1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Verbraucherministerin: Unternehmen…

Eigene Erfahrungen ...

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Eigene Erfahrungen ...

    Autor Peter Maier 10.12.12 - 21:13

    Aus eigener Erfahrung weiß ich, dass Unternehmen - wenn sie auf Sicherheitslücken hingewiesen werden - überhaupt GAR nicht reagieren.

    Eine Dankesmail, in der auf das knappe Budget hingewiesen wird, ist noch das höchste der Gefühle.

    Ich habe es aufgegeben, Firmen über irgendetwas zu informieren.

    Vor einiger Zeit habe ich aus Jux und Dallerei verschiedene Crawler programmiert, die nach Sicherheitslücken suchen, und pro Sekunde ungefähr ein bis zwei Treffer erzielt, die wirklich gravierende Löcher aufzeigten. (Kleinigkeiten wie XSS habe ich ignoriert, da die sowieso auf den meisten Seiten vorhanden sind.)

    Bei meinen Recherchen ist mir folgendes aufgefallen:

    - Chinesische Webseiten sind mit gaaaaanz weitem Abstand die unsichersten. Dort gibt es auch so eine Art "immobilienscout24" mit vielen vielen Millionen eingetragenen Nutzern, und Vollzugriff auf die Datenbank.

    - Bei ca. 20% der deutschen Seiten gibt es eklatante Sicherheitslöcher. (Primitive Angriffe ausgenommen ... würde man die mit einrechnen, wäre es deutlich mehr.)

    - Seiten aus Japan waren die Sichersten, mit nur ca. 5% Anfälligkeit.

    - Wenn sich große Firmen, kleinere einverleiben bzw. diese Übernehmen, werden i.d.R. die IT-Systeme zusammen geschaltet. Das muss schnell gehen, und in der Regel kann man dann über die unsicheren Seiten des kleinen Unternehmens, auf die Datenbanken des (eigentlich für sich sicheren) großen Unternehmens zugreifen. So geschehen vor 2 Jahren, nachdem eBay eine kleine Firma aufgekauft hat, und indirekt bzw. unfreifwillig nahezu sämtliche internen Datenbanken über deren Website "veröffentlicht" hat. (eBay hat ein halbes Jahr gebraucht, um das Loch zu schließen, aber immerhin haben sie reagiert)

    - Wenn man XSS und "manipulierbare Preise in online-Shops" mit dazu rechnet, komme ich inkl. SQL-Injection, möglichem Defacing, Admin-Zugriff und den üblichen Verdächtigen auf ca. 80% angreifbare Seiten, weltweit verteilt.

    Also zusammenfassend kann man sagen: Es INTERESSIERT die Führungsetagen einen Dreck, ob die gesamte Kundendatenbank im Internet abrufbar ist, ob sich beliebiger Code auf die Homepage einbauen lässt, und so weiter.

    Ich habe mich bestimmt bei ca. 100 Firmen gemeldet, ca. 20 Mails sind zurück gekommen, passiert ist in KEINEM Fall etwas.

    Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie zwischen die Finger bekommen.

    Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich schnell und vernünftig reagiert hat? :)

    PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph" schreien ... ich habe meine Experimente damals in einem Land gemacht, in dem es so etwas nicht gibt. Also locker bleiben! :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Eigene Erfahrungen ...

    Autor MArc. 10.12.12 - 22:15

    Peter Maier schrieb:
    > PS: Noch als Anmerkung für diejenigen, die gleich wieder "Hackerparagraph"
    > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > dem es so etwas nicht gibt. Also locker bleiben! :)

    Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land steht. :D

    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Eigene Erfahrungen ...

    Autor Peter Maier 11.12.12 - 08:27

    MArc. schrieb:
    --------------------------------------------------------------------------------
    > Peter Maier schrieb:
    > > PS: Noch als Anmerkung für diejenigen, die gleich wieder
    > "Hackerparagraph"
    > > schreien ... ich habe meine Experimente damals in einem Land gemacht, in
    > > dem es so etwas nicht gibt. Also locker bleiben! :)
    >
    > Es reicht nicht aus, wenn lediglich der Zombie-Server/Proxy im anderen Land
    > steht. :D

    Ich bin kein Zombie, und ich bin beruflich die Hälfte des Jahres im Ausland. (Also physisch!) Sorry, wenn das so missverständlich rüberkam. :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Eigene Erfahrungen ...

    Autor Weltfrieden5000 11.12.12 - 09:04

    Sicherheit möchten alle gern, aber nur weil es sich gut auf den Versammlungen macht und man was zu erzählen hat. Ansonsten steht Geld diesem Wunsch im Wege...

    ...bisher ist da auch noch nie was passiert, warum jetzt Geld anfassen und es besser machen?

    So offensichtlich der Grundgedanke vieler Firmen.

    Aber wir warten ab, bis es knallt...dann kann man nahe jeden Preis diktieren :-)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Eigene Erfahrungen ...

    Autor da_huawa 11.12.12 - 12:23

    Peter Maier schrieb:
    --------------------------------------------------------------------------------
    > Wie gesagt, ich habe es aufgegeben ... und "richtige" Kriminelle haben
    > natürlich auch ihre selbstgebauten Crawler, die alles abgreifen, was sie
    > zwischen die Finger bekommen.
    >
    > Zum Schluss noch eine Frage an die Leute, die das hier lesen: Wie sehen
    > eure persönlichen Erfahrungen aus? Gab es jemals eine Firma, die wirklich
    > schnell und vernünftig reagiert hat? :)

    Same here - ich hab mir im ebay eine Cisco ASA fürs LAB geschossen... tja, sogar das VPN war noch funktionsfähig.

    Auf Hinweis an den Anbieter bekam ich nur die Antwort das man das Gerät im Kundenauftrag verkaufe und es die Käuferpflicht wäre, die Daten zu löschen...

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen


Anzeige

Haben wir etwas übersehen?

E-Mail an news@golem.de


Palcohol: Der Cocktail in Pulverform
Palcohol
Der Cocktail in Pulverform

Mit kleinem Gepäck unterwegs und trotzdem nicht auf den abendlichen Drink verzichten? Ein US-Unternehmen hat Rum und Wodka in Pulver verwandelt. Zum Trinken einfach mit Wasser aufgießen - zum Schnupfen jedoch nicht geeignet.

  1. OLED Das merkwürdige Bindungsverhalten organischer Halbleiter
  2. Max-Planck-Institut Quantencomputer werden Silizium-Chips ähnlicher
  3. Kognitionswissenschaft Computer erkennt 21 Gesichtsausdrücke

Energieversorgung: Forscher übertragen Strom drahtlos über 5 Meter
Energieversorgung
Forscher übertragen Strom drahtlos über 5 Meter

Südkoreanische Wissenschaftler haben einen Fernseher aus 5 Metern Entfernung ohne Kabel mit Strom versorgt. Sie träumen von öffentlichen Bereichen, in denen Nutzer ihre Geräte drahtlos laden können - vergleichbar mit heutigen öffentlichen WLANs.

  1. Genetik Forscher wollen Gesicht aus Genen rekonstruieren
  2. Leslie Lamport Turing-Award für LaTeX-Erfinder
  3. Bionik Pimp my Plant

LG LED Bulb ausprobiert: LED-Leuchtmittel als Ersatz für 100- und 150-Watt-Glühlampen
LG LED Bulb ausprobiert
LED-Leuchtmittel als Ersatz für 100- und 150-Watt-Glühlampen

Light + Building Zur vergangenen Lichtmesse in Frankfurt hat LG zwei LED-Lampen angekündigt, die vor allem Philips Konkurrenz machen werden. Mit 20 und 33 Watt zieht LG mit Philips gleich beziehungsweise überholt die Niederländer sogar. Wir konnten uns das 20-Watt-Exemplar bereits anschauen.

  1. Rückruf durch ESTI Schweizer Starkstrominspektorat warnt vor Billig-LED-Lampen
  2. Power over Ethernet Philips will Lichtsysteme mit Netzwerkkabeln versorgen
  3. Intelligentes Licht von Osram Lightify als Hue-Konkurrent

  1. Vic Gundotra: Chef von Google Plus verlässt das Unternehmen
    Vic Gundotra
    Chef von Google Plus verlässt das Unternehmen

    Der Google-Manager Vic Gundotra hat bei Google gekündigt. Er hatte das soziale Netzwerk Google Plus mit aufgebaut. Gründe nannte der Gründer der Entwicklerkonferenz Google I/O nicht.

  2. Quartalsbericht: Amazon weiter mit hohem Umsatz und etwas Gewinn
    Quartalsbericht
    Amazon weiter mit hohem Umsatz und etwas Gewinn

    Amazon gab für Technologie und Inhalte 1,99 Milliarden US-Dollar aus. Damit blieb vom Gewinn erneut wenig übrig.

  3. Quartalsbericht: Microsofts Gewinn und Umsatz fallen
    Quartalsbericht
    Microsofts Gewinn und Umsatz fallen

    Microsofts Gewinn fällt um 6,5 Prozent und auch der Umsatz geht leicht zurück. Microsoft wolle schnell "mutige, innovative Produkte herausbringen, die die Nutzer lieben", so der neue Firmenchef Nadella.


  1. 00:08

  2. 23:42

  3. 22:56

  4. 21:14

  5. 17:49

  6. 17:43

  7. 15:52

  8. 15:49