Sind die Daten Ihrer Kunden durch softwarebasierte Backups gefährdet?
Als MSP setzen Sie Ihr Unternehmen und Ihren Ruf dafür ein, konsistente, zuverlässige und effektive Dienste bereitzustellen, um den Geschäftsbetrieb Ihrer Kunden aufrechtzuerhalten. Daten gehören zu den wertvollsten Vermögenswerten Ihrer Kunden und sind ständigen Angriffen ausgesetzt. Da Cyberkriminelle ihren Fokus zunehmend von Großunternehmen auf kleine und mittlere Unternehmen verlagern, unterstreichen die stetig zunehmende Häufigkeit, Raffinesse und der durch moderne Angriffe wie Ransomware verursachte Schaden die entscheidende Rolle einer robusten Lösung für Geschäftskontinuität und Notfallwiederherstellung (BCDR).
Bewährtes, sicheres BCDR ist in der heutigen digitalen Wirtschaft, in der rund um die Uhr gearbeitet wird, unverzichtbar, um schnell auf einen Cyberangriff zu reagieren und den dadurch verursachten Schaden zu begrenzen. Ihre Backups stellen die letzte Verteidigungslinie Ihrer Kunden dar und sind daher oft das erste Ziel bösartiger Akteure. Wenn Sie sich auf eine softwarebasierte Backup-Lösung verlassen, können die Daten Ihrer Kunden in Gefahr sein.
Ransomware und andere kriminelle Akteure nutzen vier primäre Angriffsvektoren, um Backup-Software anzugreifen:
- Angriff auf Active Directory
- Übernahme des virtuellen Hosts
- Windows-basierte Software-Angriffe
- Hoch bewertete gemeinsame Schwachstellen und Gefährdungen (CVEs)
Angriff auf Active Directory
Für viele (wenn nicht alle) Ihrer Kunden ist Active Directory (AD) von entscheidender Bedeutung. AD bietet Identitäts- und Zugriffsmanagement für Benutzer, die sich bei IT-Systemen anmelden, und fungiert als Tor zum Unternehmensnetzwerk. AD-Angriffe sind daher eine wirksame Erpressungstechnik, da ohne sie alle Abläufe und die Produktivität zum Erliegen kommen.
Viele Unternehmen entscheiden sich dafür, ihre Backup-Software in AD zu integrieren, um die Verwaltung zu optimieren, indem sie bestehende Benutzerkonten, Gruppenmitgliedschaften und Organisationsstrukturen nutzen. AD kann auch zur Automatisierung der Benutzerauthentifizierung und Zugriffskontrolle verwendet werden, so dass die Techniker mithilfe von AD-Berechtigungen leicht kontrollieren können, wer Zugriff auf die Software und die zugrunde liegende Infrastruktur hat.
Im Falle eines Angriffs auf eine solche Konfiguration wird Active Directory sowohl für die Produktion als auch für das Backup zu einem Single Point of Failure. Ransomware verschlüsselt nicht das Active Directory selbst, sondern nutzt es, um auf verbundene Hosts und domänengebundene Systeme – einschließlich der Backup-Software – zuzugreifen und diese zu verschlüsseln. Alternativ verschafft die Erstellung oder Eskalation gestohlener Anmeldedaten böswilligen Akteuren direkten Zugriff auf die Backup-Software. Tests mit bekannten Ransomware-Varianten wie WannaCry, TeslaCrypt und Jigsaw ergaben, dass nicht nur die relevanten Domänendienste nicht heruntergefahren wurden, sondern auch die Active-Directory-Datenbank, in der die Anmeldedaten der Benutzer gespeichert sind, nicht verschlüsselt war.
Übernahme eines virtuellen Hosts (kompromittierte Creds, DC oder VM Escape)
Die Virtualisierungstechnologie ermöglicht eine effizientere Nutzung der physischen Serverressourcen, indem sie die Ausführung mehrerer virtueller Server (Anwendungsserver, Dateiserver, Webserver usw.) auf einem einzigen physischen Server (dem Host) ermöglicht. Die virtuellen Server (als virtuelle Maschinen oder VMs bezeichnet) sind vom Design her eigenständige Umgebungen, die auf den Ressourcen des Hosts laufen, aber ansonsten vom Host-Betriebssystem und anderen VMs, die auf dem Host laufen, isoliert sind.
Ein VM-Escape-Angriff nutzt eine Schwachstelle, z. B. eine Fehlkonfiguration oder Schwachstellen in den Gast-Tools oder im Hypervisor-Code, um das typische Verhalten der virtuellen Umgebung zu beeinträchtigen, indem das Betriebssystem einer VM direkt mit dem Hypervisor interagieren kann. Bei einem erfolgreichen Angriff "entkommt" die VM der Isolierung und übernimmt die Kontrolle über das Host-Betriebssystem und alle anderen VMs, die auf dem Host laufen, einschließlich aller Backup-Software.
Die zugrunde liegende Infrastruktur ist durch seitliche Bewegungen und eine wachsende Angriffsfläche gefährdet. Um den Betrieb weiter zu stören, können böswillige Akteure Daten exfiltrieren, bösartigen Code einsetzen oder Denial-of-Service-Angriffe ausführen.
Windows-basierte Software-Angriffe
Windows hält einen Marktanteil von weit über 70 % bei den Betriebssystemen, daher ist es keine Überraschung, dass Angreifer Windows-basierte Software fest im Visier haben. Angriffe auf Windows-Umgebungen konzentrieren sich darauf, Fehlkonfigurationen und Schwachstellen auszunutzen, die verschiedenen Versionen und Releases des Betriebssystems innewohnen. In einigen Fällen lassen sich bekannte Angriffstechniken (wie beispielsweise die automatisierte Exfiltration von Daten) durch präventive Maßnahmen nicht ohne Weiteres abwehren, da sie durch den Missbrauch nativer Funktionen erreicht werden.
Die Oberfläche der Windows-Bedrohungen ist breit gefächert, aber aufgrund der großen Anzahl von Versionen und Versionen auch fragmentiert. Es gibt jedoch Gemeinsamkeiten, die ein Risiko darstellen. Da sie oft so konfiguriert sind, dass sie standardmäßig ausgeführt werden, nutzen böswillige Akteure diese Dienste innerhalb des Windows-Ökosystems häufig für einen Zugriffsvektor aus:
- Microsoft IIS (Internet-Informationsdienste): Angreifer nutzen Schwachstellen in IIS aus, um unbefugten Zugriff auf Webserver-Software zu erhalten.
- WebDAV (Web Distributed Authoring and Versioning): Eine HTTP-Erweiterung, die es Clients ermöglicht, Dateien auf einem Webserver zu manipulieren.
- SMB/CIFS (Server Message Block Protocol): Ein Dateifreigabeprotokoll, das zur Authentifizierung und Interaktion mit einem Windows-System verwendet wird.
- RDP (Remote Desktop Protocol): Es ermöglicht den Fernzugriff zur Authentifizierung und Interaktion mit einem Windows-System.
- WinRM (Windows Remote Management Protocol): Es ermöglicht den Fernzugriff auf Windows-Systeme.
Hoch bewertete CVEs
Common Vulnerabilities and Exposures (CVE) ist eine Datenbank mit öffentlich bekannt gegebenen Informationssicherheitsproblemen. Sie wird vom National Cybersecurity Federally Funded Research and Development Center (FFRDC) verwaltet und gepflegt. CVE wird von der US-Bundesregierung gesponsert, wobei sowohl das Department of Homeland Security (DHS) als auch die Cybersecurity Infrastructure Agency (CISA) dazu beitragen.
Seit Beginn des Programms im Jahr 1999 wurden mehr als 130.000 CVE-Kennungen vergeben. In den letzten Jahren wurden jedes Jahr 10.000-15.000 neue CVEs gemeldet. Große Software-Anbieter machen einen erheblichen Teil der gemeldeten CVEs aus. Microsoft und Oracle zum Beispiel haben mehr als 6.000 CVEs in ihren verschiedenen Software-Produktlinien gemeldet. Das Common Vulnerability Scoring System (CVSS) weist den Schwachstellen Schweregrade zu (von 0-10, wobei 10 der höchste Schweregrad ist), um den Anwendern zu helfen, Ressourcen und Maßnahmen entsprechend dem Bedrohungsgrad zu priorisieren.
Es ist von entscheidender Bedeutung, CVEs zu überwachen, um über potenzielle Schwachstellen in Ihrem gesamten Software-Stack auf dem Laufenden zu bleiben und die Sicherheitshinweise der Anbieter im Blick zu behalten. So handelt es sich bei CVE-2023-27532 beispielsweise um einen bekannten Exploit, der von Ransomware-Gruppen ausgenutzt wird und es einem nicht authentifizierten Benutzer, der innerhalb der Backup-Infrastruktur agiert, ermöglicht, verschlüsselte Anmeldedaten aus der Konfigurationsdatenbank zu extrahieren, um Zugriff auf die Hosts der Backup-Infrastruktur zu erlangen.
Andere bemerkenswerte CVEs, die kürzlich gegen Backup-Software gemeldet wurden, beinhalten Risiken der Kontoübernahme über New Technology LAN Manager (NTLM) Relay, die es nicht autorisierten Benutzern ermöglichen, sich als beliebiger Benutzer für eine Enterprise Manager-Webschnittstelle anzumelden, und die es möglich machen, Remote Code Execution (RCE) auf einem Konsolenserver eines Service Providers durchzuführen.
Datenausfallsicherheit mit Datto
Die Gewährleistung der Cyber-Resilienz für Ihre Kunden geht über die reine Backup-Lösung hinaus. Die Sicherheit und Unveränderlichkeit der Backup-Umgebung sind entscheidend, aber die Strategie und Implementierung sind ebenso wichtig.
Die ordnungsgemäße Sicherung von Daten, die Absicherung der Backups und das Testen der Wiederherstellung sind entscheidend, um im Falle eines Angriffs die Geschäftskontinuität Ihrer Kunden zu gewährleisten. Datto bietet robuste, schlüsselfertige, Linux-basierte Backup-Appliances, die Backups von jeder virtuellen Infrastruktur isolieren und außerhalb der Windows-Angriffsfläche speichern. Die Ransomware-Erkennung warnt Techniker vor frühen Anzeichen einer Infektion, und die unveränderliche Datto Cloud stellt externe Backups bereit, die durch mehrere Sicherheitsebenen geschützt sind.
Der Schutz vor Ransomware und fortgeschrittenen Cyberbedrohungen erfordert vielseitige, kontinuierliche Bemühungen, die über Backup und Wiederherstellung hinausgehen. Schulungen zur Sensibilisierung der Benutzer, Sicherheitskontrollen und eine gut getestete BCDR-Strategie tragen alle dazu bei, dass Ihre Kunden sicher sind.
Wenn Sie sich ausschließlich auf softwarebasierte Backups verlassen, setzen Sie Ihre Kunden einem Risiko aus. Wenn Sie mehr darüber erfahren möchten, wie die Lösungen von Datto und die „immutable Cloud“ dazu beitragen können, die Sicherheit zu stärken, melden Sie sich noch heute bei uns!




