Endgeräte und Angriffsfläche

Einführungsszenario

Die NovaHealth Solutions AG wächst stetig. Immer mehr Arztpraxen und kleine Kliniken nutzen die Softwarelösungen des Unternehmens – und damit steigt auch die Anzahl der eingesetzten Endgeräte: Mitarbeiter arbeiten mit Laptops im Büro und im Homeoffice, Ärzte greifen über Tablets auf Patientendaten zu, und Server verarbeiten täglich große Mengen sensibler Gesundheitsinformationen.

„Tom, ich habe gerade gehört, dass unser Monitoring-System ungewöhnlichen Datenverkehr von einem Laptop eines Arztes in einer unserer Kunden-Kliniken meldet. Das sollten wir uns ansehen.“

„Wir sind schon dran. Wie es aussieht, wurde über eine scheinbar harmlose E-Mail Schadsoftware eingeschleust. Der betroffene Rechner hatte veraltete Software, zu weitreichende Benutzerrechte und keine ausreichende Absicherung der Schnittstellen. Innerhalb weniger Minuten konnte sich die Schadsoftware im Klinik-Netzwerk ausbreiten und auf mehrere Systeme zugreifen. Glücklicherweise ist das Problem auf ein Netzsegment begrenzt.“

Der Vorfall zeigt deutlich: Nicht das Rechenzentrum, sondern ein einzelnes Endgerät wurde zum Einfallstor. Jeder Laptop, jedes Tablet und jedes mobile Gerät stellt eine potenzielle Schwachstelle dar – und gleichzeitig einen entscheidenden Punkt für die Verteidigung.

Was sind Endgeräte?

Ein Endgerät (engl. Endpoint) ist ein netzwerkfähiges IT-System, das direkt von Benutzern oder Anwendungen genutzt wird und dabei Daten verarbeitet, speichert oder bereitstellt. Es stellt den Endpunkt einer Kommunikation dar, an dem Informationen erzeugt, verändert oder konsumiert werden.

Typische Endgeräte sind beispielsweise

  • Arbeitsplatzrechner
  • Laptops
  • Server
  • Smartphones
  • Tablets
  • vernetzte Spezialgeräte wie Drucker oder medizinische Systeme.

Im Gegensatz dazu zählen reine Netzwerkinfrastruktur-Komponenten wie Router, Switches oder Access Points in der Regel nicht zu den Endgeräten, da sie primär der Weiterleitung und Vermittlung von Daten dienen und nicht der direkten Nutzung durch Anwender oder Anwendungen.

Endgeräte – oder Endpoints – sind häufig Ziel von Angriffen. Sie bilden die Schnittstelle zwischen Mensch und IT-Systemen und genau dort passieren die meisten Fehler und Angriffe. Das liegt auch daran, dass es bei Endgeräten häufig um Benutzerfreundlichkeit und Bedienbarkeit geht. Es kann also nicht jedes Endgerät auf maximalen Schutz ausgelegt werden, da es oft einen Konflikt zwischen Usability und Security gibt. Zudem hängt es hier in vielen Szenarien auch vom Verhalten des Benutzers ab, wie sicher das Gerät betrieben wird.

Angriffsflächen bei Endgeräten

Endgeräte bieten in der Regel mehr Angriffsfläche als Server oder Netzwerk-Komponenten an. Nachfolgend sind typische Angriffsflächen aufgeführt. Klicke auf die Titel für nähere Informationen:

Software ist die größte und dynamischste Angriffsfläche eines Endgeräts, weil sie:

  • komplex ist (Millionen Codezeilen),
  • regelmäßig Schwachstellen enthält,
  • ständig aktualisiert werden muss,
  • direkt mit Benutzern und externen Daten interagiert.

Jeder installierte Dienst und jede Anwendung vergrößert die Angriffsfläche. Zur Angriffsfläche gehören:

  • Betriebssystem (Risiken: z.B. Kernel-Schwachstellen, unsichere Konfiguration, veraltete Versionen)
  • Anwendungen (Risiken: z.B.Sicherheitslücken, makro-basierte Angriffe, unsichere Plugins)
  • Hintergrunddienste (Risiken: z.B. offene Ports, Fehlkonfigurationen, unnötig aktivierte Dienste
  • Drittanbieter Software (Risiken: häufig Ziel von Exploits, oft verspätete Updates, unklare Sicherheitsqualität)
  • Veraltete Software (Risiken: Ausnutzung bekannter Schwachstellen)

Netzwerkzugänge umfassen alle Schnittstellen und Kommunikationswege, über die ein Endgerät mit anderen Systemen im Netzwerk kommuniziert und Daten sendet oder empfängt. Dazu gehören sowohl die physischen Verbindungen (kabelgebunden oder drahtlos) als auch die logischen Zugriffspunkte, z.B. Dienste oder Ports.

Zu den typischen Bestandteilen der Netzwerk-Angriffsfläche gehören:

  • Offene Ports und Dienste (Risiken: Sichtbarkeit, schlecht gesicherte oder veraltete Dienste, Fehlkonfiguration)
  • Interne Kommunikation über Dienste und APIs (Risiken: zu offene Freigaben, fehlende Zugriffskontrolle, laterale Bewegung im Netzwerk)
  • Remote-Zugänge (Risiken: Schwache Passwörter, fehlende MFA, unzureichende Zugangskontrolle)
  • WLAN-Verbindungen (Risiken: Unsichere Verschlüsselung, Rogue Access Points, MITM-Angriffe)
  • Bluetooth, NFC, u.ä. (Risiken: unsichere Pairing-Prozesse und Verbindungen)
  • VPN-Zugänge (Risiken: kompromittierte Zugangsdaten, fehlende Härtung des Clients, unsichere Endgeräte im Homeoffice)

Benutzer sind ein zentraler Bestandteil jedes IT-Systems, aber sie handeln nicht immer sicherheitsbewusst, lassen sich beeinflussen und machen Fehler. Benutzerverhalten beschreibt alle Handlungen und Entscheidungen von Anwendern, die Einfluss auf die Sicherheit eines Endgeräts haben (z.B. Umgang mit E-Mails, Passwortverhalten, Software-Nutzung, Umgang mit Daten und Geräten, etc.)

Zu den Angriffsflächen gehören:

  • Phishing und Social Engineering
  • Schwache oder wiederverwendete Passwörter sowie einfache Mutationen von Passwörtern
  • Unsicherer Umgang mit Software (z.B. Installation nicht vertrauenswürdiger Programme, Ignorieren von Sicherheitswarnungen, Aktivierung von Makros in Dokumenten, etc.)
  • Unachtsamer Umgang mit Daten
  • Unsicherer Umgang mit Geräten (z.B. Geräte nicht sperren, Verlust, Nutzung fremder USB-Sticks, etc.)

Die typischen Angriffstechniken gegen Benutzer haben wir bereits in B2 behandelt.

ein oft unterschätzter, aber extrem kritischer Teil der Angriffsfläche. Sobald ein Angreifer physischen Zugriff hat, greifen viele technische Schutzmaßnahmen nur noch eingeschränkt. Physischer Zugriff bedeutet: Ein Angreifer kann ein Gerät direkt berühren, manipulieren oder mitnehmen.

Das hebt viele Schutzmechanismen teilweise oder vollständig aus:

  • Passwörter können umgangen werden
  • Datenträger können ausgebaut werden
  • Malware kann direkt installiert werden

Grundsätzlich gilt: Es gibt keine lokale Sicherheit! Hat der Angreifer physischen Zugriff auf das System, kann er in der einen oder anderen Form die Kontrolle darüber übernehmen. Die Risiken sind insbesondere:

  • unbefugte Nutzung
  • Datenzugriff und -manipulation
  • Manipulation der Einstellungen
  • Manipulation der Hardware (z.B. Ausbau von Festplatten, Zugriff auf RAM oder Firmeware, etc.)

Konfiguration beschreibt alle Einstellungen und Parameter, die bestimmen, wie ein System funktioniert, welche Funktionen aktiv sind und wer worauf zugreifen darf. das umfasst:

  • Sicherheitsrichtlinien
  • Benutzerrechte
  • Netzwerkeinstellungen
  • Systemparameter

Ein System kann technisch sicher entwickelt sein, aber durch falsche Konfiguration unsicher betrieben werden. Typische Risiken sind:

  • Unsichere Standardkonfigurationen
  • Zu weitreichende Berechtigungen
  • Fehlende Härtung (Hardening)
  • Falsch konfigurierte Sicherheitsmechanismen

Dies kann zur Umgehung von Sicherheitsmechanismen, zu unautorisiertem Zugriff, Privilege Escalation, Datenlecks und anderen Problemen führen.

All dies ist Grund genug, sich intensiv mit der Absicherung von Endgeräten zu beschäftigen und strukturierte, gut geplante Sicherheitsmechanismen zu implementieren. Nachfolgend schauen wir uns die Bedrohungen für Endgeräte (Endpoints) genauer an.

Hast du gut aufgepasst? Teste dein neu erworbenes Wissen und beantworte die folgenden Quizfragen:

Nach oben scrollen