Als externer schimpft es sich echt immer unglaublich schnell, dem Betroffenen die Schuld, oft sogar die alleinige Schuld, zu geben ist halt echt einfach.
Ich will hier nicht behaupten das hier vom Dienstleister alles richtig gemacht wurde, die
Aber das kostet alles Geld, viel Geld. Dann muessten ggf. die Preise steigen, und dann ist das geschimpfe auch gross, wenn nicht groesser.
Rickmer schrieb:
Dazu fällt mir eine Geschichte aus dem Veeam Forum ein wo einer davon berichtet hatte, dass ein abgeschottetes Backup-System kompromittiert wurde indem der Angreifer geduldig abgewartet hatte, bis er per Mimikatz bei einem Backup-Admin das Admin-PW für die Backup-Systeme abgreifen konnte als dieser sich dort eingeloggt hatte...
Deswegen laesst sich ja auch oft garnicht sagen was da letztendlich ausgenutzt wurde.
Es gab oft genug kritische Luecken mit Remote Code Execution in den letzen Jahren. Exchange, Cisco, Fortigate, das sind nur die drei Namen die mir sofort einfallen, es gibt garantiert mehr.
Das geht dann meistens erst durch die Medien wenn ein Patch verfuegbar ist, aber leider gibt es des oefteren auch die Faelle wo zum Zeitpunkt der Veroeffentlichung die Luecke schon laengst ausgenutzt wird.
Damit sind Angreifer dann erstmal drin. Und wenn sie schlau sind, machen die Angreifer erstmal garnichts. Dann wird gewartet und Informationen gesammelt.
Boimler schrieb:
Zu einer funktionierenden Sicherheitsstruktur gehört doch wenigstens, dass man die Schwachstelle identifizieren kann.
Es deutet auf eine unzureichende Segmentierung hin, das sowohl Backups als auch Logfiles verschluesselt werden konnte.
Aber wenn du deine Logfiles verlierst, wie willst du dann wissen wie der Angriff abgelaufen ist? Den Aspekt kann ich also nachvollziehen.
NJay schrieb:
Wenn du dann das Backup einspielst und merkst, dass direkt wieder Schadcode da ist, dann spielst du das Backup halt nochmal ein und lässt die entsprechenden Teile weg.
Wenn ich ein Angreifer waere, wuerde ich den Backupserver kompromittieren und alles transparent verschluesseln. Davon merkt der arglose Admin erstmal nichts, alles ist lesbar. Bis zum Tag X, wo der Backupserver aufeinmal nicht mehr funktioniert.
Dann setzt du den Backupserver neu auf, laedst dein Tape, und erlebst die boese Ueberraschung das nur Muell drauf ist.