Auditing

Audits für privilegierte SSH-Zugangsberechtigungen werden oft übersehen

, Salt Lake City, Venafi | Autor: Andreas Belkner

Venafi Studie: Schwachstellen in SSH-Schlüsseln werden übersehen

Venafi®, Anbieter für den Schutz von Maschinenidentitäten, gab heute die Ergebnisse seiner Studie bekannt, in der es darum geht, wie gut die Secure Shell (SSH)-Security in ihren IT-Umgebungen getestet werden. Mehr als 400 IT-Sicherheitsspezialisten nahmen an der Umfrage teil, die das weitverbreitete Fehlen von SSH-Auditierungen aufzeigt.

Cyberkriminelle, wie Insider mit bösartigen Absichten, nutzen SSH-Schlüssel, um sich aus der Ferne Zugriff auf IT-Systeme zu verschaffen, Security-Tools zu umgehen und Privilegien zu eskalieren. Berechtigungen für SSH zu auditieren ist Teil der Privileged Access Management (PM) Richtlinien, die Unternehmen bei dem Verständnis unterstützten, wie sie den Zugang zu sensiblen Daten kontrollieren können. 55 Prozent der Antwortenden gaben zu Protokoll, dass SSH-Berechtigungen nicht in ihren PAM-Richtlinien behandelt und nur spärlich überprüft werden. Ohne eine vernünftige Auditierung und effektive SSH-Sicherheitsrichtlinien können Schwachstellen in SSH-Schlüsseln unentdeckt bleiben und machen Unternehmen für verschiedenste Arten von Cyberangriffen verwundbar.

SSH-Berechtigungen werden von der Hälfte der befragten Unternehmen nicht überprüft

Die wichtigsten Studienerkenntnisse

„Eine vernünftige Aufsicht von Auditoren und Richtlinienurhebern würde Unternehmen dabei helfen, eine weite Strecke auf dem Weg zu einem besseren Verständnis für SSH-Sicherheitsrisiken zurückzulegen“, sagt Steven Armstrong, Enterprise Information Security und Risk Management Consultant sowie früherer Federal Reserve Bank Examiner. „Unglücklicherweise haben die meisten Unternehmen, ohne detaillierte Einblicke in die Auswirkungen einer laxen SSH-Richtlinienumsetzung, nicht die Informationen oder die Katalysatoren, um ihre SSH-Sicherheit zu verbessern.“

Die Studie wurde von Dimensional Research im Juli 2017 durchgeführt. Sie analysiert die Antworten von 411 IT- und IT-Security-Experten mit entsprechendem Wissen aus den USA, Großbritannien und Deutschland.