Salt Typhoon: Gesetzentwurf für freiwillige Telekom-Regeln

Salt Typhoon: Gesetzentwurf für freiwillige Telekom-Regeln

Zwei US-Senatoren aus unterschiedlichen Parteien wollen, dass sich die Telekommunikationsbranche an gemeinsame Best Practices für die Cybersicherheit hält. Die Umsetzung wäre freiwillig. Unternehmen, die nachweisen können, dass sie die Vorgaben einhalten, könnten sich optional zertifizieren lassen.

Die Senatoren Mark Warner (D-VA) und Ted Cruz (R-TX) haben am Donnerstag den Telecommunications Cybersecurity and Resilience Act eingebracht. Sie verwiesen dabei auf die Kampagne Salt Typhoon, bei der chinesische Hacker über mehrere Jahre hinweg in fast alle großen US-Telekommunikationsanbieter eingedrungen waren.

„Der Salt-Typhoon-Angriff war der schlimmste Telekom-Hack in der Geschichte unseres Landes und hat uns gezeigt, wie verwundbar unsere kritische Infrastruktur ist, aber das muss nicht so sein“, sagte Warner. „Wenn Telekommunikationsunternehmen Best Practices für die Cybersicherheit übernehmen, können unsere Netze widerstandsfähiger werden.“

Eine Arbeitsgruppe bei der NTIA

Der Gesetzentwurf richtet eine Telecommunications Cybersecurity Working Group bei der National Telecommunications and Information Administration (NTIA) ein, der US-Bundesbehörde für Telekommunikations- und Informationspolitik. In der Gruppe säßen Telekommunikationsbetreiber, ihre Zulieferer, Cybersicherheitsexperten und Vertreter von Bundesbehörden.

Ihre Hauptaufgabe ist es, freiwillige Best Practices zu erarbeiten, mit denen Netzbetreiber ihre Systeme absichern können. Laut Gesetzentwurf sollen diese „auf bestehenden Rahmenwerken des Bundes und Bedrohungsinformationen aufbauen und sich dabei gezielt auf den Telekommunikationssektor konzentrieren“.

Die Vorgaben würden alle zwei Jahre überprüft und nach jedem größeren Cybervorfall aktualisiert. Außerdem würde die Gruppe dem Kongress einmal im Jahr Bericht erstatten.

Ein zweiter Teil des Entwurfs betrifft die Zertifizierung. Unternehmen könnten von einer unabhängigen dritten Stelle prüfen lassen, ob sie die Best Practices umgesetzt und beibehalten haben, und sich in diesem Fall zertifizieren lassen. Auch dieser Schritt ist freiwillig.

„Ausländische Gegner nehmen Amerikas Kommunikationsnetze zunehmend ins Visier. Um sie zu schützen, braucht es einen Ansatz, der mit den sich wandelnden Bedrohungen Schritt hält“, sagte Cruz. Er bezeichnete den Entwurf als Möglichkeit, Regierung und Industrie zusammenzubringen, „statt starre Bundesvorgaben zu erlassen, die schnell veralten“.

Was Salt Typhoon erbeutet hat

Die von der chinesischen Regierung unterstützten Hacker hinter Salt Typhoon hatten umfassenden und langfristigen Zugriff auf mindestens neun US-Telekommunikationsunternehmen, darunter Verizon, AT&T und Lumen.

Sie gelangten an Verbindungsdaten (Call Detail Records). Diese zeigen, mit wem eine Person gesprochen hat, wann, wie lange und wo sie sich während des Gesprächs aufhielt. In einigen Fällen konnten die Angreifer auch Gespräche und Textnachrichten abfangen.

Die Operation konzentrierte sich Berichten zufolge auf rund 150 hochrangige Ziele. Darunter waren Präsident Donald Trump, Vizepräsident JD Vance, Mitarbeiter der damaligen Vizepräsidentin Kamala Harris sowie hochrangige Politiker wie Senator Chuck Schumer (D-NY).

Vertreter der Biden-Regierung untersuchten die Einbrüche, nachdem es in beiden Parteien Empörung gegeben hatte. Sie kamen zu dem Schluss, dass die Kampagne „für die Chinesen deutlich riskanter, schwieriger und kostspieliger“ gewesen wäre, wenn die Netzbetreiber grundlegende Praktiken befolgt hätten. Zu den genannten Maßnahmen gehörten sichere Konfigurationen, aktuelle Patches, Netzarchitekturen, die auf auffälliges Verhalten achten, und Mehr-Faktor-Authentifizierung für Administratorkonten.

Von Pflichten zu freiwilligen Regeln

Der neue Entwurf kommt fast ein Jahr, nachdem republikanische Amtsträger Telekom-Vorschriften gekippt hatten, die als Reaktion auf Salt Typhoon beschlossen worden waren. Diese Regeln hätten die Netzbetreiber verpflichtet, ihre Netze besser abzusichern und jedes Jahr zu bestätigen, dass sie über einen Plan zum Management von Cybersicherheitsrisiken verfügen.

Warner und andere Demokraten kritisierten die Aufhebung. Sie warnten, dass freiwillige Regelwerke ohne Sanktionen chinesische Hackerkampagnen ungehindert weiterlaufen ließen. Nun unterstützt Warner selbst als Mitinitiator einen freiwilligen Ansatz.

Der Entwurf wurde zusammen mit einer Reihe parteigebundener Cybersicherheitsvorschläge zu künstlicher Intelligenz eingebracht.

Unsere Einschätzung

Der Entwurf zeigt, dass es bei der Sicherheit von Telekommunikationsnetzen weiterhin überparteiliches Interesse gibt, die Frage der Durchsetzung ist aber nach wie vor offen. Warner hatte im vergangenen Jahr gewarnt, dass Regelwerke ohne Sanktionen chinesische Angriffe nicht stoppen würden. Dass er nun einen freiwilligen Rahmen unterstützt, deutet darauf hin, dass es darum geht, überhaupt etwas durchzubringen statt gar nichts.

Für Verteidiger sind die nach Salt Typhoon genannten Maßnahmen nicht neu: Patchen, sichere Konfiguration, Überwachung und MFA für Admin-Konten. Ungepatchte Netzwerkgeräte sind weiterhin ein häufiges Einfallstor, wie die aktiv ausgenutzte Schwachstelle in Check Points VPN zeigt. Es lohnt sich zu beobachten, ob Netzbetreiber die Zertifizierung durch Dritte tatsächlich anstreben, ob Kunden oder staatliche Auftraggeber anfangen, sie zu verlangen, und ob der Entwurf den Kongress überhaupt passiert. Telekommunikationsnetze stehen zudem anderswo unter physischem Druck. Das erinnert daran, dass Widerstandsfähigkeit mehr umfasst als die Abwehr von Einbrüchen.