Abo
  1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Verbraucherministerin: Unternehmen…

Eigene Erfahrungen ...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Eigene Erfahrungen ...

    Autor: Peter Maier 10.12.12 - 21:13

    Aus eigener Erfahrung weiß ich, dass Unternehmen - wenn sie auf Sicherheitslücken hingewiesen werden - überhaupt GAR nicht reagieren.

    Eine Dankesmail, in der auf das knappe Budget hingewiesen wird, ist noch das höchste der Gefühle.

    Ich habe es aufgegeben, Firmen über irgendetwas zu informieren.

    Vor einiger Zeit habe ich aus Jux und Dallerei verschiedene Crawler programmiert, die nach Sicherheitslücken suchen, und pro Sekunde ungefähr ein bis zwei Treffer erzielt, die wirklich gravierende Löcher aufzeigten. (Kleinigkeiten wie XSS habe ich ignoriert, da die sowieso auf den meisten Seiten vorhanden sind.)

    Bei meinen Recherchen ist mir folgendes aufgefallen:

    - Chinesische Webseiten sind mit gaaaaanz weitem Abstand die unsichersten. Dort gibt es auch so eine Art "immobilienscout24" mit vielen vielen Millionen eingetragenen Nutzern, und Vollzugriff auf die Datenbank.

    - Bei ca. 20% der deutschen Seiten gibt es eklatante Sicherheitslöcher. (Primitive Angriffe ausgenommen ... würde man die mit einrechnen, wäre es deutlich mehr.)

    - Seiten aus Japan waren die Sichersten, mit nur ca. 5% Anfälligkeit.

    - Wenn sich große Firmen, kleinere einverleiben bzw. diese Übernehmen, werden i.d.R. die IT-Systeme zusammen geschaltet. Das muss schnell gehen, und in der Regel kann man dann über die unsicheren Seiten des kleinen Unternehmens, auf die Datenbanken des (eigentlich für sich sicheren) großen Unternehmens zugreifen. So geschehen vor 2 Jahren, nachdem eBay eine kleine Firma aufgekauft hat, und indirekt bzw. unfreifwillig nahezu sämtliche internen Datenbanken über deren Website "veröffentlicht" hat. (eBay hat ein halbes Jahr gebraucht, um das Loch zu schließen, aber immerhin haben sie reagiert)

    - Wenn man XSS und "manipulierbare Preise in online-Shops" mit dazu rechnet, komme ich inkl. SQL-Injection, möglichem Defacing, Admin-Zugriff und den üblichen Verdächtigen auf ca. 80% angreifbare Seiten, weltweit verteilt.

    Also zusammenfassend kann man sagen: Es INTERESSIERT die Führungsetagen einen Dreck, ob die gesamte Kundendatenbank im Internet abrufbar ist, ob sich beliebiger Code auf die Homepage einbauen lässt, und so weiter.

    Ich habe mich bestimmt bei ca. 100 Firmen gemeldet, ca. 20 Mails sind zurück gekommen, passiert ist in KEINEM Fall etwas.

    Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie zwischen die Finger bekommen.

    Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich schnell und vernünftig reagiert hat? :)

    PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph" schreien ... ich habe meine Experimente damals in einem Land gemacht, in dem es so etwas nicht gibt. Also locker bleiben! :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Eigene Erfahrungen ...

    Autor: MArc. 10.12.12 - 22:15

    Peter Maier schrieb:
    > PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph"
    > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > dem es so etwas nicht gibt. Also locker bleiben! :)

    Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land steht. :D

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Eigene Erfahrungen ...

    Autor: Peter Maier 11.12.12 - 08:27

    MArc. schrieb:
    --------------------------------------------------------------------------------
    > Peter Maier schrieb:
    > > PS: Noch als Anmerkung für diejenigen, die gleich wieder
    > "Hackerparagraph"
    > > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > > dem es so etwas nicht gibt. Also locker bleiben! :)
    >
    > Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land
    > steht. :D

    Ich bin kein Zombie, und ich bin beruflich die Hälfte des Jahres im Ausland. (Also physisch!) Sorry, wenn das so missverständlich rüberkam. :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Eigene Erfahrungen ...

    Autor: Weltfrieden5000 11.12.12 - 09:04

    Sicherheit möchten alle gern, aber nur weil es sich gut auf den Versammlungen macht und man was zu erzählen hat. Ansonsten steht Geld diesem Wunsch im Wege...

    ...bisher ist da auch noch nie was passiert, warum jetzt Geld anfassen und es besser machen?

    So offensichtlich der Grundgedanke vieler Firmen.

    Aber wir warten ab, bis es knallt...dann kann man nahe jeden Preis diktieren :-)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Eigene Erfahrungen ...

    Autor: Anonymer Nutzer 11.12.12 - 12:23

    Peter Maier schrieb:
    --------------------------------------------------------------------------------
    > Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben
    > natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie
    > zwischen die Finger bekommen.
    >
    > Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen
    > eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich
    > schnell und vernünftig reagiert hat? :)

    Same here - ich hab mir im ebay eine Cisco ASA fürs LAB geschossen... tja, sogar das VPN war noch funktionsfähig.

    Auf Hinweis an den Anbieter bekam ich nur die Antwort das man das Gerät im Kundenauftrag verkaufe und es die Käuferpflicht wäre, die Daten zu löschen...

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige
  1. Senior Consultant SAP HCM (m/w)
    über Mentis International Human Resources GmbH, Nordbayern
  2. Trainee (m/w) IT-Anwendungen
    Süwag Energie AG, Frankfurt am Main
  3. Mitarbeiter/in im Bereich IT Helpdesk für den 1st-Level-Support
    Bosch Communication Center Magdeburg GmbH, Berlin
  4. Webentwickler/-in
    ALPLA Werke Alwin Lehner GmbH & Co KG, Hard (Österreich)

Detailsuche



Anzeige
Spiele-Angebote
  1. Lenkrad kaufen und Euro Truck Simulator 2: Titanium-Edition gratis erhalten
  2. TIPP: Ubisoft Blockbuster Sale
    (u. a. The Division 29,97€, Far Cry Primal 29,97€, Anno 2205 24,97€, Assassin's Creed...
  3. Total War: WARHAMMER
    54,99€

Weitere Angebote



Haben wir etwas übersehen?

E-Mail an news@golem.de


Xiaomi Mi5 im Test: Das fast perfekte Top-Smartphone
Xiaomi Mi5 im Test
Das fast perfekte Top-Smartphone
  1. Konkurrenz zu DJI Xiaomi mit Kampfpreis für Mi-Drohne
  2. YI 4K Xiaomi greift mit 4K-Actionkamera GoPro an

Hyperloop Global Challenge: Jeder will den Rohrpostzug
Hyperloop Global Challenge
Jeder will den Rohrpostzug
  1. Hyperloop HTT will seine Rohrpostzüge aus Marvel-Material bauen
  2. Hyperloop One Der Hyperloop fährt - wenn auch nur kurz
  3. Inductrack Hyperloop schwebt ohne Strom

Doom im Test: Die beste blöde Ballerorgie
Doom im Test
Die beste blöde Ballerorgie
  1. Doom im Technik-Test Im Nightmare-Mode erzittert die Grafikkarte
  2. id Software Doom wird Vulkan unterstützen
  3. Id Software PC-Spieler müssen 45 GByte von Steam laden

  1. Telekom-Konzernchef: "Vectoring schafft Wettbewerb"
    Telekom-Konzernchef
    "Vectoring schafft Wettbewerb"

    Die Telekom schafft ihre eigene Definition von Netzneutralität: möglichst viele neue Dienste. Außerdem solle das Kupferkabel nicht unterschätzt werden - das exklusive Vectoring des Unternehmens schaffe Wettbewerb und verhindere ihn nicht, glaubt Vorstandsmitglied van Damme.

  2. Model S: Teslas Autopilot verursacht Auffahrunfall
    Model S
    Teslas Autopilot verursacht Auffahrunfall

    Ein Tesla-Fahrer in der Schweiz musste feststellen, wie gefährlich es ist, den Autopilot-Funktionen des Fahrzeugs zu vertrauen: Sein Model S fuhr auf einen Lieferwagen auf. Teslas Bedienungsanleitung warnt jedoch ausdrücklich vor einem solchen Szenario.

  3. Security: Microsoft will Passwort 'Passwort' verbieten
    Security
    Microsoft will Passwort 'Passwort' verbieten

    12345678, Passwort, Password oder doch St@art123? All diese Passwörter könnten bald nicht mehr funktionieren - jedenfalls bei einigen Cloud-Diensten von Microsoft und beim Microsoft-Account selbst.


  1. 14:15

  2. 13:47

  3. 13:00

  4. 12:30

  5. 11:51

  6. 11:22

  7. 11:09

  8. 09:01