openPR Recherche & Suche
Presseinformation

Sechs Mythen gefährden die Applikationssicherheit

10.09.201916:16 UhrIT, New Media & Software
Bild: Sechs Mythen gefährden die Applikationssicherheit
René Bader, Lead Consultant Secure Business Applications EMEA, NTT Security (Quelle: NTT Security)
René Bader, Lead Consultant Secure Business Applications EMEA, NTT Security (Quelle: NTT Security)

(openPR) ISMANING, Deutschland, 10. September 2019 - Nichts ist wichtiger als die Sicherheit Business-kritischer Applikationen. Im Schadensfall gelangen Daten in unbefugte Hände, die Reputation leidet und enttäuschte Kunden wechseln zur Konkurrenz. Trotzdem ergreifen Manager und IT-Verantwortliche nicht die notwendigen Sicherheitsmaßnahmen, kritisiert René Bader, Lead Consultant Secure Business Applications EMEA bei NTT Security. Der Sicherheitsexperte entzaubert sechs irreführende, weit verbreitete Mythen, die die Sicherheit jedes Unternehmens gefährden.

Die Gefährdungslage der IT verschärft sich zunehmend und ist zudem vielschichtiger geworden. Erfolgt ein Angriff, verhindern Unternehmen mit bestehenden Schutzmaßnahmen zwar meist einen größeren Schaden. Wie sie die Sicherheit ihrer Applikationen aber weiter signifikant erhöhen können, erklärt Bader in den folgenden sechs Mythen.


Mythos 1: Cyberkriminelle attackieren die Infrastruktur, Applikationen stehen kaum im Fokus

Dieser Mythos ist leider ein weit verbreiteter Irrglaube. Untersuchungen (www.nttsecurity.com/GTIR2019-DE) haben ergeben, dass mehr als die Hälfte aller Angriffe über das Applikations-Layer erfolgen. Das siebte OSI-Layer, die Anwendungsschicht, wird durch klassische Firewalls aber gar nicht geschützt. Empfehlenswert ist, kritische Geschäftsanwendungen durch eine Application Firewall zu schützen, die Input, Output und Zugriffe auf externe Dienste kontrolliert und gegebenenfalls blockiert, wenn sie nicht der in der Application Firewall konfigurierten Policy entsprechen.

Applikationssicherheit setzt aber bereits bei der Entwicklung der Software an. Anwendungsprogrammierer sollten Best Practices folgen und erwiesenermaßen unsicheren Code und gefährdungsanfällige Programmierkonstrukte nicht mehr verwenden, damit Schwachstellen gar nicht erst entstehen können. Im gesamten Application Lifecycle spielt außerdem ein zeitnah durchgeführtes Patch-Management eine sehr wichtige Rolle (siehe Mythos 5).


Mythos 2: Penetrationstests reichen aus, die Anwendung ist sicher

Die meisten IT-Spezialisten glauben, dass ein erfolgreich absolvierter Penetrationstest die Sicherheit einer Anwendung nahezu garantiert. Das gilt für einfache Apps, aber nicht für komplexe Anwendungen, die viel Business- und Prozess-Logik enthalten. Komplexe Applikationen mit vielen Stakeholdern sind durch Penetrationstests gar nicht vollständig austestbar. Entwicklungs-, Beschaffungs- oder Freigabeprozesse, an denen mehrere Geschäftseinheiten beteiligt sind, sollten deshalb unbedingt zusätzliche Security-Maßnahmen durchlaufen. NTT Security empfiehlt, sich an Software-Reifegradmodellen wie OpenSAMM zu orientieren, die Unternehmen helfen, eine auf ihr Geschäftsmodell abgestimmte Sicherheitsstrategie für Business-kritische Applikationen aufzusetzen.

Besondere Aufmerksamkeit benötigen selbst entwickelte Applikationen. Ein Beispiel: Über 70 Prozent der SAP-Funktionalitäten werden von den Kunden selbst programmiert. Der Hersteller übernimmt für Eigenentwicklungen aber keine Sicherheitsgarantie. Die mithilfe von Reifegradmodellen wie OpenSAMM aufgestellten Sicherheitsmaßnahmen sind deshalb bei eigener Software, für die der Kunde selbst die Verantwortung trägt, besonders wichtig.


Mythos 3: Sicherheitstools erledigen den Job, dann haben Cyberangreifer keine Chance

Viele Unternehmen verlassen sich zu sehr auf ihre Sicherheitstools, zum Beispiel auf das Patching oder das Konfigurationsmanagement. Tools sind wichtig, aber nur die halbe Miete. In der IT ist heute alles mit allem vernetzt. Die einzelnen Geschäftseinheiten aber sprechen zu wenig miteinander. Sicherheitsexperten, die auf eine ganzheitliche Sicherheitsstrategie achten, sollten bei jeder Neueinführung und bei jeder wichtigen Entscheidung mit am Tisch sitzen. Sonst benutzt jede Abteilung unkoordiniert ihre eigenen Tools und am Ende gibt es bei einem Sicherheitsvorfall viele enttäuschte Gesichter.


Mythos 4: Jeder Mitarbeiter ist für die Sicherheit selbst verantwortlich

Die gefährlichste Schwachstelle in Unternehmen sind die eigenen Mitarbeiter, betonen Sicherheitsexperten. Wichtig ist deshalb, durch regelmäßige Schulungen bei den Mitarbeitern ein Risikobewusstsein zu schaffen und über die aktuellen Angriffsvektoren zu informieren. Schulungen schließen nicht aus, dass sich Cyberkriminelle durch Social-Engineering-Techniken wie personalisierte Phishing-Mails Zugang zu sensiblen Daten verschaffen, aber sie erhöhen die Awareness und verringern das Risiko. Es gilt, sich jeden Klick auf ein Mail-Attachement zweimal zu überlegen und den gesunden Menschenverstand einzusetzen.


Mythos 5: Sicherheitspatches aufzuspielen dauert Stunden und Systeme sind nicht nutzbar

Im Durchschnitt stehen gefährdete, ungepatchte Applikationen mehrere hundert Tage im Netz, obwohl Schwachstellen bekannt sind und Cyberkriminelle jederzeit einen Angriff starten könnten. Das größte Sicherheitsleck für Applikationen sind ungepatchte Bibliotheken, so der Application Security Statistics Report 2018 (1) von WhiteHat, einem Tochterunternehmen von NTT Security. Grund für dieses fahrlässige Verhalten ist der in vielen Firmen verbreitete Irrglaube, dass IT-Systeme beim Aufspielen von Sicherheitspatches ausfallen und nicht nutzbar sind: Kunden können möglicherweise Bestellsysteme nicht aufrufen, Mitarbeiter drehen Däumchen und dem Unternehmen entgehen dadurch Einnahmen.

Diese Annahme ist falsch. Sicherheitspatches können heute entweder im laufenden Betrieb aufgespielt werden oder bedingen nur eine kurzzeitige Abschaltung einzelner Komponenten. Eine weitere Alternative besteht darin, das nächtliche Wartungsfenster für die Patches zu nutzen.


Mythos 6: Wenn man gehackt wurde, ist nichts mehr zu machen

Einfacher gesagt als getan: Im Angriffsfall sollten Unternehmen auf jeden Fall Ruhe bewahren und durch unüberlegte Kurzschlussreaktionen nicht noch mehr Schaden anrichten. Es gibt Unternehmen, die nach einem Angriff den Netzstecker gezogen und dadurch die Festplatten-Controller zerstört haben. Für die Forensiker war es nicht mehr möglich, den Angriff zu rekonstruieren und im Nachhinein die Angriffsvektoren zu identifizieren. Ziel sollte sein, so viele Beweise und Daten wie möglich zu sammeln und schnellstmöglich die Hilfe professioneller Sicherheitsexperten einzuholen.


„Ein einziger, erfolgreich absolvierter Penetrationstest reicht nicht aus, um die Sicherheit von Applikationen zu gewährleisten. Das ist ein fahrlässiger Irrglaube. Meines Wissens gibt es keinen Penetrationstest, der nicht ein oder zwei kritische Schwachstellen aufweisen würde“, betont Bader und empfiehlt, sich an Reifegradmodellen zum Thema Applikationssicherheit wie OpenSAMM zu orientieren.

„Oft werden Sicherheitspatches nicht aufgespielt, weil dann angeblich Business-kritische Systeme wie Produktion oder Vertrieb für eine bestimmte Zeit ausfallen. Firmen gehen damit ein unkalkulierbar hohes Risiko ein“, berichtet Bader weiter. „Patches lassen sich aber auch im laufenden Betrieb aufspielen. Viele unserer Kunden machen das, vermeiden die Ausfallzeiten und es funktioniert sehr gut.“


(1) https://info.whitehatsec.com/Content-2018StatsReport_LP.html?utm_source=website&utm_medium=Website-Content-Ongoing-2018StatsReport


Diese Presseinformation und Bilder in höherer Auflösung können unter www.pr-com.de/nttsecurity abgerufen werden.

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1060336
 485

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Sechs Mythen gefährden die Applikationssicherheit“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von NTT Security

Bild: 14,5 Millionen Euro sind erst der AnfangBild: 14,5 Millionen Euro sind erst der Anfang
14,5 Millionen Euro sind erst der Anfang
Mit dem neuen Bußgeldkatalog drohen drastische Strafen bei DSGVO-Verstößen ISMANING, Deutschland, 7. November 2019 - Die Berliner Datenschutzbeauftragte hat wegen Verstößen gegen die DSGVO eine hohe Strafzahlung gegen die Deutsche Wohnen SE verhängt. Mit dem neuen Bußgeldkonzept der DSK – der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder – wird ein solches massives Durchgreifen der zuständigen Datenschutzstellen wahrscheinlicher, erläutert Eva-Maria Scheiter, Managing Consultant GRC bei der Security Divis…
Bild: NTT Security vergibt die „Women in Cybersecurity Awards“Bild: NTT Security vergibt die „Women in Cybersecurity Awards“
NTT Security vergibt die „Women in Cybersecurity Awards“
ISMANING, Deutschland, 23. September 2019 - Die Women in Cybersecurity Awards (www.women-in-cybersecurity-awards.com) zeichnen herausragende weibliche Talente in der Cybersicherheitsbranche aus. Auf der Information Security World in Wien hat NTT Security, das „Security Center of Excellence“ der NTT, die Gewinnerinnen der DACH-Region gekürt. Noch immer sind weibliche Fachkräfte im Bereich Cybersicherheit rar. Mit den Women in Cybersecurity Awards sollen talentierte Frauen sichtbarer gemacht werden und die verdiente Anerkennung bekommen. Die …

Das könnte Sie auch interessieren:

msg systems gibt Tipps zur sicheren Entwicklung von mobilen Apps
msg systems gibt Tipps zur sicheren Entwicklung von mobilen Apps
… smarten Anwendungen nicht zum Einfallstor für Hacker und Schadsoftware geraten, müssen sich Softwareentwickler frühzeitig mit Bedrohungsszenarien auseinandersetzen und das Thema Applikationssicherheit bereits bei der Anforderungsanalyse berücksichtigen. Zu diesem Schluss kommt das Center of Competence (CoC) Information Security des IT-Beratungs- und …
Bild: 11 Unternehmen und Einrichtungen fördern die Kunstausstellung "Moderne Mythen-Die Grenzen des Realen" in KölnBild: 11 Unternehmen und Einrichtungen fördern die Kunstausstellung "Moderne Mythen-Die Grenzen des Realen" in Köln
11 Unternehmen und Einrichtungen fördern die Kunstausstellung "Moderne Mythen-Die Grenzen des Realen" in Köln
Köln, Mai 2014 Am Freitag, dem 9.Mai 2014 eroffnete Nils Arne Kässens um 19:30 Uhr die Doppelausstellung “Moderne Mythen-die Grenzen des Realen” im Kunsthaus Rhenania (Bayenstrasse 28, 50678 Koln). Er ist der Neue Kurator und Geschäftsführer vom Bayenwerft e.V. Kunsthaus Rhenania. Der Bayenwerft e.V. gehort zu den 11 Förderern und Sponsern der Kunstausstellung. Das …
OWASP auf der Systems 2008 - Expertentreffpunkt für die Entwicklung von sicheren Web-Anwendungen
OWASP auf der Systems 2008 - Expertentreffpunkt für die Entwicklung von sicheren Web-Anwendungen
… Systems vor. Am Stand 228 in der Security-Halle B3 präsentiert sich die OWASP als Anlaufstelle für alle, die sich mit dem Thema Web-Applikationssicherheit beschäftigen und den Informationsaustausch mit Experten suchen. Durch den im Frühjahr dieses Jahres verschärften PCI-Standard, den IT-Sicherheitsstandard der Kreditkartenindustrie, ist das Thema Web-Applikationssicherheit …
7. CxO Dialog Information Risk Management - Mehr Teilnehmer, mehr Partner und das auf gewohnt hohem Niveau
7. CxO Dialog Information Risk Management - Mehr Teilnehmer, mehr Partner und das auf gewohnt hohem Niveau
… sich über aktuell relevante Themen wie Business Continuity Management, Identity und Access Management, Phishing Protection, Identitätsdiebstahl sowie Compliance, Applikationssicherheit und Wirtschaftsspionage auszutauschen. 26 Lösungsanbieter standen den Teilnehmern in vertraulichen Vier-Augen-Gesprächen zur Verfügung. Damit war die Veranstaltung ausverkauft …
art of defence einziger europäischer Hersteller beim internationalen Treffen für Web-Applikationssicherheit
art of defence einziger europäischer Hersteller beim internationalen Treffen für Web-Applikationssicherheit
… San José, Kalifornien Regensburg, 6. November 2007 ---- Der Regensburger Software-Hersteller art of defence wird als einziger europäischer Hersteller für Web-Applikationssicherheit beim internationalen Branchentreff im kalifornischen San José teilnehmen. Die AppSec 2007 Conference Applikationssicherheit startet am 12. November 2007 mit zweitägigen Schulungen, …
art of defence und Zeus - Strategische Partnerschaft auf OEM-Basis
art of defence und Zeus - Strategische Partnerschaft auf OEM-Basis
… Brennan, CEO von Zeus Technology. "Die Herausforderungen im Online-Business werden zunehmend komplexer – und damit steigt die Nachfrage für bessere Web-Applikationssicherheit. Durch die Möglichkeit, das ZXTM AFM in physische, virtuelle und Cloud-basierte Plattformen zu implementieren, können wir alle Kundenanforderungen im Bereich Web-Applikationssicherheit …
Europäischer Expertentreff für Web-Applikationssicherheit - OWASP-AppSec-Konferenz im belgischen Gent
Europäischer Expertentreff für Web-Applikationssicherheit - OWASP-AppSec-Konferenz im belgischen Gent
… Practice Guide „Einsatz von Web Application Firewalls“ vor (http://www.owasp.org/images/1/1b/Best_Practices_Guide_WAF.pdf). Weitere Vorträge der deutschen OWASP-Sektion beschäftigen sich unter anderem mit Applikationssicherheit bei HTML5 und PHP. Veranstalter der Konferenz ist die international aktive Initiative OWASP. Vom 19. bis 22. Mai 2008 treffen …
Bild: it-sa 2010: hyperguard 4.0 von art of defenceBild: it-sa 2010: hyperguard 4.0 von art of defence
it-sa 2010: hyperguard 4.0 von art of defence
art of defence vom 19. 10. 2010 bis 21. 10. 2010 am Infinigate-Stand 403 in den Nürnberger Messehallen Schwerpunktthemen sind Web-Applikationssicherheit und Cloud Security Regensburg, 7. September 2010 ---- art of defence präsentiert auf der it-sa hyperguard 4.0: Die neue Version der Web Application Firewall (WAF) ist bei der Verarbeitung von Web-Server-Anfragen …
Bild: Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San FranciscoBild: Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San Francisco
Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San Francisco
… arbeiten. Als Web-Shops, Unternehmensportale, Online-Banking-Seiten sind Web-Anwendungen bereits weit verbreitet. Der PCI-Standard ist ein starker nicht-technischer Treiber des Themas Web-Applikationssicherheit. Auch hier ist art of defence mit seiner Web-Applikations-Firewall (WAF) hyperguard gut aufgestellt: In vielen Fällen ist ein sicherer Betrieb …
16. Secaron Security Day – 10.02.2009 in Frankfurt, 13.02.2009 in München
16. Secaron Security Day – 10.02.2009 in Frankfurt, 13.02.2009 in München
Applikationssicherheit: Anwendungen effektiv schützen Service heißt heute, Kunden, Lieferanten und Partner ans Unternehmen anzubinden und mit Hilfe von Applikationen zu unterstützen. Dabei werden elektronische Identitäten ausgetauscht, oft auch Transaktionen in fremden Systemen ausgelöst. So werden die Grenzen von Unternehmen immer durchlässiger. Die …
Sie lesen gerade: Sechs Mythen gefährden die Applikationssicherheit