computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security

Open-Source-Tools prüfen IT-Sicherheit

27.04.2006
Autor(en): Simon Wepfer, ist Chief Technology Officer (CTO) und Consultant bei der Sicherheitsberatungsfirma Oneconsult in Thalwil, Schweiz..
Viele Werkzeuge für Security-Tests stehen quelloffen kostenlos zur Verfügung. Allerdings gilt es, die Spreu vom Weizen zu trennen, die Programme richtig einzusetzen und die Resultate korrekt auszuwerten.

Hier lesen Sie ?

  • was bei Sicherheitstests zu beachten ist;

  • wie Ergebnisse bewertet werden;

  • welche ethischen Grundsätze gelten;

  • über die wichtigsten Open-Source-Tools;

  • wie damit Systeme und Dienste erkannt werden;

  • was TCP-Sequenznummern und Zeitstempel aussagen;

  • die Vor- und Nachteile von automatisierten Tests.


Sicherheitstests sind eine noch junge IT-Disziplin. Normen wie ISO 17799 oder das Grundschutzhandbuch des Bundesamts für Sicherheit in der Informationstechnik (BSI) beschreiben zwar, wie der Schutz der Unternehmens-IT zu erhöhen ist, gehen jedoch kaum auf die praktischen Aspekte von Security-Tests ein.

Nach Abschluss eines Sicherheits-Scans listet Nessus die ermittelten Schwachstellen in einem Report auf.
Nach Abschluss eines Sicherheits-Scans listet Nessus die ermittelten Schwachstellen in einem Report auf.

Diese Lücke kann das "Open Source Security Testing Methodology Manual" (OSSTMM) schließen: Dieses Dokument stellt einen praktischen Leitfaden für Sicherheitstests dar und ist zu den gängigen Normen kompatibel.

Wie der Name vermuten lässt, ist die Anleitung offen für Verbesserungsvorschläge. Viele Erfahrungen von Security-Testern aus aller Welt sind bereits eingeflossen. Das Handbuch besteht aus der Methodik selbst sowie einigen Vorlagen für die Dokumentation der Testergebnisse und ist unter http://www.osstmm.org/ verfügbar.

Sicherheitsniveau evaluieren

Das OSSTMM befasst sich auch mit der objektiven Bewertung des Sicherheitsniveaus. Das Management des Unternehmens kann und muss nicht in der Lage sein, eine Liste von gefundenen Sicherheitslücken zu interpretieren. Es interessiert nur, wie sicher die Infrastruktur letztlich ist. Damit die Tester verbindliche Aussagen hierzu machen können, liefert die Vorgehenswei- se nach OSSTMM einen "Risk Assessment Value" (RAV): Die Überprüfung der in dem Dokument genannten Punkte ergibt einen Zahlenwert. Je näher dieser bei 100 liegt, desto sicherer ist das Untersuchungsobjekt. Der RAV berechnet sich im Grunde aus drei Eingangsvariabeln: dem Aufbau der Infrastruktur (Sichtbarkeit, Anzahl Systeme, Trusts), den zusätzlich getroffenen Sicherheitsmaßnahmen (zum Beispiel Redundanz, Verschlüsselung, Benutzerfreundlichkeit) sowie den festgestellten Sicherheitslücken.



Seite: 1 2 3 4 5 6 7 8 9  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS Mehr zum Thema
Die Top 100 der ITK-Branche
Top 100 - die erfolgreichsten ITK-Unternehmen in Deutschland
Man ist versucht, beim Thema Green IT nicht mehr so genau hinzuhören. Zu oft waren die ökologischen Versprechungen der Hersteller zu hören, zu selten wurde der Vollzug umwelt-
freundlicher Taten gemeldet.

Die Zukunft ist grün
SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
Aktuelle Umfrage

Mein nächstes Smartphone läuft unter...

  • Whitepaper
Security-Expertenrat Security Glossar KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security