GAO urges NASA to strengthen cybersecurity risk management as spacecraft, space systems face growing cyber threats
Das U.S. Government Accountability Office (GAO) fordert die NASA auf, ihr Cybersicherheits-Risikomanagement zu stärken. Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt, doch die NASA hat eine wichtige Empfehlung zur Durchführung einer organisationsweiten Risikobewertung noch nicht umgesetzt. Ohne diese Bewertung kann die NASA relevante Bedrohungen und Schwachstellen nicht effektiv identifizieren und mindern, was die Missionssicherheit gefährdet.
Das U.S. Government Accountability Office (GAO) hat die NASA aufgefordert, ihr Cybersicherheits-Risikomanagement zu stärken. Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt. Die NASA hat eine wichtige Empfehlung zur Durchführung einer organisationsweiten Risikobewertung noch nicht umgesetzt, was die Identifizierung und Minderung relevanter Bedrohungen erschwert.
NASA, insbesondere ihre Raumfahrzeuge und -systeme.
Die Nichtdurchführung einer umfassenden Risikobewertung kann dazu führen, dass kritische Bedrohungen und Schwachstellen unentdeckt bleiben. Dies gefährdet die Sicherheit und den Erfolg von Missionen und kann weitreichende Auswirkungen auf die nationale Sicherheit und kritische Infrastrukturen haben, die auf Weltraumsysteme angewiesen sind.
Unidentifizierte Cyberbedrohungen führen zu einer Kompromittierung von Raumfahrzeugen oder -systemen, was den Verlust von Missionsdaten, die Störung von Operationen oder im schlimmsten Fall den Verlust eines Raumfahrzeugs zur Folge haben könnte.
Organisationen, insbesondere im Bereich kritischer Infrastrukturen und Behörden, sollten sicherstellen, dass sie regelmäßige und umfassende organisationsweite Cybersicherheits-Risikobewertungen durchführen, um Bedrohungen und Schwachstellen proaktiv zu identifizieren und zu mindern.
- ▸Überprüfen Sie, wann die letzte organisationsweite Cybersicherheits-Risikobewertung durchgeführt wurde und ob alle Empfehlungen umgesetzt wurden.
- ▸Validieren Sie, ob ein klar definierter Prozess zur Identifizierung, Bewertung und Minderung von Cyberbedrohungen für alle kritischen Systeme und Assets existiert und angewendet wird.
- ▸Stellen Sie sicher, dass die Ergebnisse von Risikobewertungen regelmäßig an die Führungsebene berichtet und entsprechende Maßnahmenpläne erstellt und verfolgt werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Vorbereitung | T1589 Opferorganisationen identifizieren | Low | „Raumfahrzeuge und -systeme sind zunehmenden Cyberbedrohungen ausgesetzt“ – dies impliziert, dass Angreifer diese Systeme als Ziele identifizieren. |
| Verteidigungs-Umgehung | T1562 Verteidigung deaktivieren oder umgehen | Low | „Ohne diese Bewertung kann die NASA relevante Bedrohungen und Schwachstellen nicht effektiv identifizieren und mindern“ – dies deutet darauf hin, dass unentdeckte Schwachstellen von Angreifern zur Umgehung von Verteidigungen genutzt werden könnten. |
- Spezifische Arten von Cyberbedrohungen, denen Raumfahrzeuge und -systeme ausgesetzt sind, werden nicht genannt.
- Details der nicht umgesetzten Empfehlung zur Risikobewertung sind nicht spezifiziert.
- Konkrete Beispiele für Schwachstellen oder Angriffe, die bereits aufgetreten sind, werden nicht erwähnt.
- Die genaue Zeitspanne, in der die Empfehlung nicht umgesetzt wurde, ist nicht angegeben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?