
ClickShare-Sicherheitslücken wurden möglicherweise gepatcht, verbergen jedoch ein viel größeres Problem
Eine Version dieses Artikels erschien in DevOps.com. Es wurde hier für die Syndizierung aktualisiert und enthält interaktive Links zu Sicherheitslücken.
Ich denke, wir können uns alle an eine Zeit in letzter Zeit erinnern, in der jemand in einer Besprechung oder auf einer Konferenz Probleme mit der Präsentationstechnologie hatte. Es kommt so oft vor, dass man zumindest am Anfang fast ein schweres Erlebnis erwartet. Kein Wunder also, dass die nahtlose App von ClickShare bei den Endbenutzern sofort beliebt war. Für sie gibt es nichts Einfacheres, als eine ClickShare-Anwendung zu verwenden, um eine Präsentation von ihrem Laptop, Tablet oder Smartphone auf eine große Leinwand oder einen Projektor im Konferenzraum zu übertragen. Der in Belgien ansässige Anbieter von digitalen Projektions- und Bildgebungstechnologien Barco hat seine Automatisierungsplattform so konzipiert, dass sie auf diese Weise funktioniert, und große Unternehmen haben das Konzept angenommen. FutureSource Consulting stellt Der Marktanteil von Barco 29% im Bereich Konferenztechnik, mit Integration in 40% aller Fortune-1.000-Unternehmen.
Wenn Forscher von F-Secure enthüllt im Dezember dass die scheinbar harmlose Automatisierungsplattform voller Sicherheitslücken war, löste in der Geschäftswelt Schockwellen aus. Die aufgedeckten Sicherheitslücken sind kritischer Natur und könnten potenziell eine beliebige Anzahl bösartiger Aktivitäten ermöglichen.
Forscher demonstrierten wie die Sicherheitslücken es Remote-Benutzern ermöglichen könnten, aktive Präsentationen auszuspionieren, Hintertüren zu sicheren Netzwerken einzurichten oder sogar einen Spyware-Verteilungsserver zu konfigurieren, der jeden Benutzer infiziert, der sich mit einem Barco-Gerät verbindet. Plötzlich sahen sich Unternehmen mit der Aussicht konfrontiert, dass schwerwiegende Sicherheitsprobleme direkt in Konferenzräumen und Büros im gesamten Unternehmen installiert werden könnten. Und aufgrund der Art der Sicherheitslücken könnte ein einziges kompromittiertes Gerät eine netzwerkweite Sicherheitsverletzung unterstützen.
„Ein Angreifer, der erfolgreich ein Gerät kompromittiert hat, erhält die Möglichkeit, jedes Gerät zu entschlüsseln und gültige verschlüsselte Bilder für jedes Gerät zu erstellen, egal ob innerhalb einer Familie oder familienübergreifend“, schrieben Vertreter von F-Secure in ihrem Bericht. „Darüber hinaus kann sich ein solcher Angreifer Zugriff auf vertrauliche Daten im Ruhezustand verschaffen, z. B. auf das konfigurierte Wi-Fi-PSK und Zertifikate.“
Es ist Barco zuzuschreiben, dass es bei der Veröffentlichung von Patches und Korrekturen für die in seinen Produkten festgestellten Sicherheitslücken äußerst proaktiv war. Sicherheitsanbieter Tenable kürzlich veröffentlicht ein Bericht, der 15 Sicherheitslücken in acht Präsentationstools aufzeigt, darunter Barco. Im Februar war nur Barco aktiv an der Bereitstellung von Problembehebungen beteiligt.
Obwohl einige der Barco-Schwachstellen Hardwareänderungen erfordern (und deren Implementierung ein Albtraum sein wird, wenn ein Unternehmen in diesem Maße handelt, um sie überhaupt abzusichern), können viele von ihnen mit Software-Patches behoben werden. Das gibt den meisten Unternehmensanwendern einen scheinbar guten Plan, um ihre unmittelbaren Probleme zu lösen, aber sie sind sich derzeit kaum im Klaren. Die Probleme mit Barco sind nur die Spitze des Eisbergs, wenn es um den Umgang mit Sicherheitslücken in bekannten Hard- und Softwareprodukten geht.
Die Wurzel des Problems
Jetzt, da die unmittelbaren Probleme gelöst sind, müssen wir uns fragen, wie Geräte mit schwerwiegenden Sicherheitslücken in Tausenden von Konferenzräumen weltweit gelandet sind oder warum sie überhaupt so schlecht entworfen und programmiert waren. Es ist nicht so, dass das F-Secure-Team Zero-Day-Schwachstellen oder bisher unbekannte Sicherheitslücken aufgedeckt hätte. Zehn der in den Barco-Produkten entdeckten Fehler standen im Zusammenhang mit bekannten, häufige Sicherheitslücken wie Code-Injection-Angriffe. Die meisten waren bereits als Common Vulnerabilities and Exposures (CVE) gekennzeichnet.
Wie wurden also jahrzehntelange CVEs in moderne Präsentationstools codiert oder sogar fest verdrahtet? Die einzig mögliche Antwort ist, dass die Entwickler entweder nichts von ihnen wussten oder dass der Sicherheit bei der Entwicklung der Barco-Geräte keine Priorität eingeräumt wurde. Leider ist dies eine häufige Situation und sicherlich nicht nur den Barco-Teams vorbehalten.
Der beste Zeitpunkt, um eine Sicherheitslücke zu beheben, ist während der Entwicklung einer Anwendung, lange bevor sie an die Benutzer gesendet wird. Der schlimmste (und teuerste) Zeitpunkt ist, nachdem ein Produkt bereitgestellt wurde oder nachdem es von Angreifern ausgenutzt wurde. Dies kann eine schwierige Lektion sein, und eine, die Barco sicherlich lernen wird, da sein einst undurchdringlicher Marktanteil nach diesem Sicherheitsfiasko einen Schlag erleidet.
Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig. In diesem Umfeld muss Sicherheit zu einer bewährten Unternehmenspraxis werden. Es spielt keine Rolle, ob ein Unternehmen Apps für soziale Medien programmiert oder intelligente Toaster herstellt, Sicherheit muss in jeder Facette eines Unternehmens berücksichtigt werden.
Das Ziel der DevSecOps-Bewegung, bei der Entwicklungs-, Sicherheits- und Betriebsteams zusammenarbeiten, um sichere Software und Produkte zu programmieren und bereitzustellen, ist das Ziel der DevSecOps-Bewegung, Best Practices im Bereich Sicherheit zu priorisieren und sie zu einer gemeinsamen Verantwortung zu machen. Es erfordert einen ebenso großen Kulturwandel wie alles andere. Die neue Denkweise muss darin bestehen, dass die Bereitstellung eines funktionierenden Produkts mit Sicherheitslücken genauso ein Fehlschlag ist wie die Entwicklung eines Produkts, das seine Hauptfunktion nicht erfüllen kann.
In einer gesunden DevSecOps-Umgebung sollte jeder, der mit Software in Berührung kommt, sicherheitsbewusst sein und die Entwickler sollten regelmäßig geschult werden, um zu verhindern, dass katastrophale Fehler in ihre Arbeit aufgenommen werden. Hätten die Teams, die für Barco arbeiten, Sicherheit als gemeinsame Verantwortung betrachtet, hätte es eine so große Sammlung von Sicherheitslücken, einschließlich jahrzehntelanger CVEs, auf keinen Fall in ihre Präsentationstools geschafft.
Der sichere Weg vorwärts
Niemand möchte der nächste Barco sein, der erklären muss, warum bekannte Sicherheitslücken über seine Geräte in Tausenden von Unternehmensnetzwerken auf der ganzen Welt verbreitet wurden. Um dieses Schicksal zu vermeiden, sollten Unternehmen, die Software oder intelligente Hardware entwickeln, Sicherheit sofort als gemeinsame Verantwortung und als bewährte organisatorische Praxis priorisieren. Die Erstellung eines gesunden DevSecOps-Programms wird Zeit in Anspruch nehmen und wahrscheinlich auch einen Kulturwandel erfordern, aber die Ergebnisse werden die Mühe mehr als wert sein. Robustes DevSecOps kann Sicherheitslücken vernichten, lange bevor sie Probleme verursachen.
Für Unternehmen, die Produkte und Software kaufen, liegt es in ihrem besten Interesse, Unternehmen zu unterstützen, die DevSecOps eingeführt haben. Dies wird wesentlich dazu beitragen, sicherzustellen, dass die von ihnen erhaltenen Geräte und Software keine tickenden Zeitbomben sind, die darauf warten, von immer erfahreneren Angreifern ausgenutzt zu werden.
Schauen Sie sich das an Sicherer Codekrieger Blogseiten mit mehr Informationen über DevSecOps und darüber, wie Sie Ihr Unternehmen und Ihre Kunden vor den verheerenden Auswirkungen von Sicherheitslücken und Sicherheitslücken schützen können.
Möchten Sie tief in die Sicherheitslücken eintauchen, die Barco erlebt hat?
Spiele diese spielerischen Herausforderungen auf:


Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig.
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.


Eine Version dieses Artikels erschien in DevOps.com. Es wurde hier für die Syndizierung aktualisiert und enthält interaktive Links zu Sicherheitslücken.
Ich denke, wir können uns alle an eine Zeit in letzter Zeit erinnern, in der jemand in einer Besprechung oder auf einer Konferenz Probleme mit der Präsentationstechnologie hatte. Es kommt so oft vor, dass man zumindest am Anfang fast ein schweres Erlebnis erwartet. Kein Wunder also, dass die nahtlose App von ClickShare bei den Endbenutzern sofort beliebt war. Für sie gibt es nichts Einfacheres, als eine ClickShare-Anwendung zu verwenden, um eine Präsentation von ihrem Laptop, Tablet oder Smartphone auf eine große Leinwand oder einen Projektor im Konferenzraum zu übertragen. Der in Belgien ansässige Anbieter von digitalen Projektions- und Bildgebungstechnologien Barco hat seine Automatisierungsplattform so konzipiert, dass sie auf diese Weise funktioniert, und große Unternehmen haben das Konzept angenommen. FutureSource Consulting stellt Der Marktanteil von Barco 29% im Bereich Konferenztechnik, mit Integration in 40% aller Fortune-1.000-Unternehmen.
Wenn Forscher von F-Secure enthüllt im Dezember dass die scheinbar harmlose Automatisierungsplattform voller Sicherheitslücken war, löste in der Geschäftswelt Schockwellen aus. Die aufgedeckten Sicherheitslücken sind kritischer Natur und könnten potenziell eine beliebige Anzahl bösartiger Aktivitäten ermöglichen.
Forscher demonstrierten wie die Sicherheitslücken es Remote-Benutzern ermöglichen könnten, aktive Präsentationen auszuspionieren, Hintertüren zu sicheren Netzwerken einzurichten oder sogar einen Spyware-Verteilungsserver zu konfigurieren, der jeden Benutzer infiziert, der sich mit einem Barco-Gerät verbindet. Plötzlich sahen sich Unternehmen mit der Aussicht konfrontiert, dass schwerwiegende Sicherheitsprobleme direkt in Konferenzräumen und Büros im gesamten Unternehmen installiert werden könnten. Und aufgrund der Art der Sicherheitslücken könnte ein einziges kompromittiertes Gerät eine netzwerkweite Sicherheitsverletzung unterstützen.
„Ein Angreifer, der erfolgreich ein Gerät kompromittiert hat, erhält die Möglichkeit, jedes Gerät zu entschlüsseln und gültige verschlüsselte Bilder für jedes Gerät zu erstellen, egal ob innerhalb einer Familie oder familienübergreifend“, schrieben Vertreter von F-Secure in ihrem Bericht. „Darüber hinaus kann sich ein solcher Angreifer Zugriff auf vertrauliche Daten im Ruhezustand verschaffen, z. B. auf das konfigurierte Wi-Fi-PSK und Zertifikate.“
Es ist Barco zuzuschreiben, dass es bei der Veröffentlichung von Patches und Korrekturen für die in seinen Produkten festgestellten Sicherheitslücken äußerst proaktiv war. Sicherheitsanbieter Tenable kürzlich veröffentlicht ein Bericht, der 15 Sicherheitslücken in acht Präsentationstools aufzeigt, darunter Barco. Im Februar war nur Barco aktiv an der Bereitstellung von Problembehebungen beteiligt.
Obwohl einige der Barco-Schwachstellen Hardwareänderungen erfordern (und deren Implementierung ein Albtraum sein wird, wenn ein Unternehmen in diesem Maße handelt, um sie überhaupt abzusichern), können viele von ihnen mit Software-Patches behoben werden. Das gibt den meisten Unternehmensanwendern einen scheinbar guten Plan, um ihre unmittelbaren Probleme zu lösen, aber sie sind sich derzeit kaum im Klaren. Die Probleme mit Barco sind nur die Spitze des Eisbergs, wenn es um den Umgang mit Sicherheitslücken in bekannten Hard- und Softwareprodukten geht.
Die Wurzel des Problems
Jetzt, da die unmittelbaren Probleme gelöst sind, müssen wir uns fragen, wie Geräte mit schwerwiegenden Sicherheitslücken in Tausenden von Konferenzräumen weltweit gelandet sind oder warum sie überhaupt so schlecht entworfen und programmiert waren. Es ist nicht so, dass das F-Secure-Team Zero-Day-Schwachstellen oder bisher unbekannte Sicherheitslücken aufgedeckt hätte. Zehn der in den Barco-Produkten entdeckten Fehler standen im Zusammenhang mit bekannten, häufige Sicherheitslücken wie Code-Injection-Angriffe. Die meisten waren bereits als Common Vulnerabilities and Exposures (CVE) gekennzeichnet.
Wie wurden also jahrzehntelange CVEs in moderne Präsentationstools codiert oder sogar fest verdrahtet? Die einzig mögliche Antwort ist, dass die Entwickler entweder nichts von ihnen wussten oder dass der Sicherheit bei der Entwicklung der Barco-Geräte keine Priorität eingeräumt wurde. Leider ist dies eine häufige Situation und sicherlich nicht nur den Barco-Teams vorbehalten.
Der beste Zeitpunkt, um eine Sicherheitslücke zu beheben, ist während der Entwicklung einer Anwendung, lange bevor sie an die Benutzer gesendet wird. Der schlimmste (und teuerste) Zeitpunkt ist, nachdem ein Produkt bereitgestellt wurde oder nachdem es von Angreifern ausgenutzt wurde. Dies kann eine schwierige Lektion sein, und eine, die Barco sicherlich lernen wird, da sein einst undurchdringlicher Marktanteil nach diesem Sicherheitsfiasko einen Schlag erleidet.
Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig. In diesem Umfeld muss Sicherheit zu einer bewährten Unternehmenspraxis werden. Es spielt keine Rolle, ob ein Unternehmen Apps für soziale Medien programmiert oder intelligente Toaster herstellt, Sicherheit muss in jeder Facette eines Unternehmens berücksichtigt werden.
Das Ziel der DevSecOps-Bewegung, bei der Entwicklungs-, Sicherheits- und Betriebsteams zusammenarbeiten, um sichere Software und Produkte zu programmieren und bereitzustellen, ist das Ziel der DevSecOps-Bewegung, Best Practices im Bereich Sicherheit zu priorisieren und sie zu einer gemeinsamen Verantwortung zu machen. Es erfordert einen ebenso großen Kulturwandel wie alles andere. Die neue Denkweise muss darin bestehen, dass die Bereitstellung eines funktionierenden Produkts mit Sicherheitslücken genauso ein Fehlschlag ist wie die Entwicklung eines Produkts, das seine Hauptfunktion nicht erfüllen kann.
In einer gesunden DevSecOps-Umgebung sollte jeder, der mit Software in Berührung kommt, sicherheitsbewusst sein und die Entwickler sollten regelmäßig geschult werden, um zu verhindern, dass katastrophale Fehler in ihre Arbeit aufgenommen werden. Hätten die Teams, die für Barco arbeiten, Sicherheit als gemeinsame Verantwortung betrachtet, hätte es eine so große Sammlung von Sicherheitslücken, einschließlich jahrzehntelanger CVEs, auf keinen Fall in ihre Präsentationstools geschafft.
Der sichere Weg vorwärts
Niemand möchte der nächste Barco sein, der erklären muss, warum bekannte Sicherheitslücken über seine Geräte in Tausenden von Unternehmensnetzwerken auf der ganzen Welt verbreitet wurden. Um dieses Schicksal zu vermeiden, sollten Unternehmen, die Software oder intelligente Hardware entwickeln, Sicherheit sofort als gemeinsame Verantwortung und als bewährte organisatorische Praxis priorisieren. Die Erstellung eines gesunden DevSecOps-Programms wird Zeit in Anspruch nehmen und wahrscheinlich auch einen Kulturwandel erfordern, aber die Ergebnisse werden die Mühe mehr als wert sein. Robustes DevSecOps kann Sicherheitslücken vernichten, lange bevor sie Probleme verursachen.
Für Unternehmen, die Produkte und Software kaufen, liegt es in ihrem besten Interesse, Unternehmen zu unterstützen, die DevSecOps eingeführt haben. Dies wird wesentlich dazu beitragen, sicherzustellen, dass die von ihnen erhaltenen Geräte und Software keine tickenden Zeitbomben sind, die darauf warten, von immer erfahreneren Angreifern ausgenutzt zu werden.
Schauen Sie sich das an Sicherer Codekrieger Blogseiten mit mehr Informationen über DevSecOps und darüber, wie Sie Ihr Unternehmen und Ihre Kunden vor den verheerenden Auswirkungen von Sicherheitslücken und Sicherheitslücken schützen können.
Möchten Sie tief in die Sicherheitslücken eintauchen, die Barco erlebt hat?
Spiele diese spielerischen Herausforderungen auf:

Eine Version dieses Artikels erschien in DevOps.com. Es wurde hier für die Syndizierung aktualisiert und enthält interaktive Links zu Sicherheitslücken.
Ich denke, wir können uns alle an eine Zeit in letzter Zeit erinnern, in der jemand in einer Besprechung oder auf einer Konferenz Probleme mit der Präsentationstechnologie hatte. Es kommt so oft vor, dass man zumindest am Anfang fast ein schweres Erlebnis erwartet. Kein Wunder also, dass die nahtlose App von ClickShare bei den Endbenutzern sofort beliebt war. Für sie gibt es nichts Einfacheres, als eine ClickShare-Anwendung zu verwenden, um eine Präsentation von ihrem Laptop, Tablet oder Smartphone auf eine große Leinwand oder einen Projektor im Konferenzraum zu übertragen. Der in Belgien ansässige Anbieter von digitalen Projektions- und Bildgebungstechnologien Barco hat seine Automatisierungsplattform so konzipiert, dass sie auf diese Weise funktioniert, und große Unternehmen haben das Konzept angenommen. FutureSource Consulting stellt Der Marktanteil von Barco 29% im Bereich Konferenztechnik, mit Integration in 40% aller Fortune-1.000-Unternehmen.
Wenn Forscher von F-Secure enthüllt im Dezember dass die scheinbar harmlose Automatisierungsplattform voller Sicherheitslücken war, löste in der Geschäftswelt Schockwellen aus. Die aufgedeckten Sicherheitslücken sind kritischer Natur und könnten potenziell eine beliebige Anzahl bösartiger Aktivitäten ermöglichen.
Forscher demonstrierten wie die Sicherheitslücken es Remote-Benutzern ermöglichen könnten, aktive Präsentationen auszuspionieren, Hintertüren zu sicheren Netzwerken einzurichten oder sogar einen Spyware-Verteilungsserver zu konfigurieren, der jeden Benutzer infiziert, der sich mit einem Barco-Gerät verbindet. Plötzlich sahen sich Unternehmen mit der Aussicht konfrontiert, dass schwerwiegende Sicherheitsprobleme direkt in Konferenzräumen und Büros im gesamten Unternehmen installiert werden könnten. Und aufgrund der Art der Sicherheitslücken könnte ein einziges kompromittiertes Gerät eine netzwerkweite Sicherheitsverletzung unterstützen.
„Ein Angreifer, der erfolgreich ein Gerät kompromittiert hat, erhält die Möglichkeit, jedes Gerät zu entschlüsseln und gültige verschlüsselte Bilder für jedes Gerät zu erstellen, egal ob innerhalb einer Familie oder familienübergreifend“, schrieben Vertreter von F-Secure in ihrem Bericht. „Darüber hinaus kann sich ein solcher Angreifer Zugriff auf vertrauliche Daten im Ruhezustand verschaffen, z. B. auf das konfigurierte Wi-Fi-PSK und Zertifikate.“
Es ist Barco zuzuschreiben, dass es bei der Veröffentlichung von Patches und Korrekturen für die in seinen Produkten festgestellten Sicherheitslücken äußerst proaktiv war. Sicherheitsanbieter Tenable kürzlich veröffentlicht ein Bericht, der 15 Sicherheitslücken in acht Präsentationstools aufzeigt, darunter Barco. Im Februar war nur Barco aktiv an der Bereitstellung von Problembehebungen beteiligt.
Obwohl einige der Barco-Schwachstellen Hardwareänderungen erfordern (und deren Implementierung ein Albtraum sein wird, wenn ein Unternehmen in diesem Maße handelt, um sie überhaupt abzusichern), können viele von ihnen mit Software-Patches behoben werden. Das gibt den meisten Unternehmensanwendern einen scheinbar guten Plan, um ihre unmittelbaren Probleme zu lösen, aber sie sind sich derzeit kaum im Klaren. Die Probleme mit Barco sind nur die Spitze des Eisbergs, wenn es um den Umgang mit Sicherheitslücken in bekannten Hard- und Softwareprodukten geht.
Die Wurzel des Problems
Jetzt, da die unmittelbaren Probleme gelöst sind, müssen wir uns fragen, wie Geräte mit schwerwiegenden Sicherheitslücken in Tausenden von Konferenzräumen weltweit gelandet sind oder warum sie überhaupt so schlecht entworfen und programmiert waren. Es ist nicht so, dass das F-Secure-Team Zero-Day-Schwachstellen oder bisher unbekannte Sicherheitslücken aufgedeckt hätte. Zehn der in den Barco-Produkten entdeckten Fehler standen im Zusammenhang mit bekannten, häufige Sicherheitslücken wie Code-Injection-Angriffe. Die meisten waren bereits als Common Vulnerabilities and Exposures (CVE) gekennzeichnet.
Wie wurden also jahrzehntelange CVEs in moderne Präsentationstools codiert oder sogar fest verdrahtet? Die einzig mögliche Antwort ist, dass die Entwickler entweder nichts von ihnen wussten oder dass der Sicherheit bei der Entwicklung der Barco-Geräte keine Priorität eingeräumt wurde. Leider ist dies eine häufige Situation und sicherlich nicht nur den Barco-Teams vorbehalten.
Der beste Zeitpunkt, um eine Sicherheitslücke zu beheben, ist während der Entwicklung einer Anwendung, lange bevor sie an die Benutzer gesendet wird. Der schlimmste (und teuerste) Zeitpunkt ist, nachdem ein Produkt bereitgestellt wurde oder nachdem es von Angreifern ausgenutzt wurde. Dies kann eine schwierige Lektion sein, und eine, die Barco sicherlich lernen wird, da sein einst undurchdringlicher Marktanteil nach diesem Sicherheitsfiasko einen Schlag erleidet.
Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig. In diesem Umfeld muss Sicherheit zu einer bewährten Unternehmenspraxis werden. Es spielt keine Rolle, ob ein Unternehmen Apps für soziale Medien programmiert oder intelligente Toaster herstellt, Sicherheit muss in jeder Facette eines Unternehmens berücksichtigt werden.
Das Ziel der DevSecOps-Bewegung, bei der Entwicklungs-, Sicherheits- und Betriebsteams zusammenarbeiten, um sichere Software und Produkte zu programmieren und bereitzustellen, ist das Ziel der DevSecOps-Bewegung, Best Practices im Bereich Sicherheit zu priorisieren und sie zu einer gemeinsamen Verantwortung zu machen. Es erfordert einen ebenso großen Kulturwandel wie alles andere. Die neue Denkweise muss darin bestehen, dass die Bereitstellung eines funktionierenden Produkts mit Sicherheitslücken genauso ein Fehlschlag ist wie die Entwicklung eines Produkts, das seine Hauptfunktion nicht erfüllen kann.
In einer gesunden DevSecOps-Umgebung sollte jeder, der mit Software in Berührung kommt, sicherheitsbewusst sein und die Entwickler sollten regelmäßig geschult werden, um zu verhindern, dass katastrophale Fehler in ihre Arbeit aufgenommen werden. Hätten die Teams, die für Barco arbeiten, Sicherheit als gemeinsame Verantwortung betrachtet, hätte es eine so große Sammlung von Sicherheitslücken, einschließlich jahrzehntelanger CVEs, auf keinen Fall in ihre Präsentationstools geschafft.
Der sichere Weg vorwärts
Niemand möchte der nächste Barco sein, der erklären muss, warum bekannte Sicherheitslücken über seine Geräte in Tausenden von Unternehmensnetzwerken auf der ganzen Welt verbreitet wurden. Um dieses Schicksal zu vermeiden, sollten Unternehmen, die Software oder intelligente Hardware entwickeln, Sicherheit sofort als gemeinsame Verantwortung und als bewährte organisatorische Praxis priorisieren. Die Erstellung eines gesunden DevSecOps-Programms wird Zeit in Anspruch nehmen und wahrscheinlich auch einen Kulturwandel erfordern, aber die Ergebnisse werden die Mühe mehr als wert sein. Robustes DevSecOps kann Sicherheitslücken vernichten, lange bevor sie Probleme verursachen.
Für Unternehmen, die Produkte und Software kaufen, liegt es in ihrem besten Interesse, Unternehmen zu unterstützen, die DevSecOps eingeführt haben. Dies wird wesentlich dazu beitragen, sicherzustellen, dass die von ihnen erhaltenen Geräte und Software keine tickenden Zeitbomben sind, die darauf warten, von immer erfahreneren Angreifern ausgenutzt zu werden.
Schauen Sie sich das an Sicherer Codekrieger Blogseiten mit mehr Informationen über DevSecOps und darüber, wie Sie Ihr Unternehmen und Ihre Kunden vor den verheerenden Auswirkungen von Sicherheitslücken und Sicherheitslücken schützen können.
Möchten Sie tief in die Sicherheitslücken eintauchen, die Barco erlebt hat?
Spiele diese spielerischen Herausforderungen auf:

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenEine Demo buchenMatias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.
Matias ist ein Forscher und Entwickler mit mehr als 15 Jahren praktischer Erfahrung im Bereich der Softwaresicherheit. Er hat Lösungen für Unternehmen wie Fortify Software und sein eigenes Unternehmen Sensei Security entwickelt. Im Laufe seiner Karriere hat Matias mehrere Forschungsprojekte zur Anwendungssicherheit geleitet, die zu kommerziellen Produkten geführt haben, und kann auf über 10 Patente verweisen. Wenn er nicht am Schreibtisch sitzt, ist Matias als Ausbilder für fortgeschrittene Anwendungssicherheitstrainings courses tätig und hält regelmäßig Vorträge auf globalen Konferenzen wie RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec und BruCon.
Matias hat einen Doktortitel in Computertechnik von der Universität Gent, wo er die Sicherheit von Anwendungen durch Programmverschleierung untersuchte, um die innere Funktionsweise einer Anwendung zu verbergen.
Eine Version dieses Artikels erschien in DevOps.com. Es wurde hier für die Syndizierung aktualisiert und enthält interaktive Links zu Sicherheitslücken.
Ich denke, wir können uns alle an eine Zeit in letzter Zeit erinnern, in der jemand in einer Besprechung oder auf einer Konferenz Probleme mit der Präsentationstechnologie hatte. Es kommt so oft vor, dass man zumindest am Anfang fast ein schweres Erlebnis erwartet. Kein Wunder also, dass die nahtlose App von ClickShare bei den Endbenutzern sofort beliebt war. Für sie gibt es nichts Einfacheres, als eine ClickShare-Anwendung zu verwenden, um eine Präsentation von ihrem Laptop, Tablet oder Smartphone auf eine große Leinwand oder einen Projektor im Konferenzraum zu übertragen. Der in Belgien ansässige Anbieter von digitalen Projektions- und Bildgebungstechnologien Barco hat seine Automatisierungsplattform so konzipiert, dass sie auf diese Weise funktioniert, und große Unternehmen haben das Konzept angenommen. FutureSource Consulting stellt Der Marktanteil von Barco 29% im Bereich Konferenztechnik, mit Integration in 40% aller Fortune-1.000-Unternehmen.
Wenn Forscher von F-Secure enthüllt im Dezember dass die scheinbar harmlose Automatisierungsplattform voller Sicherheitslücken war, löste in der Geschäftswelt Schockwellen aus. Die aufgedeckten Sicherheitslücken sind kritischer Natur und könnten potenziell eine beliebige Anzahl bösartiger Aktivitäten ermöglichen.
Forscher demonstrierten wie die Sicherheitslücken es Remote-Benutzern ermöglichen könnten, aktive Präsentationen auszuspionieren, Hintertüren zu sicheren Netzwerken einzurichten oder sogar einen Spyware-Verteilungsserver zu konfigurieren, der jeden Benutzer infiziert, der sich mit einem Barco-Gerät verbindet. Plötzlich sahen sich Unternehmen mit der Aussicht konfrontiert, dass schwerwiegende Sicherheitsprobleme direkt in Konferenzräumen und Büros im gesamten Unternehmen installiert werden könnten. Und aufgrund der Art der Sicherheitslücken könnte ein einziges kompromittiertes Gerät eine netzwerkweite Sicherheitsverletzung unterstützen.
„Ein Angreifer, der erfolgreich ein Gerät kompromittiert hat, erhält die Möglichkeit, jedes Gerät zu entschlüsseln und gültige verschlüsselte Bilder für jedes Gerät zu erstellen, egal ob innerhalb einer Familie oder familienübergreifend“, schrieben Vertreter von F-Secure in ihrem Bericht. „Darüber hinaus kann sich ein solcher Angreifer Zugriff auf vertrauliche Daten im Ruhezustand verschaffen, z. B. auf das konfigurierte Wi-Fi-PSK und Zertifikate.“
Es ist Barco zuzuschreiben, dass es bei der Veröffentlichung von Patches und Korrekturen für die in seinen Produkten festgestellten Sicherheitslücken äußerst proaktiv war. Sicherheitsanbieter Tenable kürzlich veröffentlicht ein Bericht, der 15 Sicherheitslücken in acht Präsentationstools aufzeigt, darunter Barco. Im Februar war nur Barco aktiv an der Bereitstellung von Problembehebungen beteiligt.
Obwohl einige der Barco-Schwachstellen Hardwareänderungen erfordern (und deren Implementierung ein Albtraum sein wird, wenn ein Unternehmen in diesem Maße handelt, um sie überhaupt abzusichern), können viele von ihnen mit Software-Patches behoben werden. Das gibt den meisten Unternehmensanwendern einen scheinbar guten Plan, um ihre unmittelbaren Probleme zu lösen, aber sie sind sich derzeit kaum im Klaren. Die Probleme mit Barco sind nur die Spitze des Eisbergs, wenn es um den Umgang mit Sicherheitslücken in bekannten Hard- und Softwareprodukten geht.
Die Wurzel des Problems
Jetzt, da die unmittelbaren Probleme gelöst sind, müssen wir uns fragen, wie Geräte mit schwerwiegenden Sicherheitslücken in Tausenden von Konferenzräumen weltweit gelandet sind oder warum sie überhaupt so schlecht entworfen und programmiert waren. Es ist nicht so, dass das F-Secure-Team Zero-Day-Schwachstellen oder bisher unbekannte Sicherheitslücken aufgedeckt hätte. Zehn der in den Barco-Produkten entdeckten Fehler standen im Zusammenhang mit bekannten, häufige Sicherheitslücken wie Code-Injection-Angriffe. Die meisten waren bereits als Common Vulnerabilities and Exposures (CVE) gekennzeichnet.
Wie wurden also jahrzehntelange CVEs in moderne Präsentationstools codiert oder sogar fest verdrahtet? Die einzig mögliche Antwort ist, dass die Entwickler entweder nichts von ihnen wussten oder dass der Sicherheit bei der Entwicklung der Barco-Geräte keine Priorität eingeräumt wurde. Leider ist dies eine häufige Situation und sicherlich nicht nur den Barco-Teams vorbehalten.
Der beste Zeitpunkt, um eine Sicherheitslücke zu beheben, ist während der Entwicklung einer Anwendung, lange bevor sie an die Benutzer gesendet wird. Der schlimmste (und teuerste) Zeitpunkt ist, nachdem ein Produkt bereitgestellt wurde oder nachdem es von Angreifern ausgenutzt wurde. Dies kann eine schwierige Lektion sein, und eine, die Barco sicherlich lernen wird, da sein einst undurchdringlicher Marktanteil nach diesem Sicherheitsfiasko einen Schlag erleidet.
Es ist nicht einfach, Sicherheitsupdates wieder in den Entwicklungsprozess zu verlagern, aber in der heutigen Welt, in der selbst scheinbar einfache Geräte wie Präsentationstools überraschend komplex sind und auch mit allem anderen vernetzt sind, notwendig. In diesem Umfeld muss Sicherheit zu einer bewährten Unternehmenspraxis werden. Es spielt keine Rolle, ob ein Unternehmen Apps für soziale Medien programmiert oder intelligente Toaster herstellt, Sicherheit muss in jeder Facette eines Unternehmens berücksichtigt werden.
Das Ziel der DevSecOps-Bewegung, bei der Entwicklungs-, Sicherheits- und Betriebsteams zusammenarbeiten, um sichere Software und Produkte zu programmieren und bereitzustellen, ist das Ziel der DevSecOps-Bewegung, Best Practices im Bereich Sicherheit zu priorisieren und sie zu einer gemeinsamen Verantwortung zu machen. Es erfordert einen ebenso großen Kulturwandel wie alles andere. Die neue Denkweise muss darin bestehen, dass die Bereitstellung eines funktionierenden Produkts mit Sicherheitslücken genauso ein Fehlschlag ist wie die Entwicklung eines Produkts, das seine Hauptfunktion nicht erfüllen kann.
In einer gesunden DevSecOps-Umgebung sollte jeder, der mit Software in Berührung kommt, sicherheitsbewusst sein und die Entwickler sollten regelmäßig geschult werden, um zu verhindern, dass katastrophale Fehler in ihre Arbeit aufgenommen werden. Hätten die Teams, die für Barco arbeiten, Sicherheit als gemeinsame Verantwortung betrachtet, hätte es eine so große Sammlung von Sicherheitslücken, einschließlich jahrzehntelanger CVEs, auf keinen Fall in ihre Präsentationstools geschafft.
Der sichere Weg vorwärts
Niemand möchte der nächste Barco sein, der erklären muss, warum bekannte Sicherheitslücken über seine Geräte in Tausenden von Unternehmensnetzwerken auf der ganzen Welt verbreitet wurden. Um dieses Schicksal zu vermeiden, sollten Unternehmen, die Software oder intelligente Hardware entwickeln, Sicherheit sofort als gemeinsame Verantwortung und als bewährte organisatorische Praxis priorisieren. Die Erstellung eines gesunden DevSecOps-Programms wird Zeit in Anspruch nehmen und wahrscheinlich auch einen Kulturwandel erfordern, aber die Ergebnisse werden die Mühe mehr als wert sein. Robustes DevSecOps kann Sicherheitslücken vernichten, lange bevor sie Probleme verursachen.
Für Unternehmen, die Produkte und Software kaufen, liegt es in ihrem besten Interesse, Unternehmen zu unterstützen, die DevSecOps eingeführt haben. Dies wird wesentlich dazu beitragen, sicherzustellen, dass die von ihnen erhaltenen Geräte und Software keine tickenden Zeitbomben sind, die darauf warten, von immer erfahreneren Angreifern ausgenutzt zu werden.
Schauen Sie sich das an Sicherer Codekrieger Blogseiten mit mehr Informationen über DevSecOps und darüber, wie Sie Ihr Unternehmen und Ihre Kunden vor den verheerenden Auswirkungen von Sicherheitslücken und Sicherheitslücken schützen können.
Möchten Sie tief in die Sicherheitslücken eintauchen, die Barco erlebt hat?
Spiele diese spielerischen Herausforderungen auf:
Inhaltsverzeichnis
Matias Madou, Ph.D., ist Sicherheitsexperte, Forscher, CTO und Mitbegründer von Secure Code Warrior. Matias promovierte an der Universität Gent im Bereich Anwendungssicherheit und konzentrierte sich dabei auf statische Analyselösungen. Später wechselte er zu Fortify in den USA, wo er erkannte, dass es nicht ausreicht, nur Codeprobleme zu erkennen, ohne den Entwicklern beim Schreiben von sicherem Code zu helfen. Dies inspirierte ihn dazu, Produkte zu entwickeln, die Entwickler unterstützen, den Aufwand für die Sicherheit verringern und die Erwartungen der Kunden übertreffen. Wenn er nicht an seinem Schreibtisch im Team Awesome sitzt, steht er gerne auf der Bühne und hält Vorträge auf Konferenzen wie der RSA Conference, BlackHat und DefCon.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenHerunterladenRessourcen für den Einstieg
Themen und Inhalte der Securecode-Schulung
Unsere branchenführenden Inhalte werden ständig weiterentwickelt, um der sich ständig ändernden Softwareentwicklungslandschaft unter Berücksichtigung Ihrer Rolle gerecht zu werden. Themen, die alles von KI bis XQuery Injection abdecken und für eine Vielzahl von Rollen angeboten werden, von Architekten und Ingenieuren bis hin zu Produktmanagern und QA. Verschaffen Sie sich einen kleinen Einblick in das Angebot unseres Inhaltskatalogs nach Themen und Rollen.
Die Kamer van Koophandel setzt Maßstäbe für entwicklergesteuerte Sicherheit in großem Maßstab
Die Kamer van Koophandel berichtet, wie sie sicheres Codieren durch rollenbasierte Zertifizierungen, Trust Score-Benchmarking und eine Kultur der gemeinsamen Verantwortung für Sicherheit in die tägliche Entwicklungsarbeit integriert hat.
Bedrohungsmodellierung mit KI: So wird jeder Entwickler zum Bedrohungsmodellierer
Sie werden besser gerüstet sein, um Entwicklern dabei zu helfen, Ideen und Techniken zur Bedrohungsmodellierung mit den KI-Tools zu kombinieren, die sie bereits verwenden, um die Sicherheit zu erhöhen, die Zusammenarbeit zu verbessern und von Anfang an widerstandsfähigere Software zu entwickeln.
Ressourcen für den Einstieg
Cybermon ist zurück: Beat the Boss KI-Missionen jetzt auf Abruf verfügbar
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzt fortschrittliche KI/LLM-Sicherheitsanforderungen ein, um die sichere KI-Entwicklung in einem großen Maßstab zu stärken.
Cyber-Resilienz-Gesetz erklärt: Was das für die Entwicklung von Secure by Design-Software bedeutet
Erfahren Sie, was der EU Cyber Resilience Act (CRA) verlangt, für wen er gilt und wie sich Entwicklungsteams mit sicheren Methoden, der Vorbeugung von Sicherheitslücken und dem Aufbau von Fähigkeiten für Entwickler darauf vorbereiten können.
Enabler 1: Definierte und messbare Erfolgskriterien
Enabler 1 eröffnet unsere zehnteilige Reihe „Enabler of Success“ und zeigt, wie sichere Codierung mit Geschäftsergebnissen wie Risikominderung und Geschwindigkeit verbunden werden kann, um eine langfristige Programmreife zu erreichen.




%20(1).avif)
.avif)
