Vom Hacking
zur Infiltration
Identity and Access Management (IAM) wird kritisch für die Cybersicherheit
IAM als Schlüssel zur Abwehr eskalierender identitätsbasierter Angriffe
Gleichzeitig besteht die Sicherheitsfunktion von IAM darin, zu gewährleisten, dass nur autorisierte Personen in strikter Übereinstimmung mit den festgelegten Berechtigungsanforderungen, Zwecken, Geräten und dem Kontext Zugriff auf relevante Ressourcen erhalten. Von der Geräteanmeldung bis hin zu Finanztransaktionen – die sichere Verwaltung von Identitäten ist sowohl für einzelne Benutzer:innen als auch für ganze Organisationen von größter Bedeutung, um Cyber-Bedrohungen abzuwehren. Leider sind sich böswillige Akteure dieser Tatsache offenbar auch bewusst.
Der Trend
Cyberkriminelle verlagern ihren Schwerpunkt vom Hacken auf das legitime Einloggen in Konten
Im X-Force Threat Intelligence Index 2024 berichtet IBM von einem Anstieg der Cyberangriffe durch Identitätsbetrug um 71 Prozent. „Identität wird immer wieder gegen Unternehmen eingesetzt, ein Problem, das sich noch verschärfen wird, da die Angreifer in KI investieren, um diese Taktik zu optimieren“, sagt Charles Henderson, Global Managing Partner, IBM Consulting, und Leiter von IBM X-Force. Im Jahr 2023 gelang es Cyberkriminellen laut IBM häufiger, sich über gültige Konten in Unternehmensnetzwerke einzuloggen als mit herkömmlichen Hacking-Methoden.
Im vergangenen Jahr beobachtete IBM zudem einen 266-prozentigen Anstieg von Infostealing Malware, die darauf abzielt, persönliche Daten wie Logins und Bankinformationen abzugreifen. Diese gestohlenen Anmeldedaten, die im Darknet leicht verfügbar sind, ermöglichen Angreifern einen vorautorisierten Zugang, was die Erkennung von Sicherheitsverletzungen erschwert und deren Behebung verteuert. Für das IAM stellt diese Schwachstelle eine große Herausforderung dar, da die Erkennung von unberechtigten Zugriffen über legitime Konten viel komplizierter ist und Sicherheitsteams laut IBM etwa 200 % mehr Ressourcen kostet.
Das Positive daran ist, dass die Unternehmen den Identitätsdiebstahl bereits als einen immer häufigeren Angriffsvektor erkennen. Laut einem Gartner-Bericht räumen immer mehr Unternehmen dem IAM Priorität ein und verfolgen einen „Identity-First“-Ansatz zur Stärkung ihrer Verteidigung. Um jedoch sicherzustellen, dass die IAM-Funktionen optimal positioniert sind, um ein umfassendes Sicherheitsprogramm zu gewährleisten, empfiehlt Gartner die Stärkung grundlegender Sicherheitspraktiken und gleichzeitig die Nutzung erweiterter Identitätsbedrohungserkennung und -reaktion.
Download DIGITALLs "Leitfaden für ein resilientes IAM"
In diesem von unseren Cyber-Security-Experten entwickelten Leitfaden wird Schritt für Schritt beschrieben, wie eine robuste und widerstandsfähige Identity Access Management (IAM)-Strategie zum Schutz vor identitätsbasierten Angriffen aufgebaut werden kann.
Add a headline.
Lorem ipsum dolor amet food truck affogato cronut freegan skateboard photo booth, tousled pickled 90's wayfarers retro succulents hoodie edison bulb ramps. XOXO seitan tote bag, offal vape air plant disrupt chia plaid taxidermy cloud bread microdosing 8-bit.
Die Mechanismen
Wie Cyberkriminelle mit gestohlenen Identitäten die Infrastruktur von Unternehmen steuern
Mit der Zunahme identitätsbasierter Angriffe stehen Sicherheitsverantwortliche vor der Notwendigkeit, ihre IAM-Strategie zu überdenken und Zugangsrichtlinien und Schutzmechanismen zu stärken. Um ein widerstandsfähigen IAM aufzubauen, ist es wichtig zu verstehen, wie Hacker gestohlene Identitäten ausnutzen, um in Unternehmen einzudringen. Im folgenden Abschnitt werden der Modus Operandi und die typischen Vorgehensweisen von Angreifer näher erläutert.
- Diebstahl von Anmeldedaten, oft durch Phishing Der Angriff beginnt meist mit Phishing-Kampagnen. Hacker erstellen E-Mails oder Nachrichten, die legitime Quellen imitieren, fügen schädliche Links und Anhänge ein oder verleiten Benutzer zur Eingabe von Anmeldedaten auf gefälschten Websites. Malware wie Keylogger können auch eingesetzt werden, um Anmeldedaten direkt von den Geräten der Benutzer:innen zu stehlen. Auf diese Weise umgehen Angreifer Sicherheitsprotokolle und verschaffen sich unberechtigten Zugang, um in Unternehmenssysteme einzudringen, sensible Daten zu stehlen oder weitere Angriffe durchzuführen.
- Erweiterter Zugang und Kontrolle über weitere Konten Nach dem ersten Zugriff erweitern die Hacker ihre Berechtigungen. Dies geschieht z. B. durch das Ausnutzen von Schwachstellen, die Verwendung gestohlener Anmeldedaten für den Zugriff auf weitere Konten (durch die Wiederverwendung von Passwörtern), durch das Ausführen von Befehlen oder das Täuschen von Benutzer:innen, damit diese weitere Zugriffe gewähren (Social Engineering). Ziel ist es, Zugang auf administrative Konten oder zu Server zu erhalten, um eine breitere Kontrolle zu erlangen. Eine starke IAM-Strategie für den privilegierten Zugriff ist an diesem Punkt unerlässlich.
- Laterale Bewegung innerhalb des Netzwerks Sobald die Hacker einen höheren Zugriffsgrad erreicht haben, bewegen sie sich lateral innerhalb des Netzwerks auf der Suche nach wertvolleren Daten oder Systemen, die ihnen eine größere Kontrolle über die IT-Infrastruktur ermöglichen. Sie nutzen Vertrauensbeziehungen zwischen Systemen aus, um auf andere Rechner zuzugreifen, zusätzliche Anmeldeinformationen zu stehlen oder Netzwerkprotokolle wie SMB oder RDP zur Fernsteuerung zu manipulieren. Auf diese Weise können sie sich unbemerkt ausbreiten, ihren Aktionsradius vergrößern und nach und nach wichtige Ressourcen übernehmen.
- Kompromittierung von Lieferantennetzwerken („Supply Chain Attack“) über vertrauenswürdige Kanäle Angreifer können es auf schwächer gesicherte Netzwerke von Anbietern absehen, die Teil der Lieferkette sind. Indem sie anfällige Lieferanten kompromittieren, nutzen Angreifer deren vertrauenswürdigen Status aus, um die Sicherheitsmaßnahmen größerer Ziele zu umgehen. Über Shared Access Points, Anbieter-Zugangsdaten oder Software-Abhängigkeiten dringen sie in stärker gesicherte Netzwerke ein, z. B. in die von größeren Unternehmen, kritischen Infrastrukturen oder staatlichen Stellen. So öffnen sie die Tür, um bösartige Codes einzuschleusen, Informationen zu extrahieren, die Infrastruktur zu beschädigen und zu stören sowie den Ruf und die Vertrauenswürdigkeit des Partners zu ruinieren. IAM ist daher eines der entscheidenden Elemente bei der Bewertung der Lieferanten-Sicherheit.
Typische kriminelle Aktivitäten von Hackern innerhalb des Netzwerks
Datenexfiltration
Daten gehören zu den wertvollsten Vermögenswerten eines Unternehmens. Angreifer haben es oft auf sensible Daten wie geistiges Eigentum, Kundeninformationen oder Mitarbeiterdaten abgesehen, die auf dem Schwarzmarkt verkauft, für weitere Angriffe oder für Ransomware-Programme verwendet werden können.
Installation von Malware oder Ransomware
Hacker können Malware einsetzen, um dauerhaft im Netzwerk zu bleiben und weiteren Zugriff zu erhalten. Ransomware kann dazu verwendet werden, um Daten und Systeme zu verschlüsseln und eine Zahlung für den Entschlüsselungscode zu verlangen.
Einrichten von Backdoors
Die Installation von Backdoors ermöglicht es Kriminellen, zu einem späteren Zeitpunkt erneut in das Netzwerk einzudringen, selbst wenn die ursprünglichen Sicherheitslücken geschlossen wurden.
Interne Erkundung
Erkundungen innerhalb des kompromittierten Netzwerks können durchgeführt werden, um weitere Ziele zu identifizieren oder die Netztopologie für umfassendere Angriffe zu ermitteln.
Erweiterung von Berechtigungen
Selbst mit erhöhten Zugriffsrechten versuchen Angreifer, ihre Berechtigungen weiter auszudehnen, und streben häufig Domänenadministratorrechte an, die den uneingeschränkten Zugriff auf alle Systeme ermöglichen.
Löschen von Protokollen
Um ihre Spuren zu verwischen, löschen oder manipulieren Angreifer oft Protokolle, die ihre Aktivitäten aufdecken könnten, und erschweren es so dem Cyber-Sicherheitspersonal, den Verstoß zu verfolgen und zu verstehen.
Schaffung einer Insider-Bedrohung
In einigen Fällen können Angreifer neue Konten mit hohen Privilegien für sich selbst erstellen, wodurch sie im Wesentlichen zu „Insidern“ werden. Dadurch wird es sehr schwierig, zwischen legitimen und kriminellen Benutzeraktivitäten zu unterscheiden.
Ausweitung der Angriffe auf Partner oder Kunden
Mit den erlangten Zugangsdaten und Informationen können sie schließlich weitere Kunden oder Partner, die mit dem kompromittierten Netzwerk verbunden sind, anvisieren und den Infiltrationszyklus mit diesen neuen Opfern wiederholen.
Für die Entwicklung effektiver IAM- und Verteidigungsstrategien gegen identitätsbasierte Cyber-Bedrohungen ist es von entscheidender Bedeutung, die betrügerischen Taktiken zum Diebstahl von Anmeldedaten und die Wege innerhalb des Unternehmens zu verstehen. Eine robuste IAM-Strategie geht jedoch über die bloße Prävention und Reaktion auf Sicherheitsverletzungen hinaus. Um den mehrschichtigen Infiltrationsversuchen wirksam zu begegnen, ist eine ganzheitliche IAM-Strategie erforderlich, die eine Reihe von Aktivitäten und Technologien zum proaktiven Schutz des Unternehmens umfasst.