SCW图标
英雄背景无分隔线
博客

Programmierer erobern Sicherheit: Serie Share & Learn — Gefährdung sensibler Daten

Jaap Karan Singh
发表于 2019 年 9 月 04 日
最后更新于 2026年3月9日

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

查看资源
查看资源

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden.

想了解更多吗?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

了解更多

Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。

预约演示
分享到:
领英品牌社交x 标志
作者
Jaap Karan Singh
发布日期:2019年09月04日

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

分享到:
领英品牌社交x 标志

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

查看资源
查看资源

请填写下方表格以下载报告

我们恳请您允许我们向您发送有关我们产品及/或安全编码相关主题的信息。我们将始终以最高标准谨慎处理您的个人数据,绝不会为营销目的将其出售给其他企业。

提交
scw 成功图标
SCW 错误图标
要提交表单,请启用“Analytics”Cookie。完成后,您可随时将其关闭。

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

观看网络研讨会
开始吧
了解更多

请点击下方链接下载该资源的PDF文件。

Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。

查看报告预约演示
下载PDF文件
查看资源
分享到:
领英品牌社交x 标志
想了解更多吗?

分享到:
领英品牌社交x 标志
作者
Jaap Karan Singh
发布日期:2019年09月04日

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

分享到:
领英品牌社交x 标志

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

目录

下载PDF文件
查看资源
想了解更多吗?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

了解更多

Secure Code Warrior 您的Secure Code Warrior 帮助您在整个软件开发周期中保障代码安全,并建立将网络安全置于首位的企业文化。无论您是应用安全经理、开发人员、首席信息安全官,还是其他从事安全工作的人员,我们都能协助您的企业降低不安全代码带来的风险。

预约演示下载
分享到:
领英品牌社交x 标志
资源中心

入门资源

更多文章
资源中心

入门资源

更多文章