Supply-Chain-Angriff
Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.
Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, Dienstleister oder eine Software, der sie vertraut. Der Angreifer nutzt dieses Vertrauen, um an sein eigentliches Ziel zu gelangen.
So funktioniert es
Es gibt mehrere Wege. Angreifer manipulieren Software-Updates eines Herstellers, sodass viele Kunden gleichzeitig infiziert werden. Sie kompromittieren einen IT-Dienstleister und nutzen dessen Fernzugänge zu den Kunden. Oder sie schleusen schädlichen Code in eine Open-Source-Bibliothek ein. Auch E-Mail-Postfächer von Lieferanten dienen als Einstieg, etwa für Rechnungsbetrug.
Ein Beispiel aus der Praxis: Ein IT-Dienstleister betreut 50 KMU über ein Fernwartungstool. Angreifer übernehmen das Konto eines Technikers. Über das Tool verteilen sie in einer Nacht Ransomware an mehrere Kunden. Bei einem Kunden erkennt das SOC den ungewöhnlichen Start von Programmen über das Fernwartungstool und isoliert die Systeme.
Worauf Sie achten sollten
- Erfassen Sie, welche Lieferanten Zugang zu Ihren Systemen oder Daten haben.
- Beschränken Sie Fernzugänge von Dienstleistern und schützen Sie sie mit MFA.
- Überwachen Sie Aktivitäten von Dienstleisterkonten wie die eigener Admins.
- Prüfen Sie Software-Abhängigkeiten, besonders in Eigenentwicklungen.
- Regeln Sie in Verträgen Meldepflichten bei Vorfällen des Lieferanten.
Schweiz und Regulierung
Die Vorgaben der FINMA, etwa zu Auslagerungen und zum Management operationeller Risiken, verlangen, dass Risiken durch Dienstleister berücksichtigt werden. Für Firmen mit EU-Bezug stellen NIS2 und DORA ausdrückliche Anforderungen an die Sicherheit der Lieferkette. Viele Schweizer Firmen spüren diese Anforderungen als Lieferanten von EU-Kunden.
Warum es schwer ist
Aktionen eines vertrauten Lieferanten wirken zunächst legitim. Signaturen und Freigaben sind oft korrekt. Deshalb hilft vor allem die Überwachung des Verhaltens, etwa wenn ein Update plötzlich ungewöhnliche Verbindungen aufbaut.
Typische Fehler
Häufig haben Dienstleister dauerhaften, breiten Zugang ohne zeitliche Begrenzung. Ein zweiter Fehler ist fehlende Überwachung, weil man dem Partner vertraut.
So setzen wir es um
Wir überwachen Zugriffe von Dienstleistern und Aktivitäten verbreiteter Software im SOC. Verdächtige Abläufe behandeln wir wie jeden anderen Angriff.