Skip to main content

Bericht: Der Equifax-Datendiebstahl war „vollständig vermeidbar“

Artikel von
Report Shows the Equifax Breach was

18. Dezember 2018

0 Min. Lesezeit

Es ist immer schön zu sehen, wenn unsere hart erarbeiteten Steuergelder sinnvoll eingesetzt werden. Die US-Regierung hat kürzlich einen Bericht veröffentlicht, dem zufolge der spektakuläre Datendiebstahl bei Equifax im vergangenen Jahr vollständig vermeidbar gewesen wäre, wenn Equifax angemessene Anstrengungen zum Schutz des Unternehmens – und unserer Daten – unternommen hätte. In diesem Beitrag fassen wir einige der wichtigsten Erkenntnisse des Berichts zusammen und zeigen, wie Sie sich besser schützen können als Equifax.

Illustration des US-Kapitols und von Regierungsgebäuden mit Flaggen, beschriftet mit „House Committee on Oversight and Government Reform, Est. 1816.“

Der Bericht

Das House Oversight and Government Reform Committee hat nach einer 14-monatigen Untersuchung des Equifax-Datendiebstahls einen Mitarbeiterbericht veröffentlicht. Der Vorfall gilt als einer der größten Sicherheitsvorfälle in der Geschichte der USA und betraf mehr als 148 Millionen Verbraucher. Wie den meisten Lesern bereits bekannt ist, versäumte es Equifax, eine bekannte Schwachstelle in Apache Struts zu patchen – einem weit verbreiteten Open-Source-Java-Webframework.

Das Komitee sichtete mehr als 122.000 Seiten an Dokumenten und befragte drei ehemalige Equifax-Mitarbeiter, die direkt in die IT-Teams des Unternehmens eingebunden waren. Die Befragungen sollten die Untersuchung unterstützen und den Bericht ermöglichen, den Sie hier vollständig lesen können.

Der Bericht bestätigt, dass „Equifax den Datenabfluss nicht bemerkte, weil das zur Überwachung des Netzwerkverkehrs verwendete Gerät aufgrund eines abgelaufenen Sicherheitszertifikats 19 Monate lang inaktiv gewesen war“. Als Equifax das Zertifikat zwei Monate später erneuerte, „bemerkten die Mitarbeiter sofort verdächtigen Web-Traffic“.

Der Fehler: ein Sicherheitsexperte soll alles richten

Besonders bemerkenswert: Richard Smith, der ehemalige CEO von Equifax, der kurz nach dem Vorfall in den Ruhestand ging, machte ein einzelnes IT-Teammitglied dafür verantwortlich, die Struts-Bibliothek mit der bekannten Schwachstelle nicht gepatcht zu haben. Smith schilderte dem Komitee den Fehler, der zu dem Vorfall führte, wie folgt:

„Der menschliche Fehler bestand darin, dass die Person, die in der Organisation für die Kommunikation der Patch-Anwendung zuständig war, dies nicht getan hat.“

Dass die Schuld bei einer einzelnen Person gesehen wurde, zeigt, wie weit Equifax damals noch davon entfernt war, bewährte Sicherheitspraktiken in allen Teams zu etablieren. Der grundlegende Fehler bestand darin, einen Sicherheitsprozess von einer einzelnen Person abhängig zu machen, anstatt die Verantwortung für Sicherheit in den Teams zu teilen – angefangen bei den Entwicklern.

Die Erkenntnisse des Berichts beschreiben außerdem eine „Umsetzungslücke zwischen der Entwicklung und der Umsetzung von IT-Richtlinien.“ Sie zeichnen das Bild eines Unternehmens mit voneinander abgeschotteten Engineering-, Betriebs- und Sicherheitsteams, die operative und sicherheitsbezogene Praktiken nicht in ihre Entwicklungsabläufe oder Anwendungslebenszyklen integrierten.

Genau diese grundlegenden Probleme will DevSecOps lösen: Ein Großteil der Sicherheitstests wird nach links verlagert, sodass Schwachstellen im Code und in Open-Source-Bibliotheken möglichst früh und schnell erkannt und behoben werden. Die Verantwortung für Sicherheit wird dadurch von *allen* Entwicklern geteilt, und Sicherheitstests sind in sämtliche Phasen des Entwicklungsablaufs integriert. Das steht in deutlichem Gegensatz dazu, dass Equifax sich auf ein einzelnes Teammitglied verließ.

Die Lösung: Sicherheit in den Entwicklungsablauf integrieren

Anhand bewährter DevSecOps-Praktiken zeigen wir, wie ein Entwicklungsteam den Equifax-Datendiebstahl über die anfällige Struts-Bibliothek hätte verhindern können, statt sich auf eine einzelne Person zu verlassen. Zwischen der Offenlegung der Apache-Struts-Schwachstelle und dem ersten Exploit in der Equifax-Anwendung lagen zwei Tage. Verfolgen wir den Weg von der Entwicklung bis zur Produktion und sehen wir uns an, wo dieses Sicherheitsproblem hätte erkannt und behoben werden müssen.

Entwicklung: Wurde der Anwendungscode noch aktiv weiterentwickelt, entwickelten, bauten und testeten die Entwicklungsteams die Anwendung lokal. Integrierte Sicherheitstests zum Erkennen anfälliger Abhängigkeiten würden in IDEs und Builds Benachrichtigungen zu Problemen ausgeben. So würden alle Entwicklerteams über die neue Schwachstelle informiert und erhielten zugleich automatisierte Vorschläge zur Behebung – per Pull Request oder direkt in der IDE.

CI: Jeder neue Build würde auf einem CI-Server die Anwendungsabhängigkeiten automatisch als Aufgabe über ein CI-Server-Plugin oder einen CLI-Aufruf testen. Dadurch würde die neue Schwachstelle sofort gemeldet, der CI-Job abgebrochen und vor der Fortsetzung eine Behebung erforderlich gemacht.

Monitoring: Unabhängig davon, ob Anwendungen aktiv weiterentwickelt werden: Wenn sie in der Produktion laufen, sollten sie kontinuierlich überwacht werden. Neu bekannt gewordene Schwachstellen könnten dann sofort behoben werden. Die Entwicklungsteams würden über ihre bevorzugten Kanäle benachrichtigt, etwa durch automatische PRs, E-Mails oder Slack-Nachrichten, zusammen mit den erforderlichen Upgrades zur Beseitigung des Problems.

Laufzeit: Mit Laufzeitsicherheitstools würden ungewöhnliche Verhaltensweisen oder Aufrufe anfälliger Funktionen sofort erkannt, sodass Teams direkt auf Sicherheitsvorfälle reagieren könnten.

Wichtigste Erkenntnisse

Der Bericht fasst die vom Komitee dokumentierten Erkenntnisse aus dem Sicherheitsvorfall in fünf Punkten zusammen:

  1. Vollständig vermeidbar. Equifax hat seine Cybersicherheitsrisiken nicht vollständig erkannt und eingedämmt. Hätte das Unternehmen seine erkennbaren Sicherheitsprobleme angegangen, wäre der Datendiebstahl vermeidbar gewesen.

  2. Mangelnde Verantwortlichkeit und fehlende Managementstrukturen. Equifax schuf innerhalb der internen IT-Managementstruktur keine klaren Zuständigkeiten. Dadurch entstand eine Umsetzungslücke zwischen der Entwicklung und der Umsetzung von IT-Richtlinien. Letztlich schränkte diese Lücke die Fähigkeit des Unternehmens ein, Sicherheitsmaßnahmen umfassend und zeitnah umzusetzen.

  3. Komplexe und veraltete IT-Systeme. Equifax’ aggressive Wachstumsstrategie und die angehäufte Datenmenge führten zu einer komplexen IT-Umgebung. Sowohl die Komplexität als auch das Alter der maßgeschneiderten Altsysteme von Equifax erschwerten die IT-Sicherheit erheblich.

  4. Versäumnis, verantwortungsvolle Sicherheitsmaßnahmen umzusetzen. Equifax ließ mehr als 300 Sicherheitszertifikate ablaufen, darunter 79 Zertifikate zur Überwachung geschäftskritischer Domains. Ein abgelaufenes digitales Zertifikat 19 Monate lang nicht zu erneuern, bedeutete, dass Equifax während des Cyberangriffs den Datenabfluss nicht erkennen konnte.

  5. Unzureichend auf die Unterstützung betroffener Verbraucher vorbereitet. Nachdem Equifax die Öffentlichkeit über den Datendiebstahl informiert hatte, war das Unternehmen nicht darauf vorbereitet, betroffene Verbraucher zu identifizieren, zu benachrichtigen und zu unterstützen. Die Website zum Vorfall und die Callcenter waren sofort überlastet. Betroffene Verbraucher konnten dadurch nicht auf die Informationen zugreifen, die sie zum Schutz ihrer Identität benötigten.

Wenn Sie es noch nicht ausprobiert haben, können Sie Ihre Anwendungsprojekte gerne kostenlos mit Snyk testen! Wir scannen und überwachen Ihre Projekte auf vorhandene Schwachstellen und helfen Ihnen, diese aus Ihrer Codebasis zu entfernen.

Starten Sie mit Capture the Flag

Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.