CISA red team assessments expose critical infrastructure gaps in threat detection, response and OT security
Die US-Behörde CISA hat bei Red-Team-Assessments in kritischen Infrastrukturen erhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen sowie in der OT-Sicherheit aufgedeckt. Betroffen sind Organisationen, die unzureichende Erkennungstools, organisatorische Silos und unterschätzte Cloud-Risiken aufweisen. CISA empfiehlt, Baselines zu etablieren, die Überwachung zu verbessern und bürokratische Hürden abzubauen, um die Widerstandsfähigkeit zu erhöhen.
CISA-Red-Team-Assessments in kritischen Infrastrukturen haben erhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen sowie in der OT-Sicherheit aufgedeckt. Organisationen scheiterten bei der Erkennung von initialem Zugriff und lateraler Bewegung aufgrund unzureichend konfigurierter Tools und organisatorischer Silos. CISA empfiehlt die Etablierung von Baselines, die Verbesserung der Überwachung und den Abbau bürokratischer Hürden zur Erhöhung der Widerstandsfähigkeit.
Organisationen in kritischen Infrastrukturen, insbesondere solche mit unzureichenden Erkennungstools, organisatorischen Silos und unterschätzten Cloud-Risiken.
Die aufgedeckten Schwachstellen, wie das Versagen bei der Erkennung von initialem Zugriff und lateraler Bewegung, können zu schwerwiegenden Kompromittierungen kritischer Systeme führen. Dies betrifft die Betriebskontinuität und die Sicherheit der OT-Umgebungen.
Ein erfolgreicher Angriff, der aufgrund unzureichender Erkennung und Reaktion nicht gestoppt wird, könnte zu einer Kompromittierung von OT-Systemen führen, was Betriebsunterbrechungen oder physische Schäden zur Folge haben könnte.
Etablierung von Sicherheits-Baselines, Verbesserung der Überwachung in IT- und OT-Umgebungen, Abbau organisatorischer Silos und Neubewertung von Cloud-Risiken.
- ▸Überprüfen Sie, ob Ihre Erkennungstools (z.B. SIEM, EDR) für die Erkennung von initialem Zugriff und lateraler Bewegung in Ihrer Umgebung optimiert und konfiguriert sind.
- ▸Bewerten Sie Ihre organisatorischen Strukturen, um festzustellen, ob Silos die effektive Zusammenarbeit zwischen IT- und OT-Sicherheitsteams behindern.
- ▸Führen Sie eine Risikobewertung Ihrer Cloud-Umgebungen durch, um sicherzustellen, dass potenzielle Risiken nicht unterschätzt werden und angemessene Sicherheitskontrollen vorhanden sind.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | Low | Organisationen scheiterten bei der Erkennung von initialem Zugriff |
| Lateral Movement | T1021 Remote Services | High | Organisationen scheiterten bei der Erkennung von ... lateraler Bewegung |
| Defense Evasion | T1070 Indicator Removal on Host | Low | erhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen |
- Spezifische Arten von kritischen Infrastrukturen, die bewertet wurden, außer der allgemeinen Erwähnung von 'kritischen Infrastrukturen'.
- Konkrete Beispiele für 'unzureichende Erkennungstools' oder 'organisatorische Silos'.
- Details zu den 'unterschätzten Cloud-Risiken'.
- Die genauen Methoden, die die Red Teams für den initialen Zugriff und die laterale Bewegung verwendet haben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog