- Anzeigen -


Erkennung der OpenSSL-Sicherheitslücke HeartBleed


Die Sicherheitslücke HeartBleed lässt sich auf einfache Weise ausnützen, und es gibt bereits zahlreiche Proof-of-Concept-Tools
Die kritische Schwachstelle kann über den Qualys-Servertest "SSL Labs" oder direkt mit dem Cloud-Dienst "QualysGuard Vulnerability Management" gefunden werden

(15.04.14) - Qualys hat bekannt gegeben, dass das Tool "Qualys SSL Labs" die gravierende Sicherheitslücke in OpenSSL erkennt, die unter der Bezeichnung "HeartBleed" (CVE-2014-0160) aufgedeckt wurde. Administratoren, die für die Sicherheit von Websites verantwortlich sind, können unter auf dieses kostenlose Tool zugreifen, eine URL eingeben und feststellen, ob ihre Website für die neue Bedrohung anfällig ist. Zudem liefert ihnen das Tool Informationen zur Gesamtsicherheit ihrer SSL-Implementierung. Nach Angaben von Qualys verzeichnet die SSL Labs-Website seit Bekanntgabe der neuen Schwachstelle einen regelrechten Besucheransturm.

Nutzer von QualysGuard können den HeartBleed-Bug auch mithilfe des Cloud-Dienstes QualysGuard Vulnerability Management (VM) finden; die Kennung lautet QID 42430. Sobald Qualys-Kunden ihre Assets das nächste Mal scannen, erhalten sie Berichte, die für das gesamte Unternehmen zeigen, ob und wo diese Sicherheitslücke vorhanden ist. So können die Kunden das Problem effizient lösen.

"Die Sicherheitslücke HeartBleed lässt sich auf einfache Weise ausnützen, und es gibt bereits zahlreiche Proof-of-Concept-Tools, die in Minutenschnelle eingesetzt werden können", erklärt Ivan Ristic, Director of Engineering bei Qualys und renommierter Experte für die SSL-Technologie. "Nach einem erfolgreichen Angriff könnte ein Hacker Zugriff auf einen großen Teil des Serverspeichers erhalten, der private Schlüssel des Servers, Sitzungsschlüssel, Passwörter und andere sensible Daten enthalten kann. IT-Administratoren müssen unbedingt feststellen, wie anfällig ihre Server sind, und die gepatchte Version installieren, wo immer dies nötig ist." (Qualys: ra)

Qualys: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Antivirus / Anti-Malware

  • Security aus der Vogelperspektive managen

    Eset stellt mit einem erweiterten und aktualisierten Produktportfolio die Weichen für ihre weitere Expansion. Mit der neuen Produktgeneration ihrer Business-Lösungen greifen die Security-Spezialisten insbesondere den Enterprisemarkt an. Der größte Produkt-Launch der Firmengeschichte umfasst insgesamt acht Lösungen, die Unternehmen jeglicher Größe noch mehr Sicherheit und vereinfachte Administration versprechen.

  • Zentralisierte Sicherheitsverwaltung

    Mit "McAfee Mvision" stellt McAfee ein neues Portfolio mit Sicherheitslösungen für Unternehmen vor. Das umfassende Sicherheitssystem bietet Kunden eine flexible Lösung, die Unternehmen bei der Migration auf moderne Betriebssysteme und in die Cloud unterstützt. Mvision ermöglicht eine einfachere Verwaltung, verbesserte Windows-Sicherheit, Verhaltensanalyse und Bedrohungsabwehr für Android- sowie iOS-Geräte. Darüber hinaus können Sicherheitsexperten in Unternehmen über einen einzigen integrierten Management-Workspace proaktiv und nahtlos Sicherheitskontrollen für jede Kombination aus McAfee Advanced Protection- und Windows 10-Funktionen verwalten, optimieren und integrieren.

  • Einstellungen für Endpoint-Schutz

    Avast stellt ihre aktualisierte Version von "Avast Business Managed Workplace" vor. Damit ist ein vereinfachtes Patchen möglich und der Patch-Status sowie die Verwaltungsaufgaben lassen sich besser darstellen. Managed Service Provider (MSP) können nun schnell identifizieren, wann ein individuelles Gerät zuletzt bezüglich neuer Patch-Installationen geprüft wurde. Zudem lässt sich ein regelmäßiger Zyklus für Update-Überprüfungen für alle mit dem Netzwerk verbundenen Geräte aufsetzen und überflüssige Patches können herausgefiltert werden.

  • Sicherheitsplattform für aktive Workloads

    Die "GravityZone Cloud Workload Protection Platform" von Bitdefender ist ab sofort als ‚Nutanix- Ready' zertifiziert und damit direkt in den nativen Hypervisor AHV von Nutanix integrierbar. Dies vereinfacht das Sicherheitsmanagement für Workloads in der Nutanix Enterprise Cloud, denn GravityZone kommuniziert direkt mit AHV, um aktuelle Bestands- und Cluster-Hierarchien sowie Echtzeitdaten zu VM-Instanzierung, -Terminierung und -Bewegung zu erhalten. GravityZone verwendet diese Daten, um automatisch Sicherheitstools auf den virtuellen Maschinen und Sicherheits-Server bereitzustellen, granulare Sicherheitsrichtlinien zuzuweisen, Sicherheitslizenzen von stillgelegten VMs wiederherzustellen oder Berichte über die Infrastruktur zu erstellen.

  • Gefährliche MacOS-Schwachstelle

    Nach den aktuellen Schlagzeilen rund um eine unzureichende Integration von Apples Code-Signing-Schnittstelle in bekannter Sicherheits-Software haben die Security-Experten von SentinelOne nun ein Open-Source-Tool veröffentlicht, mit dem sich Unternehmen vor dieser gefährlichen MacOS-Schwachstelle schützen können. Bereits am 12. Juni haben die Sicherheitsexperten von Okta auf eine riskante Sicherheitslücke, genauer gesagt eine mangelhafte Integration von Apples Code-Signing-Schnittstelle in beliebten Sicherheits-Anwendungen für MacOS, aufmerksam gemacht. Diese ermöglicht es Cyberangreifern, Schadprogramme mit einer vermeintlich gültigen Apple-Signatur zu tarnen und auf diese Weise problemlos bestehende Schutzmaßnahmen zu umgehen.