Sie sind hier: Startseite » Markt » Tipps und Hinweise

Cloud-Fehlkonfigurationen ein Problem


Tausende von offenliegenden Cloud-Datenbanken
Check Point mahnt zur Achtsamkeit bei der Cloud-Sicherheit und warnt vor schlechten Praktiken bei der Entwicklung Cloud-basierter Anwendungen, die zu schwerwiegenden Sicherheitsverletzungen führen können



Die Sicherheitsforscher von Check Point Research (CPR), der Spezialisten-Abteilung von Check Point Software Technologies, fanden im Laufe von drei Monaten 2113 mobile Anwendungen, die Firebase nutzten und ihren Weg zu VirusTotal fanden, wodurch die Opfer ungeschützt und für Hacker leicht zugänglich waren. Zu den offengelegten Informationen gehören Chat-Nachrichten in beliebten Spiele-Apps, Familienfotos, Daten von Gesundheitsanwendungen, Daten von Austauschplattformen für Krypto-Währungen und vieles mehr.

Cloud Computing-Plattformen haben die Arbeitsweise von Entwicklern verändert und sind zu einem Standard in der Anwendungsentwicklung geworden. Beim Schreiben des Codes investieren die Entwickler viel Kraft, um eine Anwendung gegen verschiedene Formen von Angriffen zu schützen. Es kann jedoch vorkommen, dass Entwickler die ordnungsgemäße Konfiguration der Cloud-Datenbank vernachlässigen, wodurch Echtzeit-Datenbanken ungeschützt bleiben, was zu einer Katastrophe im Bereich der Datensicherheit führen kann.

Entwickler ändern oft manuell die standardmäßig gesperrten und gesicherten Konfigurationen der Sicherheitsregeln, um Tests durchzuführen. Bleibt die Anwendung vor der Freigabe für die Produktion dann offen und ungeschützt, so ist die Datenbank für jeden, der auf sie zugreifen möchte, zugänglich und somit anfällig für Lese- und Schreibzugriffe.

Obwohl Fehlkonfigurationen in der Cloud als die am wenigsten ausgefeiten Arten von Cloud-Exploits gelten, kosten sie Unternehmen in allen Branchen einige Millionen. Buckets bleiben manchmal monatelang oder sogar jahrelang offen, bevor sie gemeldet werden. Da ausgeklügelte Angriffe in der derzeitigen Bedrohungslandschaft immer häufiger vorkommen, können es sich Unternehmen nicht leisten, eine schlechte Sicherheitsstrategie zu verfolgen.

CPR fand nun eine beträchtliche Anzahl ungeschützter Datenbanken. Dies war möglich, weil man eine Abfrage in VirusTotal erstellte, die nach Firebase-URLs in APKs suchte: content: "*.firebaseio.com” type: apk. Diese Suche zeigte alle Anwendungen, die mit Firebase-Diensten kommunizieren. Die Forscher überprüften, ob der Zugriff auf die Datenbank auf Lesen eingestellt war, indem sie auf die URL /.json zugriffen. Hier ist ein Beispiel für die URL: <DB_name>.firebaseio.com/.json. Alle Datenbanken mit sensiblen Daten, die hier offengelegt werden, sollten in der Regel nicht zugänglich sein. Als Nächstes wurde mit Schlüsselwörtern wie "Token", "Passwort" oder "Admin" gefiltert, was zu vielen interessanten Ergebnissen führte. Nachfolgend einige Beispiele, welche die Vielfalt der verfügbaren Daten zeigen.

Es ist nicht ungewöhnlich, dass eine in der Entwicklung befindliche Anwendung auf öffentlich zugängliche Plattformen wie VirusTotal hochgeladen wird. Dafür gibt es mehrere Gründe. Einige Entwickler prüfen beispielsweise, ob ihre Anwendung als bösartig eingestuft ist, insbesondere bei Anwendungen mit invasivem Charakter, und verwenden Sandbox-Funktionen. Oder die Sicherheitsrichtlinien von Unternehmen laden die Anwendung automatisch hoch, manchmal ohne das Wissen des Entwicklers. Von allen Firebase-Anwendungen, die zu VirusTotal hochgeladen wurden, blieben mehr als 2000 Anwendungen, das sind fünf Prozent, mit offengelegten Datenbanken übrig. Auf jeden Monat gerechnet, wirkt das fatal.

Diese Datenbanken sind eine Goldgrube für Hacker, da sie es ihnen ermöglichen, neue Werte in der Datenbank zu lesen und zu schreiben. Ein Hacker könnte möglicherweise Einträge im Bucket ändern und bösartige Inhalte einspeisen, die Benutzer infizieren oder den gesamten Inhalt löschen könnten. Es gab mehrere Fälle, in denen Ransomware-Gruppen falsch konfigurierte Cloud-Speicher ausnutzten und Lösegeldzahlungen forderten, nachdem sie offen gelassene Datenbanken extrahiert und gelöscht hatten. In einem anderen Fall haben einige Hacker die Opfer doppelt erpresst, weil sie damit drohten, die schlechten Praktiken des Unternehmens bei den Behörden der Europäischen Union für die DSGVO zu melden, da sie die Grundsätze des Datenschutzes nicht einhalten. Unternehmen, die an die DSGVO gebunden wurden, sind für die von ihnen gesammelten Daten verantwortlich und riskieren Strafen oder Geldbußen, die sie Millionen kosten können, falls sie gegen bestimmte Sicherheitsstandards verstoßen.

Die Vielfalt der möglichen Angriffe hängt von der Art der offengelegten Daten ab. Die Möglichkeiten reichen von Betrug über Identitätsdiebstahl bis hin zu Ransomware und sogar Angriffen auf die Lieferkette.

Cloud-Fehlkonfigurationen sind kein neues Problem, aber sie betreffen derzeit Millionen von Nutzern und haben das Potenzial, Tausende von Organisationen und Unternehmen zu schädigen. Im Mai 2021 entdeckte CPR mehrere Fehlkonfigurationen in Cloud-Diensten von Drittanbietern für Android-Anwendungen, die zur Preisgabe sensibler persönlicher Daten von mehr als 100 Millionen Android-Nutzern und Entwicklern führten. Viele Schwachstellen waren das Ergebnis einer unsachgemäßen Konfiguration von Echtzeit-Datenbanken.

Fehlkonfigurationen in der Cloud sind oft die Folge mangelnden Bewusstseins, unzureichender Richtlinien und mangelnder Sicherheitsschulungen – alles Faktoren, die durch das neue Hybridmodell der Heimarbeit noch verstärkt werden.

"Mit dieser Nachforschung zeigen wir, wie einfach es ist, Datensätze und kritische Ressourcen zu finden, die in der Cloud für jeden zugänglich sind, der sich durch einfaches Suchen den Zugang zu ihnen verschaffen kann", erklärt Lotem Finkelsteen, Head of Threat Intelligence and Research bei Check Point Software Technologies, "und wir zeigen eine einfache Methode, wie Hacker dies möglicherweise tun können. Die Methode besteht darin, öffentliche Datei-Repositories, wie VirusTotal, nach mobilen Anwendungen zu durchsuchen, die Cloud-Dienste nutzen. Ein Hacker kann VirusTotal nach dem vollständigen Pfad zum Cloud-Backend einer mobilen Anwendung abfragen. Alles, was wir gefunden haben, ist für jeden zugänglich. Letztlich beweisen wir mit dieser Untersuchung, wie einfach es ist, eine Datenverletzung oder einen Missbrauch zu begehen. Die Menge an Daten, die offen und für jeden zugänglich in der Cloud liegt, ist irre. Es ist viel einfacher, in die Daten einzudringen, als wir alle denken." (Check Point Software Technologies: ra)

eingetragen: 01.04.22
Newsletterlauf: 30.05.22

Check Point Software Technologies: Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Tipps und Hinweise

  • Was Unternehmen beachten müssen

    Künstliche Intelligenz gehört für immer mehr Unternehmen ganz selbstverständlich zum Geschäftsalltag dazu. Insbesondere die generative KI (GenAI) erlebt einen Boom, den sich viele so nicht vorstellen konnten. GenAI-Modelle sind jedoch enorm ressourcenhungrig, sodass sich Firmen Gedanken über die Infrastruktur machen müssen. NTT DATA, ein weltweit führender Anbieter von digitalen Business- und Technologie-Services, zeigt, warum die Cloud der Gamechanger für generative KI ist.

  • SAP mit umfassender Cloud-Strategie

    Für die digitale Transformation von Unternehmen setzt SAP auf eine umfassende Cloud-Strategie. Hier bietet SAP verschiedene Lösungen an. Neben der SAP Public Cloud, die sehr stark auf den SME-Markt zielt, bedient die Industry Cloud als Kombination aus Private Cloud und industriespezifischen Cloud-Lösungen eher den LE-Markt.

  • Warum steigende IT-Kosten das kleinere Übel sind

    Es gibt Zeiten, in denen sind CIOs wirklich nicht zu beneiden. Zum Beispiel dann, wenn sie der Unternehmensführung wieder einmal erklären müssen, warum erneut höhere Investitionen in die IT nötig sind. Eines der größten Paradoxe dabei: Kosten steigen auf dem Papier auch dann, wenn eigentlich aus Kostengründen modernisiert wird. Der Umstieg vom eigenen Server im Keller in die Cloud? Mehrkosten. Neue SaaS-Lösungen?

  • Optimierung von Java-Workloads in der Cloud

    Cloud-Infrastrukturen versprechen Skalierbarkeit, Effizienz und Kostenvorteile. Doch um Engpässe zu vermeiden, überprovisionieren viele Unternehmen ihre Cloud-Kapazitäten - und bezahlen so oftmals für Ressourcen, die sie gar nicht nutzen. Wie lässt sich das ändern? Ein zentraler Hebel ist die Optimierung von Java-Workloads in der Cloud. Cloud-Infrastrukturen bringen viele Vorteile, aber auch neue Komplexität und oft unerwartet hohe Kosten mit sich. Bei vielen Unternehmen nehmen Java-Umgebungen und -Anwendungen große Volumina in gebuchten Cloud-Kapazitäten ein, denn Java gehört noch immer zu den beliebtesten Programmiersprachen: Laut dem aktuellen State of Java Survey and Report 2025 von Azul geben 68 Prozent der Befragten an, dass über 50 Prozent ihrer Anwendungen mit Java entwickelt wurden oder auf einer JVM (Java Virtual Machine) laufen.

  • Wer Cloud sagt, muss Datensouveränität denken

    Die Cloud hat sich längst zu einem neuen IT-Standard entwickelt. Ihr Einsatz bringt allerdings neue Herausforderungen mit sich - insbesondere im Hinblick auf geopolitische Risiken und die Gefahr einseitiger Abhängigkeiten. Klar ist: Unternehmen, Behörden und Betreiber kritischer Infrastrukturen benötigen eine kompromisslose Datensouveränität. Materna Virtual Solution zeigt, welche zentralen Komponenten dabei entscheidend sind.

  • Fünf Mythen über Managed Services

    Managed Services sind ein Erfolgsmodell. Trotzdem existieren nach wie vor einige Vorbehalte gegenüber externen IT-Services. Die IT-Dienstleisterin CGI beschreibt die fünf hartnäckigsten Mythen und erklärt, warum diese längst überholt sind.

  • KI-Herausforderung: Mehr Daten, mehr Risiko

    Künstliche Intelligenz (KI) revolutioniert weiterhin die Geschäftswelt und hilft Unternehmen, Aufgaben zu automatisieren, Erkenntnisse zu gewinnen und Innovationen in großem Umfang voranzutreiben. Doch es bleiben Fragen offen, vor allem wenn es um die Art und Weise geht, wie KI-Lösungen Daten sicher verarbeiten und bewegen. Einem Bericht von McKinsey zufolge gehören Ungenauigkeiten in der KI sowie KI-Cybersecurity-Risiken zu den größten Sorgen von Mitarbeitern und Führungskräften.

  • Sichere Daten in der Sovereign Cloud

    Technologie steht im Mittelpunkt strategischer Ambitionen auf der ganzen Welt, aber ihr Erfolg hängt von mehr als nur ihren Fähigkeiten ab. Damit Dienste effektiv funktionieren, braucht es eine Vertrauensbasis, die den Erfolg dieser Technologie untermauert und eine verantwortungsvolle Speicherung der Daten, Anwendungen und Dienste gewährleistet.

  • Integration von Cloud-Infrastrukturen

    Cloud-Technologien werden zum Schlüsselfaktor für Wachstum und verbesserte Skalierbarkeit über das Kerngeschäft hinaus - auch bei Telekommunikationsanbietern (Telcos). Auch hier ist der Wandel zur Nutzung von Produkten und Dienstleistungen "On-Demand" im vollen Gange, sodass Telcos ihre Geschäftsmodelle weiterentwickeln und zunehmend als Managed-Service-Provider (MSPs) und Cloud-Service-Provider (CSPs) auftreten.

  • Acht Einsatzszenarien für Industrial AI

    Artificial Intelligence (AI) entwickelt sich zunehmend zur Schlüsselressource für die Wettbewerbsfähigkeit der deutschen Industrie. Doch wie weit ist die Branche wirklich? Laut einer aktuellen Bitkom-Befragung setzen bereits 42?Prozent der Industrieunternehmen des verarbeitenden Gewerbes in Deutschland AI in ihrer Produktion ein - ein weiteres Drittel (35?Prozent) plant entsprechende Projekte.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen