Penetrationstest im Krankenhaus: Kritische Schwachstellen in einem KRITIS-Netzwerk aufgedeckt

Branche: Gesundheitswesen
Unternehmen: Krankenhaus / Klinikverbund
Größe: rund 18.000 Mitarbeitende
Standort: Deutschland
Testart: Interner Netzwerk-Penetrationstest
Methodik: Grey-Box-Pentest
Scope: ca. neun /24-Netzwerke
Besonderheiten: KRITIS-Umfeld, medizinische Geräte, IoT und produktive Systeme
Kunde: anonymisiert

Kurzfassung

Ein großes deutsches Krankenhaus mit rund 18.000 Mitarbeitenden beauftragte yatesh mit einem Penetrationstest des internen Netzwerks. Die Organisation ist im Gesundheitswesen tätig und bewegt sich in einem besonders sicherheitskritischen KRITIS- und NIS2-relevanten Umfeld.

Der Kunde war mit der Tiefe der bisherigen Penetrationstests unzufrieden und wollte wissen, welche realistisch ausnutzbaren Schwachstellen tatsächlich innerhalb seines Netzwerks vorhanden waren.

Während in vergleichbaren vorherigen Prüfungen durchschnittlich rund 100 Schwachstellen pro Jahr dokumentiert worden waren, identifizierte yatesh im untersuchten Scope rund 25.000 Schwachstellen und sicherheitsrelevante Auffälligkeiten.

Besonders kritisch waren Schwachstellen in Systemen, die mittelbar oder unmittelbar mit der medizinischen Versorgung zusammenhingen. Dazu gehörten unter anderem Systeme in OP-Bereichen sowie die technische Infrastruktur der Notstromversorgung.

Die Ergebnisse ermöglichten dem Krankenhaus, die identifizierten Risiken gezielt zu priorisieren und technische sowie organisatorische Schutzmaßnahmen umzusetzen.

Ausgangslage: Warum benötigt ein Krankenhaus einen Penetrationstest?

Krankenhäuser unterscheiden sich grundlegend von vielen klassischen Unternehmensnetzwerken.

Neben Arbeitsplatzrechnern, Servern und Standardanwendungen befinden sich innerhalb der Infrastruktur zahlreiche medizinische Geräte, IoT-Systeme, technische Anlagen, Schnittstellen und spezialisierte Systeme verschiedener Hersteller.

Der Kunde wollte mit dem Penetrationstest im Krankenhaus deshalb eine zentrale Frage beantworten:

Welche Schwachstellen befinden sich tatsächlich in unserem internen Netzwerk und welche realistischen Angriffsmöglichkeiten ergeben sich daraus?

Regelmäßige Sicherheitsüberprüfungen waren bereits durchgeführt worden. Der Kunde war jedoch mit den Ergebnissen des bisherigen Pentest-Dienstleisters nicht zufrieden und wollte eine deutlich tiefere technische Analyse.

Gerade im Krankenhaus geht es bei Cybersecurity nicht ausschließlich um Datenschutz oder den Verlust vertraulicher Informationen. Die Verfügbarkeit von IT-Systemen kann direkten Einfluss auf medizinische Prozesse haben.

Auch das Bundesamt für Sicherheit in der Informationstechnik weist im Zusammenhang mit Krankenhaus-IT darauf hin, dass Störungen oder Ausfälle von Informationstechnik wichtige Prozesse der Patientenversorgung beeinträchtigen können.

Scope des Penetrationstests

yatesh führte einen umfangreichen Grey-Box-Penetrationstest des internen Krankenhausnetzwerks durch.

Der Scope umfasste ungefähr:

  • neun /24-Netzwerke
  • klassische IT-Systeme und Netzwerkdienste
  • Authentifizierungsmechanismen und Berechtigungen
  • unterschiedliche Benutzerrollen
  • interne APIs und Anwendungen
  • medizinische Geräte
  • IoT- und Embedded-Systeme
  • technische Infrastruktur innerhalb des Krankenhausnetzes

Eine besondere Herausforderung bestand darin, dass der Test innerhalb der produktiven Krankenhausumgebung durchgeführt wurde.

Anders als in klassischen Unternehmensnetzwerken befinden sich in einem Krankenhaus zahlreiche hochsensible Systeme, die nicht ohne Weiteres aktiv oder aggressiv getestet werden dürfen.

Besondere Herausforderung: Pentest von medizinischen Geräten im Produktivbetrieb

Ein Penetrationstest im Krankenhaus erfordert insbesondere beim Umgang mit Medizintechnik eine angepasste Vorgehensweise.

Viele medizinische Systeme verfügen über sehr lange Lebenszyklen. Gleichzeitig können Softwareupdates, Änderungen an Betriebssystemen oder Anpassungen an der Konfiguration nicht immer kurzfristig umgesetzt werden.

Deshalb kombinierte yatesh manuelle Sicherheitsprüfungen mit gezielten technischen Analysen.

Statt ausschließlich einzelne Schwachstellen zu betrachten, wurden auch Zusammenhänge zwischen Authentifizierung, Berechtigungen, Rollen, APIs, Business Logic und Netzwerkkommunikation untersucht.

Die entscheidende Frage lautete:

Welche Angriffskette könnte ein realer Angreifer aus mehreren einzelnen Schwachstellen bilden?

Diese Betrachtung ist einer der wesentlichen Unterschiede zwischen einem reinen Vulnerability Scan und einem professionellen Penetrationstest.

Kritische Findings im Krankenhausnetzwerk

Der Penetrationstest identifizierte eine große Anzahl technischer Schwachstellen und Fehlkonfigurationen.

Besonders relevant waren jedoch mehrere Schwachstellen in Systemen, deren Ausfall Auswirkungen auf die Patientenversorgung haben konnte.

Schwachstellen in der Notstromversorgung

Im Rahmen des Penetrationstests wurden sicherheitsrelevante Schwachstellen in einem mit der Notstromversorgung des Krankenhauses verbundenen System identifiziert.

Unter bestimmten Voraussetzungen wäre eine Manipulation möglich gewesen, durch die die Verfügbarkeit der Notstromversorgung beeinträchtigt werden konnte.

Aus Sicherheitsgründen veröffentlicht yatesh weder das betroffene System noch technische Details zum Angriffsweg.

Die Schwachstelle verdeutlichte jedoch einen wichtigen Punkt:

Cybersecurity in Krankenhäusern betrifft nicht nur Server und Patientendaten, sondern zunehmend auch physische und technische Infrastruktur.

Kritische Schwachstellen in Systemen der OP-Bereiche

Ein weiterer Schwerpunkt des Penetrationstest im Krankenhaus waren netzwerkgebundene Systeme innerhalb von OP-Bereichen.

Bei mehreren dieser Systeme wurden schwerwiegende Sicherheitsprobleme festgestellt.

Besonders relevant war wiederum nicht ausschließlich eine einzelne Schwachstelle.

Die Kombination verschiedener Schwachstellen und Angriffsmöglichkeiten hätte einem Angreifer theoretisch ermöglicht, mehrere kritische Systeme oder Prozesse zu beeinflussen.

Besonders problematisch war die Kombination der identifizierten Schwachstellen in medizinischen Systemen mit den Problemen im Umfeld der Notstromversorgung.

Ein gleichzeitiger Ausfall oder eine gezielte Beeinträchtigung verschiedener kritischer Systeme hätte im Extremfall Auswirkungen auf die medizinische Versorgung haben können.

Damit entwickelte sich aus einem klassischen IT-Sicherheitsproblem ein potenzielles Patientensicherheitsrisiko mit möglicherweise lebensbedrohlichen Folgen.

Aus Sicherheitsgründen veröffentlicht yatesh keine Informationen, mit denen sich die betroffenen Systeme, Hersteller oder konkreten Angriffspfade identifizieren lassen.

Ergebnis: Risiken erkennen, priorisieren und mitigieren

Nach dem Penetrationstest verfügte der Kunde über eine wesentlich detailliertere Sicht auf die tatsächliche Sicherheitslage seines internen Netzwerks.

Die identifizierten Risiken konnten anschließend systematisch bewertet und entsprechende Gegenmaßnahmen eingeleitet werden.

Eine besondere Herausforderung stellen dabei medizinische Geräte und Embedded-Systeme dar.

Bei klassischen Servern oder Anwendungen kann eine Schwachstelle häufig durch ein Softwareupdate oder eine Konfigurationsänderung behoben werden. Bei medizinischen Geräten ist dies nicht immer möglich.

Unter anderem können Herstellerfreigaben, Zertifizierungen, lange Produktlebenszyklen oder fehlende Sicherheitsupdates dazu führen, dass eine Schwachstelle im Gerät selbst zunächst bestehen bleibt.

In diesen Fällen müssen andere Maßnahmen eingesetzt werden, beispielsweise:

  • Netzwerksegmentierung
  • restriktive Firewall-Regeln
  • Zugriffsbeschränkungen
  • Monitoring und Angriffserkennung
  • Isolation besonders kritischer Systeme
  • sichere Administrationszugänge
  • organisatorische Sicherheitsmaßnahmen

Dadurch lässt sich das Risiko auch dann deutlich reduzieren, wenn die eigentliche Schwachstelle eines medizinischen Geräts nicht unmittelbar behoben werden kann.

Warum klassische Schwachstellenscanner im Krankenhaus nicht ausreichen

Automatisierte Vulnerability Scanner sind ein wichtiger Bestandteil eines professionellen Vulnerability Managements.

Sie ersetzen jedoch keinen Penetrationstest.

Ein Scanner untersucht normalerweise einzelne Systeme auf bekannte Schwachstellen oder Fehlkonfigurationen.

Ein Penetration Tester betrachtet dagegen zusätzlich die Frage:

Was könnte ein echter Angreifer aus diesen einzelnen Schwachstellen machen?

Gerade in komplexen Krankenhausnetzwerken entsteht ein kritischer Angriffsweg häufig erst durch die Kombination mehrerer zunächst unscheinbarer Probleme.

Beispielsweise können schwache Berechtigungen, unzureichende Netzwerksegmentierung, unsichere Authentifizierung und eine verwundbare interne Anwendung gemeinsam einen deutlich kritischeren Angriffspfad ergeben als jedes einzelne Finding für sich.

Genau diese Zusammenhänge standen bei diesem Krankenhaus-Pentest im Mittelpunkt.

Warum Penetrationstests für Krankenhäuser besonders wichtig sind

Krankenhäuser und andere Einrichtungen des Gesundheitswesens verfügen über eine außergewöhnlich heterogene IT-Landschaft.

Neben klassischen Arbeitsplatzrechnern und Servern befinden sich dort häufig:

  • medizinische Geräte
  • IoT-Systeme
  • Gebäudeleittechnik
  • Netzwerktechnik
  • Patientenverwaltungssysteme
  • medizinische Informationssysteme
  • interne und externe APIs
  • Legacy-Systeme
  • Systeme verschiedener Hersteller mit sehr langen Lebenszyklen

Gleichzeitig muss ein Großteil dieser Infrastruktur rund um die Uhr verfügbar sein.

Ein professioneller Penetrationstest für Krankenhäuser muss deshalb sowohl die technische Sicherheit als auch die besonderen Anforderungen an Verfügbarkeit und Patientensicherheit berücksichtigen.

Ergebnis der Zusammenarbeit

Der Kunde zeigte sich mit der Tiefe und Qualität des Penetrationstests sehr zufrieden.

Auf Basis der Ergebnisse konnten bestehende Risiken gezielt adressiert und Schutzmaßnahmen priorisiert werden.

Die Zusammenarbeit führte dazu, dass der Kunde seinen bisherigen Pentest-Dienstleister wechselte und zukünftige Penetrationstests mit yatesh durchführt.

Penetrationstest für Krankenhaus, Klinik oder Gesundheitsunternehmen

Sie möchten wissen, welche Angriffswege tatsächlich in Ihrer Infrastruktur existieren?

yatesh führt professionelle Penetrationstests für Unternehmen und Organisationen im Gesundheitswesen durch – von klassischen IT-Netzwerken über Active Directory und Webanwendungen bis zu komplexen Infrastrukturen mit medizinischen Geräten und IoT-Systemen.

Mögliche Prüfungen umfassen unter anderem:

  • Interner Netzwerk-Pentest
  • Externer Infrastruktur-Pentest
  • Active-Directory-Pentest
  • WebApp-Pentest
  • API-Pentest
  • WLAN-Pentest
  • Cloud-Pentest

Dabei liegt der Fokus nicht darauf, möglichst viele Scannergebnisse zu produzieren.

Wir prüfen Ihre Infrastruktur aus der Perspektive eines Angreifers – bevor es ein echter Angreifer tut.

Häufig gestellte Fragen

1Können medizinische Geräte in einem Pentest getestet werden?
Grundsätzlich ja. Bei medizinischen Geräten ist jedoch besondere Vorsicht erforderlich. Tests müssen abhängig vom Gerät, Hersteller und Einsatzgebiet angepasst werden, da Verfügbarkeit und Patientensicherheit jederzeit gewährleistet bleiben müssen.
2Können Penetrationstests im laufenden Krankenhausbetrieb durchgeführt werden?
Ja. Penetrationstests können auch in produktiven Umgebungen durchgeführt werden. Die verwendeten Testverfahren müssen dafür jedoch sorgfältig ausgewählt und risikoreiche Testmethoden bei besonders sensiblen Systemen vermieden oder separat abgestimmt werden.
3Warum reicht ein Vulnerability Scan für ein Krankenhaus nicht aus?
Ein Vulnerability Scanner erkennt hauptsächlich bekannte technische Schwachstellen. Ein Penetrationstest untersucht zusätzlich, ob und wie sich verschiedene Schwachstellen zu einem tatsächlichen Angriffspfad kombinieren lassen.
4Sind Penetrationstests für KRITIS und NIS2 relevant?
Penetrationstests können ein wichtiger Bestandteil des technischen Risikomanagements von KRITIS- und [NIS2-relevanten Organisationen](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022L2555) sein. Sie helfen dabei, Schwachstellen und reale Angriffswege zu erkennen und Sicherheitsmaßnahmen anhand des tatsächlichen Risikos zu priorisieren.
5Wie oft sollte ein Krankenhaus einen Penetrationstest durchführen?
Die sinnvolle Frequenz hängt von der Infrastruktur, dem individuellen Risiko und Veränderungen an Systemen und Netzwerken ab. Neben regelmäßigen Tests sind zusätzliche Penetrationstests insbesondere nach größeren Architekturänderungen, neuen extern erreichbaren Diensten oder wesentlichen Änderungen kritischer Systeme sinnvoll.