IT-Sicherheit
Aktuelle Trends
- Klassiker: Windows, IE, Acrobat, Flash, Java (kritische Lücke 2012)
- Trojaner:
BKA- / GVU-Trojaner, DNSChanger (Drive-by aufgrund o.g. Lücken) - Baukasten-Systeme für Trojaner (z.B. Banking-Trojaner "Zeus", auch für Android per SMS)
- Phishing: gezielter & professioneller, Pharming (DNS-Manipulationen)
- "Hacktivismus" gegen Hochschulen (UNI Bochum, Uni Hamburg, weltweit)
Phishing-Angriff
- HSZG im Sommer betroffen: gezielte Phishing-Mails wurden versandt (von online.service@hszg.de)

- Webmail-Anmeldemaske wurde auf fremden Server kopiert, Login / Passwort einiger Nutzer abgephisht
- Missbrauch durch massenhaften SPAM-Versand (n*10k Mails) über HS-Mailserver (smtp.hs-zigr.de mit Auth.)
- HS-Mail / -Server zeitweise auf Blacklists (Absender zunächst beliebig, dann HS-Mailadresse)
- Massnahmen: Passwortwechsel, Webseite gesperrt (nur intern), Absender nur HS-Domain (temporär), Monitoring
- Rate-Limit für ausgehende Nachrichten (500 Mails / Nutzer pro Stunde), GW nicht betroffen
- Hinweise zur Erkennung eines Phishing-Versuchs:
- Aufmerksamkeit: Mails mit Links / Aufforderung zur Passworteingabe prüfen (Sinn, Ausdruck etc.)
- Absender prüfen (kann aber gefälscht sein), exakten Link prüfen (HTML verscheiert -> s. Statuszeile)
- auf Bauchgefühl achten, nichts unternehmen und beim HRZ melden, ggf. Passwort (manuell) ändern
- "echte" HRZ-Mails: nur Verweis auf HRZ-Dienste, verschlüsselte Übertragung per SSL (Zertifikat prüfen!)
- Identitäsdiebstahl: Missbrauch, Rufschädigung, Zugang zu (sensiblen) Daten etc.
- viele Dienste (Mail, Soziale Netzwerke, zentraler Speicher, privat/dienstlich) -> viele Passwörter
- langes Passwort wählen, durch Dienst(-Schlüssel) ergänzen (nicht eins für alles -> Phishing, Keylogger etc.)
- (mobile) Geräte / Smartphone schützen (Passwort, keine Geste o.Ä. - Verlust melden)
BSI-Studie zur Verwundbarkeit von Windows-Systemen
- Zwei Testrechner wurden 100 Webseiten mit aktuellen Drive-by-Downloads ausgesetzt:
- Windows 7 inkl. Updates und MSE, aber veraltete Plugins (Adobe Reader, Flash, Java), IE9, Admin-Rechte
- Windows 7 inkl. Updates und MSE, aktuelle Plugins, Crome-Browser, eingeschränkte Rechte
-
Ergebnis: PC #1 39x mit Schadcode infiziert (10x durch MSE verhindert), PC #2 blieb sauber! - Massnahmen: Updates, Updates, Updates... (nicht ignorieren, Neustart), zentrales PC- Management (ZenWorks)
- Laptops regelmaessig prüfen und updaten; wenn oft unterwegs (Windows): MS-Update und MSE (sonst VPN)
- DFN-Dienst "Schwachstellen": Benachrichtigungen für versch. Systeme können abonniert werden -> HRZ melden
- (regelmässige) Verwundbarkeitsprüfung von zentralen Systemen möglich (OpenVAS), PC: Secunia PSI
- Link:
aktuelle Meldungen beim Cert Bund
Zusammenfassung Maßnahmen
- Zentral: Firewall / DMZ, IDS, Warnmeldungen, Anti-SPAM
- Nutzer: Sichere Passwörter / PIN, Updates, Anti-Virus, verschlüsselte Übertragung
- wichtige (persönliche) Daten nicht bei fremden Anbietern speichern, Backup
- Datensparsamkeit ggü. Sozialen Netzwerken, Trennung beruflich / privat, Einstellungen Privatsphäre
- Software prüfen (PC, APPs) - zentrale Verteilung, kein "Jailbreak"
- Sensibilisierung der Nutzer - Sicherheitsbewusstsein, "gesundes" Misstrauen
Infos zur Sicherheit im Hochschulnetz
auf unseren Seiten
Infos rund um Sicherheitsmanagement: