Unzureichende Klarheit bei der Unterscheidung von IT- und OT-Sicherheit

In den vergangenen zwei Wochen wurden nicht weniger als drei bedeutende OT-Sicherheitsvorfälle bekannt, die kritische Infrastrukturen betreffen. Zusammengenommen stellen diese Vorfälle einen „perfekten Cybersturm“ dar, der die realen rechtlichen, politischen, produktiven und geschäftlichen Risiken umfasst, denen die OT-Netzwerke ausgesetzt sind. [...]

Daniel Bren, CEO und Mitbegründer von Otorio. (c) Otorio
Daniel Bren, CEO und Mitbegründer von Otorio. (c) Otorio

Dies betrifft Unternehmen mit kritischer Infrastruktur im Allgemeinen und von Energieunternehmen im Besonderen. Diese Unternehmen sind immer wieder Ziel von Angriffen und benötigen daher eine kontinuierliche Bewertung, Überwachung, Minderung und Verwaltung von Risiken. Mehr denn je sind heute die Kraftstoff-, Öl- und Energiepreise vor dem Hintergrund des Russland-Ukraine-Kriegs in Bewegung. Die Versorgungskette wird durch bekannte und noch unbekannte Schwachstellen beeinträchtigt.

Am 24. März veröffentlichte das US-Justizministerium zwei Anklageschriften, die im vergangenen Jahr gegen mutmaßliche nationalstaatliche Akteure eingereicht worden waren, insbesondere gegen drei russische Militäroffiziere und einen Mitarbeiter der führenden Forschungsorganisation des russischen Verteidigungsministeriums. Den Angeklagten wird vorgeworfen, im Auftrag der russischen Regierung Hunderte von Unternehmen und Organisationen mit kritischer Infrastruktur gehackt zu haben. Diese weitreichenden Angriffe fanden angeblich zwischen 2012 und 2018 statt und betrafen Tausende von Computern in 135 Ländern.

In einigen Fällen sollen die Angeklagten mit nationalem Hintergrund böswillige Aktivitäten durchgeführt haben, die ein ernsthaftes Risiko für die Anfälligkeit der Lieferkette darstellen. Dies ist auf das mutmaßliche Hacken von Geräten und Netzwerken bei kritischen Infrastrukturen und Energieunternehmen zurückzuführen. Durch die Verwendung von Havex-Malwarepaketen, so heißt es in einer Anklageschrift, konnten sie „Backdoor-Zugänge zu kompromittierten Geräten und Netzwerken installieren“. Den Angeklagten wird auch vorgeworfen, Schwachstellen in der Sicherheitssoftware ausgenutzt zu haben, die es ihnen ermöglichten, aus der Ferne nicht autorisierte Programme auf den Geräten und Netzwerken der Opfer auszuführen.

Theoretisch könnten die Angeklagten damit die Produktion kontrollieren und/oder den Geschäftsbetrieb lahmlegen. Die potenzielle Bedrohung für die Lieferketten und die Auswirkungen auf die Öffentlichkeit und Unternehmen, die auf Energie und kritische Infrastrukturen angewiesen sind, sind enorm. Der Anklageschrift zufolge wurde unter anderem ein Kernkraftwerk in Kansas von drei Angeklagten erfolgreich angegriffen, indem sie die Software und Hardware des ICS- und SCADA-Systems kompromittierten. Die Anklageschrift behauptet, dass zu den Zielen der Angreifer auch zahlreiche Öl- und Gasunternehmen, Versorgungsbetriebe und Stromübertragungsunternehmen gehörten.

Es handelt sich um mutmaßlich sieben Jahre andauernde globale Cyberangriffe auf kritische Infrastrukturen durch nationalstaatliche Akteure, von denen eine beträchtliche Anzahl erfolgreich war. Sie sind eine Warnung für die Energie- und Versorgungsbranche, ihre Betriebstechnologie proaktiv zu schützen.

Politik erhöht das Risiko

Präsident Bidens Versprechen von letzter Woche, dass die USA die Lieferungen von verflüssigtem Erdgas (LNG) erhöhen werden, um Europas Abhängigkeit von russischer Energie zu reduzieren, wird die Bedrohungslage für US-Energieunternehmen sicherlich erhöhen. In Nordamerika und im Ausland könnten diese Unternehmen einem erhöhten Risiko von Cyberangriffen auf ihre konvergierten OT/IT/IIoT-Systeme und -Netzwerke ausgesetzt sein.

Solche Risiken, die von staatlichen oder privaten Akteuren ausgehen, können den Produktionsbetrieb und die Geschäftskontinuität beeinträchtigen. Öl- und Gasunternehmen müssen wachsam sein, um ihre Produktionsabläufe und ihren Geschäftsbetrieb zu schützen.

Strengere Compliance-Berichterstattung

Schließlich unterzeichnete US-Präsident Biden am 15. März 2022 den „Cyber Incident Reporting for Critical Infrastructure Act of 2022”. Das neue Gesetz verpflichtet Betreiber kritischer Infrastrukturen, Cybersicherheitsvorfälle innerhalb von 72 Stunden an die Cybersecurity and Infrastructure Security Agency (CISA) und das Department of Homeland Security (DHS) zu melden. Ransomware-Zahlungen gilt es innerhalb von 24 Stunden zu melden.

Dies bedeutet, dass Unternehmen mit kritischen Infrastrukturen ihre Sicherheitsvorkehrungen und ihr Risiko für Cyberangriffe und damit verbundene Ransomware-Forderungen anpassen müssen. Die beste Option wäre, von einer Strategie zur Erkennung und Beseitigung von Bedrohungen zu einem Risikomanagement-Ansatz überzugehen, der es ihnen ermöglicht, das Risiko von Produktionsausfällen proaktiv zu verringern und die Geschäftskontinuität zu unterstützen.

Was das alles zu bedeuten hat

Nationalstaaten und private Hackerorganisationen nehmen derzeit kritische Infrastrukturen und Energieunternehmen ins Visier. Angesichts der sich ständig verschärfenden Bedrohungen ist es daher von entscheidender Bedeutung, die Risiken für die digitale Sicherheit und die Cybersicherheit in der Industrie zu mindern.

Eine der besten Möglichkeiten für kritische Infrastrukturen, mit aufkommenden Bedrohungen durch Cyberkriegsausbrüche und direkte Cyberangriffe von Nationalstaaten oder bösartigen Akteuren umzugehen, ist eine grundlegende Cyberhygiene. Dies bedeutet, bei der Bewertung von OT-Sicherheitsrisiken einen proaktiven Ansatz zu verfolgen, also die Bewertung der Sichtbarkeit von OT-Netzwerken, Analyse von Gefährdungen und Abschwächung dieser Risiken.

Die Sicherung von Energie- und kritischen Infrastrukturnetzen erfordert eine andere Art von Ansatz für die digitale Sicherheit und Cybersicherheit. Betreiber kritischer Infrastrukturen und Behörden werden sich immer mehr der Notwendigkeit von Tools zur Angriffsabwehr bewusst, die von Grund auf für OT-Ökosysteme entwickelt wurden, wobei Betriebsprozesse und Geschäftskontinuität oberste Priorität haben.

*Daniel Bren ist CEO und Mitbegründer von Otorio.


Mehr Artikel

News

Große Sprachmodelle und Data Security: Sicherheitsfragen rund um LLMs

Bei der Entwicklung von Strategien zur Verbesserung der Datensicherheit in KI-Workloads ist es entscheidend, die Perspektive zu ändern und KI als eine Person zu betrachten, die anfällig für Social-Engineering-Angriffe ist. Diese Analogie kann Unternehmen helfen, die Schwachstellen und Bedrohungen, denen KI-Systeme ausgesetzt sind, besser zu verstehen und robustere Sicherheitsmaßnahmen zu entwickeln. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*