Skip to main content

Wichtige Erkenntnisse aus dem Ransomware-Whitepaper von Google und Accenture

MissingSecurityCourse feature

7. November 2022

0 Min. Lesezeit

Ransomware gibt es schon lange – seit 1989 –, doch seit 2016 hat sie sich erheblich ausgebreitet. Autor:innen von Accenture und Google Cloud haben kürzlich gemeinsam mit unserer Kollegin Vandana Verma Sehgal aus dem Snyk Security Relations Team ein Whitepaper veröffentlicht: Ransomware State of Mind: How to Better Protect Your Business. Es beschreibt den aktuellen Stand von Ransomware und Lösungen für dieses wachsende Problem. Der Bericht beleuchtet die Auswirkungen von Ransomware auf Unternehmen und aktuelle Angriffe mit großer Tragweite ebenso wie Zero Trust und Endpoint-Sicherheit.

Bericht herunterladen

Dieser Artikel gibt einen Überblick über die wichtigsten Erkenntnisse aus dem Whitepaper.

Was ist Ransomware?

Laut dem Bericht ist Ransomware eine Art Schadsoftware, die wichtige Daten Ihres Unternehmens gefährdet. Sie wird meist, aber nicht ausschließlich, über Spear-Phishing-E-Mails verbreitet. Sobald Ransomware ein Computersystem infiziert, nimmt sie kritische Daten ins Visier und schränkt den Zugriff darauf ein, bis ein Lösegeld gezahlt wird, um sie freizugeben. Ransomware kann auf verschiedene Weise verbreitet werden. Am häufigsten sind:

  • Social Engineering

  • Phishing

  • Remote Desktop/Terminal Protocol (RDP)

  • Softwareschwachstellen

Mit dem Aufkommen von COVID-19 und dem weltweiten Wechsel zur Remote-Arbeit wurde Ransomware zu einer deutlich bedrohlicheren Gefahr. Die veränderten Arbeitsbedingungen erweiterten den Perimeter des Unternehmensnetzwerks bis in die Wohnungen der Mitarbeitenden – ein schwierigerer Ort für Unternehmen, um Sicherheit zu gewährleisten.

Welche Auswirkungen hat Ransomware?

Unabhängig davon, ob ein Ransomware-Angriff erfolgreich ist oder nicht: Unternehmen sind erheblich betroffen. Gartner schätzt, dass bis 2025 mindestens 75 % der IT-Unternehmen mindestens einen Ransomware-Angriff erlebt haben werden. Kurzfristig kann ein Ransomware-Angriff dazu führen, dass der Zugriff auf Daten zeitweise verloren geht, Kosten für die Reaktion auf Vorfälle und deren Eindämmung entstehen sowie Rechtskosten anfallen.

Langfristig berichten Unternehmen von einer Reihe von Herausforderungen:

  • 66 % der Unternehmen meldeten nach einem Ransomware-Angriff erhebliche Umsatzeinbußen.

  • 29 % gaben an, aufgrund des finanziellen Drucks nach einem Ransomware-Angriff Mitarbeitende entlassen zu müssen.

  • 53 % der Unternehmen erklärten, dass ein erfolgreicher Angriff ihrer Marke und ihrem Ruf geschadet habe.

  • Erschreckende 26 % der Unternehmen berichteten, dass sie ihren Betrieb aufgrund eines Ransomware-Angriffs zeitweise einstellen mussten.

Ransomware-Angriffe mit großer Tragweite

Hier ein kurzer Überblick über einige der aufsehenerregendsten Ransomware-Angriffe der letzten Jahre:

  • Colonial Pipeline: Bei diesem Angriff war Ransomware auf digitale Anlagen ausgerichtet, die die Pipeline steuern. Das führte zu Treibstoffknappheit, langen Warteschlangen an Tankstellen und stark steigenden Preisen.

  • JBS Foods: Dieser Fleischverarbeitungskonzern wurde Opfer eines Ransomware-Angriffs, der seine Schweine- und Rinderschlachthöfe in den USA, Kanada und Australien lahmlegte.

  • CD Projekt: CD Projekt ist ein Videospielunternehmen, das bekannte Spiele wie The Witcher entwickelt hat. Die Ransomware-Angreifer drohten, geistiges Eigentum und Mitarbeiterdaten zu veröffentlichen, falls das Lösegeld nicht gezahlt würde.

Wichtige Erkenntnisse von Google und Accenture

Laut Schätzungen von BlackFog werden die weltweiten Schäden durch Ransomware in diesem Jahr voraussichtlich 20 Milliarden US-Dollar erreichen. Bewährte Strategien und Taktiken sowie Softwarelösungen sind für Unternehmen unerlässlich, die ihre Daten, Umsätze und ihren Ruf schützen möchten.

Sehen wir uns die wichtigsten Erkenntnisse aus dem Whitepaper von Google und Accenture an. Sie vermitteln ein besseres Verständnis von Ransomware-Angriffen und zeigen, wie Sie sich wirksam dagegen schützen können.

Ransomware breitet sich in Phasen aus

Ransomware-Angriffe erfolgen nicht auf einen Schlag. Angreifer benötigen Zeit, um in ein System einzudringen und anschließend unbemerkt zu bleiben, bis sie gefunden haben, wonach sie suchen. Hier ein kurzer Überblick über die Phasen eines Ransomware-Angriffs:

  1. Der Angreifer verschafft sich über einen kompromittierten Endpunkt mit Zugriff auf das Zielnetzwerk Zugang.

  2. Der Angreifer bleibt unentdeckt und versucht, sich lateral im System auszubreiten, um wertvolle Ressourcen aufzuspüren.

  3. Bei der lateralen Bewegung erweitert der Angreifer seine Berechtigungen, indem er netzwerkbasierte Vertrauensbeziehungen ausnutzt.

  4. Der Angreifer setzt die Ransomware frei.

Die Zeit, die ein Angreifer für den Weg vom ersten bis zum vierten Schritt benötigt, kann nur wenige Minuten oder aber Tage und Wochen betragen. Im Fall des AIDS-Trojaners wurde der infizierte Computer 90-mal gestartet, bevor die Ransomware freigesetzt wurde.

Zero Trust ist eine zentrale Sicherheitsmaßnahme

Eine der proaktivsten und wirksamsten Sicherheitsmaßnahmen, mit denen sich Unternehmen vor böswilligen Akteuren schützen können, ist die Einführung von Zero-Trust-Sicherheit. Zero Trust bedeutet, dass Anwendungen und Systeme erst nach einer bestätigten Identifizierung Berechtigungen erhalten.

Zu den Maßnahmen, mit denen Unternehmen Zero-Trust-Sicherheit umsetzen, gehören:

  • Secure Trusted Perimeters (STPs) – definierte Grenzen um vertrauenswürdige Einheiten, einschließlich der Geräte von Remote-Mitarbeitenden.

  • Multi-Faktor-Authentifizierung (MFA) – verlangt, dass Nutzer:innen ihre Identität mit zwei oder mehr Methoden bestätigen, wenn sie Zugriff auf einen Dienst mit hohem Risiko anfordern.

  • Single Sign-on (SSO) – stellt jeder Person einen Satz Anmeldedaten bereit, mit dem sie auf eine vorab genehmigte Auswahl an Anwendungen und Diensten zugreifen kann.

Interne Anwendungen durch sichere Code-Reviews schützen

Interne Anwendungen sind für die meisten Unternehmen unverzichtbar und bieten böswilligen Akteuren daher zahlreiche Möglichkeiten, an eine Vielzahl vertraulicher Informationen zu gelangen. Hier sind einige typische Risikobereiche für DevSecOps-Teams, die diese Anwendungen schützen möchten.

  • Fehlkonfigurationen der Infrastruktur, etwa öffentlich zugängliche Speicher-Buckets

  • Schwachstellen in Toolchains, etwa unbefugter Zugriff auf Hosts und Speicher

  • Probleme in der Open-Source-Lieferkette, etwa nicht verwaltete Binärdateien

  • Unsichere Programmierpraktiken aufgrund menschlicher Fehler oder mangelnder Erfahrung

  • Probleme mit der Build-Integrität, etwa unbefugte Manipulationen

Diese Anwendungen lassen sich mit Tools wie sicheren Code-Reviews, statischen Anwendungstests (SAST) und Software Composition Analysis (SCA) schützen.

  • Sichere Code-Reviews sind eine Shift-Left-Strategie, bei der der Quellcode früh im Softwareentwicklungslebenszyklus (SDLC) auf Schwachstellen untersucht wird.

  • SAST-Tools wie Snyk Code scannen Code während der Entwicklung, decken Schwachstellen auf und helfen dabei, diese mithilfe entwicklerfreundlicher Empfehlungen schnell zu beheben.

  • SCA-Tools wie Snyk Open Source helfen Entwickler:innen, Sicherheitslücken und Lizenzprobleme in Open-Source-Abhängigkeiten zu finden, zu priorisieren und zu beheben.

Infrastruktur als Code (IaC) mit GitOps verwalten

GitOps gewinnt als Methode zur Automatisierung der Infrastruktursicherheit zunehmend an Bedeutung. Dabei werden DevOps-Konzepte wie Git, Code-Reviews und CI/CD auf die Infrastruktur angewendet. Der Bericht von Google und Accenture enthält mehrere Empfehlungen für den Einsatz von GitOps:

  • Infrastrukturdefinitionen als Code ausdrücken (z. B. YAML-Dateien).

  • Ein Quellcodeverwaltungssystem zur Verwaltung der Infrastrukturkonfiguration verwenden.

  • Die Durchsetzung automatisieren, sodass jede Änderung im Repository auf den tatsächlichen Cluster angewendet und jede Änderung außerhalb des Prozesses zurückgesetzt wird.

  • Änderungsanträge als Branches im Repository des Quellcodeverwaltungssystems (SCM) abbilden.

  • Jede Änderung als Merge in den Master-Branch abbilden.

Eine weitere einfache Lösung zur IaC-Automatisierung ist Snyk IaC. Mit diesem Tool können Entwickler:innen die IaC-Sicherheit und Compliance in Entwicklungsworkflows vor der Bereitstellung automatisieren und nach der Bereitstellung Abweichungen sowie fehlende Ressourcen erkennen.

Sicherheitsrichtlinien und Tests automatisieren

Automatisierung, etwa durch Code-Scanner, kann die mittlere Zeit bis zur Behebung (MTTR) verkürzen, ohne den Release-Prozess zu verlangsamen. Da Probleme früher im Entwicklungszyklus erkannt werden, können Entwickler:innen sie direkt in ihrem Workflow beheben.

Feature-Branch-Merges eignen sich hervorragend für automatisierte Tests. Die Automatisierung dieses Vorgangs läuft folgendermaßen ab:

  1. Eine dedizierte Umgebung einrichten, um die Sicherheit jedes Feature-Branches dynamisch zu testen.

  2. Die Tests ausführen.

  3. Die Ergebnisse dem Code-Review-Team vorlegen.

Anschließend können Entwickler:innen entscheiden, ob sie die Schwachstelle beheben, das Risiko akzeptieren oder das Projekt aufschieben, bis eine alternative Lösung gefunden ist. Alternativ ermöglicht die Policy-as-Code-Engine von Snyk Sicherheitsexpert:innen, mithilfe von OPA und Rego Sicherheitsregeln, individuelle Richtlinien und auf Compliance abgestimmte Regelwerke zu erstellen. So entsteht eine einheitliche, konsistente und zentrale Quelle für Richtlinien – vom Code bis zur Cloud.

So verhindern Sie Ransomware

Eine 100-prozentige Abwehr von Ransomware mag ein hochgestecktes Ziel sein. Angemessener Schutz, der das Risiko minimiert, ist jedoch durchaus erreichbar. Mit den folgenden Strategien können Sie der wachsenden Bedrohungslage einen Schritt voraus sein.

  • Sicherstellen, dass Sicherheitsprinzipien auf allen drei Sicherheitsebenen umgesetzt sind: PaaS-Overlay, Plattform und Fundament.

  • Die Sicherheit der Infrastruktur stärken, indem Sie sie als Code definieren und konfigurieren.

  • Quellcode, Open-Source-Bibliotheken und -Abhängigkeiten, Attestierungen sowie bereitgestellte Artefakte testen und validieren.

  • Sicherheit mithilfe der weiter oben in diesem Artikel beschriebenen SAST- und SCA-Automatisierung nach links verlagern.

  • Eine Value-Stream-Delivery-Plattform nutzen, um einen einzigen Prüfpfad für alle Aktivitäten zu erstellen.

Abschließende Gedanken

Ransomware-Bedrohungen zu minimieren, ist ein Ziel von Unternehmen weltweit. Das mag unmöglich erscheinen, doch mit den heutigen Technologien ist Schutz vor Cyberkriminellen möglich. Snyk unterstützt Sie mit Scan-Tools, die Code, Open-Source-Abhängigkeiten, IaC, Container und mehr schützen – alles auf Basis der branchenführenden Security Intelligence von Snyk. Starten Sie noch heute mit einem kostenlosen Konto ohne zeitliche Begrenzung.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.