FTC unterstreicht, wie wichtig die Absicherung von Log4j und der Software-Lieferkette ist
Jason Lane
Kyle Suero
7. Januar 2022
0 Min. LesezeitAnfang dieser Woche warnte die FTC Unternehmen vor der Log4j-Sicherheitslücke. Angesichts der massiven Ausnutzung der kürzlich entdeckten Schwachstellen in diesem allgegenwärtigen Open-Source-Logging-Paket ist es ermutigend, dass die Behörde diesen seltenen Schritt unternimmt und beginnt, eine klare Haltung zur Sicherheit der Software-Lieferkette einzunehmen.
Auch wenn die verstärkte Prüfung durch die FTC zunächst beunruhigend wirken mag, lassen sich Verstöße mit den richtigen Maßnahmen beheben.
Hintergrund zu Log4Shell
Am 10. Dezember 2021 wurde eine Zero-Day-Sicherheitslücke in Log4j bekannt gegeben. Log4j ist eine beliebte Logging-Bibliothek für die Programmiersprache Java, die tief in den Technologie-Stacks führender Unternehmen verankert ist. Aufgrund der weiten Verbreitung dieser Bibliothek in Unternehmen weltweit und der Natur von Open-Source-Code konnten Angreifer einen Weg finden, diese Sicherheitslücke auszunutzen. Da CVE-2021-44228 zuerst in freier Wildbahn entdeckt und nicht verantwortungsvoll offengelegt wurde, handelt es sich um eine „Zero-Day“-Sicherheitslücke.
Unternehmen aller Branchen nutzen dieses Paket seit vielen Jahren. Als diese Angriffe in freier Wildbahn entdeckt wurden, handelten die Maintainer von Log4j schnell und veröffentlichten einen Patch. Während sich die Community auf das Log4j-Paket konzentrierte, traten in den folgenden Wochen weitere Sicherheitslücken zutage. Auch wenn Softwareteams angesichts dieses Risikos in höchster Alarmbereitschaft sein mögen, ist dies eine seltene Nebenerscheinung des Open-Source-Modells. Mit den richtigen Tools ist dieses Risiko jedoch beherrschbar und wiegt die umfassenden Vorteile der Nutzung von Open-Source-Software nicht auf. Log4Shell wurde beispielsweise innerhalb weniger Stunden gepatcht – ein Beleg für die Stärke der Entwickler-Community.
Reagieren, aber nicht in Panik geraten
Die wichtigste Aufgabe der US-Regierung ist es, die Bevölkerung zu schützen. Daher ist es verständlich, dass sie bei Software-Sicherheitslücken wie dem Log4Shell-Vorfall vom vergangenen Dezember eine harte Linie verfolgt. Die FTC erklärte, sie werde „ihre gesamte rechtliche Befugnis einsetzen, um gegen Unternehmen vorzugehen, die keine angemessenen Maßnahmen ergreifen, um Verbraucherdaten vor einer Offenlegung infolge von Log4j oder ähnlichen bekannten Sicherheitslücken in der Zukunft zu schützen.“
Diese Warnung macht deutlich, wie wichtig die Behebung von Sicherheitslücken ist. Die FTC zeigte auch, dass sie es ernst meint, und erinnerte an die Geldstrafe von rund 700 Millionen US-Dollar, die Equifax 2019 auferlegt wurde. Sie stellte fest, dass Equifax es versäumt hatte, angemessene Maßnahmen zum Schutz seines Netzwerks zu ergreifen, was 2017 zu einer vermeidbaren Datenschutzverletzung führte, von der etwa 147 Millionen Menschen betroffen waren. Offenbar will die Behörde die Kontrollen fortsetzen.
Was sind diese „angemessenen Maßnahmen“? Das Zitat der FTC scheint zu besagen, dass jedes Unternehmen, das in den USA geschäftlich tätig ist und Verbraucherdaten jeglicher Art speichert, unbedingt über ein robustes, funktionierendes, ausgereiftes und auditierbares Programm für das Schwachstellenmanagement verfügen muss. Während aktuelle Vorschriften zum Schutz der Bevölkerung auf den digitalen Bereich ausgeweitet werden und auf die Executive Order vom vergangenen Februar folgen, macht die Regierung ihre Erwartungen an die Softwaresicherheit weiterhin deutlich. Die Sicherheit der Software-Lieferkette ist nicht länger optional.
Die gute Nachricht: Mit den passenden Tools für Softwaresicherheit und den richtigen Softwareentwicklungsprozessen können Sie sicher sein, angemessen zu reagieren. Tatsächlich konnten die meisten Snyk-Kunden die ursprünglichen und später entdeckten Log4j-Sicherheitslücken in Open-Source-Software innerhalb weniger Tage nach ihrer Entdeckung identifizieren und beheben. In manchen Fällen genügte ein einziger Klick.

Wie Snyk helfen kann
Ein gutes Programm für das Schwachstellenmanagement beginnt mit einer übergeordneten Richtlinie, die festlegt, welche Prozesse vorhanden sein müssen und von welchen Grundsätzen sie geleitet werden. Die Prozesse sollten die „angemessenen Maßnahmen“ vorgeben, die erforderlich sind, um Sicherheitslücken in Systemen und Anwendungen zu finden, zu priorisieren, zu beheben und zu überwachen.
Snyk unterstützt Entwicklungsteams auf vielfältige Weise dabei, ihre Software-Lieferkette abzusichern und Log4j-Sicherheitslücken in ihrem Code zu finden. Mit Snyk können Entwickler ihre Software umfassend scannen und alle Vorkommen von Open-Source-Code melden lassen – einschließlich Log4j.
Durch die direkte Integration in Entwicklungstools, Workflows und Automatisierungs-Pipelines erleichtert Snyk Teams das Auffinden, Priorisieren und Beheben von Sicherheitslücken in Code, Abhängigkeiten, Containern und Infrastructure as Code. Um Entwicklungsteams während dieses weltweiten Ereignisses die Arbeit noch weiter zu erleichtern, haben wir die Scan-Limits unseres kostenlosen Tarifs erhöht, damit sie Log4j-Vorkommen im Code finden und beheben können.
Seit Beginn dieses Zero-Day-Vorfalls setzt sich unser gesamtes Team bei Snyk unermüdlich dafür ein, hilfreiche Inhalte bereitzustellen – von unseren erfahrenen Sicherheitsforschern über das Developer-Relations-Team an vorderster Front bis hin zu allen anderen. Wir haben Blogs, Videos, Live-Audio-Sessions, Webinare, Spickzettel und vieles mehr veröffentlicht, um allen die nötigen Informationen bereitzustellen. Während neue Erkenntnisse hinzukommen, unterstützen wir unsere Kunden und die Entwickler-Community dabei, über die Entwicklungen auf dem Laufenden zu bleiben.
Hier finden Sie wichtige Ressourcen, die Sie mit Ihren Sicherheits- und Entwicklungsteams teilen können:
