Kontakt
QR-Code für die aktuelle URL

Story Box-ID: 748207

TREND MICRO Deutschland GmbH Parkring 29 85748 Garching, Deutschland http://www.trendmicro.de
Ansprechpartner:in Herr Marcus Ehrenwirth +49 821 444800
Logo der Firma TREND MICRO Deutschland GmbH
TREND MICRO Deutschland GmbH

Hacking-Team und Windows: Der Patch ist da - und jetzt beginnt das Problem

Ein Kommentar von Richard Werner, Regional Solution Manager beim japanischen IT-Sicherheitsanbieter Trend Micro

(PresseBox) (Hallbergmoos, )
Microsoft hat sehr schnell reagiert. Nachdem Trend Micro - neben anderen Herstellern - eine Sicherheitslücke (CVE-2015-2426) in allen Windows-Versionen entdeckt hat, die im Zusammenhang mit dem Hacking-Team-Hack stehen, haben die Redmonder innerhalb weniger Stunden einen Notfallpatch (MS15-078) veröffentlicht. Damit scheint alles gelöst, nicht wahr? Im Gegenteil, aus Unternehmenssicht beginnt das Problem erst jetzt.

Rechner und Server auf Windows-Basis finden sich in allen Bereichen heutiger Unternehmen, einschließlich der Produktion, wo Laufzeiten bekanntlich alles sind. Außerdem befinden sich dort auch in den nächsten Jahren weiterhin bereits von Microsoft abgekündigte Versionen wie Windows XP oder Windows Server 2003 im Einsatz. Für diese Versionen jedoch stellt Microsoft auch im Fall der aktuellen Sicherheitslücke nur dann Sicherheitsupdates bereit, wenn ein verlängerter, entsprechend teurer Support-Vertrag besteht.

Aber ganz unabhängig davon, ob ein Unternehmen Anspruch auf Wartung hat oder nicht - die Tatsache allein, dass ein Notfallpatch vorliegt, löst das Sicherheitsproblem nicht. Soll das IT-Sicherheitsteam eine Nachtschicht einlegen und das Update überall einspielen - auch auf die Gefahr hin, dass ein nicht getesteter Patch unter Umständen die Produktionsbänder stilllegt? Ist die Gefahr überhaupt so groß, wie deren Einstufung durch Microsoft als "kritisch" nahelegt?

Um diese Fragen zu beantworten, muss das Thema IT-Sicherheit im allgemeinen Risikomanagement eines Unternehmens fest verankert sein. Nur wenn bereits alle Systeme nach ihrem Risiko bewertet wurden, lässt sich eine nach Prioritäten geordnete Maßnahmenliste, welcher Rechner oder welcher Server sofort oder erst später gepatcht werden muss oder kann, erstellen. Aber auch das ist nur eine notwendige, keine hinreichende Voraussetzung. Denn wie "kritisch" ist eine Sicherheitslücke wirklich? Einen ersten Hinweis darauf liefern amtliche Seiten, die das Gefahrenpotenzial aktueller Bedrohungen einschätzen. Solche Seiten gibt es sowohl von US-amerikanischer als auch von deutscher Seite. Erst wenn eine solche unabhängige Einschätzung vorliegt, können Unternehmen das damit zusammenhängende Risiko bewerten und danach handeln.

Einmal mehr zeigen sich hier zwei Dinge: Erstens gibt es keine absolute IT-Sicherheit, vielmehr bemisst sich ihr relatives Niveau nach dem Risikomanagement des jeweiligen Unternehmens. Zweitens aber ist IT-Sicherheit nur zu einem Teil eine technische Frage; erst wenn entsprechende Prozesse implementiert sind, lassen sich das Zeitfenster vom Bekanntwerden einer Sicherheitslücke über die Veröffentlichung eines Sicherheitsupdates bis zum Einspielen des Patches sowie das damit zusammenhängende unternehmensspezifische Risiko minimieren. Um dieses Zeitfenster zu erweitern und gleichzeitig das Risiko zu senken, sollten Unternehmen freilich über die Implementierung von Lösungen nachdenken, die Sicherheitslücken virtuell abschirmen können, bis Patches vorhanden sind und eingespielt werden können.

Sechs Tipps für Nutzer von Windows XP und Windows Server 2003

Unternehmen, die weiterhin Windows-XP-Systeme und Windows Server 2003 einsetzen oder einsetzen müssen, sollten neben dem virtuellen Abschirmen von Sicherheitslücken ein paar Maßnahmen beherzigen, mit denen sie das damit verbundene Risiko reduzieren können:

- Wo immer möglich, sollten die verwendeten Windows-XP- und Windows-Server-2003-Umgebungen virtualisiert werden. Dies bietet eine zusätzliche Sicherheitsschicht, die selbst abgesichert werden kann, und erleichtert das Management.

- An der Stelle im Netzwerk, an der die Windows-XP-Systeme angebunden sind, sollte der Domain Controller ausschließlich im Lesemodus betrieben werden. Dadurch lassen sich die Windows-Maschinen weiterhin aus der Ferne verwalten und warten, gleichzeitig sinkt das Infektionsrisiko in anderen Teilen des Netzwerks.

- Die Sicherheitseinstellungen der Gruppenrichtlinie für die vorhandenen Windows-XP-Systeme sollten das höchstmögliche Niveau haben. Es empfiehlt sich daher, die Einstellungen der "Specialized Security - Limited Functionality (SSLF)"-Gruppenpolicy anzuwenden.

- Wo immer möglich, sollte die Kommunikation von Windows-XP-Maschinen und Windows Server 2003 mit externen Netzwerken unterbunden werden. Falls dies nicht möglich ist, sollten Web-Proxies oder Application-Layer-Firewalls eingesetzt werden.

- Der Internet Explorer 8 sollte auf den Windows-XP-Rechnern dann und nur dann genutzt werden, wenn die damit geöffnete Webseite nicht durch einen anderen Browser angesteuert werden kann.

- Ergänzend zu den auf den Windows-XP-Rechnern oder Windows Server 2003 installierten Sicherheitslösungen sollten so genannte IPS-Lösungen ("Intrusion Prevention Systems") die Aktivitäten im Netzwerk überwachen, um das Eindringen von Schadcode zu verhindern.

Weitere Informationen

Weitere Informationen zu der Sicherheitslücke CVE-2015-2426 sind im deutschen Trend Micro-Blog abrufbar.

Über Richard Werner

Als "Regional Solution Manager" verantwortet Richard Werner bei Trend Micro die Produkteinführung der Endpunkt-Lösungen von Trend Micro. Davor hatte Werner, der seit 2000 bei dem japanischen IT-Sicherheitsanbieter arbeitet, verschiedene leitende Positionen im Vertrieb inne, insbesondere im Post- und Pre-Sales-Support.

Haftungsausschluss

Die in diesem Dokument bereitgestellten Informationen sind lediglich allgemeiner Natur und für Aufklärungszwecke gedacht. Sie stellen keine Rechtsberatung dar und sind nicht als solche auszulegen. Die in diesem Dokument bereitgestellten Informationen finden womöglich nicht auf alle Sachverhalte Anwendung und spiegeln womöglich nicht die jüngsten Sachverhalte wider. Die Inhalte in diesem Dokument sind ohne eine Rechtsberatung auf der Grundlage der vorgestellten besonderen Fakten und Umstände nicht als verlässlich oder als Handlungsanweisungen zu verstehen und nicht in anderer Weise auszulegen. Trend Micro behält sich das Recht vor, die Inhalte dieses Dokuments zu jeder Zeit und ohne Vorankündigung zu ändern.

Übersetzungen in andere Sprachen sind ausschließlich als Unterstützung gedacht. Die Genauigkeit der Übersetzung wird weder garantiert noch stillschweigend zugesichert. Bei Fragen zur Genauigkeit einer Übersetzung lesen Sie bitte in der offiziellen Fassung des Dokuments in der Ursprungssprache nach. Diskrepanzen oder Abweichungen in der übersetzten Fassung sind nicht bindend und haben im Hinblick auf Compliance oder Durchsetzung keine Rechtswirkung.

Trend Micro bemüht sich in diesem Dokument im angemessenen Umfang um die Bereitstellung genauer und aktueller Informationen, übernimmt jedoch hinsichtlich Genauigkeit, Aktualität und Vollständigkeit keine Haftung und macht diesbezüglich keine Zusicherungen. Sie erklären Ihr Einverständnis, dass Sie dieses Dokument und seine Inhalte auf eigene Gefahr nutzen und sich darauf berufen. Trend Micro übernimmt keine Gewährleistung, weder ausdrücklich noch stillschweigend. Weder Trend Micro noch Dritte, die an der Konzeption, Erstellung oder Bereitstellung dieses Dokuments beteiligt waren, haften für Folgeschäden oder Verluste, insbesondere direkte, indirekte, besondere oder Nebenschäden, entgangenen Gewinn oder besondere Schäden, die sich aus dem Zugriff auf, der Verwendung oder Unmöglichkeit der Verwendung oder in Zusammenhang mit der Verwendung dieses Dokuments oder aus Fehlern und Auslassungen im Inhalt ergeben. Die Verwendung dieser Informationen stellt die Zustimmung zur Nutzung in der vorliegenden Form dar.

Website Promotion

Website Promotion

TREND MICRO Deutschland GmbH

Trend Micro, der international führende Anbieter für Cloud-Security, ermöglicht Unternehmen und Endanwendern den sicheren Austausch digitaler Informationen. Als Vorreiter bei Server-Security mit mehr als zwanzigjähriger Erfahrung bietet Trend Micro client-, server- und cloud-basierte Sicherheitslösungen an. Diese Lösungen für Internet-Content-Security und Threat-Management erkennen neue Bedrohungen schneller und sichern Daten in physischen, virtualisierten und Cloud-Umgebungen umfassend ab. Die auf der Cloud-Computing-Infrastruktur des Trend Micro Smart Protection Network basierenden Technologien, Lösungen und Dienstleistungen wehren Bedrohungen dort ab, wo sie entstehen: im Internet. Unterstützt werden sie dabei von mehr als 1.000 weltweit tätigen Sicherheits-Experten. Trend Micro ist ein transnationales Unternehmen mit Hauptsitz in Tokio und bietet seine Sicherheitslösungen über Vertriebspartner weltweit an.

Weitere Informationen zu Trend Micro sind verfügbar unter http://www.trendmicro.de.
Anwender informieren sich über aktuelle Bedrohungen unter http://blog.trendmicro.de.
Folgen Sie uns auch auf Twitter unter www.twitter.com/TrendMicroDE.

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.
Wichtiger Hinweis:

Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die unn | UNITED NEWS NETWORK GmbH gestattet.

unn | UNITED NEWS NETWORK GmbH 2002–2024, Alle Rechte vorbehalten

Für die oben stehenden Stories, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber (siehe Firmeninfo bei Klick auf Bild/Titel oder Firmeninfo rechte Spalte) verantwortlich. Dieser ist in der Regel auch Urheber der Texte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Bei Veröffentlichung senden Sie bitte ein Belegexemplar an service@pressebox.de.