Warum der Facebook-Ausfall und der Twitch-Datendiebstahl für Führungskräfte wichtig sind
Josh Stella
14. Oktober 2021
0 Min. LesezeitAnmerkung der Redaktion
Dieser Blogbeitrag erschien ursprünglich auf fugue.co. Fugue wurde 2022 Teil von Snyk und ist ein wichtiger Bestandteil von Snyk IaC.
In diesem Monat haben Facebook und Twitch sich selbst erheblichen Schaden zugefügt. Jede Führungskraft sollte verstehen, was passiert ist und wie sich solche Vorfälle verhindern lassen.

Bei Facebook legte eine Änderung der Netzwerkkonfiguration den Dienst für mehrere Stunden lahm – und damit auch WhatsApp und Instagram. Die Folge: Umsatzeinbußen in Höhe von mehreren zehn Millionen und Millionen von Nutzern, die nicht auf diese Dienste zugreifen konnten.
Bei Twitch, einem zu Amazon gehörenden interaktiven Live-Streaming-Dienst, verschaffte eine Fehlkonfiguration eines Servers einem Hacker Zugriff auf eine Fülle sensibler Daten. Dazu gehörten Informationen über Nutzer und Quellcode für noch nicht veröffentlichte Anwendungen, die der Hacker ins Internet stellte.
Allein im vergangenen Jahr erlitten 36 % der Unternehmen aufgrund von Cloud-Fehlkonfigurationen ein schwerwiegendes Datenleck oder einen Sicherheitsvorfall in der Cloud.
Wir haben schon oft erlebt, dass Unternehmenskunden mit Cloud-Umgebungen Opfer eigener, vermeidbarer Konfigurationsfehler wurden. Bemerkenswert ist hier, dass Facebook und Twitch im Grunde Kunden ihrer eigenen Cloud-Plattformen sind. Wenn man bedenkt, wie viel Komplexität die Cloud-Anbieter an ihre Kunden weitergegeben haben, ist es kein Wunder, dass solche Vorfälle immer wieder passieren – nicht, weil Menschen schlecht in Cloud-Sicherheit sind, sondern weil es wirklich schwierig ist, darin gut zu werden. Sehen wir uns das genauer an.
Cloud-Risiken sind Konfigurationsrisiken
Die Angriffsfläche der Cloud besteht aus der Konfiguration, nicht aus dem Netzwerk. Die Konfiguration beschreibt im Wesentlichen, wie Sie Ihre Infrastruktur entworfen und aufgebaut haben. Das Wort „Konfiguration“ mag nach einem unbedeutenden Detail klingen, doch in der Cloud ist sie entscheidend. Ein Fehler kann Schwachstellen verursachen und Anwendungen lahmlegen. Eine einzige Fehlkonfiguration kann weitreichende Folgen haben – von Systemausfällen bis hin zu einem Datenleck und den daraus resultierenden Einbußen bei Umsatz und Kundenvertrauen.
Nehmen wir zum Beispiel ein Auto. Es hat einen Motor, ein Getriebe, Räder und so weiter. Für all diese Komponenten gibt es Konfigurationen, von denen einige die Sicherheit betreffen und gesetzlich geregelt sind. Bevor das Auto vom Band rollte, haben Menschen und Maschinen seine Konfigurationen überprüft. Der Besitzer kann sie im Laufe der Zeit verändert haben. Ein Sicherheitsprüfer kennzeichnet Verstöße gegen Konfigurationsvorgaben, denn eine fehlerhafte Konfiguration kann zu einem Defekt oder Unfall führen.
Was Umfang und Komplexität angeht, ähnelt eine Cloud-Umgebung in einem Unternehmen eher einem Flugzeugträger. Sie kann Hunderttausende Ressourcen umfassen, die jeweils Dutzende Konfigurationen haben. Cloud-Engineering-Teams nehmen täglich Dutzende oder sogar Hunderte Änderungen an Konfigurationen vor. Um bei der Auto-Analogie zu bleiben: Das ist, als würde man bei 110 km/h auf der Autobahn das Getriebe austauschen, ohne langsamer zu fahren.
Die Cloud verändert sich ständig – und jede Änderung birgt Risiken
Die Cloud ist die sicherste Computing-Plattform, die Menschen je geschaffen haben – wenn Sie sie richtig aufbauen und dafür sorgen, dass Änderungen keine Schwachstellen verursachen. Genau das ist die Herausforderung.
Der ständige Wandel in der Cloud ist entscheidend für den Erfolg moderner Unternehmen: Er ermöglicht Geschwindigkeit und Agilität. Unternehmen, die in der Cloud arbeiten, bringen ihre Produkte in der Regel schneller auf den Markt als Unternehmen mit einem eigenen Rechenzentrum. Doch all diese Änderungen bergen große Risiken. Menschen treffen täglich Entscheidungen zur Konfiguration und ändern sie am nächsten Tag wieder. Wie fundiert sind diese Entscheidungen in puncto Sicherheit?
Leider lautet die Antwort: „Nicht fundiert genug.“ Das soll keine Softwareentwickler herabsetzen. Wir verlangen viel von ihnen, und sie leisten Großartiges. Doch Menschen können sich Tausende Datenpunkte und noch mehr Regeln nur schwer merken. Kein Mensch kann eine Cloud-basierte Umgebung vollständig überblicken und alle Auswirkungen jeder Änderung auf die Sicherheit kennen. Doch genau dieses Wissen über Ihre Cloud-Umgebung – und dafür zu sorgen, dass es Ihren Angreifern fehlt – ist entscheidend für ihre Sicherheit.
Mit zunehmender Größe und Komplexität von Cloud-Umgebungen wird sich dieses Problem noch verschärfen.
Hacking vom heimischen Sofa im 21. Jahrhundert
Die gute Nachricht: Cloud-Sicherheitsteams werden sich dieser Herausforderung zunehmend bewusst. Die schlechte Nachricht: Wir sind Hackern weit hinterher. Sie sind sehr effizient darin geworden, sich das Wissen anzueignen, das sie für Angriffe auf Cloud-Systeme benötigen. Mithilfe von Automatisierung durchsuchen sie das Internet nach Cloud-Fehlkonfigurationen, über die sie Zugriff auf eine Umgebung erhalten können. Sind sie erst einmal eingedrungen, nutzen sie weitere Fehler, um Ressourcen aufzuspüren, sich lateral auszubreiten und unentdeckt Daten abzuziehen.
Twitch bemerkte den Sicherheitsvorfall erst, als die Daten im Internet auftauchten. Eine einzige Fehlkonfiguration eines Servers ermöglichte es dem Hacker, weit über den Bereich dieses einen Servers hinaus Daten zu stehlen. Dasselbe geschah vor einigen Jahren bei Capital One, das weithin als eines der Unternehmen mit der besten Cloud-Sicherheit gilt.

Was können Führungskräfte aus Wirtschaft und Sicherheit heute tun?
Alle Führungskräfte aus den Bereichen Wirtschaft und Sicherheit, deren Unternehmen die Cloud nutzen, sollten aufmerksam sein und Fragen stellen. In der Cloud können Sie deutlich sicherer und zweifellos wettbewerbsfähiger sein als in einem Rechenzentrum. Doch nur weil Sie in der Cloud sicherer sein können, heißt das nicht, dass Sie es heute auch sind. Gehen Sie sicherheitshalber davon aus, dass Sie nicht sicher sind.
Hier sind fünf wichtige Schritte:
1. Kennen Sie den Zustand Ihrer Cloud-Umgebung
Sie müssen wissen, wie es aktuell um die Sicherheit Ihrer Cloud-Umgebung steht. Bitten Sie Ihr Cloud-Sicherheitsteam um einen Bericht zum heutigen Zustand Ihrer Cloud-Umgebung – nicht zu dem von vor sechs Monaten oder zum Zeitpunkt Ihres letzten Audits. Der Bericht sollte ein vollständiges Bild der Infrastrukturkonfiguration und eine nach Schweregrad geordnete Liste der Schwachstellen enthalten. Kann Ihnen das Team diesen Bericht nicht bis zum Mittag vorlegen, fehlt ihm dieses Wissen. Das sollte Ihnen Sorgen bereiten. Dieses Wissen zu erlangen, muss für Ihr Team oberste Priorität haben. Alles in Ihrer Cloud-Umgebung lässt sich erfassen – also beauftragen Sie Ihr Team damit.
2. Denken Sie bei Cloud-Sicherheit präventiv
Sobald Sie wissen, wo Sie stehen, ist es an der Zeit, Cloud-Sicherheit anders anzugehen. Ihr Sicherheitsteam konzentriert sich vielleicht noch auf Dinge wie Einbruchserkennung und Netzwerküberwachung, um Angreifer aufzuspüren. Doch so funktioniert Cloud-Sicherheit nicht. Sobald ein Hacker Zugriff auf Ihre Umgebung erlangt hat, ist es zu spät. Cloud-Angriffe spielen sich innerhalb von Minuten ab, und herkömmliche Sicherheitstools helfen kaum oder gar nicht. Bei Cloud-Sicherheit geht es darum, Schwachstellen durch Fehlkonfigurationen von vornherein zu verhindern.
3. Nutzen Sie Policy as Code als Multiplikator
Cloud-Fehlkonfigurationen lassen sich nur verhindern, wenn Sie Sicherheitsautomatisierung in alle Bereiche des Cloud-Betriebs integrieren. Dafür benötigen Sie Policy as Code. Damit kann Ihr Team Sicherheits- und Compliance-Regeln in einer Programmiersprache formulieren, die eine Anwendung nutzen kann, um die Korrektheit von Konfigurationen zu prüfen. Statt sich auf uneinheitliche manuelle Prüfungen und die Durchsetzung von Regeln zu verlassen, ermöglicht Policy as Code allen Beteiligten in der Cloud einen sicheren Betrieb – ohne Unklarheiten oder Meinungsverschiedenheiten darüber, welche Regeln gelten und wie sie anzuwenden sind.
4. Stimmen Sie die Beteiligten in der Cloud aufeinander ab
In diesem Modell wird Ihr Sicherheitsteam zum Tool-Anbieter für Ihre Anwendungsentwickler und Cloud-Engineers. Engineers, die Cloud-Systeme entwickeln, prüfen ihre Arbeit automatisch anhand der Richtlinien und können Fehler schnell und einfach korrigieren, bevor sie etwas erstellen. Automatisierte Leitplanken verhindern die Bereitstellung gefährlicher Cloud-Schwachstellen. Gleichzeitig überwachen Sicherheitsteams Ihre Umgebung kontinuierlich, um Fehlkonfigurationen aufzuspüren, die durchgerutscht sind – bevor Angreifer sie finden.
5. Etablieren Sie eine Sicherheitskultur in allen Bereichen
Um die Cloud-Sicherheit in Ihrem Unternehmen grundlegend zu verändern, müssen Sie möglicherweise neue Mitarbeiter einstellen, Teams schulen, Prozesse einführen und die Unternehmenskultur verändern. Das ist nicht einfach, doch solange Sie diese Veränderungen nicht umsetzen, bleibt Ihr Risiko hoch. Wenn Sie auf Automatisierung und Policy as Code setzen, müssen Sie kein riesiges Heer von Engineers einstellen – eine gute Nachricht angesichts der aktuellen Bietergefechte um diese Fachkräfte. Automatisierung und Policy as Code ermöglichen es Ihrem Sicherheitsteam, sich anspruchsvolleren Problemfeldern zu widmen, und Ihren Anwendungsteams, sichere Innovationen schneller auf den Markt zu bringen.
IaC-Sicherheit für Entwickler
Snyk schützt Ihre Infrastructure as Code vom SDLC bis zur Laufzeit in der Cloud mit einer einheitlichen Policy-as-Code-Engine, damit jedes Team sicher entwickeln, bereitstellen und betreiben kann.