1 Einführung

1.1 Schwachstellenmanagement

In der IT-Sicherheit beeinflusst die Kombination von drei Elementen die Angriffsfläche einer IT-Infrastruktur:

  • Cyberangreifer mit ausreichend Erfahrung, Ausrüstung und Geld, um einen Angriff auszuführen.

  • Zugriff auf die IT-Infrastruktur.

  • Schwachstellen in IT-Systemen, verursacht durch Fehler in Anwendungen und Betriebssystemen oder inkorrekte Konfigurationen.

Falls diese drei Elemente zusammentreffen, ist ein erfolgreicher Angriff auf die IT-Infrastruktur wahrscheinlich.

Da die meisten Schwachstellen bekannt sind und behoben werden können, kann die Angriffsfläche durch Schwachstellenmanagement aktiv beeinflusst werden. Beim Schwachstellenmanagement wird die IT-Infrastruktur von außen betrachtet – genauso wie es potenzielle Cyberangreifer tun würden. Das Ziel ist es, vorhandene Schwachstellen in der IT-Infrastruktur zu identifizieren.

Schwachstellenmanagement identifiziert Schwachstellen in der IT-Infrastruktur, bewertet deren Risiko und empfiehlt konkrete Maßnahmen zur Behebung. Auf diese Weise können Angriffe durch gezielte Vorsorgemaßnahmen verhindert werden. Dieser Prozess – von der Identifikation und Bewertung über die Behebung bis hin zur kontinuierlichen Überwachung – wird kontinuierlich durchgeführt.

_images/vm_steps-de.png

Abb. 1.1 Prozess des Schwachstellenmanagements

1.2 OPENVAS SCAN

OPENVAS SCAN ist eine Appliance für das Schwachstellenmanagement, die als physische und virtuelle Appliance erhältlich ist. Sie unterstützt Unternehmen und Behörden beim automatisierten und integrierten Bewerten und Managen von Schwachstellen.

1.2.1 Komponenten und Anwendungsbereich

OPENVAS SCAN läuft auf Greenbone OS (GOS), das die Betriebsumgebung für die Appliance bereitstellt. Die Appliance umfasst den Scandienst und die Web-Oberfläche und nutzt Schwachstelleninformationen sowie Schwachstellentests, die vom OPENVAS ENTERPRISE FEED bereitgestellt werden. Die physischen Appliance-Modelle verfügen zusätzlich über dedizierte Hardware.

Da jeden Tag neue Schwachstellen entdeckt werden, müssen kontinuierlich neue Schwachstellentests hinzugefügt werden. Greenbone analysiert CVE-Einträge [1] und Sicherheitsempfehlungen von Anbietern und entwickelt neue Schwachstellentests. Der Feed wird täglich aktualisiert und stellt dadurch aktuelle Schwachstellentests bereit, um die neuesten Schwachstellen zuverlässig zu erkennen.

OPENVAS SCAN lässt sich an große, mittlere und kleine Unternehmen sowie an spezielle Anwendungsfälle wie Audits und Schulungen anpassen. Dank der integrierten Master-Sensor- und Airgap-Technologien können die Appliances auch in Bereichen mit hohen Sicherheitsanforderungen eingesetzt werden.

1.2.2 Arten von Scans

Die Appliance kann die IT-Infrastruktur aus verschiedenen Angriffsperspektiven untersuchen:

Extern

Die Appliance kann einen externen Angriff simulieren, um veraltete oder falsch konfigurierte Firewalls zu entdecken.

Demilitarisierte Zone (DMZ)

Die Appliance identifiziert Schwachstellen, welche von Cyberangreifern, die Zugriff auf die DMZ erlangt haben, ausgenutzt werden können.

Intern

Die Appliance ist zusätzlich in der Lage, Schwachstellen, die ausgenutzt werden können (z. B. durch Social Engineering oder Computerwürmer), zu entdecken. Aufgrund der möglichen Auswirkungen solcher Angriffe ist diese Perspektive für die Sicherheit von IT-Infrastrukturen besonders wichtig.

DMZ- und interne Scans können sowohl unauthentifiziert als auch authentifiziert sein. Bei einem authentifizierten Scan verwendet die Appliance Anmeldedaten und kann Schwachstellen in Anwendungen entdecken, die nicht als Dienst ausgeführt werden und dennoch Schwachstellen enthalten können (z. B. Webbrowser, Office-Anwendungen oder PDF-Viewer).

Informationen zum Scannen von Webanwendungen

Der Schwachstellen-Scanner von OPENVAS SCAN scannt Hosts, die durch einen Domainnamen oder eine IP-Adresse angegeben werden. Eine Website-URL enthält jedoch weitere Bestandteile neben einem Domainnamen oder einer IP-Adresse. Da der Scanner der Appliance die anderen Teile einer URL nicht verarbeitet, kann er die Struktur einer Website nicht automatisch analysieren und testen. Es handelt sich daher nicht um einen Web Application Security Scanner (WASS) oder einen HTTP-Scanner.

Wenn jedoch ein Host gescannt wird, auf dem eine Webanwendung läuft, und wenn eine bekannte Schwachstelle vorhanden und ein entsprechender Schwachstellentest im Feed enthalten ist, kann die Appliance die Schwachstelle möglicherweise trotzdem erkennen.

1.2.3 Klassifikation und Behebung von Schwachstellen

Die entdeckten Schwachstellen werden mit Hilfe des Common Vulnerability Scoring System (CVSS) nach ihrem Schweregrad eingestuft. Anhand des Schweregrads kann bestimmt werden, welche Schwachstellen bei der Behebung priorisiert werden sollten. Die wichtigsten Maßnahmen sind die, die das System vor kritischen Risiken schützen und die entsprechenden Schwachstellen beseitigen.

Grundsätzlich gibt es zwei Möglichkeiten zur Behandlung von Schwachstellen:

  • Beseitigen der Schwachstelle durch Aktualisieren der Software, Entfernen der anfälligen Komponente oder Ändern der Konfiguration.

  • Implementieren einer Regel in einer Firewall oder in einem Intrusion Prevention System (virtuelles Patching).

    Virtual Patching ist die scheinbare Eliminierung einer Schwachstelle durch eine ausgleichende Maßnahme. Die zugrunde liegende Schwachstelle existiert weiterhin und Cyberangreifer können die Schwachstelle ausnutzen, falls die Maßnahme versagt oder ein alternativer Angriffsweg genutzt wird.

Eine tatsächliche Korrektur oder ein Update der betroffenen Software ist dem Virtual Patching immer vorzuziehen.

Fußnoten