05.11.2007
Twitter GooglePlus Facebook

Image

Die Gefahr aus dem Netz

Von Lothar Lochmaier

5. Teil: Fast überall gibt es Sicherheitslecks

Fast überall gibt es Sicherheitslecks

Die Analyse beginnt in der Regel mit einer schonungslosen Offenlegung des Ist-Zustands. Rund 80 Prozent der Webshops, E-Business-Portale oder Homepages von Unternehmen sind löchrig, schätzen Experten. Mit einer lose organisierten Sicherheitsfortbildung für die Entwickler ist das Problem jedoch keineswegs gelöst. Das Thema gehört von Beginn an in die Projektplanung.

Firewall für die Unternehmens-IT: Die Schutzmauer sollte so hoch wie möglich sein

Firewall für die Unternehmens-IT: Die Schutzmauer sollte so hoch wie möglich sein

Relativ simple Attacken wie Cross Site Scripting oder SQL-Injection bringen so manchen Shop oder manches Portal in Bedrängnis. Kein Wunder also, dass sich bei rund 80 Prozent der getesteten Internetseiten schon binnen 30 Minuten mindestens ein Schlupfloch finden lässt. Und die wachsende Anzahl an Cracking Tools mit automatisierten Angriffsmöglichkeiten bietet sogar für unerfahrene Script-Kiddies die Möglichkeit, kleine Schwächen in Webanwendungen auszunutzen.

Trotzdem bauen die meisten Firmen zuerst eine Anwendung und fragen oft erst hinterher nach der Sicherheit. Entwickler sollten beim Programmieren zwar auf korrekte Ein- und Ausgabeprüfung achten sowie die Zugriffsberechtigungen spezifizieren oder einschränken, doch lassen sich hochgesteckte Vorgaben in der Praxis selten durchgängig realisieren. Regelmäßige Prüfung der Programmiertechnik sowie Designchecks sind bisher nur selten Usus.

Auch mangelt es an bedarfsgerechten, herstellerunabhängigen und umfassenden Securityschulungen zum Thema Webapplikationen, die zudem Theorie und Praxis sinnvoll verzahnen. Nur wenige Anbieter wenden sich bisher mit gezielten Angeboten an die Entwickler. Das Terrain gilt als ausgesprochen sensibel. Oft führen kurzfristig beauftragte Teams aufgrund kritischer Vorgänge quasi posthum Ad-hoc-Penetrationstests auf Webapplikationen im Beisein des Kunden durch, die das eine oder andere Aha-Erlebnis für die Verantwortlichen nach sich ziehen.

Basislektionen richtig anwenden

Im Dschungel der Weiterbildungen zur Web Application Security ist zudem der Grat ausgesprochen schmal, zwischen einem zu hoch spezialisierten Expertentum und unnützem Halbwissen. Deshalb raten Experten das Thema von der grundsätzlichen Seite anzugehen: Wichtig ist, dass die Entwickler die Basistechnologien richtig begreifen, wie etwa die Funktionsweise relationaler Oracle-Datenbanken.

Daneben gilt es, gezieltes Wissen aufzubauen, etwa über sichere Java- oder PHP-Anwendungen. Ein festgelegtes und strukturiertes Vorgehen erspart unnötige Arbeit. Und durch sorgfältige Planung, Auswertung der Erfahrungen sowie wieder verwendbare Komponenten kann das Unternehmen sogar Geld einsparen.

Fakt ist aber auch, dass Firewall, Virenschutz und Intrusion Detection allein nicht ausreichen. Denn der Eindringling schlüpft in die Rolle des Programmierers und nutzt nicht erwartete Eingaben zur Manipulation von Daten oder zum Einschleusen von gefährlichem Code. Beispielwsweise wird in das Eingabefeld einer Maske ein Javaskript eingegeben, welches dann oft tatsächlich ausgeführt wird und so eine Hintertür in die Applikation öffnet.

Diese Anwendungen stellen häufig aber nicht nur die jeweilige Webpräsenz des Unternehmens dar, sondern sind untrennbar mit Backend- und Datenbanksystemen verbunden. Aufgrund der komplexen Bedrohungsmuster gilt es deshalb die technischen Lösungen in das gesamte Reputationsmanagement einzubinden, inklusive einer Evaluierung am gemeinsamen runden Tisch, mit den relevanten Fachabteilungen.

Aus Datenschutzgründen wird Ihre IP-Adresse nur dann gespeichert, wenn Sie angemeldeter und eingeloggter Facebook-Nutzer sind. Wenn Sie mehr zum Thema Datenschutz wissen wollen, klicken Sie auf das i.
  • deli.cio.us
  • Digg
  • Google Bookmarks
  • reddit
  • Windows Live

© manager magazin online 2007
Alle Rechte vorbehalten
Vervielfältigung nur mit Genehmigung der manager magazin Verlagsgesellschaft mbH












Service
manager-magazin-AbonnementAbo-Service
Angebote von A bis ZAngebote von A-Z
Ihr persönliches DepotDepot
Twitter-FeedsTwitter-Feeds
manager magazin mobilmm mobil
Partnerangebote
Analysieren Sie online Ihren Standort im Vergleich zu den Besten mit CONTOR-REGIO Contor-Regio:
Analysieren Sie
online Ihren Standort
Seminarmarkt: Tanken Sie Karrierewissen Seminarmarkt:
Tanken Sie Karrierewissen
GehaltsCheck: Verdienen Sie genug? GehaltsCheck:
Verdienen Sie genug?
Handytarife: Finden Sie den passenden Tarif Handytarife:
Finden Sie den passenden Tarif
Medführer: Finden Sie Ihren Arzt oder Ihre Klinik Medführer:
Finden Sie Ihren Arzt
oder Ihre Klinik
imedo Arztsuche: Ärzte, Therapeuten, Heilpraktiker und Apotheken imedo:
Ärzte, Heilpraktiker, Apotheken