SecBoard
Zurück zur Übersicht

GAO urges NASA to strengthen cybersecurity risk management as spacecraft, space systems face growing cyber threats

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Das U.S. Government Accountability Office (GAO) fordert die NASA auf, ihr Cybersicherheits-Risikomanagement zu stärken. Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt, doch die NASA hat eine wichtige Empfehlung zur Durchführung einer organisationsweiten Risikobewertung noch nicht umgesetzt. Ohne diese Bewertung kann die NASA relevante Bedrohungen und Schwachstellen nicht effektiv identifizieren und mindern, was die Missionssicherheit gefährdet.

Kurzfassung

Das U.S. Government Accountability Office (GAO) hat die NASA aufgefordert, ihr Cybersicherheits-Risikomanagement zu stärken. Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt. Die NASA hat eine wichtige Empfehlung zur Durchführung einer organisationsweiten Risikobewertung noch nicht umgesetzt, was die Identifizierung und Minderung relevanter Bedrohungen erschwert.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

NASA, insbesondere ihre Raumfahrzeuge und -systeme.

Warum relevant

Die Nichtdurchführung einer umfassenden Risikobewertung kann dazu führen, dass kritische Bedrohungen und Schwachstellen unentdeckt bleiben. Dies gefährdet die Sicherheit und den Erfolg von Missionen und kann weitreichende Auswirkungen auf die nationale Sicherheit und kritische Infrastrukturen haben, die auf Weltraumsysteme angewiesen sind.

Realistisches Worst Case

Unidentifizierte Cyberbedrohungen führen zu einer Kompromittierung von Raumfahrzeugen oder -systemen, was den Verlust von Missionsdaten, die Störung von Operationen oder im schlimmsten Fall den Verlust eines Raumfahrzeugs zur Folge haben könnte.

Handlungsempfehlung

Organisationen, insbesondere im Bereich kritischer Infrastrukturen und Behörden, sollten sicherstellen, dass sie regelmäßige und umfassende organisationsweite Cybersicherheits-Risikobewertungen durchführen, um Bedrohungen und Schwachstellen proaktiv zu identifizieren und zu mindern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, wann die letzte organisationsweite Cybersicherheits-Risikobewertung durchgeführt wurde und ob alle Empfehlungen umgesetzt wurden.
  • Validieren Sie, ob ein klar definierter Prozess zur Identifizierung, Bewertung und Minderung von Cyberbedrohungen für alle kritischen Systeme und Assets existiert und angewendet wird.
  • Stellen Sie sicher, dass die Ergebnisse von Risikobewertungen regelmäßig an die Führungsebene berichtet und entsprechende Maßnahmenpläne erstellt und verfolgt werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
VorbereitungT1589 Opferorganisationen identifizierenLow„Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt“ – dies impliziert, dass Angreifer diese Systeme als Ziele identifizieren.
Verteidigungs-UmgehungT1562 Verteidigung deaktivieren oder umgehenLow„Ohne diese Bewertung kann die NASA relevante Bedrohungen und Schwachstellen nicht effektiv identifizieren und mindern“ – dies deutet darauf hin, dass unentdeckte Schwachstellen von Angreifern zur Umgehung von Verteidigungen genutzt werden könnten.
Offene Punkte
  • Spezifische Arten von Cyberbedrohungen, denen Raumfahrzeuge und -systeme ausgesetzt sind, werden nicht genannt.
  • Details der nicht umgesetzten Empfehlung zur Risikobewertung sind nicht spezifiziert.
  • Konkrete Beispiele für Schwachstellen oder Angriffe, die bereits aufgetreten sind, werden nicht erwähnt.
  • Die genaue Zeitspanne, in der die Empfehlung nicht umgesetzt wurde, ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Reconnaissance
Resource Development
Themen
Attacks and VulnerabilitiesBackup, recovery and ResilienceControl device securityCritical infrastructureIndustrial Cyber AttacksMalware, Phishing & RansomwareNewsReportsSecure Remote AccessSOC & Incident Response