1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Verbraucherministerin: Unternehmen…

Eigene Erfahrungen ...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Eigene Erfahrungen ...

    Autor Peter Maier 10.12.12 - 21:13

    Aus eigener Erfahrung weiß ich, dass Unternehmen - wenn sie auf Sicherheitslücken hingewiesen werden - überhaupt GAR nicht reagieren.

    Eine Dankesmail, in der auf das knappe Budget hingewiesen wird, ist noch das höchste der Gefühle.

    Ich habe es aufgegeben, Firmen über irgendetwas zu informieren.

    Vor einiger Zeit habe ich aus Jux und Dallerei verschiedene Crawler programmiert, die nach Sicherheitslücken suchen, und pro Sekunde ungefähr ein bis zwei Treffer erzielt, die wirklich gravierende Löcher aufzeigten. (Kleinigkeiten wie XSS habe ich ignoriert, da die sowieso auf den meisten Seiten vorhanden sind.)

    Bei meinen Recherchen ist mir folgendes aufgefallen:

    - Chinesische Webseiten sind mit gaaaaanz weitem Abstand die unsichersten. Dort gibt es auch so eine Art "immobilienscout24" mit vielen vielen Millionen eingetragenen Nutzern, und Vollzugriff auf die Datenbank.

    - Bei ca. 20% der deutschen Seiten gibt es eklatante Sicherheitslöcher. (Primitive Angriffe ausgenommen ... würde man die mit einrechnen, wäre es deutlich mehr.)

    - Seiten aus Japan waren die Sichersten, mit nur ca. 5% Anfälligkeit.

    - Wenn sich große Firmen, kleinere einverleiben bzw. diese Übernehmen, werden i.d.R. die IT-Systeme zusammen geschaltet. Das muss schnell gehen, und in der Regel kann man dann über die unsicheren Seiten des kleinen Unternehmens, auf die Datenbanken des (eigentlich für sich sicheren) großen Unternehmens zugreifen. So geschehen vor 2 Jahren, nachdem eBay eine kleine Firma aufgekauft hat, und indirekt bzw. unfreifwillig nahezu sämtliche internen Datenbanken über deren Website "veröffentlicht" hat. (eBay hat ein halbes Jahr gebraucht, um das Loch zu schließen, aber immerhin haben sie reagiert)

    - Wenn man XSS und "manipulierbare Preise in online-Shops" mit dazu rechnet, komme ich inkl. SQL-Injection, möglichem Defacing, Admin-Zugriff und den üblichen Verdächtigen auf ca. 80% angreifbare Seiten, weltweit verteilt.

    Also zusammenfassend kann man sagen: Es INTERESSIERT die Führungsetagen einen Dreck, ob die gesamte Kundendatenbank im Internet abrufbar ist, ob sich beliebiger Code auf die Homepage einbauen lässt, und so weiter.

    Ich habe mich bestimmt bei ca. 100 Firmen gemeldet, ca. 20 Mails sind zurück gekommen, passiert ist in KEINEM Fall etwas.

    Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie zwischen die Finger bekommen.

    Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich schnell und vernünftig reagiert hat? :)

    PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph" schreien ... ich habe meine Experimente damals in einem Land gemacht, in dem es so etwas nicht gibt. Also locker bleiben! :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Eigene Erfahrungen ...

    Autor MArc. 10.12.12 - 22:15

    Peter Maier schrieb:
    > PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph"
    > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > dem es so etwas nicht gibt. Also locker bleiben! :)

    Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land steht. :D

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Eigene Erfahrungen ...

    Autor Peter Maier 11.12.12 - 08:27

    MArc. schrieb:
    --------------------------------------------------------------------------------
    > Peter Maier schrieb:
    > > PS: Noch als Anmerkung für diejenigen, die gleich wieder
    > "Hackerparagraph"
    > > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > > dem es so etwas nicht gibt. Also locker bleiben! :)
    >
    > Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land
    > steht. :D

    Ich bin kein Zombie, und ich bin beruflich die Hälfte des Jahres im Ausland. (Also physisch!) Sorry, wenn das so missverständlich rüberkam. :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Eigene Erfahrungen ...

    Autor Weltfrieden5000 11.12.12 - 09:04

    Sicherheit möchten alle gern, aber nur weil es sich gut auf den Versammlungen macht und man was zu erzählen hat. Ansonsten steht Geld diesem Wunsch im Wege...

    ...bisher ist da auch noch nie was passiert, warum jetzt Geld anfassen und es besser machen?

    So offensichtlich der Grundgedanke vieler Firmen.

    Aber wir warten ab, bis es knallt...dann kann man nahe jeden Preis diktieren :-)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Eigene Erfahrungen ...

    Autor da_huawa 11.12.12 - 12:23

    Peter Maier schrieb:
    --------------------------------------------------------------------------------
    > Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben
    > natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie
    > zwischen die Finger bekommen.
    >
    > Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen
    > eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich
    > schnell und vernünftig reagiert hat? :)

    Same here - ich hab mir im ebay eine Cisco ASA fürs LAB geschossen... tja, sogar das VPN war noch funktionsfähig.

    Auf Hinweis an den Anbieter bekam ich nur die Antwort das man das Gerät im Kundenauftrag verkaufe und es die Käuferpflicht wäre, die Daten zu löschen...

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige

Haben wir etwas übersehen?

E-Mail an news@golem.de


Test Infamous First Light: Neonbunter Actionspaß
Test Infamous First Light
Neonbunter Actionspaß
  1. Infamous Erweiterung First Light leuchtet Ende August 2014

Test Bioshock für iOS: Unterwasserstadt für die Hosentasche
Test Bioshock für iOS
Unterwasserstadt für die Hosentasche
  1. Unter Wasser Bioshock auf iOS-Geräten

Überschall-U-Boot: Von Schanghai nach San Francisco in 100 Minuten
Überschall-U-Boot
Von Schanghai nach San Francisco in 100 Minuten

  1. Threshold: Microsoft China scherzt über Startmenü in Windows 9
    Threshold
    Microsoft China scherzt über Startmenü in Windows 9

    Ganz kurz war es bei Weibo zu sehen - das vermeintliche Logo von Windows 9, das aber nicht von Microsoft stammt. Veröffentlicht hat es Microsoft China, verbunden mit der Frage, ob die Nutzer wieder ein Startmenü in der linken unteren Ecke des Bildschirms haben möchten.

  2. Lieferdrohnen: Nasa entwickelt Leitsystem für Flugroboter
    Lieferdrohnen
    Nasa entwickelt Leitsystem für Flugroboter

    Ein Flugsicherungssystem für Drohnen entwickelt die US-Raumfahrtbehörde Nasa. Es soll - wie die Fluggeräte, die es überwacht - unbemannt sein.

  3. Radeon R9 285: Die schnellste Grafikkarte mit nur zwei 6-Pol-Anschlüssen
    Radeon R9 285
    Die schnellste Grafikkarte mit nur zwei 6-Pol-Anschlüssen

    AMDs Radeon R9 285 ist die modernste Grafikkarte des Herstellers: Eine neue Kompressionstechnik kompensiert das 256-Bit-Speicher-Interface, die Leistungsaufnahme ist vergleichsweise gering und auch die Tessellation-Geschwindigkeit stimmt.


  1. 18:30

  2. 18:28

  3. 17:37

  4. 17:20

  5. 16:57

  6. 16:50

  7. 16:32

  8. 15:50