Konzeptionelle Schwachstellen
- Keine ausreichende Klassifizierung von Information
- Fehlende Rollenkonzepte
- Fehlende Sicherheitsregulationen (USB-Sticks, Mobiltelefone)
- Keine ausreichende Schulung der Mitarbeiter
Beispiel: Fehlende Datenflusskontrolle auf USB Stick
- Kopieren einer Datei mit Leserechten nur für Abteilungsmitglieder auf USB-Stick
- USB-Stick hat anderes Dateisystem was Rechte nicht speichern kann
- Datei ist jetzt ohne Zugriffsrechte
Beispiel: Schwachstellen im OSI-Modell
Siehe auch
- ARP-Spoofing
- IP-Spoofing
- Session-Hijacking
- DNS-Spoofing
- Web-Spoofing
Schwachstellen in der Konfiguration
- Änderung der Boot-Reihenfolge ohne Passwort
- Firewall erlaubt gefährliche Kommunikation
- Unsichere Verschlüsselungen sind erlaubt
- Patchmanagement
Schwachstellen in der Programmierung eingesetzter Software
- Fehlende Validierung von Benutzereingaben
- Unverschlüsselte temporäre Daten zur Laufzeit
- Beliebige Fehler, welche ein Programm unkontrolliert “abstürzen” lassen
Beispiele
- Buffer Overflow
- Heap Overflow - Überschreiben von Programmvariablen (Dynamisch allokierter Speicher)