SCW アイコン
ヒーロー背景(区切りなし)
ブログ

Programmierer erobern Sicherheit: Serie Share & Learn — Gefährdung sensibler Daten

Jaap Karan Singh
2019年09月04日 掲載
最終更新日: 2026年3月9日

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

リソースを表示
リソースを表示

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden.

もっと知りたいですか?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

もっと詳しく

Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。

デモを予約する
共有する:
リンクトインのブランドソーシャルx ロゴ
著者
Jaap Karan Singh
2019年09月04日掲載

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

共有する:
リンクトインのブランドソーシャルx ロゴ

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

リソースを表示
リソースを表示

以下のフォームに記入してレポートをダウンロードしてください

当社製品および/またはセキュアコーディングに関連する情報について、お客様にご案内させていただくことをお許しください。お客様の個人情報は常に細心の注意をもって取り扱い、マーケティング目的で他社に販売することは一切ありません。

提出
SCW成功アイコン
SCWエラーアイコン
フォームを送信するには、「アナリティクス」クッキーを有効にしてください。完了後、いつでも無効に戻せます。

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

ウェビナーを見る
始めましょう
もっと詳しく

以下のリンクをクリックして、このリソースのPDFをダウンロードしてください。

Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。

レポートを見るデモを予約する
PDFをダウンロード
リソースを表示
共有する:
リンクトインのブランドソーシャルx ロゴ
もっと知りたいですか?

共有する:
リンクトインのブランドソーシャルx ロゴ
著者
Jaap Karan Singh
2019年09月04日掲載

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

共有する:
リンクトインのブランドソーシャルx ロゴ

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.

Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.

Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.

In dieser Folge werden wir lernen:

  • Wie Angreifer die Offenlegung sensibler Daten auslösen können
  • Warum die Offenlegung sensibler Daten so gefährlich ist
  • Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.

Wie nutzen Angreifer das Risiko sensibler Daten aus?

Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.

Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?

Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.

Warum ist die Offenlegung sensibler Daten gefährlich?

Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.

Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.

Eliminierung des Risikos sensibler Daten

Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.

Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.

Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.

Weitere Informationen zur Offenlegung sensibler Daten

Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

目次

PDFをダウンロード
リソースを表示
もっと知りたいですか?

Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

もっと詳しく

Secure Code Warrior 、ソフトウェア開発サイクル全体を通じてコードの安全性を確保し、サイバーセキュリティを最優先とする文化を構築するため、貴社をSecure Code Warrior 。アプリセキュリティ管理者、開発者、CISO、あるいはセキュリティに関わるあらゆる立場の方々に対し、当社が貴社のビジネスにおける不安全なコードに関連するリスクの低減を支援します。

デモを予約するダウンロード
共有する:
リンクトインのブランドソーシャルx ロゴ
リソースハブ

入門リソース

さらに多くの投稿
リソースハブ

入門リソース

さらに多くの投稿