Um ihre digitale Belegschaft, um Behörden und Ämter wirksam vor Folgeangriffen zu schützen, sollten die Verantwortlichen jetzt an drei Punkten ansetzen. Erstens: Multifaktor-Authentifizierungen (MFA) flächendeckend erzwingen. Zweitens: ihre IT-Zugangsrechte auf Zero Trust und Least Privilege umstellen. Und drittens: ihre Sicherheitskultur grundlegend überarbeiten – in Richtung eines kontinuierlichen, verhaltensbasierten Security-Awareness-Trainings und realistischer Phishing-Simulationen, die ihre Mitarbeiter befähigen, Phishing- und Social Engineering-Angriffe rechtzeitig zu durchschauen und zu melden.
Nur wenn sie neben einer umfassenden Sicherheitsarchitektur auch über das erforderliche Sicherheitsbewusstsein verfügen, werden ihre Beamten und Angestellten in der Lage sein, verdächtigte Aktivitäten innerhalb der öffentlichen IT rechtzeitig aufzuspüren und zu melden und so den Staat vor einem Verlust der Kontrolle über seine digitale Infrastruktur zu bewahren.
Zum Autor:
Martin J. Krämer ist als CISO Advisor bei KnowBe4 tätig, einem Security-Anbieter im Bereich des Human Risk Management.
CRN-Newsletter beziehen und Archiv nutzen - kostenlos: Jetzt bei der CRN Community anmelden