Laterale Bewegung in modernen Cyberangriffen verstehen

Lateralbewegung ist eine der kritischsten Phasen in einem Cyberangriffslebenszyklus. Sie bezieht sich auf die Techniken, mit denen sich Angreifer nach einem ersten Einstieg in ein Netzwerk fortschreiten und nach hochwertigen Assets wie Datenbanken, Domänencontrollern oder sensiblen Dateiservern suchen. Im Gegensatz zu einem direkten Angriff, der sofortige Alarme auslöst, ist laterale Bewegung heimlich – Angreifer drehen sich von einem kompromittierten System zum anderen mit legitimen Anmeldeinformationen, nativen Tools und Standardprotokollen. Dies macht es notorisch schwierig, mit traditionellen Sicherheitskontrollen zu erkennen. Gemäß dem FLT:0-MITRE ATT & CK-Framework FLT:2 und FLT:3 umfasst laterale Bewegung über ein Dutzend verschiedene Techniken, jede mit ihren eigenen Indikatoren. Diese Techniken zu verstehen und wie man ihnen entgegenwirkt ist für jedes Sicherheitsteam unerlässlich. Firewalls können, wenn sie richtig konfiguriert sind, als leistungsstarkes Frühwarnsystem für laterale Bewegungen dienen - vorausgesetzt, Sie wissen, wonach Sie suchen und wie Sie die Signale interpretieren. Dieses erweiterte Handbuch bietet einen tiefen, umsetzbaren Einblick in die Verwendung von Firewalls, um laterale Bewegungen effektiv zu erkennen.

Der Angriffslebenszyklus: Wo laterale Bewegung auftritt

Um die Rolle von Firewalls zu verstehen, hilft es zu verstehen, wo sich die laterale Bewegung in die breitere Angriffssequenz einfügt.

  • Initial Access: Der Angreifer bricht durch eine Phishing-E-Mail, ausgenutzte Sicherheitslücke oder einen schwachen Remote-Service ein.
  • Persistenz und Privilege Eskalation: Einmal drinnen, installieren sie Backdoors, stehlen Anmeldeinformationen und erhöhen Privilegien, um sich frei zu bewegen.
  • Laterale Bewegung: Mit gestohlenen Anmeldeinformationen oder Pass-the-Hash-Techniken wechselt der Angreifer vom ursprünglichen kompromittierten Host zu anderen Systemen im selben Netzwerk.
  • Data Exfiltration or Impact: Nach dem Erreichen des Ziels (z.B. einer Datenbank mit sensiblen Datensätzen) extrahiert der Angreifer Daten oder stellt Ransomware bereit.

Wenn Sie die Bewegung in diesem Stadium erkennen und stoppen können, können Sie die schädlichsten Ergebnisse verhindern. Firewalls, die den internen (Ost-West-) Datenverkehr überwachen, können die verräterischen Anzeichen eines kompromittierten Hosts erkennen, der andere interne Systeme auf eine Weise erreicht, die vom normalen Verhalten abweicht.

Gemeinsame laterale Bewegungstechniken, die Angreifer verwenden

Die meisten der angreifer haben ein playbook mit techniken, um sich seitlich zu bewegen, die jeweils spuren auf netzwerkebene hinterlassen, auf die firewalls abgestimmt werden können.

Pass-the-Hash und Pass-the-Ticket

Die Angreifer extrahieren Passwort-Hashes oder Kerberos-Tickets aus dem Speicher eines kompromittierten Computers und verwenden sie wieder, um sich bei anderen Systemen zu authentifizieren. Diese Technik missbraucht die Single Sign-On (SSO)-Protokolle, die in Windows-Umgebungen nativen sind. Der Netzwerkverkehr sieht aus wie legitimer Authentifizierungsverkehr, aber die Quelle ist ein System, das solche Anfragen normalerweise nicht initiiert. Eine Firewall kann mehrere Authentifizierungsversuche von einem Host auf viele verschiedene Server innerhalb eines kurzen Zeitfensters kennzeichnen.

Remote Service Exploitation (PsExec, WMI, SSH, RDP)

Mit Tools wie PsExec, Windows Management Instrumentation (WMI) oder Secure Shell (SSH) führen Angreifer Befehle auf Zielmaschinen aus der Ferne aus. Diese Tools erzeugen spezifische Verkehrsmuster — zum Beispiel verwendet PsExec SMB (Port 445) und erstellt benannte Rohrverbindungen. Firewalls, die Daten auf Anwendungsebene prüfen, können die Signatur dieser Tools erkennen, selbst wenn der Datenverkehr erlaubte Ports verwendet.

RDP Hijacking und Remote Desktop

Remote Desktop Protocol (RDP) ist ein Favorit für laterale Bewegungen, weil es eine interaktive Desktop-Sitzung bietet. Angreifer verwenden gestohlene Anmeldeinformationen, um sich über RDP von einer internen Maschine zu einer anderen zu verbinden. Ungewöhnliche RDP-Verbindungen – von einer Workstation zu einem Server oder zwischen Maschinen, die keine Geschäftsbeziehung haben – sind eine rote Flagge. Firewalls können sich protokollieren und auf RDP-Sitzungsursprünge hinweisen, insbesondere wenn die Quelle ein System ist, das nicht im IT-Verwaltungspool liegt.

Internes Phishing und Credential Relay

Einige Angreifer verwenden interne kompromittierte Hosts, um Phishing-Nachrichten an andere Mitarbeiter zu senden und mehr Anmeldeinformationen zu erhalten. Während dies auf Firewall-Ebene schwieriger zu erkennen ist, kann anormaler SMTP-Verkehr von Nicht-Mail-Servern ein Hinweis sein.

Geplante Aufgaben und Remote Job Execution

Angreifer erstellen geplante Aufgaben auf entfernten Systemen, um bösartige Nutzlasten auszuführen, wobei es sich in der Regel um RPC- oder SMB-Datenverkehr handelt, der von Firewalls erkannt werden kann, die konfiguriert sind, um ungewöhnliche administrative Aktivitäten zu überwachen.

Wie Firewalls laterale Bewegungen erkennen: Kernmechanismen

Moderne Firewalls – insbesondere Next-Generation Firewalls (NGFW) – beschränken sich nicht nur auf die Blockierung des Datenverkehrs am Perimeter. Sie haben sich weiterentwickelt, um auch den Datenverkehr innerhalb des Netzwerks zu inspizieren. Hier sind die primären Erkennungsmechanismen:

Ost-West-Verkehrssicht

Herkömmliche Firewalls schützen nur den Netzwerkperimeter (Nord-Süd-Verkehr). Um laterale Bewegungen zu erkennen, benötigen Sie Firewalls, die den Datenverkehr zwischen internen Segmenten (Ost-West) überprüfen können. Dies wird normalerweise durch die Bereitstellung interner Firewall-Zonen oder die Verwendung einer segmentierten Netzwerkarchitektur erreicht wie von NIST empfohlen. Durch die Weiterleitung des internen Datenverkehrs durch eine Firewall erhalten Sie einen Überblick darüber, welche internen IPs miteinander sprechen, auf welchen Ports und auf welchen Volumes. Jede Abweichung von der Baseline kann für die Untersuchung markiert werden.

Stateful Inspection und Session Tracking

Firewalls verfolgen aktive Verbindungen. Wenn ein Host, der normalerweise nur im Internet surft und E-Mails überprüft, plötzlich ausgehende SMB-Verbindungen zu mehreren Servern öffnet, kann die Firewall dies als anormal kennzeichnen. Session-Tracking zeigt auch ungewöhnliche Muster wie einen einzelnen Host, der viele gleichzeitige Verbindungen zu verschiedenen internen Zielen herstellt - ein klassisches Zeichen dafür, dass ein Angreifer nach wertvollen Systemen sucht.

Prüfung der Anwendungsschicht

NGFWs können Anwendungen unabhängig vom Port, den sie verwenden, identifizieren. Zum Beispiel könnte ein Angreifer RDP über HTTPS tunneln, um einen Firewall-Regelblocker 3389 zu umgehen. Eine anwendungsbewusste Firewall kann das RDP-Protokoll innerhalb des verschlüsselten Tunnels erkennen oder die Signatur von Tools wie PsExec oder WinRM erkennen. Diese Fähigkeit ist wichtig, um laterale Bewegungen zu erkennen, die sich auf nicht standardmäßigen Ports verstecken.

Verhaltens- und Anomalie-basierte Erkennung

Einige fortschrittliche Firewalls beinhalten maschinelles Lernen, um eine Basislinie normaler Verkehrsmuster zu erstellen. Sobald die Basislinie gelernt ist, kann die Firewall ungewöhnliche Spitzen bei Authentifizierungsanforderungen, Datenübertragungen oder Verbindungsversuchen erkennen. Wenn beispielsweise eine Workstation der Finanzabteilung Dutzende Male pro Minute mit dem Domänencontroller kommuniziert, kann die Firewall eine Warnung erzeugen - selbst wenn der Datenverkehr sonst Standard-Signaturprüfungen bestehen würde.

Konfiguration von Firewalls für die seitliche Bewegungserkennung

Die richtigen Firewall-Funktionen sind nur die halbe Miete. Sie müssen sie intelligent konfigurieren, um seitliche Bewegungen zu erfassen, ohne Ihr Team in falsch positiven Punkten zu ertränken.

Segmentieren Sie Ihr Netzwerk und erzwingen Sie strenge Regeln

Netzwerksegmentierung ist die Grundlage. Teilen Sie Ihr Netzwerk in Zonen: Benutzer, Server, DMZ, Verwaltung und Gast. Platzieren Sie Firewalls zwischen Segmenten und erzwingen Sie Regeln, die nur den notwendigen Datenverkehr erlauben. Zum Beispiel sollten Server in den meisten Fällen keine ausgehenden Verbindungen zu Workstations initiieren. Wenn ein Server eine Verbindung zu vielen Workstations aufnimmt, ist dies ein starker Indikator für die laterale Bewegung. Verwenden Sie Least-Privilege-Regeln: Lassen Sie nur die spezifischen Ports und Protokolle zu, die für den Geschäftsbetrieb erforderlich sind, und blockieren Sie alles andere.

Authentifizierungsverkehr überwachen

Die Firewall-Protokollierung so konfigurieren, dass sie authentifizierungsbezogenen Datenverkehr wie Kerberos (UDP 88), LDAP (389), SMB (445) und RDP (3389) erfasst.

  • Mehrere fehlgeschlagene Authentifizierungsversuche gefolgt von einem erfolgreichen (ein Brute-Force- oder Passwort-Spray-Muster)
  • Eine IP-Adresse, die sich innerhalb kurzer Zeit bei vielen verschiedenen Systemen authentifiziert
  • Authentifizierungen von einem Host, der solche Aktionen normalerweise nicht ausführt (z. B. der Computer einer Empfangsdame, der sich mit einem SQL Server verbindet)

Alarmmeldung zum Scannen von internen Ports

Angreifer scannen häufig interne Systeme, um offene Ports und Dienste zu finden. Während Port-Scans nicht immer bösartig sind, ist es ein gängiger Vorläufer für laterale Bewegungen. Konfigurieren Sie Ihre Firewall so, dass sie Scans erkennt und alarmiert: eine einzelne Quell-IP, die innerhalb eines kurzen Intervalls Verbindungen zu mehreren Ziel-IPs auf demselben Port versucht, ist eine Scan-Signatur. Viele Firewalls haben integrierte Port-Scan-Erkennungsmodule, die aktiviert werden können.

Protokolltunneln und Verkapseln erkennen

Angreifer tunneln häufig bösartigen Datenverkehr innerhalb erlaubter Protokolle wie HTTP, HTTPS oder DNS. Ein NGFW mit Deep Packet Inspection (DPI) kann innerhalb des HTTPS-Datenverkehrs schauen (wenn Sie die SSL-Inspektion in der Firewall beenden), um Protokollmissbrauch zu erkennen. Für DNS können ungewöhnliche Abfragemuster oder große DNS-Antworten auf DNS-Tunneling hinweisen, das manchmal für Befehl und Kontrolle sowie für laterale Bewegungen verwendet wird.

Verwenden von User und Entity Behavior Analytics (UEBA) Integrationen

Viele Sicherheitsteams integrieren Firewall-Logs mit UEBA-Plattformen, die das normale Verhalten von Benutzern und Geräten profilieren. Wenn sich ein Benutzer nie bei einem Server anmeldet, verbindet sich das UEBA-System plötzlich mit mehreren Servern über RDP, kann das System eine Warnung auslösen. Firewalls, die detaillierte Logs in Standardformaten (wie syslog oder NetFlow) exportieren, machen diese Integration nahtlos.

Advanced Detection: Allein über die Firewall hinaus

Firewalls sind zwar unverzichtbar, aber am effektivsten, wenn sie in ein breiteres Erkennungs-Ökosystem integriert werden.

SIEM Integration und Korrelation

Senden Sie Ihre Firewall-Logs an eine SIEM-Lösung (Security Information and Event Management) wie Splunk, Elastic oder Azure Sentinel. Das SIEM kann Firewall-Daten mit Protokollen von Endpoint Detection and Response (EDR)-Tools, Active Directory-Authentifizierungsprotokollen und Schwachstellenscannern korrelieren. Zum Beispiel kann ein SIEM eine Firewall-Benachrichtigung über eine ungewöhnliche SMB-Verbindung mit einer EDR-Benachrichtigung korrelieren, die anzeigt, dass der Quellhost einen verdächtigen Prozess ausgeführt hat, der einen hochpräzisen Vorfall verursacht.

Threat Intelligence Feeds

Abonnieren Sie Threat Intelligence Feeds, die bekannte bösartige IP-Adressen, Domänen und Hashes enthalten. Einige Firewalls können diese Feeds automatisch verbrauchen und den Datenverkehr von bösartigen Quellen blockieren oder markieren. Wenn ein kompromittierter interner Host versucht, mit einem externen Befehls- und Kontrollserver zu kommunizieren, kann die Firewall ihn blockieren und das Sicherheitsteam sofort alarmieren.

Honeypots und Deception Technologie

Bereitstellen von Honeypots — Täuschkörpersystemen, die echte Server nachahmen — innerhalb Ihres Netzwerks. Angreifer, die laterale Bewegungen ausführen, werden diese Täuschkörper wahrscheinlich entdecken und mit ihnen interagieren. Wenn sie dies tun, protokolliert der Honeypot die Interaktion und die Firewall kann eine zusätzliche Warnung bereitstellen, insbesondere wenn die angreifende IP versucht, sich mit mehreren Täuschkörpern zu verbinden. Diese Kombination ist eine sehr effektive Möglichkeit, laterale Bewegungen frühzeitig zu erfassen.

Reale Beispiele für laterale Bewegungserkennung über Firewalls

Um diese Konzepte zum Leben zu erwecken, betrachten Sie einige Szenarien:

  • Szenario A — SMB Scanning: Eine mit Malware infizierte Workstation beginnt mit dem Scannen des internen Netzwerks auf Port 445 nach anfälligen Systemen. Die Firewall erkennt 200 ausgehende Verbindungsversuche von dieser IP in 30 Sekunden und löst eine Port-Scan-Warnung aus. Das Sicherheitsteam isoliert den Host, bevor der Angreifer auf einen anderen Computer wechseln kann.
  • Szenario B — RDP Jump: Ein Angreifer stiehlt Anmeldeinformationen von einem Helpdesk-Mitarbeiter und verwendet RDP, um eine Verbindung zu einem Dateiserver herzustellen. Die Firewall protokolliert die RDP-Sitzung von einer Workstation, die noch nie zuvor mit diesem Server verbunden war. Das SIEM korreliert dies mit einem außerhalb der Öffnungszeiten liegenden Login und eskaliert die Warnung als einen potenziellen lateralen Bewegungsvorfall.
  • Szenario C — PsExec Abuse: Ein Angreifer verwendet PsExec, um Befehle auf einem Domänencontroller auszuführen. Die Firewall sieht den mit PsExec verknüpften SMB-Pipe-Traffic und markiert ihn, obwohl der Datenverkehr sich auf einem Standard-Port befindet. Das Sicherheitsteam erhält die Warnung innerhalb von Sekunden und kann die Endpunktprotokolle auf den bösartigen Prozess überprüfen.

Herausforderungen und Grenzen der Firewall-basierten Erkennung

Keine Erkennungsmethode ist perfekt. Firewalls stehen vor spezifischen Herausforderungen bei der Erkennung von lateralen Bewegungen:

Verschlüsselter Traffic

Moderne Malware und Angreifer verwenden zunehmend Verschlüsselung, um der Erkennung zu entgehen. Wenn eine Firewall den Inhalt des verschlüsselten Datenverkehrs nicht überprüfen kann, muss sie sich auf Metadaten verlassen - Quell-IP, Ziel-IP, Port und Timing. Dies reduziert die Erkennungstreue. SSL/TLS-Inspektion ist eine Lösung, erfordert jedoch eine sorgfältige Implementierung, um den legitimen Datenverkehr zu vermeiden und muss die Datenschutzbestimmungen einhalten.

Living-Off-the-Land (LoTL) Angriffe

Angreifer verwenden häufig native Tools wie PowerShell, WMI oder geplante Aufgaben, die Traffic erzeugen, der nicht von normalen Verwaltungsaktivitäten zu unterscheiden ist. Firewalls können möglicherweise nicht zwischen einem legitimen IT-Administrator, der einen Remote-Befehl ausführt, und einem Angreifer, der dasselbe tut, unterscheiden. Hier werden Verhaltensgrundlinien und UEBA-Tools kritisch, da sie Abweichungen von normalen Mustern erkennen können, selbst wenn die Tools dieselben sind.

Falsch-Positive

Aggressive Erkennungsregeln können eine große Menge falsch positiver Ergebnisse erzeugen, was zu Alarmmüdigkeit führt. Zum Beispiel kann legitimer IT-Management-Datenverkehr - wie Backup-Software, Patch-Management-Tools oder Überwachungsagenten - wie laterale Bewegungen aussehen. Es ist wichtig, dass die bekannten guten Traffic-Quellen auf die weiße Liste gesetzt werden und Warnungen sorgfältig überprüft werden, bevor Regeln abgestimmt werden.

Single-Point-Evakuierung

Ein erfahrener Angreifer, der Ihre Firewall-Regeln kennt, kann versuchen, der Erkennung zu entgehen, indem er Ports und Protokolle verwendet, die erlaubt sind, oder indem er seine Aktivitäten über ein längeres Zeitfenster verteilt. Dies unterstreicht die Notwendigkeit einer mehrschichtigen Verteidigung, die Firewalls mit Endpunkterkennung, Authentifizierungsüberwachung und Verhaltensanalyse kombiniert.

Best Practices für die Verwendung von Firewalls zur Erkennung von lateralen Bewegungen

Hier ist eine konsolidierte Reihe von Best Practices:

  • Segmentieren Sie Ihr Netzwerk: Platzieren Sie Firewalls zwischen Segmenten und erzwingen Sie strenge Ost-West-Verkehrsregeln.
  • Applikationsschicht-Inspektion aktivieren: Verwenden Sie NGFW-Funktionen, um Anwendungen und Protokolle unabhängig von der Portnummer zu identifizieren.
  • Überwachen Sie den Authentifizierungsverkehr: Loggen und alarmieren Sie Kerberos, LDAP, SMB, RDP und andere administrative Protokolle. Suchen Sie nach Mustern wie mehreren fehlgeschlagenen Anmeldungen, Segmentübergreifender Authentifizierung und Off-Hour-Aktivität.
  • Erkenne das Scanverhalten: Aktiviere die Port-Scan-Erkennung und setze Schwellenwerte, die Alarme auslösen, ohne das Team zu überfordern.
  • Integrieren Sie sich mit SIEM und UEBA: Firewall-Daten mit anderen Quellen, um die Erkennungstreue zu verbessern und falsch positive Werte zu reduzieren.
  • Verwenden Sie Threat Intelligence: Füttern Sie bekannte bösartige Indikatoren in Ihre Firewall, um den Datenverkehr aus kompromittierten Quellen zu blockieren oder zu markieren.
  • Durchführen regelmäßiger Traffic-Baseline-Reviews: Analysieren Sie Ihre Firewall-Logs monatlich, um Änderungen in normalen Verkehrsmustern zu identifizieren, die auf eine unentdeckte Präsenz hinweisen könnten.
  • Bereite Honigtöpfe strategisch ein: Platziere Lockvogelsysteme in Segmenten, in denen am wahrscheinlichsten eine seitliche Bewegung auftritt.
  • Testen Sie Ihre Erkennung: Simulieren Sie (mit Erlaubnis) Szenarien für seitliche Bewegungen, um zu überprüfen, ob Ihre Firewall-Regeln und -Warnungen die erwarteten Ergebnisse liefern. Das SANS Institute bietet Anleitungen zur Entwicklung von Erkennungsübungen.
  • Trainiere dein Team: Stellen Sie sicher, dass Analysten die Indikatoren der lateralen Bewegung verstehen und wie sie von legitimen Verwaltungsaktivitäten unterschieden werden können.

Fazit: Firewalls als Eckstein der lateralen Bewegungserkennung

Lateralbewegungen bleiben eine der schwierigsten Angriffsphasen, die es zu erkennen gilt, gerade weil Angreifer dieselben Tools und Protokolle verwenden, auf die sich Unternehmen für den täglichen Betrieb verlassen. Firewalls können, wenn sie nachdenklich konfiguriert und in eine geschichtete Sicherheitsarchitektur integriert werden, eine leistungsstarke Verteidigungslinie bieten. Durch die Überwachung des Ost-West-Datenverkehrs, die Inspektion von Anwendungsebenendaten und die Korrelation mit anderen Sicherheitstools können Firewalls die subtilen Signale eines Angreifers abfangen, der versucht, sich durch Ihr Netzwerk zu bewegen. Der Schlüssel ist, sich über eine reine Perimeter-Mentalität hinaus zu bewegen und Firewalls als interne Sensoren zu behandeln, die die Endpunkterkennung, Authentifizierungsüberwachung und Analyse des Benutzerverhaltens ergänzen. Mit der richtigen Konfiguration und dem richtigen kontinuierlichen Tuning wird Ihre Firewall nicht nur ein Gatekeeper, sondern ein wachsamer Beobachter, der Sie auf die frühesten Anzeichen von Kompromissen aufmerksam macht. In einer Landschaft, in der Verstöße unvermeidlich sind, kann die schnelle Erkennung von lateralen Bewegungen den Unterschied zwischen einem eingedämmten Vorfall und einem umfassenden Datenverstoß bedeuten. Verwenden Sie die Strategien in diesem Artikel, um Ihre Abwehrkräfte zu verhärten und Angreifer daran zu hindern,