Im Zuge der Digitalisierung wird es immer wichtiger, dass Sie Ihre Daten in einer sicheren und kontrollierten Umgebung aufbewahren, damit keine unbefugten Personen darauf zugreifen können. Das bedeutet wahrscheinlich, dass Sie sich mit dem Thema Sicherheit vertraut machen müssen und wissen sollten, welche Maßnahmen Sie ergreifen müssen, um unbefugte Zugriffe zu verhindern. Dabei werden Sie sicherlich auf viele neue Begriffe und Abkürzungen stoßen, die nicht ganz einfach zu verstehen sind. Aus diesem Grund haben wir ein Glossar mit den gängigsten und vielleicht auch kompliziertesten Begriffen zusammengestellt.
Wir hoffen, dass es Ihnen hilft, die Konzepte und ihre Bedeutung zu verstehen.
ARP-Spoofing
Dieser Angriff ermöglicht es Angreifern, sich als Ihr Computer auszugeben und Ihren gesamten Datenverkehr zu übernehmen. Der Angreifer manipuliert die Zuordnung zwischen MAC-Adressen und IP-Adressen, wodurch er Zugriff auf den gesamten Datenverkehr erhält, der für den tatsächlichen Nutzer bestimmt ist.
Backdoor/Backdoor
Bezeichnet eine Methode, mit der sowohl autorisierte als auch nicht autorisierte Benutzer normale Sicherheitsmaßnahmen umgehen und Zugriff auf ein Computersystem, ein Netzwerk oder eine Anwendung erlangen können.
Brute-Force
Eine Methode, die beispielsweise zum Durchprobieren von Passwörtern verwendet wird, entweder unter Verwendung einer vordefinierten Passwortliste oder durch zufällige Generierung von Passwörtern.
Pufferüberlauf
Ein Pufferüberlauf ist eine Sicherheitslücke in einer Anwendung, die es einem Angreifer ermöglicht, einen Speicherpuffer zu manipulieren und mit Text oder Befehlen an benachbarten Speicherorten zu überschreiben, um den Ablauf der Anwendung zu verändern. Dies kann dazu führen, dass die Anwendung bösartigen Code ausführt.
CVSS
Das Common Vulnerability Scoring System bietet eine Methode, anhand der Hauptmerkmale einer Sicherheitslücke eine numerische Bewertung zu erstellen, die den Schweregrad der Sicherheitslücke widerspiegelt. Das Bewertungsergebnis kann anschließend in eine qualitative Einstufung (Niedrig, Mittel, Hoch oder Kritisch) umgewandelt werden, um Unternehmen bei der Bewertung und Priorisierung ihres Schwachstellenmanagementprozesses zu unterstützen.
Datenexfiltration
Wird in Zusammenhängen verwendet, in denen Daten einer Person oder eines Unternehmens illegal kopiert, übertragen oder aus einem System entfernt werden.
DC-Synchronisierung
Bezeichnet einen Angriff in einer späten Phase, bei dem ein Angreifer das Verhalten eines Domänencontrollers simuliert, um beispielsweise Passwörter über eine sogenannte Domänenreplikation zu synchronisieren. Sobald ein Angreifer Zugriff auf ein privilegiertes Konto mit Domänenreplikationsrechten hat, kann er diese Protokolle ausnutzen, um sich als Domänencontroller auszugeben.
DDoS – Distributed Denial of Service
DDoS ist ein Überlastungsangriff auf Computersysteme oder Netzwerke. Bei diesem Angriff sendet der Angreifer große Datenmengen an das Netzwerk, sodass die Website oder das Netzwerk lahmgelegt wird. Immer mehr Menschen sind von dieser Art von Angriff betroffen.
Enumeration
Bezeichnet den Vorgang, bei dem systematisch – beispielsweise über eine aktive Verbindung zu einem System – wertvolle Informationen über potenzielle Angriffsvektoren, Computer- oder Serverdaten, Benutzerkonten, Dienste, Anwendungen usw. ermittelt werden.
Fuzzing
Es handelt sich um eine Softwaretesttechnik, bei der Implementierungsfehler mithilfe einer automatischen Dateneinspeisung aufgedeckt werden.
GPG – GNU Privacy Guard
Der Hauptunterschied zwischen GnuPG und PGP besteht darin, dass PGP eine Lösung im Besitz von Symantec ist, während GPG im Wesentlichen ein Open-Source-Projekt ist. Funktional sind sie identisch.
IoT – Internet der Dinge
Ist ein Sammelbegriff für Systeme, die miteinander in Verbindung stehen und beispielsweise über Netzwerkprotokolle miteinander kommunizieren. Beispiele hierfür sind Fitnessuhren, Sensoren, Maschinen, Schlösser usw.
JWT
Abkürzung für „JSON Web Tokens“. Ein offener Standard für die sichere Übertragung von Informationen zwischen zwei Parteien als JSON-Objekt (JavaScript Object Notation). JWT wird zur Authentifizierung und Autorisierung verwendet, indem eine JSON-Zeichenkette mit Informationen generiert wird, die anschließend signiert und schließlich zur Überprüfung und Sicherstellung der Authentifizierung und Autorisierung verwendet wird.
LLMNR / NetBIOS-Namensauflösung (NBT-NS)
LLMNR (Link-Local Multicast Name Resolution) ist ein Protokoll, das auf dem DNS-Paketformat (Domain Name System) basiert und es Rechnern in einem Netzwerk ermöglicht, Namensabfragen für Rechner im selben lokalen Netzwerk durchzuführen. NBT-NS ist insofern ähnlich, als es dazu dient, Systeme im lokalen Netzwerk anhand ihrer NetBIOS-Namen zu identifizieren.
LSASS – Local Security Authority Subsystem Service
Ist ein Prozess in Microsoft Windows, der für die Durchsetzung der Sicherheitsrichtlinien auf dem System zuständig ist. Er überprüft Benutzer, die sich am System anmelden, wickelt Passwortänderungen ab und erstellt Tokens. In der Regel wird dieser Prozess von Angreifern ausgenutzt, indem sie den Prozessspeicher auslesen und anschließend den Benutzernamen sowie das Passwort im Klartext extrahieren.
MAC-Spoofing
Dabei handelt es sich um einen Vorgang, bei dem Sie Ihre MAC-Adresse für eine oder mehrere Netzwerkkarten aktiv ändern, beispielsweise um sich leichter in die regulären Geräte im Netzwerk einzufügen.
MitM – Man-in-the-Middle-Angriff
Ein Angriff, bei dem sich der Angreifer zwischen zwei Computern schaltet, den Datenverkehr abfängt und Nachrichten zwischen den beiden Parteien weiterleitet, um heimlich Informationen zu erlangen. Die beiden Parteien glauben, dass sie direkt miteinander kommunizieren.
OWASP Top 10
Das Open Web Application Security Project ist eine globale gemeinnützige Organisation, die sich auf die Verbesserung der Softwaresicherheit konzentriert. Ihre Top-10-Liste ist eine Zusammenstellung der häufigsten Schwachstellen in Webanwendungen. Diese Liste hat sich zu einem Industriestandard entwickelt, an dem sich die Branche in Bezug auf Sicherheit und Sicherheitsbewusstsein bei Webanwendungen orientiert.
Pass-The-Hash
Bezeichnet eine Technik, bei der sich ein Angreifer gegenüber einem Remote-Server oder -Dienst authentifizieren kann, indem er den zugrunde liegenden NTLM- oder LanMan-Hash des Passworts eines Benutzers ausnutzt, anstatt das für die Anmeldung üblicherweise verwendete Passwort im Klartext zu verwenden.
Pass-The-Ticket
Entspricht „Pass-The-Hash“, stützt sich jedoch auf TGTs (Ticket-Granting-Tickets) für Benutzer anstelle ihrer Hashes.
PCI-DSS – Payment Card Industry Data Security Standard
Ist ein Informationssicherheitsstandard für Organisationen, die mit bekannten Kreditkarten der großen Kartensysteme (z. B. American Express, Visa, Mastercard usw.) umgehen. Der PCI-Standard wird von den Kartenmarken vorgeschrieben und vom Payment Card Industry Security Standard Council verwaltet.
PGP – Pretty Good Privacy
PGP hat sich zu einer festen Größe in Sachen Sicherheit und Datenschutz entwickelt. Es handelt sich um ein Programm, das hauptsächlich zum Ver- und Entschlüsseln von E-Mails verwendet wird, mit dem Sie jedoch auch Dateien, Texte und Ihre Festplatte verschlüsseln können. Die PGP-Verschlüsselung bedeutet, dass Sie den Schlüssel nicht im Voraus weitergeben müssen, wenn Sie jemandem eine verschlüsselte Nachricht senden möchten.
Phishing
Eine Technik, die von Angreifern genutzt wird, um an wertvolle Informationen wie Ihr Passwort oder Ihre Bankverbindung zu gelangen. Oft erhalten Sie eine E-Mail, die auf den ersten Blick von einer seriösen Quelle zu stammen scheint – lassen Sie sich davon jedoch nicht täuschen. Der Angreifer wird versuchen, Sie dazu zu bringen, wertvolle Informationen preiszugeben, auf einen Link zu klicken oder einen Anhang zu öffnen.
Pivoting
Ist ein Verfahren, bei dem ein Angreifer mithilfe kompromittierter Computer oder Server als Gateways auf Netzwerke zugreift, die er unter normalen Umständen nicht erreichen könnte. Mithilfe dieser Methode kann ein Angreifer kompromittierte Computer oder Server in Netzwerken ausnutzen, die über Zugriffsrechte auf andere Teile des Netzwerks verfügen, indem er seinen Datenverkehr über diese weiterleitet, um so auf Server, Computer oder Geräte in anderen isolierten Teilen des Netzwerks zuzugreifen.
Port-Scanning
Ist eine Methode, bei der ermittelt wird, welche Ports/Dienste auf Servern, Computern oder anderen Netzwerkgeräten in einem Netzwerk offen sind.
Ransomware
Der Angreifer nutzt die Software, um Dateien auf dem System zu verschlüsseln, und erpresst anschließend vom Opfer ein Lösegeld, um Zugang zu dem Schlüssel zu erhalten, der zur Entschlüsselung der Dateien benötigt wird.
RCE – Remote-Code-Ausführung
Eine Sicherheitslücke, die es einem Angreifer ermöglicht, Befehle zu senden, die vom zugrunde liegenden Betriebssystem interpretiert und ausgeführt werden, indem die Anwendungsschicht und Sicherheitsmechanismen umgangen werden. Diese Sicherheitslücke hat in der Regel schwerwiegende Folgen.
Red Teaming
Bezeichnet die umfassende Prüfung eines Systems oder einer Umgebung aus einer externen Perspektive, in der Regel ohne Einschränkungen oder Begrenzungen. Die durchgeführten Tests umfassen alle denkbaren und ungewöhnlichen Taktiken, um Schwachstellen zu identifizieren und auszunutzen.
Root-Zugriff
Der Root-Zugriff ist spezifisch für Unix, Linux oder Android, das Linux-ähnlich ist. Wenn es einem Angreifer gelingt, Zugriff auf ein System des oben genannten Typs zu erlangen, ist das Konto mit den höchsten Berechtigungen meist das Root-Konto. „Root-Zugriff“ zu haben bedeutet, dass man genau dies für ein System erreicht hat. Wird von vielen auch als Superuser bezeichnet.
Social Engineering
Dieser Begriff umfasst aufdringliche Aktivitäten, die durch zwischenmenschliche Interaktionen zustande kommen. Der Angreifer verleitet den Nutzer, der Zugriff auf wichtige Systeme hat, durch psychologische Manipulation dazu, wichtige Informationen preiszugeben oder eine Sicherheitslücke zu schaffen. Der Vorgang vollzieht sich in der Regel in verschiedenen Phasen: Zunächst untersucht der Angreifer das Opfer hinsichtlich Hintergrundinformationen und schwacher Sicherheitsprotokolle, dann versucht er, das Vertrauen des Opfers zu gewinnen, um schließlich an sensible Informationen zu gelangen.
SQL-Injection-Angriff
Dieser Angriff beruht auf einer fehlerhaften Validierung von benutzergesteuerten Daten in Kombination mit unsicher programmierten SQL-Abfragen, die es dem Angreifer ermöglichen, entweder die Abfrage zu verändern oder weitere Abfragen hinzuzufügen, mit denen er Daten aus potenziell anderen Datenbanken, Tabellen oder Spalten abziehen kann.
Bedrohungsmodellierung
Die Bedrohungsmodellierung ist ein Prozess, bei dem potenzielle Schwachstellen, wie beispielsweise strukturelle Schwachstellen, identifiziert, aufgelistet und priorisiert werden können – und zwar aus der Perspektive eines hypothetischen Angreifers.
War Driving
Dieser Begriff beschreibt eine Person, die in einem Gebiet herumfährt und dort drahtlose Netzwerke aufspürt. Dazu werden ein Laptop und eine WLAN-Karte verwendet, beispielsweise über ein Mobiltelefon.
White/Grey/Black Box
Dies sind Konzepte, die verschiedene Ebenen des Wissens oder des Zugangs zu Informationen beschreiben, über die ein Tester während eines Tests verfügt; sie definieren zudem den Ansatz, der bei einem Penetrationstest verfolgt werden muss. Der White-Box-Ansatz ist die Vorgehensweise, bei der der Tester bereits vor dem Test Zugang zu den meisten Informationen hat. Beim Black-Box-Ansatz liegen vor dem Test keine Informationen vor, außer den direkten Zielen, die dem Test zugrunde liegen. Der Grey-Box-Ansatz liegt genau in der Mitte zwischen den beiden genannten Ansätzen.
Da Zeit und Geld eine große Rolle spielen, ist der White-Box-Ansatz am effizientesten, da der Tester nicht den Großteil seiner Zeit damit verbringen muss, Informationen zu beschaffen, die bei einem Gray- oder Black-Box-Ansatz möglicherweise fehlen würden.
XSS – Cross-Site-Scripting
Eine häufige Schwachstelle in Webanwendungen. Ein Angreifer nutzt Formulare oder Parameter in der Webanwendung aus, um JavaScript-Code einzuschleusen, der möglicherweise von der Anwendung gerendert und ausgeführt wird. XSS kann dazu genutzt werden, Cookies und Daten anderer Benutzer zu stehlen oder andere böswillige Angriffe gegen Benutzer der Anwendung durchzuführen.
—