# Was ist ein Supply-Chain-Angriff?

> Ein Supply-Chain-Angriff nutzt ein Produkt, einen Dienst, einen Lieferanten, einen Entwicklungs- oder Auslieferungsprozess, einen vertrauenswürdigen Update-Pfad oder eine andere vorgelagerte Abhängigkeit als Route, um nachgelagerte Nutzer zu treffen.

- Kanonische URL: https://yellowcube.eu/de/glossary/supply-chain-attack/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Angreifer nutzt geerbtes Vertrauen oder Zugriff über einen Lebenszyklus aus — etwa indem eine Komponente vor der Auslieferung verändert, ein Anbieter kompromittiert oder Lieferantenzugriff nach dem Deployment missbraucht wird.

Der Angriff kann Hardware, Firmware, Software, gehostete Dienste, Maintainer, Distributoren oder Build- und Signiersysteme betreffen. Der Schaden kann alle oder ausgewählte Empfänger erreichen. Die Untersuchung muss feststellen, wo die Manipulation erfolgte, was die Vertrauensgrenze überschritt und welche nachgelagerten Produkte, Konten, Daten oder Organisationen betroffen waren.

### Wichtigste Punkte

- **Angriffspfade:** Manipulierte Abhängigkeiten, Quell- oder Build-Umgebungen, signierte Artefakte, Updates, Hardware, Dienstleister-Systeme, Supportkanäle und privilegierte Lieferantenanbindungen können nachgelagerte Wirkung tragen.
- **Abgrenzung:** Provenance, Signaturen, Release-Aufzeichnungen, Lieferantenzugriff, Deployment-Historie, Netzwerk- und Identitätsaktivität sowie verifizierte Versionen über betroffene Empfänger hinweg vergleichen.
- **Reaktion:** Mit Lieferanten und Kunden koordinieren, wesentliche Abläufe schützen, exponiertes Vertrauen und Zugriff widerrufen, unsichere Verteilung stoppen, verifiziertes Wiederherstellungsmaterial bereitstellen und die ursprüngliche Kompromittierung beheben.
- **Wichtige Einschränkung:** Eine Lieferantenpanne, eine verwundbare Abhängigkeit, ein Drittausfall oder ein unsicheres Produkt ist nicht automatisch ein Supply-Chain-Angriff. Beweise müssen zeigen, dass ein Angreifer die Lieferbeziehung, den Lebenszyklus, das Deliverable oder den geerbten Zugriff als Angriffspfad oder Mittel nachgelagerter Wirkung genutzt hat.

### Verwandte Begriffe

[Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Software Supply-Chain Security](<https://yellowcube.eu/de/glossary/software-supply-chain-security/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Watering-Hole-Angriff](<https://yellowcube.eu/de/glossary/watering-hole-attack/>)

### Quellen

[NIST Glossary: Supply Chain Attack](https://csrc.nist.gov/glossary/term/supply_chain_attack) · [MITRE ATT&CK T1195: Supply Chain Compromise](https://attack.mitre.org/techniques/T1195/) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

