Allein in den USA wurden im Jahr 2024 bisher 14.286 CVEs auf der Website des National Institute of Standards and Technology veröffentlicht. Diese „Common Vulnerabilities and Exposures (CVE)“ bezeichnen Sicherheitslücken und andere Schwachstellen in Computersystemen, die einem Hacker einen Angriff ermöglichen können.
Nach der kommenden EU-Gesetzgebung, dem Cyber Resilience Act (CRA), dürfen Geräte demnächst nicht mehr mit bekannten ausnutzbaren Schwachstellen ausgeliefert werden. Treten dennoch bekannte und ausnutzbare Schwachstellen auf, haften Hersteller, Verkäufer oder Importeure als Unternehmen und die gesamte Unternehmensführung. Beim Thema Cyber-Resilienz ist für die Zukunft unter der Gesetzgebung des Cyber Resilience Act klar, dass Kunden – im privaten wie im industriellen Umfeld – einen effektiven Anspruch auf sichere Software haben.
Der Wettlauf allerdings, wer Schwachstellen zuerst entdeckt, geht weiter: Unternehmen sind daher gut beraten, jetzt sowohl eine effiziente CVE-Erkennung als auch ein Impact Assessment einzuführen, um die eigenen Produkte besser zu durchleuchten und sich gegen schwerwiegende Folgen von Schwachstellenszenarien zu wappnen. „Der CRA fordert von allen Herstellern verpflichtende Prüfungen, Überwachung und Dokumentation der Produkt-Cybersicherheit, dazu gehört auch die Prüfung auf unbekannte Schwachstellen, den sogenannten ‚Zero-Days‘“, sagt Jan Wendenburg, CEO des auf Cybersecurity spezialisierten Unternehmens Onekey mit Sitz in Düsseldorf.
Wissen um die eigenen Schwachstellen
Der Begriff Zero-Day steht für neu entdeckte Sicherheitslücken, über die Hacker angreifen können, und bezieht sich auf „Null Tage“, die ein Hersteller oder Entwickler Zeit hat, den Fehler zu beheben. Viele Hersteller oder Inverkehrbringer kennen die potenziellen Schwachstellen ihrer eigenen Produkte nur unzureichend, die sich beispielsweise bei Industriesteuerungen auch in Komponenten mit eigener Firmware von Zulieferern verbergen können.
Generell können Hardware und Firmware sowie alle Devices des Internet of Things (IoT) von solchen Schwachstellen betroffen sein. Mit dem Onekey Compliance Wizard bieten die Cybersicherheitsexperten von Onekey eine umfassende Cybersicherheitsbewertung von Produkten mit digitalen Elementen an. Durch die Kombination von automatischer Schwachstellenerkennung, CVE-Priorisierung und Filterung mit einem ganzheitlichen, interaktiven Compliance-Fragebogen werden Aufwand und Kosten von Cybersicherheits-Compliance-Prozessen deutlich reduziert und das Risiko drohender Bußgelder minimiert.
„Wer nicht pünktlich zum Start des CRA ganz vorne in der Reihe der Bußgeld-Zahler stehen will, muss bereits jetzt Prozesse schaffen, um die eigenen Risiken analysieren und patchen zu können“, rät Wendenburg von Onekey.
Risk-Assessment und Software Bill of Materials
Mit einem sogenannten CRA Assessment kann die aktuelle und zukünftige Compliance zu den Anforderungen des CRA ermittelt und so frühzeitig potenzieller Handlungsbedarf identifiziert werden. Dafür können Unternehmen auf das Wissen der Onekey-Experten für Cybersicherheit zurückgreifen. Hersteller und Importeure müssen im Zuge der neuen Anforderungen auch eine umfassende Dokumentation der Soft- und Firmwarekomponenten ihrer Produkte führen. Dafür ist nach CRA Vorschriften eine Software Stückliste, die sogenannte Software Bill of Materials (SBOM), zu erstellen und zu überwachen. So kann die gesamte Lieferkette hinsichtlich der Sicherheit von Produkten und Komponenten – also auch zugekaufte Komponenten mit eigener Firmware – dokumentiert werden.
Diese Anforderungen können mit vertretbarem Aufwand nur durch Automatisierung effizient abgebildet werden. Mit der Onekey Plattform kann die Firmware automatisch auf Schwachstellen untersucht und eine SBOM erzeugt werden. Alle Geräte benötigen zukünftig entweder eine Sicherheits-Selbsterklärung oder externe Zertifizierung. „Durch Automatisierung lässt sich der Aufwand bei der Selbsterklärung oder Vorbereitung der Zertifizierung deutlich reduzieren. Dies stellen wir mit der Onekey Plattform einfach zur Verfügung. Jetzt liegt es an den Unternehmen, die notwendigen Maßnahmen zur Erfüllung des CRA auch umzusetzen“, resümiert Wendenburg von Onekey.