Trend Micro hat den Umgang einiger großer Anbieter und Cloud-Provider mit Schwachstellen in ihren Produkten kritisiert. Der Sicherheitsanbieter wirft ihren sogenanntes Silent Patching vor – sie sollen die Offenlegung und Dokumentation von Schwachstellen und Patches verzögern oder verharmlosen. Diese Praxis stuft Trend Micro als “eines der größten Hindernisse bei der Bekämpfung von Cyberkriminalität” ein.
Silent Patching soll vor allem bei Cloud-Anbietern üblich sein. Sie verzichteten immer häufiger auf die Zuweisung einer CVE-ID, die eine nachvollziehbare Dokumentation ermögliche, so Trend Micro weiter. Stattdessen würden Patches in nichtöffentlichen Prozessen herausgegeben. “Das Fehlen von Transparenz oder Versionsnummern für Cloud-Dienste behindert die Risikobewertung und entzieht der Security-Gemeinschaft wertvolle Informationen zur Verbesserung der Sicherheit im gesamten Ökosystem.”
“Wir sehen jedoch einen besorgniserregenden Trend hinsichtlich mangelnder Transparenz bei der Offenlegung von Schwachstellen im Zusammenhang mit Hersteller-Patches”, sagte Richard Werner, Business Consultant bei Trend Micro. “Das stellt eine Gefahr für die IT-Security der digitalen Welt dar, da sie Kunden die Möglichkeit nimmt eigene, weiterführende Maßnahmen zu ergreifen.”
Zudem warnte Trend Micro anlässlich der Sicherheitskonferenz Black Hat USA 2023, die derzeit in Las Vegas stattfindet, erneut vor einer Zunahme von unvollständigen oder fehlerhaften Patches. Einige Unternehmen würden das Patchen inzwischen gänzlich vernachlässigen. “Dies führt dazu, dass ihre Kunden und ganze Branchen vermeidbaren und zunehmenden Risiken ausgesetzt sind”, so Trend Micro weiter.
Mit der Zero Day Initiative, die auch die Hackerwettbewerbe Pwn2Own veranstaltet, setzt sich Trend Micro nach eigenen Angaben für ein transparentes Patching von Schwachstellen ein. Aktuell macht die ZDI auf zwei Zero-Day-Lücken aufmerksam: Eine Schwachstelle mit einem CVSS-Wert von 9,9 steckt in der Microsoft-Plattform GitHub, eine andere mit einem CVSS-Wert von 4,4 in Microsoft Azure.
Erst vor einer Woche hatte der Sicherheitsanbieter Tenable Microsofts Umgang mit Sicherheitslücken scharf kritisiert und ebenfalls mehr Transparenz gefordert. Der Softwarekonzern soll Kunden “absichtlich im Unklaren” gelassen und damit zusätzlichen Risiken ausgesetzt haben. Auslöser für die Kritik war Microsofts Reaktion auf eine von Tenable gemeldete Sicherheitslücke in der Azure-Plattform. Sie wurde zwischenzeitlich geschlossen.
Vor allem das Geschäft mit Software soll stark zulegen. Allein für den KI-Bereich erwartet der…
Einer IBM-Studie zufolge gehen 74 Prozent der Führungskräfte in der Autoindustrie davon aus, dass das…
Rechenzentrum-Trends 2025: KI-Power, grüne Energie und modulare Flexibilität.
Cybersecurity ist ein komplexes Zusammenspiel von Prävention, Detektion, Reaktion und Reflexion, sagt Gastautor Alexander Bogocz…
KI-Security-Trends 2025: Zunahme von Angriffen auf OT-Systeme bedrohen Betriebstechnologie.
Die zunehmende Verflechtung von IT-Dienstleistern und Unternehmen erhöht gleichzeitig die Cyberrisiken, warnt Nadine Schmitz von…