Aktuelles, Branche, Produkte - geschrieben von dp am Mittwoch, September 18, 2013 23:01 - noch keine Kommentare
Unsichere Sicherheitssoftware: Wenn Schutzmaßnahmen Einfallstore öffnen
Prof. Dr. Hartmut Pohl rät zum regelmäßigen gezielten „Security Testing“ mit Verfahren wie „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“
[datensicherheit.de, 18.09.2013] Wie (fast) jede Software enthält auch sogenannte „Sicherheitssoftware“ Sicherheitslücken, warnt im Vorfeld der Branchenmesse „it-sa 2013“ Prof. Dr. Hartmut Pohl von der softScheck GmbH aus Köln. Anhand der Web-Application-Firewall (WAF) „ModSecurity“ könne softScheck eben dies aufzeigen.
Eine WAF funktioniere mit Black- und Whitelists und filtere den http-Transfer zwischen Server und Client. Der Vorteil gegenüber herkömmlichen Firewalls sei, dass eine WAF nicht auf den unteren Netzwerkebenen filtere, sondern auf der Anwendungsschicht – „Schicht 7“ nach dem OSI-Modell. Herkömmliche Firewalls arbeiteten indes in der Regel auf „Schicht 3“ (Vermittlungsschicht) oder „Schicht 4“ (Transportschicht), wodurch sie ankommende Anfragen nach IP-Adressen oder Ports filtern könnten. Eine WAF hingegen untersuche auch die Inhalte der ankommenden Pakete und sei damit in der Lage, Angriffe wie SQL-Injections und Cross-Site-Scripting abzuwehren, die von herkömmlichen Firewalls nicht erkannt würden.
Eine WAF untersuche ausschließlich http-Pakete und diene daher dazu, die Ausnutzung von Sicherheitslücken speziell in Webanwendungen zu verhindern. Hierzu bediene sie sich definierter Regeln, die mit regulären Ausdrücken arbeiteten, um nach Black- und Whitelisting-Ansatz bösartige http-Anfragen zu blockieren. Da die WAF „ModSecurity“ selbst eine Sicherheitslücke enthalte, sei es zum Beispiel möglich, den Webserver durch einfache http-Anfragen mit XML-Inhalt wegen einer Denial-of-Service-Sicherheitslücke außer Betrieb zu setzen, erläutert Professor Pohl.
Daran zeige softScheck, dass eine Sicherheitssoftware – in diesem Beispiel eben eine „Web Application Firewall“ – ein zweischneidiges Schwert sein könne; Firewalls erhöhten zwar einerseits das Sicherheitsniveau, in dem sie Server, Computer oder Webanwendungen vor Angriffen schützten, andererseits jedoch sollten sie selbst frei von Sicherheitslücken sein, um keine neuen Angriffe zu ermöglichen. Hinzu komme, dass Sicherheitssoftware zeitnah gepatcht und generell korrekt konfiguriert werden müsse, um das Sicherheitsniveau maßgeblich erhöhen zu können. Damit Sicherheitssoftware nicht zum Einfallstor wird, rät Professor Pohl, sie im Rahmen des „Security Testing“ regelmäßig und gezielt mit den bekannten Verfahren „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“ auf Sicherheitslücken hin zu untersuchen. Nur so könne gewährleistet werden, dass Sicherheitssoftware wirklich sicher ist.
Aktuelles, Experten - Feb. 3, 2026 0:58 - noch keine Kommentare
KRITIS-Dachgesetz verabschiedet: Deutschland muss dringend seine Kritischen Infrastrukturen besser schützen
weitere Beiträge in Experten
- Bargeld muss bleiben – gemeinsamer Appell von 14 Verbraucherschutz-, Sozial-, Wohlfahrts- und Wirtschaftsverbänden an die Bundesregierung
- KRITIS-Dachgesetz: eco begrüßt Verabschiedung bundesweit einheitlichen Rahmens für den Schutz Kritischer Infrastrukturen
- Bitkom sieht Pseudonymisierung als Schlüssel, um Datenschutz und datengetriebene Anwendungen zusammenzubringen
- Meike Kamp am Europäischen Datenschutztag 2026: EU-Kommission rüttelt an den Grundpfeilern des Datenschutzes
- Barrierefreie KI: Zehn praxisnahe Schritte für inklusive Innovation am Arbeitsplatz
Aktuelles, Branche - Feb. 3, 2026 0:56 - noch keine Kommentare
TA584: Cyberkriminelle Gruppe nimmt jetzt deutsche Unternehmen verstärkt aufs Korn
weitere Beiträge in Branche
- Zunahme Deepfake-Betrug: facebook bevorzugt im Visier Cyberkrimineller
- Ändere Dein Passwort Tag 2026: Least Privilege und Zugangskontrolle gilt es flankierend zu beachten
- Cyberversicherungen: Compliance zur Senkung der Prämien
- Spionagewerkzeug GhostChat: Gefälschte Dating-App als Köder
- Barrierefreie KI: Zehn praxisnahe Schritte für inklusive Innovation am Arbeitsplatz
Aktuelles, A, Experten, Service, Wichtige Adressen - Jan. 13, 2026 1:08 - noch keine Kommentare
Registrierung bei ELEFAND: Krisen- und Katastrophenvorsorge bei Auslandsaufenthalten
weitere Beiträge in Service
- DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen



Kommentieren