Abo Login
  1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Verbraucherministerin: Unternehmen…

Eigene Erfahrungen ...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Eigene Erfahrungen ...

    Autor: Peter Maier 10.12.12 - 21:13

    Aus eigener Erfahrung weiß ich, dass Unternehmen - wenn sie auf Sicherheitslücken hingewiesen werden - überhaupt GAR nicht reagieren.

    Eine Dankesmail, in der auf das knappe Budget hingewiesen wird, ist noch das höchste der Gefühle.

    Ich habe es aufgegeben, Firmen über irgendetwas zu informieren.

    Vor einiger Zeit habe ich aus Jux und Dallerei verschiedene Crawler programmiert, die nach Sicherheitslücken suchen, und pro Sekunde ungefähr ein bis zwei Treffer erzielt, die wirklich gravierende Löcher aufzeigten. (Kleinigkeiten wie XSS habe ich ignoriert, da die sowieso auf den meisten Seiten vorhanden sind.)

    Bei meinen Recherchen ist mir folgendes aufgefallen:

    - Chinesische Webseiten sind mit gaaaaanz weitem Abstand die unsichersten. Dort gibt es auch so eine Art "immobilienscout24" mit vielen vielen Millionen eingetragenen Nutzern, und Vollzugriff auf die Datenbank.

    - Bei ca. 20% der deutschen Seiten gibt es eklatante Sicherheitslöcher. (Primitive Angriffe ausgenommen ... würde man die mit einrechnen, wäre es deutlich mehr.)

    - Seiten aus Japan waren die Sichersten, mit nur ca. 5% Anfälligkeit.

    - Wenn sich große Firmen, kleinere einverleiben bzw. diese Übernehmen, werden i.d.R. die IT-Systeme zusammen geschaltet. Das muss schnell gehen, und in der Regel kann man dann über die unsicheren Seiten des kleinen Unternehmens, auf die Datenbanken des (eigentlich für sich sicheren) großen Unternehmens zugreifen. So geschehen vor 2 Jahren, nachdem eBay eine kleine Firma aufgekauft hat, und indirekt bzw. unfreifwillig nahezu sämtliche internen Datenbanken über deren Website "veröffentlicht" hat. (eBay hat ein halbes Jahr gebraucht, um das Loch zu schließen, aber immerhin haben sie reagiert)

    - Wenn man XSS und "manipulierbare Preise in online-Shops" mit dazu rechnet, komme ich inkl. SQL-Injection, möglichem Defacing, Admin-Zugriff und den üblichen Verdächtigen auf ca. 80% angreifbare Seiten, weltweit verteilt.

    Also zusammenfassend kann man sagen: Es INTERESSIERT die Führungsetagen einen Dreck, ob die gesamte Kundendatenbank im Internet abrufbar ist, ob sich beliebiger Code auf die Homepage einbauen lässt, und so weiter.

    Ich habe mich bestimmt bei ca. 100 Firmen gemeldet, ca. 20 Mails sind zurück gekommen, passiert ist in KEINEM Fall etwas.

    Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie zwischen die Finger bekommen.

    Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich schnell und vernünftig reagiert hat? :)

    PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph" schreien ... ich habe meine Experimente damals in einem Land gemacht, in dem es so etwas nicht gibt. Also locker bleiben! :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Eigene Erfahrungen ...

    Autor: MArc. 10.12.12 - 22:15

    Peter Maier schrieb:
    > PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph"
    > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > dem es so etwas nicht gibt. Also locker bleiben! :)

    Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land steht. :D

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Eigene Erfahrungen ...

    Autor: Peter Maier 11.12.12 - 08:27

    MArc. schrieb:
    --------------------------------------------------------------------------------
    > Peter Maier schrieb:
    > > PS: Noch als Anmerkung für diejenigen, die gleich wieder
    > "Hackerparagraph"
    > > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > > dem es so etwas nicht gibt. Also locker bleiben! :)
    >
    > Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land
    > steht. :D

    Ich bin kein Zombie, und ich bin beruflich die Hälfte des Jahres im Ausland. (Also physisch!) Sorry, wenn das so missverständlich rüberkam. :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Eigene Erfahrungen ...

    Autor: Weltfrieden5000 11.12.12 - 09:04

    Sicherheit möchten alle gern, aber nur weil es sich gut auf den Versammlungen macht und man was zu erzählen hat. Ansonsten steht Geld diesem Wunsch im Wege...

    ...bisher ist da auch noch nie was passiert, warum jetzt Geld anfassen und es besser machen?

    So offensichtlich der Grundgedanke vieler Firmen.

    Aber wir warten ab, bis es knallt...dann kann man nahe jeden Preis diktieren :-)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Eigene Erfahrungen ...

    Autor: da_huawa 11.12.12 - 12:23

    Peter Maier schrieb:
    --------------------------------------------------------------------------------
    > Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben
    > natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie
    > zwischen die Finger bekommen.
    >
    > Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen
    > eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich
    > schnell und vernünftig reagiert hat? :)

    Same here - ich hab mir im ebay eine Cisco ASA fürs LAB geschossen... tja, sogar das VPN war noch funktionsfähig.

    Auf Hinweis an den Anbieter bekam ich nur die Antwort das man das Gerät im Kundenauftrag verkaufe und es die Käuferpflicht wäre, die Daten zu löschen...

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige
  1. Datenbankadministrator (m/w) Controlling
    opta data Abrechnungs GmbH, Essen
  2. Prozessmanager/in Logistik
    Schaeffler Technologies AG & Co. KG, Herzogenaurach
  3. IT-Spezialist Anwendungsentwicklung (m/w)
    SEMIKRON Elektronik GmbH & Co. KG, Nürnberg
  4. Senior Expert Process & Application, Group Finance Reporting (m/w)
    Deutsche Telekom Accounting GmbH, Bonn

 

Detailsuche



Hardware-Angebote
  1. Samsung-UHDTV kaufen und Sommer-Bonus erhalten
    100,00€ bis 1.000,00€ Cashback
  2. JETZT ÜBERARBEITET: Alternate Schnäppchen Outlet
    (täglich neue Deals)
  3. PCGH-Extreme-PC GTX980Ti-Edition
    (Core i7-5820K + Geforce GTX 980 Ti)

 

Weitere Angebote



Haben wir etwas übersehen?

E-Mail an news@golem.de


Oneplus 2 im Hands On: Das Flagship-Killerchen
Oneplus 2 im Hands On
Das Flagship-Killerchen
  1. Oneplus-One-Nachfolger Neues Oneplus Two wird ab 340 Euro kosten
  2. Two-Smartphone Oneplus verspricht vereinfachtes Einladungssystem
  3. Smartphone Oneplus Two soll unter 450 US-Dollar kosten

Microsoft: Die Neuerungen von Windows 10
Microsoft
Die Neuerungen von Windows 10
  1. Windows 10 Microsoft gibt Enterprise-Version frei
  2. Microsoft Über 14 Millionen sind bereits auf Windows 10 gewechselt
  3. Neuer Windows Store Windows 10 erlaubt deutlich weniger Parallelinstallationen

Luftschiff: Zeppeline für die Zukunft
Luftschiff
Zeppeline für die Zukunft
  1. Nemo's Garden Erdbeeren und Basilikum wachsen im Meer
  2. Fairy Lights Holographisches Display aus Laser zum Anfassen
  3. Hoverboard Lexus will zurück in die Zukunft schweben

  1. Zeloslaser Cutter 2.0: Offener Lasercutter aus Deutschland
    Zeloslaser Cutter 2.0
    Offener Lasercutter aus Deutschland

    Eine Gruppe Bastler aus Potsdam bietet über Kickstarter einen preiswerten Lasercutter unter Open-Source-Lizenz zum Selbstbau an. Das Projekt ist bereits finanziert.

  2. Docs.com: Microsoft eröffnet mit Docs neue Dokument-Sharing-Plattform
    Docs.com
    Microsoft eröffnet mit Docs neue Dokument-Sharing-Plattform

    Microsoft hat mit Docs.com eine Website vorgestellt, auf der Nutzer Dokumente veröffentlichen können, die mit Word, Powerpoint und Excel erstellt wurden. Auch PDFs und Sway-Dokumente können hochgeladen werden. Die Inhalte lassen sich auf Websites einbinden und verlinken.

  3. Dot: Smartwatch mit Braille-Anzeige für Blinde
    Dot
    Smartwatch mit Braille-Anzeige für Blinde

    Die Smartwatch Dot ist ein Fitnesstracker, übermittelt Nachrichten vom Smartphone, erlaubt eine einfache Navigation, hat einen Wecker und zeigt die Uhrzeit an. Als Display wird ein mechanischer Braillebildschirm verwendet.


  1. 07:59

  2. 07:35

  3. 07:23

  4. 07:13

  5. 21:11

  6. 18:59

  7. 18:03

  8. 17:14