Die Kosten einer Sicherheitsverletzung
22. Januar 2020
0 Min. Lesezeit2017 wurde das in Atlanta ansässige Kreditauskunftsunternehmen Equifax gehackt. Equifax verwendete in seinem System eine veraltete Version der Java-Bibliothek Apache Struts. Dadurch konnten Angreifer über eine bekannte Schwachstelle in das System eindringen. Infolge des Vorfalls wurden die persönlichen Daten von 143 Millionen US-Amerikanern offengelegt.
Kürzlich einigte sich Equifax im Rahmen des daraus entstandenen Sammelklageverfahrens auf eine Zahlung von 380,5 Millionen US-Dollar.
Return on Investment
Alle wissen, wie wichtig Sicherheit ist – doch unser Handeln spiegelt das nicht immer wider. Bei Diskussionen über diese Themen geht es fast immer um Kosten und Fragen wie: „Wie viel sollten wir in Sicherheit investieren?“, „Welchen Nutzen bringt uns das?“ und „Wie hoch ist der Return on Investment?“ Der Return on Investment ist im Grunde ganz einfach: „Lassen Sie sich nicht angreifen.“ Deshalb müssen Unternehmen in Sicherheit investieren, um Sicherheitsverletzungen zu verhindern. Wie viel Sie in Sicherheit investieren sollten, lässt sich nur schwer beantworten und ist immer wieder Gegenstand von Diskussionen. Betrachten wir die Frage jedoch aus einem anderen Blickwinkel: „Über welche Daten verfügen Sie?“, „Wie wichtig ist Ihr System?“ und „Welche Kosten entstehen, wenn es zu einer Sicherheitsverletzung kommt?“
Denken Sie daran, dass Sicherheitsmaßnahmen keine einmalige Aufgabe sind. Genauso wie wir während des Software Development Life Cycle (SDLC) Skalierbarkeit, Wartbarkeit und Zuverlässigkeit berücksichtigen müssen, ist Sicherheit eine fortlaufende Aufgabe – und wird es immer bleiben.
Bekannte Schwachstelle
Der Angriff auf Equifax wurde durch eine bekannte Schwachstelle in einem verwendeten Open-Source-Paket ermöglicht. Weitere Informationen und technische Details zu diesem Vorfall finden Sie in diesem Blogbeitrag.
Die Schwachstelle war bereits entdeckt, offengelegt und in einer neueren Version von Apache Struts behoben worden – noch bevor Equifax angegriffen wurde. Wenn Sie jedoch bekannte Sicherheitslücken in Ihren Bibliotheken ignorieren, riskieren Sie eine Sicherheitsverletzung wie die, die Equifax erlebt hat.
Der Fall Equifax zeigt, wie kostspielig Sicherheitsverletzungen sind. Da rund 60 Prozent der erwachsenen US-Bevölkerung von diesem Vorfall betroffen waren, wird erwartet, dass sich die Gesamtentschädigung für Equifax auf bis zu 700 Millionen US-Dollar beläuft. Betroffene, die Anspruch auf Entschädigung haben, können jeweils bis zu 20.000 US-Dollar geltend machen.
Doch selbst wenn Sie nicht mit einer Klage über 380,5 Millionen US-Dollar konfrontiert werden, hat ein Sicherheitsvorfall in der Regel negative geschäftliche Folgen. Ohne das Vertrauen der Öffentlichkeit erholen sich die meisten Unternehmen nie von solch schwerwiegenden Sicherheitsvorfällen.
Bekannte Schwachstellen aufspüren
Wenn Sie Ihre Projekte regelmäßig auf bekannte Schwachstellen in den verwendeten Open-Source-Paketen überprüfen, können Sie Sicherheitsvorfälle wie den oben beschriebenen wesentlich besser verhindern. Integrieren Sie Schwachstellen-Scans als festen Bestandteil Ihres Secure SDLC, um Sicherheitsverletzungen durch bekannte Schwachstellen zu verhindern und potenziell erhebliche Kosten infolge eines solchen Vorfalls zu vermeiden.
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
