Barracuda: "Erst durch die Sicherheitsschleuse, dann ins Flugzeug"
Doch solchen Fehlern kann vorgebeugt werden: Ein Schutzwall für Web-Anwendungen (Web Application Firewall) verhindere Angriffe wie das unzulässige einschleusen von Java-Code zuverlässig (Cross-Site-Scripting). Unternehmen müssen lernen, die Sicherheit den anderen Funktionalitäten vorzuschalten. "Auch wer ein Ticket hat, geht erst durch die Sicherheitsschleuse und dann ins Flugzeug. Die andere Reihenfolge ergibt keinen Sinn."
Wieland Alge weiter: "Der konkrete Sicherheitsvorfall bei Twitter wäre wohl nicht aufgetreten, wenn Twitter eine Web Application Firewall als einen Stellvertreter nach außen vor seine Server schalten würde. Dieser Stellvertreter hätte schon das erste vom Twitter-User @zzap getweetete onMouseOver-Script entdeckt und, je nach Einstellung, geblockt oder einen Administrator alarmiert.
Stattdessen haben die Twitter-Server über Stunden hinweg den Java-Code auf hunderten von Accounts ausgeführt, sobald ein User den Maus-Cursor über die betreffenden Stellen gezogen hat."
"Die Sicherheitslücke besteht möglicherweise noch immer"
Noch immer sehen zahlreiche Unternehmen laut Alge Sicherheit und Datenschutz als bloßes Ärgernis an. Er fordert, sie sollten "ihre Sichtweise ändern und eine technische Trennung von Sicherheit und Anwendungscode sicherstellen." Web Application Firewalls würden die schnelle Einführung von neue Features und Funktionen schließlich begünstigen: "Sie blocken die gängigsten Angriffe ab, ohne die Entwicklung von Features und benutzerfreundlichen Oberflächen aufzuhalten." Twitter versichert mittlerweile, der Fehler sei behoben, doch der Security-Experte bleibt skeptisch: "Solange Twitter seine Sicherheitsarchitektur nicht grundlegend ändert, kann das heißen, dass lediglich der im Umlauf befindliche Code geblockt wird. Die Lücke besteht möglicherweise noch immer."
Quelle: Pressemeldung Barracuda Networks Inc.
Dieser Beitrag wurde bisher 475 mal gelesen.
(Rang 7 auf firewall-balancer.de)
Weitere News
Neu im Fast Lane-Schulungsprogramm: Designing Cisco Data Center Unified Fabric (DCUFD)
15.11.2011 | Rechenzentrumsinfrastrukturen mit Cisco-Lösungen
weiter in Neu im Fast Lane-Schulungsprogramm: ...BITKOM und LKA NRW schließen Kooperationsvereinbarung
08.11.2011 | Der Hightech-Verband BITKOM und das Landeskriminalamt Nordrhein-Westfalen (LKA NRW) schlossen gestern (07.11.)...
weiter in BITKOM und LKA NRW schließen ...DAB Bank-Vorstand Dr. Markus Walch wechselt als Vorstandsvorsitzender zur dwpbank
343 mal gelesen. Rang 37 auf firewall-balancer.de.
20.06.2011 | Aufsichtsrat der DAB bank wird über Nachfolgeregelung und Austrittstermin in den nächsten Wochen entscheiden
weiter in DAB Bank-Vorstand Dr. Markus Walch ...Blue Coat übertrifft Riverbed bei moderner WAN-Optimierung
19.05.2011 | Blue Coat Systems (Nasdaq: BCSI), ein führender Anbieter von Lösungen für Websicherheit und WAN-Optimierung,...
weiter in Blue Coat übertrifft Riverbed bei ...Neues NetApp-Training bei Fast Lane: "Data ONTAP 7-Mode Administration (D7ADM)"
29.04.2011 | Der weltweit autorisierte NetApp Learning Partner Fast Lane (www.flane.de) hat sein Schulungsangebot...
weiter in Neues NetApp-Training bei Fast ...Aktuelles
Community- Nutzer wollen Privatsphäre selbst bestimmen
95 Prozent wollen Infos für bestimmte Gruppen freigeben...
weiter ...Extreme Networks präsentiert neue Switches für Rechenzentren von Cloud- Anwendungen
Extreme Networks, Inc. (Nasdaq: EXTR), Anbieter von...
weiter ...Neuigkeiten
Neues Power- Duo im Black Diamond Design: ASUS RT- N53 Wireless Router und ASUS USB- N53 Wireless Stick
Der neue ASUS RT-N53 Wireless Router ist die perfekt...
weiter ...Weitere Themen
Neues Fast Lane- Training: IPv6 for Managers (IPV6M)
Spezielles Seminar für Verantwortliche ohne technischen...
weiter ...BITKOM startet Aktivitäten in Hessen
Auftaktveranstaltung beschäftigt sich mit Cyber-Sicherheit...
weiter ...Archiv
Neu im Fast Lane- Schulungsprogramm: Designing Cisco Data Center Unified Fabric (DCUFD)
Rechenzentrumsinfrastrukturen mit Cisco-Lösungen
weiter ...BITKOM und LKA NRW schließen Kooperationsvereinbarung
Der Hightech-Verband BITKOM und das Landeskriminalamt...
weiter ...Verschiedenes
Was ist in der Hybridtechnikforschung noch möglich?
Wenn Sie sich für umweltfreundliche Technologien...
weiter ...Neues Fast Lane- Training: Hands- on IPv6 Fundamentals (IPV6HO)
Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten
weiter ...
