Aktuelles, Branche, Produkte - geschrieben von dp am Mittwoch, September 18, 2013 23:01 - noch keine Kommentare
Unsichere Sicherheitssoftware: Wenn Schutzmaßnahmen Einfallstore öffnen
Prof. Dr. Hartmut Pohl rät zum regelmäßigen gezielten „Security Testing“ mit Verfahren wie „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“
[datensicherheit.de, 18.09.2013] Wie (fast) jede Software enthält auch sogenannte „Sicherheitssoftware“ Sicherheitslücken, warnt im Vorfeld der Branchenmesse „it-sa 2013“ Prof. Dr. Hartmut Pohl von der softScheck GmbH aus Köln. Anhand der Web-Application-Firewall (WAF) „ModSecurity“ könne softScheck eben dies aufzeigen.
Eine WAF funktioniere mit Black- und Whitelists und filtere den http-Transfer zwischen Server und Client. Der Vorteil gegenüber herkömmlichen Firewalls sei, dass eine WAF nicht auf den unteren Netzwerkebenen filtere, sondern auf der Anwendungsschicht – „Schicht 7“ nach dem OSI-Modell. Herkömmliche Firewalls arbeiteten indes in der Regel auf „Schicht 3“ (Vermittlungsschicht) oder „Schicht 4“ (Transportschicht), wodurch sie ankommende Anfragen nach IP-Adressen oder Ports filtern könnten. Eine WAF hingegen untersuche auch die Inhalte der ankommenden Pakete und sei damit in der Lage, Angriffe wie SQL-Injections und Cross-Site-Scripting abzuwehren, die von herkömmlichen Firewalls nicht erkannt würden.
Eine WAF untersuche ausschließlich http-Pakete und diene daher dazu, die Ausnutzung von Sicherheitslücken speziell in Webanwendungen zu verhindern. Hierzu bediene sie sich definierter Regeln, die mit regulären Ausdrücken arbeiteten, um nach Black- und Whitelisting-Ansatz bösartige http-Anfragen zu blockieren. Da die WAF „ModSecurity“ selbst eine Sicherheitslücke enthalte, sei es zum Beispiel möglich, den Webserver durch einfache http-Anfragen mit XML-Inhalt wegen einer Denial-of-Service-Sicherheitslücke außer Betrieb zu setzen, erläutert Professor Pohl.
Daran zeige softScheck, dass eine Sicherheitssoftware – in diesem Beispiel eben eine „Web Application Firewall“ – ein zweischneidiges Schwert sein könne; Firewalls erhöhten zwar einerseits das Sicherheitsniveau, in dem sie Server, Computer oder Webanwendungen vor Angriffen schützten, andererseits jedoch sollten sie selbst frei von Sicherheitslücken sein, um keine neuen Angriffe zu ermöglichen. Hinzu komme, dass Sicherheitssoftware zeitnah gepatcht und generell korrekt konfiguriert werden müsse, um das Sicherheitsniveau maßgeblich erhöhen zu können. Damit Sicherheitssoftware nicht zum Einfallstor wird, rät Professor Pohl, sie im Rahmen des „Security Testing“ regelmäßig und gezielt mit den bekannten Verfahren „Threat Modeling“, „Static Source Code Analyse“, „Penetration Testing“ und „Dynamic Analysis (Fuzzing)“ auf Sicherheitslücken hin zu untersuchen. Nur so könne gewährleistet werden, dass Sicherheitssoftware wirklich sicher ist.
Aktuelles, Experten, Studien - Aug. 4, 2026 0:47 - noch keine Kommentare
Deutschland im EU-Digitalranking auf Platz 17
weitere Beiträge in Experten
- „Archetyp Market“: Nach Abschaltung der Darknet-Handelsplattform nun Anklage gegen mutmaßlichen Betreiber
- Entwicklung zur verlässlichen Geschäftstechnologie: KI-Kennzeichnung gemäß EU AI Act erst der Anfang
- AI Act: Ab 2. August 2026 weitere Regeln in Kraft – indes noch viele offene Fragen
- 42 Jahre nach Empfang der ersten E-Mail in Deutschland: Unternehmen bei der -Sicherheit in der Pflicht
- Urlaub ohne Social MediaPost für die Mehrheit unvorstellbar
Aktuelles, Branche, Produkte - Aug. 4, 2026 15:22 - noch keine Kommentare
Cyberrisiken schneller eindämmen: Qualys erkennt Schwachstellen in Minuten
weitere Beiträge in Branche
- U.S. Quantum Push Raises the Stakes for Post-Quantum Security
- US-Vorstoß zu Quantencomputing verschärft Handlungsdruck bei Post-Quanten-Sicherheit
- „Claude“-Ausbrüche mahnen: KI-Modelle durch „Zero Trust“ einhegen
- KI-Systeme: Wer testet, haftet für die Folgen
- KI-Sicherheit: Testumgebungen verdienen dieselbe Aufmerksamkeit wie Produktivsysteme
Aktuelles, A, Experten, Service, Wichtige Adressen - Jan. 13, 2026 1:08 - noch keine Kommentare
Registrierung bei ELEFAND: Krisen- und Katastrophenvorsorge bei Auslandsaufenthalten
weitere Beiträge in Service
- DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen



Kommentieren