IT-Sicherheit

Aktuelle Trends

  • Klassiker: Windows, IE, Acrobat, Flash, Java (kritische Lücke 2012)
  • Trojaner: Opens external link in new windowBKA- / GVU-Trojaner, DNSChanger (Drive-by aufgrund o.g. Lücken)
  • Baukasten-Systeme für Trojaner (z.B. Banking-Trojaner "Zeus", auch für Android per SMS)
  • Phishing: gezielter & professioneller, Pharming (DNS-Manipulationen)
  • "Hacktivismus" gegen Hochschulen (UNI Bochum, Uni Hamburg, weltweit)

Phishing-Angriff

  • HSZG im Sommer betroffen: gezielte Phishing-Mails wurden versandt (von online.service@hszg.de)


    • Webmail-Anmeldemaske wurde auf fremden Server kopiert, Login / Passwort einiger Nutzer abgephisht
    • Missbrauch durch massenhaften SPAM-Versand (n*10k Mails) über HS-Mailserver (smtp.hs-zigr.de mit Auth.)
    • HS-Mail / -Server zeitweise auf Blacklists (Absender zunächst beliebig, dann HS-Mailadresse)
    • Massnahmen: Passwortwechsel, Webseite gesperrt (nur intern), Absender nur HS-Domain (temporär), Monitoring
    • Rate-Limit für ausgehende Nachrichten (500 Mails / Nutzer pro Stunde), GW nicht betroffen

    • Hinweise zur Erkennung eines Phishing-Versuchs:
      • Aufmerksamkeit: Mails mit Links / Aufforderung zur Passworteingabe prüfen (Sinn, Ausdruck etc.)
      • Absender prüfen (kann aber gefälscht sein), exakten Link prüfen (HTML verscheiert -> s. Statuszeile)
      • auf Bauchgefühl achten, nichts unternehmen und beim HRZ melden, ggf. Passwort (manuell) ändern
      • "echte" HRZ-Mails: nur Verweis auf HRZ-Dienste, verschlüsselte Übertragung per SSL (Zertifikat prüfen!)

    • Identitäsdiebstahl: Missbrauch, Rufschädigung, Zugang zu (sensiblen) Daten etc.
      • viele Dienste (Mail, Soziale Netzwerke, zentraler Speicher, privat/dienstlich) -> viele Passwörter
      • langes Passwort wählen, durch Dienst(-Schlüssel) ergänzen (nicht eins für alles -> Phishing, Keylogger etc.)
      • (mobile) Geräte / Smartphone schützen (Passwort, keine Geste o.Ä. - Verlust melden)

BSI-Studie zur Verwundbarkeit von Windows-Systemen

  • Zwei Testrechner wurden 100 Webseiten mit aktuellen Drive-by-Downloads ausgesetzt:
    1. Windows 7 inkl. Updates und MSE, aber veraltete Plugins (Adobe Reader, Flash, Java), IE9, Admin-Rechte
    2. Windows 7 inkl. Updates und MSE, aktuelle Plugins, Crome-Browser, eingeschränkte Rechte
  • Opens external link in new windowErgebnis: PC #1 39x mit Schadcode infiziert (10x durch MSE verhindert), PC #2 blieb sauber!

  • Massnahmen: Updates, Updates, Updates... (nicht ignorieren, Neustart), zentrales PC- Management (ZenWorks)
  • Laptops regelmaessig prüfen und updaten; wenn oft unterwegs (Windows): MS-Update und MSE (sonst VPN)
  • DFN-Dienst "Schwachstellen": Benachrichtigungen für versch. Systeme können abonniert werden -> HRZ melden
  • (regelmässige) Verwundbarkeitsprüfung von zentralen Systemen möglich (OpenVAS), PC: Secunia PSI
  • Link: Opens external link in new windowaktuelle Meldungen beim Cert Bund

Zusammenfassung Maßnahmen

  • Zentral: Firewall / DMZ, IDS, Warnmeldungen, Anti-SPAM
  • Nutzer: Sichere Passwörter / PIN, Updates, Anti-Virus, verschlüsselte Übertragung
  • wichtige (persönliche) Daten nicht bei fremden Anbietern speichern, Backup
  • Datensparsamkeit ggü. Sozialen Netzwerken, Trennung beruflich / privat, Einstellungen Privatsphäre
  • Software prüfen (PC, APPs) - zentrale Verteilung, kein "Jailbreak"
  • Sensibilisierung der Nutzer - Sicherheitsbewusstsein, "gesundes" Misstrauen

Infos zur Sicherheit im Hochschulnetz 

Opens internal link in current windowauf unseren Seiten


Infos rund um Sicherheitsmanagement: 

Opens external link in new windowsecurity.hszg.de