Scala Management Consulting

Member der Scala Group

Archiv für die Kategorie ‘Lesenswert’

Dienstag, 10. August 2010

Wie Sie Ihre Webseite vor Angreifern schützen

Eine immer größer werdende Fangemeinde setzt bei der Gestaltung ihrer Webseiten auf das Content Management System (CMS) WordPress. Auch die Scala Group nutzt für die Gestaltung ihres Online-Angebots das OpenSource Produkt. WordPress ist einfach zu bedienen und fast genauso einfach zu installieren. Bevor die Standard-Installation bereit fürs Internet ist, sind jedoch einige Schritte zur Härtung des Systems nötig:

  1. Sicherung von Datenbank und Systemdateien
  2. Schützen der Konfigurationsdateien
  3. Richtige Konfiguration der Benutzerverwaltung
  4. Schützen des Administratoren-Kontos
  5. Verschlüsselung der Datenübertragung
  6. Härtungsmaßnahmen an der Datenbank

Mit diesen 6 Schritten tragen Sie entscheidend zur Sicherheit Ihrer WordPress-Installation bei. Betrachten wir die Punkte etwas genauer:

1. Sicherung von Datenbank und Systemdateien

Zunächst muss sichergestellt werden, dass das WordPress-Verzeichnis und die Datenbank regelmäßig gesichert werden. Ein Datensicherungskonzept muss sicherstellen, dass Sie nach einem Angriff den Zustand vor dem Angriff wiederherstellen können. Das ist nötig, weil nicht jeder Angriff sofort bemerkt wird und es möglich ist, dass die Veränderungen des Angreifers bereits in der letzten Sicherung enthalten sind.

2. Schützen der Konfigurationsdateien

Um Konfigurationsdateien mit sensitiven Daten vor unerlaubtem Zugriff zu schützen, müssen zusätzliche Maßnahmen getroffen werden, die eine Standard-Installation nicht vorsieht.

3. Richtige Konfiguration der Benutzerverwaltung

WordPress nutzt eine ganze Reihe von Möglichkeiten, die es Ihnen erlauben die Benutzerverwaltung so gestalten, dass weder der Komfort noch die Sicherheit darunter leiden müssen. Meistens werden diese nicht voll ausgeschöpft.

4. Schützen des Administratoren-Kontos

Für einen Angreifer sind Administratoren-Konten am interessantesten; daher müssen sie auch am stärksten geschützt werden. Um das Konto des Administrators vor den Augen der Öffentlichkeit zu verbergen, müssen einige Änderungen an der Datenbank vorgenommen werden, die die Sicherheit erhöhen.

5. Verschlüsselung der Datenübertragung

Durch die Nutzung eines ssl-Zertifikats sichern Sie nicht nur die Datenübertragung zwischen Ihnen und Ihrer WordPress ab. Sie bieten Ihren Besuchern auf diese Art und Weise ein professionelles Webangebot, dass sich am Stand der Technik ausrichtet.

6. Härtungsmaßnahmen an der Datenbank

Im letzten Schritt sollten die Standardnamen der Datenbanktabellen geändert werden, um sie vor einem Angreifer zu verschleiern. Diese Maßnahme sollte am besten während der Installation durchgeführt werden. Es ist aber auch möglich, sie nachträglich zu ändern.

Unterstützung durch die Scala Group

Wenn Sie bei den ersten 6 Schritten Unterstützung benötigen, können Sie unser Kontaktformular verwenden oder sich persönlich an unseren Sicherheitsexperten Sebastian Klipper wenden: klipper⟨at⟩scala-group.de

Wir helfen Ihnen auch gerne bei der Absicherung jedes anderen Content Management Systems oder bei der Schulung Ihrer Mitarbeiter zur Härtung Ihrer individuellen Webanwendungen.

Montag, 03. Mai 2010

Die Macht der Worte

Kommunikationskompetenz für Security-Professionals

<kes> Zeitschrift für Informations-Sicherheit, Ausgabe 2010#1, Seite 6, ISSN 1611-440X

Aus dem Inhalt

Menschliches Handeln oder Unterlassen ist Ursache oder zumindest Wegbereiter der meisten Sicherheitsvorfälle – der Mensch ist und bleibt Risikofaktor Nummer eins. Neben einer ganzen Menge an technischem Know-how bestimmen folgerichtig nicht zuletzt die „Soft-Skills“ über Erfolg oder Misserfolg von IT-Sicherheitsbeauftragten, Datenschützern & Co.

Fähigkeiten im und zum Umgang mit Menschen – auf gut Neudeutsch: „Soft-Skills“ – haben einen entscheidenden Einfluss auf die Wahrnehmung der Sicherheits- und Datenschutz-Abteilung und deren Positionen. Neben der richtigen Balance zwischen Freiheiten und Restriktionen sowie einer etablierten Sicherheitskultur im Hause entscheidet nicht zuletzt die Kommunikation darüber, ob Mitarbeiter sich der Security gegenüber kooperativ und wohlwollend verhalten oder im Extremfall sogar sportlichen Ehrgeiz entwickeln, um Sicherheitsmaßnahmen zu umgehen.

Autor

Sebastian Klipper ist Information Security Consultant der Scala Management Consultung GmbH. Er war als Offizier bei der Bundeswehr u. a. IT-Sicherheitsbeauftragter des Luftwaffenführungskommandos und des ISAF-Einsatzes in Afghanistan. Er ist zertifiziert als TISP (Teletrust Information Security Professional) und Certified IT-Security Manager.

Samstag, 13. März 2010

Broker, Trader, Lawyer, Spy

The Secret World of Corporate Espionage

Einer von Washingtons besten Reportern gibt Einblicke in die Welt der Industriespionage

Das Buch

Der Autor beschreibt anschaulich, wie sich Weltkonzerne wie Mars und Nestlé sich die Spione auf den Hals hetzen, um sich gegenseitig vom Markt zu drängen. Da werden wochenlang Mülleimer durchwühlt, Leute observiert und MI5-Veteranen auf KPMG-Berater angesetzt. Er zeigt auf, wie sich Hedge-Fonds dieser Erkenntnisse bedienen, um ihre Investment-Entscheidungen zu steuern und wie weit die Geschichte der Industriespionage zurückreicht.

Zielgruppe

Das Buch richtet sich nicht nur an IT-Sicherheitsbeauftragte, Datenschützer und Co., sondern insbesondere an die Betroffenen, die einfach nicht glauben können, dass alle anderen im Restaurant ex CIA Spione sind, die nur gekommen sind, um dem Gespräch am Nachbartisch zu folgen.

Autor

Eamon Javers war Korrespondent für CNBC und arbeitet jetzt für Politico. Sein Gesicht ist regelmäßig auf CNN, FOX News, MSNBC, CNBC und BBC zu sehen.

Freitag, 12. März 2010

Konfliktmanagement für Sicherheitsprofis

Auswege aus der “Buhmann-Falle” für IT-Sicherheitsbeauftragte, Datenschützer und Co.

Aus der Reihe: Edition <kes>, erschienen im Vieweg+Teubner Verlag
Ein IT-Sicherheitsprofi schreibt wie man in der Branche Konflikte vermeidet und Krisen bewältigt

Das Buch

Ob Datenschützer oder IT-Sicherheitsbeauftragte – Sicherheitsprofis sind allzu oft in der Situation, schlechte Nachrichten überbringen und Maßnahmen durchzusetzen zu müssen, die auf wenig Gegenliebe stoßen. Wer in der Security-Branche arbeitet, gilt als Bedenkenträger und landet schnell in der Buhmann-Falle. Starke kommunikative Fähigkeiten sind der Schlüssel, die fachlichen Anforderungen mit der menschlichen Komponente in Einklang zu bringen.

Auf anschauliche Art stellt der Autor die typischen Kommunikationssituationen dar, in denen es für Sicherheitsprofis kritisch wird. Er zeigt auf, mit welchen Mitteln man Entscheidungsträger und Mitarbeiter gleichermaßen für Security-Themen motiviert und so mögliche Konflikte von Anfang an vermeidet. Ein eigener Abschnitt wendet sich der Frage zu, wie man bereits bestehende Konflikte und Krisen übersteht und gestärkt aus ihnen hervorgeht.

Zielgruppe

IT-Sicherheitsbeauftragte, Datenschutzbeauftragte, Beauftragte für Informationssicherheit, Unternehmensberater, Kommunikationstrainer

Autor

Sebastian Klipper ist Information Security Consultant der Scala Management Consultung GmbH. Er war als Offizier bei der Bundeswehr u. a. IT-Sicherheitsbeauftragter des Luftwaffenführungskommandos und des ISAF-Einsatzes in Afghanistan. Er ist zertifiziert als TISP (Teletrust Information Security Professional) und Certified IT-Security Manager.