Aktuelles, Branche, Produkte - geschrieben von dp am Mittwoch, September 18, 2013 23:01 - noch keine Kommentare
Unsichere Sicherheitssoftware: Wenn Schutzmaßnahmen Einfallstore öffnen
Prof. Dr. Hartmut Pohl rät zum regelmäßigen gezielten „Security Testing“ mit Verfahren wie „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“
[datensicherheit.de, 18.09.2013] Wie (fast) jede Software enthält auch sogenannte „Sicherheitssoftware“ Sicherheitslücken, warnt im Vorfeld der Branchenmesse „it-sa 2013“ Prof. Dr. Hartmut Pohl von der softScheck GmbH aus Köln. Anhand der Web-Application-Firewall (WAF) „ModSecurity“ könne softScheck eben dies aufzeigen.
Eine WAF funktioniere mit Black- und Whitelists und filtere den http-Transfer zwischen Server und Client. Der Vorteil gegenüber herkömmlichen Firewalls sei, dass eine WAF nicht auf den unteren Netzwerkebenen filtere, sondern auf der Anwendungsschicht – „Schicht 7“ nach dem OSI-Modell. Herkömmliche Firewalls arbeiteten indes in der Regel auf „Schicht 3“ (Vermittlungsschicht) oder „Schicht 4“ (Transportschicht), wodurch sie ankommende Anfragen nach IP-Adressen oder Ports filtern könnten. Eine WAF hingegen untersuche auch die Inhalte der ankommenden Pakete und sei damit in der Lage, Angriffe wie SQL-Injections und Cross-Site-Scripting abzuwehren, die von herkömmlichen Firewalls nicht erkannt würden.
Eine WAF untersuche ausschließlich http-Pakete und diene daher dazu, die Ausnutzung von Sicherheitslücken speziell in Webanwendungen zu verhindern. Hierzu bediene sie sich definierter Regeln, die mit regulären Ausdrücken arbeiteten, um nach Black- und Whitelisting-Ansatz bösartige http-Anfragen zu blockieren. Da die WAF „ModSecurity“ selbst eine Sicherheitslücke enthalte, sei es zum Beispiel möglich, den Webserver durch einfache http-Anfragen mit XML-Inhalt wegen einer Denial-of-Service-Sicherheitslücke außer Betrieb zu setzen, erläutert Professor Pohl.
Daran zeige softScheck, dass eine Sicherheitssoftware – in diesem Beispiel eben eine „Web Application Firewall“ – ein zweischneidiges Schwert sein könne; Firewalls erhöhten zwar einerseits das Sicherheitsniveau, in dem sie Server, Computer oder Webanwendungen vor Angriffen schützten, andererseits jedoch sollten sie selbst frei von Sicherheitslücken sein, um keine neuen Angriffe zu ermöglichen. Hinzu komme, dass Sicherheitssoftware zeitnah gepatcht und generell korrekt konfiguriert werden müsse, um das Sicherheitsniveau maßgeblich erhöhen zu können. Damit Sicherheitssoftware nicht zum Einfallstor wird, rät Professor Pohl, sie im Rahmen des „Security Testing“ regelmäßig und gezielt mit den bekannten Verfahren „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“ auf Sicherheitslücken hin zu untersuchen. Nur so könne gewährleistet werden, dass Sicherheitssoftware wirklich sicher ist.
Aktuelles, Experten - Aug. 1, 2025 0:49 - noch keine Kommentare
Thailand: Plötzlich totales Drohnen-Verbot verhängt
weitere Beiträge in Experten
- NIS-2-Regierungsentwurf: Claudia Plattner würdigt großen Schritt auf dem Weg zur Cybernation
- Scattered Spider: Social Engineering erfolgreich wegen Drittanbietersoftware
- Bitkom-Forderung, das NIS-2-Umsetzungsgesetz nach der Sommerpause endgültig im Bundestag zu verabschieden
- NIS-2: eco begrüßt Kabinettsbeschluss – und moniert noch offene Fragen
- Ein Jahr AI Act: eco mahnt rechtssichere Rahmenbedingungen und politischen Gestaltungswillen an
Aktuelles, Branche - Aug. 1, 2025 1:19 - noch keine Kommentare
DSGVO und NIS-2 können und sollten Hand in Hand gehen
weitere Beiträge in Branche
- DORA – Europäische Union präzisiert Umgang mit Lieferketten-Risiken
- Microsoft 365 im Visier: Cyberkriminelle knacken MFA
- Scattered Spider: Social Engineering erfolgreich wegen Drittanbietersoftware
- Zuversichtlich bis zur Krise: Herausforderung Datenresilienz
- Alte Datenträger als Neuware verkauft: Skandal um Festplatten im Versandhandel
Aktuelles, Branche, Umfragen - Juli 9, 2025 19:03 - noch keine Kommentare
DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
weitere Beiträge in Service
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
Kommentieren