Mehr als drei Jahre - So lange halten sich kritische Sicherheitslücken in industriellen Systemen
Holm Securitys Research-Team hat Sicherheitslücken in OT-Umgebungen beobachtet und festgestellt, dass kritische Sicherheitslücken nicht selten älter als drei Jahre und dennoch ungepatcht sein können.
Operational Technology (OT) steht seit jeher in dem Ruf, schwer zu patchen zu sein. Das tatsächliche Ausmaß der daraus resultierenden Sicherheitsrisiken wird jedoch selten in konkreten Zahlen ausgedrückt. Die Erkenntnisse des Security Research Teams von Holm Security über industrielle Umgebungen hinweg zeichnen jedoch ein klares Bild
Die typische kritische Schwachstelle in Industrie- und SCADA-Umgebungen ist seit mehr als drei Jahren öffentlich bekannt, aber in vielen Organisationen weiterhin ungepatcht. Gepaart mit der Tatsache, dass OT-Umgebungen, im Vergleich zu anderen Netzwerkumgebungen, erheblich häufiger sowohl aktive, als auch ausnutzbare Risiken beherbergen, wird die Gefahr von erfolgreichen Ransomware-Angriffen verstärkt.
Dies bedeutet jedoch keinesfalls, dass IT- und OT-Teams fahrlässig handeln! Es spiegelt schlichtweg die operative Realität wider: OT-Systeme aus z.B. kritischer Infrastruktur und Produktionslinien können nicht einfach so für ein Update offline genommen werden. Aber die Daten zeigen, wie lange bekannte Schwachstellen in der Praxis fortbestehen und warum eine ganzheitliche Sichtbarkeit über IT und OT hinweg unverzichtbar geworden ist.
Die typische kritische OT-Schwachstelle ist seit über drei Jahren bekannt
In OT-Umgebungen ist die typische angreifbare, kritische Schwachstelle eine Lücke, welche bereits vor mehr als drei Jahren öffentlich dokumentiert wurde und für die längst Patches oder Remediationsmaßnahmen existieren. Während eine drei Jahre alte, ungepatchte kritische Schwachstelle in gewöhnlicher IT-Infrastruktur eher eine Ausnahme darstellt, ist das bei OT Standard.
Dabei ist deren Detektion nicht das Hauptproblem. Vielmehr lassen sich Produktionssysteme meist nicht auf Bedarf patchen, Wartungsfenster sind selten, und Herstellerzertifizierungen können weiter einschränken, was wann geändert werden darf. Das Ergebnis ist eine lange Reihe bekannter, aber ungelöster kritischer Gefahren in Umgebungen, die gerade besonders anfällig für Störungen sind.
Eine OT-Schwachstelle ist selten alleine
Sicherheitslücken in OT-Umgebungen existieren nicht inhärent isoliert. Wo aktiv ausnutzbare industrielle Sicherheitslücken bestehen, weist die große Mehrheit dieser Umgebungen gleichzeitig auch eine aktive kritische, für Ransomware ausnutzbare Sicherheitslücke in regulären IT-Assets auf. Dies deutet darauf hin, dass Sicherheitsverantwortliche mit größerer Wahrscheinlichkeit gleichzeitig von zwei Seiten mit ernsthaften Gefahren konfrontiert sind.
Warum Cybersecurity-Experten beide Welten ganzheitlich analysieren müssen
OT- und IT-Risiken sind keine voneinander getrennten Probleme. In der Praxis werden sie jedoch nach wie vor routinemäßig von unterschiedlichen Teams, mit unterschiedlichen Werkzeugen und nach unterschiedlichen Zeitplänen verwaltet.
Erst die zusammenhängende Betrachtung von IT- und OT-Risiken über eine einzige Plattform – kombiniert mit einer übergreifenden Priorisierung – verwandelt zwei unvollständige Teilansichten in ein präzises Gesamtbild der tatsächlichen Bedrohungslage.
Holm Security
Holm Security bewertet IT- und OT-Umgebungen über eine zentrale Plattform. Dadurch wird das Exposure- und Vulnerability-Management für industrielle Risiken nahtlos mit der IT-Sicherheit zusammengeführt, anstatt sie als isolierte Disziplinen zu behandeln.
Über die Studie
Diese Erkenntnisse stammen vom Security Research Team von Holm Security. Sie basieren auf Beobachtungen industrieller Umgebungen in Kombination mit öffentlichen Schwachstelleninformationen. Die Ergebnisse beschreiben die allgemeine Bedrohungslage und nicht den Sicherheitsstatus einer einzelnen Organisation.
Head of Security Research
Mihail verfügt über umfassende Expertise im Schwachstellenmanagement und mehr als 10 Jahre Erfahrung in IT und Cyber Security. Mit einer soliden Grundlage in der Softwareentwicklung, unter anderem in den Bereichen Automatisierung und Automobilindustrie, leitet er das Security Research-Team und verantwortet sämtliche Schwachstellentests in den Vulnerability Scannern des Unternehmens.




