Herzlich
Willkommen!
Vote
Chat

Umfrage

Mit deiner Hilfe wollen wir besser werden!


Welche Themen beschäftigen dich gegenwärtig in der Webentwicklung und sollten von uns im Blog behandelt werden?

⮞ Wie ist dein Gesamteindruck dieser Website?
angenehm geht so mag ich nicht
⮞ Ist der Aufbau übersichtlich struktuiert?
angenehm geht so mag ich nicht
⮞ Hast du gefunden was du gesuchst hast?
sofort weniger überhaupt nicht
⮞ Würdest du diese Website weiterempfehlen?
auf jeden Fall eher nicht niemals

Für deine

Teilnahme möchten

wir uns herzlich bedanken!

Möchtest du an unserer
Umfrage teilnehmen?

Meldung
Derzeit haben wir keine Meldung für dich

Datensicherheit

Viele Menschen sind täglich in der digitalen Welt unterwegs und hinterlassen entsprechend viele Daten. Teils müssen diese selbst vom Nutzer eingegeben werden, etwa wenn er in einem sozialen Netzwerk aktiv ist oder einen Online-Kauf tätigt. Teils werden Erkenntnisse dadurch generiert, dass zum Beispiel die Aktivitäten und das Surfverhalten verfolgt und analysiert werden.

Somit nimmt Datensicherheit im Internet eine immer größere Rolle ein. Gleichgültig, ob in privaten Haushalten oder auch Unternehmen, die Folgen eines Virus oder Cyber-Angriffs können unübersehbar werden.

Die Kriterien für die Gefahren lassen sich nicht eindeutig klassifizieren. Grundsätzlich ist der Datensicherheit eindeutig verletzt, wenn Daten für kriminelle Zwecke missbraucht werden. Zum missbräuchlichen Zweck werden Daten abgegriffen oder Datenzugänge gesperrt.

Mit erbeuteten Informationen können beispielsweise Identitätsdiebstähle begangen werden. In Namen der Nutzer werden Handlungen krimineller Natur verübt, von denen sie keine Kenntnisse haben. So können im falschen Namen Bestellungen im Online-Handel vorgenommen oder mit erbeuteten Bankkontodaten und Passwörter Geld zu Lasten des regulären Nutzers abgehoben werden.

Sind Unternehmen oder öffentlichen Einrichtungen durch Datensperrung wegen Verschlüsselung betroffen, werden sie für die Wiederfreigabe auf Zahlung eines Lösegeldes erpresst. Zudem besteht in der Privatwirtschaft die Gefahr auf Spionage.

Diese kurze Ausführung beschreibt nur die Sperrspitze der Gefahren in der Cyberkriminalität.

Natürlich kann die Beschreibung nicht vollständig sein. Dafür ist der Umfang und somit die Möglichkeiten zu hoch, illegale Handlungen im Internet durchzuführen. Diese Website soll lediglich darauf aufmerksam machen, wie wichtig Datensicherheit im Internet ist.

Gefahrenarten...

Mit Hilfe einer unsichtbaren Frame, welche über die eigentliche Website überlagert ist und so Anwender dazu bringt, scheinbar harmlose Mausklicks und/oder Tastatureingaben durchzuführen. Ein Clickjacking-Angriff wird auch als User Interface (UI)-Redressing bezeichnet.

So manipulieren unberechtigte Personen Website, indem sie Besucher auf auf überlagerte und somit nicht sichtbare Elemente klicken, die wiederum Aktionen starten, die nicht vom Besucher gewünscht sind, obwohl sie im Glauben sind nichts falsches gemacht zu haben.

Ist eine Clickjacking erfolgreich, können angeschlossene Kameras oder Mikrophones ungewollt eingeschaltet, Systemkonfigurationen vorgenommen oder auch Anmeldedaten zu Bedrohungsakteure übersendet werden.

Cross-Site Scripting wird oft mit XSS abgekürzt. Mit XSS wird eine Websiteübergreifendes Skripting bezeichnet und ist eine Form des Injection-Angriffs, bei dem ein Angreifer Schadscript auf einer unter normalen Umständen harmlosen Webanwendung (Server) einfügt.

Der Angriff bezieht sich darauf, dass ein serverseitiger Skript, wie z. B. PHP, Python, oder Java ungeprüft Script-Parameter annimmt und bei Aufruf von Besuchern in dessen Browser Schadskript ausführt. Mit Umleitung über Webserver sind Angreifern so in der Lage, Skripte (Javascript) indirekt an den Browser des Opfers zu senden und somit Schadskript auf der Website des Clients zu starten.

Mit Schadscript ist vieles möglich. So kann man mit Schadscript die Hoheit über Browser gewinnen, Benutzerdaten auslesen oder virtuell ein Eingabeformular in der Website erzeugen.

SQL (Structured Query Language) ist eine spezielle Programmiersprache die für Abfragen, Einfügen und Verarbeitung von Daten in Datenbanken zum Einsatz kommt. Eine Datenbank wird über einen Browser und entsprechendes Backend angesprochen und kann so zum Mißbrauch genutzt werden.

Der Mißbrauch erfolgt über eine SQL-Eingabe in ein Texteingabeelement im Browser. Entsprechend der Reaktion der Eingabe können Angreifer daraus schlußfolgern, ob weitere Eingabe sinnvoll sind, und, wenn eine brauchbare Antwort von der Datenbank erscheint, wie sie weiter vorgehen müssen.

Bei SQL-Injection ist es wichtig zu wissen, dass die Schwachstellen in der Entwicklung der Website und im Backend zu finden sind. Datenbanken generell gelten nicht als Schwachstellen von SQL-Injection. Sie führen lediglich die eingegebenen SQL-Befehle aus.

Die Ausnutzung einer Schwachstelle, die nur dem Entdecker bekannt ist, charakterisiert man mit dem Begriff Zero-Day-Exploit. Ein Angriff beginnt mit einer Sicherheitslücke, die dem Hersteller oder Anbieter unbekannt ist. Diese Schwachstelle kann in Software-Programmen, Betriebssystemen, Hardware-Geräten, vernetzten Diensten, IoT-Geräten, etc. vorliegen.

Der Begriff Zero-Day leitet sich also davon ab, dass ein entsprechender Exploit bereits vor dem ersten Tag der Kenntnis der Schwachstelle durch den Hersteller existierte – also an einem fiktiven "Tag Null". Der Hersteller hat somit keine Zeit, die Nutzer vor den ersten Angriffen zu schützen.

Ein Exploit wird oft auch nur zum Aufzeigen einer Sicherheitslücke entwickelt und dokumentiert. Damit soll erreicht werden, dass Softwarehersteller eine Sicherheitslücke schneller erkennen und schließen können. Oft bezeichnet man die reine Beschreibung eines Exploits bereits als Exploit.

Wenn ein Angreifer von einer Schwachstelle erfährt, kann er ein Exploit (ein bösartiges Programm) erstellen, um die Schwachstelle auszunutzen. Wenn er den Exploit auf dem Zielsystem ausführt, wird dies als Zero-Day-Angriff bezeichnet.

Ein Botnet ist eine Gruppe automatisierter Schadprogramme, sogenannter Bots.

Ein Botnet ist eine Gruppe oder ein Netzwerk von Computern oder anderen Geräten, die über das Internet vernetzt sind. Mithilfe von Malware sind diese Geräte zusammengeschlossen und führen Befehle fremder Personen von entfernten Standorten aus. Die Bezeichnung Botnet setzt sich zusammen aus Roboter und Netzwerk.

Ein Bot stellt dem Betreiber eines Botnetzes je nach Funktionsumfang verschiedene Dienste zur Verfügung. Der Botmaster kann flexibel auf andere Einsatzmöglichkeiten umschwenken. Botnets liefern eine hervorragende Infrastruktur für die herkömmliche Internetkriminalität.

Die große Gefahr bei Botnet-Angriffen besteht darin, dass einzelne Personen oder eine kleine Gruppe mit relatv wenig Aufwand tausende Geräte für kriminelle Aktionen nutzen. Entsprechend ihrer Zielvorgabe präperien sie diese Geräte mit entsprechender Software und setzen sie z. B. für Erpressungen, Mining für Kryptowährung, Diebstahl vertraulicher Kontodaten, etc. ein.

Keylogger-Software ist eine Überwachungssoftware, die direkt auf netzwerkfähige Geräte installiert ist. Keylogger können alles aufzeichnen und senden einen Bericht zum Auftraggeber. Keylogger-Software kann zu kriminellen Zwecken eingesetzt werden, aber auch auf legalerweise zur Beobachtung von Räumen oder Fehlersuche von Rechnern.

Die Installation von Keylogger Malware kann legal sein, wenn der Besitzer sich damit einverstanden erklärt hat. Ist das nicht der Fall, ist es entsprechend illagal und wird Nachteil des Besitzers eingesetzt. Bei böswilligen Absichten wird Keylogger Malware ohne Wissen oder Zustimmung auf Geräte geladen. Am häufigsten gelangt sie auf Geräte, wenn der User auf einen bösartigen Link klickt, der den Download einer Malware heimlich startet oder einfach durch den Besuch einer infizierten Website.

Keylogger können aber auch über Hardware auf Computern eindringen. Beim Arbeiten in einem Großraumbüro oder an einem öffentlichen Computern besteht diese Gefahr.

User verwenden erfahrungsgemäß für die Anmeldung bei verschiedenen Online-Diensten dieselben Anmeldeinformationen. Das machen sich gesetzwidrige Personen zunutze. Mit Einsatz von Botnets versuchen sie mit erbeuteten Anmeldedaten sich automatisch an verschiedenen Online-Diensten anzumelden bis sie auf eine funktionierende Kombination stoßen.

Hierbei ist es erwähnen, dass der Online-Dienst nicht unbedingt gefährdet ist. Dennoch ist es wichtig für das Unternehmen des Online-Dienstes Abwehrmaßnahmen zu ergreifen um Credential Stuffing abzuwehren. Würden Unternehmen diese Initiative nicht ergreifen, würden sie das Vertrauen ihrer User verlieren.

Ein Rootkit ist eine Sammlung von Softwarewerkzeugen, die für verschiedene Aufgaben eingesetzt werden können. Die besondere Fähigkeit eines Rootkits besteht darin, Schadprogramme vor Virenscannern und Sicherheitslösungen zu verbergen. So kann die Software eines Rootkits Anmeldevorgänge, Prozesse und Logdateien verbergen oder Daten von Terminals, Netzwerkverbindungen, Tastaturanschläge, Mausklicks, und Passwörter aufzeichnen und extern weitergeben.

Hinzu können Backdoors kommen, die es Unbefugte zukünftig vereinfachen, auf das System zuzugreifen, indem beispielsweise eine Shell gestartet wird, wenn an einen bestimmten Netzwerkport eine Verbindungsanfrage gestellt wurde. So ist es dann auch möglich weitere Software zu installieren und den Computer als als Teil eines Botnets zu verwenden, um Spam zu verbreiten und an DDoS-Angriffen (Distributed Denial-of-Service) teilzunehmen. Wie gefährlich eine Infektion mit einem Rootkit ist, hängt davon ab, was für Ziele der Ausführende verfolgt.

Rootkits können sich tief ins Betriebssystem des Rechners einfügen oder gar im Bios der Firmware festsetzen. Entsprechend gestaltet sich die Deinstallation von Rootkits schwierig.

Vorsichtsmaßnahmen...

Die Anforderungen an Websites sind überwältigend. So soll eine Website sich nicht nur weltweit in allen Browsern auf allen Geräteklassen mit überall attraktiven Design schnell aufbauen, sondern die Benutzer erwarten auch einen Mehrwert, indem sie immer auf aktuelle Datengewinnung mit übersichtlichen Funktionen zugreifen können. Zugleich soll sich aber der Entwicklungsaufwand im Rahmen halten und der Pflegeaufwand überschaubar bleiben.

Aber diese Quadratur des Kreises lässt sich allgemein nur unter Einsatz verschiedener Hilfsmittel wie externe Links, Framesworks oder Programmbibliotheken realisieren. Doch hierfür gibt es wiederum keine Garantie, ob sie auch tatsächlich Benutzer vor Datenmißbrauch schützen.

Viele Websites sind zur schnelleren Informationgewinnung mit fremden Website oder Content Delivery Network (CDN) verlinkt. Dies geschieht mithilfe sogenannter Hyperlinks oder auch als externe Links bezeichnet.

Ein Content Delivery Network ist ein Netzwerk aus miteinander verbundenen Servern weltweit, das das Laden von Dateien für datenintensive Anwendungen beschleunigt. Ein CDN stellt skalierende Speicher- und Auslieferungskapazitäten zur Verfügung und gewährleistet auch bei großen Lastspitzen weltweit einen optimalen Datendurchsatz.

Mit Frameworks wird ein Paket verschiedener Funktionen bezeichnet, die wiederum in verschiedenen Programmiersprachen oder -skripten realisiert sind. Ein Framework fungiert als Grundlage, sodass sich der Websiteentwickler mit der Erstellung unnötiger zusätzlicher Logik ohne Kenntnisse von Programmiersprachen oder -skripte zu haben.

Ohne Programmierkenntnisse können so komplexe Websites mit höherer Funktionalitäten in einem kurzen Zeitrahmen erstellt werden. Sogesehen dient ein Framework als Grundgerüst, in der bestimmte Funktionen zur Auswahl stehen, um komplexe Website zu erstellen.

In Frameworks können versteckte Funktionen integriert werden. Um ein Framework nutzen zu können, muss unter Umständen der Inhaber der Website seine klassischen Anmeldedaten hinterlegen. Melden sich wiederum Besucher an der Website des Inhabers an, könnten theoretisch diese Daten auch vom Ersteller des Frameworks eingesehen und zugeordnet werden.

Eine Programmbibliothek bezeichnet in der Programmierung eine Sammlung von Unterprogrammen/-routinen, die Lösungswege für thematisch zusammengehörende Problemstellungen anbieten. Programmbibliothek sind im Unterschied zu Programmen keine eigenständig lauffähigen Einheiten, sondern sie enthalten Hilfsmodule, die von Programmen angefordert werden.

Jede Website kann per se als Einfallstor für unberechtigten Datenzugang mißbraucht werden. Selbst wenn die Website sorgfältig konzipiert und entwickelt ist, können schon kleinste Ungereimheiten negative Folgen haben. Doch um das nach Möglichkeit zu verhindern, sollte man sowohl interne wie auch externe Vorkehrungen treffen.

Auf Datensicherheit zu achten, beginnt intern bei der eigenen Entwicklung. Natürlich muss hier jede mögliche Eingabe eingehend mit den üblichen Instrumenten der Skriptsprache HTML5 während der Eingabe in den Textfeldern im Browser (Client) auf seine typischen Merkmale überprüft werden. Eine weitere Datenüberprüfung könnte vor der Datenabfrage direkt auf dem Server vorgenommen werden.

Kommen dagegen extern Hyperlinks, Framesworks oder Bibliotheken zum Einsatz, sollte man ausschließlich auf offene Standards setzen. Offene Quellcodes sind im Internet frei zugänglich und stehen folgendessen offen für die Community zur Einsicht. Der Quellcode ist die ursprüngliche Form der Software, an der Entwickler direkt arbeiten. Hier werden die Abläufe, Berechnungen und Verfahren der Software bis ins Detail vorgestellt.

Eine weitere Möglichkeit ist es, so wenig wie möglich externer Hilfsmittel einzusetzen. Weiterhin sollte man bei externen Links nach Möglichkeit Websites von vertrauenswürdigen Providern verwenden.

Wenig eingesetzte verschiedene Skript- oder Programmiersprachen erhöht nicht nur die Transparenz sondern erleichtert auch die Pflege. Um immer die neusten Funktionen in Websites realisieren zu können, sind diese Skripte in regelmäßigen Zeitabtänden zu aktualieren. Ist die Anzahl der zum Einsatz kommenden Skriptsprachen überschaubar, ist auch der Aufwand zur Pflege entsprechend geringer.