⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

Netzwerk
Beschreibung

Eine Heap-Inspection-Schwachstelle in Cisco Secure Firewall ASA und FTD ermöglicht es einem nicht authentifizierten, entfernten Angreifer, das betroffene Gerät zu einem unerwarteten Neustart zu zwingen und damit einen Denial-of-Service-Zustand herbeizuführen. Die Verfügbarkeit der Firewall-Infrastruktur kann dadurch vollständig unterbrochen werden, ohne dass ein Angreifer gültige Zugangsdaten benötigt. Cisco ASA- und FTD-Systeme werden in Gesundheitseinrichtungen häufig als zentrale Netzwerk-Firewalls und VPN-Konzentratoren eingesetzt und schützen kritische klinische Netzwerke, über die KIS, PACS, Patientenmonitoring und Telemedizin-Dienste kommunizieren. Ein erfolgreicher Angriff kann den Zugang zu diesen lebenskritischen Systemen unterbrechen und damit die Patientenversorgung gefährden. Einrichtungen, die diese Produkte betreiben, sollten verfügbare Patches umgehend einspielen und bis dahin kompensierende Maßnahmen zur Netzwerkabsicherung ergreifen.

Handlungsempfehlung

1 Cisco-Sicherheitsadvisory zu dieser Heap-Inspection-Schwachstelle prüfen und verfügbare Patches für die eingesetzte ASA- bzw. FTD-Version umgehend über das Cisco Software Center herunterladen und einspielen.

2. Bis zur Einspielung des Patches Zugriff auf betroffene Firewall-Management-Interfaces auf vertrauenswürdige Quell-IP-Adressen beschränken und unnötige externe Schnittstellen deaktivieren.

3. Monitoring und Alerting auf unerwartete Reloads oder Verfügbarkeitsausfälle der ASA/FTD-Systeme verstärken, um einen aktiven Angriff frühzeitig zu erkennen.

4. Notfall- und Ausfallkonzept (Business Continuity Plan) für den Fall eines Firewall-Ausfalls aktivieren und sicherstellen, dass Backup-Kommunikationswege für kritische klinische Systeme (KIS, PACS, Patientenmonitoring) bereitstehen.

5. Vorfall intern dokumentieren und – sofern das Haus unter NIS2/B3S fällt und eine aktive Ausnutzung festgestellt wird – Meldung an das BSI bzw. CERT.at/BACS vorbereiten.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →