Ponemon - Venafi Studie: „Cost of Failed Trust“

Die Studie „Cost of Failed Trust“ zeigt, dass das Online-Vertrauen zu kippen droht

Angriffe und finanzielle Verluste nehmen zu und immer mehr Unternehmen sind unvorbereitet 

SALT LAKE CITY – 26. MÄRZ 2015 – Das Ponemon Institute und Venafi veröffentlichten heute die Studie 2015 Cost of Failed Trust – die einzige globale Untersuchung, die die Auswirkungen von Angriffen auf das Vertrauenssystem des Internets analysiert. Der Studie zufolge glauben IT-Sicherheitsexperten auf der ganzen Welt, dass das Vertrauenssystem, das durch kryptographische Schlüssel und digitale Zertifikate geschaffen wird, seine Belastungsgrenze erreicht und damit die Sicherheit von Billionen von Dollar in der Weltwirtschaft gefährdet ist. Bei der diesjährigen Studie äußerte erstmals die Hälfte der mehr als 2.300 befragten IT-Sicherheitsexperten die Meinung, dass die vertrauensschaffende Technologie bedroht sei, die ihr Unternehmen für funktionierende Geschäftsabläufe braucht. Alle befragten Unternehmen mussten in den letzten beiden Jahren auf mehrfache Angriffe auf ihre Schlüssel und Zertifikate reagieren.

Die Studie 2015 Cost of Failed Trust wurde in Australien, Frankreich, Deutschland, Großbritannien und den Vereinigten Staaten durchgeführt. Als einzige Studie ihrer Art untersucht sie das digitale Vertrauenssystem, von dem die Weltwirtschaft abhängig ist. Wie die diesjährige Studie zeigt, beläuft sich in den nächsten beiden Jahren das Risiko durch Angriffe auf Schlüssel und Zertifikate für jedes Global-5000-Unternehmen auf mindestens 53 Millionen USD – eine Summe, die sich im Vergleich zu 2013 um 51 Prozent erhöht hat. Seit vier Jahren in Folge geben 100 Prozent der befragten Unternehmen an, dass sie mit mehreren Angriffen auf Schlüssel und Zertifikate konfrontiert waren, und Sicherheitslücken wie Heartbleed haben ihren Tribut gefordert. 60 Prozent der Studienteilnehmer stimmten der Aussage zu, dass ihre Unternehmen besser auf Sicherheitslücken bei Schlüsseln und Zertifikaten wie etwa Heartbleed reagieren müssen. 

„Die Befürchtung, dass das Online-Vertrauen kippt, zieht sich als roter Faden durch die diesjährige Studie. Und das ist auch kein Wunder. Führende Sicherheitsforscher von FireEye, Intel, Kaspersky und Mandiant und viele weitere stellen laufend fest, dass der Missbrauch von Schlüsseln und Zertifikaten eine wichtige Komponente von APTs und cyberkriminellen Aktivitäten ist“, so Kevin Bocek, Vice President of Security Strategy and Threat Intelligence bei Venafi. „Jedes Unternehmen, ob es sich darüber bewusst ist oder nicht, ist von kryptographischen Schlüsseln und digitalen Zertifikaten abhängig, um seine Geschäftstätigkeit aufrechterhalten zu können. Ohne das Vertrauen, das Schlüssel und Zertifikate schaffen, kehren wir in die ‚Steinzeit’ des Internets zurück – und wissen nicht mehr, ob wir einer Website, einem Gerät oder einer mobilen Anwendung Vertrauen schenken können oder nicht.“

Weitere Ergebnisse der Studie „2015 Cost of Failed Trust“:

  • Nicht nur die Risiken nehmen zu, sondern auch die Anzahl der Schlüssel und Zertifikate: In den letzten beiden Jahren stieg die Zahl der Schlüssel und Zertifikate, die in Infrastrukturen wie Webservern, Netzwerk-Appliances und Clouddiensten eingesetzt werden, um mehr als 34 Prozent auf fast 24.000 pro Unternehmen. Mit der Verwendung von immer mehr Schlüsseln und Zertifikaten werden diese zu einem immer besseren Angriffsziel. Gestohlene Zertifikate werden im Untergrund für fast 1000 USD pro Stück gehandelt, und der Preis hat sich innerhalb nur eines Jahres fast verdoppelt. Die Sicherheitsforscher bei Intel gehen davon aus, dass das Interesse der Hacker schnell wächst.
  • Die Unternehmen wissen weniger denn je darüber Bescheid, wo und wie sie ihre Schlüssel und Zertifikate verwenden: In der diesjährigen Studie räumten 54 Prozent aller Unternehmen ein, dass sie nicht wissen, wo sich sämtliche Schlüssel und Zertifikate befinden und wie sie eingesetzt werden. Das führt zwangsläufig zu der Frage: Wie kann ein Unternehmen dann wissen, was vertrauenswürdig ist und was nicht?
  • Sicherheitsprofis haben Angst vor einem Ereignis, das einer Krypto-Apokalypse gleichkäme: Als alarmierendste Bedrohung wird ein Szenario angesehen, in dem die Standardalgorithmen zur Schaffung von Vertrauen, wie RSA und SHA, über Nacht kompromittiert und ausgenutzt werden. In diesem Fall wären alle Transaktionen, Bezahlvorgänge, mobilen Anwendungen sowie eine wachsende Zahl von Gegenständen im Internet der Dinge mit einem Schlag nicht mehr vertrauenswürdig. Eine solche Krypto-Apokalypse, wie Forscher auf der Black Hat 2013 ein derartiges Szenario nannten, würde Heartbleed im Hinblick auf Umfang, Komplexität und Dauer der Problemlösung weit in den Schatten stellen.
  • Wachsende Besorgnis gilt auch der missbräuchlichen Verwendung von Zertifikaten im Mobilbereich: Der Missbrauch von Zertifikaten für Unternehmensanwendungen wie WiFi, VPN und MDM/EMM beunruhigt Sicherheitsexperten zunehmend. In der Rangfolge der alarmierendsten Bedrohungen rangiert diese direkt hinter einem krypto-apokalyptischen Ereignis. Sicherheitsvorfälle im Zusammenhang mit Zertifikaten im Mobilbereich wurden als das zweitgrößte Risiko und als diejenigen Ereignisse eingestuft, die den größten Gesamtschaden verursachen können – beziffert auf mehr als 126 Millionen USD. Da die Zahl der mobilen Geräte und Anwendungen in Unternehmen rasant zunimmt, überrascht es nicht, dass die Sicherheitsexperten diesbezüglich besonders besorgt sind.
  • Ergebnisse speziell für Deutschland – gefragt wurden 574 Sicherheitsverantwortliche aus folgenden Branchen: Financial Services, Behörden, Industrie, Chemieunternehmen, Logistik, Pharma- und Biotech-Unternehmen
  • Es sind in jedem Unternehmen durchschnittlich 19.000 Keys und Certificates vorhanden (3.000 mehr als in 2013)
  • Auf dem Schwarzmarkt liegen die Preise pro gestohlenem Software-Zertifikat bei rund 1.000 Euro
  • Es gab mehr Angriffe auf Unternehmen in Deutschland als in jedem anderen untersuchten Land (Frankreich, England, USA, Australien) – meist handelte es sich um Man-in-the Middle-Angriffe
  • 35 Prozent aller befragten deutschen Unternehmen wussten nicht, wo ihre Keys und Zertifikate aufbewahrt werden
  • Gefragt nach den größten Gefahren im Zusammenhang mit dem Missbrauch von Keys und Software-Zertifikaten nannten die deutschen Unternehmen “Enterprise Mobility Zertifikate-Missbrauch” bei WiFi, VPN und MDM/EMM. Darüber hinaus sagten sie auch, dass die steigende Nutzung mobiler Geräte Einfallstore für Hacker darstellen – dies ist den deutschen Sicherheitsverantwortlichen bewusst. 

Als vier einfache Schritte für die Security Teams empfiehlt Venafi folgendes:

1. Die Sicherheitsverantwortlichen sollten wissen, welche Keys und Zertifikate vorhanden sind und wo

2. Die Teams sollten Keys und Zertifikate managen, Policies festlegen, wie Black- und Whitelisting und damit die Security in diesem Bereich automatisieren

3. Die Sicherheitsverantwortlichen sollten immer wissen, welchen Zertifikaten getraut werden darf: dies erreicht man mit einem kontinuierlichen Monitoring und Reputationscheck für alle vorhandenen Keys und Software-Zertifikate

4. Verwundbare Keys und Zertifikate umgehend reparieren bzw. ersetzen

„Angesichts der wachsenden Flut von Angriffen auf Schlüssel und Zertifikate müssen sich Unternehmen unbedingt über die gravierenden finanziellen Konsequenzen klar werden. Ohne das Vertrauenssystem, das Schlüssel und Zertifikate schaffen, könnten wir die digitale Weltwirtschaft nicht aufrechterhalten“, erklärt Dr. Larry Ponemon, Chairman und Gründer des Ponemon Institutes. „Diese Untersuchungen sind für IT-Sicherheitsexperten weltweit hochaktuell – sie brauchen einen solchen Weckruf, um zu erkennen, dass sie Schlüsseln und Zertifikaten nicht mehr blind vertrauen können, da diese zunehmend von Cyberkriminellen missbraucht werden.“

„Wir hoffen, dass diese Studie den Sicherheitsteams aller Global-5000-Unternehmen zu erkennen hilft, dass die Technologien, auf die sie sich seit zwei Jahrzehnten verlassen, an ihre Belastungsgrenze stoßen und den Bedrohungen nicht mehr gewachsen sind“, so Jeff Hudson, CEO von Venafi. „Da Schlüssel und Zertifikate überall im Einsatz und für die Zukunft der digitalen Weltwirtschaft unerlässlich sind, muss ihre bessere Absicherung für CEOs, Vorstände und CISOs zur Top-Priorität werden. Ein Ersatz ist nicht in Sicht, und Scheitern ist keine Option. Wir müssen lernen, neu zu denken – indem wir etwa die Technologien für Zertifikatsreputation nutzen, die Venafi TrustNet jetzt bietet.

Die vollständige Studie finden Sie auf: https://www.venafi.com/Ponemon

Über die Studie „Cost of Failed Trust“ 2015

Die Studie „2015 Cost of Failed Trust“ untersucht, welche genauen finanziellen Folgen bösartige Angriffe auf das Vertrauenssystem haben, die Fehler bei der Verwaltung kryptographischer Schlüssel und Zertifikate ausnutzen. Für die Studie wurden 2.371 IT-Sicherheitsexperten befragt. Die Studie beziffert nicht nur die Kosten dieser „Trust Exploits“, sondern demonstriert auch, wie mangelhaftes Schlüssel- und Zertifikatsmanagement in Unternehmen Kriminellen Tür und Tor öffnet. „2015 Cost of Failed Trust“ ist die einzige öffentlich verfügbare Untersuchung zum Umfang und zur Bandbreite solcher Angriffe. 59 Prozent der Studienteilnehmer sind in Unternehmen mit mindestens 5.000 Mitarbeitern tätig. Die größten vertretenen Sektoren sind Finanzdienstleistungen (17%), Behörden (11%), professionelle Dienstleistungen (8%), Konsumgüter (7%) und Einzelhandel (7%). Die Umfragedaten wurden im Januar 2015 vom Ponemon Institute erhoben.

Über das Ponemon Institute

Das Ponemon Institute führt unabhängige Studien und Schulungen durch, um in Unternehmen und Behörden weltweit Praktiken für IT-Sicherheit, Datenschutz und verantwortliches Informationsmanagement voranzutreiben. Ihre Mission ist die Erstellung hochwertiger empirischer Studien zu wichtigen Themen, die Auswirkungen auf den Schutz von IT-Assets und IT-Infrastrukturen haben. Als Mitglied des Council of American Survey Research Organizations (CASRO) halten wir strenge Standards für Vertraulichkeit, Privatsphäre und ethische Forschung ein. www.ponemon.org

Über Venafi

Venafi ist das marktführende Cybersicherheitsunternehmen im Bereich Next Generation Trust Protection (NGTP). Der von Gartner als „Cool Vendor“ gewürdigte Anbieter hat die erste Trust Protection Platform™ zum Schutz der kryptographischen Schlüssel und digitalen Zertifikate entwickelt, auf die alle Unternehmen und Behörden angewiesen sind, um Sicherheit bei der Kommunikation, im Handel, bei der Datenverarbeitung und bei der Mobilität zu gewährleisten. Ohne umfassenden Überblick über die zehntausend in einem durchschnittlichen Unternehmen verwendeten Schlüsseln und Zertifikate, ohne Möglichkeit zur Durchsetzung von Richtlinien und ohne die Fähigkeit, Anomalien und grassierende Bedrohungen zu erkennen, sind Unternehmen, die Schlüsseln und Zertifikaten blind vertrauen, stärker gefährdet: Sie haben ein erhöhtes Risiko, Angriffe mit erheblichen finanziellen Folgen, Datensicherheitsverletzungen, fehlgeschlagene Audits und ungeplante Stillstände zu erleiden.

Venafi TrustAuthority™ und Venafi TrustForce™ sind im Rahmen jeder Strategie zum Schutz von Unternehmensinfrastrukturen einsetzbar und helfen Unternehmennach der Devise Any Key. Any Certificate. Anywhere™,  Schlüssel und Zertifikate abzusichern. So gewinnen die Unternehmen wieder die Kontrolle über das Vertrauen in der Cloud, bei Mobilgeräten, Anwendungen, virtuellen Rechnern und Netzwerkgeräten. Venafi verhindert durch automatisierte Erkennung und intelligente Richtliniendurchsetzung Angriffe auf die Vertrauensbasis, entdeckt und meldet ungewöhnliche Aktivitäten und entschärft Konfigurationsfehler und Angriffe durch automatischen Austausch falsch konfigurierter und kompromittierter Schlüssel und Zertifikate. Venafi Threat Center bietet neue Erkenntnisse und Bedrohungsdaten zu vertrauensbasierten Angriffen.

 2013 wurde Venafi als FiReStarter- und Red Herring Top 100-Unternehmen ausgewählt. Zu den Kunden von Venafi zählen eine Reihe der anspruchsvollsten und sicherheitsbewusstesten Global-2000-Unternehmen in den Bereichen Finanzdienstleistungen, Versicherung, Hightech, Telekommunikation, Luft- und Raumfahrt, Produktion, Gesundheit und Einzelhandel. Venafi wird durch hochkarätige Venture-Capital-Fonds unterstützt, zu denen Foundation Capital, Pelion Venture Partners und Origin Partners gehören. Für weitere Informationen besuchen Sie bitte www.venafi.com.