Icônes SCW
héros bg sans séparateur
Blog

Programmierer erobern Sicherheit: Serie Share & Learn — Gefährdung sensibler Daten

Jaap Karan Singh
Publié le 04 septembre 2019
Dernière mise à jour le 9 mars 2026

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Consulter la ressource
Consulter la ressource

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden.

Souhaitez-vous en savoir davantage ?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

En savoir plus

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.

Réserver une démonstration
Partager sur :
marques LinkedInSocialLogo x
Auteur
Jaap Karan Singh
Publié le 04 septembre 2019

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

Partager sur :
marques LinkedInSocialLogo x

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Consulter la ressource
Consulter la ressource

Veuillez remplir le formulaire ci-dessous pour télécharger le rapport.

Nous sollicitons votre autorisation pour vous envoyer des informations sur nos produits et/ou des sujets connexes liés au codage sécurisé. Nous traitons toujours vos données personnelles avec le plus grand soin et ne les vendons jamais à d'autres entreprises à des fins de marketing.

Soumettre
icône de réussite scw
icône d'erreur scw
Pour envoyer le formulaire, veuillez activer les cookies « Analytics ». Une fois que vous avez terminé, vous pouvez les désactiver à tout moment.

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Veuillez consulter le webinaire.
Veuillez commencer
En savoir plus

Veuillez cliquer sur le lien ci-dessous et télécharger le PDF de cette ressource.

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.

Consulter le rapportRéserver une démonstration
Télécharger le PDF
Consulter la ressource
Partager sur :
marques LinkedInSocialLogo x
Souhaitez-vous en savoir davantage ?

Partager sur :
marques LinkedInSocialLogo x
Auteur
Jaap Karan Singh
Publié le 04 septembre 2019

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

Partager sur :
marques LinkedInSocialLogo x

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Table des matières

Télécharger le PDF
Consulter la ressource
Souhaitez-vous en savoir davantage ?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

En savoir plus

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.

Réserver une démonstrationTélécharger
Partager sur :
marques LinkedInSocialLogo x
Centre de ressources

Ressources pour débuter

Plus d'articles
Centre de ressources

Ressources pour débuter

Plus d'articles