SCW 아이콘
영웅 배경, 구분선 없음
블로그

Programmierer erobern Sicherheit: Serie Share & Learn — Gefährdung sensibler Daten

야프 카란 싱
게시일 : 2019/09/04
마지막 업데이트: 2026년 3월 9일

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

리소스 보기
리소스 보기

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden.

더 알고 싶으신가요?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

더 알아보세요

Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기
공유하기:
링크드인 브랜드사회적x 로고
저자
야프 카란 싱
게시일: 2019년 9월 4일

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

공유하기:
링크드인 브랜드사회적x 로고

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

리소스 보기
리소스 보기

아래 양식을 작성하여 보고서를 다운로드하십시오.

귀하의 허락을 받아 당사 제품 및 안전한 코딩과 관련된 주제에 대한 정보를 보내드리고자 합니다. 당사는 귀하의 개인정보를 항상 세심하게 처리하며, 마케팅 목적으로 타사에 판매하지 않습니다.

제출
scw 성공 아이콘
scw 오류 아이콘
양식을 제출하려면 '분석' 쿠키를 활성화해 주십시오. 완료 후에는 언제든지 다시 비활성화할 수 있습니다.

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

웨비나 시청하기
시작하세요
더 알아보세요

아래 링크를 클릭하여 이 자료의 PDF를 다운로드하십시오.

Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

보고서 보기데모 예약하기
리소스 보기
공유하기:
링크드인 브랜드사회적x 로고
더 알고 싶으신가요?

공유하기:
링크드인 브랜드사회적x 로고
저자
야프 카란 싱
게시일: 2019년 9월 4일

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

공유하기:
링크드인 브랜드사회적x 로고

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

목차

PDF 다운로드
리소스 보기
더 알고 싶으신가요?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

더 알아보세요

Secure Code Warrior 소프트웨어 개발 주기 전반에 걸쳐 코드를 보호하고 사이버 보안을 최우선으로 하는 문화를 조성하도록 귀사를 Secure Code Warrior . 앱 보안 관리자, 개발자, 최고정보보안책임자(CISO) 또는 보안 관련 업무를 담당하는 분이라면 누구든, 저희는 귀사가 안전하지 않은 코드로 인한 위험을 줄일 수 있도록 돕습니다.

데모 예약하기다운로드
공유하기:
링크드인 브랜드사회적x 로고
자원 허브

시작을 위한 자료

더 많은 글
자원 허브

시작을 위한 자료

더 많은 글