36
Häufigste Security-Lücken Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor www.goSecurity.ch / [email protected]

Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor. / [email protected]

  • Upload
    others

  • View
    0

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Häufigste Security-Lücken

Andreas WislerGO OUT Production GmbH

Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor

www.goSecurity.ch / [email protected]

Page 2: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Agenda

• Gefahren• Social Engineering• Penetration Test• Interne Audits

– Rundgang– Technische Kontrolle– Organisation

• Massnahmen

Page 3: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Gefahren

• 31.10.11 : 13. MELANI-Halbjahresbericht meldet tägliche Spionageangriffe in der Schweiz

• 26.10.11 : Israel verliert Meldedaten sämtlicher Staatsbürger

• 24.10.11 : Für Europa zuständige Datenschutzbehörde ermittelt gegen Facebook

• 21.10.11 : iPhone belauscht Desktoptastaturen• 21.10.11 : Adobe Flash-Fehler ermöglicht

Spionage per Webcam• 5.10.11 : IT-Security: Schwachstelle Mensch

Page 4: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Social Engineering

• Schwachstelle Mensch wird direkt ausgenutzt– Phishing-Angriff– Besuch vor Ort

• Monteur• «Einbruch»

– USB Stick• Gewonnen, per Post• Liegen gelassen

Page 5: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Angriffe auf den Mensch

Grüss Gott. Ich komme von der Deutschen Bank.Immer wieder versuchen Gauner über fingierte Emails an Kontoinformationen zu gelangen. Der neueste Trick ist, dass Leute, die offensichtlich keine Bankmitarbeiter sind, von Tür zu Tür gehen, um Kontodaten auszuspähen. Deshalb mussten wir ihre Konten umstellen. Geben Sie mir bitte alle Ihre Sparbücher, damit wir diese kostenlos für Sie aktualisieren können.

Quelle: http://ritsch‐renn.com/

Page 6: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

InformationssucheYasni, Facebook, Xing und Co…

Page 7: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Phishing Funktionsweise

Page 8: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Beispiel - Email

• Email Adressen auf Homepage, bei Xing und Google gesucht -> 144 Adressen gefunden

Page 9: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Beispiel - Homepage

Page 10: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Beispiel - Ergebnisse

• 1. Antwort nach 2 Minuten• Nach 10 Minuten 18 Antworten• Total 37 Antworten• Danach wurde die Seite im Proxy geblockt.

• (Erfolgs-) Rate 25.7 %

Page 11: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Besuch vor Ort

Page 12: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test

• Vorgehen eines Hackers– Informationssuche– IP- / Port-Scan– Detailuntersuchung, Schwachstellen– Ausnutzen der Schwachstelle

Page 13: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test - Ergebnisse

• Informationen im Internet

Page 14: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test - Ergebnisse

• Erreichbare Firewall-Konsolen

Page 15: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test - Ergebnisse

• Zertifikatsfehler

Page 16: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test - XSS

• Seiteninhalt wird «überschrieben»

Page 17: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Cross-Site Scripting (XSS)

• Javascript: In Webseiten eingefügter Code, der im Browser ausgeführt werden

• Oft enthalten dynamisch generierte Webseiten die von einem Benutzer eingegebenen Daten – Produktresultatseiten, Google etc. zeigen den eingegebenen

Suchstring an

• Bei XSS nutzt ein Angreifer dieses Feature aus:

Page 18: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Testen auf XSS

• Eingabe eines einfachen Javascripts in verschiedenen Feldern von Web-Formularen:

• Bei Erfolg öffnet sichein Popup-Fenster

<script>alert("Testing XSS vulnerability");</script>

Page 19: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Beispiel: XSS

• Opfer hat Account für einen Web-Shop, Angreifer möchte Account-Daten erhalten.

• Angreifer hat ein entsprechendes JavaScript in einem Link in einer Nachricht in einem Web-Forum platziert, Opfer hat die Nachricht geöffnet.

Quelle: Marc Rennhard, ZHAW

Page 20: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Beispiele: XSS

Page 21: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Penetration Test - Ergebnisse

• Emailversand intern intern

Page 22: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Internes Audit

• Vorgehen

Auswertung

Präsentation

Nachbesprechung

Audit

Vorbereitung

Bedürfnisaufnahme

Page 23: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Rundgang

Page 24: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Rundgang

Page 25: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Grunddienste

Page 26: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Firewall

Page 27: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Dienste

Page 28: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Berechtigungen

• Achtung LM Hash!

Page 29: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit - Ergebnisse

• Berechtigungen

Page 30: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Audit – Organisation

• Organisatorische Mängel– Keine Vorgaben an die IT– Keine Weisungen vorhanden– Keine Notfallplanung– Dokumentation nicht aktuell– Fehlerhafte Netzwerkpläne– Logdaten werden nicht ausgewertet– Administrator ohne Passwort

Page 31: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Massnahmen

• Technisch– Grunddienste sauber konfigurieren– Regelmässige Kontrollen– Von Extern erreichbare Dienste härten

• Organisatorisch– Erstellen von einfachen Regelwerken– Aktualisierung von Dokumentation– Schulung von Mitarbeitern

Page 32: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Massnahmen

Bevor Massnahmen ergriffen werden können, benötigt es das Verständnis für die Gefahren und Abläufe sowie den Zusammenhängen.

Page 33: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Massnahmen

Wichtig für die Geschäftsleitung, IT-Abteilung• Verständnis wichtig• Viele Anforderungen• Gefahren und Risiken vorhanden• Audit hilft Schwachstellen zu erkennen

und zeigt Lösungen• Massnahmenumsetzung benötigt genügend Zeit• Schrittweise Umsetzung

Page 34: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Erkenntnisse

Page 35: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Mit uns wissen Sie, wie es um Ihre IT-Sicherheit steht!

Th. Furrer S. Walser K. Haase N. Rasstrigina

A. Wisler R. OttS. Müller M. Schneider

E. Kauth

Page 36: Andreas Wisler GO OUT Production GmbH · 2011. 11. 25. · Andreas Wisler GO OUT Production GmbH Dipl. Ing FH, CISSP, ISO 27001 Lead Auditor.  / wisler@goout.ch

Dienstleistungen …