BSI entwickelt Folgemaßnahmen als Reaktion auf weltweite IT-Ausfälle

CrowdStrike logo and blue computer screen during mass tech outages worldwide have caused IT systems to shut down Microsoft system error caused by CrowdStrike
Bild: ©Robert/stock.adobe.com

Neben einer kurzfristigen Analyse des Sicherheitsvorfalles, insbesondere mit Blick auf die Betroffenheit in Deutschland, erwartet das BSI eine tiefgründige technische Aufarbeitung der genauen Ursache. Darüber hinaus kündigt das BSI an, mit Crowdstrike Maßnahmen zu vereinbaren, durch die die Betriebsstabilität von Kundensystemen auch bei der Installation kurzfristig notwendiger Software-Updates sichergestellt werden soll. Bereits umgesetzte Maßnahmen wird das BSI auf Wirksamkeit überprüfen.

Das Bundesamt wird in Gesprächen mit Microsoft, Crowdstrike und Herstellern vergleichbarer Software darauf hinwirken, dass das jeweilige Betriebssystem auch bei schwerwiegenden Fehlern immer mindestens in einem abgesicherten Modus gestartet werden kann. Damit soll eine etwaige Fehlerbehebung für die Betroffenen künftig erleichtert werden. Das langfristige Ziel sei es, neue und resiliente Komponenten konzipieren und umsetzen zu lassen, die die gleiche Funktionalität und Schutzwirkung entfalten wie bisher, die allerdings weniger tiefgreifende Eingriffsrechte in die Betriebssysteme benötigen. Damit sollen die Auswirkungen etwaiger Softwarefehler minimiert werden.

Die Behörde steht seit dem Vorfall in direktem Austausch mit Crowdstrike in Deutschland und den USA. Nach den unmittelbar erfolgten Sofortmaßnahmen des Herstellers zur Verhinderung weiterer Betroffenheiten und der Bereitstellung eines ersten Workarounds für die betroffenen Systeme wurden ergänzend laufend vorläufige Analyseberichte zu diesem Vorfall durch Crowdstrike mit dem BSI diskutiert und veröffentlicht. Auf Grundlage der Gespräche, der Auswertung der vorliegenden Analysen sowie weiterer laufender Rückmeldungen des Herstellers hat das BSI zunächst folgende Maßnahmen entwickelt:

Kurzfristige Maßnahmen bis spätestens 15. August

  • Analyse der Betroffenheit vom Sicherheitsvorfall in Deutschland
  • Laufende Verfolgung der Wiederherstellungsquote betroffener Systeme (Stand 25. Juli 2024, 21:54 Uhr MESZ, sind laut Crowdstrike bereits 97 Prozent aller Systeme mit Windows-Sensoren wieder online)
  • Zusammenführung bereits erfolgter kurzfristiger Warnungen mit erwarteten CVEs zum Vorfall auf Basis des etablierten CVD-Prozesses

Mittelfristige Maßnahmen bis spätestens 30. September 2024

  • Auswertung des folgenden ausführlichen und abschließenden Analyseberichts (Root Cause Analysis)
  • Überprüfung des aktuellen und weiterentwickelten Testkonzepts von Crowdstrike durch das BSI in Abstimmung mit weiteren internationalen Partnerbehörden sowie Diskussion zu erforderlichen Anpassungen mit Crowdstrike
  • Klärung zukünftiger Maßnahmen zur Sicherstellung eines zügigen Rollouts der Logiken/Signaturen unter strikter Gewährleistung der Betriebsstabilität von Kundensystemen
  • Prüfung der Wirksamkeit des von Crowdstrike bereits angekündigten gestaffelten und eng überwachten Ausrollprozesses von Updates bei Kunden mit erweiterten Telemetrieanalysen durch Crowdstrike zur unmittelbaren Erkennung von Störungen nach Installation der Updates
  • Sensibilisierung der Crowdstrike-Produkte nutzenden Organisationen hinsichtlich der grundsätzlichen Betriebsrisiken (siehe sowie zur Schaffung ausreichender betrieblicher Redundanzen für kritische Einsatzszenarien

Langfristige Maßnahmen bis spätestens 31. Dezember 2024

  • Diskussion von konkreten Möglichkeiten zur Evaluierung der Softwareentwicklungsprozesse des Herstellers durch unabhängige Dritte in Anlehnung an BSI TR-03185 auf Basis von bereits erfolgten Ankündigungen von Crowdstrike
  • Etablierung einer Zusammenarbeit des BSI mit Crowdstrike und Microsoft, um auch bei schwerwiegenden Fehlern des EDR-Tools (EDR: Endpoint Detection and Response) ein Starten des Systems, mindestens in einem eingeschränkten Modus, zu ermöglichen
  • Erstgespräche mit allen relevanten Stakeholdern zur Architektur von EDR-Tools zur Erhöhung derer Resilienz

Weitergehende Maßnahmen im Jahr 2025

  • Konzeption und Umsetzungen neuer, resilienterer Architekturen zur Ausführung von EDR-Tools mit minimal erforderlichen Privilegien bei gleicher Funktionalität und Schutzwirkung
  • Einbeziehung aller weiteren Hersteller dieser Produktkategorie, aller relevanten Betriebssystemplattformen sowie ganz allgemein der Hersteller von Produkten mit (derzeit noch) hohen Privilegien
  • Das BSI steht bei der operativen und strategischen Aufarbeitung des Sicherheitsvorfalls im laufenden Kontakt mit dem Hersteller Crowdstrike und mit Microsoft in Erwartung konkreter Ergebnisse und Lösungen. Crowdstrike hat mittlerweile zahlreiche weitergehende Informationen veröffentlicht, die bereits erste Umsetzungen obiger Maßnahmen beschreiben.


  • Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Mit einer Kontaktstelle zur Sicherstellung in den Lieferketten hat das Bundeswirtschaftsministerium eine zentrale Anlaufstelle für Unternehmen eingerichtet.

    mehr lesen: Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

  • Kurzarbeit bei der Hälfte der Unternehmen

    Kurzarbeit bei der Hälfte der Unternehmen

    In der Coronakrise fahren 50 Prozent der deutschen Unternehmen Kurzarbeit, 18 Prozent wollen Jobs abbauen. Das ist das vorläufige Ergebnis der neuesten Umfrage des Ifo-Instituts im April.

    mehr lesen: Kurzarbeit bei der Hälfte der Unternehmen

  • Software-Erweiterung bei Renesas

    Software-Erweiterung bei Renesas

    Renesas Electronics veröffentlicht ein neues Update seines Flexible Software Package (FSP) für die 32Bit-Arm-Cortex-m-Mikrocontroller (MCUs) der RA-Familie.

    mehr lesen: Software-Erweiterung bei Renesas

  • IG Metall bietet Hilfestellung für Betriebsräte

    IG Metall bietet Hilfestellung für Betriebsräte

    Die IG Metall hat ein Eckpunktepapier verabschiedet, das Betriebsräten bei der Umsetzung von Gesundheitsschutzmaßnahmen im Betrieb unterstützen soll.

    mehr lesen: IG Metall bietet Hilfestellung für Betriebsräte

  • Wo steht die IT-Sicherheit?

    Wo steht die IT-Sicherheit?

    Cyberangriffe nehmen nicht nur zahlenmäßig, sondern auch in ihrer Raffinesse zu. Allerdings beeinträchtigt der IT-Fachkräftemangel viele Unternehmen bei der Umsetzung von IT-Sicherheitsmaßnahmen.

    mehr lesen: Wo steht die IT-Sicherheit?

  • Manager stellen sich gute Digitalkompetenz aus

    Manager stellen sich gute Digitalkompetenz aus

    Etwa jeder zweite Manager gibt sich die Note ‘gut‘ oder ‘sehr gut‘, wenn es um die eigene Digitalkompetenz geht. Wie die Studie des Bitkom zeigt, ist unter den Befragten jedoch…

    mehr lesen: Manager stellen sich gute Digitalkompetenz aus

  • Konjunktur trübt sich ein, langfristige Erholung erwartet

    Konjunktur trübt sich ein, langfristige Erholung erwartet

    Die Konjunkturlage trübt sich ein. Wie das Wirtschaftsinstitut ZEW mitteilt, rechnen die befragten Finanzexperten jedoch mit einer langfristigen Erholung. Das Niveau von vor der Corona-Krise soll jedoch erst im Jahr…

    mehr lesen: Konjunktur trübt sich ein, langfristige Erholung erwartet

  • Update für Industrie 4.0

    Update für Industrie 4.0

    Den gemeinnützigen Verein SmartFactory KL treibt das Ziel, die Ansätze von Industrie 4.0 verstärkt in der Produktionspraxis zu bringen. Im Rahmen der Initiative wurden deshalb bereits realitätsnahe Lösungen, erste Produkte…

    mehr lesen: Update für Industrie 4.0

  • Jennifer Morgan verlässt SAP

    Jennifer Morgan verlässt SAP

    Co-CEO Jennifer Morgan verlässt SAP Ende April. Wie der Softwarekonzern mitteilt, wird Christian Klein das Unternehmen zukünftig alleine führen.

    mehr lesen: Jennifer Morgan verlässt SAP

  • Wirtschaftliche Auswirkungen in allen Bundesländern

    Wirtschaftliche Auswirkungen in allen Bundesländern

    Eine Szenarienrechnung des Ifo-Instituts zeigt, dass im Gegensatz zur Finanzkrise 2009 die Wirtschaft aller Bundesländer gleichermaßen vom aktuellen ‘Shutdown‘ betroffen ist.

    mehr lesen: Wirtschaftliche Auswirkungen in allen Bundesländern

  • Sicherheitsarchitektur für das Industrial IoT

    Sicherheitsarchitektur für das Industrial IoT

    Cybersecuritybedrohungen für kritische Infrastrukturen steigen und stellen eine erhebliche Gefahr für Mitarbeiter sowie ein finanzielles Risiko dar.

    mehr lesen: Sicherheitsarchitektur für das Industrial IoT

  • VDMA-Blitzumfrage

    VDMA-Blitzumfrage

    In einer dritten Blitzumfrage zu den Auswirkungen der Corona-Pandemie auf den deutsche Maschinenbau zeigt sich eine Verschiebung. Viele Unternehmen berichten von Stornierungen und Auftragseinbußen.

    mehr lesen: VDMA-Blitzumfrage