Marktübersicht: Software zum Schwachstellenmanagement
Regelmäßiges Überprüfen der Unternehmens-IT schützt vor Schwachstellen. Vulnerability-Management-Systeme können dabei unterstützen und das Firmennetz sichern.
(Bild: dpa, Silas Stein)
- Mirko Casper
- Stefan Strobel
Ein unbeabsichtigt aus dem Internet erreichbarer HTCP-Port, veraltete Patch-Stände von Software oder ganz einfach unsicher konfigurierte Dateifreigaben sind typische Schwachstellen, die in vielen Unternehmensnetzen vorzufinden sind. Solche und ähnliche Softwaredefekte oder Fehlkonfigurationen auf Servern, Endgeräten und Netzwerkkomponenten oder deren Diensten und Applikationen bilden dankbare Angriffspunkte für Hacker.
Dass diese Angriffspunkte tatsächlich existieren und aktiv ausgenutzt werden, zeigen gängige Statistiken. So führt beispielsweise eine Studie des Marktforschungsunternehmen Forrester an, dass bei mehr als 40 % der Einbrüche von außen in Unternehmensnetzwerke Softwareschwachstellen ausgenutzt wurden. Allein die Erkenntnis, wie viele überflüssige Dienste über externe Adressbereiche eines global verteilten Unternehmens erreichbar sind, überrascht IT-Sicherheitsverantwortliche oftmals. Die Angriffsfläche lässt sich dann schon durch Abschalten oder Filtern gegebenenfalls unnötiger Dienste (zum Beispiel SNMP) reduzieren.
Schwachstellenmanagement als Teil der Basisabsicherung
Ein grundlegendes Ziel der IT-Sicherheitsverantwortlichen in Unternehmen sollte demnach darin bestehen, durch ein geeignetes Management potenziell vorhandene Schwachstellen in einem geordneten Prozess zu erfassen und zu behandeln, um deren Ausnutzung durch einen Angreifer bestenfalls zu verhindern. Das Schwachstellenmanagement ist neben weiteren Maßnahmen wie Netzwerksegmentierung, geeigneter Härtung und Patch-Management ein wichtiges Basiswerkzeug zur Absicherung der eigenen Infrastruktur. Die Notwendigkeit dazu spiegelt sich auch in diversen Richtlinien und Compliance-Vorgaben wie ISO 27001 oder PCI-DSS wider: Sie fordern explizit ein Management technischer Schwachstellen.
Das war die Leseprobe unseres heise-Plus-Artikels "Marktübersicht: Software zum Schwachstellenmanagement". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.