
Programmierer erobern Sicherheit: Serie Share & Learn — Gefährdung sensibler Daten
Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.
Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.
Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.
In dieser Folge werden wir lernen:
- Wie Angreifer die Offenlegung sensibler Daten auslösen können
- Warum die Offenlegung sensibler Daten so gefährlich ist
- Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.
Wie nutzen Angreifer das Risiko sensibler Daten aus?
Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.
Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?
Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.
Warum ist die Offenlegung sensibler Daten gefährlich?
Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.
Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.
Eliminierung des Risikos sensibler Daten
Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.
Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.
Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.
Weitere Informationen zur Offenlegung sensibler Daten
Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.


Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden.
Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenJaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.


Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.
Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.
Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.
In dieser Folge werden wir lernen:
- Wie Angreifer die Offenlegung sensibler Daten auslösen können
- Warum die Offenlegung sensibler Daten so gefährlich ist
- Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.
Wie nutzen Angreifer das Risiko sensibler Daten aus?
Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.
Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?
Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.
Warum ist die Offenlegung sensibler Daten gefährlich?
Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.
Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.
Eliminierung des Risikos sensibler Daten
Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.
Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.
Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.
Weitere Informationen zur Offenlegung sensibler Daten
Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.
Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.
Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.
In dieser Folge werden wir lernen:
- Wie Angreifer die Offenlegung sensibler Daten auslösen können
- Warum die Offenlegung sensibler Daten so gefährlich ist
- Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.
Wie nutzen Angreifer das Risiko sensibler Daten aus?
Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.
Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?
Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.
Warum ist die Offenlegung sensibler Daten gefährlich?
Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.
Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.
Eliminierung des Risikos sensibler Daten
Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.
Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.
Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.
Weitere Informationen zur Offenlegung sensibler Daten
Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.

Klicken Sie auf den untenstehenden Link und laden Sie das PDF dieser Ressource herunter.
Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Bericht ansehenEine Demo buchenJaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.
Die Offenlegung sensibler Daten war in den letzten Jahren für einige der bekanntesten und schwerwiegendsten Datenschutzverletzungen verantwortlich, wie zum Beispiel den katastrophalen Marriott-Verstoß, bei dem über 300 Millionen Kundendaten wurden gestohlen, und weitere 150 Millionen, als Equifax angegriffen wurde. Es ist ein mittleres Maß an Raffinesse und manchmal auch spezielle Ausrüstung seitens des Angreifers erforderlich, aber in vielen Fällen ist es für einen Hacker nicht allzu schwer, dies zu tun, und es gibt Tools, um einige der Angriffsfunktionen zu automatisieren.
Vertrauliche Daten werden immer dann offengelegt, wenn Informationen, die nur zur autorisierten Ansicht bestimmt sind, unverschlüsselt, ungeschützt oder schwach geschützt einer unbefugten Person zugänglich gemacht werden. In den meisten Fällen handelt es sich dabei um Daten, die Hacker stehlen wollen, wie Kreditkartennummern, Benutzeridentifikationen, Geschäftsgeheimnisse und persönliche Informationen, die möglicherweise durch Gesetze und Branchenvorschriften geschützt sind.
Hacker können vertrauliche Informationen stehlen, wenn sie ohne Verschlüsselung gespeichert werden oder indem sie das Verschlüsselungsschema indirekt angreifen. Anstatt zu versuchen, eine starke Verschlüsselung direkt zu entschlüsseln, stehlen sie stattdessen Kryptoschlüssel oder greifen Daten an, wenn sie in einen unverschlüsselten Zustand versetzt werden, z. B. wenn sie für den Transport vorbereitet werden.
In dieser Folge werden wir lernen:
- Wie Angreifer die Offenlegung sensibler Daten auslösen können
- Warum die Offenlegung sensibler Daten so gefährlich ist
- Techniken, mit denen diese Sicherheitsanfälligkeit behoben werden kann.
Wie nutzen Angreifer das Risiko sensibler Daten aus?
Vertrauliche Daten werden normalerweise offengelegt, wenn Websites zum Schutz der Daten keine starke Ende-zu-Ende-Verschlüsselung verwenden oder wenn das Schutzsystem ausnutzbare Schwachstellen aufweist. Dies kann auch passieren, wenn die verwendete Verschlüsselung besonders schwach oder veraltet ist.
Hacker versuchen oft, Wege zu finden, um die Verschlüsselung zu umgehen, wenn sie nicht überall verbreitet ist. Wenn beispielsweise eine Benutzeridentitätsdatenbank Informationen verschlüsselt speichert, sie aber beim Abrufen automatisch entschlüsselt, kann ein Hacker möglicherweise einen der Angriffe nutzen, die wir zuvor in diesen Blogs behandelt haben, wie zum Beispiel SQL oder XML-Injektion, um die Datenbank anzuweisen, den Entschlüsselungsprozess durchzuführen. Dann würden die Daten für den Hacker entschlüsselt, ohne dass zusätzlicher Aufwand erforderlich wäre. Warum versuchen, eine Stahltür aufzubrechen, wenn Sie den Schlüssel einfach stehlen können?
Eine schwache Verschlüsselung ist ebenfalls ein Problem. Wenn zum Beispiel Kreditkarten mit einem veralteten Verschlüsselungsschema gespeichert werden, könnte es ein Problem sein, wenn ein Hacker in der Lage ist, etwas wie ein lokale Dateieinbindung Sicherheitslücke, durch die die gesamte Datenbank auf ihren Computer übertragen werden kann. Wenn die erfassten Daten mit einer starken AES-256-Bit-Verschlüsselung geschützt wären, wäre es viel schwieriger, sie zu knacken, wenn sie in den Besitz eines Hackers gelangen würden. Wenn jedoch eine schwächere oder veraltete Verschlüsselung verwendet wird, etwa der ältere DES-Standard, kann ein Hacker mit spezieller Ausrüstung wie einem Rack von Grafikprozessoren (GPUs) sie beauftragen, die Verschlüsselung in relativ kurzer Zeit zu knacken.
Warum ist die Offenlegung sensibler Daten gefährlich?
Die Offenlegung sensibler Daten ist gefährlich, da unbefugte Benutzer geschützte Informationen einsehen können. Wenn die Daten nicht wichtig wären, wären sie nicht geschützt. Jede Verletzung dieses Schutzes würde also zu Problemen führen. Es ist niemals eine Situation, mit der sich ein Unternehmen konfrontiert sehen möchte.
Wie viele Probleme eine Offenlegung vertraulicher Daten verursachen kann, hängt von der Art der Daten ab, die offengelegt werden. Wenn Benutzer- oder Passwortdaten gestohlen werden, könnten diese für weitere Angriffe auf das System verwendet werden. Durch die Offenlegung personenbezogener Daten können Benutzer sekundären Angriffen wie Identitätsdiebstahl oder Phishing ausgesetzt sein. Unternehmen könnten sogar hohen Bußgeldern und behördlichen Maßnahmen ausgesetzt sein, wenn die offengelegten Daten durch Gesetze wie den Health Insurance Portability and Accountability Act (HIPAA) in den USA oder die Allgemeine Datenschutzverordnung (GDPR) in Europa rechtlich geschützt sind.
Eliminierung des Risikos sensibler Daten
Die Verhinderung der Gefährdung sensibler Daten beginnt mit der Sicherstellung einer starken, aktuellen und durchgängigen Verschlüsselung sensibler Daten im gesamten Unternehmen. Dies umfasst sowohl Daten im Ruhezustand als auch während der Übertragung. Es reicht nicht aus, sensible Daten zu verschlüsseln, während sie sich im Speicher befinden. Wenn Daten vor der Verwendung oder vor dem Transport unverschlüsselt werden, können sie durch einen sekundären Angriff aufgedeckt werden, der einen Server dazu verleitet, sie zu entschlüsseln.
Daten bei der Übertragung sollten immer mit Transport Layer Security (TLS) geschützt werden, um eine Offenlegung durch Man-in-the-Middle-Angriffe oder andere Angriffe auf sich bewegende Daten zu verhindern. Und sensible Daten sollten niemals irgendwo im Netzwerk zwischengespeichert werden. Sensible Daten sollten entweder mit einer starken Verschlüsselung im Speicher gespeichert oder mit TLS-Schutz gesendet werden, sodass Angreifer keine Schwachstellen haben, die sie ausnutzen könnten.
Führen Sie abschließend eine Bestandsaufnahme der Arten vertraulicher Daten durch, die von Ihrem Unternehmen geschützt werden. Wenn es für Ihr Unternehmen keinen Grund gibt, solche Daten zu speichern, löschen Sie sie. Warum sollten Sie sich potenziellen Problemen aussetzen, ohne dass Ihnen etwas nützt? Daten, die nicht von einem Unternehmen verwaltet werden, können nicht gestohlen werden.
Weitere Informationen zur Offenlegung sensibler Daten
Zum weiteren Lesen können Sie sich ansehen, was OWASP dazu sagt Offenlegung sensibler Daten. Sie können Ihr neu gewonnenes Defensivwissen auch auf die Probe stellen mit dem kostenlose Demo der Secure Code Warrior-Plattform, die Cybersicherheitsteams zu ultimativen Cyberkriegern ausbildet. Um mehr über die Beseitigung dieser Sicherheitslücke und eine Galerie mit anderen Bedrohungen zu erfahren, besuchen Sie die Blog von Secure Code Warrior.
Inhaltsverzeichnis
Jaap Karan Singh ist Secure Coding Evangelist, Chief Singh und Mitbegründer von Secure Code Warrior.

Secure Code Warrior für Ihr Unternehmen da, um Ihnen zu helfen, Code während des gesamten Softwareentwicklungszyklus zu sichern und eine Kultur zu schaffen, in der Cybersicherheit an erster Stelle steht. Ganz gleich, ob Sie AppSec-Manager, Entwickler, CISO oder jemand anderes sind, der sich mit Sicherheit befasst, wir können Ihrem Unternehmen helfen, die mit unsicherem Code verbundenen Risiken zu reduzieren.
Eine Demo buchenHerunterladenRessourcen für den Einstieg
Themen und Inhalte der Securecode-Schulung
Unsere branchenführenden Inhalte werden ständig weiterentwickelt, um der sich ständig ändernden Softwareentwicklungslandschaft unter Berücksichtigung Ihrer Rolle gerecht zu werden. Themen, die alles von KI bis XQuery Injection abdecken und für eine Vielzahl von Rollen angeboten werden, von Architekten und Ingenieuren bis hin zu Produktmanagern und QA. Verschaffen Sie sich einen kleinen Einblick in das Angebot unseres Inhaltskatalogs nach Themen und Rollen.
Die Kamer van Koophandel setzt Maßstäbe für entwicklergesteuerte Sicherheit in großem Maßstab
Die Kamer van Koophandel berichtet, wie sie sicheres Codieren durch rollenbasierte Zertifizierungen, Trust Score-Benchmarking und eine Kultur der gemeinsamen Verantwortung für Sicherheit in die tägliche Entwicklungsarbeit integriert hat.
Bedrohungsmodellierung mit KI: So wird jeder Entwickler zum Bedrohungsmodellierer
Sie werden besser gerüstet sein, um Entwicklern dabei zu helfen, Ideen und Techniken zur Bedrohungsmodellierung mit den KI-Tools zu kombinieren, die sie bereits verwenden, um die Sicherheit zu erhöhen, die Zusammenarbeit zu verbessern und von Anfang an widerstandsfähigere Software zu entwickeln.
Ressourcen für den Einstieg
Cybermon ist zurück: Beat the Boss KI-Missionen jetzt auf Abruf verfügbar
Cybermon 2025 Beat the Boss ist jetzt das ganze Jahr über in SCW verfügbar. Setzt fortschrittliche KI/LLM-Sicherheitsanforderungen ein, um die sichere KI-Entwicklung in einem großen Maßstab zu stärken.
Cyber-Resilienz-Gesetz erklärt: Was das für die Entwicklung von Secure by Design-Software bedeutet
Erfahren Sie, was der EU Cyber Resilience Act (CRA) verlangt, für wen er gilt und wie sich Entwicklungsteams mit sicheren Methoden, der Vorbeugung von Sicherheitslücken und dem Aufbau von Fähigkeiten für Entwickler darauf vorbereiten können.
Enabler 1: Definierte und messbare Erfolgskriterien
Enabler 1 eröffnet unsere zehnteilige Reihe „Enabler of Success“ und zeigt, wie sichere Codierung mit Geschäftsergebnissen wie Risikominderung und Geschwindigkeit verbunden werden kann, um eine langfristige Programmreife zu erreichen.




%20(1).avif)
.avif)
