Ein Gastkommentar von dem IT-Sicherheits-Experten und OSBA-Mitglied Elmar Geese

„Ihr Unternehmen kann innerhalb von nur 62 Minuten ruiniert werden“ – damit wirbt das Unternehmen CrowdStrike, das vergangene Woche in rasender Geschwindigkeit durch ein fehlerhaftes Produktupdate einen geschätzten Schaden von circa 24 Milliarden US Dollar verursacht hat. Am 19. Juli um 04:09 Uhr UTC verteilte CrowdStrike ein Treiber-Update für seine Falcon-Software für Windows-PCs und -Server. Nur 159 Minuten später, um 06:48 Uhr UTC, meldete Google Compute Engine das Problem, das „nur“ bestimmte Windows-Computer und -Server mit der CrowdStrike Falcon-Software betraf.

Die Folgen (hier nur ein kleiner Auszug): Fast 5 Prozent des weltweiten Flugverkehrs wurden lahmgelegt, 5000 Flüge wurden gecancelt. Supermärkte von Deutschland bis Neuseeland mussten schließen, weil die Kassensysteme versagten. Ein Drittel der japanischen MacDonalds Filialen musste schließen. Unter den betroffenen US-Behörden sind das Department of Homeland Security, die NASA, die Federal Trade Commission, die National Nuclear Security Administration und das Department of Justice. In Großbritannien sind die meisten Arztpraxen betroffen.

Der Vorfall zeigt das Problem einer Zentralisierung, die uns verwundbar macht. Wenn ein Dienstleister in der digitalen Lieferkette betroffen ist, kann die gesamte Kette auseinander brechen, was dann zu groß angelegten Ausfällen führt. Betroffen war von dem Vorfall auch Microsoft Azure, wo tausende virtuelle Server erfolglos versuchten, neu zu starten. Manche Betroffene reagieren recht eindeutig, so will Elon Musk die CrowdStrike-Produkte von all seinen Systemen verbannen.

Erschreckend ist auch die Tatsache, das eine solche Sicherheitssoftware in Bereichen eingesetzt wird, für die sie nicht vorgesehen ist. Zwar wirbt der Hersteller recht drastisch mit der Bedrohung durch Dritte, übernimmt aber für die Probleme, die durch die eigenen Produkte verursacht werden, keine Verantwortung. Er rät in seinen AGB ausdrücklich davon ab, die Lösungen in kritischen Bereichen einzusetzen. Dort steht wörtlich (und in Großbuchstaben): „DIE CROWDSTRIKE-ANGEBOTE UND CROWDSTRIKE-TOOLS SIND NICHT FEHLERTOLERANT UND NICHT FÜR DEN EINSATZ IN GEFÄHRLICHEN UMGEBUNGEN AUSGELEGT ODER VORGESEHEN“.

Nicht für kritische Infrastrukturen geeignet, aber gerne dort eingesetzt. Wie kann das passieren? Fahrlässige Fehler mit großen Schäden, aber keine Haftung des Herstellers – wie kann das sein?

Oft wird gerade im Kontext von Open Source Software unzutreffend argumentiert, dass hier die Haftungsfrage im Fall von Fehlfunktionen und Risiken ungeklärt sei. Dabei übernehmen Hersteller, die Open Source Software mit ihren Produkten in Verkehr bringen, sehr wohl die Gewährleistung.

Natürlich wird eine Open-Source-Supply-Chain kritisch betrachtet, und das ist auch gut so. Aber gegenüber einer proprietären Supply-Chain hat sie klare Vorteile. Der aktuelle Vorfall ist ein Beispiel dafür. Dass ein Open-Source-Unternehmen planmässig ein Update ausrollt, in dem basale Bestandteile kaputt sind, lässt sich durch entsprechende Toolchains einfach verhindern, und das geschieht auch so.

Wir können aber noch einiges mehr tun, um Probleme anzugehen, die durch mangelnde Qualität und die Abhängigkeit und monokulturelle Verbreitung von Produkten einzelner großer Hersteller entstehen:

  1. Qualität verbessern: Der beste Hebel und eine Motivation, die Qualität zu erhöhen, liegt in einer verschärften Haftung, hier bietet der Cyber Resilience Act (CRA) erste Ansätze.
  2. Sicherheit zuerst: Im vorliegenden Fall bestand der technische Ansatz darin, tief in die Kundensysteme einzugreifen, dieser Ansatz ist sicherheitstechnisch umstritten. Viele Kunden lehnen das ab, die Betroffenen offensichtlich nicht. Dafür haben sie jetzt den Schaden. Dabei gibt es Alternativen, die zudem Open Source sind.
  3. Software nur bestimmungsgemäß einsetzen: Wenn ein Hersteller vom Einsatz im kritischen Umfeld abrät, dann ist das keine Floskel in den AGB, sondern ein Ausschlusskriterium.
  4. Zentralisierung mit Augenmaß: Es gibt Vorteile und Nachteile einer Zentralisierung, die gegeneinander abgewogen werden müssen. Wenn Abhängigkeit auf mangelnde Vertrauenswürdigkeit trifft, entstehen Risiken und Schäden. Anwendende, Behörden und Unternehmen stehen dann hilflos in der Warteschlange, ohne Alternativen, und ohne eigene Souveränität.