Sie sind hier: Startseite » IT Security

Unter der Patch-Oberfläche brodelt es gewaltig


Zero-Day-Angriffe und Sicherheitslücken:
Sicherheitsforscher kritisieren immer häufiger das Verhalten der Hersteller
Besonders ärgerlich ist es, wenn Vorschläge zur Einstufung der Kritikalität im CVSS (Common Vulnerability Scoring System) vom Hersteller ohne nachvollziehbare Begründung herabgestuft werden


Von Richard Werner, Security Advisor bei Trend Micro

Hersteller haben die Pflicht, ihre Kunden über die Gefahren von Sicherheitslücken aufzuklären. Denn dass ihre Kunden direkt verwundbar sind und daraus entstehende Probleme wieder auf den Hersteller zurückfallen, haben die meisten bereits verstanden. Die Bereitstellung dieser Informationen ist nicht einfach nur "nice to have", sondern auch eine notwendige Maßnahme zum Selbstschutz. Doch das ist nur die Spitze des Eisbergs.

Denn unter der Patch-Oberfläche brodelt es gewaltig. Wir werden dieses Jahr aller Voraussicht nach erstmalig die 30.000er-Marke für registrierte Sicherheitslücken knacken. Darüber hinaus wird aktuell im Schnitt alle drei Tage die Ausnutzung einer neuen Schwachstelle durch Kriminelle bekannt – ganze 150 waren es 2023. Oft stehen dieselben Software-Produkte im Fokus, weil Patches zu schnell, unsauber oder unzureichend entwickelt werden. Kriminelle müssen sich im Prinzip nur in der unmittelbaren Nähe bekannter Lücken umsehen, um neue Schwachstellen zu finden. Die meisten davon werden nicht von den Unternehmen selbst entdeckt, sondern von unabhängigen Forschern. Diese melden ihre Funde entweder den Herstellern oder verkaufen sie im Untergrund. Der Umgang eines Unternehmens mit ehrlichen Findern kann deshalb entscheidend sein. Damit ist in erster Linie die Kommunikation gemeint. Werden Finder ernst genommen? Wird das Problem verstanden? Wird nachvollzogen, was ein Forscher gemacht hat?

Die Sicherheitsforscher kritisieren immer häufiger das Verhalten der Hersteller. Besonders ärgerlich ist es, wenn Vorschläge zur Einstufung der Kritikalität im CVSS (Common Vulnerability Scoring System) vom Hersteller ohne nachvollziehbare Begründung herabgestuft werden. Das erschwert es den Forschern, zu beurteilen, ob die Abstufung gerechtfertigt ist oder ob das Problem einfach nicht richtig verstanden wurde. Hinzu kommt, dass ehrliche Finder selbst einiges an Zeit und Aufwand investieren, um solche Lücken zu schließen. Es gibt deshalb ein gewisses Maß an Etikette, um auch künftig konstruktiv zusammenarbeiten zu können. Doch wenn immer wieder neue oder alte Probleme der eigenen Software vorgehalten werden, weil man sich vorher nicht ausreichend ausgetauscht hat, geht die Höflichkeit schon mal verloren – und das auf beiden Seiten.

Diese Konflikte und Spannungen wären eigentlich vermeidbar. Doch ein Blick auf Social Media zeigt, dass solche Vorfälle fast täglich passieren. Die Nervosität in der Branche ist weit verbreitet und zeigt sich in vielen Details. Überarbeitung der Mitarbeiter aufgrund von verschlankten Prozessen zur Kosteneinsparung ist sicherlich eine der Ursachen. Alles soll schneller und effektiver werden, doch das führt nicht zwangsläufig zu besserer Qualität oder mehr Kundenzufriedenheit.

Dieses Verhalten ist in der Softwarebranche keine Seltenheit. Es tritt besonders dort auf, wo ein Branchenriese genügend Marktmacht hat, um sich auch gegen äußere Widerstände durchzusetzen. Andere Unternehmen folgen diesem Beispiel oft widerwillig, weil sie keine andere Wahl haben. Wir sollten uns bewusst sein, dass es in der IT-Branche Unternehmen gibt, von denen ganze Staaten abhängig sind. Diese Unternehmen werden versuchen, ihre Vorstellungen durchzusetzen – ob uns das gefällt oder nicht. (Trend Micro: ra)

eingetragen: 29.11.24
Newsletterlauf: 19.12.24

Trend Micro: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Security-Produkte

Identity, Plattformen, Firewalls, Datenschutz

  • Bis zu sechs Petabyte Speicherkapazität

    Artec IT Solutions präsentierte die neue Generation der Storage-Lösung "Vstor Vault". Bei Vstor Vault Serie 5 handelt es sich um Massenspeicher, die speziell auf das Archivsystem EMA von Artec abgestimmt sind. Vstor Vault lässt sich in DAS- (Direct Attached Storage) und SAN- (Storage Area Network) Umgebungen einsetzen. Zu den Highlights der neuen Storage-Lösungsfamilie zählt die Geschwindigkeit der Verwaltungseinheit. Aktualisierte Prozessoren mit doppelt so vielen Kernen im Vergleich zur Vorgängerserie sorgen für eine erhebliche Steigerung der Performance, die jetzt bis zu 640.000 IOPS (Input/Output Operations Per Second) beträgt.

  • Cyberkriminelle nutzen KI zunehmend als Waffe

    Barracuda Networks launcht neue leistungsstarke Funktionen der nächsten Generation zur Bedrohungserkennung auf Basis multimodaler künstlicher Intelligenz (KI). Durch die gleichzeitige Korrelation und Analyse verschiedener Text- und Bilddateitypen - darunter URLs, Dokumente, Bilder, QR-Codes und mehr - bietet Barracuda nun einen einzigartigen, adaptiven und kontextbezogenen Schutz vor neuartigen Angriffsmethoden mit höchster Präzision und Geschwindigkeit.

  • Sicherheitsschlüssel neu gedacht

    Swissbit präsentiert mit dem "iShield Key 2" die nächste Generation ihrer hardwarebasierten Authentifizierungslösungen. Ausgestattet mit einem NXP-Chip bietet die neue Produktfamilie mit zahlreichen Modellen und Feature-Sets Phishing-sichere Authentifizierung für Unternehmen und Behörden weltweit. Die iShield Key 2-Serie basiert auf dem FIDO2-Standard und unterstützt passwortlose Authentifizierung mit einer Kapazität von bis zu 300 Passkeys.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen