Cybersecurity-Alarm-Müdigkeit bei IT-Sicherheitsoperationen im Gesundheitswesen

Stellen Sie sich vor, Sie hätten einen Job, bei dem Sie nichts weiter tun, als auf Ereignisse zu reagieren, für die es keine klare Lösung gibt. Während Sie versuchen, ein Problem zu lösen, tauchen 10 weitere auf, dann 20, und dann 30. Cybersecurity-Teams leben mit dieser Realität von zunehmendem Alarmaufkommen, Alarmmüdigkeit, Fehlalarmen und Hunderttausenden von tatsächlichen Bedrohungen, die in das Krankenhausnetzwerk eindringen.

Ein Jahrzehnt nach einem wichtigen Artikel der AACN Advanced Critical Care ist die Alarmmüdigkeit nach wie vor ein Thema für Forscher, Kliniker und Organisationen.

„Das führt zu verpassten Alarmen, medizinischen Fehlern, die zum Tod von Patienten führen, zu erhöhter Arbeitsbelastung, Burnout, sinkender Arbeitszufriedenheit und behindert die Genesung von Patienten.“

Erleben Sie eine Zunahme von Cyberangriffen auf Ihre medizinischen Aufzeichnungen und andere Datenquellen?

Lernen Sie mit dem NovaMDR-Angebot des ForeNova-Teams einen neuen Ansatz für die Cybersicherheit und einen besseren Weg kennen, mit der überwältigenden Menge an übermäßigen Warnungen umzugehen!

Klicken Sie hier, um noch heute eine Demo mit dem Team von ForeNova zu vereinbaren.

Wie hat sich die Alert Fatigue auf das Gesundheitswesen ausgewirkt?

Angesichts der Zunahme von Cyberangriffen und deren Auswirkungen auf die SecOps-Ressourcen wissen Hacker, dass es nur eine Frage der Zeit ist, bis ihre Angriffsvektoren ihre Ziele innerhalb eines Gesundheitsnetzwerks finden. Hacker, wie auch Krankenhäuser und medizinische Dienstleister, investieren weiterhin in KI und ML, um die Geschwindigkeit und Komplexität ihrer Angriffe zu erhöhen.

Gesundheitsdienstleister, die sich mit Investitionen in KI-Defensiv-Tools, zusätzlichen Schulungen und der Einstellung von SecOps-Talenten, einschließlich qualifizierter Sicherheitsanalysten, zurückhalten, setzen ihre Anwendungen, Krankenakten und alle IP-fähigen medizinischen Geräte schnell internen und externen Hackern aus.

Im Gesundheitswesen zum Beispiel hat sich die Zahl der Cyberangriffe und böswilligen Aktivitäten schnell verdreifacht, sobald ein medizinischer Anbieter von Papier auf elektronische Krankenakten(EMR) umgestiegen ist.

Diese Zunahme von Angriffsvektoren in Kombination mit dem Mangel an personellen Ressourcen und aktualisierten Tools, die auf künstlicher Intelligenz (KI) und maschinellem Lernen (ML) basieren, schuf eine unhaltbare Arbeitsumgebung für SecOps-Ingenieure und andere Mitglieder der Organisation. Die Ermüdung der Mitarbeiter im Gesundheitswesen hält an.

Dieses ständige Aufholspiel wurde zur interessanten Realität, mit der sich Sicherheitsingenieure täglich auseinandersetzen müssen. Sie versuchen, echte Bedrohungen zu beseitigen, während sie gleichzeitig mit immer mehr Sicherheitswarnungen zu kämpfen haben, die sich als Fehlalarme herausstellen. Die Geschwindigkeit und das schiere Volumen von Cyberangriffen nehmen täglich in jedem Marktsektor zu, einschließlich Gesundheitswesen, Finanzwesen und Regierung. Alarme mit hoher Priorität vermischen sich mit Alarmen auf niedriger Ebene, da immer mehr ältere Sicherheitssysteme die neuen Alarme nicht verstehen können, einschließlich der Malware-Aktivitäten der nächsten Generation.

Hacker nutzen die KI, um ihre verschiedenen Angriffsvektoren schnell anzupassen, ihre Ziele zu ändern und das Angriffsvolumen innerhalb von Sekunden zu erhöhen.

KI-Defensiv-Tools sind unerlässlich, um KI-Offensiv-Tools zu stoppen, die von Hackern eingesetzt werden.

Auswirkungen von Alert Fatigue auf den Schutz von Patientendaten

Eine Studie aus dem Jahr 2023 ergab, dass sich 62 % der IT-Mitarbeiter im Gesundheitswesen nicht auf die zunehmenden Cybersecurity-Bedrohungen vorbereitet fühlen.

Wenn Sie mit den KI-gestützten Cyberangriffen auf Gesundheitssysteme nicht Schritt halten, führt dies zu Datenschutzverletzungen, Kontoübernahmen und sogar zur Abschaltung wichtiger Geräte in der Notaufnahme. Die zunehmende Zahl von Sicherheitsvorfällen ist nur ein Teil des Problems. Die Ermüdung durch Benachrichtigungen, die Anpassung der Alarmschwellen und die allgemeine psychische Gesundheit werden zu noch größeren Herausforderungen für Gesundheitsdienstleister.

Warum sind Gesundheitsdienstleister ein bevorzugtes Ziel für Hacker?

EHRs sind für Cyberkriminelle wertvoll, da sie medizinische Aufzeichnungen, Diagnosen und Abrechnungsinformationen enthalten. Die durchschnittlichen Kosten einer Datenpanne belaufen sich auf 10,93 Millionen Dollar, womit das Gesundheitswesen die am stärksten betroffene Branche ist.

„Berichte zeigen, dass der Wert einer Gesundheitsakte bis zu 1.000 Dollar betragen kann, während im Dark Web eine Kreditkartennummer 5 Dollar und eine Sozialversicherungsnummer 1 Dollar wert ist.“

Ransomware ist weiterhin ein wichtiger Angriffsvektor

„Ransomware ist eine erhebliche Bedrohung für das Gesundheitswesen und macht laut ENISA 54% der Cybervorfälle aus.

Alarmingly, nearly half led to data breaches, like the Vice Society attack on the Parisian maternity hospital Pierre Rouquès—Les Bluets. After the hospital refused to pay the ransom, the Vice Society released 150 GB of patient data on the dark web.

Was sind die wichtigsten Cyberangriffe auf das Gesundheitswesen in Deutschland im Jahr 2024?

Wie andere in der EU waren auch deutsche Gesundheitsdienstleister im Jahr 2024 mit einer beträchtlichen Anzahl von Cyberangriffen konfrontiert. Diese Angriffe konzentrieren sich auf mehrere Angriffsvektoren, darunter Phishing, was zu Ransomware-Malware führt, Angriffe auf Internet-of-Things (IoT)-Geräte und die Datenexfiltration aus EMR-Systemen.

Da die Medizinbranche weiterhin in die digitale Transformation, einschließlich Cloud-basierter Anwendungen, investiert, wird sich die Müdigkeit wahrscheinlich auf ihre SecOps-Ressourcen auswirken.

Bezirkskrankenhaus Mittelfranken

Das Bezirkskrankenhaus Mittelfranken ist eines von vielen Opfern von Hackerangriffen. In den letzten Monaten haben die Angriffe auf Krankenhäuser besonders zugenommen.

Unbekannte haben sich Zugang zu den IT-Systemen des Bezirkskrankenhauses Mittelfranken verschafft und Daten verschlüsselt. Der Zeitplan für die Wiederherstellung der Systeme nach dem Angriff ist ungewiss. Als Vorsichtsmaßnahme wurden alle Systeme abgeschaltet. Die Krankenhausleitung informierte umgehend die zuständigen Behörden, darunter die Polizei und die Datenschutzbeauftragten.

Wertach-Kliniken in Bobingen und Schwabmünchen

„Dem Bericht zufolge schränkte der Ausfall der Serversysteme den Betrieb der Klinik stark ein und zwang sie, auf eine analoge Notfallstruktur auszuweichen. Die Klinik hat geplante Operationen abgesagt, und weitere Absagen sind möglich.“

Ein Hackerangriff richtete sich gegen die Kurparkklinik in Reinhardshausen.

Hacker haben das zentrale Datensystem der Klinik Kurpark angegriffen. Die Klinik ist dabei, das Problem zu lösen und eine transparente Kommunikation mit den Betroffenen zu führen.

Die Strafverfolgungsbehörden meldeten, dass eine urologische Nachsorgeklinik „am 27. August von Cyberkriminellen angegriffen“ wurde, wodurch die zentralen IT-Systeme gestört wurden. Die Techniker isolierten, überprüften und sicherten die Systeme schnell und ergriffen sofort Maßnahmen zur Eindämmung des Vorfalls.

KI und ML für die SecOps-Automatisierung im Gesundheitswesen ermöglichen

Alarmmüdigkeit beeinträchtigte weiterhin die traditionellen SecOps im Gesundheitswesen, was zu Zweigen der Cybersicherheit führte. Je mehr das Gesundheitswesen in KI-SecOps investiert, desto bedeutender sind die positiven Auswirkungen, die sie haben, indem sie die Alarmmüdigkeit verringern und gleichzeitig mehr aktive Angriffe abwehren.

AI SecOps umfasst mehrere Säulen, darunter:

KI-gestützte Erkennung von Bedrohungen

Die KI-gestützte Erkennung von Bedrohungen stützt sich auf Algorithmen des maschinellen Lernens, um den Netzwerkverkehr, das Benutzerverhalten und Bedrohungsdaten zu analysieren. Diese Fähigkeit ermöglicht es der KI, zu lernen und zwischen normalen und anormalen Aktivitäten zu unterscheiden, wodurch die Genauigkeit von Bedrohungswarnungen verbessert und Anomalien früher erkannt werden, um das Risiko von Sicherheitsverletzungen zu verringern.

Automatisierte Reaktion auf Vorfälle

Die automatisierte Reaktion auf Vorfälle ermöglicht es KI-Systemen, vordefinierte Playbooks auszuführen, um Bedrohungen einzudämmen. So kann KI beispielsweise infizierte Geräte unter Quarantäne stellen oder bösartige IP-Adressen sofort nach der Erkennung blockieren. Dieses schnelle Handeln hilft, die Ausbreitung von Malware einzudämmen und den Schaden am System zu minimieren.

Automatisierung von Routineaufgaben

KI rationalisiert routinemäßige Sicherheitsaufgaben durch die Automatisierung von Patch-Management, Malware-Scans und Netzwerküberwachung. Dieser Prozess ermöglicht es menschlichen Experten, sich auf komplexe Probleme zu konzentrieren und gleichzeitig die konsistente Anwendung grundlegender Sicherheitsmaßnahmen zu gewährleisten, wodurch das Risiko menschlicher Fehler verringert wird.

Verstärkte Schulung des Sicherheitsbewusstseins für die Benutzergemeinschaft

Mitarbeiter des Gesundheitswesens verwenden häufig E-Mails und Patientenportalanwendungen. Die Ausweitung des Zugangs zu Cybersecurity-Schulungen wird ihnen helfen, sich dieser Angriffe bewusster zu werden und ihre Auswirkungen auf das Gesundheitssystem zu verstehen, indem sie ein Sicherheitsbewusstsein entwickeln und Angriffssimulationen durchführen.

Tatsache: Am wichtigsten ist, dass das Verhindern von mehr Angriffen auf der Benutzerebene die Anzahl der Alarme reduziert, die SecOps-Teams bearbeiten müssen.

Die Zukunft der Cybersicherheit im Gesundheitswesen im Jahr 2025

Das Jahr 2025 wird für das Gesundheitswesen weit mehr sein als nur KI-gestützte neue Cybersicherheits-Tools. Neue US- und EU-Vorschriften zur Einhaltung von Gesetzen werden die Gesundheitsbranche tiefgreifend beeinflussen.

Die US-Gesetzgeber haben zwei Gesetzesentwürfe eingebracht, den Healthcare Cybersecurity Act of 2024 und den HISAA, um den Schutz sensibler Gesundheitsdaten zu verbessern. Sie bleiben jedoch im Gesetzgebungsverfahren stecken und sind noch kein Gesetz.

Fokussierung auf das Gesundheitswesen

Gesundheitsdienstleister wollen die Ergebnisse für die Patienten verbessern. Die zunehmende Komplexität der Cybersicherheit lenkt jedoch den Fokus und die Ressourcen ab. Die Auslagerung von Cybersicherheitsfunktionen ermöglicht es Unternehmen, der Pflege Priorität einzuräumen und gleichzeitig die Sicherheit ihrer Systeme zu gewährleisten.

Im Jahr 2025 hängen der Schutz und der Erfolg der Cybersicherheit im Gesundheitswesen von der Nutzung der richtigen Partnerschaften, Technologien und Strategien ab, um das Wesentliche zu schützen.

Was ist die Rolle von Managed Detection and Response (MDR)?

KI-SecOps-Tools werden zwar immer leistungsfähiger und effektiver für das Gesundheitswesen, aber sie konfigurieren sich nicht von selbst und sind auch keine „Plug-and-Play-and-Forget“-Lösung.

Healthcare struggling with access to financial capital and SecOps engineering talent look to MDR providers like ForeNova to help.

Warum ForeNova auswählen?

MDR-Anbieter wie ForeNova haben Erfahrung mit KI-Tools, Zugang zu globalen technischen Talenten und einen bewährten proaktiven Ansatz, der mit den Anforderungen des Gesundheitswesens und den Compliance-Vorgaben übereinstimmt.

The cost is significant for healthcare providers looking to leverage NovaMDR by ForeNova. The ForeNova team understands the financial challenges more healthcare providers face in Germany and continues to develop cost-saving licensing and service models embedded within the NovaMDR offering.

NovaMDR von ForeNova hilft Unternehmen, alte Sicherheitsgeräte auszumustern, ihre Cybersicherheitslage zu verbessern, die Notwendigkeit der Einstellung zusätzlicher Mitarbeiter zu verringern und die Sicherheitsreaktion insgesamt zu verbessern.

Stopping cyberattacks begins with partnering with an MDR provider like ForeNova, which understands the landscape facing German healthcare SecOps engineers experiencing alert fatigue.

Click here to schedule your free demo of NovaMDR today!

Ein tiefer Einblick in Advanced Persistent Threats (APT)

Möglicherweise haben Sie schon einmal etwas von Advanced Persistent Threats (APT) gehört, z. B. im Zusammenhang mit dem Angriff auf die Lieferkette von SolarWinds. Was aber sind fortgeschrittene anhaltende Bedrohungen? Wie unterscheiden sie sich von anderen Cyberangriffen?

Continue reading „Ein tiefer Einblick in Advanced Persistent Threats (APT)“

Was ist SecOps (Security Operations)?

DevOps – eine Methodik, die Entwicklung (Dev) und Betrieb (Ops) zusammenführt – hat die Softwareentwicklung zum Besseren verändert. Softwareteams, die den DevOps-Ansatz verfolgen, können ihre Prioritäten koordinieren und miteinander kommunizieren, um qualitativ hochwertige Arbeit zu leisten und die Markteinführung zu beschleunigen. 

Die Sicherheit war kein Schwerpunkt der DevOps-Idee. Aber da sich die Cyberbedrohungslandschaft zunehmend ausweitet und Cyberangriffe und Datenschutzverletzungen immer häufiger vorkommen, beziehen Softwareteams Sicherheitsaspekte inzwischen auch ihr DevOps-Ökosystem mit ein. SecOps ist ein neuer Ansatz der Softwareentwicklung, bei dem Sicherheits- und Betriebsteams zusammenarbeiten, um zu gewährleisten, dass die Sicherheit in den gesamten Lebenszyklus der Softwareentwicklung (SDLC) berücksichtigt wird. Der Ansatz „operationalisiert“ die Sicherheit, um die Softwareumgebung zu stärken, damit Unternehmen sowohl ihre Anwendungssicherheit als auch ihre Leistungsziele zu erreichen. 

Was sind SecOps?

SecOps hat sich zum Teil als Folge der erheblichen Vorteile von DevOps entwickelt. Wie DevOps vereint auch SecOps zwei bisher getrennte Prozesse. Während DevOps die Entwicklung mit dem Betrieb verbindet, verbindet SecOps die Sicherheit mit dem Betrieb. 

SecOps fördert die Zusammenarbeit zwischen diesen Teams während des gesamten SDLC. Ihr übergeordnetes Ziel ist es, ein sicherheitsbewusstes Team zusammen zu stellen und sicherzustellen, dass die Anwendungssicherheit nicht zugunsten von Entwicklungszeiten, Betriebszeit oder Leistung geopfert wird.  

So funktioniert SecOps 

Das Ziel von SecOps ist durch die Vereinigung von der Sicherheit mit dem Betrieb, Schwachstellen zu beseitigen und Risiken zu verringern und gleichzeitig die Flexibilität des Unternehmens beizubehalten. Um über diese Zusammenarbeit zu informieren und sicherzustellen, nutzt SecOps die Prozesse, Tools, Praktiken und das Personal des Security Operations Center (SOC). 

Viele Unternehmen richten ein spezielles SOC ein, in dem die Teammitglieder zusammenarbeiten: 

  • Überwachung der gesamten IT-Umgebung, einschließlich lokaler Anlagen und der Cloud-Infrastruktur 
  • Sammeln von Bedrohungsdaten, d.h. evidenzbasiertes und kontextbezogenes Wissen über mögliche Bedrohungen und die Bedrohungswerkzeuge, Ziele, Motive und das Angriffsverhalten der Angreifer 
  • Implementierung von Maßnahmen, um schädlichen Auswirkungen eines Sicherheitsvorfalls zu minimieren
  • Durchführung digitaler Forensik, um die Ursache eines Vorfalls zu finden, die Cyberabwehr des Unternehmens zu stärken und einen wiederholten Angriff zu verhindern

Das Ziel von SecOps ist es, Sicherheitsmaßnahmen frühzeitig und in jeder Phase des SDLC einzuführen, indem wichtige Sicherheitsaufgaben automatisiert werden. Dadurch können stärkere Sicherheitspraktiken entwickelt werden und alle SDLC-Prozesse von Anfang bis Ende sicher und geschützt ablaufen. Mit dem SecOps-Ansatz wird bei allen am SDLC beteiligten Personen eine sicherheitsorientierte Denkweise eingeführt. Der Grundgedanke ist, die Sicherheit bereits zu Beginn des SDLC zu berücksichtigen und nicht erst später während der Tests oder kurz vor der Freigabe. Ein „Big Bang“-Testansatz führt oft dazu, dass Schwachstellen nicht behoben werden und das Risiko eines Angriffs oder einer Sicherheitsverletzung steigt. Im Gegensatz dazu konzentriert sich SecOps auf die frühzeitige Erkennung, Priorisierung und Behebung von Schwachstellen. Aus diesem Grund warten die Teams nicht damit, das gesamte Programm auf einmal zu testen. Stattdessen überprüfen sie regelmäßig kleinere Arbeitseinheiten und beheben Probleme sofort – oft mit Hilfe von automatisierten Tools und Prozessen. 

Warum Unternehmen SecOps brauchen  

Bevor es SecOps gab, waren Sicherheit und Betrieb getrennt und sie haben entweder gar nicht oder nur wenig miteinander kommuniziert und zusammen gearbeitet. Das Entwicklungsteam erstellte die Systeme, das Betriebsteam betrieb und wartete sie, und das Sicherheitsteam sicherte sie ab. Dieser isolierte Ansatz hat sich in der Vergangenheit bewahrt, weil die Entwicklungszyklen länger waren, die Märkte weniger dynamisch und die Kunden weniger anspruchsvoll waren. Vor allem gab es kaum Sicherheitsbedenken. Die Zeiten haben sich jedoch geändert, sodass dieser veraltete Ansatz nicht mehr funktioniert. 

Heutzutage gehören Cyber Vorfälle zu den größten Sorgen globaler Unternehmen, 44% der Unternehmen machen sich mehr Sorgen über mögliche Cybersecurity Angriffe als über Unterbrechungen des betrieblichen Ablaufs (42%) oder Naturkatastrophen (25%). Zudem können Cyber Kriminelle erfolgreich in 93% der Unternehmensnetwerke eindringen, um Zugriff zu internen  Netzwerk Ressourcen zu erlangen. Diese Tatsachen zeigen, dass Unternehmen Sicherheit nicht länger als „nachträglichen“ Bestandteil des SDLC-Prozesses zu betrachten können. 

Wenn man mit der Durchführung von Sicherheitstests viel später im SDLC wartet, entstehen Sicherheitslücken, die das Unternehmen anfällig für alle Arten von Cyberangriffen machen. Entwicklungsteams müssen diese Lücken schließen, um das Unternehmen zu schützen. Dies erfordert jedoch Zeit und dadurch verlängern sich wiederum die Veröffentlichungszyklen und die Markteinführung verzögert sich. Einige prüfen die Schwachstellen nicht und veröffentlichen die Anwendung so, wie sie ist, um die Zeit bis zur Markteinführung zu verkürzen. Dies führt jedoch zu einem unsicheren Produkt, das Kunden und dem Ruf des Unternehmens schaden kann. 

Ein kombiniertes Sec+Ops-Team kann die Sicherheit in jeder Phase des SDLC überwachen und sicherstellen, dass das Endprodukt sicher ist. Der SecOps-Ansatz gewährleistet auch eine schnellere und proaktivere Sicherheitsreaktion und schützt so die Anwendung, das Unternehmen und seine Kunden. 

Aus all diesen Gründen sollten alle modernen Unternehmen die Einführung von SecOps in Betracht ziehen. 

Die Vorteile von SecOps 

Durch die Beseitigung der Silos zwischen dem Betriebs- und dem Sicherheitsteam und durch die Einrichtung eines speziellen SOC, SecOps: 

  • Sichere Technologie- und Entwicklungsumgebungen 
  • Macht Sicherheitslücken schnell sichtbar
  • Teamübergreifende Zusammenarbeit: Sicherheitsrelevante Probleme können damit schnell gelöst werden
  • Weniger Konfigurationsfehler und weniger Unterbrechungen der Anwendung, da  Codeänderungen mit Bereitstellungsregeln miteinander verknüpft werden
  • Informiert über Risikomanagement-Prozesse und trägt zur Stärkung der Unternehmenssicherheit bei

Durch SecOps wird die Sicherheit als auch den Betrieb optimiert, um ein Gleichgewicht zwischen Anwendungssicherheit, Leistung, Zuverlässigkeit und Integrität herzustellen. Dadurch wird der Betrieb effizienter und die Anzahl an Ausfallzeiten sowie Konformitätsfehler geringer. Somit wird eine sicherere Entwicklungsumgebung und einer verbesserten Erfahrung der User geschaffen. 


Mit einem SecOps-Ansatz können Teams die Sicherheit von Anfang an in die Entwicklungsumgebung integrieren und so sicherstellen, dass das Endprodukt frei von den meisten – und wenn möglich allen – Schwachstellen ist. Außerdem können sie Sicherheitsrichtlinien proaktiv überprüfen und anwenden, um Sicherheitsvorfälle zu verhindern und Probleme schnell zu beheben. Darüber hinaus können diese Richtlinien als „policies-as-code“ definiert und automatisch und global auf jede IT-Ressource angewendet werden. Dieser Ansatz schützt das Unternehmen kontinuierlich vor Bedrohungen und trägt gleichzeitig dazu bei, das Innovationstempo beizubehalten. 

SecOps verbessert die Kommunikation und den Informationsaustausch zwischen den Teams, so dass sie besser erkennen können, ob Schwachstellen vorhanden sind, Abhilfemaßnahmen in Echtzeit umsetzen können und anschließend auf Zwischenfälle reagieren können. Zudem wird die IT-Hygiene insgesamt verbessert. Außerdem können SecOps auch viele Sicherheitsprozesse automatisieren, um die Teams zu entlasten und gleichzeitig die Entwicklungsumgebung sicherer zu gestalten.

Schlüsselrollen in einem SecOps-Team 

Bei SecOps sind die Sicherheitsabläufe in den gesamten SDLC des Unternehmens integriert.
Außerdem ist Jede/r  für die Sicherheit verantwortlich, nicht nur das Sicherheitsteam. Jeder, der im SDLC eine Rolle spielt, ist in SecOps eingebunden und arbeitet bei jedem Schritt mit, um Schwachstellen so früh wie möglich zu finden und zu beheben. 

Mehrere spezielle Rollen helfen bei der Umsetzung der SecOps-Prinzipien und helfen bei der Umsetzung von SecOps in Unternehmen. Diese Funktionen sind:

  • SOC Manager 
  • Security Engineer 
  • Security Analyst 
  • Incident Responder 
  • Security Investigator 

Bewährte Praktiken zur Implementierung von SecOps 

Wie bereits erwähnt, wurde beim traditionellen Entwicklungsansatz nicht viel Wert auf die Sicherheit gelegt, da die Teams nur dann darüber nachdachten, wenn sie ein Problem entdeckten. Im Gegensatz dazu ist die Sicherheit bei SecOps in den SDLC integriert und schützt zuverlässig vor Cyber-Bedrohungen. Da SecOps eine so wichtige Rolle im SDLC spielt, ist es hilfreich, diese Best Practices bei der Integration dieses Ansatzes zu berücksichtigen: 

Definieren des SecOps-Bereichs 

Unternehmen sollten ihre Sicherheitsanforderungen und bestehenden Sicherheitslücken bewerten, um festzustellen, welche Funktionen in den Anwendungsbereich der SecOps fallen. Das Scoping ist nützlich, um Prioritäten zu setzen und festzustellen, ob bestimmte Sicherheitsaufgaben an ein externes Team oder Unternehmen ausgelagert werden können. 

SecOps-Schulungen anbieten

Effektive SecOps erfordern ein sachkundiges und qualifiziertes SecOps-Team, als ein einheitliches Team arbeiten kann und dessen Erfolg greifbar gemacht werden kann. Und dafür sind Schulungen unerlässlich. Für die Vermittlung dieser Schulungen kann das Unternehmen entweder externe Teams engagieren und Kurse von Dritten in Anspruch nehmen oder eigene SecOps-Kurse entwickeln. 

In SecOps-Tools investieren 

Die richtigen Arten von Sicherheitstools sind entscheidend für den Erfolg von SecOps. Diese Werkzeuge schützen die Organisation und stellen sicher, dass das SDLC reibungslos und sicher läuft. 

Durchführung von Übungen des roten und des blauen Teams 

Threat Intelligence ist ein wichtiger Bestandteil von SecOps. Die Fähigkeiten des SOC-Teams im Bereich der Bedrohungsanalyse können durch Übungen des roten und des blauen Team verbessert werden. Wenn diese Teams dann noch mit dem richtigen Werkzeugen ausgestattet sind, können sie das Unternehmen umfassend schützen. 

Die Herausforderungen von SecOps

Da Sicherheitsrisiken immens zugenommen haben und Unternehmen gezwungen sind, in einer komplexen Bedrohungslandschaft zu operieren, bietet SecOps zahlreiche Vorteile für Unternehmen jeder Größe. Und doch versäumen es viele, diese Methodik zu implementieren, um die Sicherheit während des gesamten SDLC zu erhöhen. Der Grund dafür ist, dass SecOps leider gewisse Herausforderungen mit sich bringt. Zum Glück können Unternehmen diese Herausforderungen mit automatisierten und hochmodernen Tools und Lösungen wie ForeNova NovaCommand und Managed Detection and Response meistern.

Ausbreitung hochentwickelter Cyber-Gangs 

Laut einer aktuellen Studie mit 500 CISOs und anderen Leitern im Security Bereich, gab die Mehrheit aller SecOps-Spezialisten an, dass Ransomware die größte Bedrohung für ihr Unternehmen darstellt. Dieses Ergebnis ist nicht überraschend, da 85 % von ihnen in den letzten 5 Jahren von einem Ransomware-Angriff betroffen waren und 98 % dieser Angriffe zu Betriebsausfällen, Datenverlusten und kostspieligen Geldstrafen führten. 

Neben den Ransomware-Banden machen sich viele Unternehmen auch Sorgen über Phishing, Social Engineering, Datenexfiltration und Angriffe auf die Lieferkette. All diese Bedrohungen in Kombination mit mehreren aufsehenerregenden Angriffen im Jahr 2021 gehören zu den größten Herausforderungen für SecOps-Teams. 

Fachkräftemangel

Unternehmen brauchen dringend erfahrenes SecOps Personal, um die zunehmenden, immer komplexer werdenden Sicherheitsbedrohungen abwehren zu können. Doch genau das schaffen viele Unternehmen nicht. Es besteht ein enormer Mangel an qualifiziertem Cybersicherheitspersonal, insbesondere in den Bereichen Endpunktsicherheit, Datensicherheit und Netzwerksicherheit. 

Außerdem ist die Fluktuationsrate bei den SecOps aufgrund der geringen Arbeitszufriedenheit und des hohen Burnouts sehr hoch. Durch diese Probleme und dem daraus resultierenden, ernsthaften Mangel an erfahrenen Personal, können reale Sicherheitsbedrohungen und Schwachstellen nicht ausreichend analysiert werden. Solche Engpässe hindern Unternehmen daran, Sicherheitsoperationen effektiv durchzuführen. In einer  SANS Umfrage aus dem Jahr 2021 gaben 61 % der Befragten an, dass der Mangel an Fachkräften ihr größtes SecOps-Problem ist. Durch diese Engpässe können Unternehmen Sicherheitsoperationen nicht effektiv durchgeführen. 

Komplexe hybride Umgebungen 

Moderne IT Umgebungen von Unternehmen sind nicht länger durch Perimeter-Firewalls und On-Premise Ressourcen eng definiert. Stattdessen verfügen viele Unternehmen heute über hybride Umgebungen, die sowohl lokale als auch Cloud-basierte Ressourcen sowie Remote-Mitarbeiter, mobile Geräte und sogar Schatten-IT umfassen. 

Diese neuartigen Entwicklungen stellen Unternehmen weltweit vor zahlreiche Sicherheitsherausforderungen. Zum einen muss das Sicherheitspersonal darüber nachdenken, wie es sowohl lokale als auch Ressourcen in der Cloud schützen kann. Sie müssen auch die User schützen, von denen viele von außerhalb des Sicherheitsbereichs der Unternehmens arbeiten. Alle diese Faktoren sind leichter gesagt als getan. 

Fehlende Automatisierung 

Wenn die IT Infrastruktur größer und komplexer wird, wird es gleichzeitig schwieriger die Unternehmenssicherheit manuell abzusichern. Die Überprüfung und die Bearbeitung von Warnmeldungen, die von Sicherheitstools wie SIEM-Plattformen ausgelöst wurden, gehört zu dieser Absicherung. Alle scheinbar einfachen Aufgaben sind für die Durchführung von Cybersicherheitsmaßnahmen unerlässlich. 

Automatisierte Lösungen können die Anzahl an manuellen Aufgaben verringern und die Effektivität von SecOps erhöhen. Mit guten, automatisierten Tools können SecOps-Teams auch mit großen Mengen an Ereignissen und Protokolleinträgen, die von überwachten Systemen erzeugt werden, Schritt halten. Diese Tools können ihnen zudem helfen, Warnungen zu sortieren und entsprechend zu handeln, um Bedrohungen abzuwehren und das Unternehmen kontinuierlich zu schützen. 

Bewältigung dieser Herausforderungen mit der NovaCommand Security Plattform und Managed Detection and Response (MDR) 

ForeNovas NovaCommand und MDR sind zwei leistungsfähige Möglichkeiten zur Überwindung von SecOps-Einschränkungen und zur Erzielung von SecOps-Vorteilen. NovaCommand kompensiert beschränkte Ressourcen von Unternehmen und reduziert die Arbeitsbelastung für SecOps-Teams. Diese einheitliche Sicherheitsplattform bietet eine RESTful API, mit der SecOps-Spezialisten effektive Playbooks erstellen und automatisch auf Bedrohungen reagieren können. 

Unterstützt von Tausenden von Netzwerksignalen und über 800 KI-Modellen überwacht NovaCommand Bedrohungen – auch versteckte – im gesamten Netzwerk. Darüber hinaus werden die Datenerfassung und -verarbeitung automatisiert, und Warnmeldungen werden innerhalb von Minuten oder Stunden statt Tagen bearbeitet. Es lässt sich auch in bestehende Lösungen integrieren, um nahtlose SecOps zu gewährleisten. Damit bietet NovaCommand einen umfassenden und kontinuierlichen Schutz für alle Arten von Organisationen. 

Organisationen, die nicht über die Ressourcen oder Mittel verfügen, um eine formelle SecOps-Funktion einzurichten, können auch von den Vorteilen des ForeNova’s Managed Detection and Response Services profitieren. MDR setzt erstklassige Sicherheitstechnologien und -experten ein, um eine kontinuierliche Überwachung von Unternehmensendpunkten, Netzwerken, Cloud und Identitäten rund um die Uhr zu gewährleisten. 

  • Es erkennt und reagiert sogar auf versteckte und hoch komplexe Cyberangriffe, während es gleichzeitig die Arbeitsbelastung der IT-Teams verringert und den Mangel an Fachkenntnissen im Unternehmen ausgleicht. Unternehmen, die ForeNova MDR einsetzen, können ihre Sicherheitsabläufe stärken und ihre Assets vor einer sich ständig erweiternden Bedrohungslandschaft schützen. 

Wichtige SecOps Tools 

Ein „mehrschichtiger“ Sicherheitsansatz ist für den Erfolg von SecOps unerlässlich. Zusätzlich zu den Standard-Perimeter-Verteidigungssystemen wie Firewalls und VPNs benötigen die heutigen SecOps-geführten Unternehmen auch ausgefeiltere Tools, um die Verteidigung zu verstärken, Ressourcen zu schützen und proaktiv auf Cyber-Bedrohungen und Risiken zu reagieren.

Dazu gehören: 

  • DNS Security Plattformen um zu verhindern, dass Angreifer die DNS des Unternehmens auszunutzen, um Unternehmensressourcen zu kompromittieren und Daten zu exfiltrieren oder darauf zuzugreifen 
  • Anti-Phishing Tools zur Analyse und Entschärfung von E-Mail-basierten Bedrohungen 
  • Plattformen zur Datenerfassung um sensible Daten zu entdecken und zu sichern 
  • Network Detection and Response (NDR) um den typischen Netzwerkverkehr auf verdächtige Verhaltensweisen zu analysieren und zur Erkennung und Reaktion auf Bedrohungen im Netzwerk durch maschinelles Lernen und durch Datenanalysen
  • Tools zur Erfassung und Speicherung von Paketen um Datenpakete zu analysieren und das gesamte Ausmaßes eines Cyberangriffs oder einer Datenverletzung zu untersuchen
  • Netzwerkerkennung und -reaktion (Network Detection and Response, NDR) sollten neben SIEM-Plattformen (Security Information and Event Management) und EDR-Tools (Endpoint Detection and Response) ebenfalls ein Schlüsselelement des mehrschichtigen Sicherheitsansatzes in SecOps sein. Dadurch können Sicherheitsteams Bedrohungen nach einer ersten Kompromittierung, aber noch vor einem Einbruch, erkennen und beseitigen und so die Abwehr des Unternehmens – auch gegen fortgeschrittene Bedrohungen – stärken.

Unternehmen haben auch die Möglichkeit Sicherheitsrichtlinien als Code zu implementieren, um ihre Assets vor Bedrohungen zu schützen. Außerdem sollten sie Tools einführen, die die Verfolgung von Sicherheitsvorfällen standardisieren und die automatische Identifizierung, Priorisierung und Behebung von Vorfällen über eine einzige zentrale Plattform unterstützen. 

Automatisierte Tools sind ein entscheidendes Element eines SecOps-Programms. Durch die Automatisierung werden menschliche Analysten von manuellen Aufgaben entlastet und können sich stattdessen auf wichtige SecOps-Strategien konzentrieren. Zudem können sie dadurch verschiedene Arten von Bedrohungen priorisieren und die bestmöglichen Abhilfestrategien für bestehende und neue Risiken umsetzen. 

Zumindest sollte ein SecOps-Programm automatisierte Tools für die folgenden Punkte erhalten: 

  • Erkennung, Reaktion und Analyse von Zwischenfällen 
  • Analyse der Landschaft  
  • Gamifizierung von Sicherheitsschulungen 

Fazit

SecOps hat sich schnell zu einer wichtigen SDLC-Praxis in allen Arten von Unternehmen entwickelt. In den kommenden Jahren werden sich Unternehmen verstärkt auf das proaktive Threat Hunting konzentrieren, Erfolgsmetriken für ihre SOCs entwickeln sowie KI und maschinelles Lernen als Grundlage für ihre SecOps-Strategien nutzen. Sicherheits- und Betriebsteams werden diese Funktionen nutzen, um sich optimal untereinander abzustimmen und ihren Kunden sicherere Lösungen zu bieten. 

Was sind Angriffe auf Lieferketten (Suppy Chain Angriffe)?

Im Dezember 2020 wurde bekannt, dass der amerikanische Softwareentwickler SolarWinds Opfer eines schweren Cyberangriffs wurde. Der Angreifer installierte eine Hintertür in den Software-Updates seiner Orion-Plattform. Durch diese Hintertür erlangten die Angreifer einen direkten Zugang zu den Computer Netzwerken von 18.000 Orion Kunden. Dazu gehören die höchsten Ränge der US-Regierung und einige der größten Unternehmen der Welt.

“Aus softwaretechnischer Sicht kann man wohl mit Fug und Recht behaupten, dass dies der größte und raffinierteste Angriff ist, den die Welt je gesehen hat.“

Microsoft Präsident Brad Smith.

Der SolarWinds Vorfall ist ein Beispiel für einen schnell wachsende und gefährliche Art von Cyber Attacken, bekannt unter dem Begriff Supply Chain Angriffe oder Angriffe auf die Lieferkette.

Was sind Angriffe auf die Lieferkette?

Ein Angriff auf die Lieferkette ist ein Cyberangriff, bei dem sich ein Bedrohungsakteur illegal Zugang zum Computernetzwerk eines Unternehmens verschafft, indem er einen Drittanbieter oder Partner mit Zugang zum Netzwerk ins Visier nimmt.

Wie Angriffe auf die Lieferkette ablaufen

Angriffe auf die Lieferkette nutzen das Vertrauensverhältnis zwischen einem Unternehmen und seinen Dritten aus. Die Angreifer ermitteln zunächst die Lieferanten und Partner der IT-Infrastruktur eines Ziels, z. B. dessen Software und Netzwerkgeräte. Die Drittpartei wird dann angegriffen und das an die Zielorganisation gelieferte Produkt wird manipuliert. Dadurch erhalten Angreifer ungehinderten Zugang zum Zielnetz. Die dritte Partei dient als Angriffsvektor (Eintrittspunkt), um in höherwertige Ziele einzudringen. Dabei handelt es sich meist um große Unternehmen und Regierungsbehörden. Die Angreifer operieren innerhalb des Zielnetzes, um größere Angriffe durchzuführen, wie zum Beispiel Ransomware Angriffe, Datenexfiltration und Cyberspionage.

Arten von Angriffen auf die Lieferkette

Software Supply Chain Angriffe

In einem Software Supply Chain Angriff, nutzen die Bedrohungsakteure die Software-Anbieter ihrer Ziele aus. Das geschieht durch die Beeinträchtigung von Phasen im Lebenszyklus der Software Entwicklung. So wie bei dem SolarWinds Angriff werden Software Updates häufig zur Zielscheibe. Die Angreifer verschaffen sich zunächst Zugang zum Update-Server der Software und injizieren bösartigen Code in das Software-Update-Paket. Wenn das Zielunternehmen die veränderten Updates anschließend herunterlädt und installiert, erhalten die Angreifer einen direkten Zugang zum Netzwerk. Durch die scheinbar vertrauenswürdigen digitalen Signaturen der Software-Updates können sie sich der Erkennung durch Sicherheitstools leicht entziehen. Der SolarWinds-Angriff ist einer der weitreichendsten Angriffe auf die Software-Lieferkette in der Geschichte.

Supply-chain-update

Managed Service Provider (MSPs) werden häufig als Dreh- und Angelpunkt für die Angriffe auf die Software-Lieferkette genutzt. MSPs sind Drittparteien, die die IT-Infrastruktur und die Netzwerkgeräte anderer Unternehmen aus der Ferne verwalten. Sie stellen Software und Hardware in der Umgebung ihrer Kunden bereit, wodurch sie einen umfassenden Zugang und Einblick in das Netzwerk erhalten. Das macht MSPs attraktiv für Angreifer, um ihre Kunden zu infiltrieren. Ein Beispiel eines Angriffs auf ein MSP ist der Kaseya Ransomware Angriff im Jahr 2021.

Hardware Supply Chain Angriffe

Hardware Supply Chain Angriffe ist eine weniger verbreitete Art der Angriffe auf die Lieferketten.  Bei einem Angriff auf die Hardware-Lieferkette werden die Komponenten von Netzwerkgeräten manipuliert. Sie sind daher schwierig durchzuführen und erfordern häufig einen staatlichen Akteur. Obwohl hardwarebasierte Angriffe selten sind, können die Folgen schwerwiegend sein. Manipulierte Bauteile sind extrem schwer zu entdecken und können jahrelang verborgen bleiben.  Beispielsweise können Netzwerkgeräte mit Chips ausgestattet sein, die Daten kopieren und aus dem Netzwerk senden. Unternehmen, die Opfer von Angriffen auf die Hardware-Lieferkette werden, können unter groß angelegten Datenverletzungen und langfristiger Spionage leiden. 

Angriffe auf die Lieferkette sind auf dem Vormarsch

Angriffe auf die Lieferkette gehören zu den am schnellsten wachsenden Cyber-Bedrohungen. In den letzten Jahren erregten spektakuläre Angriffe die Aufmerksamkeit der Öffentlichkeit.

Supply-chain-attack

(Quelle der Infographik: ENISA)

Warum nehmen die Angriffe auf die Lieferketten zu?

Die Cybersicherheitstechnologien haben sich in den letzten Jahren als Reaktion auf die fortschrittlichen Tools und Techniken der Angreifer rasch weiterentwickelt. Große Unternehmen und Regierungsbehörden, die die Hauptziele von Angriffen auf die Lieferkette sind, haben mehrschichtige Abwehrsysteme aufgebaut. Viele dieser Unternehmen und Regierungsbehörden haben eigene und engagierte IT Security Teams und/oder nehmen Managed Security Services (MSS) in Anspruch. Diese Maßnahmen stärken die Sicherheitslage dieser Organisationen und machen es viel schwieriger, in sie einzudringen. Die Angreifer müssten neue Werkzeuge und Techniken entwickeln und neue Angriffsstrategien planen. Das kostet Zeit und Geld und verringert die Chancen eines Angriffs.

Kleinere Drittanbieter und Partner hingegen verfügen in der Regel über weniger fortschrittliche Cybersicherheitstechnologien. Möglicherweise haben auch kein eigenes Sicherheitsteam. Dies macht Drittorganisationen zu idealen Sprungbrettern, von denen aus ein Angriff gestartet werden kann.

Beispiele von Angriffen auf die Lieferketten

Neben dem SolarWinds-Angriff gab es eine Reihe bemerkenswerter Angriffe auf die Lieferkette, die auf Software- und Hardware-Lieferanten abzielten.

Der Ransomware Angriff auf Kaseya

Kaseya-supply-chain-attack

Im Juli 2021 wurde der IT-Softwareentwickler Kaseya Opfer eines Ransomware-Angriffs auf die Lieferkette. Die Ransomware-Gruppe REvil nutzte einen Fehler in Kaseya VSA aus, einer bei MSPs beliebten Software zur Fernüberwachung und -verwaltung. Die Schwachstelle ermöglichte es dem Angreifer, die Authentifizierung zu umgehen und Code auf VSA-Servern auszuführen. Der Angriff betraf etwa 60 direkte Kaseya VSA-Kunden und 1.500 Downstream-Kunden.

Codecov

Codecov-supply-chain-attack

Im April 2021 meldete das US-Technologieunternehmen Codecov, dass es Opfer eines Angriffs auf die Lieferkette geworden war. Der Hackergruppe gelang es, die Software-Testplattform des Unternehmens zu verändern, die weltweit über 29 000 Kunden nutzen. Auf diese Weise konnten die Angreifer sensible Informationen wie Quellcodes und Geheimnisse von CodeCovs Kunden stehlen.

Massenmanipulation von Hardware durch die NSA

hardware-supply-chain-attack

Im Mai 2014 brachte das Buch „No Place to Hide“ (Kein Ort zum Verstecken) Licht ins Dunkel der Massenüberwachung durch die NSA. In dem Buch wird behauptet, dass die NSA routinemäßig Netzwerkgeräte wie Router und Server, einschließlich derer von Cisco, empfangen oder abgehört hat. Die NSA hat die Geräte mit Backdoor-Überwachungstools ausgestattet, bevor sie an Kunden in aller Welt ausgeliefert wurden.

Schutz vor Angriffen auf die Lieferkette mit NDR

Da die Produkte von Drittanbietern als vertrauenswürdig gelten, reichen Abhilfemaßnahmen allein nicht aus, um Angriffe zu verhindern. Benötigt wird ein Tool, das die Aktivitäten des Angreifers aufspüren kann, sobald er in das Netzwerk eingedrungen ist.

Dabei handelt es sich um das Tool Network Detection and Response.

Network Detection and Response (NDR) ist eine Netzwerksicherheitstechnologie, die den Netzwerkverkehr analysiert, um Cyber-Bedrohungen zu erkennen. NDR Lösungen wie NovaCommand sind so genannte anomaliebasierte Erkennungswerkzeuge. Diese Tools nutzen maschinelles Lernen, um Grundlinien normaler Netzwerkaktivitäten zu erstellen und zu lernen. Die KI-gestützte Verhaltensanalyse analysiert den Netzwerkverkehr in Echtzeit und vergleicht die Ergebnisse mit diesen Baselines. Erkannte Anomalien werden mit Aktivitäten auf anderen Netzwerkgeräten korreliert, um mehr Kontext zu liefern. Bei Bedrohungen der Lieferkette kann NDR speziell die Infrastruktur der Lieferkette, wie z. B. Software-Server, überwachen, um unregelmäßiges Verhalten zu erkennen. Glaubwürdige Bedrohungen werden zur weiteren Untersuchung und Reaktion auf Vorfälle gemeldet oder durch Automatisierung behoben.

Mit dieser Methode zur Erkennung von Bedrohungen werden die hochgradig ausweichenden Techniken von Bedrohungsakteuren genau identifiziert. Diese werden von signaturbasierten Sicherheitstools wie Antiviren- und Anti-Malwaresoftware nicht erkannt.

Generic-cybersecurity-image

Empfehlung zur Erkennung von Anomalien zum Schutz vor Angriffen auf Lieferketten

Die CISA empfiehlt, dass „eine Organisation ihre kritischen Daten identifizieren und einen Grundriss des Datenflusses zwischen Prozessen oder Systemen erstellen sollte. Verteidiger können Analysen, einschließlich solcher, die auf maschinellem Lernen/künstlicher Intelligenz basieren, einsetzen, um spätere Anomalien in Datenströmen zu erkennen, die frühe Indikatoren dafür sein können, dass ein Bedrohungsakteur eine Schwachstelle ausnutzt.“

Wie man auf einen Angriff auf die Lieferkette reagiert, von Gartner, Inc.

Gartner stellt fest, dass „Angriffe auf die Lieferkette mehrere Angriffstechniken nutzen können. Spezialisierte Technologien zur Erkennung von Anomalien, einschließlich Endpoint Detection and Response (EDR), Network Detection and Response (NDR) und User Behaviour Analytics (UBA), können den breiteren Bereich der Sicherheitsanalyse mit zentralisierten Log Management/SIEM-Tools ergänzen.“

Erkennen, Verhindern & Stoppen von Network Lateral Movement

Was ist Lateral Movement?

Die wachsende Gefahr der Bedrohungsakteure geht einher mit der ständigen Weiterentwicklung und Innovation ihrer Tools und Techniken. Viele der heutigen Cyberangriffe sind keine einfachen Angriffe mehr, bei denen die Angreifer die endgültige Malware-Nutzlast an dem Eintrittspunkt freisetzen. Diese Opfer, in der Regel die PCs normaler User, sind in ihrer Reichweite zu begrenzt, um die ehrgeizigen Ziele der Angreifer zu erfüllen. Die Angreifer haben es auf hochwertige Güter wie sensible Daten, hoch privilegierte User, kritische Systeme und Server, Datenbanken und Quellcodes abgesehen, die ihnen einen hohen Gewinn versprechen oder es ihnen ermöglichen, kostspielige Geschäftsunterbrechungen zu verursachen. Um diese Ziele zu erreichen, müssen Angreifer ihre Reichweite in der kompromittierten Umgebung vergrößern.

Continue reading „Erkennen, Verhindern & Stoppen von Network Lateral Movement“

BlackByte-Ransomware-Angriff auf die San Fransisco 49ers

Am Sonntag bestätigte das San-Fransisco 49ers Team, dass sie ein Opfer eines Ransomware-Angriffs der Ransomware-Bande BlackByte wurden. Sie gaben in einem öffentlichen Statement am Tag des Spieles an, dass das IT-Netzwerk ihrer Zentrale betroffen ist und sie mit der Wiederherstellung ihrer Systeme beschäftigt sind. Sie nahmen dieses Jahr nicht am Super Bowl teil, da sie knapp Einzug bei einem Spiel gegen die Kansas City Chiefs verpassten. Währenddessen gab die Ransomware-Bande BlackByte am Wochenende im Darknet mit der Lösegeldforderung in Höhe von 530 Millionen Dollar an. Sie hatten zuvor die IT-Systeme verschlüsselt und Rechnungen aus dem Jahr 2020 als Druckmittel an die Öffentlichkeit sickern lassen. Ars Telefonica stellte fest, dass das veröffentlichte Dokument aus hunderten von Rechnungen unter anderem von Pepsi und AT&T bestand. Insgesamt handelt es sich bei den bereits veröffentlichten Daten um ein 292-MB-Archiv und das ist nur der Anfang. Denn BlackByte lässt nach und nach als Druckmittel immer mehr Dokumente an die Öffentlichkeit sickern, um das Team zur Zahlung ihres Lösegelds zu zwingen.

Continue reading „BlackByte-Ransomware-Angriff auf die San Fransisco 49ers“

Immer up to date!

Abonnieren Sie unseren Newsletter und erhalten Sie wertvolle Branchen-Insights, Produkt-Updates und aktuelle Analysen von ForeNova direkt in Ihr Postfach.

Wir verwenden Brevo als unsere Marketing-Plattform. Indem Sie das Formular absenden, erklären Sie sich einverstanden, dass die von Ihnen angegebenen persönlichen Informationen an Brevo zur Bearbeitung übertragen werden, gemäß den Datenschutzrichtlinien von Brevo.