SecBoard
Zurück zur Übersicht

CISA issues Internet Exposure Reduction guidance to reduce risks from IT, OT, ICS and industrial systems

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Die hat eine Anleitung zur Reduzierung der Internet-Exposition veröffentlicht, um Cyberrisiken für IT-, OT-, ICS- und Industriesysteme zu minimieren. Organisationen sollen unnötige Fernzugriffe entfernen und notwendige extern zugängliche Systeme sichern. Betroffen sind alle Unternehmen mit internetfähigen Systemen, insbesondere im Bereich kritischer Infrastrukturen. Es wird empfohlen, Systeme zu identifizieren, unnötige Zugriffe zu eliminieren und verbleibende Zugänge durch Patches, starke Passwörter und zu schützen.

Kurzfassung

Die CISA hat eine Anleitung zur Reduzierung der Internet-Exposition veröffentlicht, um Cyberrisiken für IT-, OT-, ICS- und Industriesysteme zu minimieren. Die Anleitung empfiehlt Organisationen, unnötige Fernzugriffe zu entfernen und notwendige extern zugängliche Systeme zu sichern. Dies betrifft alle Unternehmen mit internetfähigen Systemen, insbesondere im Bereich kritischer Infrastrukturen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Alle Organisationen mit internetfähigen Systemen, insbesondere im Bereich kritischer Infrastrukturen (z.B. Wasser- und Abwassersysteme), die IT-, OT-, ICS- und Industriesysteme betreiben.

Warum relevant

Eine reduzierte Internet-Exposition minimiert die Angriffsfläche für Cyberbedrohungen, die auf öffentlich zugängliche Systeme abzielen. Dies ist entscheidend, um unbefugten Zugriff und potenzielle Störungen kritischer Infrastrukturen zu verhindern.

Realistisches Worst Case

Unnötig exponierte Systeme könnten von Angreifern kompromittiert werden, was zu Betriebsunterbrechungen, Datenverlust oder Manipulation von Industriesteuerungssystemen führen könnte.

Handlungsempfehlung

Identifizieren Sie alle internetfähigen Systeme, entfernen Sie unnötige Fernzugriffe und sichern Sie verbleibende externe Verbindungen durch Patches, starke Passwörter und Multi-Faktor-Authentifizierung.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle extern zugänglichen IP-Adressen und Ports Ihrer Organisation, um unnötige Dienste oder Systeme zu identifizieren.
  • Führen Sie eine Bestandsaufnahme aller Fernzugriffslösungen (VPNs, RDP, SSH etc.) durch und validieren Sie deren Notwendigkeit und Konfiguration.
  • Testen Sie die Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle extern zugänglichen Dienste und die Stärke der verwendeten Passwörter.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesHighOrganisationen sollen unnötige Fernzugriffe entfernen und notwendige extern zugängliche Systeme sichern.
Defense EvasionT1562 Impair DefensesLowEs wird empfohlen, Systeme zu identifizieren, unnötige Zugriffe zu eliminieren und verbleibende Zugänge durch Patches, starke Passwörter und Multi-Faktor-Authentifizierung zu schützen.
Offene Punkte
  • Spezifische Bedrohungsakteure, die diese Art von Schwachstellen ausnutzen.
  • Konkrete Exploits oder CVEs, die mit übermäßiger Internet-Exposition in Verbindung gebracht werden.
  • Detaillierte technische Anweisungen zur Implementierung der Empfehlungen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir VPN extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
Attacks and VulnerabilitiesCISACritical infrastructureIT/OT CollaborationMalware, Phishing & RansomwareNewsRisk & ComplianceSecure Remote AccessSystem Design & ArchitectureThreat Landscape