Techniken zur Eindämmung von Angriffen

Eine wirksame Eindämmung begrenzt den Umfang und die Auswirkungen von Cyberangriffen, verhindert die Ausbreitung und verschafft Zeit für eine vollständige Untersuchung und Behebung.

Konzept und Zweck

Die Eindämmung zielt darauf ab, das Fortschreiten eines laufenden Angriffs zu unterbrechen oder zu begrenzen. Sie unterscheidet sich von der Prävention (Verhindern des initialen Angriffs) und der Behebung (Beseitigung der Ursache nach einem Angriff).

Das Ziel ist es, Schäden zu minimieren, kritische Assets zu schützen und Zeit für eine vollständige Reaktion zu gewinnen.

Gängige Techniken

Netzwerkisolation: Kompromittierte Systeme in separate VLANs isolieren oder vom Netzwerk trennen.

Firewall: Bösartigen Datenverkehr mit Firewall-Regeln blockieren (z. B. Blockieren bestimmter IPs, Ports oder Protokolle).

ACLs: Access Control Lists (ACLs) auf Routern und Switches verwenden, um den Zugriff auf kritische Ressourcen einzuschränken.

Deaktivierung von Konten: Kompromittierte Benutzerkonten deaktivieren, um weiteren Zugriff zu verhindern.

Beenden von Prozessen: Bösartige Prozesse beenden, die auf kompromittierten Systemen laufen.

Quarantäne von Dateien: Erkannte bösartige Dateien in Quarantäne isolieren, um eine Ausführung zu verhindern.

Netzwerkisolation

Das Isolieren kompromittierter Systeme verhindert die laterale Ausbreitung auf andere Systeme.

Dies kann manuell (Trennen des Netzwerkkabels) oder automatisch (Verschieben in ein isoliertes VLAN per Software) erfolgen.

Es ist wichtig, die Isolation zu dokumentieren und zu kommunizieren, um eine unbeabsichtigte Unterbrechung legitimer Dienste zu vermeiden.

Firewall und ACLs

Firewall und ACLs werden verwendet, um bösartigen Datenverkehr anhand von Regeln zu blockieren.

Regeln können auf IPs, Ports, Protokollen, Verkehrsmustern oder anderen Attributen basieren.

Es ist wichtig, Regeln vor der Bereitstellung in der Produktion zu testen, um eine Unterbrechung legitimer Dienste zu vermeiden.

Deaktivierung von Konten

Das Deaktivieren kompromittierter Konten verhindert, dass Angreifer auf Systeme und Daten zugreifen.

Es ist wichtig, Verfahren zu befolgen, um sicherzustellen, dass die Deaktivierung keine anderen Benutzer oder Systeme beeinträchtigt.

Deaktivierte Konten sollten untersucht werden, um die Ursache der Kompromittierung zu ermitteln und präventive Maßnahmen umzusetzen.

Beenden von Prozessen

Das Beenden bösartiger Prozesse verhindert, dass sie weiterhin bösartige Aktionen ausführen.

Es ist wichtig, legitime Prozesse zu identifizieren, um eine Unterbrechung von Diensten zu vermeiden.

Beendete Prozesse sollten analysiert werden, um die Ursache der Ausführung zu ermitteln und präventive Maßnahmen umzusetzen.

Quarantäne von Dateien

Das Isolieren bösartiger Dateien verhindert, dass sie ausgeführt werden oder Schaden anrichten.

Dateien in Quarantäne sollten analysiert werden, um die Ursache der Infektion zu ermitteln und präventive Maßnahmen umzusetzen.

Es ist wichtig, Verfahren zu befolgen, um sicherzustellen, dass legitime Dateien nicht versehentlich in Quarantäne gestellt werden.

Automatisierung

Die Automatisierung von Eindämmungstechniken beschleunigt die Reaktion und reduziert die Auswirkungen von Angriffen.

SIEM-, EDR- und SOAR-Tools können die Netzwerkisolation, das Blockieren von Datenverkehr und die Deaktivierung von Konten automatisieren.

Es ist wichtig, die Automatisierung zu konfigurieren und zu testen, um sicherzustellen, dass sie korrekt funktioniert und keine Unterbrechung legitimer Dienste verursacht.

Tests und Simulationen

Das Testen und Simulieren von Eindämmungstechniken stellt sicher, dass sie korrekt funktionieren und dass die Teams auf Angriffe vorbereitet sind.

Penetrationstests und Simulationsübungen können Schwachstellen in Eindämmungsverfahren und -werkzeugen aufdecken.

Die Ergebnisse von Tests und Simulationen sollten genutzt werden, um Eindämmungsverfahren und -werkzeuge zu verbessern.

Häufige Herausforderungen

Falschmeldungen: Systeme oder Dateien fälschlicherweise als bösartig identifizieren und unnötige Eindämmungsmaßnahmen ergreifen.

Betriebliche Auswirkungen: Unterbrechung legitimer Dienste bei der Umsetzung von Eindämmungsmaßnahmen.

Begrenzter Umfang: Den Angriff nicht vollständig eindämmen, sodass er sich auf andere Systeme ausbreiten kann.

Abschließende Empfehlungen

Eine schnelle und wirksame Eindämmung kann den Unterschied zwischen einem kleineren Vorfall und einer Katastrophe ausmachen. Eine frühzeitige Vorbereitung mit dokumentierten Playbooks, konfigurierten Tools und geschulten Teams ermöglicht eine entschlossene Eindämmung unter Druck.