- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Virtuelle und Cloud-Umgebungen sichern


Meltdown & Spectre: der Thriller im Rechenzentrum
Was bedeuten die Sicherheitslücken für Cloud-Umgebungen?

- Anzeigen -





Von Thilo Langenhorst, Teamleiter für Service & Management bei Axians IT Solutions

Seit Anfang Januar 2018 wird auf allen Nachrichtenkanälen von CPU-Microcode-Sicherheitsrisiken berichtet. Die klingenden Codeworte "Meltdown" und "Spectre" stehen für "speculative execution side-channel attacs" – der Hinweis, Betriebssysteme und Hardware zu aktualisieren, ist mehr als dringlich.

Es ist kein Zufall, dass die Begrifflichkeiten an James-Bond-Filme oder an Tech-Thriller erinnern. Die Sicherheitslücken können zum Thriller für die gesamte IT-Welt werden, denn alle Systeme die heute am Arbeitsplatz, im Rechenzentrum, in Smartphones oder in Consumergeräten verwendet werden, haben Prozessoren (CPUs) von Intel, AMD oder ARM verbaut. Jene Prozessoren, die in den letzten fünf bis sechs Jahren hergestellt worden sind, haben genau diesen Bug. Fazit: Fast alle Geräte, die wir nutzen und die uns bei der Arbeit unterstützen, sind betroffen.

Grundsätzlich könnte ein Unbefugter durch den Aufruf eines Programms mit ganz normalen Benutzerrechten alles auslesen, was die CPU gerade verarbeitet, auch dann, wenn die Daten aus einem anderen Anwendungskontext stammen. Der Angreifer muss nur die Anwendung auf seinem System ausführen können und käme damit an normale Dokumente, Passwörter oder Personaldaten. Schadcode können Angreifer auch auf einer Website platzieren, zum Beispiel über eine Bannerwerbung.

Schon auf einem System ist das erschreckend, aber man stelle sich das Szenario in einer Hypervisor-Umgebung (VMware, XEN oder Hyper-V) vor. Wenn jemand aus einer virtuellen Maschine (VM) die Daten abgreifen kann, die in einer anderen virtuellen Maschine verarbeitet werden, beispielsweise wenn darauf das Personalverwaltungssystem läuft. Das ist alles machbar, solange beide Maschinen auf einer CPU laufen – und das ist in der Unternehmens-IT die Regel.

In einer Cloud-Umgebung kann es auch sein, dass die VMs eines Kunden auf der gleichen CPU laufen, wie die VMs eines anderen Kunden. So könnte man ohne Administrationsrechte auf Daten eines anderen Unternehmens zugreifen.

Lesen Sie zum Thema "Cloud Computing" auch: SaaS-Magazin.de (www.saasmagazin.de)

Was ist zu tun?
Die Cloud-Umgebungen der großen Anbieter (Microsoft, Amazon, Google) sind sowohl bezüglich Hardware als auch Software bereits komplett gepatcht. Hier gibt es keinen Bedarf zu handeln oder die jeweiligen Anbieter haben ihre Nutzer bereits informiert, was zu tun ist.

Bei den Systemen, die in den lokalen Rechenzentren oder am Arbeitsplatz betrieben werden, empfiehlt sich folgende Vorgehensweise:

>> Zusammenstellen der aktuellen Patches für Spectre und Meltdown für die unterschiedlichen Betriebssystem-Versionen (Microsoft, Linux, Unix, MacOSX)
>> Sammlung von kompatiblen Antimalware Agents sowie Lösungsmöglichkeiten zur beschleunigten Installation, da es sonst zu Kompatibilitätsproblemen kommen kann und der BOSD (Bluescreen of Death) droht

>> Update der Antiviren-Agenten
>> Bei Microsoft Patches: Erstellung eines Pakets für die zwei nötigen Reg-Keys für Server oder Hyper-V und RDP aktivierte Systeme, damit die wirkliche Aktivierung der Patches funktioniert
>> Überprüfung/Monitoring der Installation der Patches und der Aktivierung der Reg-Keys
>> Sammlung der aktuellen BIOS/Firmware Patches für die eingesetzte Hardware, bis der Patch von Intel verfügbar ist.
>> Erstellung von Paketen für die Verteilung der BIOS/Firmware Patches
>> Überprüfung/Monitoring für die Installation der BIOS/Firmware Patches.
>> Prüfen Sie daher in allen Fällen, ob Sie gegen etwaige Angriffe gewappnet sind. Ob und welche Schutzfunktionen aktiviert sind, kann man mit der Powershell überprüfen, wie Microsoft in einem Supportbeitrag beschreibt.

Autoreninformationen:
Thilo Langenhorst ist Teamleiter für Service & Device Management bei Axians IT Solutions und unterstützt Unternehmen in der Realisierung von intelligenten und individuellen IT-Infrastruktur-Services im Systems-Management-Bereich.
(Axians IT Solutions: ra)


eingetragen: 13.02.18
Newsletterlauf: 12.04.18

Axians IT Solutions: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Tipps & Hinweise

  • Verräterische Anzeichen von Cyberkriminalität

    Die Verbindung zu öffentlichen WLAN-Netzen an überfüllten Orten birgt ein ziemlich hohes Risiko, deshalb sollten Urlauber in diesem Jahr sowohl den Sonnen- als auch den Cyberschutz dabei haben. Die kostenlosen WLAN-Hotspots an Orten wie Flughäfen, Cafés, öffentlichen Verkehrsmitteln oder Hotelzimmern sind ein bequemer Weg, um mit dem Büro oder der Familie in Kontakt zu bleiben. Die offenen Netzwerke sind jedoch nicht ohne Risiko. Der sicherste Weg seine wertvollen Daten zu schützen, würde natürlich darin besteht, keine Verbindung mit öffentlichen Netzwerken herzustellen. Es gibt jedoch verschiedene Technologien, die es möglich machen, sich auch über solche Wi-Fi-Hotspots sicher und ohne Sorge zu verbinden.

  • Tipps zum sicheren Umgang mit Zugriffsrechten

    Zugriffskontrolle und Whitelisting gehören zu den ersten und stärksten Maßnahmen zur Absicherung der Firmen-IT. Viele Unternehmen geben sich dabei allerdings mit der Erstellung von Listen vertrauenswürdiger Webseiten, Anwendungen oder Benutzer zufrieden. Selten werden diese Listen an einem Ort zusammengeführt. Dafür kommen umso häufiger selbst entwickelte Provisioning-Skripte zum Einsatz, um Benutzerrechte zu verwalten - nicht gerade der Königsweg der IT-Sicherheit. Whitelisting kann heute jedoch durchaus moderner arbeiten: Als dynamische Methode hilft es, Zugriffskontrollen auf der Grundlage individueller Identitäten und kontextbezogener Attribute durchzusetzen.

  • Forschungsobjekt Phishing

    Ein Drittel der im Umlauf schwirrenden Phishing-E-Mails wird auch tatsächlich geöffnet. Wie kommt das? Sind die Angriffe zu geschickt, die Nutzer zu lax? Wie kann man die Quote senken und Mitarbeiter und Unternehmen schützen? Sophos hat sich intensiv mit Phishing auseinandergesetzt und die Ergebnisse in einem White Paper zusammengefasst. Phishing ist eine der häufigsten und aggressivsten Angriffsmethoden von Hackern. Phishing-Attacken nutzen das Verhalten des Endanwenders als schwächstes Glied in der Cyber-Abwehr eines Unternehmens aus.

  • Nutzung von Passwörtern und PINs

    Die Nutzung von Passwörtern und PINs auf einem mobilen Gerät kann zu einer Herausforderung werden, insbesondere wenn man diese möglichst sicher mit Sonderzeichen und Zahlen-Buchstaben-Kombinationen anlegt. Semantische Symbole könnten Abhilfe schaffen, kommen jedoch nicht verbreitet zum Einsatz. John E Dunn, Security Spezialist bei Sophos, beschreibt dieses Thema in einem Artikel auf Naked Security. In einer Welt mobiler Geräte erscheint es seltsam, dass ihre Nutzer an ein Passwortmodell gekettet sind, das für Computer mit voll ausgestatteter Tastatur und Monitor entwickelt wurde. Dunn hat sich die neuesten Authentifizierungsideen aus den Entwicklerlaboren angesehen. Ist das gute alte Passwort also bald Geschichte? Es ist keine Überraschung, dass die Passworteingabe auf einem mobilen Gerät knifflig sein kann, völlig unabhängig von dem generellen Problem, unzählige Passwörter und PINs zu kreieren, geschweige denn, sie sich zu merken.

  • Malware als kostenlose VPN-Software

    Die Sonne scheint, die Ferienzeit ist in vollem Gange und es zieht uns an die Seen, Flüsse, Meere oder in die Berge. Doch leider ist uns die Büroarbeit häufig auf den Fersen. Von den Flughafen-Lounges bis hin zu Strandbars sind immer mehr Menschen auch im Urlaub per Smartphone und Laptop erreichbar und halten sich über Projekte oder dringende Deadlines auf dem Laufenden. Aber die Verbindung zu öffentlichen WLAN-Netzen an überfüllten Orten birgt ein ziemlich hohes Risiko, deshalb sollten Urlauber in diesem Jahr sowohl den Sonnen- als auch den Cyberschutz dabei haben. Die kostenlosen WLAN-Hotspots an Orten wie Flughäfen, Cafés, öffentlichen Verkehrsmitteln oder Hotelzimmern sind ein bequemer Weg, um mit dem Büro oder der Familie in Kontakt zu bleiben. Die offenen Netzwerke sind jedoch nicht ohne Risiko. Der sicherste Weg seine wertvollen Daten zu schützen, würde natürlich darin besteht, keine Verbindung mit öffentlichen Netzwerken herzustellen. Es gibt jedoch verschiedene Technologien, die es möglich machen, sich auch über solche Wi-Fi-Hotspots sicher und ohne Sorge zu verbinden.