Konzeptionelle Schwachstellen

  • Keine ausreichende Klassifizierung von Information
  • Fehlende Rollenkonzepte
  • Fehlende Sicherheitsregulationen (USB-Sticks, Mobiltelefone)
  • Keine ausreichende Schulung der Mitarbeiter

Beispiel: Fehlende Datenflusskontrolle auf USB Stick

  • Kopieren einer Datei mit Leserechten nur für Abteilungsmitglieder auf USB-Stick
  • USB-Stick hat anderes Dateisystem was Rechte nicht speichern kann
  • Datei ist jetzt ohne Zugriffsrechte

Beispiel: Schwachstellen im OSI-Modell

Schwachstellen in der Konfiguration

  • Änderung der Boot-Reihenfolge ohne Passwort
  • Firewall erlaubt gefährliche Kommunikation
  • Unsichere Verschlüsselungen sind erlaubt
  • Patchmanagement

Schwachstellen in der Programmierung eingesetzter Software

  • Fehlende Validierung von Benutzereingaben
  • Unverschlüsselte temporäre Daten zur Laufzeit
  • Beliebige Fehler, welche ein Programm unkontrolliert “abstürzen” lassen

Beispiele

  • Buffer Overflow
  • Heap Overflow - Überschreiben von Programmvariablen (Dynamisch allokierter Speicher)

Web-Schwachstellen

  • Injection
  • Broken Authentication
  • Sensitive Data Exposure
  • XML External Entities
  • Broken Access Control
  • Security Misconfiguration
  • Cross-Site Scripting (XSS)
  • Insecure Deserialisation
  • Using Components with known Vulnerabilities
  • Insufficient Logging and Monitoring