BSI entwickelt Folgemaßnahmen als Reaktion auf weltweite IT-Ausfälle

CrowdStrike logo and blue computer screen during mass tech outages worldwide have caused IT systems to shut down Microsoft system error caused by CrowdStrike
Bild: ©Robert/stock.adobe.com

Neben einer kurzfristigen Analyse des Sicherheitsvorfalles, insbesondere mit Blick auf die Betroffenheit in Deutschland, erwartet das BSI eine tiefgründige technische Aufarbeitung der genauen Ursache. Darüber hinaus kündigt das BSI an, mit Crowdstrike Maßnahmen zu vereinbaren, durch die die Betriebsstabilität von Kundensystemen auch bei der Installation kurzfristig notwendiger Software-Updates sichergestellt werden soll. Bereits umgesetzte Maßnahmen wird das BSI auf Wirksamkeit überprüfen.

Das Bundesamt wird in Gesprächen mit Microsoft, Crowdstrike und Herstellern vergleichbarer Software darauf hinwirken, dass das jeweilige Betriebssystem auch bei schwerwiegenden Fehlern immer mindestens in einem abgesicherten Modus gestartet werden kann. Damit soll eine etwaige Fehlerbehebung für die Betroffenen künftig erleichtert werden. Das langfristige Ziel sei es, neue und resiliente Komponenten konzipieren und umsetzen zu lassen, die die gleiche Funktionalität und Schutzwirkung entfalten wie bisher, die allerdings weniger tiefgreifende Eingriffsrechte in die Betriebssysteme benötigen. Damit sollen die Auswirkungen etwaiger Softwarefehler minimiert werden.

Die Behörde steht seit dem Vorfall in direktem Austausch mit Crowdstrike in Deutschland und den USA. Nach den unmittelbar erfolgten Sofortmaßnahmen des Herstellers zur Verhinderung weiterer Betroffenheiten und der Bereitstellung eines ersten Workarounds für die betroffenen Systeme wurden ergänzend laufend vorläufige Analyseberichte zu diesem Vorfall durch Crowdstrike mit dem BSI diskutiert und veröffentlicht. Auf Grundlage der Gespräche, der Auswertung der vorliegenden Analysen sowie weiterer laufender Rückmeldungen des Herstellers hat das BSI zunächst folgende Maßnahmen entwickelt:

Kurzfristige Maßnahmen bis spätestens 15. August

  • Analyse der Betroffenheit vom Sicherheitsvorfall in Deutschland
  • Laufende Verfolgung der Wiederherstellungsquote betroffener Systeme (Stand 25. Juli 2024, 21:54 Uhr MESZ, sind laut Crowdstrike bereits 97 Prozent aller Systeme mit Windows-Sensoren wieder online)
  • Zusammenführung bereits erfolgter kurzfristiger Warnungen mit erwarteten CVEs zum Vorfall auf Basis des etablierten CVD-Prozesses

Mittelfristige Maßnahmen bis spätestens 30. September 2024

  • Auswertung des folgenden ausführlichen und abschließenden Analyseberichts (Root Cause Analysis)
  • Überprüfung des aktuellen und weiterentwickelten Testkonzepts von Crowdstrike durch das BSI in Abstimmung mit weiteren internationalen Partnerbehörden sowie Diskussion zu erforderlichen Anpassungen mit Crowdstrike
  • Klärung zukünftiger Maßnahmen zur Sicherstellung eines zügigen Rollouts der Logiken/Signaturen unter strikter Gewährleistung der Betriebsstabilität von Kundensystemen
  • Prüfung der Wirksamkeit des von Crowdstrike bereits angekündigten gestaffelten und eng überwachten Ausrollprozesses von Updates bei Kunden mit erweiterten Telemetrieanalysen durch Crowdstrike zur unmittelbaren Erkennung von Störungen nach Installation der Updates
  • Sensibilisierung der Crowdstrike-Produkte nutzenden Organisationen hinsichtlich der grundsätzlichen Betriebsrisiken (siehe sowie zur Schaffung ausreichender betrieblicher Redundanzen für kritische Einsatzszenarien

Langfristige Maßnahmen bis spätestens 31. Dezember 2024

  • Diskussion von konkreten Möglichkeiten zur Evaluierung der Softwareentwicklungsprozesse des Herstellers durch unabhängige Dritte in Anlehnung an BSI TR-03185 auf Basis von bereits erfolgten Ankündigungen von Crowdstrike
  • Etablierung einer Zusammenarbeit des BSI mit Crowdstrike und Microsoft, um auch bei schwerwiegenden Fehlern des EDR-Tools (EDR: Endpoint Detection and Response) ein Starten des Systems, mindestens in einem eingeschränkten Modus, zu ermöglichen
  • Erstgespräche mit allen relevanten Stakeholdern zur Architektur von EDR-Tools zur Erhöhung derer Resilienz

Weitergehende Maßnahmen im Jahr 2025

  • Konzeption und Umsetzungen neuer, resilienterer Architekturen zur Ausführung von EDR-Tools mit minimal erforderlichen Privilegien bei gleicher Funktionalität und Schutzwirkung
  • Einbeziehung aller weiteren Hersteller dieser Produktkategorie, aller relevanten Betriebssystemplattformen sowie ganz allgemein der Hersteller von Produkten mit (derzeit noch) hohen Privilegien
  • Das BSI steht bei der operativen und strategischen Aufarbeitung des Sicherheitsvorfalls im laufenden Kontakt mit dem Hersteller Crowdstrike und mit Microsoft in Erwartung konkreter Ergebnisse und Lösungen. Crowdstrike hat mittlerweile zahlreiche weitergehende Informationen veröffentlicht, die bereits erste Umsetzungen obiger Maßnahmen beschreiben.


  • KI ist wichtig, die Umsetzung läuft noch schleppend

    KI ist wichtig, die Umsetzung läuft noch schleppend

    Die Unternehmen sprechen der künstlichen Intelligenz eine herausragende Bedeutung zu, tun sich aber schwer damit, die Technologie praktisch einzusetzen. Dies geht aus einer branchenübergreifenden Umfrage des Digitalverbands Bitkom unter 603…

    mehr lesen: KI ist wichtig, die Umsetzung läuft noch schleppend

  • Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Das MES von Critical Manufacturing können Schweizer Unternehmen künftig auch von Hilpert Electronic beziehen. Der Spezialist für Applikationen rund um die Mikroelektronikfertigung ist neuer Vertriebspartner des weltweit agierenden MES-Herstellers mit…

    mehr lesen: Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

  • Algorithmen automatisiert trainieren

    Algorithmen automatisiert trainieren

    Durch künstliche Intelligenz (KI) können Maschinen Objekte erkennen. Dafür werden Algorithmen mit Bilddaten manuell trainiert. Das am Karlsruher Institut für Technologie (KIT) entstandene Start-up Kimoknow hat eine Technologie entwickelt, um…

    mehr lesen: Algorithmen automatisiert trainieren

  • Übungen als Schutz vor Cyberrisiken?

    Übungen als Schutz vor Cyberrisiken?

    Immer mehr IT-Abteilungen vertrauen auf Penetrationstests oder Bug-Bounty-Programme und simulieren Cyberattacken, um ihre Mitarbeiter zu sensibilisieren. Grund dafür ist der explosionsartige Anstieg von Cyberbedrohungen. 

    mehr lesen: Übungen als Schutz vor Cyberrisiken?

  • Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

    Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

    Stephan Klokow, Direktor DPI (Deep Packet Inspection) beim Rohde & Schwarz Tochterunternehmen Ipoque, wurde während der Mitgliederversammlung am 18. Mai 2020 in den Vorstand des Branchennetzwerks Cluster IT Mitteldeutschland e.V.…

    mehr lesen: Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

  • Netzwerk-Firewall für interne Segmentierung

    Netzwerk-Firewall für interne Segmentierung

    Fortinet stellt mit der FortiGate 4200F eine leistungsstarke Netzwerk-Firewall vor. Diese basiert auf dem NP7, dem von Fortinet entwickelten Netzwerkprozessor der siebten Generation. Indem sie Networking mit Security verbindet, ermöglicht…

    mehr lesen: Netzwerk-Firewall für interne Segmentierung

  • Industrie rechnet weiter mit Rückgang der Produktion

    Industrie rechnet weiter mit Rückgang der Produktion

    Trotz eines Anstiegs im Vergleich zum Vormonat bleiben die Ifo-Produktionserwartungen im negativen Bereich. Die deutsche Industrieunternehmen erwarten somit einen weiteren Rückgang der Produktion.

    mehr lesen: Industrie rechnet weiter mit Rückgang der Produktion

  • Harald Rackel wird COO bei SSI Schäfer

    Harald Rackel wird COO bei SSI Schäfer

    Zum 1. Oktober hat die SSI Schäfer Gruppe die Position des Chief Operating Officer besetzt. Der Beirat der Unternehmensgruppe hat Harald Rackel in das Amt berufen.

    mehr lesen: Harald Rackel wird COO bei SSI Schäfer

  • Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Deutsche Unternehmen waren im Jahr 2019 an weniger Fusionen und Übernahmen beteiligt als im Vorjahr. Für die zweite Jahreshälfte ermittelte der ZEW-Zephyr M&A-Index sogar den tiefsten Stand seit Beginn der…

    mehr lesen: Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

  • Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Nach seinem Tiefststand im Vormonat, ist das IAB-Arbeitsmarktbarometer im Mai wieder leicht gestiegen.

    mehr lesen: Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

  • Neuer Vertriebspartner nah am SAP-Markt

    Neuer Vertriebspartner nah am SAP-Markt

    Die Feinplanungsspezialistin Dualis GmbH IT Solution will mit einer neuen Vertriebspartnerschaft ihre Position im SAP-Umfeld stärken. Cpro IoT Connect vertreibt und implementiert künftig die APS-Lösung Ganttplan als Platinum-Partner.

    mehr lesen: Neuer Vertriebspartner nah am SAP-Markt

  • SAP kündigt Travel Management-Alternative auf S/4Hana an

    SAP kündigt Travel Management-Alternative auf S/4Hana an

    Reisekostenmanagement mit SAP-Software ist weiterhin On-Premise möglich. Nach dem Druck der SAP-Anwendervereinigung DSAG hat SAP angekündigt, die Lösung Travel Management auf die Hana-Plattform zu migrieren. Damit können Firmen den Wechsel…

    mehr lesen: SAP kündigt Travel Management-Alternative auf S/4Hana an