Hafnium-Schwachstellen bei Microsoft Exchange

15.03.2021

In den letzten Tagen wurde bekannt, dass Microsoft Exchange Server durch mehrere Sicherheitslücken gegen Angreifer aus dem Internet nicht ausreichend gesichert sind. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) stuft die Gesamtsituation als kritisch ein, da bereits eine Kompromittierung zahlreicher Systeme stattfand.

NOVIDATA Updates

Newsletter Datenschutz & IT-Sicherheit

Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz & IT-Sicherheit regelmäßig bequem in dein Postfach!

Jetzt anmelden

Welche Systeme sind betroffen?

 

Nach derzeitigem Kenntnisstand sind die folgenden Systeme betroffen:

 

  • Exchange Server 2010 (RU 31 für Service Pack 3)
  • Exchange Server 2013 (CU 23)
  • Exchange Server 2016 (CU 19, CU 18)
  • Exchange Server 2019 (CU 8, CU 7)

 

 

Wie finden wir heraus, ob auch unsere Systeme angegriffen wurden?

 

Da die Sicherheitslücken bereits mehrfach genutzt wurden um Systeme zu kompromittieren, ist es sehr gut möglich, dass auch Ihr System betroffen ist. Das BSI hat ein spezielles Dokument "Microsoft Exchange Schwachstellen - Detektion und Reaktion" entworfen, welches Hinweise und Anleitungen zur Überprüfung der Exchange Server auf Kompromittierung beinhaltet: https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Vorfaelle/Exchange-Schwachstellen-2021/MSExchange_Schwachstelle_Detektion_Reaktion.pdf

 

 

Wie können wir die Sicherheitslücke schließen?

 

Wenn Ihr Unternehmen eigene Microsoft Exchange Server betreibt, empfehlen wir dringen die Überprüfung der Versionsnummern und die sofortige Aktualisierung. Microsoft stellt Patches für die betroffenen Systeme zur Verfügung: https://techcommunity.microsoft.com/t5/exchange-team-blog/released-march-2021-exchange-server-security-updates/ba-p/2175901

Eine ausführliche Anleitung zum Schließen der Sicherheitslücken finden Sie auf der folgenden Website von hisolutions: https://research.hisolutions.com/2021/03/hafnium-selbsthilfe-microsoft-exchange/

 

 

Wie verhalten wir uns, wenn auch unsere Exchange Server kompromittiert wurden?

 

  • Trennen Sie die betroffenen Exchange Server vom Internet, damit der Angriff nicht fortgesetzt werden kann. In jedem Fall sollten HTTPS-Zugriffe auf TCP-Port 443 zu Exchange Servern unterbunden werden
  • Ändern Sie alle Benutzerkennwörter und administrativen Kennwörter im Active Directory, damit der Angriff nicht auf der gesamten Domäne fortgeführt werden kann
  • Erstellen Sie zu Beweiszwecken einen Snapshot der betroffenen Exchange Server
  • Aktualisieren Sie die Systeme mittels der angebotenen Patches
  • Prüfen Sie, ob weiterhin ein unbefugter Zugriff stattfindet
  • Informieren Sie ggf. die Datenschutzaufsichtsbehörden

 

Wann muss die Datenschutzaufsichtsbehörde informiert werden?

 

Falls eine Kompromittierung (oder der Verdacht auf eine Kompromittierung) und ein Risiko für personenbezogene Daten vorliegen, müssen die Polizeibehörden und die Datenschutzaufsichtsbehörde informiert werden. Beim Bayerischen Landesamt für Datenschutz (BayLDA) sind in den vergangenen Tagen bereits Hunderte Meldungen nach Art. 33 DSGVO eingegangen. Bitte beachten Sie, dass eine Meldung innerhalb von 72 Stunden erfolgen muss. Ebenfalls sollte geprüft werden, ob betroffene Personen informiert werden müssen. Dies ist insbesondere dann in Betracht zu ziehen, wenn personenbezogene Daten von Berufsgeheimnisträgern oder besonders sensible Daten, beispielsweise im medizinischen Bereich, verarbeitet werden.

 

 

Auf einen Blick - was ist zu tun?

 

  • Exchange-Server-Versionen prüfen
  • Wenn Systeme betroffen sind, vom Netz nehmen
  • Backup erstellen
  • System aktualisieren
  • Überprüfen, ob Kompromittierung stattfand
  • Falls Kompromittierung stattfand die entsprechenden Behörden informieren
  • Falls sehr sensible Daten verarbeitet werden Betroffene informieren

 

Weitere Informationen

 

Das Bayerische Landesamt für Datenschutz (BayLDA) hat ein ausführliches Dokument mit Hinweisen und Anleitungen veröffentlicht, welches laufend aktualisiert wird: https://www.lda.bayern.de/media/themen/exchange_security_check_incident_response.pdf

NOVIDATA Updates

Newsletter Datenschutz & IT-Sicherheit

Mit unserem Newsletter erhälst du aktuelle Informationen zu den Themen Datenschutz & IT-Sicherheit regelmäßig bequem in dein Postfach!

Jetzt anmelden

Datenschutz & IT-Sicherheit

Externer Datenschutzbeauftragter & Externer Informationssicherheitsbeauftragter

Schulungen & Workshops

Professionelle Inhouse und Online-Schulungen zu  
Datenschutz, IT-Sicherheit & Hinweisgeberschutz

Hinweisgeberschutzgesetz

Interne Meldestelle & Digitales 
Hinweisgebersystem NOVIBLOWER.PRO

Newsletter

Stets auf dem aktuellsten Stand mit 
unserem regelmäßigen Newsletter

Hinweis

Dieser Artikel wurde auf Basis der aktuell verfügbaren Literatur erstellt. Er dient als erste Einschätzung von potentiellen Problemen innerhalb der Datenschutzgrundverordnung (DSGVO). Es wird darauf hingewiesen, dass viele der hier behandelten Probleme noch nicht abschließend, insbesondere durch höchstrichterliche Rechtsprechungen, geklärt wurden und teilweise auch noch keine Stellungnahmen der Landesdatenschutzbehörden vorliegen, weshalb zu einigen Punkten unterschiedliche Auffassungen vertreten werden. Ich übernehme daher keine Haftung auf Richtigkeit und Vollständigkeit. Insbesondere ist darauf hinzuweisen, dass jeder Fall gesondert zu prüfen ist und keine individuelle Rechtsberatung ersetzt.


Weitere Artikel

11.09.2024

Datenschutz und IT-Sicherheit stellen hohe Anforderungen an Software. Oftmals werden diese Themen jedoch nur stiefmütterlich behandelt – sei es aus Unwissenheit, Zeitmangel oder fehlender Expertise. Ein gezieltes Audit kann dabei helfen, Schwachstellen zu identifizieren und gezielt zu beheben. In unserem Artikel erfährst du, wie ein Audit deine Webapplikation sicherer macht und welche Fragen dabei entscheidend sind. Plus: Lade dir unsere kostenlose Checkliste herunter und starte sofort!

Mehr erfahren ...
13.08.2024

Du hast sicher schon davon gehört, aber weißt du, warum das Double-Opt-In-Verfahren so wichtig ist? Wir zeigen dir, wann du es verwenden solltest, wie du deine Bestätigungs-E-Mails rechtlich einwandfrei gestaltest und warum eine einfache E-Mail-Bestätigung nicht ausreicht, wenn es um Telefon-, SMS- oder WhatsApp-Werbung geht.

Mehr erfahren ...
01.08.2024

Seit vielen Jahren stehe ich regelmäßig vor meinen Kunden, um ihnen die wichtigen Themen Datenschutz und IT-Sicherheit näherzubringen. Meistens findet das im Rahmen eines Weiterbildungstages statt. Da reiht sich der Datenschutz oft am Ende des Tages an die Vorträge über Arbeitssicherheit und Qualitätsmanagement. Und wenn ich dann vor meinen Zuhörern stehe, sehe ich häufig müde Augen und Gesichter, die bereits seit Stunden auf ihren Stühlen festgewachsen sind. Sie blicken mich an, als wollten sie sagen: “Bitte mach's kurz.”

Mehr erfahren ...
16.07.2024

Seit Jahren stehen Unternehmen vor der Herausforderung, ihre IT-Systeme zu schützen und gleichzeitig den rechtlichen Anforderungen gerecht zu werden. Das Problem: Wird privates Surfen erlaubt oder geduldet, könnte das Unternehmen unter das Fernmeldegeheimnis fallen. Der Worst Case: das Unternehmen darf, beispielsweise im Vertretungsfall, ohne ausdrückliche Einwilligung des Beschäftigten nicht mehr auf den Computer oder das E-Mail-Postfach zugreifen. Jetzt hat die Aufsichtsbehörde NRW (LDI NRW) im neuesten Jahresbericht Stellung bezogen und weicht von der bisherigen Linie der Aufsichtsbehörden ab. Ist das das Ende des Fernmeldegeheimnisses im Kontext der privaten Nutzung von Internet und E-Mail am Arbeitsplatz?

Mehr erfahren ...

Externer Datenschutzbeauftragter

Sie benötigen einen externen Datenschutzbeauftragten für Ihr Unternehmen? Wir beraten Sie gerne. Kontaktieren Sie uns und fordern Sie ein unverbindliches Angebot an.

Unverbindliches Angebot anfordern
Inhalt wird geladen ...