// HEISE ONLINE — CYBERSECURITY
Experte zu Cyberangriffen: „Ich habe so eine Dynamik bisher noch nicht erlebt“
Cyberangriffe können Krankenhäuser lahmlegen. Fraunhofer SIT simuliert den Ernstfall, um Resilienz zu testen und Schwachstellen in Notfallplänen aufzudecken.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Was zunächst nach einem klassischen IT-Sicherheitsvorfall klingt, kann in einem Krankenhaus binnen weniger Stunden zur existenziellen Krise werden. Wie Sicherheitsforscher diesen Moment erlebbar machen, zeigten Prof. Sebastian Schinzel und Nico Brüggemann vom Fraunhofer SIT auf der Jubiläumstagung der Krankenhaus-IT-Leiterinnen und -Leiter in Berlin. Ihr Ziel war es unter anderem, herauszufinden, ob ein Haus handlungsfähig bleibt, wenn die IT ausfällt.
„Ich habe so eine Dynamik bisher noch nicht erlebt“, so Schinzel, der seit über 20 Jahren in der IT-Sicherheitsszene aktiv ist und früher selbst Penetrationstester war. Denkbar sei künftig Malware, die auf ein LLM zugreift und sich selbst anpasst. Dann greife auch das klassische Gegenmittel, das Kappen der Internetverbindung, womöglich nicht mehr, etwa wenn Angreifer intern eine GPU finden, auf der sie ein kleines Modell betreiben können. Sicherheitskonzepte müssen daher regelmäßig aktualisiert werden.
Am Anfang steht selten ein altes Medizingerät, sondern ganz normale Standard-IT. In der Simulation beginnt der Angriff mit OSINT (Open Source Intelligence): Der Angreifer betreibt zunächst klassische Recherche mit offenen Quellen, er sucht die Website des Krankenhauses auf und sammelt die dort veröffentlichten Mailadressen ein, dazu Namen, Funktionen und Hinweise auf externe Systeme. Dafür gibt es eine ganze Reihe frei verfügbarer Werkzeuge. Auf dieser Basis wird die Phishing-Mail passgenau formuliert.
Das Szenario sei Folgendes: Eine IT-Mitarbeiterin oder ein IT-Mitarbeiter mit Administrationsrechten fällt darauf herein. Der Angreifer nutzt den VPN-Zugang, scannt das Netz, findet einen Exchange-Server und greift dort Zugangsdaten ab. Ab diesem Punkt, so Brüggemann, gelte im Prinzip das gesamte Unternehmen beziehungsweise das gesamte Active Directory als kompromittiert. Dann beginnt die Eskalation, verdächtige Logs, Datenabfluss, ausfallende Systeme, wie das Krankenhausinformationssystem, Radiologiesysteme, Laborsysteme und weitere. Schließlich trifft ein Erpresserschreiben ein. Solche Cyberangriffe auf Krankenhäuser folgen damit einem Muster, das Sicherheitsforscher immer wieder beobachten.
In ruhigen Zeiten sehen Notfallpläne überzeugend aus. Doch eine echte Krise verändert die Dynamik vollständig. „Wenn dann tatsächlich die Krise ist, dann ist das Adrenalin natürlich hoch“, so Schinzel und alte Konflikte brechen auf. Er kennt das aus eigener Erfahrung: 2022 erlebte er als Professor für IT-Sicherheit den Ransomware-Angriff auf die FH Münster. Von anderen betroffenen Hochschulen hörte er anschließend, wie Krisen entgleisen können: freigestellte IT-Leiter, Abteilungen, die genau dann nicht mehr miteinander reden, wenn Kommunikation überlebenswichtig wäre. Entscheidend sei, ob Alarmierung, Kommunikation und Entscheidungsfindung unter Zeitdruck tragen.
In einem Seminar der Tagung übernahmen 23 Teilnehmende 12 Rollen eines fiktiven, für Deutschland typischen Krankenhauses: IT, Geschäftsführung, medizinische Leitung, Pflege, Informationssicherheit, Krisenstab. Simuliert wird dabei nicht technisch, sondern organisatorisch – mit Injects, realistischen Firewall-Auszügen und passenden Namen, Domains und Netzwerken.
Gut funktionierten die Eskalationskette vom Admin über IT-Leitung und ISB bis zur Geschäftsführung sowie klare Grundsatzentscheidungen – etwa kein Lösegeld zu zahlen und das Haus vom Internet zu trennen. Schwieriger war der Rückweg: Der Krisenstab geriet zur Einbahnstraße. Informationen flossen hinein, aber kaum zurück; die IT-Leute saßen teils ohne Kenntnis der getroffenen Beschlüsse im Nebenraum. Ein Krisenstab darf laut Brüggemann keine Einbahnstraße sein, es brauchte