Aktuelles, Branche, Produkte - geschrieben von cp am Donnerstag, September 15, 2011 16:50 - noch keine Kommentare
ERP-Systeme mit mangelhafter Absicherung: Rund 80 Prozent der Unternehmen weisen Sicherheitslücken auf
SecuFit warnt vor massiven Risiken vor allem im Bereich der Benutzerverwaltung
[datensicherheit.de, 15.09.2011] Die SecuFit GmbH, ein IT-Dienstleistungs- und Beratungsunternehmen mit Fokus auf Sicherheitsüberprüfungen, warnt vor erheblichen Sicherheitsrisiken im ERP-Umfeld:
Die Experten von SecuFit hätten nach eigenen Angaben in den vergangenen Monaten in Deutschland zahlreiche Unternehmen unterschiedlicher Größe untersucht. Im Fokus hätten dabei insbesondere die eingesetzten ERP-Systeme von SAP und die daran angebundenen Lösungen von Fremdanbietern gestanden. Demnach wiesen rund 80 Prozent der überprüften Unternehmen teils massive Sicherheitslücken auf. Typische Schwachstellen fänden sich vor allem im Bereich der Benutzerverwaltung und der Vergabe von Benutzerrechten.
Häufig verfügten Anwender über deutlich weiter reichende Rechte, als für ihren Tätigkeitsbereich eigentlich notwendig. Beinahe ein „Klassiker“ seien auch fest eingerichtete Administrator-Rollen – ursprünglich beispielsweise zum Test einer Erweiterung benötigt. Diese würden anschließend oft vergessen und nie wieder entfernt. Für potenzielle Angreifer stelle dies ein attraktives Einfallstor dar.
Wichtig zu wissen sei, dass Hacker nicht nur große Unternehmen und Konzerne im Visier hätten – neuen Erkenntnissen zufolge beträfen rund 90 Prozent der Angriffe mittelständische Unternehmen. In vielen Fällen bemerkten diese nicht einmal, gehackt worden zu sein, was den Schaden noch vergrößern könne.
Die Netzinfrastruktur sei nach den Erkenntnissen von SecuFit zwar insgesamt meistens besser gesichert als noch vor ein paar Jahren, allerdings sei die Anzahl der Schnittstellen innerhalb und außerhalb zum ERP-System um mehr als das Dreifache gestiegen. Im Vordergrund sollte für die haftende Geschäftsleitung stehen, sich einen Überblick über die Sicherheitssituation zu verschaffen.
Es sei für sie immer wieder erschreckend, wie leichtfertig Unternehmen mit ihren Daten umgingen, so Frank Wacker und Christian Rinner, Geschäftsführer der SecuFit GmbH. Oft seien die Firmennetzwerke grundsätzlich zwar gut abgesichert. Vernachlässigt würden aber häufig ERP- beziehungsweise SAP-typische Risiken. Dabei liefen gerade dort oft alle wichtigen, unternehmenskritischen Informationen zusammen. Versierte, professionelle Angreifer seien ganz gezielt auf der Suche nach solchen Hintertüren. Sie könnten Unternehmen nur dazu raten, auch ihr ERP-System innerhalb der globalen Sicherheitsstrategie entsprechend zu berücksichtigen. Sinnvoll sei auch die Einbindung in ein Identity-Management-System für die Benutzerverwaltung. Die Sicherheit für das ERP-System sollte immer nach dem Prinzip einer Waage aufgebaut sein – das „Gegengewicht“ zum angreifenden Hacker müsse schwer genug sein, um zu verhindern, dass aus der Waage ein „Katapult“ werde. Informationen stellten das „Kapital“ vieler Unternehmen dar – entsprechend gut sollten sie auch gesichert werden.
Die SecuFit GmbH mit Sitz in Dachau bei München führt für ihre Kunden unter anderem Penetrationstests durch. Mit speziellen „Ethical Hacker Tools“ könnten Angriffe simuliert und so die vorhandenen Abwehrmechanismen von IT-Infrastrukturen im Detail überprüft werden.
Weitere Informationen zum Thema:
SecuFit
Ist Ihre IT SeciFit?
Medienpartnerschaften
Gefragte Themen
- Datenmenge bei der Erfassung einer ganzen Literatur stellt lexikographische Arbeiten vor ein Machbarkeitsproblem
- LinuxTag 2012: Bundesamt für Sicherheit in der Informationstechnik vom 23. bis 26. Mai in Berlin
- CyberCrime 2012: Kongress klärt über aktuelle Themen der IT-Sicherheit auf
- Cloud Dienste: Sicherheitsmängel bei Dropbox, Mozy & Co.
- Fast jeder fünfte Surfer im Web ohne Virenschutz und Firewall unterwegs
- 8MAN 4.2: Dateneigentümer und Fachabteilungen können Änderungen der Zugriffsrechte per Mausklick initiieren
- Rheinland-Pfalz: Soziale Netzwerke und Datenschutz Themen des Verfassungsfestes
- Botnetze, Mobile Malware und Datendiebstahl weiterhin aktuelle Gefahren für Computer und Smartphones
- Deutschland laut Symantec-Sicherheitsbericht der Cybercrime-Europameister
- Rechtemanagement in der IT: Wenn es dem Internen Täter zu leicht gemacht wird
- Gefährlicher Identitäts-Transfer zwischen facebook und Pinterest
- Wie soll jemand seine eigene Verantwortung wahrnehmen wenn die personenbezogenen...
- Man fragt sich nur, wann die anderen 50% schlau werden!...
- Habe auch diese E-Mail erhalten. Zu den oben genanten widersprüchlichen aussagen...
- Hat ja leider insgesamt ganz schön lange gedauert. Gerade in Hinblick aif Breitb...
- Look 2nd note, last line said:
"O-W-m-4 H8L XORLX"
You can see what letters a...
- Wo bitte bleibt im Internet der Jugend- bzw. Spielerschutz???? Es ist ja hierzul...
- Ich hoffe, daß die anderen Anti-Viren-Hersteller da nachziehen. Erschreckend fin...
- Ich habe gestern mit einer unterdrückten Rufnummer, angeblichen Mitarbeiterin v...
Aktuelles, Experten, Veranstaltungen - Mai 18, 2012 22:54 - noch keine Kommentare
Datenmenge bei der Erfassung einer ganzen Literatur stellt lexikographische Arbeiten vor ein Machbarkeitsproblem
weitere Beiträge in Experten
- LinuxTag 2012: Bundesamt für Sicherheit in der Informationstechnik vom 23. bis 26. Mai in Berlin
- Cloud Dienste: Sicherheitsmängel bei Dropbox, Mozy & Co.
- Rheinland-Pfalz: Soziale Netzwerke und Datenschutz Themen des Verfassungsfestes
- Stiftung Datenschutz: Peter Schaar warnt vor Unterfinanzierung und zweifelhafter Effektivität
- Fünf Jahre Speicherung von Fluggastdaten: Peter Schaar kritisiert Entscheidung der EU-Innenminister
Aktuelles, Branche, Veranstaltungen - Mai 15, 2012 17:46 - noch keine Kommentare
CyberCrime 2012: Kongress klärt über aktuelle Themen der IT-Sicherheit auf
weitere Beiträge in Branche
- Fast jeder fünfte Surfer im Web ohne Virenschutz und Firewall unterwegs
- 8MAN 4.2: Dateneigentümer und Fachabteilungen können Änderungen der Zugriffsrechte per Mausklick initiieren
- Botnetze, Mobile Malware und Datendiebstahl weiterhin aktuelle Gefahren für Computer und Smartphones
- Deutschland laut Symantec-Sicherheitsbericht der Cybercrime-Europameister
- Rechtemanagement in der IT: Wenn es dem Internen Täter zu leicht gemacht wird
Aktuelles, Branche, Service, Umfragen - Mai 13, 2012 14:19 - noch keine Kommentare
Fast jeder fünfte Surfer im Web ohne Virenschutz und Firewall unterwegs
weitere Beiträge in Service
- Laut BITKOM liest nur jeder fünfte Internetnutzer Geschäftsbedingungen der Provider
- Eigenverantwortung beim Datenschutz von der guten Hälfte der Internetnutzer anerkannt
- Ergebnis einer NIFIS-Umfrage: IT-Sicherheit als Frage der Firmenkultur
- BITKOM-Akademie bietet neues Ausbildungskonzept im Datenschutz
- Datengier erntet Datenmüll: Jeder Dritte macht laut BITKOM Falschangaben im Web
Kommentieren