<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <title>www.CERT.at - Spezielles</title>
  <link rel="alternate" href="http://www.cert.at" />
  <subtitle>Dieser Feed beinhaltet spezielle Themen von www.CERT.at</subtitle>
  <entry>
    <title>Special Report: Erfahrungswerte	aus den Webserver‐Sicherheitsvorfällen von 2011</title>
    <link rel="alternate" href="http://www.cert.at/warnings/specials/20111122.html" />
    <author>
      <name>CERT.at</name>
    </author>
    <updated>2011-12-19T15:06:20Z</updated>
    <published>2011-12-19T15:06:20Z</published>
    <summary type="html">&lt;h1&gt;Special Report: Erfahrungswerte	aus den Webserver‐Sicherheitsvorfällen von 2011&lt;/h1&gt;
22. November 2011&lt;p /&gt;

&lt;h2&gt;Zusammenfassung&lt;/h2&gt;

Im Sommer und Herbst 2011 kam es zu diversen Einbrüchen bei bekannten
Webseiten in Österreich. Es wurden sensible Daten kopiert und auszugsweise
veröffentlicht, was zu einem erheblichen materiellen und auch immateriellen
Schaden geführt hat. Das Team von CERT/GovCERT und Fachleute des BVT waren
an der Vorfallsbehandlung und Analyse aktiv beteiligt. Dabei stellte sich
heraus, dass eine Reihe von Fehlern in der Betriebsführung diese Einbrüche
begünstigt hatte.

&lt;p /&gt;

Gemeinsam wurde daher ein &lt;a href="http://www.cert.at/static/downloads/specials/20111122-cert.at-report-websicherheit-public.pdf"&gt;Erfahrungsbericht&lt;/a&gt; erstellt, der jetzt auch in einer öffentlichen Version
vorliegt.

&lt;p /&gt;
Dieses Dokument basiert auf den bei diesen Einsätzen gesammelten
Erfahrungen und will diese Lehren an alle Betreiber von Webservern in
Österreich weitergeben, damit diese die Sicherheit ihrer Infrastruktur
verbessern können. Die hier vorliegende Liste mit Empfehlungen ist kein
umfassendes Handbuch und erhebt keinen Anspruch auf Vollständigkeit. Für
eine erschöpfende Behandlung des Themas Sicherheit von Onlinediensten siehe
etwa &lt;a href="https://www.sicherheitshandbuch.gv.at/"&gt;https://www.sicherheitshandbuch.gv.at/&lt;/a&gt; oder andere entsprechende
Fachliteratur.

&lt;p /&gt;
Die im &lt;a href="http://www.cert.at/static/downloads/specials/20111122-cert.at-report-websicherheit-public.pdf"&gt;Bericht&lt;/a&gt; enthaltene Punkte sind daher primär als Denkanstoß und als Checkliste
für Sofortmaßnahmen zu sehen, damit aus den Fehlern dieses Jahres gelernt
werden kann und so weitere Einbrüche vermieden werden können.

&lt;p /&gt;
&lt;hr&gt;&lt;b&gt;Informationsquelle(n):&lt;/b&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;Erfahrungsbericht&lt;/i&gt;&lt;br&gt;&lt;a href='http://www.cert.at/static/downloads/specials/20111122-cert.at-report-websicherheit-public.pdf'&gt;http://www.cert.at/static/downloads/specials/20111122-cert.at-report-websicherheit-public.pdf&lt;/a&gt;&lt;br&gt;&lt;a href=''&gt;&lt;/a&gt;&lt;br&gt;&lt;a href=''&gt;&lt;/a&gt;</summary>
    <dc:creator>CERT.at</dc:creator>
    <dc:date>2011-12-19T15:06:20Z</dc:date>
  </entry>
  <entry>
    <title>Special Report: Einbruch bei DigiNotar</title>
    <link rel="alternate" href="http://www.cert.at/warnings/specials/20110908.html" />
    <author>
      <name>CERT.at</name>
    </author>
    <updated>2011-11-04T09:12:06Z</updated>
    <published>2011-11-04T09:12:06Z</published>
    <summary type="html">&lt;h1&gt;Special Report: Einbruch bei DigiNotar&lt;/h1&gt;
8. September 2011&lt;p /&gt;

&lt;h2&gt;Zusammenfassung&lt;/h2&gt;

Anfang September wurde bekannt, dass ein Angreifer in die
niederländische Certification Authority (CA) "DigiNotar"
eingebrochen hatte und sich unbefugt Zertifikate für diverse Domains
(u.A. google.com) ausgestellt hatte. Diese wurden für Abhörangriffe
auf Iranische Bürger benutzt. 

&lt;p /&gt;
Die betroffenen CAs wurden inzwischen
von einigen Browser- und Betriebssystemherstellern aus deren Systemen
gestrichen, dadurch werden auch legitime Zertifikate von DigiNotar
nicht mehr als gültig anerkannt. 

&lt;p /&gt;
Da Zertifikate von DigiNotar in
den Niederlanden für die staatlichen Public-Key-Infrastructure
benutzt werden, hat dieser Angriff ernste Folgen für die dortige
IT-Infrastruktur.

&lt;p /&gt;
Der vorliegende &lt;a href="http://www.cert.at/static/downloads/specials/CERT.at_report_DigiNotar_Breach_public.pdf"&gt;Bericht von CERT.at&lt;/a&gt; dokumentiert den Vorfall, untersucht die Auswirkungen auf Österreich und zeigt auf, welche Lehren daraus für die Zukunft gezogen werden können.

&lt;p /&gt;
&lt;hr&gt;&lt;b&gt;Informationsquelle(n):&lt;/b&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;CERT.at Zwischenbericht zum Einbruch bei DigiNotar&lt;/i&gt;&lt;br&gt;&lt;a href='http://www.cert.at/static/downloads/specials/CERT.at_report_DigiNotar_Breach_public.pdf'&gt;http://www.cert.at/static/downloads/specials/CERT.at_report_DigiNotar_Breach_public.pdf&lt;/a&gt;&lt;br&gt;&lt;i&gt;Factsheets von GOVCERT.NL&lt;/i&gt;&lt;br&gt;&lt;a href='https://www.govcert.nl/english/service-provision/knowledge-and-publications/factsheets'&gt;https://www.govcert.nl/english/service-provision/knowledge-and-publications/factsheets&lt;/a&gt;&lt;br&gt;&lt;i&gt;Timeline (SANS Storm Center)&lt;/i&gt;&lt;br&gt;&lt;a href='https://isc.sans.edu/diary.html?date=2011-09-01'&gt;https://isc.sans.edu/diary.html?date=2011-09-01&lt;/a&gt;</summary>
    <dc:creator>CERT.at</dc:creator>
    <dc:date>2011-11-04T09:12:06Z</dc:date>
  </entry>
  <entry>
    <title>Special Report: Erkennung von Stuxnet</title>
    <link rel="alternate" href="http://www.cert.at/warnings/specials/20100927.html" />
    <author>
      <name>CERT.at</name>
    </author>
    <updated>2010-10-29T15:36:01Z</updated>
    <published>2010-10-29T15:36:01Z</published>
    <summary type="html">&lt;h1&gt;Special Report: Erkennung von Stuxnet&lt;/h1&gt;
27. September 2010&lt;p /&gt;

&lt;h2&gt;Zusammenfassung&lt;/h2&gt;

Aktuell kursiert Schadsoftware, die die Manipulation von industriellen Steuerungsanlagen der Marke Siemens SIMATIC zum Ziel hat. Die aktuelle Schadsoftware ("Malware") verbreitet sich über mehrere Schwachstellen in Microsoft Windows und infiziert, über die zur Steuerung und Programmierung der Anlagen (SIMATIC, WinCC, PCS7) verwendeten Windows PCs, die industriellen Anlagen selbst. Die Auswirkungen können von Industriespionage, über sicherheitsrelevante Fehlfunktionen in den Steuerungssystemen bis zu Systemausfällen führen. Es sind daher entsprechende Maßnahmen zur Erkennung von Infektionen und Absicherung der Anlagen zu treffen.
&lt;p /&gt;
Der Hersteller Siemens stellt eine Anleitung zur Kontrolle und Bereinigung der Systeme zur Verfügung.
&lt;p /&gt;

Der vorliegende &lt;a href="http://www.cert.at/static/downloads/specials/stuxnet-report_public.pdf"&gt;Bericht von CERT.at&lt;/a&gt; zeigt auf, wie man lokal und mittels Netzwerkmonitoring feststellen kann, ob potentiell eine Infektion im eigenen Unternehmen stattgefunden hat.

&lt;p /&gt;
Ergänzend hat &lt;a href="http://www.ikarus.at"&gt;Ikarus&lt;/a&gt; einen informativen und detaillierten &lt;a href="http://www.ikarus.at/de/business/community/blog/index.html?blog=/blog/2010-10/2010_10_08_stuxnet_kurzbericht.html&amp;action=detail"&gt;Bericht&lt;/a&gt; über Stuxnet verfasst.
&lt;p /&gt;
&lt;hr&gt;&lt;b&gt;Informationsquelle(n):&lt;/b&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;CERT.at Bericht zur Erkennung von Stuxnet&lt;/i&gt;&lt;br&gt;&lt;a href='http://www.cert.at/static/downloads/specials/stuxnet-report_public.pdf'&gt;http://www.cert.at/static/downloads/specials/stuxnet-report_public.pdf&lt;/a&gt;&lt;br&gt;&lt;i&gt;Siemens Informationsseite zu Stuxnet (englisch)&lt;/i&gt;&lt;br&gt;&lt;a href='http://support.automation.siemens.com/WW/llisapi.dll?func=cslib.csinfo&amp;lang=en&amp;objid=43876783&amp;caller=view'&gt;http://support.automation.siemens.com/WW/llisapi.dll?func=cslib.csinfo&amp;lang=en&amp;objid=43876783&amp;caller=view&lt;/a&gt;&lt;br&gt;&lt;i&gt;Ikarus Report zu Stuxnet (lesenswert!)&lt;/i&gt;&lt;br&gt;&lt;a href='http://www.ikarus.at/de/business/community/blog/index.html?blog=/blog/2010-10/2010_10_08_stuxnet_kurzbericht.html&amp;action=detail'&gt;http://www.ikarus.at/de/business/community/blog/index.html?blog=/blog/2010-10/2010_10_08_stuxnet_kurzbericht.html&amp;action=detail&lt;/a&gt;</summary>
    <dc:creator>CERT.at</dc:creator>
    <dc:date>2010-10-29T15:36:01Z</dc:date>
  </entry>
  <entry>
    <title>Status zu Conficker und 1. April 2009</title>
    <link rel="alternate" href="http://www.cert.at/warnings/specials/20090331.html" />
    <author>
      <name>CERT.at</name>
    </author>
    <updated>2009-04-03T11:11:47Z</updated>
    <published>2009-04-03T11:11:47Z</published>
    <summary type="html">&lt;h1&gt;Status zu Conficker und 1. April 2009&lt;/h1&gt;
31. M&amp;auml;rz 2009&lt;p&gt;

Anl&amp;auml;sslich der Aufmerksamkeit, die das Thema Conficker/Downadup und 1. April momentan in den Medien erf&amp;auml;hrt, hat CERT.at hier die wichtigsten Fragen&amp;Antworten zusammengefasst.


&lt;h2&gt;Was passiert am 1. April 2009?&lt;/h2&gt;
Basierend auf verschiedenen technischen Analysen wurde herausgefunden, dass Systeme, die mit dem aktuellen Conficker-Wurm infiziert sind, versuchen werden, &amp;uuml;ber einen neuen Algorithmus Code aus dem Internet nachzuladen. Bisher wurden keine anderen Hinweise auf Aktivit&amp;auml;ten des Wurms, die den 1. April betreffen, gefunden.

&lt;h2&gt;Wird es am 1. April 2009 eine neue Version des Conficker-Wurms geben?&lt;/h2&gt;
Es ist durchaus m&amp;ouml;glich, dass Systeme, die vom aktuellen Conficker-Wurm befallen sind, am 1. April neuen Code &amp;uuml;ber den neuen Domainnamen-Algorithmus nachladen werden. Diese Systeme konnten aber auch schon bisher &amp;uuml;ber eine Peer-to-Peer - Methode von den Wurm-Autoren mit neuem Code versorgt werden.

&lt;h2&gt;Sollte die &amp;Ouml;ffentlichkeit besorgt sein?&lt;/h2&gt;
Nein, die &amp;Ouml;ffentlichkeit sollte nicht besorgt sein. Die meisten Privatbenutzer sind bereits durch die automatische Installation des Microsoft-Patches MS08-067 vor dem Wurm gesch&amp;uuml;tzt.

&lt;h2&gt;Wie kann ich herausfinden, ob mein PC befallen ist, und was soll ich dann tun?&lt;/h2&gt;
Unter &lt;a href="http://www.confickerworkinggroup.org/wiki/pmwiki.php?n=ANY.RepairTools"&gt;http://www.confickerworkinggroup.org/wiki/pmwiki.php?n=ANY.RepairTools&lt;/a&gt; (englisch) befindet sich eine Liste an Tools, mit denen befallene Systeme erkannt und gegebenenfalls ges&amp;auml;ubert werden k&amp;ouml;nnen.&lt;br&gt;
Auch Microsoft bietet via &lt;a href="http://safety.live.com/"&gt;http://safety.live.com/&lt;/a&gt; M&amp;ouml;glichkeiten zur Analyse/Entfernung.&lt;p&gt;
Diese Seiten sind aber gerade von befallenen Systemem aus oft nicht erreichbar.&lt;p&gt;

&lt;h2&gt;Ist das Entfernungs-Tool XYZ geeignet, um befallene Systeme zu erkennen und zu reparieren?&lt;/h2&gt;
Wir warnen ausdr&amp;uuml;cklich vor sogenannten "Trittbrettfahrern", die momentan versuchen, mit falschen Entfernungs-Tools noch mehr PCs unter ihre Kontrolle zu bringen, und ersuchen, nur die von der Conficker Working Group oder anderen seri&amp;ouml;sen Institutionen empfohlenen Entfernungs-Tools zu verwenden.

&lt;h2&gt;Empfehlungen&lt;/h2&gt;
Wir empfehlen, dass Benutzer, die automatische Updates noch nicht aktiviert haben, dies tun, und sicherstellen, dass die installierte Sicherheitssoftware (Firewall, Anti-Viren-Software) immer auf aktuellem Stand ist, vgl. auch &lt;a href="http://www.microsoft.com/germany/athome/security/viruses/conficker.mspx"&gt;http://www.microsoft.com/germany/athome/security/viruses/conficker.mspx&lt;/a&gt;.&lt;p&gt;

Firmen wird empfohlen, sicherzustellen, dass der Microsoft-Patch MS08-067 auf allen System installiert ist, von Conficker (egal welcher Version) befallene Systeme zu s&amp;auml;ubern, die Signaturen der Anti-Viren-Software aktuell zu halten und zus&amp;auml;tzliche Sicherheitsmassnahmen - wie zB von Microsoft in &lt;a href="http://technet.microsoft.com/de-de/security/dd452420(en-us).aspx"&gt;http://technet.microsoft.com/de-de/security/dd452420(en-us).aspx&lt;/a&gt; (englisch) vorgeschlagen - zu evaluieren.&lt;hr&gt;&lt;b&gt;Informationsquelle(n):&lt;/b&gt;&lt;br&gt;&lt;br&gt;&lt;i&gt;Wikipedia-Eintrag zu Conficker&lt;/i&gt;&lt;br&gt;&lt;a href='http://de.wikipedia.org/wiki/Conficker'&gt;http://de.wikipedia.org/wiki/Conficker&lt;/a&gt;&lt;br&gt;&lt;i&gt;Liste von Repair Tools (englisch)&lt;/i&gt;&lt;br&gt;&lt;a href='http://www.confickerworkinggroup.org/wiki/pmwiki.php?n=ANY.RepairTools'&gt;http://www.confickerworkinggroup.org/wiki/pmwiki.php?n=ANY.RepairTools&lt;/a&gt;</summary>
    <dc:creator>CERT.at</dc:creator>
    <dc:date>2009-04-03T11:11:47Z</dc:date>
  </entry>
</feed>


