NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

German (Germany)

Kontakt

Anmelden

NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

Wissen

Wie kann ich Infostealer-Infektionen verhindern?

Die Vermeidung von Infostealer-Infektionen lässt sich in zwei wesentliche Schritte unterteilen. Während der erste Schritt in der Regel relativ unkompliziert ist, erweist sich der zweite oft als weitaus größere Herausforderung.

Die Verhinderung von Infostealer-Infektionen lässt sich in zwei wesentliche Schritte unterteilen. Während der erste Schritt meist relativ unkompliziert ist, stellt der zweite oft eine deutlich größere Herausforderung dar.

Gut gesicherte, verwaltete Geräte
Verwaltete Geräte innerhalb von Organisationen sind in der Regel mit professionellen Sicherheitslösungen wie EDR/XDR (Endpoint/Extended Detection and Response) ausgestattet. Diese Systeme sind darauf ausgelegt, sowohl bekannte als auch neue Infostealer schnell zu erkennen und zu neutralisieren. Es ist jedoch wichtig, sicherzustellen, dass vorhandene Sicherheitsmaßnahmen auf dem neuesten Stand sind und optimal funktionieren. Wenn Verbesserungsbedarf besteht, sollten Sie Ihre Sicherheitsebenen verstärken, um neuen Bedrohungen immer einen Schritt voraus zu sein.

  1. Kein Zugriff von unverwalteten Geräten auf interne Umgebungen
    Dies ist oft ein komplexeres und schwieriger zu bewältigendes Problem. Die privaten Laptops von Mitarbeitern und die Computer externer Dienstleister greifen häufig auf interne Systeme zu, verfügen jedoch nicht über dieselbe strenge Sicherheit wie verwaltete Geräte. Dies macht diese Geräte zu einer Schwachstelle, die schwer zu kontrollieren ist. Unverwaltete Geräte sind anfälliger für Infostealer-Infektionen, was das Risiko von Datenpannen erhöht.

Solange der Zugriff von unverwalteten Geräten nicht vollständig unterbunden wird, bleibt die Organisation anfällig für Infostealer-Infektionen. Es gibt jedoch verschiedene Maßnahmen, die Sie ergreifen können, um dieses Risiko erheblich zu senken.

Zugriff von Geräten einschränken (VDI oder Secure Browser)

Eine effektive Maßnahme zur Reduzierung der Risiken durch Infostealer ist die Implementierung einer Virtual Desktop Infrastructure (VDI) wie Citrix oder VMware. VDI ermöglicht es Mitarbeitern und externen Parteien, in einer virtuellen Umgebung zu arbeiten. Das bedeutet, dass kein direkter Zugriff vom lokalen Gerät auf interne Systeme erfolgt; stattdessen erfolgt der Zugriff über die VDI. Der größte Vorteil dabei ist, dass Sitzungen nicht auf das lokale Gerät übertragen werden können, was das Risiko von Session-Hijacking erheblich verringert.

Der Schutzgrad, den eine VDI gegen Infostealer bietet, hängt jedoch stark von ihrer Konfiguration ab. Faktoren wie die Datenspeicherung auf lokalen Geräten und die Einstellungen zur Sitzungsverwaltung sind entscheidend für die Wirksamkeit dieser Lösung.

Darüber hinaus bietet die Nutzung von Secure Browsern, wie dem Amazon Workspaces Secure Browser, eine zusätzliche Schutzebene gegen Infostealer. Wie bei der VDI hängt das Schutzniveau davon ab, wie der Secure Browser konfiguriert ist. Der Browser minimiert das Risiko, indem er Infektionen innerhalb einer kontrollierten Umgebung isoliert, ohne direkten Zugriff auf lokale Systeme oder das Unternehmensnetzwerk zuzulassen.

Sitzungsgültigkeit verkürzen

Eine weitere Strategie zur Begrenzung der Auswirkungen von Infostealern konzentriert sich auf die Verkürzung der Gültigkeitsdauer von Sitzungstoken (Session Tokens). Sitzungstoken werden auf Infostealer-Marktplätzen gehandelt, da sie Angreifern den Zugriff auf Systeme ermöglichen, ohne dass Passwörter eingegeben werden müssen. Je kürzer die Sitzungsdauer ist, desto unwahrscheinlicher ist es, dass Angreifer gestohlene Token erfolgreich nutzen können.

Für Sitzungstoken von Anwendungen, die auf Geräten installiert sind, können zusätzliche Maßnahmen ergriffen werden, um die Gültigkeit von Token basierend auf dem geografischen Standort und der Uhrzeit einzuschränken. Microsoft bietet mehrere robuste Sicherheitsoptionen an, wie die Implementierung von Tokensicherung (Token Protection) und die Beschränkung der Token-Wiederverwendung auf bestimmte Netzwerkumgebungen. Diese Maßnahmen tragen dazu bei, das Risiko zu verringern, dass Angreifer diese Token außerhalb autorisierter Umgebungen missbrauchen. Möchten Sie mehr erfahren? Lesen Sie diesen Microsoft-Artikel. Es ist jedoch wichtig zu beachten, dass diese Maßnahmen nicht für Session-Replay-Angriffe gelten, die browserbasierte Sitzungen betreffen.

Infostealer-Monitoring‍

Selbst mit all diesen Sicherheitsmaßnahmen können einige Infostealer unentdeckt bleiben und Zugriff auf interne Systeme erlangen. Daher ist es von entscheidender Bedeutung, kontinuierlich zu überwachen, ob infizierte Geräte auf Infostealer-Marktplätzen verkauft werden, wie es beispielsweise von Passguard angeboten wird. Das Monitoring von Infostealer-Marktplätzen hilft dabei, den Verkauf gestohlener Daten aufzudecken. Dies ermöglicht es Organisationen, infizierte Geräte frühzeitig zu identifizieren und festzustellen, welche Zugänge oder Daten kompromittiert wurden. Es bietet eine wertvolle Gelegenheit, schnell zu reagieren, bevor größerer Schaden entsteht.

Sensibilisierung (Awareness)

Nutzen Sie die Gelegenheit, den menschlichen Faktor der Infostealer-Risiken in Ihre Sensibilisierungskampagnen einzubeziehen. Viele Mitarbeiter sind sich der Risiken nicht bewusst, die mit der Nutzung privater Geräte für geschäftliche Zwecke verbunden sind. Eine effektive Aufklärungskampagne kann dazu beitragen, Mitarbeiter über diese Gefahren zu informieren. Es ist wichtig, sie über die Risiken illegaler Software-Downloads und der Nutzung privater Geräte zur Anmeldung an Unternehmenssystemen aufzuklären.

Fazit

Solange der Zugriff von unverwalteten Geräten nicht vollständig ausgeschlossen ist, bleibt Ihre Organisation anfällig für Infostealer-Infektionen. Erfreulicherweise gibt es verschiedene Maßnahmen zur Risikominderung, wie VDI, Secure Browser, die Verkürzung der Sitzungsdauer und Tokensicherung. Darüber hinaus bietet das Infostealer-Monitoring eine Möglichkeit, kontinuierlich zu prüfen, ob Ihre Sicherheitsmaßnahmen wirksam sind.

Infostealer-Monitoring ist wertvoll, da es Aufschluss über die Effektivität Ihrer Sicherheitsstrategie gibt. Wenn nach der Implementierung von Maßnahmen nur wenige neue Infektionen auftreten oder keine verdächtigen Aktivitäten von neuen Geräten festgestellt werden, ist dies ein gutes Zeichen dafür, dass Ihre Sicherheitsstrategie funktioniert. Wenn Sie jedoch auf schwerwiegende Infektionen stoßen, ist dies ein klares Signal, zusätzliche Maßnahmen in Betracht zu ziehen und Ihre Sicherheit weiter zu verbessern. Es liegt an Ihnen, das richtige Gleichgewicht zwischen Risikominimierung und der Aufrechterhaltung der Arbeitsfähigkeit in Ihrer Organisation zu finden.