WO2020070122A1 - Automatisches abschätzen von informationssicherheitsrisiken - Google Patents

Automatisches abschätzen von informationssicherheitsrisiken

Info

Publication number
WO2020070122A1
WO2020070122A1 PCT/EP2019/076586 EP2019076586W WO2020070122A1 WO 2020070122 A1 WO2020070122 A1 WO 2020070122A1 EP 2019076586 W EP2019076586 W EP 2019076586W WO 2020070122 A1 WO2020070122 A1 WO 2020070122A1
Authority
WO
WIPO (PCT)
Prior art keywords
attack
topology
probability
information
elements
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2019/076586
Other languages
English (en)
French (fr)
Inventor
Sebastian Kurowski
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fraunhofer Gesellschaft zur Foerderung der Angewandten Forschung eV
Original Assignee
Fraunhofer Gesellschaft zur Foerderung der Angewandten Forschung eV
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fraunhofer Gesellschaft zur Foerderung der Angewandten Forschung eV filed Critical Fraunhofer Gesellschaft zur Foerderung der Angewandten Forschung eV
Priority to JP2021518184A priority Critical patent/JP7333814B2/ja
Priority to US17/281,556 priority patent/US12483582B2/en
Publication of WO2020070122A1 publication Critical patent/WO2020070122A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1433Vulnerability analysis
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/034Test or assess a computer or a system

Definitions

  • the invention relates to a method for the automatic assessment of information security risks, in particular for the automatic assessment of information security risks in an information technology, IT, infrastructure, and a corresponding system for the automatic assessment of information security risks.
  • the estimation which in the context of the described invention can also be understood as an assessment, of information security is an undertaking which covers both the complexity of the information technology, IT and (computer program) application networks under consideration, as well as the many possible options Assessment of hazards. So in
  • Risk analyzes based on attack trees enable risk assessment for attack steps in an infrastructure, for example one IT network, however, these approaches can only be carried out with a correspondingly high level of documentation and analysis. This means that these approaches are of little use when considering IT networks.
  • the increased demand for risk-based information and data security approaches as also required by governments such as the EU General Data Protection Regulation (GDPR) or the Federal Data Protection Act (BDSG), as well as industrial frameworks such as the VDA Information Security Assessment v4 be, to an exacerbation of the problem described.
  • GDPR EU General Data Protection Regulation
  • BDSG Federal Data Protection Act
  • industrial frameworks such as the VDA Information Security Assessment v4
  • risk analyzes represent the basic justification for any structured organizational implementation of information security measures. Ultimately, every acquisition, every program, every measure is always justified by addressing an anticipated or estimated risk of information security.
  • a risk includes the correlation of expected damage with its probability of materialization or occurrence.
  • expected damage and materialization probabilities are anticipated using a damage scenario or damage event.
  • the materialization probabilities can vary widely, because the possible attack paths behind it, which can lead to the materialization of a damage, are generally diverse. For example, an outflow of customer data in a company can be achieved through weaknesses in the IT network, recruiting employees, spear phishing, penetrating into the physical perimeter of the organization, or through a combination of these steps. All of these steps and their combinations can each represent their own attack path.
  • FMEA Failure Mode Error Analysis
  • the modeling of the attack paths enables a well-founded, precise and comprehensible discussion of the probabilities, because it is not based on the probability of a damage event materializing, but on the probability of success of an attack step.
  • the discussion can thus be conducted and documented much more precisely and concisely. For example, it is easier to talk about the likelihood that an attacker will crack a particular door lock of a certain brand than about the likelihood of a much more abstract outflow of customer data.
  • risk analyzes in companies do not use this approach due to the almost infinite documentation effort, but resort to abstract methods such as FRAP, NIST SP800-30, OC TAVE or approaches according to ISO / IEC 27005.
  • the reduced level of formalization has disadvantageous consequences: Difficult to understand changes Due to the high level of abstraction, changes in the topology under consideration, e.g. the IT infrastructure and / or the process or process structure and / or the building infrastructure and / or the threat situation and / or countermeasures or security measures taken, can only be made more difficult be incorporated. Due to the high degree of abstraction, there is a great risk of errors. The consequences of these changes can often not be taken into account.
  • EP 2 816 773 A1 uses attack paths to assess a risk.
  • these attack paths only relate to network elements.
  • An attack step in an attack path contains input and output information, for example IP and port, and the respective exploited vulnerability. These vulnerabilities are modeled in the network nodes.
  • an estimate of a quantitative level of difficulty is required for risk assessment. The claimed approach does not need this, as explained below.
  • US 2006 021 048 A determines possible attack paths by linking vulnerabilities to network elements. The utilization of the corresponding network elements can then be determined the. An attack path here is the sum of all vulnerabilities exploited. A time-to-defeat value is then determined. This method is not able to map attack paths beyond network elements, e.g. the influence of properties of a door lock. In addition, there is no risk assessment based on the attack path.
  • US 2005 193 430 A uses information on vulnerability and on an existing computer network in order to simulate possible attacks. This is intended to determine the probability with which an attack can be materialized by the vulnerabilities. By assigning vulnerabilities, however, the process is limited to weak points in IT networks and IT network components. The described procedure is used exclusively for the analysis of IT networks. In addition, the method can only deal with structural information in IT networks (connections between devices).
  • the invention is therefore based on the object to overcome the existing problems of known methods and to provide a flexible assessment of risks that can be adapted to changed conditions with little effort.
  • the estimation can also be understood as an evaluation, that is to say include or be an evaluation.
  • the approach described is based on the knowledge that it is advantageous to separate the logic or assumptions of an attack, that is to say the attack logic, from the modeling of the topology on which the system or infrastructure in question is based.
  • the assessment of information security risks can also be organized as a decentralized process, for example exchanged between companies or parts of companies, since, for example, the attack logic can be provided centrally by appropriately specialized IT security personnel, regardless of the topology on which it is then applied.
  • the approach described provides for the following steps, as described in more detail below: Modeling the topology, modeling the attack logic, modeling the risk assumptions, performing the risk analysis, that is to say estimating the information security risk.
  • One aspect relates to a method for the automatic assessment of information security risks in an infrastructure, in particular for the automatic assessment of information security risks in an infrastructure which contains or is an information technology (IT) infrastructure, with a series of method steps.
  • the infrastructure can therefore include, in particular, an IT infrastructure and, in addition, an infrastructure different from the IT infrastructure, for example a physical infrastructure such as a building infrastructure.
  • the IT infrastructure can include both production cells, IT networks and software systems.
  • a particular advantage of the approach described is therefore that the infrastructure for which the security risk is estimated or assessed can comprise an infrastructure that is different from an IT infrastructure, be it in addition to the IT infrastructure or independently of it.
  • a first method step is the provision of topology information to an estimation unit, the topology information comprising a plurality of predetermined technical topology elements of the infrastructure, for example a door or a router, each with at least one of several predefined technical properties, for example a door lock of a certain type or specific software running on the router or a version of the router.
  • the property or properties assigned to the respective topology element can thus also be implicitly predetermined or defined by the type of the topology element.
  • the type can refer to a type, for example door or router, or else to a different version of an element of the same type, for example router type A, router type B.
  • a further method step is assigning at least one damage event or damage scenario with a predetermined damage severity indicator value, which can represent a damage amount, to at least one of the topology elements.
  • a damage event or damage scenario can also include several individual damage events.
  • a next method step is the provision of attack logic information to the estimation unit, the attack logic information defining a number of predetermined technical attack steps.
  • Each attack step represents manipulation, which is linked to corresponding properties that can be assigned to the topology elements.
  • an attack step "open lock (type A)” is linked to the property "lock (type A)”.
  • Such an attack step can then comprise a probability of success that depends on the property, for example the probability of a successful attack step “open lock (type A)” may be lower than the probability of success of an attack step “open lock (type B)”.
  • attack logic that already exists on the market and is therefore externally specified can be used and expanded.
  • An example of an existing product is the MITER ATT & CK matrix, which can be used as attack logic information.
  • the externally specified attack logic can, however, depending on your own preference, for example on the basis of existing vulnerability databases and / or information on current threats, such as in Indicator of Compromise messages, updated.
  • Probabilities of success can be based on or in the form of predefined
  • the qualitative probability categories or classes such as low, medium, high, are defined for each attack step of the attack logic. Preference is given to the probability categories or classes being discrete probability categories or classes, for example n probability categories or classes, with n as a natural number.
  • the attack steps each relate to at least one of the several predefined properties, such as the lock, the properties in turn being in turn assigned to specific topology elements, and each include a (preferred) qualitative success probability, which in particular depends on the one or more respective properties, to which the respective attack step relates, is dependent.
  • an attack step library can also be generated, in which, regardless of the actual later use in the method, for a number of predefined properties, for example different lock types of doors or different router types or different software components Routers and the like, attack steps with the respective probability of success are stored.
  • the appropriate attack steps are automatically selected based on the properties given there for the respective topology elements and are taken into account in the automatic estimation of the information security risk.
  • the attack logic is now used to run through the topology with the help of path search algorithms in graphs. For each topology element, it is checked whether the properties of the topology element correspond to the necessary conditions of the respective attack step of the attack logic. If this is the case, the attack steps for the current and / or connected topology element are considered (for example by AND, OR, in particular XOR, REQ.UIRED or MITIGATING linkage).
  • a connection between topology elements represents a causal relationship between them. Such a causal relationship can be established, for example, by the network connection in an IT network between two IT systems, but also by the location of the IT Systems in a building, between the IT system and the building.
  • a further method step is a specification or definition of a method of probability propagation, in particular a selection of one of several predetermined methods of probability propagation, for the combination of the probability of success of one another (for example via one or more topology elements) or linked (for example within) of a topology element) alternating attack steps.
  • Interacting attack steps ie attack steps that are made possible by another attack step, for example, can also be referred to as interdependent attack steps.
  • the predefined probability proposition now determines how the probability of logically linked attack steps is transferred to the conditional attack steps. In this way, the probability of success of conditional attack steps can be iteratively adjusted.
  • the adaptation depends on the logical link.
  • the probability of success of the individual attack steps in the calculation of the total probability described below is calculated or evaluated in a serial sequence of attack steps or of parallel executable attack steps that interact with one another. For example, it can be determined and thus selected that a probability of success, which is present at a point in an attack path, for example in a topology element, is chosen based on a maximum security principle, i.e. the greater probability of success of the preceding attack steps required according to the attack path is taken into account (for example in the case of an “or” or “xor” propagation) or for example a multiplication or an The different probabilities of success are averaged (for example in the case of an “and” propagation). For example, it can also be specified and thus selected that a reduction in the probability of success that is present at a point in an attack path, for example in a topology element or increase the qualitative class of the probability of success.
  • a preferred predetermined, in particular interchangeably predetermined, probability propagation is defined in such a way that probability categories or classes, which do not represent the minimum or maximum of the available probability classes, in combination lead to a gradual reduction in the probability classes, while for all further combinations that the maximum principle of the probability of success of the previous attack step applies. Furthermore, this type of probability propagation assumes a gradual mitigation through long chains of attack steps, which applies to the lowest and medium, but not the highest, qualitative probability class. This is explained in more detail with reference to FIG. 4.
  • the probability of success overcoming door B would also be low according to the maximum security principle, since door A would first have to be overcome with a type A lock.
  • the average of the two success probabilities for overcoming the locks could also be formed, for example, and the calculated average value can then be used in the following as the respective success probability.
  • the information security risk is automatically assessed by the assessment unit.
  • Automatic can be understood to mean that if the above-described method steps have been successfully completed by an operator, no further input to the assessment unit is required in order to obtain the estimated information security risk or a corresponding proposal for a technical adaptation of the infrastructure.
  • Part of the estimation here is (preferably automatically) generating a multiplicity of attack paths, in particular all logically and / or combinatorially possible attack paths, or at least one attack path, based on the topology information and the attack logic information provided.
  • an attack path links at least one topology element and a further topology element by at least one attack step, which relates to the given respective properties of the topology elements of the attack path.
  • An attack path can therefore describe the probability of success with which an attacker can get from a topology element to a further topology element linked to the topology element via a corresponding attack step.
  • An attack path can also comprise a series of attack steps that link a number of topology elements.
  • Attack paths can also cross or merge with one another, for example if an attacker has to get from a publicly accessible door via an attack into a room behind the door, in which, for example, a router is located in order to be able to carry out a certain further attack step there , which requires the physical presence of the attacker at the location of the router.
  • attack paths can also split up, for example by the attacker, if he is in the example described once at the location of the router, either hacking further from there into a computer on which sensitive data is stored, or from the location of the router physically goes to the location of the computer and reads the sensitive information there.
  • Also part of the automatic assessment is a preferably automatic check of the generated attack paths to determine whether the respective attack path relates to a topology element to which a damage event has been assigned.
  • This can be based on a predetermined specification format for the properties of the topology elements, which include, for example, the type of the topology element, version of the type and countermeasures existing for the type.
  • NEN an occurrence probability or overall probability for the damage event of the topology element, which is affected by the attack path, depending on the probability of success of the attack steps, which according to the respective attack path, or the respective attack paths, which the topology element with the associated damage event concern, according to the selected method of probability propagation.
  • the calculation can be carried out with a recombination and / or a conditional classification (discrete increase, discrete reduction, retention) of the probability classes of previous attack steps depending on the logical combination of the previous attack steps and / or the length of the chain of previous attack steps.
  • the calculated overall probability can in particular be a qualitative and / or discrete overall probability.
  • the resulting overall probability of the attack step (relating to the topology element linked to the damage event) can be transferred to the damage event.
  • the choice of the probability propagation can thus influence a general tendency in the estimate, for example, the tendency to take higher probabilities of success into account more strongly than less, or vice versa.
  • the estimated security risk can also be understood as, or can be, an assessed qualitative security risk.
  • the information security risk can be estimated and output as being proportional to a product of the overall probability with the damage severity indicator value.
  • the output can include a display on a display device, storage on a data carrier, or other provision.
  • the automatic estimation and / or evaluation can also be a preferred automatic proposal of one or more properties of one or more topology elements for comprise a technical adaptation and / or a preferred automatic adaptation of one or more properties of one of the several topology elements in order to reduce the information security risk.
  • measures can be described as securing the infrastructure. For example, this can be done by providing a library of countermeasures that are associated with respective attack steps, such as updating a router's firmware and / or software as a topology element.
  • the estimation unit or evaluation unit can then, for example, propose or initiate one or more countermeasures based on the attack steps, the probability of success contributing the most to the overall probability, which consequently make the greatest contribution to reducing the overall probability and thus the information security risk.
  • At least one of the method steps described that is to say one, several or all of the method steps described, can be carried out on a computer.
  • This approach solves the problems described at the beginning by differentiating the modeling of the attack steps and thus the attack logic (what an attacker has to do to get to a target) from the modeling of the topology (what a step can refer to).
  • the modeled (generic) attack paths show the assumptions under which the analysis was carried out. If, for example, only information technology or only physical attacks are assumed, this is reflected in the attack paths.
  • the attack paths created from the analysis now show the attacks that actually apply to the topology and can be used to select and prioritize countermeasures.
  • the modeling of the topology is separated from the modeling of the attack steps, this method can be carried out with less effort.
  • the modeled attack steps (for example in the form of generic attack paths) can be reused, which in turn reduces effort and increases flexibility.
  • the method thus clearly shows the possible types of materialization of a risk, as well as the determined materialization or overall probability.
  • Changes in the (generic) attack paths e.g. due to changes in the threat landscape, or changes Changes in the topology and countermeasures can be followed directly in the respective models. Their influence on the change in the identified risks and attack paths is immediately apparent.
  • the procedure described here does not depend on precise quantitative statements regarding the amount of damage and probability of success of an attack, but rather is able to work with only qualitative (as often described subjectively influenced) damage and probability classes. This enables the procedure to be used beyond IT networks and to take purely financial damage into account.
  • the process can therefore be used in heterogeneous applications such as production systems and smart cities.
  • the method can also be used for directly measurable, and at the same time also for indirect, non-measurable expected damage (e.g. reputational damage).
  • An automated process for attack-oriented risk analysis which is capable of demonstrating risks and changes in these risks through changes in the topology, threat landscape, countermeasures, or changing assumptions of the risk analysis with little effort.
  • the described method separates the topology and assumptions of the risk analysis, i.e. assumptions regarding the attack logic and risk assumptions, whereas in previous methods these are usually documented together in text form. This separation makes it possible to isolate emerging attack paths and thus the decision-making basis of the risk analysis to changes in the attack logic, the risk assumptions or the topology. As a result, new paths of attack and the associated effective countermeasures can be clearly established.
  • the object under consideration i.e. the topology
  • the assumptions i.e. in this case the attack logic and the risk assumptions
  • results can be transferred.
  • similar topologies can be analyzed with the same topology model.
  • the modeled attack logic can in turn be used for different topologies.
  • a company-wide attack logic can be modeled and documented by a central business unit or an external service provider or an individual. This logic can now be made available to the person responsible for the topology, for example a service owner, for analysis.
  • the modeling of the risk assumptions enables the comparison and refinement of existing approaches, such as the implementations of ISO / I EC 27005, NIST SP800-30, or OCTAVE.
  • the risk analysis or risk assessment can be carried out preventively or ad-hoc after environmental or material changes.
  • the attack logic can be used for new attacks such as exploits or the increasing spread of WiFi Auditing platforms are customized. Since new paths of attack and changing risks, for example due to an increase in the probability of materialization of a damage scenario, can now be determined automatically.
  • trigger events can be provided which start the automatic assessment of an information security risk by the assessment unit, for example when updated attack logic information is provided.
  • the topology information can be updated automatically when a new building is rented, and the information security risk can be reassessed automatically when the updated topology information is made available. Due to the automatic execution and the possibility to model changes separately in the topology information and the attack logic information, the risk of environmental or property changes can be estimated faster, more cost-effectively and more easily. This means that information security can react more quickly to these changes.
  • the approach differs significantly from, for example, EP 2 816 773 A1, since we have to determine the logical dependency between attack steps. dell, whereby an attack step can be an activity or manipulation that can be applied in the presence or absence of certain properties of a topology element. In addition to possible weaknesses or vulnerabilities, these properties also include the existence of a certain version or the absence or presence of a certain security measure. At no time is the vulnerability or the like assigned to the topology elements, this is rather decoupled from the topology elements via the predefined attack steps in the attack logic information.
  • the method is not only limited to network elements, but can also include building elements or other infrastructure elements, for example.
  • an attack path is not the amount of exploited vulnerabilities of the network elements, but rather the amount or link of possible attack steps on elements of any topology, in particular any infrastructure. Since the method can determine all attack paths without having to relate vulnerabilities to one another, the method is not restricted to IT networks either.
  • the method described here can also (additionally or alternatively) depict the physical intrusion into a security area by tracking an employee and then importing malware.
  • the described method can take into account the communication between network elements and (IT) services. This means, for example, that the exchange of account data between IT components across different subnets can also be mapped.
  • the described approach to risk assessment does not require an assessment of a quantitative level of difficulty, since qualitative risks can be assessed according to freely definable guidelines.
  • the process is not limited to financial damage and quantifiable probabilities (such as for example US 9,608,855 B2).
  • the method can be used for both objectively measurable and non-objectively measurable direct and indirect damage.
  • the probability of success of attack steps is often not quantifiable, but can only be described with qualitative probability of success.
  • organizations mostly use qualitative risk analyzes when dealing with information security risks.
  • qualitative success probabilities the procedure can easily be integrated into existing risk analysis approaches in organizations and interpreted according to the already existing, common definitions.
  • the provision of the topology information takes place independently and / or separately and / or separately from the provision of the attack logic information.
  • this has the advantage of increased flexibility and reduced adaptation effort in the event of changes in topology or possible attacks.
  • the respective provision can also take place via a web service, as a result of which the provision of the attack logic information can be separated as completely local. This increases the flexibility and usability of the process.
  • the topology information is an information technology network, in particular an information technology network with at least one router and / or at least one computer as topology elements, and / or a wiring harness, in particular with at least one a connection and / or a branch as topology elements, and / or a building complex, which can comprise a single or even several buildings, in particular with at least one room and / or a door and / or at least one aisle as topology elements, and / or a computer (or application program program network, in particular with at least one computer (or application program and / or a computer (or application program program interface as topology elements, and / or another product) for example a hardware product and / or a software product or generally a product which can be represented as a graph, for example a motor vehicle, in particular in particular with at least one product component as a topology element, represents.
  • an information technology network in particular an information technology network with at least one router and / or at least one computer as topology elements, and / or a wiring harness,
  • the topology information can also represent an IT service network and / or organizations and / or organizational units and / or a sociotechnical information system, for example with applications (or application programs) as topology elements.
  • the topology information (in particular in addition to a topology information representing an information technology network) comprises topology information which is different from a topology information representing an information technology network.
  • the properties of the topology elements are a predetermined, in particular technical, weak point and / or a type designation, for example a version number and / or a system type, and / or the presence or absence of a predetermined security measure
  • the topology information is processed (preferably automatically) by the estimation unit, starting from the topology elements of a given type, for example with given properties such as a door, which is publicly accessible, Using one or more, preferably all, other topology elements, a depth and / or breadth search and / or a known similar or equivalent search method is carried out until all combinations with the topology elements of the specified type, which are also can only be a single topology element that has been checked for its validity taking into account the attack logic information.
  • a combination is valid if the respective topology elements of the combination can be linked via attack steps, which each relate to at least one of the properties of the topology elements that link them.
  • the attack paths are generated by the estimation unit, the attack paths are generated in accordance with the valid and not the not valid combinations.
  • the topology element (s) of the specified type it is checked which attack step is possible in which topology element (initially of the specified type) and which further topology element can be attacked from there with the appropriate attack step.
  • the valid combinations therefore comprise a series of topology elements, from which one can reach the following topology element of the combination or series by attacks appropriate to the respective topology elements. For example, an attacker can use a lock to crack a door in the public space to enter a private room behind the door, from where he may be able to carry out further attack steps to further topology elements.
  • each attack step represents a manipulation which can be carried out in or on the corresponding topology element in the presence or absence of the property or properties of the topology element to which the attack step relates.
  • each attack step is assigned an attack origin (attack origin), which denotes which property or properties a particular topology element (topology node) of an attack path must have in order for the corresponding attack step in or on the one topology Element can be executed and therefore can be linked to the specific topology element as part of the attack path, the said attack path linking the one specific and a further topology element by said corresponding attack step.
  • an attack goal can also be assigned to each attack step, which indicates which property or properties a further topology element of the attack path must have, so that the corresponding attack step can be linked to the further topology element as part of the attack path and / or that indicates which damage event must be assigned to the specific or further topology element, so that the attack step can trigger the damage event with the assigned probability of success.
  • attack paths can be specified as such particularly efficiently and regardless of the topology.
  • the topology elements that are possible for an attack path are also linked to one another in a clear and therefore particularly efficient manner on the basis of their corresponding properties, so that the method can be carried out particularly quickly.
  • Probability propagation can mean the adaptation of the attack probability of an attack step applied (to a topology element), taking into account the probabilities of previous attack steps or previous combinations of attack steps in a determined attack path. In this way, the actual probability of occurrence of the attack steps on the topology elements and finally the probability of success of an attack path can be estimated. For example, in the case of an "AND" propagation, several preceding attack steps must occur for the attack path to be successful. With an "OR” propagation, on the other hand, it may be sufficient if one of the preceding attack steps occurs so that the Attack path is successful. In the case of a "EITHER-OR" propagation, the corresponding preceding attack steps are mutually exclusive. In one attack path, different propagations can also be combined.
  • the probability of the damage event or scenario is iteratively determined based on the iterative adaptation of the success probabilities of the attack steps which are dependent on the damage scenario and the preceding mutually dependent attack steps, depending on the logical connection of the attack steps and the length of the chain-dependent attack steps becomes.
  • the topology information and / or the attack logic information is provided as a graph.
  • the depth / breadth search can be understood here as the well-known DFS (depth-first search) or BFS (breadth-first search).
  • the automatic estimation at predetermined time intervals and / or after the provision of updated topology information and / or after the provision of updated attack logic information and / or after another trigger criterion is carried out automatically.
  • Another aspect relates to a computer program or computer program product, which comprises instructions which, when the program is executed by a computer, cause the computer to carry out the automatic estimation in one of the described embodiments.
  • the computer program can also cause the computer to perform the provision of the topology information and / or the assignment of the damage event and / or the provision of the attack logic information and / or the selection of a method of probability propagation.
  • An additional aspect relates to a method for securing an infrastructure, in particular an infrastructure with an information technology network and / or a building complex and / or a computer program network, with one or more of the above-mentioned method steps, with the additional method step of securing the infrastructure.
  • the infrastructure can in particular have an infrastructure different from an information technology (IT) infrastructure, that is to say at least one element that does not belong to an IT infrastructure.
  • IT information technology
  • Securing can include selecting at least one of the topology elements, the adaptation of which results in or enables a maximum reduction in the estimated information security risk, and specifying the selected topology element.
  • the customizing may include updating and / or replacing.
  • the topology element or elements with the maximum reduction in the estimated information security risk can be selected, for example, by varying the probability of success in the generated attack paths, the information security risk for the varied probability of success being estimated and the topology element which is assigned to the probability of success whose variation has caused the greatest reduction in the estimated information security risk is selected.
  • a link associated with the adjustment for example via a stored database
  • replacing a door lock can be quicker and less complicated than updating a router.
  • Securing may include securing the infrastructure based on the estimated risk of information security output and / or by adapting, in particular updating or replacing, the specified topology element.
  • Another aspect relates to a system for the automatic assessment of information security risks, in particular for the automatic assessment of information security risks in an information technology infrastructure.
  • the system has a first provision unit for providing topology information, which defines a plurality of predefined topology elements, each with at least one of a number of predefined properties, and an assignment unit for assigning at least one damage event with a predefined damage severity indicator value to at least one of the Topology elements. Furthermore, the system has a second, preferably different from the first, provision unit for providing attack logic information which defines a plurality of predefined attack steps, the attack steps each relating to at least one of the several predefined properties and each comprising a probability of success.
  • the system also includes a selection unit for defining a method of probability propagation (or for selecting one of several predefined methods of probability propagation) for combining the probability of success of attack steps linked or interacting with one another, as well as an estimation unit for automatically estimating an information security risk.
  • the estimation unit is designed to generate a multiplicity of attack paths based on the topology information provided by the first provision unit and the attack logic information provided by the second provision unit, an attack path at least one topology element and a further topology element. Element linked by at least one attack step, which relates to the specified properties of the topology elements of the attack path.
  • the estimation unit is further configured to check the generated attack paths to determine whether the respective attack path relates to a topology element to which a damage event is assigned, and, if the result of the check is positive, to calculate an overall probability for the damage event depending on the probability of success of the attack steps according to the chosen method of probability propagation.
  • the estimation unit is also designed to output the estimated information security risk as a function of the computation overall probability and the severity of the damage indicator.
  • the method can be used in the assessment of information security risks. This can be used as a refining process, for example in company-wide, abstract risk analysis approaches such as NIST SP800-30, ISO / I EC 27005, OKTAVE or FRAP, as well as in security management approaches such as BSI Grundstoff, ISO 27001 or NIST SP800-53.
  • the refinement can take place at any viewing level or across different viewing levels. It is possible to consider all corporate aspects as well as to look at individual aspects in isolation, for example an IT infrastructure. For this reason, the method can also be used as the sole method for, for example, company-wide analysis and assessment of risks.
  • FIG. 1 shows an exemplary embodiment of a system for the automatic assessment of information security risks
  • FIG. 3 shows a schematic sequence of an exemplary embodiment of a method for the automatic assessment of information security risks
  • Fig. 4 an exemplary embodiment of a
  • the first provision unit 2 is designed to provide topology information, the topology information defining a plurality of predefined topology elements, each with at least one of a number of predefined properties.
  • the assignment unit 3 is designed to assign at least one damage event with a predefined damage severity indicator value to at least one of the topology elements. In the present case, the assignment unit 3 is coupled to the first preparation unit 2, but it can also be coupled directly to the estimation unit 6.
  • the second provision unit 4 is designed to provide attack logic information, the attack logic information defining a plurality of predefined attack steps, the attack steps each relating to at least one of the plurality of predefined properties and each comprising a probability of success.
  • the selection unit 5 is designed to select one of a plurality of predefined methods of probability propagation for the combination of the probability of success of attack steps which are linked or interact with one another.
  • the estimation unit 6 is designed to generate a multiplicity of attack paths based on the topology information provided by the first provision unit 2 and the attack logic information provided by the second provision unit 4, an attack path at least one topology element and a further topology Element is linked by at least one attack step, which relates to the specified properties of the topology elements of the attack path. Trained, as well as for checking the generated attack paths to determine whether the respective attack path relates to a topology element to which a damage event is assigned and, if the test result is positive, an overall probability of the damage event depending on the probability of success of the attack steps according to the selected method of probability propagation to calculate and finally depending on the estimated information security risk of the calculated total probability and the damage severity indicator value.
  • the attack logic information 7 comprises the attack step 8, with which an attack origin 10 is assigned in the present case and an attack target 11.
  • the attack step 8 also includes a probability of success 12. With the attack origin, the attack step 8 becomes a property 13 with the topology element 9 linked.
  • a damage event 14 is assigned to the topology element 9.
  • the damage event 14 has a damage severity indicator value 15.
  • the attack step 8 additionally links the damage event 14 in the example shown. This damage event 14 is in turn linked with the damage severity indicator value 15 to the estimated information security risk 16.
  • attack origin 10 the then initiated attack step 8
  • attack step the short-term materialized (intermediate) targets 11, attack goal, and the possibly caused damage event or damage scenario 14, damage scenario.
  • the origin of the attack 10 is the most basic assumption for an attack. It indicates in which logical or physical position an attacker must be in order to carry out the first step of an attack 8. Accordingly, an attack origin 10 can be applied to all elements 9 of a topology under consideration with a certain property 13 or alternatively to specific topology elements 9. In the latter case, the corresponding attack origin 10 is associated with a specific topology element 9.
  • attack step 8 always relates to one or more specific properties 13 of the topology elements 9 Attacks can also be modeled across different topology types. Attack step 8 is also associated with at least one attack goal 11, attack goal. The attack target 11 shows which (intermediate) targets can follow an attack step 8. These (intermediate) goals can be provided with conditions that either apply exclusively or do not apply, or that apply together with other conditions or do not have to apply so that the respective (interim) goal can be achieved.
  • an attack target 11 of an attack 8 may require another attack that must also or previously be carried out.
  • the attack step 8 and thus the attack target 11 is also associated with a probability of success 12, which can also be referred to as the probability class or probability class.
  • This probability of success 12 indicates, for example, a qualitative, ordinally scaled probability with which the achievement of an (intermediate) target is expected after the given attack step 8.
  • Several (intermediate) destinations can also be combined using logical operators. If the associated (intermediate targets) occur according to the chosen logical operator, the attack step associated with the logical operator follows. However, an (intermediate) goal can also lead to the materialization of a damage event 14, damage scenario.
  • a damage event 14 is assigned to at least one topology element 9 and is associated with a qualitative ordinally scaled amount of damage, the damage severity indicator value 15, impact class.
  • another component can also be used, which includes new attacks from sources such as RSS feeds, security incident and event monitoring systems (SIEM) or vulnerability databases and exploits such as the National Vulnerability Database (NVD), Common Vulnerabilities and Exposures (CVE) and others extracted and prepared for annotation.
  • SIEM security incident and event monitoring systems
  • NPD National Vulnerability Database
  • CVE Common Vulnerabilities and Exposures
  • this additional component can extract the (intermediate) targets, the relevant attributes, previous (intermediate) targets and attack steps. The user can then enter these into the existing attack logic can be integrated.
  • the attack logic is preferably stored as a graph in a database.
  • the approach described enables the manual modeling of a topology of different levels of abstraction and across various topology levels. Since the modeled (intermediate) targets of an attack logic can be freely applied to selectable attributes, the attributes can also be freely selected in the respective topology elements. This also applies to the origins and steps of the attack.
  • the topology elements can thus be freely defined as required. Examples of such modelable topologies are IT networks, applications in an organization, rooms, corridors, doors and the like, organizations, organizational units, cable harnesses, product components and a combination of different layers of the individual topologies listed. This list is not exhaustive.
  • the semiautomatic component can be used to prepare the provided topology information and thus the provided topology.
  • Existing information sources such as network plans, application topologies, room and building documentation or configuration management databases (CMDB) can be used to extract the relevant topology elements.
  • CMDB configuration management databases
  • the semi-automatic component can use information from CERT RSS feeds, SIEM systems or vulnerability databases such as Full DB, NVD, CVE etc. to update existing topology elements with regard to new discovered properties and thus possible attacks on the existing topology element and new ones To create steps of the attack logic.
  • the modeled topology is preferably stored as a graph in a database, so that the topology information contains said graph.
  • the integration into company-wide abstract approaches is particularly advantageous when communicating with third parties, company partners, management or auditors.
  • the procedure provides that the qualitative ordinally scaled variables familiar in modern risk analysis approaches are used for the probability (propability that) and the severity (impact that) of a risk.
  • the risk calculated from the probability and severity (risk that) can be used in common approaches such as risk matrices represented in company-wide risk approaches.
  • Propagation Classes AND, (OR and) XOR, REQUIRED and MITIGATING
  • the class can be specified which should be used if any (intermediate) goals are not linked by logical operators. This allows for a high degree of flexibility in the probability assessment of determined attack paths. Examples of the probability propagation can be multiplication, average of the formation and rounding of the scale values with AND and use of the maximum principle with OR and XOR. Further examples are the minimum principle, gradual reduction, or gradual increase in the probability class.
  • Logical processes in such a network can indicate which components or topology elements communicate with one another in different layers, for example OSI layers, on the basis of given filter and routing rules. This is necessary, for example, in order to be able to apply the establishment of man-in-the-middle attacks in the attack logic to a given topology.
  • the method can provide the additional association of a topology element with an information flow center or an information flow controller. If a topology element is a topology element associated with an information flow controller, the association indicates that the corresponding element controls information flows. This can be provided, for example, by a firewall, a static routing table or a switch.
  • Logical processes in such a network can indicate which components or topology elements communicate with one another on the basis of given filter and routing rules in different layers, for example Open System Interconnection (OSI) layers. For example, this is necessary to establish man-in-the-middle attacks to be able to apply the attack logic to a given topology.
  • OSI Open System Interconnection
  • the method can provide the additional association of a topology element with an information flow center or an information flow controller. If a topology element is a topology element associated with an information flow controller, the association indicates that the corresponding element controls information flows. This can be provided, for example, by a firewall, a static routing table or a switch. The corresponding rules with which the control of the information flow is carried out can be stored in a filter attribute. However, if a topology element is associated with an information flow center, the topology element is a central routing element. This can be a router, an L3 or L4 switch, for example, but not a firewall. A topology element can be associated with an information controller, an information flow center, or both.
  • the logical information flows can be automatically extracted from the given topology before the risk analysis is carried out. This can be done as follows.
  • a depth and / or breadth search, DFS and / or BFS is carried out using the topology elements of a predefined type, starting from all the topology elements concerned.
  • the DFS or BFS can first search for an information flow center. The search can be terminated if an information flow center is not found within a predefined number of steps.
  • the information flow control rules for example the rules of a firewall, are read out. It is then checked whether the course taken so far can be carried out under the rules collected in the course of the DFS or BFS. If this is not the case, the DFS or FSO canceled.
  • the DFS or BFS encounters a topology element, it is checked whether the course taken can be carried out under the rules collected in the course of the DFS or BFS. If this is not the case, the DFS or BFS is terminated. If this is the case, a new topology element of a type predefined for information flows is generated. This topology element is correspondingly associated with all topology elements on the found path of the DFS or BFS.
  • the DFS or BFS is carried out until the combination of all topology elements of the predefined type has been checked for their validity.
  • the attack logic information 305 and the topology information 310 are provided in the form of databases.
  • the risk assessment is automated and can be carried out by the user with changes to the attack logic information 305 and / or the topology information 310, on a regular time basis, or ad hoc.
  • a graph describing the attack logic 305 is first read from the corresponding database and each attack origin of the logic obtained is selected, step 313. For each of these attack jumps, it is now checked whether it has one or more topology elements or only with is associated with a topology element type, step 314. If an attack origin is associated with one or more topology elements, attack steps linked to the respective topology element of the topology information 310 are carried out in the attack origin, step 315.
  • the origin of the attack is only associated with a topology element type
  • all topology elements of the relevant the type is retrieved from the topology information 310 and the attack steps associated with the origin of the attack are then carried out on the topology elements obtained, step 316.
  • the attack step indicates that the subsequent (intermediate) target is the current topology element len iteration, it is checked whether the (intermediate) target can be applied to the topology element of the current iteration, step 317.
  • the attack step does not relate to the topology element of the current iteration, the type to which the attack step relates is determined.
  • the element associated with the topology element of the current iteration is then retrieved from the database 310. Now it is checked whether the (intermediate) targets linked to the attack step can be applied to the corresponding element, step 317. If an (intermediate) target is associated with a damage event, it is checked whether the topology element of the current iteration corresponds to one of the topology elements associated with the damage event. If this is the case, an attack path is created, the last element of which is the damage event and the first element of which is the attack step associated with the origin of the attack. The attack path thus contains all (intermediate) targets, their conditional or preconditioned attack steps, possibly applied logic operators of the attack logic and affected topology elements. The resulting paths are stored as graphs in a database 318.
  • the attack paths received from the database 318 would have been traversed from the respective origin of the attack using a DFS and / or BFS method in order to carry out the probability propagation, step 319.
  • the target is adjusted using the stored rules of Probability Class AND, OR or XOR
  • the probability of an (intermediate) target is adjusted using the previous (intermediate) targets.
  • the probability of materialization of the damage scenarios is determined by the (intermediate) goals that determine them in the attack paths. Since the damage level of the damage scenarios, i.e. the damage severity index value of a damage event, is already known, the corresponding risk class or the information security risk can be shown.
  • a risk profile 320 can be derived, which can be represented in the form of a risk matrix and shows the risks that apply to the topology.
  • the attack paths 321 received can indicate which vulnerabilities are associated with which risk. This can be used for the selection and prioritization as well as for the comprehensible and cost-effective design of a security architecture.
  • the probability propagation follows the maximum principle. This means that a high probability in the previous attack step is given a particularly large influence and a security risk is rather overestimated than underestimated.
  • the probability classes are given discretely in the present case, namely in this example as low probability L, medium probability M and high probability H. The number of probability classes is thus limited to the number n, here 3, which provides a particularly clear classification.
  • n here 3 which provides a particularly clear classification.
  • Attack step applies. Furthermore, this type of probability propagation assumes a gradual mitigation through long chains of attack steps, which applies to the lowest (L) and medium (M), but not the highest (H) qualitative probability class.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Computing Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

Die Erfindung betrifft ein Verfahren zum automatischen Abschätzen von Informationssicherheitsrisiken, insbesondere zum automatischen Abschätzen von Informationssicherheitsrisiken in einer Informationstechnik-, IT-, Infrastruktur, sowie ein entsprechendes System zum automatischen Abschätzen von Informationssicherheitsrisiken.

Description

Automatisches Abschätzen von Informationssicherheitsrisiken
Die Erfindung betrifft ein Verfahren zum automatischen Abschätzen von In formationssicherheitsrisiken, insbesondere zum automatischen Abschätzen von Informationssicherheitsrisiken in einer Informationstechnik-, IT-, Infra struktur, sowie ein entsprechendes System zum automatischen Abschätzen von Informationssicherheitsrisiken.
Motivation
Das Abschätzen, welches im Rahmen der beschriebenen Erfindung auch als Bewerten verstanden werden kann, der Informationssicherheit ist ein Unter fangen, welches sowohl die Komplexität der betrachteten Informationstech nik-, IT-, und (Computerprogramm-) Anwendungsverbünde, als auch die viel- fältig mögliche Einschätzung von Gefahren berücksichtigen muss. So muss im
Zuge von Risikobewertungen die Identifikation möglicher Schadenszenarien oder Schadensereignisse, also einer möglichen Schadenshöhen oder einer möglichen Schadensschwere und deren jeweiliger Wahrscheinlichkeiten vor genommen werden. Entsprechend zielen Ansätze zur Risikobewertung haupt sächlich auf eine Reduktion der Komplexität der betrachteten Topologie durch Aggregation und Abstraktion ab. Der Vorgang dieser Aggregation oder Abs traktion ist jedoch häufig nur unzureichend dokumentiert, so dass dabei getä tigte Fehlentscheidungen später nicht nachvollziehbar sind. Die Konsequenz hieraus ist eine Ab- oder Überbewertung von Risiken und damit verbundene überzogene oder nicht getätigte Maßnahmen zur Risikoadressierung oder Verringerung des Informationssicherheitsrisikos.
Die interpretivistische Natur von Risikoanalysen bedingt darüber hinaus, dass Schadenshöhen und Eintrittswahrscheinlichkeiten individuell unterschiedlich abgeschätzt werden können (vgl. hierzu R. Baskerville,„Risk analysis as a source of Professional knowledge", in: Computers & Security, 10, 8 (1991), S. 749-764). Während dabei jedoch je nach Art der betrachteten Infrastruktur große Einigkeit zwischen der Bewertung unterschiedlicher Schadenshöhen besteht, zeigt sich jedoch professions- und tätigkeitsbedingt eine unterschied liche Bewertung der Materialisierungswahrscheinlichkeit eben dieser Schäden in Abhängigkeit des subjektiven Erwartungshorizonts der mit der Bewertung beschäftigten Person (vgl. E. Albrechtsen und J. Hoven,„The Information Se curity digital divide between Information security managers and users", in: Computers & Security, 28, 6 (September 2009), S. 476-490). Durch den hohen Abstraktionsgrad können diese Wahrscheinlichkeiten in der Regel nur schwer nachvollziehbar dokumentiert und diskutiert werden. So ist beispielsweise der Erfolg einer bestimmten Netzwerkattacke in einen Informationstechnik (IT)- Verbund oder die Wahrscheinlichkeit des Aufbrechens einer Bürotür anhand konkreter Beispiele diskutierbar, während die Materialisierungswahrschein lichkeit, beispielsweise des Abflusses von Kundendaten, durch vielfältige Fak toren und Kausalitäten geprägt sein kann, und entsprechend aufwändig und schwer diskutierbar ist. Dies sorgt auch dafür, dass die getroffenen Gegen maßnahmen stark von Hintergrund, Expertise und Prioritäten des jeweiligen Risikoassessors und nicht von tatsächlich existierenden Angriffsmöglichkeiten abhängen.
Zwar ermöglichen Risikoanalysen auf der Basis von Angriffsbäumen die Risi kobewertung für Angriffsschritte in einer Infrastruktur, beispielsweise einem IT-Verbund, jedoch sind diese Ansätze nur mit einem entsprechend hohen Aufwand an Dokumentation und Analyse durchführbar. Somit sind diese An sätze bei der Betrachtung von IT-Verbünden wenig brauchbar. Weiterhin führt die verstärkte Forderung von risikobasierenden Informations- und Daten sicherheitsansätzen, wie sie auch durch Legislativen wie die EU- Datenschutzgrundverordnung (EU-DSGVO) oder das Bundesdatenschutzge setz (BDSG), als auch von industriellen Rahmenwerken wie dem VDA Informa tion Security Assessment v4 gefordert werden, zu einer Verschärfung der be schriebenen Problematik. Dabei werden häufig die regelmäßige Durchführung von Risikobewertung, sowie Neubewertung bei Änderung in der Infrastruktur, beispielsweise des IT-Verbunds, gefordert.
Technisches Problem
Risikoanalysen stellen wie beschrieben die grundlegende Rechtfertigung für jegliche strukturierte organisatorische Implementation von der Informations sicherheitsmaßnahmen dar. Jede Anschaffung, jedes Programm, jede Maß nahme ist letztlich immer durch die Adressierung eines antizipierten oder ab geschätzten Risikos der Informationssicherheit gerechtfertigt. Ein Risiko um fasst dabei die Korrelation von zu erwartenden Schäden mit deren Materiali- sierungs- oder Eintrittswahrscheinlichkeit.
Dabei werden zu erwartende Schäden und Materialisierungswahrscheinlich keiten unter Anwendung eines Schadensszenarios oder Schadensereignisses antizipiert. Die Materialisierungswahrscheinlichkeiten können jedoch stark variieren, denn die dahinterliegenden möglichen Angriffspfade, die zur Materialisierung eines Schadens führen können, sind in der Regel vielfältig. So kann beispielsweise ein Abfluss von Kundendaten in einem Unternehmen so wohl über Schwächen im IT-Verbund, dem Anwerben von Mitarbeitern, Spearphishing, durch das Eindringen in den physischen Perimeter der Organi sation oder durch eine Kombination dieser Schritte erreicht werden. All diese Schritte und deren Kombinationen können jeweils einen eigenen Angriffspfad darstellen.
Bisheriger Lösungsansatz Aktuelle Ansätze der Risikoanalyse nutzen in der Regel Top-Down Ansätze, in welchen die Materialisierungswahrscheinlichkeit mit variierenden Dokumen tationsgrad und variierenden Experteneinbezug durch Konsensfindung be stimmt wird. Dies hat jedoch zur Folge, dass die ermittelte Materialisierungs wahrscheinlichkeit stark von den Präferenzen der bestimmenden Experten, der Risikoassessoren, abhängt. Weiterhin ist eine nachvollziehbare Dokumen tation in diesen Ansätzen mit hohem Aufwand verbunden. Diese Schwäche teilen alle Ansätze, wie der Facilitated Risk Analysis Process (FRAP), NIST SP800-30, OCTAVE, oder Risikoanalyseansätze nach ISO/IEC 27005.
Auf der anderen Seite stehen Ansätze, die einen hohen Formalisierungsgrad einher bringen. So können beispielsweise durch die Failure Mode Error Analy sis (FMEA) jeweils die zu einem Schadensereignis führenden Vorbedingungen mit dokumentiert werden. Dieses Verfahren ist jedoch nur in der Lage An griffspfade in Form abstrahierter Vorbedingungen eines Schadensereignisses zu berücksichtigen. Verfahren mit einem noch höheren Formalisierungsgrad wie beispielsweise die Modellierung von Fehlerbäumen (Fault Tree Analysis; FTA) beziehungsweise die Modellierung von Angriffsbäumen beziehungsweise Angriffspfaden gehen jeweils mit einem enorm hohen Dokumentationsauf wand einher.
Gerade die Modellierung der Angriffspfade ermöglicht dabei jedoch eine fun dierte, präzise und nachvollziehbare Diskussion der Wahrscheinlichkeiten, denn sie wird nicht über die Materialisierungswahrscheinlichkeit eines Scha densereignisses geführt, sondern über die Erfolgswahrscheinlichkeit eines Angriffsschritts. Somit kann die Diskussion wesentlich präziser und knapper geführt und dokumentiert werden. Beispielsweise fällt es leichter sich über die Wahrscheinlichkeit, dass ein Angreifer ein bestimmtes Türschloss einer bestimmten Marke knackt zu unterhalten, als über die Wahrscheinlichkeit des wesentlich abstrakteren Abflusses von Kundendaten.
Jedoch nutzen Risikoanalysen (oder Risikoabschätzungen) in Unternehmen diesen Ansatz aufgrund des schier unendlichen Dokumentationsaufwands nicht, sondern greifen auf abstrakte Methoden wie FRAP, NIST SP800-30, OC TAVE oder Ansätzen nach ISO/IEC 27005 zurück. Der reduzierte Formalisie rungsgrad hat jedoch nachteilige Konsequenzen: Erschwerte Nachvollziehbarkeit von Veränderungen Aufgrund des hohen Abstraktionsgrads können Veränderungen der be trachteten Topologie, beispielsweise der IT-Infrastruktur und/oder der Prozess- oder Ablaufstruktur und/oder der Gebäudeinfrastruktur und/oder der Bedrohungslage und/oder von getroffenen Gegen- oder Sicherheitsmaßnahmen, nur erschwert eingearbeitet werden. Durch den hohen Abstraktionsgrad besteht hierbei ein großes Fehlerrisiko. Oft können die Folgen dieser Veränderungen gar nicht berücksichtigt werden.
Erschwerte Nachvollziehbarkeit von Risiko-ein-oder-abschätzungen Aufgrund der starken Subjektivität des Ansatzes können die Einschät zungen der Wahrscheinlichkeiten und somit die Einschätzungen des Risikos stark zwischen den bei der Analyse Beteiligten schwanken. Die se Einschätzungen sind oft nicht oder nur schwer nachvollziehbar und können kaum angepasst werden.
Um dies zu umgehen nutzt die EP 2 816 773 Al Angriffspfade um ein Risiko abzuschätzen. Allerdings beziehen sich diese Angriffspfade ausschließlich auf Netzwerkelemente. So beinhaltet ein Angriffsschritt in einem Angriffspfad Ein- und Ausgangsinformationen bspw. IP und Port und die jeweilige ausgenutzte Verwundbarkeit. Diese Verwundbarkeiten werden in die Netzwerkknoten modelliert. Außerdem wird zur Risikoabschätzung die Abschätzung eines quantitativen Schwierigkeitsgrads benötigt. Das benötigt der beanspruchte Ansatz nicht, wie unten ausgeführt.
Auch das Patent US 9,608,855 B2 nutzt Angriffspfade um ein Risiko abzuschät zen. Dieses Verfahren ist jedoch auf quantitative Maßzahlen zu Schäden und Materialisierungswahrscheinlichkeiten angewiesen. Hierdurch ist das Verfah ren beispielsweise auf finanzielle Schäden beschränkt. Aussagen zu den Risi ken benötigen somit ebenfalls quantitative Maßzahlen. Dies benötigt der be anspruchte Ansatz nicht, wie unten ausgeführt.
Die US 2006 021 048 A ermittelt mögliche Angriffspfade indem Verwundbarkeiten mit Netzwerkelementen verknüpft werden. Anschließend kann die Ausnutzung der entsprechenden Netzwerkelemente ermittelt wer- den. Ein Angriffspfad ist hier die Summe aller ausgenutzten Verwundbarkeiten. Anschließend wird ein Time-to-Defeat-Wert ermittelt. Dieses Verfahren ist nicht in der Lage Angriffspfade jenseits von Netzwerk elementen abzubilden, also beispielsweise den Einfluss von Eigenschaften eines Türschlosses. Außerdem erfolgt keine Risikoabschätzung auf Basis des Angriffspfads.
Die US 2005 193 430 A nutzt Informationen zur Verwundbarkeit und zu einem bestehenden Computernetzwerk, um in diesem mögliche Angriffe zu simulie ren. Hierdurch soll die Wahrscheinlichkeit ermittelt werden, mit welcher durch die Verwundbarkeiten ein Angriff materialisiert werden kann. Durch die Zuweisung von Verwundbarkeiten ist das Verfahren jedoch auf Schwachstel len von IT-Netzwerken und IT-Netzwerkkomponenten begrenzt. Das beschrie bene Verfahren wird ausschließlich zur Analyse von IT-Netzwerken herange zogen. Außerdem kann das Verfahren nur mit strukturellen Informationen in IT-Netzwerken (Verbindungen zwischen Geräten) umgehen.
In der US 2017 046 519 A werden keine Angriffspfade ermittelt. Vielmehr werden hier Verwundbarkeiten in einem Netzwerk detektiert. Diese werden in Abhängigkeit zueinander gebracht. Hieraus wird ein Hidden Markov Model erzeugt. Damit kann dann eine Kette von Verwundbarkeiten genutzt werden um eine Angriffswahrscheinlichkeit abzuschätzen. Hierdurch ist das Patent jedoch auch auf den Einsatz von spezifischen Verwundbarkeiten in IT- Netzwerken beschränkt.
Der Erfindung liegt somit die Aufgabe zu Grunde, die bestehenden Probleme bekannter Verfahren zu überwinden und ein flexibles, mit geringem Aufwand an veränderte Bedingungen anpassbares Abschätzen von Risiken zu ermögli chen. Das Abschätzen kann dabei im Rahmen der vorliegenden Offenbarung auch als Bewerten verstanden werden, also ein Bewerten umfassen oder sein.
Diese Aufgabe wird durch die Gegenstände der unabhängigen Patentansprü che gelöst. Vorteilhafte Ausführungsformen ergeben sich aus den abhängigen Patentansprüchen, der Beschreibung und den Figuren.
Um die beschriebene Problematik zu adressieren, wird daher im Folgenden ein automatisierter Ansatz zur Entwicklung von Angriffsbäumen, sowie darauf aufbauend ein Ansatz zur Ermittlung der Eintritts- oder Materialisierungs wahrscheinlichkeit von Schadensereignissen oder Schadenszenarien bereitge stellt. Dem beschriebenen Ansatz liegt dabei die Erkenntnis zugrunde, dass es vorteilhaft ist, die Logik oder Annahmen eines Angriffs, also die Angriffslogik, von der Modellierung der Topologie, welche dem jeweils betrachteten System oder der jeweils betrachteten Infrastruktur zugrunde liegt, zu trennen. Hier durch kann das Abschätzen der Informationssicherheitsrisiken auch als de zentraler Prozess organisiert werden, beispielsweise zwischen Unternehmen oder Unternehmensteilen ausgetauscht werden, da beispielsweise die An griffslogik zentral durch entsprechend spezialisiertes IT-Sicherheitspersonal bereitgestellt werden kann, und zwar unabhängig von der Topologie, auf wel che sie dann angewandt wird. Der beschriebene Ansatz sieht dementspre chend wie im Folgenden genauer beschrieben, die folgenden Schritte vor: Modellierung der Topologie, Modellierung der Angriffslogik, Modellierung der Risikoannahmen, Durchführen der Risikoanalyse, das heißt Abschätzen des Informationssicherheitsrisikos.
Ein Aspekt betrifft ein Verfahren zum automatischen Abschätzen von Informa tionssicherheitsrisiken in einer Infrastruktur, insbesondere zum automati schen Abschätzen von Informationssicherheitsrisiken in einer Infrastruktur, welche eine Informationstechnik (IT)-Infrastruktur beinhaltet oder eine solche ist, mit einer Reihe von Verfahrensschritten. Die Infrastruktur kann also insbe sondere eine IT-Infrastruktur und zusätzlich eine von der IT-Infrastruktur ver schiedene Infrastruktur, beispielsweise eine physische Infrastruktur wie eine Gebäudeinfrastruktur umfassen. Die IT-Infrastruktur kann dabei sowohl Pro duktionszellen, IT-Netzwerke, als auch Softwaresysteme umfassen. Ein beson derer Vorteil des beschriebenen Ansatzes ist somit, dass die Infrastruktur, für welche das Sicherheitsrisiko abgeschätzt oder bewertet wird, eine von einer IT-Infrastruktur verschiedene Infrastruktur umfassen kann, sei es zusätzlich zu der IT-Infrastruktur oder unabhängig von ihr.
Ein erster Verfahrensschritt ist dabei ein Bereitstellen einer Topologie- Information an eine Abschätzeinheit, wobei die Topologie-Information mehre re vorgegebene technische Topologie-Elemente der Infrastruktur, beispiels weise eine Tür oder ein Router, mit jeweils zumindest einer von mehreren vorgegebenen technischen Eigenschaften, beispielsweise ein Türschloss eines bestimmten Typs oder eine auf dem Router laufende spezifische Software oder eine Version des Routers, definiert. Die dem jeweiligen Topologie- Element zugeordnete Eigenschaft oder Eigenschaften können somit auch durch den Typ des Topologie-Elements implizit vorgegeben oder definiert sein. Der Typ kann sich dabei auf eine Art, beispielsweise Tür oder Router, beziehen, oder aber auch auf eine unterschiedliche Version eines Elements der gleichen Art, beispielsweise Router Typ A, Router Typ B.
Ein weiterer Verfahrensschritt ist ein Zuordnen zumindest eines Schadenser eignisses oder Schadensszenarios mit einem vorgegebenen Schadensschwere- Indikatorwert, welcher eine Schadenshöhe repräsentieren kann, zu zumindest einem der Topologie-Elemente. Ein Schadensereignis oder Schadensszenario kann dabei auch mehrere Einzel-Schadensereignisse umfassen.
Ein nächster Verfahrensschritt ist das Bereitstellen einer Angriffslogik- Information an die Abschätzeinheit, wobei die Angriffslogik-Information meh rere vorgegebene technische Angriffsschritte definiert. Jeder Angriffsschritt repräsentiert hier eine Manipulation, welche an entsprechende Eigenschaf ten, welche den Topologie-Elementen zugeordnet sein können, geknüpft ist. So ist beispielsweise ein Angriffsschritt„Schloss (Typ A) aufbrechen" an die Eigenschaft „Schloss (Typ A)" geknüpft. Ein derartiger Angriffsschritt kann dann eine von der Eigenschaft abhängige Erfolgswahrscheinlichkeit umfassen, beispielsweise kann die Wahrscheinlichkeit eines erfolgreichen Angriffs schritts„Schloss (Typ A) aufbrechen" geringer sein als die Erfolgswahrschein lichkeit eines Angriffsschritts„Schloss (Typ B) aufbrechen". Hierbei können auch bereits auf dem Markt existierende und damit extern vorgegebene An griffslogiken verwendet und erweitert werden. Ein Beispiel für ein bereits existierendes Produkt ist die MITRE ATT&CK Matrix, welche als Angriffslogik- Information verwendet werden kann. Die extern vorgegebene Angriffslogik kann jedoch, je nach eigener Präferenz, beispielsweise auf Grundlage beste hender Verwundbarkeitsdatenbanken und/oder Informationen zu tagesaktu ellen Bedrohungen, wie in Indicator of Compromise Meldungen, aktualisiert vorgegeben werden.
Erfolgswahrscheinlichkeiten können auf Grundlage oder in Form vordefinier- ter qualitativer Wahrscheinlichkeitskategorien oder - klassen, wie niedrig, mit tel, hoch, für jeden Angriffsschritt der Angriffslogik festgelegt werden. Bevor zugt sind die Wahrscheinlichkeitskategorien oder -klassen diskrete Wahr scheinlichkeitskategorien oder -klassen, beispielsweise n Wahrscheinlichkeits kategorien oder -klassen, mit n als natürliche Zahl.
Die Angriffsschritte beziehen sich jeweils auf zumindest eine der mehreren vorgegebenen Eigenschaften, wie beispielsweise dem Schloss, wobei die Ei genschaften ihrerseits wiederum bestimmten Topologie-Elementen zugeord net sein können, und umfassen jeweils eine (bevorzugt) qualitative Erfolgs wahrscheinlichkeit, welche insbesondere von der oder den jeweiligen Eigen schaften, auf welche der jeweilige Angriffsschritt sich bezieht, abhängig ist. Dadurch kann unabhängig von der Topologie-Information auch eine Angriffs schritt-Bibliothek erzeugt werden, bei welcher unabhängig von dem tatsächli chen späteren Gebrauch in dem Verfahren für eine Reihe von vorgegebenen Eigenschaften, beispielsweise verschiedenen Schlosstypen von Türen oder verschiedenen Routertypen oder unterschiedlichen Software-Komponenten eines Routers und dergleichen, Angriffsschritte mit jeweiligen Erfolgswahr scheinlichkeiten hinterlegt sind. Somit können bei dem weiter unten erfol genden beschriebenen Erzeugen von Angriffspfaden ausgehend von der Topo logie-Information anhand der dort für die jeweiligen Topologie-Elemente vor gegebenen Eigenschaften die passenden Angriffsschritte automatisch ausge wählt und bei dem automatischen Abschätzen des Informationssicherheitsri sikos berücksichtigt werden.
Die Angriffslogik wird nun genutzt um mit Hilfe von Algorithmen zur Pfadsu che in Graphen die Topologie zu durchlaufen. Hierbei wird für jedes Topolo gie-Element überprüft, ob die Eigenschaften des Topologie-Elements, den notwendigen Bedingungen des jeweiligen Angriffsschritts der Angriffslogik entsprechen. Ist dies der Fall, werden die, dem aktuellen Angriffsschritt fol genden (bspw. durch AND, OR, insbesondere XOR, REQ.UIRED oder MITIGATING Verknüpfung), Angriffsschritte für das aktuelle und/oder verbun dene Topologie-Element betrachtet. Eine Verbindung zwischen Topologie- Elementen stellt dabei eine kausale Beziehung zwischen diesen dar. Eine sol che kausale Beziehung kann bspw. durch die Netzwerkverbindung in einem IT- Netzwerk zwischen zwei IT-Systemen, jedoch auch durch den Standort des IT- Systems in einem Gebäude, zwischen IT-System und Gebäude, gegeben sein.
Ein weiterer Verfahrensschritt ist dabei ein Vorgeben oder Festlegen einer Methode einer Wahrscheinlichkeitspropagation, insbesondere ein Auswählen einer von mehreren vorgegebenen Methoden einer Wahrscheinlichkeitspro pagation, für das Kombinieren der Erfolgswahrscheinlichkeiten von miteinan der (beispielsweise über eine oder mehrere Topologie-Elemente) verknüpften oder miteinander (beispielsweise innerhalb eines Topologie-Elementes) wech selwirkenden Angriffsschritten. Miteinander wechselwirkende Angriffsschrit te, also Angriffsschritte, welche beispielsweise erst durch einen anderen An griffsschritt ermöglicht werden, können auch als einander bedingende An- griffssch ritte bezeichnet werden. Die vorgegebene Wahrscheinlichkeitspropa gation bestimmt nun, wie die Wahrscheinlichkeit logisch verknüpfter Angriffs schritte jeweils auf die bedingten Angriffsschritte übertragen wird. So kann die Erfolgswahrscheinlichkeit bedingter Angriffsschritte iterativ angepasst werden. Die Anpassung hängt hierbei von der logischen Verknüpfung ab. Hierbei kann insbesondere zwischen einer „UND-(„AND")-Propagation und/oder einer„ODER"-(„OR")-Propagation, insbesondere auch einer„AUS SCHLIESSLICH ODER"-(„XOR")-Propagation, und/oder einer„ABMILDERNDE"- („MITIGATING")-Propagation und/oder einer „BEDINGT"-(„REQjJIRED")- Propagation unterschieden werden. Die„OR"-Propagation kann durch Kombi nation von„UND" und„XOR" generiert werden und muss daher nicht explizit in der Wahrscheinlichkeitspropagation vorgegeben sein.
Durch die Wahl oder das Festlegen der Methode der Wahrscheinlichkeitspro pagation wird hier vorgegeben, wie die Erfolgswahrscheinlichkeiten der ein zelnen Angriffsschritte bei dem weiter unten beschriebenen Berechnen der Gesamtwahrscheinlichkeit seriellen Abfolge von Angriffsschritten oder von parallel durchführbaren Angriffsschritten, welche miteinander wechselwirken, berechnet oder bewertet wird. So kann beispielsweise festgelegt und damit ausgewählt werden, dass einer Erfolgswahrscheinlichkeit, welche an einem Punkt eines Angriffspfades, beispielsweise in einem Topologie-Element vor liegt, das ein Maximalsicherheits-Prinzip gewählt wird, also jeweils die größere Erfolgswahrscheinlichkeit der gemäß dem Angriffspfad erforderlichen voran gehenden Angriffsschritte berücksichtigt wird (beispielsweise bei einer„or" oder ,,xor"-Propagierung) oder beispielsweise eine Multiplikation oder ein Mittelwertbilden der unterschiedlichen Erfolgswahrscheinlichkeiten erfolgt (beispielsweise bei einer ,,and"-Propagation). Es kann beispielsweise auch festgelegt und damit ausgewählt werden, dass bei einer Erfolgswahrschein lichkeit, welche an einem Punkt eines Angriffspfades, beispielsweise in einem Topologie-Element vorliegt, eine Verringerung oder Erhöhung der qualitativen Klasse der Erfolgswahrscheinlichkeit erfolgt.
Eine bevorzugte vorgegebene, insbesondere austauschbar vorgegebene, Wahrscheinlichkeitspropagation ist dabei so definiert, dass Wahrscheinlich keitskategorien oder -klassen, die nicht das Minimum, beziehungsweise Ma ximum der verfügbaren Wahrscheinlichkeitsklassen darstellen, in Kombinati on zu einer schrittweisen Reduktion der Wahrscheinlichkeitsklassen führen, während für alle weiteren Kombinationen, dass Maximumprinzip der Erfolgs wahrscheinlichkeit des vorangehenden Angriffsschritts gilt. Weiterhin wird in dieser Art der Wahrscheinlichkeitspropagation eine schrittweise Abmilderung durch lange Ketten von Angriffsschritten angenommen, die für die niedrigste und mittlere, jedoch nicht die höchste qualitative Wahrscheinlichkeitsklasse gilt. Dies wird anhand Fig. 4 noch genauer erläutert.
Ist beispielsweise eine Tür A mit Schloss von Typ A zu durchdringen, bevor eine Tür B mit Schloss vom Typ B überwunden werden muss und ist die Er folgswahrscheinlichkeit des Überwindens eines Schloss vom Typ A gering, während die des Überwindens eines Schloss vom Typ B hoch ist, so wäre nach dem Maximalsicherheits-Prinzip die Erfolgswahrscheinlichkeit Tür B zu über winden ebenfalls gering, da hierfür zunächst Tür A mit einem Schloss von Typ A überwunden werden müsste. Alternativ könnte beispielsweise auch der Mittelwert der beiden Erfolgswahrscheinlichkeiten für das Überwinden der Schlösser gebildet und der berechnete Mittelwert dann im Folgenden als je weilige Erfolgswahrscheinlichkeit genutzt werden.
Schließlich erfolgt als weiterer Schritt das automatische Abschätzen des In formationssicherheitsrisikos durch die Abschätzeinheit. Unter automatisch kann hier verstanden werden, dass bei erfolgreichem Abschluss der zuvor beschriebenen Verfahrensschritte durch eine Bedienperson keine weitere Eingabe an die Abschätzeinheit erforderlich ist, um das geschätzte Informati onssicherheitsrisiko zu erhalten oder einen entsprechenden Vorschlag für eine technische Anpassung der Infrastruktur. Ein Teil des Abschätzens ist hier ein (bevorzugt automatisches) Erzeugen einer Vielzahl von Angriffspfaden, insbesondere aller logisch und/oder kombinato risch möglichen Angriffspfade oder zumindest von einem Angriffspfad, basie rend auf der bereitgestellten Topologie-Information und der bereitgestellten Angriffslogik-Information. Dabei verknüpft ein Angriffspfad zumindest ein To pologie-Element und ein weiteres Topologie-Element durch zumindest einen Angriffsschritt, welcher sich auf die vorgegebenen jeweiligen Eigenschaften der Topologie-Elemente des Angriffspfads bezieht. Ein Angriffspfad kann also beschreiben, mit welcher Erfolgswahrscheinlichkeit ein Angreifer von einem Topologie-Element zu einem über einen entsprechenden Angriffsschritt mit dem Topologie-Element verknüpften weiteren Topologie-Element gelangen kann. Dabei kann ein Angriffspfad auch eine Reihe von Angriffsschritten, wel che eine Reihe von Topologie-Elementen verknüpfen, umfassen.
Angriffspfade können sich auch kreuzen oder miteinander verschmelzen, bei spielsweise, wenn ein Angreifer erst von einer öffentlich zugänglichen Tür über einen Angriff in einen hinter der Tür liegenden Raum gelangen muss, in welchem beispielsweise ein Router steht, um dort einen gewissen weiteren Angriffsschritt durchführen zu können, welcher die physische Präsenz des An greifers am Ort des Routers erfordert. Entsprechend können sich Angriffspfa de auch aufspalten, beispielsweise indem der Angreifer, so er in dem be schriebenen Beispiel einmal am Ort des Routers ist, sich entweder von dort weiter in einen Rechner einhackt, auf welchem sensible Daten gespeichert sind, oder aber vom Ort des Routers sich physisch zum Ort des Rechners be gibt und dort die sensible Information ausliest.
Auch Teil des automatischen Abschätzens ist ein bevorzugt automatisch erfol gendes jeweiliges Überprüfen der erzeugten Angriffspfade dahingehend, ob der jeweilige Angriffspfad ein Topologie-Element betrifft, zu welchem ein Schadensereignis zugeordnet wurde. Die kann basierend auf einem vorgege benen Spezifizierungsformat für die Eigenschaften der Topologieelemente erfolgen, welche beispielsweise Typ des Topologieelementes, Version des Typs und für Angriffe auf den Typ existierende Gegenmaßnahmen umfassen. Bei einem positiven Überprüfungsergebnis, insbesondere nur bei einem posi tiven Überprüfungsergebnis, kann dann ein bevorzugt automatisches Berech- nen einer Eintrittswahrscheinlichkeit oder Gesamtwahrscheinlichkeit für das Schadensereignis des Topologie-Elementes, welches von dem Angriffspfad betroffen ist, in Abhängigkeit der Erfolgswahrscheinlichkeiten der Angriffs schritte, welche gemäß dem jeweiligen Angriffspfad, oder den jeweiligen An griffspfaden, welche das Topologie-Element mit dem zugeordneten Scha densereignis betreffen, entsprechend der ausgewählten Methode der Wahr scheinlichkeitspropagation. Das Berechnen kann mit einer Rekombination und/oder einer bedingenden Einordung (diskrete Erhöhung, diskrete Verrin gerung, Beibehaltung) der Wahrscheinlichkeitsklassen vorangehender An- griffssch ritte in Abhängigkeit der logischen Verknüpfung der vorangehenden Angriffsschritte und/oder der Länge der Kette vorangehender Angriffsschritte erfolgen. Die berechnete Gesamtwahrscheinlichkeit kann insbesondere eine qualitative und/oder diskrete Gesamtwahrscheinlichkeit sein. Nach Durchfüh rung der Wahrscheinlichkeitspropagation über alle Angriffsschritte eines mit einem Schadensereignis oder- Szenario verknüpften Angriffspfads kann die sich ergebende Gesamtwahrscheinlichkeit des (das mit dem Schadensereignis verknüpfte Topologie-Element betreffenden) Angriffsschritts auf das Scha densereignis übertragen werden. Über die Wahl der Wahrscheinlichkeitspro pagation kann somit eine allgemeine Tendenz in der Abschätzung beeinflusst werden, beispielsweise tendenziell höhere Erfolgswahrscheinlichkeiten stär ker berücksichtigt werden als geringere oder umgekehrt.
Weiterhin Teil des automatischen Abschätzens ist ein bevorzugt automati sches Ausgeben des geschätzten Informationssicherheitsrisikos in Abhängig keit von der berechneten Gesamtwahrscheinlichkeit und dem Schadens schwere-Indikatorwert. Das geschätzte Sicherheitsrisiko kann auch als ein be wertetes qualitatives Sicherheitsrisiko verstanden werden oder ein solches sein. Beispielsweise kann das Informationssicherheitsrisiko als proportional zu einem Produkt der Gesamtwahrscheinlichkeit mit dem Schadensschwere- Indikatorwert abgeschätzt und ausgegeben werden. Das Ausgeben kann ein Anzeigen auf einer Anzeigeeinrichtung, ein Abspeichern auf einem Datenträ ger, oder ein sonstiges Bereitstellen umfassen.
Alternativ oder ergänzend zu dem Ausgeben kann das automatische Abschät zen und/oder Bewerten auch ein bevorzugt automatisches Vorschlägen einer oder mehrerer Eigenschaften eines oder mehrerer Topologie-Elemente für eine technische Anpassung umfassen und/oder ein bevorzugt automatisches Anpassen einer oder mehrerer Eigenschaften eines der mehreren Topologie- Elemente, um das Informationssicherheitsrisiko zu verringern. Derartige Maß nahmen können als Absichern der Infrastruktur bezeichnet werden. Bei spielsweise kann dies durch Bereitstellen einer Bibliothek von Gegenmaß nahmen erfolgen, welche mit jeweiligen Angriffsschritten verknüpft sind, wie zum Beispiel ein Aktualisieren einer Firm- und/oder Software eines Routers als Topologie-Element. Die Abschätzeinheit- oder Bewertungseinheit kann dann beispielsweise anhand der Angriffsschritte, deren Erfolgswahrscheinlichkeit am meisten zu der Gesamtwahrscheinlichkeit beiträgt, ein oder mehrere Ge genmaßnahmen vorschlagen oder einleiten, welche folglich am stärksten dazu beitragen, die Gesamtwahrscheinlichkeit und damit das Informationssicher heitsrisiko zu verringern.
Dabei kann zumindest einer der beschriebenen Verfahrensschritte, also ein, mehrere oder alle beschriebenen Verfahrensschritte, auf einem Computer durchgeführt werden.
Dieser Ansatz löst die eingangs beschriebenen Probleme indem die Modellie rung der Angriffsschritte und damit der Angriffslogik (Was muss ein Angreifer tun um zu einem Ziel zu kommen) von der Modellierung der Topologie (Auf was kann sich ein Schritt beziehen) abgrenzt.
Das hat den Vorteil, dass IT-Sicherheitsexperten generische Angriffsschritte und damit Angriffspfade modellieren können. Innerhalb der generischen An- griffssch ritte oder Angriffspfade werden die Erfolgswahrscheinlichkeiten der Angriffsschritte festgelegt. Die Modellierung der Topologie kann dann bei spielsweise durch spezifische Fachbereiche vorgenommen werden. Mithilfe des vorgeschlagenen Verfahrens werden nun die generischen Angriffsschritte auf die modellierte Topologie angewendet. Dabei wird geprüft, ob ein An griffsschritt zu einem bestimmten Zeitpunkt auf ein Element der Topologie angewendet werden kann (Beispielsweise kann das Erraten von Passwörtern lediglich auf, durch Passwort geschützte Elemente der Topologie angewendet werden oder das Knacken eines Schlosses lediglich auf Elemente mit einem Schloss). Ist dies der Fall, wird ein entsprechender Angriffspfad aufgebaut. Mündet dieser Angriffspfad in einem Schadensszenario, so kann dieser An- griffspfad für das Abschätzen des Informationssicherheitsrisikos weiter be rücksichtigt werden, beispielsweise gespeichert und dargestellt werden. Die Abschätzeinheit prüft dabei die erstellten Angriffspfade und ermittelt die Ge samtwahrscheinlichkeit für das Schadensereignis oder - Szenario aus den Er folgswahrscheinlichkeiten der angewendeten Angriffsschritte. Somit ergeben sich nach erfolgter Durchführung des Verfahrens:
- Angriffspfade, die unter den aktuellen Annahmen (beispielsweise über generische Angriffspfade) zutreffend sind
Die modellierten (generischen) Angriffspfade zeigen die Annahmen auf, unter welchen die Analyse durchgeführt wurde. Werden bei spielsweise nur informationstechnische oder nur physische Angriffe angenommen, so spiegelt sich dies in den Angriffspfaden wieder. Die aus der Analyse erstellten Angriffspfade zeigen nun die tatsächlich auf die Topologie zutreffenden Angriffe auf und können zur Auswahl und Priorisierung von Gegenmaßnahmen genutzt werden.
Informationssicherheitsrisiken, die auf die aktuelle Topologie mit den aktuellen Gegenmaßnahmen zutreffend sind
Durch die automatische Erarbeitung zutreffender Angriffspfade, sowie der Ermittlung der Erfolgswahrscheinlichkeit eines Angriffs, bezie hungsweise Gesamtwahrscheinlichkeit können gemeinsam mit den angenommenen Schadenshöhen zur Darstellung der Informations sicherheitsrisiken genutzt werden.
Da die Modellierung der Topologie von der Modellierung der Angriffsschritte getrennt wird, kann dieses Verfahren mit einem geringeren Aufwand durchge führt werden. Durch die automatisierte Ermittlung der anwendbaren An griffspfade können die modellierten Angriffsschritte (beispielsweis in Form von generischen Angriffspfaden) wiederverwertet werden, wodurch wiede rum der Aufwand sinkt und die Flexibilität steigt.
Weiterhin zeigt das Verfahren somit nachvollziehbar die möglichen Materiali sierungsarten eines Risikos, sowie die ermittelte Materialisierungs- oder Ge samtwahrscheinlichkeit auf. Änderungen der (generischen) Angriffspfade, beispielsweise durch Veränderungen in der Bedrohungslandschaft, oder Ver- änderungen der Topologie und Gegenmaßnahmen können direkt in den je weiligen Modellen nachvollzogen werden. Deren Einfluss auf die Veränderung der ermittelten Risiken und Angriffspfade wird direkt ersichtlich.
Dabei ist das beschriebene Vorgehen nicht von genauen quantitativen Aussa gen hinsichtlich Schadenshöhe und Erfolgswahrscheinlichkeit eines Angriffs abhängig, sondern in der Lage mit lediglich qualitativen (wie oben beschrie ben oft subjektiv beeinflussten) Schadens- und Wahrscheinlichkeitsklassen zu arbeiten. Dies ermöglicht den Einsatz des Verfahrens über IT-Netzwerke und zur Berücksichtigung rein finanzieller Schäden hinaus. Das Verfahren kann somit in heterogenen Anwendungen wie Produktionssystemen und Smart Cities angewendet werden. Auch kann das Verfahren für direkt messbare, und zugleich auch für indirekte, nicht messbare erwartete Schäden herangezogen werden (bspw. Reputationsschäden).
Das Verfahren bietet somit:
1. Ein automatisiertes Verfahren zur angriffspfadorientierten Risikoanaly se, welches in der Lage ist mit geringem Aufwand nachvollziehbar Risi ken und Veränderungen dieser Risiken durch Veränderungen in der Topologie, Bedrohungslandschaft, Gegenmaßnahmen, oder sich ver ändernden Annahmen der Risikoanalyse darzustellen.
2. Ein Verfahren, welches die automatisierte Wahrscheinlichkeitsbewer tung - insbesondere mit qualitativen Erfolgswahrscheinlichkeiten - von durch die Angriffspfade gebildeten Angriffsbäumen ermöglicht
3. Ein Verfahren, dass Arbeitsteilung und Sacharbeit in der Risikoanalyse und der Priorisierung von Sicherheitsmaßnahmen ermöglicht, indem sicherheitsspezifische Modellierungsaspekte von topologie- bzw. fach spezifischen Modellierungsaspekten getrennt sind.
4. Ein Verfahren, welches sich leicht in bestehende Risikoanalyseansätze integrieren lässt
Im Vergleich zu dem bisher bekannten Verfahren bietet der beschriebene An satz somit die folgenden Vorteile:
1. Steigerung der Nachvollziehbarkeit und Zurechenbarkeit von Risikoab- Schätzungen oder Analysen
Durch das beschriebene Verfahren werden Topologie und Annahmen der Risi koanalyse, also Annahmen bezüglich der Angriffslogik und Risikoannahmen voneinander getrennt, wohingegen diese bei bisherigen Verfahren in der Re gel in Textform gemeinsam dokumentiert werden. Diese Trennung ermöglicht es, entstehende Angriffspfade und somit die Entscheidungsgrundlage der Risi koanalyse auf Veränderungen in der Angriffslogik, den Risikoannahmen oder der Topologie isoliert zurückzuführen. Dadurch können auch neue entstehen de Angriffspfade und damit verbundene wirksame Gegenmaßnahmen eindeu tig begründet werden.
2. Übertragbarkeit von Ergebnissen
Da der Betrachtungsgegenstand, also die Topologie, welche beispielsweise eine Infrastruktur beschreibt, und die Annahmen, also vorliegend die Angriffs logik und die Risikoannahmen, voneinander getrennt modelliert werden, kön nen Ergebnisse übertragen werden. So können gleichartige Topologien mit dem gleichen Topologie-Modell analysiert werden. Die modellierte Angriffslo gik kann ihrerseits für verschiedene Topologien genutzt werden. So kann bei spielsweise eine unternehmensweite Angriffslogik durch eine zentrale Ge schäftseinheit oder einen externen Dienstleister oder eine Einzelperson mo delliert und dokumentiert werden. Diese Logik kann nun dem jeweiligen Ver antwortlichen für die Topologie, beispielsweise einem Service-Owner, zur Analyse bereitgestellt werden. Schließlich ermöglicht die Modellierung der Risikoannahmen den Vergleich und die Verfeinerung bereits bestehender An sätze, wie die Implementierungen der ISO/I EC 27005, NIST SP800-30, oder OCTAVE.
3. Reduzierung der Reaktionszeit bei Umwelt- und Sachänderungen
Durch Trennung der unterschiedlichen Modellierungsaspekte und durch die automatisierte Angriffspfaderzeugung kann die Risikoanalyse oder Risikoab schätzung präventiv oder ad-hoc nach Umwelt- oder Sachveränderungen durchgeführt werden. So kann die Angriffslogik beispielsweise bei neu entste henden Angriffen wie Exploits oder der zunehmenden Verbreitung von WiFi- Auditing-Plattformen angepasst werden. Da durch neu entstehende Angriffs pfade und sich verändernde Risiken, beispielsweise durch einen Anstieg der Materialisierungswahrscheinlichkeit eines Schadensszenarios, können nun automatisch ermittelt werden. So können beispielsweise Auslöseereignisse vorgesehen sein, welche das automatische Abschätzen eines Informations sicherheitsrisikos durch die Abschätzeinheit starten, beispielsweise wenn eine aktualisierte Angriffslogik-Information bereitgestellt wird.
Gleiches gilt für die Modellierung neuer Schwachstellen in der Topologie oder für Veränderungen durch Hinzufügen oder Entfernen von Topologie- Elementen oder Topologie-Verbindungen. Beispielsweise kann so automatisch bei Neuanmietung eines zusätzlichen Gebäudes die Topologie-Information aktualisiert werden, und automatisch mit Bereitstellen der aktualisierten To pologie-Information das Informationssicherheitsrisiko neu abgeschätzt wer den. Durch die automatische Durchführung und der Möglichkeit, Änderungen getrennt in der Topologie-Information und der Angriffslogik-Information zu modellieren, kann das Risiko von Umwelt- oder Sachänderungen, schneller, kostengünstiger und einfacher abgeschätzt werden. Hierdurch kann schneller auf diese Änderungen seitens der Informationssicherheit reagiert werden.
4. Drastische Reduzierung der Aufwände zur Durchführung einer Risiko- abschätzung oder Risikoanalyse
Aktuelle Ansätze zur Durchführung einer Risikoanalyse wie das NIST SP800-30, OKTAVE, FRAP oder Implementierungen der ISO/I EC 27005 sehen aktuell ent weder das Zusammenführen von Experten aus unterschiedlichen Geschäfts bereichen außerhalb der Informationssicherheit, die Durchführung mehrerer Meetings oder die Erstellung mehrseitiger Dokumente vor. Das beschriebene Verfahren benötigt lediglich eine kontinuierliche Anpassung der Angriffslogik sowie eine Anpassung oder, bei Einführung, eine erstmalige Modellierung der zu betrachtenden Topologie, beispielsweise einer Gebäudeinfrastruktur und/oder einer IT-Infrastruktur. Hierdurch ist eine kontinuierliche Durchfüh rung der Analyse kostengünstig und arbeitsteilig möglich.
Damit unterscheidet sich der Ansatz maßgeblich von beispielsweise der EP 2 816 773 Al, da wir die logische Abhängigkeit zwischen Angriffsschritten mo- dellieren, wobei ein Angriffsschritt eine Tätigkeit oder Manipulation sein kann, die in An- oder Abwesenheit bestimmter Eigenschaften eines Topologie- Elements angewendet werden kann. Diese Eigenschaften beinhalten neben möglichen Schwachstellen oder Verwundbarkeiten auch die Existenz einer bestimmten Version, oder die Ab- beziehungsweise Anwesenheit einer be stimmten Sicherheitsmaßnahme. Den Topologie-Elementen wird zu keinem Zeitpunkt eine Verwundbarkeit oder dergleichen zugewiesen, dies erfolgt vielmehr entkoppelt von den Topologie-Elementen über die Vorgabe Angriffs schritte in der Angriffslogik-Information.
Zum einen ist erst hierdurch Arbeitsteilung möglich (Topologie wird gesondert von den Angriffsschritten modelliert). Zum Anderen ist das Verfahren damit nicht nur auf Netzwerkelemente beschränkt sondern kann beispielsweise auch Gebäude-Elemente oder sonstige Infrastruktur-Elemente umfassen. Ein Angriffspfad ist im beschriebenen Verfahren nicht die Menge der ausgenutz ten Schwachstellen der Netzwerkelemente, sondern die Menge oder Ver knüpfung möglicher Angriffsschritte auf Elementen einer beliebigen Topolo gie, insbesondere einer beliebigen Infrastruktur. Da das Verfahren sämtliche Angriffspfade ermitteln kann, ohne dass hierzu Verwundbarkeiten in Relation zueinander gesetzt werden müssen, ist das Verfahren auch nicht auf IT- Netzwerke beschränkt.
So kann mit dem hier beschriebenen Verfahren beispielsweise auch (ergän zend oder alternativ) das physische Eindringen in einen Sicherheitsbereich durch Verfolgen eines Mitarbeiters und das anschließende Einspielen von Schadsoftware abgebildet werden. Des Weiteren kann das beschriebene Ver fahren die Kommunikation zwischen Netzwerkelementen und (IT-)Diensten berücksichtigen. Somit kann beispielsweise der Austausch von Accountdaten zwischen IT-Komponenten über verschiedene Subnetze hinweg ebenfalls ab gebildet werden. Außerdem benötigt der beschriebene Ansatz zur Risikoab schätzung keine Abschätzung eines quantitativen Schwierigkeitsgrads, da vor liegend qualitative Risiken gemäß frei definierbarer Vorgaben abgeschätzt werden können.
Durch die Bewertung qualitativer Risiken ist das Verfahren nicht auf finanzielle Schäden und quantitativ messbare Wahrscheinlichkeiten beschränkt (wie bspw. US 9,608,855 B2). Hierdurch kann das Verfahren sowohl für objektiv messbare und nicht objektiv messbare direkte und indirekte Schäden heran gezogen werden. Auch sind Erfolgswahrscheinlichkeiten von Angriffsschritten häufig nicht sinnvoll quantifizierbar, sondern lediglich mit qualitativen Er folgswahrscheinlichkeiten beschreibbar. Hierdurch nutzen Organisationen meistens qualitative Risikoanalysen im Umgang mit Informationssicherheitsri siken. Durch die Verwendung qualitativer Erfolgswahrscheinlichkeiten kann das Verfahren in bestehende Risikoanalyseansätze in Organisationen leicht integriert und entsprechend der bereits bestehenden, gängigen Definitionen, interpretiert werden.
In einer vorteilhaften Ausführungsform ist dabei vorgesehen, dass das Bereit stellen der Topologie-Information unabhängig und/oder gesondert und/oder getrennt von dem Bereitstellen der Angriffslogik-Information erfolgt. Das hat, wie oben auch eingängig beschrieben, den Vorteil der erhöhten Flexibilität und des verringerten Anpassungsaufwandes bei Änderungen in Topologie oder möglichen Angriffen. In dieser Ausführungsform kann das jeweilige Be reitstellen auch über einen Web-Service erfolgen, wodurch das Bereitstellen der Angriffslogik-Information als vollständig örtlich separiert werden kann. Dies erhöht Flexibilität und Einsatzfähigkeit des Verfahrens.
In einer anderen vorteilhaften Ausführungsform ist vorgesehen, dass die To pologie-Information ein Informationstechnik-Netzwerk, insbesondere ein In formationstechnik-Netzwerk mit zumindest einem Router und/oder zumin dest einem Rechner als Topologie-Elementen, und/oder einen Kabelbaum, insbesondere mit zumindest einem Anschluss und/oder einer Verzweigung als Topologie-Elemente, und/oder einen Gebäudekomplex, welcher ein einziges oder auch mehrere Gebäude umfassen kann, insbesondere mit zumindest einem Raum und/oder einer Tür und/oder zumindest einem Gang als Topolo gie-Elemente, und/oder ein Computer-(oder Anwendungs-jprogramm- Netzwerk, insbesondere mit zumindest einem Computer-(oder Anwendungs programm und/oder einer Computer-(oder Anwendungs-jprogramm- Schnittstelle als Topologie-Elemente, und/oder ein sonstiges Produkt, bei spielsweise ein Hardware-Produkt und/oder ein Software-Produkt oder all gemein ein als Graph darstellbares Produkt, beispielsweise ein Kraftfahrzeug, insbesondere mit zumindest einem Produktbestandteil als Topologie-Element, repräsentiert. Die Topologie-Information kann auch ein IT-Dienstenetzwerk und/oder Organisationen und/oder Organisationseinheiten und/oder ein so- ziotechnisches Informationssystem, beispielsweise mit Anwendungen (oder Anwendungsprogrammen) als Topologie-Elementen, repräsentieren. Beson ders bevorzugt umfasst die Topologie-Information (insbesondere zusätzlich zu einer ein Informationstechnik-Netzwerk repräsentierenden Topologie- Information) eine Topologie-Information, welche von einer ein Informations technik-Netzwerk repräsentierenden Topologie-Information verschieden ist.
Das hat den Vorteil, dass die beschriebene Flexibilität hinsichtlich der Bezugs topologie ausgenutzt wird und ein Informationssicherheitsrisiko für unter schiedliche der Topologie-Information zugrunde liegenden Infrastrukturen oder Produkte, sowie Kombinationen von qualitativ unterschiedlichen Infra strukturen, insbesondere, wenn sie miteinander verwoben sind, genutzt wer den können.
In einer weiteren vorteilhaften Ausführungsform ist vorgesehen, dass die Ei genschaften der Topologie-Elemente eine vorgegebene, insbesondere techni sche, Schwachstelle und/oder eine Typenbezeichnung, beispielsweise eine Versionsnummer und/oder einen Systemtyp, und/oder ein Vorhanden- oder Nichtvorhandensein einer vorgegebenen Sicherheitsmaßnahme repräsentie ren. Das hat den Vorteil, dass die Angriffs-Schritte besonders effektiv den Ei genschaften und damit mittelbar den Topologie-Elementen zugeordnet wer den können.
In einer besonders vorteilhaften Ausführungsform ist vorgesehen, dass die Topologie-Informationen durch die Abschätz-Einheit (bevorzugt automatisch) aufbereitet wird, indem ausgehend von den Topologie-Elementen eines vor gegebenen Typs, beispielsweise mit vorgegebenen Eigenschaften wie einer Tür, welche öffentlich zugänglich ist, über ein oder mehrere, bevorzugt alle, anderen Topologie-Elemente eine Tiefen- und/oder Breitensuche und/oder ein bekanntes ähnliches oder gleichwertiges Suchverfahren solange durchge führt wird, bis sämtliche Kombinationen mit den Topologie-Elementen des vorgegebenen Typs, bei welchen es sich auch nur um ein einziges Topologie- Element handeln kann, unter Berücksichtigung der Angriffslogik-Information auf ihre Gültigkeit überprüft wurden. Dabei ist eine Kombination gültig, wenn die jeweiligen Topologie-Elemente der Kombination über Angriffsschritte verknüpfbar sind, welche sich jeweils auf zumindest eine der Eigenschaften derjenigen Topologie-Elemente beziehen, die sie verknüpfen.
Entsprechend werden dann bei dem Erzeugen der Angriffspfade durch die Abschätzeinheit die Angriffspfade entsprechend den gültigen und nicht den nicht gültigen Kombinationen erzeugt. Ausgehend von dem oder den Topolo gie-Elementen des vorgegebenen Typs wird also überprüft, welcher Angriffs schritt in welchem Topologie-Element (initial des vorgegebenen Typs) möglich ist und welches weitere Topologie-Element von dort mit dem passenden An griffsschritt aus angegriffen werden kann. Die gültigen Kombinationen umfas sen also eine Reihe von Topologie-Elementen, von welchen man durch zu den jeweiligen Topologie-Elementen passende Angriffe zu dem jeweils folgenden Topologie-Element der Kombination oder Reihe gelangen kann. So kann bei spielsweise ein Angreifer über eine Tür im öffentlichen Raum mit einem Schloss knacken als Angriffsschritt in einen hinter der Tür liegenden privaten Raum gelangen, von wo aus er möglicherweise weitere Angriffsschritte zu weiteren Topologie-Elementen ausführen kann.
Das hat den Vorteil, dass die Anzahl der möglichen Kombinationen an Topolo gie-Elementen, welche realen Bedrohungs- bzw. Schadensszenarien entspre chen, ausgefiltert und berechnet werden, so dass insgesamt die Effizienz des Verfahrens gesteigert wird.
Es ist vorgesehen, dass jeder Angriffsschritt eine Manipulation repräsentiert, welche in An- oder Abwesenheit der Eigenschaft oder der Eigenschaften des Topologie-Elements, auf welche sich der Angriffsschritt bezieht, in oder an dem entsprechenden Topologie-Element durchgeführt werden kann. Dabei ist insbesondere jedem Angriffsschritt (attack Step) ein Angriffsursprung (attack origin) zugeordnet, der bezeichnet, welche Eigenschaft oder Eigenschaften ein bestimmtes Topologie-Element (topology node) eines Angriffspfads aufweisen muss, damit der entsprechende Angriffsschritt in oder an dem einen Topolo gie-Element ausgeführt werden kann und daher mit dem bestimmten Topolo gie-Element als Teil des Angriffspfads verknüpft werden kann, wobei der ge nannte Angriffspfad das eine bestimmte und ein weiteres Topologie-Element durch den genannten entsprechenden Angriffsschritt verknüpft. Alternativ oder ergänzend kann dabei jedem Angriffsschritt auch ein Angriffsziel (attack goal) zugeordnet sein, das bezeichnet, welche Eigenschaft oder Eigenschaften ein weiteres Topologie-Element des Angriffspfads aufweisen muss, damit der entsprechende Angriffsschritt mit dem weiteren Topologie-Element als Teil des Angriffspfads verknüpft werden kann und/oder das bezeichnet, welches Schadensereignis dem bestimmten oder weiteren Topologie-Element zuge ordnet sein muss, damit der Angriffsschritt das Schadensereignis mit der zu geordneten Erfolgswahrscheinlichkeit auslösen kann.
Das hat den Vorteil, dass die Angriffspfade besonders effizient und unabhängig von der Topologie als solcher vorgegeben werden können. Durch das Zuordnen von Angriffsursprung und Angriffsziel werden auch die für einen Angriffspfad in Frage kommenden Topologie-Elemente anhand ihrer entsprechenden Eigenschaften eindeutig und damit besonders effizient miteinander verknüpft, so dass das Verfahren besonders schnell durchgeführt werden kann.
In einer weiteren vorteilhaften Ausführungsform ist vorgesehen, dass mehrere Methoden der Wahrscheinlichkeitspropagation für das Kombinieren der Erfolgswahrscheinlichkeiten von verknüpften Angriffsschritten vorgegebenen sind und eine „UND-(„AND")-Propagation und/oder eine „ODER"-(„OR")-Propagation und/oder eine „ENTWEDER ODER"-(„X-OR")- Propagation und/oder eine „ENTWEDER-ODER"-(„X-OR")-Propagation und/oder eine „ABMILDERND"-(„MITIGATING")-Propagation und/oder eine „BEDINGT"-(„REQJJIRED")-Propagation umfassen.
Wahrscheinlichkeitspropagation kann hierbei die Anpassung der Angriffswahrscheinlichkeit eines (auf ein Topologie-Element) angewendeten Angriffsschritts unter Berücksichtigung der Wahrscheinlichkeiten vorangehender Angriffsschritte oder vorangehender Kombinationen von Angriffsschritten in einem ermittelten Angriffspfad bezeichnen. Hierdurch kann die tatsächliche Eintrittswahrscheinlichkeit der Angriffsschritte auf die Topologie-Elemente und schließlich die Erfolgswahrscheinlichkeit eines Angriffspfads abgeschätzt werden. So müssen beispielsweise bei einer„UND"- Propagation mehrere vorangehende Angriffsschritte eintreten, damit der Angriffspfad erfolgreich ist. Bei einer„ODER"-Propagation hingegen kann es genügen, wenn einer der vorangehenden Angriffsschritte eintritt, damit der Angriffspfad erfolgreich ist. Bei einer „ENTWEDER-ODER"-Propagation schließen sich vorliegend die entsprechenden vorangehenden Angriffsschritte aus. In einem Angriffspfad können auch unterschiedliche Propagationen kombiniert werden. Bei einer „BEDINGT'-Propagation ist ein bestimmter Angriffsschritt nur möglich, wenn zuvor ein anderer Angriffsschritt erfolgreich war. Schließlich kann bei einer „ABMILDERND"-Propagation die Erfolgswahrscheinlichkeit eines Angriffsschritts, abhängig von der Länge der vorangehenden Kette der bedingenden Angriffsschritte, sowie deren Erfolgswahrscheinlichkeiten (insbesondere in Form von Erfolgswahrschein lichkeitsklassen, also kurz: „sowie deren Erfolgswahrscheinlichkeitsklassen") festgelegt werden.
Es kann also vorgesehen sein, dass die Wahrscheinlichkeit des Schadensereig nisses oder -Szenarios basierend auf der iterativen Anpassung der Erfolgswahrscheinlichkeiten der das Schadensszenario bedingenden Angriffsschritte sowie der vorangehenden untereinander bedingenden Angriffsschritte in Abhängigkeit der logischen Verknüpfung der Angriffsschritte sowie der Länge der der Kette bedingender Angriffsschritte iterativ festgelegt wird.
Das hat den Vorteil, dass mit geringem Aufwand eine allgemeine Tendenz des Überschätzens bzw. Unterschätzens eines Informationssicherheitsrisikos gewählt werden kann.
In einer weiteren Ausführungsform ist vorgesehen, dass die Topologie- Information und/oder die Angriffslogik-Information als Graph bereitgestellt wird. Das hat den Vorteil, dass die Angriffspfade besonders effizient automatisch erstellt werden können, insbesondere eine Tiefen-und/oder Breitensuche besonders effizient durchgeführt werden kann. Die Tiefen- /Breitensuche kann hier als die bekannte DFS (depth-first search) oder BFS (breadth-first search) verstanden werden.
In einer weiteren vorteilhaften Ausführungsform ist vorgesehen, dass das automatische Abschätzen in vorgegebenen Zeitintervallen und/oder nach Bereitstellen einer aktualisierten Topologie-Information und/oder nach Bereitstellen einer aktualisierten Angriffslogik-Information und/oder nach einem sonstigen Auslösekriterium automatisch durchgeführt wird. Das hat den Vorteil, dass die Risikoabschätzung automatisch auf aktuellem Stand gehalten wird, das heißt nicht veraltet und stets eine relevante Einschätzung abgibt.
Ein weiterer Aspekt betrifft ein Computerprogramm oder Computerprogrammprodukt, welches Befehle umfasst, die bei der Ausführung des Programms durch einen Computer diesen veranlassen, das automatische Abschätzen in einer der beschriebenen Ausführungsformen auszuführen. Zusätzlich kann das Computerprogramm den Computer auch veranlassen, das Bereitstellen der Topologieinformation und/oder das Zuordnen des Schadensereignisses und/oder das Bereitstellen der Angriffslogik-Information und/oder das Auswählen einer Methode der Wahrscheinlichkeitspropagation auszuführen. Die Vorteile ergeben sich entsprechend den vorherigen Ausführungen.
Ein zusätzlicher Aspekt betrifft ein Verfahren zum Absichern einer Infrastruk tur, insbesondere einer Infrastruktur mit einem Informationstechnik- Netzwerk und/oder einem Gebäudekomplex und/oder einem Computerpro gramm-Netzwerk, mit einem oder mehreren der oben genannten Verfahrens schritte, mit dem zusätzlichen Verfahrensschritt eines Absicherns der Infra struktur. Die Infrastruktur kann insbesondere eine von einer Informations technik (IT)-Infrastruktur verschiedene Infrastruktur, also zumindest ein nicht zu einer IT-Infrastruktur gehöriges Element aufweisen.
Dabei kann das Absichern ein Auswählen zumindest eines der Topologie- Elemente, dessen Anpassen eine maximale Verringerung des geschätzten In formationssicherheitsrisikos ergibt oder ermöglicht, sowie ein Angeben des ausgewählten Topologie-Elements umfassen. Das Anpassen kann ein Aktuali sieren und/oder ein Ersetzen umfassen. Das oder die Topologie-Elemente mit der maximalen Verringerung des geschätzten Informationssicherheitsrisikos können beispielsweise ausgewählt werden, indem in den erzeugten Angriffs pfaden jeweilige Erfolgswahrscheinlichkeiten variiert werden, das Informati onssicherheitsrisiko für die variierten Erfolgswahrscheinlichkeiten abgeschätzt wird und das Topologie-Element, welches der Erfolgswahrscheinlichkeit zuge ordnet ist, deren Variieren die größte Verringerung des abgeschätzten Infor mationssicherheitsrisikos bewirkt hat, ausgewählt wird. Bei dem Auswählen kann auch ein mit dem Anpassen verknüpfter (beispielsweise über eine hin- terlegte Datenbank) vorgegebener Aufwand berücksichtigt werden. So kann das Ersetzen eines Türschlosses beispielsweise schneller und unkomplizierter vonstatten gehen als ein Aktualisieren eines Routers.
Das Absichern kann ein Absichern der Infrastruktur basierend auf dem ausgegebenen geschätzten Informationssicherheitsrisiko und/oder mit einem Anpassen, insbesondere Aktualisieren oder Ersetzen, des angegebenen Topologie-Elements umfassen.
Ein anderer Aspekt betrifft ein System zum automatischen Abschätzen von Informationssicherheitsrisiken, insbesondere zum automatischen Abschätzen von Informationssicherheitsrisiken in einer Informationstechnik-Infrastruktur.
Das System weist dabei eine erste Bereitstellungseinheit zum Bereitstellen einer Topologie-Information, welche mehrere vorgegebene Topologie- Elemente mit jeweils zumindest einer von mehreren vorgegebenen Eigenschaften definiert, auf, sowie eine Zuordnungseinheit zum Zuordnen zumindest eines Schadensereignisses mit einem vorgegebenen Schadensschwere-Indikatorwert zu zumindest einem der Topologie-Elemente. Desweiteren weist das System eine zweite, bevorzugt von der ersten verschiedene Bereitstellungseinheit zum Bereitstellen einer Angriffslogik- Information auf, welche mehrere vorgegebene Angriffsschritte definiert, wobei die Angriffsschritte sich jeweils auf zumindest eine der mehreren vorgegebenen Eigenschaften beziehen und jeweils eine Erfolgswahrscheinlichkeit umfassen. Auch umfasst das System eine Auswahleinheit zum Festlegen einer Methode der Wahrscheinlichkeitspropagation (oder zum Auswählen einer von mehreren vorgegebenen Methoden der Wahrscheinlichkeitspropagation) für das Kombinieren der Erfolgswahrscheinlichkeiten von mit einer verknüpften oder miteinander wechselwirkenden Angriffsschritten, sowie eine Abschätzeinheit zum automatischen Abschätzen eines Informationssicherheitsrisikos.
Dabei ist die Abschätzeinheit ausgebildet zum Erzeugen von einer Vielzahl von Angriffspfaden basierend auf der von der ersten Bereitstellungseinheit bereitgestellten Topologie-Information und der von der zweiten Bereitstellungseinheit bereitgestellten Angriffslogikinformation, wobei ein Angriffspfad zumindest ein Topologie-Element und ein weiteres Topologie- Element durch zumindest einen Angriffsschritt, welcher sich auf die vorgegebenen Eigenschaften der Topologie-Elemente des Angriffspfads bezieht, verknüpft. Die Abschätzeinheit ist desweiteren ausgebildet zum jeweiligen Überprüfen der erzeugten Angriffspfade dahingehend, ob der jeweilige Angriffspfad ein Topologie-Element betrifft, zu welchem ein Schadensereignis zugeordnet ist, sowie, bei einem positiven Überprüfungsergebnis, zum Berechnen einer Gesamtwahrscheinlichkeit für das Schadensereignis in Abhängigkeit der Erfolgswahrscheinlichkeiten der Angriffsschritte entsprechend der ausgewählten Methode der Wahrscheinlichkeitspropagation. Schließlich ist die Abschätzeinheit auch ausgebildet zum Ausgeben des geschätzten Informationssicherheitsrisikos in Abhängigkeit von der berechnenden Gesamtwahrscheinlichkeit und dem Schadensschwere-Indikatorwert.
Vorteil und vorteilhafte Ausführungsformen des beschriebenen Systems entsprechen hier Vorteilen und vorteilhaften Ausführungsformen des beschriebenen Verfahrens.
Die vorstehend in der Beschreibung genannten Merkmale und Merkmalskombinationen, sowie die nachfolgend in der Figurenbeschreibung genannten und/oder in den Figuren alleine gezeigten Merkmale und Merkmalskombinationen sind nicht nur in der jeweils angegebenen Kombination, sondern auch in anderen Kombinationen verwendbar, ohne den Rahmen der Erfindung zu verlassen. Es sind somit auch Ausführungen von der Erfindung als umfasst und offenbart anzusehen, die in den Figuren nicht explizit gezeigt und erläutert sind, jedoch durch separierte Merkmalskombinationen aus den erläuterten Ausführungen hervorgehen und erzeugbar sind. Es sind auch Ausführungen und Merkmalskombinationen als offenbart anzusehen, die somit nicht alle Merkmale eines ursprünglich formulierten unabhängigen oder abhängigen Anspruchs aufweisen. Es sind darüber hinaus Ausführungen und Merkmalskombinationen, insbesondere durch die oben dargelegten Ausführungen, als offenbart anzusehen, die über die in den Rückbezügen der Ansprüche dargelegten Merkmalskombinationen hinausgehen oder von diesen abweichen.
Technisches Anwendungsgebiet Das Verfahren kann in der Abschätzung von Informationssicherheitsrisiken angewendet werden. Dies kann als verfeinerndes Verfahren beispielsweise in unternehmensweiten, abstrakten Risikoanalyseansätzen wie NIST SP800-30, ISO/I EC 27005, OKTAVE oder FRAP, als auch in Sicherheitsmanagementansätzen wie BSI Grundschutz, ISO 27001 oder NIST SP800-53 verwendet werden. Die Verfeinerung kann dabei auf beliebigen Betrachtungsebenen oder über verschiedene Betrachtungsebenen hinweg erfolgen. So ist sowohl eine Betrachtung sämtlicher Unternehmensaspekte wie auch die isolierte Betrachtung von Einzelaspekten, beispielsweise einer IT- Infrastruktur, möglich. Aus diesem Grund kann das Verfahren auch als alleiniges Verfahren für eine beispielsweise unternehmensweite Analyse und Bewertung von Risiken genutzt werden.
Ausführungsbeispiele der Erfindung werden nachfolgend anhand schematischer Zeichnungen näher erläutert. Es zeigen:
Fig. 1: eine beispielhafte Ausführungsform eines Systems zum automatischen Abschätzen von Informationssicherheitsrisiken;
Fig. 2: einen beispielhafte Aufbau einer Angriffslogik mit ihrer Relation zu einem zugehörigen Topologie-Element;
Fig. 3 einen schematischen Ablauf einer beispielhaften Ausführungsform eines Verfahrens zum automatischen Abschätzen von Informationssicherheitsrisiken;
Fig. 4: eine beispielhafte Ausführungsform einer
Wahrscheinlichkeitspropagation.
In den verschiedenen Figuren werden dabei gleiche oder funktionsgleiche Elemente mit den gleichen Bezugszeichen versehen.
Fig. 1 zeigt ein System 1 zum automatischen Abschätzen von Informationssicherheitsrisiken mit einer ersten Bereitstellungseinheit 2, einer Zuordnungseinheit 3, einer zweiten Bereitstellungseinheit 4, einer Auswahleinheit 5 und einer Abschätzeinheit 6. Die erste Bereitstellungseinheit 2 ist dabei zum Bereitstellen einer Topologie- Information ausgebildet, wobei die Topologie-Information mehrere vorgegebene Topologie-Elemente mit jeweils zumindest einer von mehreren vorgegebenen Eigenschaften definiert. Die Zuordnungseinheit 3 ist dem Zuordnen von zumindest einem Schadensereignis mit einem vorgegebenen Schadensschwere-Indikatorwert zu zumindest einem der Topologie-Elemente ausgebildet. Vorliegend ist die Zuordnungseinheit 3 mit der ersten Bereitstellungseinheit 2 gekoppelt, sie kann aber auch direkt mit der Abschätzeinheit 6 gekoppelt sein.
Die zweite Bereitstellungseinheit 4 ist zum Bereitstellen einer Angriffslogik- Information ausgebildet, wobei die Angriffslogik-Information mehrere vorgegebene Angriffsschritte definiert, wobei die Angriffsschritte sich jeweils auf zumindest eine der mehreren vorgegebenen Eigenschaften beziehen und jeweils eine Erfolgswahrscheinlichkeit umfassen.
Die Auswahleinheit 5 ist zum Auswählen einer von mehreren vorgegebenen Methoden der Wahrscheinlichkeitspropagation für das Kombinieren der Erfolgswahrscheinlichkeiten von miteinander verknüpften oder miteinander wechselwirkenden Angriffsschritten ausgebildet.
Die Abschätzeinheit 6 ist schließlich ausgebildet zu einem Erzeugen von einer Vielzahl von Angriffspfaden basierend auf der von der ersten Bereitstellungseinheit 2 bereitgestellten Topologie-Information und der von der zweiten Bereitstellungseinheit 4 bereitgestellten Angriffslogik- Information, wobei ein Angriffspfad zumindest ein Topologie-Element und ein weiteres Topologie-Element durch zumindest einen Angriffsschritt, welcher sich auf die vorgegebenen Eigenschaften der Topologie-Elemente des Angriffspfads bezieht, verknüpft. Ausgebildet, sowie zum jeweiligen Überprüfen der erzeugte Angriffspfade dahingehend, ob der jeweilige Angriffspfad ein Topologie-Element betrifft, zu welchem ein Schadensereignis zugeordnet ist und hier bei einem positiven Prüfungsergebnis eine Gesamtwahrscheinlichkeit für das Schadensereignis in Abhängigkeit der Erfolgswahrscheinlichkeiten der Angriffsschritte entsprechend der ausgewählten Methode der Wahrscheinlichkeitspropagation zu berechnen und schließlich das geschätzte Informationssicherheitsrisiko in Abhängigkeit von der berechneten Gesamtwahrscheinlichkeit und dem Schadensschwere- Indikatorwert auszugeben.
In Fig. 2 ist der Zusammenhang zwischen einer beispielhaften Angriffslogik- Information 7, welche in gezeigtem Beispiel aus Gründen der Übersichtlichkeit lediglich einen einzigen Angriffsschritt 8 umfasst, in ihrem Zusammenwirken mit einem beispielhaften Topologie-Element 9 dargestellt. Die Angriffslogik- Information 7 umfasst dabei den Angriffsschritt 8, mit welchem vorliegend ein Angriffsursprung 10 zugeordnet ist sowie ein Angriffsziel 11. Der Angriffsschritt 8 umfasst dabei auch eine Erfolgswahrscheinlichkeit 12. Mit dem Angriffsursprung wird der Angriffsschritt 8 über eine Eigenschaft 13 mit dem Topologie-Element 9 verknüpft. Dem Topologie-Element 9 ist dabei vorliegend ein Schadensereignis 14 zugeordnet. Das Schadensereignis 14 weist dabei einen Schadensschwere-Indikatorwert 15 auf. Durch das Angriffsziel 11, welches im vorliegenden Beispiel dem Angriffsschritt 8 zugeordnet ist, verknüpft im gezeigten Beispiel zusätzlich den Angriffsschritt 8 mit dem Schadensereignis 14. Dieses Schadensereignis 14 ist mit dem Schadensschwere-Indikatorwert 15 wiederrum mit dem geschätzten Informationssicherheitsrisiko 16 verknüpft.
Zur Modellierung der Angriffslogik 7 wird daher im gezeigten Beispiel zwischen dem möglichen Ursprung eines Angriffs, Angriffsursprung 10 oder Attack Origin, den daraufhin initiierten Angriffsschritt 8, Attack Step, den kurzfristig materialisierten (Zwischen-)Zielen 11, Attack Goal, und dem gegebenenfalls herbeigeführten Schadensereignis oder Schadensszenario 14, Damage Scenario, unterschieden. Der Angriffsursprung 10 ist dabei vorliegend die grundlegendste Annahme für einen Angriff. Er zeigt an, in welcher logischen oder physischen Position sich ein Angreifer befinden muss um den ersten Schritt eines Angriffs 8 auszuführen. Entsprechend kann ein Angriffsursprung 10 auf alle Elemente 9 einer betrachteten Topologie mit einer bestimmten Eigenschaft 13 oder alternativ auf spezifische Topologie- Elemente 9 angewandt werden. Im letzten Fall ist der entsprechende Angriffsursprung 10 mit einem spezifischen Topologie-Element 9 assoziiert.
Der Angriffsschritt 8 bezieht sich hier immer auf eine oder mehrere bestimmte Eigenschaften 13 der Topologie-Elemente 9. Hierdurch können Angriffe auch über verschiedene Topologie-Arten hinweg modelliert werden. Dabei ist der Angriffsschritt 8 hier auch mit mindestens einem Angriffsziel 11, Attack Goal, assoziiert. Das Angriffsziel 11 zeigt an, welche (Zwischen-) Ziele auf einen Angriffsschritt 8 folgen können. Diese (Zwischen-) Ziele können mit Bedingungen versehen sein, die entweder exklusiv gelten oder nicht gelten, oder gemeinsam mit anderen Bedingungen gelten oder nicht gelten müssen, damit das jeweilige (Zwischen-) Ziel erreicht werden kann.
Beispielsweise kann ein Angriffsziel 11 eines Angriffs 8 einen anderen Angriff, der ebenfalls oder zuvor ausgeführt werden muss, voraussetzen. Zusätzlich zu dem (Zwischen-) Ziel ist hier mit dem Angriffsschritt 8, und damit mit dem Angriffsziel 11 auch eine Erfolgswahrscheinlichkeit 12, welche auch als Wahrscheinlichkeitsklasse oder Probability Class bezeichnet werden kann, assoziiert. Diese Erfolgswahrscheinlichkeit 12 zeigt beispielsweise eine qualitative, ordinalskalierte Wahrscheinlichkeit an, mit welcher die Erreichung eines (Zwischen-) Ziels nach dem gegebenen Angriffsschritt 8 erwartet wird. Dabei können mehrere (Zwischen-) Ziele auch über logische Operatoren zusammengefasst werden. Treten die assoziierten (Zwischen-Ziele) dem gewählten logischen Operator entsprechend ein, folgt der mit dem logischen Operator assoziierte Angriffsschritt. Ein (Zwischen-) Ziel kann jedoch auch die Materialisierung eines Schadensereignisses 14, Damage Scenario, mit sich führen. Ein Schadensereignis 14 ist dabei mindestens einem Topologie- Element 9 zugeordnet und ist mit einer vorliegenden qualitativen ordinal skalierten Schadenshöhe, dem Schadensschwere-Indikatorwert 15, Impact Class, assoziiert.
Bei der Modellierung der Angriffslogik kann zusätzlich auch eine weitere Komponente genutzt werden, welche neue Angriffe aus Quellen wie von RSS Feeds, Security Incident and Event Monitoring-Systemen (SIEM) oder Datenbanken zur Verwundbarkeit und Exploits wie National Vulnerability Database (NVD), Common Vulnerabilities and Exposures (CVE) und andere extrahiert und zur Annotation aufbereitet. Über Natural-Language- Processing(NLP) -Verfahren kann diese weitere Komponente die (Zwischen-) Ziele, darauf zutreffende Attribute, vorangehende (Zwischen-) Ziele und Angriffsschritte extrahieren. Diese können dann durch den Nutzer in die vorhandene Angriffslogik eingebunden werden. Bevorzugt wird die Angriffslogik schließlich als Graph in einer Datenbank abgelegt.
Der beschriebene Ansatz ermöglicht die manuelle Modellierung einer Topologie unterschiedlicher Abstraktionsgrade und über diverse Topologie- Ebenen hinweg. Da die modellierten (Zwischen-) Ziele einer Angriffslogik frei auf wählbare Attribute anwendbar sind, können die Ausprägungen der Attribute in den jeweiligen Topologie-Elementen ebenfalls frei gewählt werden. Dies gilt auch für die Angriffsursprünge und Angriffsschritte. Somit können die Topologie-Elemente frei nach Bedarf definiert werden. Beispielsweise sind solche modellierbaren Topologien IT-Netzwerke, Anwendungen in einer Organisation, Räume, Gänge, Türen und dergleichen, Organisationen, Organisationseinheiten, Kabelbäume, Produktbestandteile und eine Kombination aus verschiedenen Schichten der aufgeführten Einzeltopologien. Diese Liste ist dabei nicht abschließend.
Zusätzlich kann durch eine semiautomatische Komponente eine Aufbereitung einer bereitgestellten Topologie-Information und damit der bereitgestellten Topologie erfolgen. Dabei können vorhandene Informationsquellen wie Netzpläne, Anwendungstopologien, Raum- und Gebäudedokumentation oder Configuration Management Datenbanken (CMDB) genutzt werden, um die entsprechenden Topologie-Elemente zu extrahieren. Weiterhin kann die semiautomatische Komponente Informationen aus CERT RSS-Feeds, SIEM- System oder Verwundbarkeitsdatenbanken wie Full DB, NVD, CVE usw. nutzen um vorhandene Topologie-Elemente hinsichtlich neuer entdeckter Eigenschaften und damit auf das vorhandene Topologie-Element mögliche Angriffe zu aktualisieren und neue Schritte der Angriffslogik zu erstellen. Bevorzugt wird die modellierte Topologie als Graph in einer Datenbank abgelegt, so dass die Topologie-Information besagten Graphen enthält.
Da sich das Verfahren in seinem Ansatz von mehrschichtigem abstrahierenden Ansätzen entfernt und eine detaillierte Risikoanalyse bei begrenztem Aufwand bietet, ist die Integration in unternehmensweit angewendete abstrakte Ansätze insbesondere bei der Kommunikation mit Dritten, Unternehmenspartnern, Geschäftsführung oder Auditoren besonders vorteilhaft. Um diese Kommunikation sicherzustellen sieht das Verfahren vor, dass die in modernen Risikoanalyseansätzen geläufige qualitative ordinal skalierte Variablen für die Wahrscheinlichkeit (propability dass) und die Schwere (impact dass) eines Risikos verwendet werden. Das sich aus der Wahrscheinlichkeit und Schwere berechnende Risiko (risk dass) kann dabei in geläufigen Ansätzen wie Risiko-Matrizen dargestellt in unternehmensweiten Risikoansätzen genutzt werden.
Aufgrund der Verwendung qualitativer, ordinal skalierter Variablen ist eine Risikoabschätzung entlang der generierten Zugriffspfade üblicherweise nicht mathematisch überprüfbar durchführbar. So existieren beispielsweise mit der DIN 25424-2:1990-04 Vorgaben zur quantitativen Zusammenführung von Fehlermaterialisierungswahrscheinlichkeiten in UND- bzw. ODER- bzw. ENTWEDERODER-Verknüpfungen, eine direkte Übertragung dieser Vorgehensweisen auf ordinal-skalierte Variablen ist jedoch mathematisch nicht möglich und kann je nach Ausprägung, Aussagekraft, Nachvollziehbarkeit und Menge der ordinalskalierten Variablen die Aussage der Analyse verfälschen (vgl. DIN 1990: Fehlerbaumanalyse, Handrechenverfahren zur Auswertung eines Fehlerbaumes (Technical Report, #DIN25424-2:1990:04.DIN).
Daher können mit dem vorliegenden Verfahren beispielsweise unternehmensspezifische Annahmen zur Wahrscheinlichkeitspropagierung gewählt und abgebildet werden. Dazu kann zwischen den Fällen AND (UND), (OR (ODER) und) XOR (Ausschließendes ODER), REQUIRED und MITIGATING unterschieden werden. Die Annahmen zur Wahrscheinlichkeitspropagierung können nun durch Spezialisierung der entsprechenden Klassenpropagationen, propagation dass, AND, REQUIRED, MITIGATING (, OR) und XOR genutzt werden. Während der automatisierten Risikoanalyse können die entsprechenden Spezialisierungen durch den Propability Propagator geladen und zur Wahrscheinlichkeitspropagierung herangezogen werden. Zusätzlich kann in den spezialisierten Klassen, Propagation Classes, AND, (OR und) XOR, REQUIRED und MITIGATING jeweils die Klasse festgelegt werden, welche genutzt werden soll, wenn etwaige (Zwischen-)Ziele nicht durch logische Operatoren verbunden sind. Dies ermöglicht eine weitgehende Flexibilität der Wahrscheinlichkeitsbewertung ermittelter Angriffspfade. Beispiele für die Wahrscheinlichkeitspropagierungen können Multiplikation, Mittel der Bildung und Runden der Skalenwerte bei AND sowie Verwendung des Maximumprinzips bei OR und XOR sein. Weitere Beispiele sind Minimumprinzip, Schrittweise Reduktion, oder schrittweise Erhöhung der Wahrscheinlichkeitsklasse.
Automatische Aufbereitung von logischen Informationsflüssen an statischen Netzwerken
Je nach gegebener Topologie bzw. Topologie-Information kann es ggf. not wendig sein, logische Abläufe aus statischen Strukturen zu extrahieren. Dies ist beispielsweise bei der Betrachtung eines IT-Netzwerk-Diagramms der Fall. Logische Abläufe in einem solchen Netzwerk können anzeigen, welche Kom ponenten bzw. Topologie-Elemente aufgrund gegebener Filter- und Routing- Regeln in unterschiedlichen Schichten, beispielsweise OSI-Schichten, mitei nander kommunizieren. Dies ist beispielsweise notwendig, um die Etablierung von Man-in-the-middle-Angriffen in der Angriffslogik auf eine gegebenen To pologie anwenden zu können.
In diesem Fall kann das Verfahren die zusätzliche Assoziation eines Topologie- Elementes mit einem Information Flow Center oder einem Information Flow Controller vorsehen. Handelt es sich bei einem Topologie-Element um ein mit einem Information Flow Controller assoziierten Topologie-Element, so zeigt die Assoziation an, dass das entsprechende Element Informationsflüsse kon trolliert. Dies kann beispielsweise durch eine Firewall, eine statische Routing- Tabelle oder einen Switch gegeben sein.
Je nach gegebener Topologie bzw. Topologie-Information kann es gegebenen falls notwendig sein, logische Abläufe aus statischen Strukturen zu extrahie ren. Dies ist beispielsweise bei der Betrachtung eines IT-Netzwerk-Diagramms der Fall. Logische Abläufe in einem solchen Netzwerk können anzeigen, wel che Komponenten bzw. Topologie-Elemente aufgrund gegebener Filter- und Routing-Regeln in unterschiedlichen Schichten, beispielsweise Open System lnterconnection-(OSI-)Schichten, miteinander kommunizieren. Dies ist bei spielsweise notwendig, um die Etablierung von Man-in-the-middle-Angriffen in der Angriffslogik auf eine gegebene Topologie anwenden zu können.
In diesem Fall kann das Verfahren die zusätzliche Assoziation eines Topologie- Elementes mit einem Information-Flow-Center oder einem Information-Flow- Controller vorsehen. Handelt es sich bei einem Topologie-Element um ein mit einem Information-Flow-Controller assoziierten Topologie-Element, so zeigt die Assoziation an, dass das entsprechende Element Informationsflüsse kon trolliert. Dies kann beispielsweise durch eine Firewall, eine statische Routing- Tabelle oder einen Switch gegeben sein. Die entsprechenden Regeln, mit wel cher die Kontrolle des Informationsflusses durchgeführt wird, kann in einem Filterattribut hinterlegt werden. Ist ein Topologie-Element hingegen mit ei nem Information-Flow-Center assoziiert, so handelt es sich bei dem Topolo gie-Element um ein zentrales Routing-Element. Dies kann beispielsweise ein Router, ein L3- bzw. L4-Switch sein, jedoch keine Firewall. Ein Topologie- Element kann mit einem Information-Controller, einem Information-Flow- Center oder beidem assoziiert sein.
Sind diese Attribute den entsprechenden Topologie-Elementen zugewiesen, können vor der Durchführung der Risiko-Analyse die logischen Informations flüsse aus der gegebenen Topologie automatisch extrahiert werden. Dabei kann wie folgt vorgegangen werden.
1. Eine Tiefen- und/oder Breitensuche, DFS und/oder BFS, wird über die Topologie-Elemente eines vordefinierten Typs ausgehend von allen be troffenen Topologie-Elementen durchgeführt. a) Die DFS oder BFS kann dabei zunächst nach einem Information-Flow- Center suchen. Die Suche kann abgebrochen werden, wenn nicht in nerhalb einer vordefinierten Schrittzahl ein Information-Flow-Center gefunden wird. b) Trifft die DFS oder BFS auf ein Information-Flow-Controller, so wer den die Informationsflusskontrollregeln, beispielsweise die Regeln einer Firewall, ausgelesen. Anschließend wird geprüft, ob der bisher genommene Verlauf unter den im Verlauf der DFS oder BFS gesam melten Regeln durchführbar ist. Ist dies nicht der Fall, wird die DFS oder BFS abgebrochen. c) Trifft die DFS oder BFS auf ein Topologie-Element, wird geprüft, ob der genommene Verlauf unter den im Verlauf der DFS oder BFS ge sammelten Regeln durchführbar ist. Ist dies nicht der Fall, wird die DFS oder BFS abgebrochen. Ist dies der Fall, wird ein neues Topolo gie-Element eines für Informationsflüsse vorab festgelegten Typen erzeugt. Dieses Topologie-Element wird entsprechend mit sämtli chen Topologie-Elementen auf dem gefundenen Pfad der DFS oder BFS assoziiert.
2. Die DFS oder BFS wird solange durchgeführt, bis die Kombination sämt licher Topologie-Elemente des vordefinierten Typs auf ihre Gültigkeit hin überprüft wurden.
Fig. 3 zeigt nun einen beispielhaften Ablauf eines automatisierten Abschät- zens eines Informationssicherheitsrisikos. Zum Durchführen der Risikoab schätzung werden vorliegend die Angriffslogik-Information 305 und die Topo logie-Information 310 in Form von Datenbanken bereitgestellt. Die Risikoab schätzung läuft dabei vorliegend automatisiert ab und kann sowohl mit Ände rungen der Angriffslogik-Information 305 und/oder der Topologie-Information 310, auf regelmäßiger zeitlicher Basis, oder ad hoc durch einen Nutzer ausge führt werden.
Dabei wird vorliegend zunächst ein die Angriffslogik 305 beschreibender Graph aus der entsprechenden Datenbank ausgelesen und jeder Angriffsur sprung der erhaltenen Logik gewählt, Schritt 313. Für jeden dieser Angriffsur sprünge wird nun geprüft, ob dieser jeweils mit einem oder mehreren Topo logie-Elementen oder nur mit einem Topologie-Element-Typ assoziiert ist, Schritt 314. Ist ein Angriffsursprung mit einem oder mehreren Topologie- Elementen assoziiert, so werden im Angriffsursprung verknüpfte Angriffs schritte auf das jeweilige Topologie-Element der Topologie-Information 310 ausgeführt, Schritt 315.
Ist der Angriffsursprung lediglich mit einem Topologie-Element-Typ assoziiert, so werden vorliegend zunächst sämtliche Topologie-Elemente des betreffen- den Typs aus der Topologie-Information 310 abgerufen und anschließend die mit dem Angriffsursprung assoziierten Angriffsschritte auf die erhaltenen To pologie-Elemente ausgeführt, Schritt 316. Zeigt der Angriffsschritt an, dass sich das nachfolgende (Zwischen-)Ziel auf das Topologie-Element der aktuel len Iteration bezieht, so wird geprüft, ob das (Zwischen-)Ziel auf das Topolo gie-Element der aktuellen Iteration angewendet werden kann, Schritt 317.
Bezieht sich der Angriffsschritt jedoch nicht auf das Topologie-Element der aktuellen Iteration, so wird der Typ ermittelt, auf welchen sich der Angriffs schritt bezieht. Anschließend wird aus der Datenbank 310 das mit dem Topo logie-Element der aktuellen Iteration verbundene Element abgerufen. Nun wird geprüft, ob die mit dem Angriffsschritt verknüpften (Zwischen-)Ziele auf das entsprechende Element angewendet werden kann, Schritt 317. Sofern ein (Zwischen-)Ziel mit einem Schadensereignis assoziiert ist, wird geprüft, ob das Topologie-Element der aktuellen Iteration einem der mit dem Schadensereig nis assoziierten Topologie-Elemente entspricht. Ist dies der Fall, wird ein An griffspfad erstellt, dessen letztes Element das Schadensereignis und dessen erstes Element der mit dem Angriffsursprung assoziierte Angriffsschritt dar stellt. Der Angriffspfad beinhaltet somit sämtliche (Zwischen-)Ziele, deren bedingende bzw. für diese vorausgesetzte Angriffsschritte, gegebenenfalls angewendete logische Operatoren der Angriffslogik und betroffene Topolo gie-Elemente. Diese sich ergebenden Pfade werden als Graphen in einer Da tenbank 318 abgelegt.
Abschließend wären die erhaltenen Angriffspfade aus der Datenbank 318 vor liegend mit einem DFS- und/oder BFS-Verfahren von den jeweiligen Angriffs ursprüngen aus durchlaufen, um die Wahrscheinlichkeitspropagierung durch zuführen, Schritt 319. Hierbei wird für jedes in den Angriffspfaden enthaltene (Zwischen-)Ziel unter Verwendung der hinterlegten Regeln der Probability Class AND, OR bzw. XOR die Wahrscheinlichkeit eines (Zwischen-)Ziels unter Verwendung der vorangegangenen (Zwischen-)Ziele angepasst. Analog wird die Materialisierungswahrscheinlichkeit der Schadensszenarien durch die sie bedingenden (Zwischen-)Ziele in den Angriffspfaden ermittelt. Da die Scha denshöhe der Schadensszenarien, also der Schadensschwere-Indexwert eines Schadensereignisses bereits bekannt ist, kann somit die entsprechende Risi koklasse bzw. das Informationssicherheitsrisiko dargestellt werden. Daraus kann beispielsweise ein Risikoprofil 320 abgeleitet werden, welches in Form einer Risikomatrix dargestellt werden kann und die für die Topologie zutref fenden Risiken anzeigt. Darüber hinaus können die erhaltenen Angriffspfade 321 anzeigen, welche Verwundbarkeiten mit welchem Risiko einhergehen. Dies kann zur Auswahl und Priorisierung sowie zur nachvollziehbaren und kos teneffektiven Gestaltung einer Sicherheitsarchitektur genutzt werden.
Fig. 4 zeigt eine beispielhafte Ausführungsform einer Wahrscheinlichkeitspropagation. Die Wahrscheinlichkeitspropagation folgt in diesem Beispiel dem Maximumsprinzip. Damit wird einer hohen Wahrschein lichkeit im vorhergehenden Angriffsschritt ein besonders großer Einfluss eingeräumt und ein Sicherheitsrisiko eher über- als unterschätzt. Die Wahrscheinlichkeitsklassen sind vorliegend diskret vorgegeben, und zwar in diesem Beispiel als geringe Wahrscheinlichkeit L, mittlere Wahrscheinlichkeit M und hohe Wahrscheinlichkeit H. Die Anzahl der Wahrscheinlichkeitsklassen ist somit auf die Zahl n, hier 3, beschränkt, was eine besonders anschauliche Klassifizierung liefert. Für die unterschiedlichen logischen Verknüpfungen, vorliegend AND, XOR, REQ.UIRED und MITIGATING sind in den zugehörigen Zeilen der Fig. 4 unterschiedliche Kombinationen dargestellt.
Die„AND"-Verknüpfung ist vorliegend wie in der ersten Zeile gezeigt definiert: Sind die beiden über AND verknüpften Wahrscheinlichkeiten L&M, L&H oder M&H, ergeben sich die Wahrscheinlichkeiten L, M, bzw. H - die hohe Wahr scheinlichkeit H erhöht also im Gegensatz zur mittleren Wahrscheinlichkeit M eine mit ihr verknüpfte Wahrscheinlichkeit. Sind die beiden verknüpften Wahrscheinlichkeiten gleich (Spalte fünf), bspw. L (Spalte vier), ist auch die resultierende Wahrscheinlichkeit gleich. Dabei ist mit„=" jeweils dargestellt, dass die Erfolgswahrscheinlichkeiten der bedingenden Angriffsschritte gleich sind,„=" entspricht also jeweils„L",„M" oder„H".
Bei der in Zeile zwei dargestellten„XOR"-Verknüpfung ist jeweils die höhere Wahrscheinlichkeit Ergebnis der logischen Operation, was zu M, H und H als Ergebnis der Kombination L&M, L&H bzw. M&H führt. Wieder gilt, dass wenn die beiden verknüpften Wahrscheinlichkeiten gleich (Spalte fünf) sind, bspw. L (Spalte vier), auch die resultierende Wahrscheinlichkeit gleich ist. Durch die„REQ.UIRED"-Verknüpfung wird eine Wahrscheinlichkeit unverän dert beibehalten, wie in Zeile drei gezeigt.
Durch die „MITIGATING "-Verknüpfung wird eine Wahrscheinlichkeit durch lange Ketten von Angriffsschritten, vorliegend ab einer Kettenlänge von zwei, schrittweise abgemildert. Das Abmildern erfolgt für die niedrigste und mittle re (Spalte eins und zwei), jedoch nicht die höchste qualitative Wahrscheinlich keitsklasse (Spalte drei). Die Wahrscheinlichkeitspropagation ist also vorliegend so definiert, dass
Wahrscheinlichkeitskategorien oder -klassen, die nicht das Minimum L, bezie hungsweise Maximum H der verfügbaren Wahrscheinlichkeitsklassen darstel len, in Kombinationen zu einer schrittweisen Reduktion der Wahrscheinlich keitsklassen führen, während für alle anderen Kombinationen, dass Maximumprinzip der Erfolgswahrscheinlichkeit des vorangehenden
Angriffsschritts gilt. Weiterhin wird in dieser Art der Wahrscheinlichkeitspropagation eine schrittweise Abmilderung durch lange Ketten von Angriffsschritten angenommen, die für die niedrigste (L) und mittlere (M), jedoch nicht die höchste (H) qualitative Wahrscheinlichkeitsklasse gilt.

Claims

Patentansprüche 1. Verfahren zum automatischen Abschätzen von
Informationssicherheitsrisiken (16), insbesondere zum automatischen Abschätzen von Informationssicherheitsrisiken (16) in einer
Informationstechnik-Infrastruktur, mit den Verfahrensschritten:
a) Bereitstellen einer Topologie-Information (310), welche mehrere vorgegebene Topologie-Elemente (9) mit jeweils zumindest einer von mehreren vorgegebenen Eigenschaften (13) definiert, an eine
Abschätzeinheit (6);
b) Zuordnen zumindest eines Schadensereignisses (14) mit einem
vorgegebenen Schadensschwere-Indikatorwert (15) zu zumindest einem der Topologie-Elemente (9);
c) Bereitstellen einer Angriffslogik-Information (7, 305), welche mehrere vorgegebene Angriffsschritte (8) definiert, an die Abschätzeinheit (6), wobei die Angriffsschritte (8) sich jeweils auf zumindest eine der mehreren vorgegebenen Eigenschaften (13) beziehen und jeweils eine
Erfolgswahrscheinlichkeit (12) umfassen und jeder Angriffsschritt eine Manipulation repräsentiert, welche in An- oder Abwesenheit der Eigenschaft (13) des Topologie-Elements, auf welche sich der Angriffsschritt bezieht, in oder an dem entsprechenden Topologie-Element (9) durchgeführt werden kann;
d) Festlegen einer vorgegebenen Methode einer
Wahrscheinlichkeitspropagation für das Kombinieren der
Erfolgswahrscheinlichkeiten (12) von miteinander verknüpften oder miteinander wechselwirkenden Angriffsschritten (8);
e) Automatisches Abschätzen eines Informationssicherheitsrisikos (16) durch die Abschätzeinheit (6), mit einem:
- Erzeugen von einer Vielzahl von Angriffspfaden basierend auf der bereitgestellten Topologie-Information (310) und der bereitgestellten Angriffslogik-Information (7, 305), wobei ein Angriffspfad zumindest ein Topologie-Element (9) und ein weiteres Topologie-Element (9) durch zumindest einen Angriffsschritt, welcher sich auf die vorgegebenen
Eigenschaften (13) der Topologie-Elemente (9) des Angriffspfads bezieht, verknüpft;
- jeweiligen Überprüfen der erzeugten Angriffspfade dahingehend, ob der jeweilige Angriffspfad ein Topologie-Element (9) betrifft, zu welchem in Verfahrensschritt b) ein Schadensereignis (14) zugeordnet wurde;
- bei einem positiven Überprüfungsergebnis: Berechnen einer
Gesamtwahrscheinlichkeit für das Schadensereignis (14) in Abhängigkeit der Erfolgswahrscheinlichkeiten (12) der Angriffsschritte (8) entsprechend der ausgewählten Methode der Wahrscheinlichkeitspropagation;
- Ausgeben des geschätzten Informationssicherheitsrisikos (16) in
Abhängigkeit von der berechneten Gesamtwahrscheinlichkeit und dem Schadensschwere-Indikatorwert (15).
2. Verfahren nach Anspruch 1,
dadurch gekennzeichnet, dass
das Bereitstellen der Topologie-Information (310) unabhängig und/oder gesondert von dem Bereitstellen der Angriffslogik-Information (7, 305) erfolgt.
3. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Topologie-Information (310) ein Informationstechnik-Netzwerk, insbesondere mit zumindest einem Router und/oder einem Rechner als Topologie-Elemente (9), und/oder einen Kabelbaum, insbesondere mit zumindest einem Anschluss und/oder einer Verzweigung als Topologie- Elemente (9), und/oder einen Gebäudekomplex, insbesondere mit zumindest einem Raum und/oder einer Tür und/oder einem Gang als Topologie-Elemente (9), und/oder ein Computerprogramm-Netzwerk, insbesondere mit zumindest einem Computerprogramm und/oder einer Computerprogrammschnittstelle als Topologie-Elemente (9), und/oder ein Produkt, insbesondere mit zumindest einem Produktbestandteil als
Topologie-Element, repräsentiert.
4. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Eigenschaften (13) der Topologie-Elemente (9) eine vorgegebene technische Schwachstelle und/oder eine Typenbezeichnung und/oder ein Vorhanden- oder Nichtvorhandensein einer vorgegebenen
Sicherheitsmaßnahme repräsentieren.
5. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
die Topologie-Information (310) durch die Abschätzeinheit (6) aufbereitet wird, indem ausgehend von den Topologie-Elementen (9) eines
vorgegebenen Typs, beispielsweise mit vorgegebenen Eigenschaften (13), über ein oder mehrere, bevorzugt alle, anderen Topologie-Elemente (9) eine Tiefen- und/oder Breitensuche solange durchgeführt wird, bis sämtliche Kombinationen mit den Topologie-Elementen (9) des vorgegebenen Typs unter Berücksichtigung der Angriffslogik-Information (7, 305) auf ihre Gültigkeit überprüft wurden, wobei eine Kombination gültig ist, wenn die jeweiligen Topologie-Elemente (9) der Kombination über Angriffsschritte (8) verknüpfbar sind, welche sich jeweils auf zumindest eine der Eigenschaften (13) derjenigen Topologie-Elemente (9) beziehen, die sie verknüpfen, und bei dem Erzeugen der Angriffspfade in Verfahrensschritt e) die Angriffspfade entsprechend den gültigen Kombinationen erzeugt werden.
6. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
jedem Angriffsschritt
- ein Angriffsursprung (10) zugeordnet ist, der bezeichnet, welche
Eigenschaft (13) ein bestimmtes Topologie-Element (9) eines Angriffspfads aufweisen muss, damit der entsprechende Angriffsschritt in oder an dem einen Topologie-Element (9) ausgeführt werden kann und daher mit dem bestimmten Topologie-Element (9) als Teil des Angriffspfads verknüpft werden kann; und
- ein Angriffsziel (11) zugeordnet ist, das bezeichnet, welche Eigenschaft (13) ein weiteres Topologie-Element (9) des Angriffspfads aufweisen muss, damit der entsprechende Angriffsschritt mit dem weiteren Topologie-Element (9) als Teil des Angriffspfads verknüpft werden kann und/oder bezeichnet, welches Schadensereignis (14) dem bestimmten Topologie-Element (9) zugeordnet sein muss, damit der Angriffsschritt das Schadensereignis (14) mit der zugeordneten Erfolgswahrscheinlichkeit (12) auslösen kann.
7. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
mehrere Methoden der Wahrscheinlichkeitspropagation für das
Kombinieren der Erfolgswahrscheinlichkeiten (12) von verknüpften
Angriffsschritten (8) vorgegebenen sind und eine„UND"-,„AND"-,
Propagation und/oder eine„Entweder-Oder"-,„XOR"-, Propagation und/oder eine„BEDINGT"-,„REQ.UIRED"-, Propagation und/oder eine „ABMILDERND"-,„MITIGATING"-, Propagation umfassen.
8. Verfahren nach einem der vorhergehenden Ansprüche,
dadurch gekennzeichnet, dass
das automatische Abschätzen gemäß Verfahrensschritt e) in vorgegebenen Zeitintervallen und/oder nach Bereitstellen aktualisierter Topologie- Information (310) und/oder nach Bereitstellen aktualisierter Angriffslogik -
Information durchgeführt wird.
9. Computerprogramm, umfassend Befehle, die bei der Ausführung des
Programms durch einen Computer diesen veranlassen, den
Verfahrensschritt e) nach Anspruch 1 auszuführen, insbesondere
entsprechend den vorteilhaften Ausführungsformen der Ansprüche 2 bis 9.
10. Verfahren zum Absichern einer Infrastruktur, insbesondere einer
Infrastruktur mit einem Informationstechnik-Netzwerk und/oder einem Gebäudekomplex und/oder einem Computerprogramm-Netzwerk, mit den
Verfahrensschritten nach einem der Ansprüche 1 - 8, mit einem
- Absichern der Infrastruktur.
11. Verfahren nach Anspruch 10, wobei das Absichern umfasst:
- ein Auswählen zumindest eines der Topologie-Elemente (9) dessen
Anpassen eine maximale Verringerung des geschätzten
Informationssicherheitsrisikos ergibt; und
- ein Angeben des ausgewählten Topologie-Elements (9).
12. Verfahren nach Anspruch 10 oder 11, wobei der Absicherungsschritt
umfasst:
- ein Absichern der Infrastruktur basierend auf dem ausgegebenen geschätzten Informationssicherheitsrisiko oder mit einem Anpassen des angegebenen Topologie-Elements (9).
13. System (1) zum automatischen Abschätzen von
Informationssicherheitsrisiken (16), insbesondere zum automatischen Abschätzen von Informationssicherheitsrisiken (16) in einer
Informationstechnik-Infrastruktur, mit:
- einer ersten Bereitstellungseinheit (2) zum Bereitstellen einer Topologie-
Information (310), welche mehrere vorgegebene Topologie-Elemente (9) mit jeweils zumindest einer von mehreren vorgegebenen Eigenschaften (13) definiert;
- einer Zuordnungseinheit (3) zum Zuordnen zumindest eines Schadensereignisses (14) mit einem vorgegebenen Schadensschwere- Indikatorwert (15) zu zumindest einem der Topologie-Elemente (9);
- einer zweiten Bereitstellungseinheit (4) zum Bereitstellen einer
Angriffslogik-Information (7, 305), welche mehrere vorgegebene
Angriffsschritte (8) definiert, wobei die Angriffsschritte (8) sich jeweils auf zumindest eine der mehreren vorgegebenen Eigenschaften (13) beziehen und jeweils eine Erfolgswahrscheinlichkeit (12) umfassen;
- einer Auswahleinheit (5) zum Festlegen einer vorgegebenen Methode der Wahrscheinlichkeitspropagation für das Kombinieren der
Erfolgswahrscheinlichkeit (12)en von miteinander verknüpften oder miteinander wechselwirkenden Angriffsschritten (8);
einer Abschätzeinheit (6) zum automatisches Abschätzen eines
Informationssicherheitsrisikos (16), welche ausgebildet ist zu einem:
- Erzeugen von einer Vielzahl von Angriffspfaden basierend auf der von der ersten Bereitstellungseinheit (2) bereitgestellten Topologie-Information (310) und der von der zweiten Bereitstellungseinheit (4) bereitgestellten Angriffslogik-Information (7, 305), wobei ein Angriffspfad zumindest ein Topologie-Element (9) und ein weiteres Topologie-Element (9) durch zumindest einen Angriffsschritt, welcher sich auf die vorgegebenen
Eigenschaften (13) der Topologie-Elemente (9) des Angriffspfads bezieht und eine Manipulation repräsentiert, welche in An- oder Abwesenheit der Eigenschaft (13) des Topologie-Elements, auf welche sich der Angriffsschritt bezieht, in oder an dem entsprechenden Topologie-Element (9)
durchgeführt werden kann, verknüpft;
- jeweiligen Überprüfen der erzeugten Angriffspfade dahingehend, ob der jeweilige Angriffspfad ein Topologie-Element (9) betrifft, zu welchem ein Schadensereignis (14) zugeordnet ist;
- bei einem positiven Überprüfungsergebnis: Berechnen einer
Gesamtwahrscheinlichkeit für das Schadensereignis (14) in Abhängigkeit der Erfolgswahrscheinlichkeiten (12) der Angriffsschritte (8) entsprechend der ausgewählten Methode der Wahrscheinlichkeitspropagation;
- Ausgeben des geschätzten Informationssicherheitsrisikos (16) in
Abhängigkeit von der berechneten Gesamtwahrscheinlichkeit und dem Schadensschwere-Indikatorwert (15).
PCT/EP2019/076586 2018-10-02 2019-10-01 Automatisches abschätzen von informationssicherheitsrisiken Ceased WO2020070122A1 (de)

Priority Applications (2)

Application Number Priority Date Filing Date Title
JP2021518184A JP7333814B2 (ja) 2018-10-02 2019-10-01 情報セキュリティリスクの自動評価
US17/281,556 US12483582B2 (en) 2018-10-02 2019-10-01 Automatic information security risk assessment

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102018216887.3A DE102018216887A1 (de) 2018-10-02 2018-10-02 Automatisches Abschätzen von Informationssicherheitsrisiken
DE102018216887.3 2018-10-02

Publications (1)

Publication Number Publication Date
WO2020070122A1 true WO2020070122A1 (de) 2020-04-09

Family

ID=68159091

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2019/076586 Ceased WO2020070122A1 (de) 2018-10-02 2019-10-01 Automatisches abschätzen von informationssicherheitsrisiken

Country Status (4)

Country Link
US (1) US12483582B2 (de)
JP (1) JP7333814B2 (de)
DE (1) DE102018216887A1 (de)
WO (1) WO2020070122A1 (de)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111582673A (zh) * 2020-04-23 2020-08-25 北京邮电大学 一种配电自动化系统主站的攻击风险评估方法及装置
RU202083U1 (ru) * 2020-07-22 2021-01-29 Федеральное государственное казенное военное образовательное учреждение высшего образования Академия Федеральной службы охраны Российской Федерации Устройство моделирования заражения компьютерным вирусом локальной компьютерной сети
CN121218180A (zh) * 2025-09-18 2025-12-26 大连交通大学 一种列车无线网络控制系统信息安全风险评估方法

Families Citing this family (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6710716B2 (ja) * 2018-03-27 2020-06-17 日本電信電話株式会社 脅威情報評価装置、脅威情報評価方法およびプログラム
US12034767B2 (en) * 2019-08-29 2024-07-09 Darktrace Holdings Limited Artificial intelligence adversary red team
JP7648353B2 (ja) * 2019-08-29 2025-03-18 ダークトレース リミテッド 電子メール用の機械学習サイバー防御システムのエンドポイント・エージェント拡張
US12574393B2 (en) * 2019-08-29 2026-03-10 Darktrace Holdings Limited Cyber security system utilizing interactions between detected and hypothesize cyber-incidents
US12526303B2 (en) * 2019-08-29 2026-01-13 Darktrace Holdings Limited Intelligent prioritization of assessment and remediation of common vulnerabilities and exposures for network nodes
CN114793182B (zh) * 2022-06-21 2022-09-02 湖南前行科创有限公司 一种智慧园区分布式网络安全风险评估方法及装置
KR20240028233A (ko) * 2022-08-24 2024-03-05 현대자동차주식회사 차량 사이버 보안을 위한 공격 경로 분석 장치 및 그 분석 방법
IL300462A (en) * 2023-02-07 2024-09-01 C2A Sec Ltd Risk determination system and method
DE102023106449A1 (de) * 2023-03-15 2024-09-19 Bayerische Motoren Werke Aktiengesellschaft Sicherheitsbewertung eines Computersystems
US20240340300A1 (en) * 2023-04-06 2024-10-10 Bank Of America Corporation System for component-level exposure assessment in a computing environment
CN116865988A (zh) * 2023-04-20 2023-10-10 中国人民解放军61660部队 用于评估网络脆弱性的方法及电子设备
US12506753B2 (en) * 2023-07-11 2025-12-23 Cisco Technology, Inc. Systems and methods for analyzing partial attack paths
DE102023210450A1 (de) 2023-10-24 2025-04-24 Robert Bosch Gesellschaft mit beschränkter Haftung Verfahren zum Überprüfen einer informationstechnischen Sicherheit eines Recheneinheitensystems
CN118921313B (zh) * 2024-10-10 2024-12-10 明阳点时科技(沈阳)有限公司 一种智能路由选择方法、系统、介质及设备

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050193430A1 (en) 2002-10-01 2005-09-01 Gideon Cohen System and method for risk detection and analysis in a computer network
US20060021048A1 (en) 2004-07-22 2006-01-26 Cook Chad L Techniques for determining network security using an attack tree
EP2816773A1 (de) 2013-06-18 2014-12-24 Alcatel Lucent Verfahren zur Berechnung und Analyse von Risiken und zugehörige Vorrichtung
US20160379326A1 (en) * 2015-06-25 2016-12-29 Marie N. Chan-Gove Risk modeling system
US20170046519A1 (en) 2015-08-12 2017-02-16 U.S Army Research Laboratory ATTN: RDRL-LOC-I Methods and systems for defending cyber attack in real-time
US9608855B2 (en) 2012-01-24 2017-03-28 Sony Corporation Time control apparatus, time control method, and program
US20170286690A1 (en) * 2016-03-31 2017-10-05 International Business Machines Corporation Automatic Generation of Data-Centric Attack Graphs

Family Cites Families (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8539586B2 (en) * 2006-05-19 2013-09-17 Peter R. Stephenson Method for evaluating system risk
JP2009070084A (ja) * 2007-09-12 2009-04-02 Hitachi Ltd システムセキュリティ設計装置、システムセキュリティ設計方法、システムセキュリティ設計プログラム
US10425429B2 (en) * 2013-04-10 2019-09-24 Gabriel Bassett System and method for cyber security analysis and human behavior prediction
US9537881B2 (en) * 2013-12-18 2017-01-03 Cytegic Ltd. Security risk mapping of potential targets
US9680855B2 (en) * 2014-06-30 2017-06-13 Neo Prime, LLC Probabilistic model for cyber risk forecasting
JP6307453B2 (ja) 2015-02-04 2018-04-04 株式会社日立製作所 リスク評価システムおよびリスク評価方法
US10148679B2 (en) * 2015-12-09 2018-12-04 Accenture Global Solutions Limited Connected security system
US10015186B1 (en) * 2016-04-12 2018-07-03 Servicenow, Inc. Method and apparatus for reducing security risk in a networked computer system architecture
JP6253862B1 (ja) * 2017-01-18 2017-12-27 三菱電機株式会社 情報処理装置、情報処理方法及び情報処理プログラム
US20200082094A1 (en) * 2018-09-11 2020-03-12 Ca, Inc. Selectively applying heterogeneous vulnerability scans to layers of container images
US20200097662A1 (en) * 2018-09-25 2020-03-26 Ca, Inc. Combined threat score for container images

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050193430A1 (en) 2002-10-01 2005-09-01 Gideon Cohen System and method for risk detection and analysis in a computer network
US20060021048A1 (en) 2004-07-22 2006-01-26 Cook Chad L Techniques for determining network security using an attack tree
US9608855B2 (en) 2012-01-24 2017-03-28 Sony Corporation Time control apparatus, time control method, and program
EP2816773A1 (de) 2013-06-18 2014-12-24 Alcatel Lucent Verfahren zur Berechnung und Analyse von Risiken und zugehörige Vorrichtung
US20160379326A1 (en) * 2015-06-25 2016-12-29 Marie N. Chan-Gove Risk modeling system
US20170046519A1 (en) 2015-08-12 2017-02-16 U.S Army Research Laboratory ATTN: RDRL-LOC-I Methods and systems for defending cyber attack in real-time
US20170286690A1 (en) * 2016-03-31 2017-10-05 International Business Machines Corporation Automatic Generation of Data-Centric Attack Graphs

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
CYNTHIA PHILLIPS ET AL: "A graph-based system for network-vulnerability analysis", NEW SECURITY PARADIGMS WORKSHOP. PROCEEDINGS. CHARLOTTSVILLE, VA, SEPT. 22 - 25, 1998; [NEW SECURITY PARADIGMS WORKSHOP. PROCEEDINGS], NEW YORK, NY : ACM, US, 1 January 1998 (1998-01-01), pages 71 - 79, XP058107412, ISBN: 978-1-58113-168-0, DOI: 10.1145/310889.310919 *
E. ALBRECHTSENJ. HOVEN: "The information security digital divide between information security managers and users", COMPUTERS & SECURITY, vol. 28, no. 6, September 2009 (2009-09-01), pages 476 - 490, XP026218175, doi:10.1016/j.cose.2009.01.003
R. BASKERVILLE: "Risk analysis as a source of professional knowledge", COMPUTERS & SECURITY, vol. 10, no. 8, 1991, pages 749 - 764

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111582673A (zh) * 2020-04-23 2020-08-25 北京邮电大学 一种配电自动化系统主站的攻击风险评估方法及装置
CN111582673B (zh) * 2020-04-23 2023-03-31 北京邮电大学 一种配电自动化系统主站的攻击风险评估方法及装置
RU202083U1 (ru) * 2020-07-22 2021-01-29 Федеральное государственное казенное военное образовательное учреждение высшего образования Академия Федеральной службы охраны Российской Федерации Устройство моделирования заражения компьютерным вирусом локальной компьютерной сети
CN121218180A (zh) * 2025-09-18 2025-12-26 大连交通大学 一种列车无线网络控制系统信息安全风险评估方法

Also Published As

Publication number Publication date
US12483582B2 (en) 2025-11-25
US20210367962A1 (en) 2021-11-25
JP7333814B2 (ja) 2023-08-25
JP2022504140A (ja) 2022-01-13
DE102018216887A1 (de) 2020-04-02

Similar Documents

Publication Publication Date Title
DE102018216887A1 (de) Automatisches Abschätzen von Informationssicherheitsrisiken
DE60115845T2 (de) System und verfahren zur beurteilung der verletzlichkeit der netzsicherheit mit fuzzy logik regeln
DE60121917T2 (de) System zur sicherheitsbeurteilung von einem netzwerk
DE60112044T2 (de) Vorrichtung und verfahren zur beurteilung der verletzlichkeit des netzsicherheit
Curnin et al. A theoretical framework for negotiating the path of emergency management multi-agency coordination
DE102020100787A1 (de) Maschine-zu-Maschine-Transaktionen in Prozessleitsystemen unter Verwendung von verteilten Ledgern
DE102007035273A1 (de) Verteiltes User-Validierungs- und Profilverwaltungssystem
DE202016009121U1 (de) Instrumententafelschnittstelle, Plattform und Umgebung zum Abgleich von Teilnehmern mit Abonnentenanbietern und Darstellen von erweiterten Abonnementanbieter-Leistungsmetriken
DE102012109212B4 (de) Methoden, Vorrichtung und Herstellungsprodukte zur Bereitstellung von Firewalls für Prozesssteuerungssysteme
WO2004083983A2 (de) Vergleich von modellen eines komplexen systems
DE112018007371T5 (de) Sicherheits-evaluationssystem, sicherheits-evaluationsverfahren, und programm
WO2004084103A1 (de) Analyse eines modells eines komplexen systems
EP2648094B1 (de) Verfahren und system zum erzeugen eines quellcodes für ein computerprogramm zur ausführung und simulation eines prozesses
EP3699704A1 (de) System und verfahren zum überprüfen von systemanforderungen von cyber-physikalischen systemen
WO2004083982A2 (de) Modellierung eines komplexen systems
DE202016101711U1 (de) Kapazitätsplanungswerkzeug, insbesondere einer Informationstechnologie-Infrastruktur
CH701481B1 (de) Prozessmanagement.
WO2022034016A1 (de) System zur automatisierten planung und/oder genehmigung eines gebäudes sowie verfahren zum betrieb des systems
WO2024223330A1 (de) Kontrolle einer kommunikation eines geräts in einer zero-trust-architektur
Tallón-Ballesteros Assessment of national cybersecurity capacity for countries in a transitional phase: The spring land case study
EP4614368A1 (de) System und verfahren zur bestimmung von it-sicherheitsrelevanten erkennungslücken einer it-betriebsumgebung
EP4728705A1 (de) System und verfahren zur bestimmung von it-sicherheitsrelevanten erkennungslücken einer hybriden it-betriebsumgebung
WO2010026151A1 (de) Verfahren zur einräumung einer zugriffsberechtigung auf ein rechnerbasiertes objekt in einem automatisierungssystem, computerprogramm und automatisierungssystem
Schneiker Epistemische Gemeinschaften und transnationale governance: Humanitäre Sicherheitsexperten als Motor für Wandel
DE102022114484A1 (de) Verfahren und System zur Reduzierung operationeller Risiken in einer Unternehmensarchitektur

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19783257

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2021518184

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19783257

Country of ref document: EP

Kind code of ref document: A1

WWG Wipo information: grant in national office

Ref document number: 17281556

Country of ref document: US