Jüngste Sicherheitsvorfälle bei Kiteworks und Citrix verdeutlichen die schwierigen Entscheidungen, vor denen Anbieter bei der Reaktion auf mutmaßliche Zero-Day-Schwachstellen stehen, insbesondere wenn das Ausmaß der Ausnutzung unklar ist.
In einem Fall riet Kiteworks seinen Kunden, die Datenschutzplattform für einen Zeitraum von etwa neun Stunden herunterzufahren. Die Empfehlung spiegelte einen vorsorglichen Ansatz wider, der potenzielle Risiken verringern sollte, während das Unternehmen die Situation bearbeitete. Solche Maßnahmen können dazu beitragen, Risiken zu begrenzen, sie können jedoch auch Geschäftsprozesse von Unternehmen unterbrechen, die auf die betroffenen Systeme angewiesen sind, um sensible Informationen auszutauschen oder zu schützen.
Citrix stand unterdessen wegen Berichten in der Kritik, wonach Angreifer sein Produkt ins Visier genommen hatten, bevor ein Patch verfügbar war. Laut der ursprünglichen Berichterstattung äußerte sich das Unternehmen vor der Veröffentlichung seines Updates nicht öffentlich zu den gemeldeten Angriffen. Dieser Ansatz unterstreicht eine weitere häufige Herausforderung bei der Reaktion auf Zero Days: Anbieter müssen die Notwendigkeit abwägen, Kunden schnell zu warnen, gegen das Risiko, dass öffentliche Details weiteren Angreifern helfen könnten.
Unterschiedliche Reaktionsmodelle, gemeinsame Belastungen
Zero-Day-Vorfälle entwickeln sich häufig schneller als herkömmliche Prozesse für das Management von Schwachstellen. Sicherheitsteams verfügen möglicherweise über unvollständige forensische Beweise, unsichere Kompromittierungsindikatoren und nur begrenzte Einblicke darin, ob die Ausnutzung weitverbreitet ist oder sich auf ausgewählte Ziele beschränkt.
Das Abschalten von Diensten kann die unmittelbare Gefährdung verringern, aber betriebliche Unterbrechungen verursachen.
Eine Verzögerung der öffentlichen Kommunikation während der Vorbereitung einer Behebung kann verhindern, dass sensible technische Details zu früh veröffentlicht werden, lässt Verteidigern jedoch möglicherweise weniger Möglichkeiten, ihre Umgebungen zu untersuchen und abzusichern.
Klare, zeitnahe Handlungsempfehlungen sind entscheidend, wenn Unternehmen entscheiden müssen, ob sie Systeme isolieren, Gegenmaßnahmen anwenden, Protokolle überprüfen oder interne Beteiligte informieren sollen.
Die Vorfälle machen deutlich, dass kein einzelnes Reaktionsmodell für jede Schwachstelle geeignet ist. Kunden, die sicherheitskritische Produkte für Dateiübertragung, Zusammenarbeit oder Datenschutz einsetzen, sollten erprobte Ausfallpläne vorhalten, Herstellerhinweise überwachen und sicherstellen, dass sie internetexponierte Bereitstellungen schnell identifizieren können. Zudem sollten sie relevante Protokolle aufbewahren und Verfahren für die Anwendung von Notfallupdates oder vorübergehenden Gegenmaßnahmen etablieren, wenn ein Anbieter über eine mögliche aktive Ausnutzung berichtet.
