IT-Sicherheit im Homeschooling

In der Coronakrise ist der Heimunterricht quasi über Nacht verpflichtend geworden. Während vor der Krise nur ein paar hundert Kinder deutschlandweit von Zuhause unterrichtet wurden, sind Schulen nun teilweise komplett geschlossen oder betreiben einen Notunterricht auf Sparflamme. Der Unterschied zum traditionellen Heimunterricht ist, dass die Lehrer nach wie vor die Kinder beschulen, allerdings aus der Ferne bzw. remote über das Internet.

Da die Inhalte nun nicht mehr analog im Klassenzimmer übertragen werden, sondern digital über das Internet ins Kinderzimmer, ergeben sich ganz neue Gefahren für die Schüler. Angefangen beim Datenschutz und der Problematik der Speicherung von persönlichen Daten bei US-Amerikanischen Clouddiensten über digitale Übergriffe beim „Cybergrooming“. Aber die Gefahr kann sich auch intern ergeben, wie der Fall eines 14 Jahre alten Schülers einer Mittelstufe im Oberallgäu […]

Von |2021-03-18T18:40:15+01:0018. März 2021|

Kritische Schwachstellen gefunden? Klar – der Admin ist schuld!?! Ein Erklärungsversuch fürs Management… und Hilfe zur Selbsthilfe für Administratoren

Nach vielen unserer Tests werden wir vom Management gefragt: Hätte das unser Admin nicht merken müssen? Wie kann es denn sein, dass diese Lücke übersehen worden ist?

Die einfache Antwort auf die erste Frage lautet meist: NEIN!

Die Antwort auf die zweite Frage will ich hier kurz in diesem Beitrag erörtern.

Aus den folgenden Gründen sollte man den Admin nicht gleich pauschal für die Situation verantwortlich machen:

  1. Gewachsene Strukturen mit derselben Personaldecke – die meist typische chronische Unterbesetzung
  2. Extrem schnelle Entwicklungszyklen in der Technik – was gestern noch Sicherheit geboten hat ist heute vielleicht schon nicht mehr aktuell
  3. Neue Herausforderungen durch die Einbindung der Produktionstechnik in die IT, auch hier ist Spezialwissen gefragt
  4. Oder noch schöner – die Gebäudetechnik kommt auch noch mit dazu
  5. Extrem heterogene Landschaft bestehend […]
Von |2021-03-16T14:25:48+01:0021. Januar 2021|

Aufwände richtig einschätzen und vergleichen – Wie finde ich einen geeigneten Anbieter

Jeder gute Kaufmann sollte sich verschiedene Angebote einholen und natürlich vergleichen. Das ist auch richtig. Problematisch wird es nur, wenn die Aufwände unterschiedlich eingeschätzt werden. Oder die Leistungen nicht miteinander vergleichbar sind.

Daher hier mal ein Vorschlag für eine mögliche Herangehensweise bei der Auswahl des Pentest oder Red Teaming Dienstleisters:

  1. Lassen Sie sich Referenzen an die Hand geben – am besten aus derselben Branche in der Sie tätig sind.
  2. Fragen Sie nach den Zertifizierungen der Mitarbeiter – und zwar bei den Mitarbeitern, die auch Ihr Projekt umsetzen sollen.
  3. Lassen Sie sich erklären warum es Unterschiede vom einen zum anderen Angebot gibt – klingt dies für Sie nachvollziehbar?
  4. Klären Sie ab, ob der Anbieter Ihr Projekt mit festen oder freien Mitarbeitern bearbeitet.
  5. Ebenso ist es wichtig sich […]
Von |2021-03-16T14:24:14+01:0012. Januar 2021|

Der Solarwinds Hack – Eine Blaupause für Red Teams?

Der Solarwinds Hack ist in aller Munde, aber was so richtig passiert ist, wird aus den aktuellen Pressemeldungen oft nicht klar. Es fallen Begriffe wie „Advanced“ oder besonders guter „Operational Security“ (OPSEC). In diesem Artikel wollen wir ein paar interessante Einblicke geben und Quellen mit weiterführenden Informationen nennen, auch wenn dies bei der Komplexität des Themas sicher nicht vollumfänglich möglich ist. Die Attribution des Angriffs, wer jetzt wen mit welchen Interessen angegriffen hat, wollen wir aufgrund der Komplexität den Behörden überlassen.

Nun aber von vorne, was ist überhaupt passiert. Es wurde die IT-Firma SolarWinds Inc. kompromittiert und in deren Produkt die „Orion Plattform“ eine Hintertür eingebaut. Diese Software wird für die Überwachung von Netzwerken genutzt. Unter anderem sind wohl Funktionen der Plattform wie etwa „Network Performance […]

Von |2021-03-26T13:00:29+01:0022. Dezember 2020|

Der Penetrationstest – darum ist er für Unternehmer und Geschäftsführer wichtig

Die Sicherheit von IT-Systemen wird zu einem immer wichtigeren Thema. Die Anzahl der Cyber-Bedrohungen nimmt stetig zu. Gleichzeitig wenden Kriminelle immer raffiniertere Methoden an. In diesem Zusammenhang thematisieren wir im Blog die Geschäftsführerhaftung.

Die Geschäftsführerhaftung – wie sieht die Rechtslage aus?

Unter der Geschäftsführerhaftung sind die Situationen zusammengefasst, in denen der Geschäftsführer eines Unternehmens aufgrund von Pflichtverletzungen rechtlich belangt werden kann. Lange Zeit bezog sich die Haftung primär auf steuerliche Verletzungen und Untreue. Mittlerweile sind jedoch Datenschutzverletzungen bei der Geschäftsführerhaftung zu einem wichtigen Thema geworden.
Vor allem hat die 2018 in Kraft getretene Datenschutzgrundverordnung der Europäischen Union, kurz DSGVO, die Situation verschärft. Hier ist klar festgelegt, dass Unternehmen für Verletzungen bei Datenschutzrichtlinien haftbar sind. In der Praxis bedeutet dies für eine GmbH und Kapitalgesellschaften im Allgemeinen, dass der […]

Von |2021-03-22T15:48:02+01:0018. Dezember 2020|

Nach dem Penetrationstest: Was jetzt?

Viele Kunden von uns, die bisher noch keinen oder wenige Penetrationstests gemacht haben, sind nach dem abgeschlossenen Penetrationstest erstmal ratlos. Sie halten den Bericht in ihren Händen und fragen sich: Wie nun vorgehen? Wie nutze ich die Erkenntnisse aus dem Penetrationstest am besten, um meine Organisation, Systeme und Anwendungen vor Angriffen zu schützen? Daher wollen wir in diesem Beitrag einen kurzen Einblick in übliche Aktivitäten geben, die nach einem Penetrationstest stattfinden.

Von |2021-03-16T14:26:02+01:007. Dezember 2020|

Datenbanken mit ca. 13 Milliarden Passwörtern geleaked

Seit Januar 2018 bietet die Seite cit0day.in gestohlene E-Mail-Adressen und Passwörter zum Verkauf – ein Service, der größtenteils von Kriminellen genutzt wird, z.B. um große Mengen an E-Mail-Adressen als Empfänger für Spam-Kampagnen zu erhalten. Weiterhin werden die geleakten Zugangsdaten für sogenannte Credential-Stuffing-Angriffe benutzt. Hierbei versucht ein Angreifer, sich mithilfe der Daten Zugang zu Unternehmenswebseiten zu verschaffen. Da viele Benutzer für verschiedene Services das gleiche Passwort verwenden, sind solche Angriffe oft erfolgreich, wodurch Angreifer im schlimmsten Fall in Unternehmensnetze eindringen können, um sich dort weiter auszubreiten.

Nach der Schließung der Seite cit0day.in durch Behören, sind die gehandelten Zugangsdaten nun im Internet gelandet, wo sie in Foren und Chatgruppen weiterverbreitet werden. Seither werden die Daten, Medienberichten zufolge, auch vermehrt für Spam-Kampagnen und Credential-Stuffing-Angriffe eingesetzt. Der Datensatz enthält insgesamt […]

Von |2021-03-16T14:24:31+01:0011. November 2020|

Van Eck Phreaking – und mögliche Schutzmaßnahmen

Denkt man an die Sicherheit von IT-Systemen, werden unmittelbar die Systeme selber sowie alle Schnittstellen zu diesen für Sicherheitsanalysen in Betracht gezogen. Dass ein Gerät auch im Betrieb messbare Auswirkungen auf die Umwelt bzw. umliegende Systeme hat, und diese Auswirkung für einen Angreifer nützlich sein könnten, wird oft nicht beachtet oder für irrelevant erklärt. Dabei existieren einige Seitenkanalattacken, welche auch ohne teures Equipment oder Expertise auf hohem Niveau durchführbar sind. Eine solche Attacke nennt sich Van Eck Phreaking, welche 1985 durch Hr. Wim Van Eck publiziert, aber früher schon durch verschiedenste Nachrichtendienste und Militärs ausgenutzt wurde. (Quelle: https://www.risknet.de/themen/risknews/van-eck-phreaking-elektronische-wirtschafts-spionage/)

Salopp gesagt geht es beim Van Eck Phreaking darum, dass stromdurchflossene Bauteile elektromagnetische Wellen erzeugen, auch wenn diese nicht zur Wellenerzeugung eingesetzt werden (auch einfache Kabel haben […]

Von |2021-03-16T14:21:19+01:0029. September 2020|

Physikalisch Unklonbare Funktionen (PUFs)

Im Laufe des vergangenen Jahrzehnts haben sich Physikalisch Unklonbare Funktionen (PUFs) (https://de.wikipedia.org/wiki/Physical_unclonable_function) als immer wichtigerer Bestandteil auf dem Gebiet der Kryptographie und der Authentifizierung etabliert.
Diese sind Halbleiter, welche dazu verwendet werden, eine eindeutige Identifikation von Hardware zu ermöglichen oder kryptografische Schlüssel zu sichern.

Wie der Name schon vermuten lässt, können diese Hardwareelemente zwar rein theoretisch aber in der Praxis unmöglich kopiert bzw. vervielfältigt werden. Dies macht solche perfekt zur eindeutigen Identifizierung von Hardwareelementen. Wie dies möglich ist, soll folgendes Beispiel veranschaulichen:

Schüttet man ein Quarzsand-Kleber-Gemisch in mehrere identische vorgefertigte Formen und brennt diese aus, erhält man mehrere scheinbar identische Quarzsandrohlinge. Beschießt man diese nun mit Photonen, werden anhand der Sandkornorientierungen, die Lichtstrahlen in viele unterschiedliche Richtungen reflektiert. Fängt man diese reflektierten Photonen mit Detektoren ein wird […]

Von |2021-03-16T14:26:08+01:0029. September 2020|

Sicherheit von Medizingeräten – Ein Ausblick in die Zukunft

Bei der Frage wie neuartige medizinische Geräte vor Hackerangriffen geschützt werden können, stehen viele Firmen vor einem Rätsel. Bis dato gibt es in Deutschland bzw. in der gesamten EU keine eindeutige, verpflichtende Vorgabe, wie diese wichtigen Geräte zu schützen sind oder getestet werden müssen, um mögliche Angriffe zu vermeiden.

Man mag denken, dass in Deutschland, im Land der Bürokratie, solche Richtlinien seit langem existieren. Ein Irrtum! – So existiert zwar eine EU-Verordnung (MDR – Medical Device Regulations), welche speziell für Medizingeräte Details vorschreibt, jedoch ist der Absatz in dieser Verordnung bezüglich der Sicherheit in der IT nur sehr kurz und wenig aussagekräftig verfasst.

Von |2021-03-16T14:21:53+01:0010. Juni 2020|
Nach oben