- Ein US-Richter hat den Großteil der SEC-Klage gegen SolarWinds abgewiesen und befunden, dass die Anschuldigungen auf „Mutmaßungen und Spekulationen“ beruhten.
- Die SEC warf SolarWinds vor, die Sicherheitslücken und die Schwere des Angriffs verschwiegen zu haben, wobei sie die Komplexität der Cybersicherheit ignorierte und eine rückschauende Voreingenommenheit an den Tag legte.
UNSERE MEINUNG
Das Vorgehen der SEC verkennt die Komplexität der Cybersicherheit, indem sie von SolarWinds verlangt, jeden Vorfall offenzulegen, was letztlich den Hackern hilft. Unternehmen müssen ein Gleichgewicht zwischen Transparenz und Sicherheit finden, und die Haltung der SEC stört dieses Gleichgewicht. Die SEC sollte sich stattdessen darauf konzentrieren, gute Cybersicherheitspraktiken zu fördern, anstatt die Opfer von Cyberangriffen zu bestrafen.
–Ashley Wang, BTW-Journalistin
Was geschah
Ein US-Richter wies die Klage derSecurities and Exchange Commission(SEC) gegen das SoftwareunternehmenSolarWindsgrößtenteils ab, das beschuldigt wurde, Anleger durch die Verschleierung seiner Sicherheitsmängel vor und nach einem russlandbezogenen Cyberangriff betrogen zu haben.
Der Cyberangriff, bekannt als Sunburst, zielte auf die Softwareplattform Orion von SolarWinds ab und drang in mehrere Netzwerke der US-Regierung ein, darunter die des Handels-, Energie-, Heimatschutz-, Außen- und Finanzministeriums. Die Attacke wurde im Dezember 2020 aufgedeckt, die vollständigen Auswirkungen bleiben jedoch unklar, obwohl die US-Regierung Russland beschuldigt, was Russland damals bestritt.
Der US-Bezirksrichter Paul Engelmayer in Manhattan wies alle Anklagen gegen SolarWinds und Timothy Brown, den Informationssicherheitsbeauftragten des Unternehmens, in Bezug auf Aussagen nach dem Angriff ab. Er befand, dass diese Anschuldigungen auf „Mutmaßungen und Spekulationen“ beruhten. In seiner 107-seitigen Entscheidung wies der Richter auch den Großteil der SEC-Vorwürfe zu Aussagen vor dem Angriff ab, mit Ausnahme der Wertpapierbetrugsvorwürfe im Zusammenhang mit einer Erklärung auf der SolarWinds-Website zu den Sicherheitskontrollen des Unternehmens.
SolarWinds zeigte sich mit der Entscheidung zufrieden und bezeichnete die verbleibende Klage gegen das Unternehmen als „sachlich falsch“.
Lesen Sie auch:Cybersicherheitsbedrohungen: Die dunklen Realitäten der digitalen Spionage
Lesen Sie auch:Drei erforderliche Sicherheitsschichten für IoT-Plattformen
Warum das wichtig ist
Die im Oktober letzten Jahres eingereichte SEC-Klage war das erste Mal, dass die Regulierungsbehörde ein von einem Cyberangriff betroffenes Unternehmen ins Visier nahm, ohne gleichzeitig einen Vergleich anzukündigen. Es ist auch selten, dass die SEC Führungskräfte verfolgt, die nicht eng in die Erstellung von Finanzberichten eingebunden sind. Die SEC behauptete, SolarWinds habe seine Cybersicherheitsschwachstellen und die Schwere des Angriffs heruntergespielt und Kundenwarnungen über die bösartige Aktivität von Orion verschwiegen.
Das Vorgehen der SEC ignoriert jedoch die komplexe Realität der Cybersicherheit. Von SolarWinds zu erwarten, jeden einzelnen Vorfall und jede Schwachstelle offenzulegen, wäre gefährlich, da dies das Unternehmen Hackern ausliefern würde. Unternehmen müssen Transparenz und Sicherheit in Einklang bringen, und die Haltung der SEC stört dieses empfindliche Gleichgewicht.
SolarWinds hat das allgegenwärtige Risiko von Cyberangriffen eingeräumt, was in der heutigen digitalen Landschaft ein ehrliches Eingeständnis ist. Sie dafür zu bestrafen, dass sie Opfer eines Cyberangriffs geworden sind, schreckt nur andere Unternehmen davon ab, eine solche Transparenz zu zeigen. Die SEC muss ihre Strategie neu ausrichten und sich darauf konzentrieren, gute Cybersicherheitspraktiken zu fördern, anstatt Sündenböcke unter den Unternehmen zu suchen, die im Kreuzfeuer des globalen Cyberkriegs stehen.

