Sicherheitsaudit: US-Heimatschutzministerium nutzt altes Flash und Windows

Ausgerechnet das Ministerium, das für den Bereich IT-Sicherheit in den USA verantwortlich ist, hat zahlreiche systemische Schwachstellen in seinem Netzwerk, wie ein Audit festgestellt hat. Es gibt falsch konfigurierte Windows-Systeme und zum Teil uralte Softwareversionen.

Artikel veröffentlicht am ,
Nach dem Bericht dürfte beim DHS keine Feierlaune ausbrechen.
Nach dem Bericht dürfte beim DHS keine Feierlaune ausbrechen. (Bild: Drew Angerer/Getty Images)

Das US-Heimatschutzministerium (Department of Homeland Security, DHS) hat zahlreiche Probleme mit der Sicherheit der eigenen IT-Infrastruktur [PDF]. In einem Audit wurde festgestellt, dass das Ministerium wichtige Patches nicht installiert hat, alte Flash-Versionen installiert und viele Konfigurationen problematisch sind. The Register hatte zuerst darüber berichtet.

Stellenmarkt
  1. Softwareentwickler (m/w/d) Cloud und Microservices
    secunet Security Networks AG, Berlin
  2. Frontend Software Engineer (m/w/d)
    aconso AG, Bielefeld, Berlin
Detailsuche

64 Systeme des Ministeriums haben dem Audit zufolge so gravierende Mängel, dass sie überhaupt nicht mehr betrieben werden dürfen. 16 dieser Rechner werden dabei genutzt, um als geheim klassifiziertes Material zu bearbeiten. Zahlreiche Rechner haben aber auch andere Probleme.

In der Windows-Konfiguration der DHS-Rechner gibt es offenbar ebenfalls grundlegende Probleme: So wurden Exchange-Ordner im Cache-Modus indexiert, was einem Angreifer auf dem System Zugriff auf E-Mails gegeben hätte, außerdem war das Registry-Auditing nicht aktiviert, so dass unerwünschte Änderungen an der Windows-Registry nicht ohne weiteres erkannt werden können. Außerdem war die anonyme Ordnerfreigabe im Netz nicht bei allen Rechnern deaktiviert.

Nichtunterstützte Windows-Versionen

Bei einigen Einheiten des Heimatschutzministeriums - etwa der Küstenwache - werden auch nicht mehr unterstützte Versionen von Windows eingesetzt, etwa Windows Server 2003, das bereits seit Juli 2015 keine Updates mehr bekommt. Zahlreiche Rechner mit Windows Server 2008 und 2012 "haben keine Sicherheitspatches für Oracle Java, eine nicht mehr unterstützte Version des Internet Explorer und eine verwundbare Version von Microsofts Sidebar und Gadget-Programmen", heißt es in dem Bericht. Einige Applikationen seien auf dem Stand des Jahres 2013 gewesen.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
  3. IT-Fachseminare der Golem Akademie
    Live-Workshops zu Schlüsselqualifikationen
Weitere IT-Trainings

Einige der Rechner weisen nach Darstellung des Berichts auch rund ein Jahr nach dem Wanna-Cry-Ausbruch keine Patches für die Sicherheitslücke im SMBv1-Protokoll auf, auch Patches für Adobe Flash, Shockwave und Acrobat wurden festgestellt. Abschließend heißt es daher: "Bis DHS es schafft, die systemischen Schwachstellen zu beseitigen, wird es nicht in der Lage sein sicherzustellen, dass ihre IT die von der Behörde gespeicherten und verarbeiteten vertraulichen Daten adäquat schützt."

Berichte wie dieser zeigen, welche Probleme in realen IT-Landschaften oft existieren - und dass Angreifer nicht immer über hochspezialisierte Werkzeuge verfügen müssen, um Informationen zu kopieren oder Rechner zu infizieren. Die meisten Infektionen von Unternehmen laufen nach wie vor über Phishing sowie die Ausnutzung bekannter Schwachstellen und nicht über 0-Day-Exploits. In Deutschland wird derzeit ein Angriff auf Rechner im Regierungsnetzwerk untersucht, hier soll der Angriff über E-Learning-Module erfolgt sein.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Connect-App  
CDU zeigt offenbar Hackerin nach Melden von Lücken an

Nach dem Auffinden einer Lücke in einer CDU-App zeigt die Partei nun die Finderin an. Der CCC will deshalb keine Lücken mehr an die CDU melden.

Connect-App: CDU zeigt offenbar Hackerin nach Melden von Lücken an
Artikel
  1. Virtual Reality: Sony will Hybridspiele für nächste Playstation VR
    Virtual Reality
    Sony will Hybridspiele für nächste Playstation VR

    Ein Modus für klassische Monitore und einer für Virtual Reality: Das plant Sony laut einem Leak für "Next Gen Playstation VR".

  2. Kritik der Community: Microsoft schaltet Kommentare unter Windows-11-Video ab
    Kritik der Community
    Microsoft schaltet Kommentare unter Windows-11-Video ab

    In einem Youtube-Video verteidigt Microsoft die Bedingungen von Windows 11. Die Community ist außer sich, Kommentare werden geblockt.

  3. CDU-Sicherheitslücke: Juristische Drohungen schaden der IT-Sicherheit
    CDU-Sicherheitslücke
    Juristische Drohungen schaden der IT-Sicherheit

    Dass eine Person, die verantwortungsvoll eine Sicherheitslücke gemeldet hat, dafür juristischen Ärger bekommt, ist fatal und schadet der IT-Sicherheit.
    Ein IMHO von Hanno Böck

Argh 09. Mär 2018

Es gibt sogar diverse Stell Dir vor, in etwas abgewandelter Form mit einmaligen...

/mecki78 08. Mär 2018

Weil es eben nur Deppensicher ist und nicht "Super Volldeppensicher", sprich, er kommt...

[gelöscht] 08. Mär 2018



  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Speicherwoche bei Saturn Samsung • Robas Lund DX Racer Gaming-Stuhl 153,11€ • HyperX Cloud II Gaming-Headset 59€ • Bosch Professional Werkzeuge und Messtechnik • Samsung Galaxy Vorbesteller-Aktion • Speicherwoche bei Media Markt • 60 Jahre Saturn-Aktion [Werbung]
    •  /