Zum Hauptinhalt springen

CISA ordnet Notfallmaßnahmen wegen Ivanti-Schwachstellen an

CISA veröffentlichte angesichts aktiv ausgenutzter Schwachstellen Notfallanweisungen für Behörden, die Ivanti Connect Secure und Ivanti Policy Secure einsetzten.

CybersicherheitSeintec Team2-3 min Lesezeit
CISA ordnet Notfallmaßnahmen wegen Ivanti-Schwachstellen an

Zusammenfassung der Meldung

CISA veröffentlichte angesichts aktiv ausgenutzter Schwachstellen Notfallanweisungen für Behörden, die Ivanti Connect Secure und Ivanti Policy Secure einsetzten. Die Warnung beschrieb Risiken wie den Diebstahl von Zugangsdaten, Webshells, Persistenz und laterale Bewegung.

VPN, Firewalls und Perimetergeräte müssen beim Patchen höchste Priorität haben. Eine Schwachstelle im Fernzugriff kann viele interne Schutzmaßnahmen aushebeln.

Quelle: CISA — 31. Januar 2024

Was passiert ist

CISA veröffentlichte im Januar 2024 eine Notfallrichtlinie für Bundesbehörden, die Ivanti Connect Secure und Ivanti Policy Secure einsetzten, da Angreifer Schwachstellen aktiv ausnutzten.

Die Warnung beschrieb Risiken wie den Diebstahl von Zugangsdaten, die Installation von Webshells, die dauerhafte Verankerung in kompromittierten Systemen und laterale Bewegungen in andere Netzwerkbereiche, und verlangte die Trennung betroffener Geräte vom Netz bis zur Umsetzung verfügbarer Schutzmaßnahmen oder Patches.

Was das für ein mittelständisches Unternehmen bedeutet

Fernzugriffsgeräte, etwa VPN-Appliances und Gateways, sind ein besonders attraktives Einfallstor, weil sie gezielt für den Zugriff von außerhalb des Netzwerks ausgelegt sind. Eine Schwachstelle in diesen Geräten kann einen Großteil der internen Schutzmaßnahmen umgehen.

Dass die Richtlinie von einer staatlichen Behörde kam, unterstreicht den Ernst der Lage: Es handelte sich nicht um eine allgemeine Empfehlung, sondern um eine Anordnung zur sofortigen Trennung vom Netz, solange die Sicherheit nicht gewährleistet war.

Was Sie überprüfen sollten

Bei kritischen Schwachstellen in Fernzugriffsgeräten sollten Sie Folgendes prüfen:

  • Welche VPN-Geräte, Firewalls oder Fernzugriffsgeräte das Unternehmen einsetzt und mit welcher Firmware-Version.
  • Ob es ein Verfahren gibt, um ein Perimetergerät vorübergehend vom Netz zu trennen, ohne den Benutzern den Zugriff zu entziehen.
  • Ob die Sicherheitshinweise der Hersteller dieser Geräte regelmäßig geprüft werden.
  • Ob nach Bekanntwerden einer kritischen Schwachstelle neben der Installation des Patches auch nach Anzeichen einer Kompromittierung gesucht wird.

Häufig gestellte Fragen

Warum ordnete CISA die Trennung der Geräte vom Netz an, statt lediglich Patches zu verlangen?
Weil die Schwachstellen eine dauerhafte Kompromittierung ermöglichten; die Installation des Patches allein garantierte nicht, dass ein möglicherweise bereits bestehender Angreiferzugriff beseitigt wurde.
Waren davon nur öffentliche Einrichtungen in den USA betroffen?
Die Richtlinie war für Bundesbehörden verbindlich, die Schwachstellen betrafen jedoch jede Organisation, die dieselben Produkte einsetzte, unabhängig vom Land.
Wie sollte ein Unternehmen bei einer ähnlichen Warnung vorgehen?
Indem es die Schutzmaßnahmen des Herstellers unverzüglich umsetzt, nach Anzeichen einer Kompromittierung sucht und, falls erforderlich, das Gerät vom Netz trennt, bis dessen sichere Wiederinbetriebnahme bestätigt ist.

In diesem Artikel erwähnte Begriffe: Firewall · Schwachstelle

Technologie schafft nur dann Mehrwert, wenn sie gut konzipiert, geschützt und gewartet wird. Seintec unterstützt Sie dabei, diese bewährten Verfahren in Ihrem Unternehmen umzusetzen; sprechen Sie mit unserem Team, um Ihre IT-Umgebung bewerten zu lassen.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.