Auflistung aller Beiträge aus der Kategorie

Szene

T.I.S.P. Community Meeting 2012 in Köln

Heute ist es wieder soweit: der TeleTrusT e.V. lädt wie jedes Jahr zum Treffen der T.I.S.P.-Zertifizierten Information Security Professionals. Tagungsort ist diesmal wieder Köln, nachdem die Konferenz im letzten Jahr in Berlin stattgefunden hat.

Am ersten Veranstaltungstag stehen “mobile” Themen auf der Agenda. Die Tagung steht unter dem Zeichen einer sich wandelnden IT-Landschaft in Unternehmen in der Geräte immer mobiler werden und die Grenzen zwischen privat und dienstlich immer mehr zerfließen. “Mobile Device-Security” und “Bring your own device” sind die Themen, mit denen sich zwei der heutigen Vorträge auseinandersetzen.

Der zweite Tag morgen wird dominiert von vier Workshops, die jeweils mit einem Impulsvortrag eingeleitet werden. Einen davon werde ich leiten und mich gemeinsam mit den interessierten Teilnehmern mit dem Thema Outsourcing auseinander setzen. Vertrag – Migration – Kontrolle: das sind die Themen, die uns im Vortrag und der Workshoparbeit beschäftigen werden.

 

Völlig neue Security-Konzepte möglich

Apple war ja schon immer Trendsetter. Das die Produkte des Unternehmens jetzt auch ganz neue Security-Konzepte möglich machen zeigt eine kleine Notiz im lawblog.

Die Wohnung eines Beschuldigten wurde zwar durchsucht und die Polizei konnte ein Notebook, mehrere USB-Sticks, eine externe Festplatte und etliche DVDs mitnehmen. Nur der zu Monitor und Tastatur zugehörige PC sei nicht auffindbar gewesen – so der Durchsuchungsbericht. Auf die Mitnahme des Monitors wurde verzichtet.

Blöd nur, dass der Monitor ein iMac war…

Neue SANS Top 25 Liste

Die SANS hat eine neue Liste der Top 25 Softwarefehler veröffentlicht: Top 25

Die Liste soll dabei helfen, Fehler zu vermeiden, die zu kritischen Schwachstellen führen können, die dann in gezielten Angriffen oder von Malware ausgenutzt werden können. Die Plätze 1 bis 3 gehen an SQL-Injection- und OS-Command-Injection-Schwachstellen und Buffer Overflows. Auf der Webseite steht auch einiges an Zusatzmaterial zu den Top 25 bereit.

Blitzerbeweis mittels Facebook

Wer in einem fremden Auto geblitzt wurde, der konnte bislang der Strafverfolgung entgehen, wenn bloß alle dicht gehalten haben. In Zeiten von Facebook, XING und Co. ist das natürlich vorbei. Davon berichtet jetzt Spiegel-Online in einem Artikel. Dem Bericht zufolge sucht die Polizei gezielt bei Xing und Facebook nach Fotos von Verkehrssündern und gleicht diese mit Blitzerfotos ab:

Die „Morgenpost“ berichtet online von einem konkreten Fall, in der ein Geschäftsmann in einer Abstandsmessung geblitzt wurde. Per Anwalt berief sich der Abstandssünder darauf, nicht gefahren zu sein. Die Beamten fanden den Mann auf ihren Beweisfotos auch im Internet – Widerspruch zwecklos.

“Ich hab’ so einiges verschwiegen.”

Diese denkwürdigen Worte hörte ich am Anfang der Woche nach dem Vortrag “Potenziale des neuen Personalausweises für Unternehmen” aus dem Munde des Leiters des Test und Demonstrationszentrums neuer Personalausweis (Fraunhofer-Instituts FOKUS). Er hatte während seines Vortrags auf der DuD einiges über die Sicherheitsfunktionen des ePA berichtet und nur am Rande erwähnt, dass die AusweisApp z.B. am 09.11. aus dem Netz genommen wurde. Statt die damals vorhandenen Sicherheitsmängel anzusprechen brachte er das mit der schwierigen Geschichte dieses Datums in Deutschland in Verbindung. Nach dem Vortrag sprach ich ihn darauf an, dass er dem Publikum verschwiegen hatte, warum die AusweisApp aus dem Netz musste. Seine knappe Antwort:

“Ich hab so einiges verschwiegen.”

Ich gehe jetzt einfach mal davon aus, dass er damit viele weitere Sicherheitsfunktionen gemeint hat, die man bisher noch nicht bekannt gegeben hat.

Die Beantwortung von Publikumsfragen zu Kartenlesern lehne er übrigens von vorneherein ab.

Sony-Desaster chronologisch aufbereitet

Auf der Webseite Attrition.org findet man eine sehr übersichtliche Tabelle zu den mittlerweile 12 Sony-Hacks. Denial-Of-Service-Attacken sind in der Aufstellung übrigens nicht enthalten. Am 26.04. fängt die Liste an und sie geht bis zum aktuellsten Angriff vom 03.06.

Auch nicht zu verachten ist die ohne Anspruch auf Vollständigkeit zusammengestellte Gesamtliste der Sony-Hacks, die seit 1999 bereits weitere 39 Defacements und 2 Datenverluste aufführt!

Noch während ich das schreibe kommt übrigens ein weiteres Defacement hinzu: Sony Brasilien.

So werden Schwachstellen gefunden

Im F-Secure-Blog hat Mikko Hypponen eine echte Schwachstellen-Perle gepostet. Er hatte in einem Tweet folgende Zeile gepostet:

<script>alert('Scanned')</script>

Warum er das getan hat, ist viel weniger spannend, als die Frage, warum der Twitter-Client Tweetdeck dieses Skript ausführte. Einer seiner Follower reagierte daraufhin sofort und Mikko berichtete die Schwachstelle – natürlich auch über Twitter – an die Programmierer, die nur kurze Zeit später mit einem Patch reagierten.

Web-basiertes Mail-Phishing

Wie hätte man die aktuellen Google Phishing Angriffe erkennen können? Diese Frage kann anhand einer ganzen Reihe von Indizien beantwortet werden, die Security-Blogger Brian Krebs in seinem Blog zeigt.

Stellt sich immer wieder die Frage, wie man auf sowas reinfallen kann – wer klickt schon auf Koreanische Links? Mit dem iPad, mit dem ich gerade diesen Beitrag tippe, kann man beispielsweise nicht so einfach prüfen, wohin ein Link verweist, ohne ihn anklicken zu müssen. Auch das Erkennen von gültigen Zertifikaten ist im mobilen Safari-Browser nicht ganz so einfach. Aus diesem Grund wird sich einer meiner nächsten Beiträge mit der Sicherheit in Safari auseinandersetzen.

Istanbul führt Internetzensur ein

Wie Die Presse berichtet, führt die Türkei in Internetcafés eine verpflichtende Internetzensur ein, durch die ca. eine Millionen Webseiten gesperrt werden. Zu den blockierten Seiten gehören zum Beispiel Google, BBC, Facebook, eBay, Amazon und die Seiten des türkischen Menschenrechtsvereins.

Man könne sich bei Wikipedia nicht mehr über Kurden informieren, Bademoden seien verboten, die Automarke Peugeot scheint für die türkische Regierung ein rotes Tuch zu sein und natürlich seien auch Vereine für Schwulen und Lesben gesperrt. Ab dem 22. August sollen die bisher nur für Internetcafés vorgeschriebenen Filter auch für Privathaushalte verbindlich werden.

Willkommen in Europa kann man da nur sagen.

“Blaue Armee” beschützt China

Am 25. Mai haben chinesische Ministeriumssprecher in einer Pressekonferenz die Existenz einer Hacker-Truppe bestätigt. Die so genannte “Blaue Armee” soll nach Angaben von msnbc.com China vor Angriffen aus dem Internet schützen.

Wie bei allen Waffen und Armeen auf dieser Welt: nur zur eigenen Verteidigung!