SecBoard
Zurück zur Übersicht

CISA red team assessments expose critical infrastructure gaps in threat detection, response and OT security

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Die US-Behörde hat bei Red-Team-Assessments in kritischen Infrastrukturen erhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen sowie in der OT-Sicherheit aufgedeckt. Betroffen sind Organisationen, die unzureichende Erkennungstools, organisatorische Silos und unterschätzte Cloud-Risiken aufweisen. empfiehlt, Baselines zu etablieren, die Überwachung zu verbessern und bürokratische Hürden abzubauen, um die Widerstandsfähigkeit zu erhöhen.

Kurzfassung

CISA-Red-Team-Assessments in kritischen Infrastrukturen haben erhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen sowie in der OT-Sicherheit aufgedeckt. Organisationen scheiterten bei der Erkennung von initialem Zugriff und lateraler Bewegung aufgrund unzureichend konfigurierter Tools und organisatorischer Silos. CISA empfiehlt die Etablierung von Baselines, die Verbesserung der Überwachung und den Abbau bürokratischer Hürden zur Erhöhung der Widerstandsfähigkeit.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen in kritischen Infrastrukturen, insbesondere solche mit unzureichenden Erkennungstools, organisatorischen Silos und unterschätzten Cloud-Risiken.

Warum relevant

Die aufgedeckten Schwachstellen, wie das Versagen bei der Erkennung von initialem Zugriff und lateraler Bewegung, können zu schwerwiegenden Kompromittierungen kritischer Systeme führen. Dies betrifft die Betriebskontinuität und die Sicherheit der OT-Umgebungen.

Realistisches Worst Case

Ein erfolgreicher Angriff, der aufgrund unzureichender Erkennung und Reaktion nicht gestoppt wird, könnte zu einer Kompromittierung von OT-Systemen führen, was Betriebsunterbrechungen oder physische Schäden zur Folge haben könnte.

Handlungsempfehlung

Etablierung von Sicherheits-Baselines, Verbesserung der Überwachung in IT- und OT-Umgebungen, Abbau organisatorischer Silos und Neubewertung von Cloud-Risiken.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Erkennungstools (z.B. SIEM, EDR) für die Erkennung von initialem Zugriff und lateraler Bewegung in Ihrer Umgebung optimiert und konfiguriert sind.
  • Bewerten Sie Ihre organisatorischen Strukturen, um festzustellen, ob Silos die effektive Zusammenarbeit zwischen IT- und OT-Sicherheitsteams behindern.
  • Führen Sie eine Risikobewertung Ihrer Cloud-Umgebungen durch, um sicherzustellen, dass potenzielle Risiken nicht unterschätzt werden und angemessene Sicherheitskontrollen vorhanden sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingLowOrganisationen scheiterten bei der Erkennung von initialem Zugriff
Lateral MovementT1021 Remote ServicesHighOrganisationen scheiterten bei der Erkennung von ... lateraler Bewegung
Defense EvasionT1070 Indicator Removal on HostLowerhebliche Mängel bei der Erkennung und Reaktion auf Cyberbedrohungen
Offene Punkte
  • Spezifische Arten von kritischen Infrastrukturen, die bewertet wurden, außer der allgemeinen Erwähnung von 'kritischen Infrastrukturen'.
  • Konkrete Beispiele für 'unzureichende Erkennungstools' oder 'organisatorische Silos'.
  • Details zu den 'unterschätzten Cloud-Risiken'.
  • Die genauen Methoden, die die Red Teams für den initialen Zugriff und die laterale Bewegung verwendet haben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Attacks and VulnerabilitiesCISAControl device securityCritical infrastructureIndustrial Cyber AttacksIT/OT CollaborationMalware, Phishing & RansomwareNewsRisk & ComplianceSOC & Incident Response