Posts mit dem Label Security werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Security werden angezeigt. Alle Posts anzeigen

Sonntag, 25. Januar 2026

Cyber Security Deutschland 2026

Die List ist nicht vollständig und enthält nur einen kleinen Teil der bekannten Cyber Security Vorfälle. Viel Spass beim Kopfschütteln und Lachen. 

Die Liste wird laufend ergänzt. 

  1.  Polizei Diensthandys komprometiert
    1. https://www.nordkurier.de/regional/mecklenburg-vorpommern/polizei-desaster-4-000-gehackte-diensthandys-blamieren-mv-minister-4297547 
  2. ... 

 

Samstag, 28. Dezember 2024

Cyber Security Deutschland 2024: Not your Software, not your Data.


 

 Das Jahr 2024 endet mit neuen Datenskadalen: Wahlsoftware, elektronische Patientenakte und VW.

Die Wahlsoftware ist nach mehreren Jahren der Weiterentwicklung immernoch nicht auf dem Stand der Technik. Aktuelle Kryptographie, Fehlanzeige und ich denke das ist nur das offensichtliche Problem. Generell sollte Wahlsoftware in jeder Form Open Source sein. Not your Software, not your vote.

Unfertige Wahlsoftware nach Jahren der Weiterentwicklung

Warum die Wahlsoftware nach einer so langen Entwikclungszeit immer noch nicht ausreichend ist, ist klar ein Monopolist versucht durch einen öffentlichen Auftraggeber (kein Ahnung, kein Plan) ein kritisches Produkt zu entwickeln. Na dann Gute Nacht. Ich frage erst gar nicht nach den Kosten. Ich würde meine Stimme nicht diesem System anvertrauen. Hab' ich eine Wahl?

Eletronische Patientenakte frei zugänglich

Nein, oh, wirklich. Wer bis jetzt sich fragte ob er der ePA widersprechen sollte, hat hier den letzten Schiubs bekommen, Widerspruch, jetzt. Die ePA ist broken by Design. Die zentrale Verwaltung dezentraler Daten führ zu Missbrauch jeglicher Art. Es ist nicht die Frage wann es ein Daten Leck gibt sondern wann, die Antwort ist lustiger Weise, zum Start der Software. Broken by Design. Not your Software not your Data. 

Die Menge an Geld die in die ePA geflossen ist, wird sich wahrscheinlich niemals auszahlen.

https://www.zeit.de/digital/2024-12/elektronische-patientenakte-hacker-warnen-chaos-computer-congress

VW, VW, VW mal wieder

Wie ein Kumpel (arbeitete für VW) mal treffend sagte, VW ist der letzte VEB. Das erklärt eigentlich alles, von der (nicht funktionierenden) Software für E-Autos bis naja, diesem Data Leak. Das selbe Problem. Not your Software not your Data. VW greift Daten von den E-Autos ab und gibt sie Preis. Die Überwachung fährt mit. VW ist so broken wie ihre Software.

Prinzipiell müssen E-Autos von den Produzenten getrennt werden. Jeder E-Auto Fahrer sollte sich eigene Backendanbieter aussuchen können oder auch gar keinen, quasi "Own Cloud" für Autos. Hier also auch: Broken by Design.

https://www.wiwo.de/unternehmen/auto/elektroautos-800-000-autos-sollen-von-datenleck-bei-vw-betroffen-sein/30146688.htm

 

Freitag, 22. Dezember 2023

Low Level IT Sicherheit fürs Handy

 

Diese kleinen USB-Adapter, hier die von Porta Pow, schützen dich und dein Handy vor Angriffen beim Laden. Die Ladebuchse ist ein von Benutzer unterschätztes Einfallstor. So kann man sein Handy auch an unsicheren Orten sicher Laden. Das Laden des Handies ist möglich, Datenübertragung aber nicht.

Die Ladegeschwindigkeit sinkt auf den Normalwert, d.h. schnelles Laden ist nicht möglich.

Mittwoch, 12. August 2020

Welche Tools sollten auf keinem sicheren Mac fehlen.

 


  1. ClamAV
  2. GPG
  3. Privacy Badger
  4. TOR

ClamAV - Freier Viren- und Malware Scanner, ein Klassiker auf seinem Gebiet mit guter Erkennungsleistung. ClamAV lässt sich sehr bequem per brew installieren. Am Besten ClamAV regelmässig per CRON updaten und ausführen.

2 12 * * * /usr/local/bin/freshclam --log=/Users/avaragejoe/logs/clam.log
17 12 * * * /usr/local/bin/clamscan -i --log=/Users/avaragejoe/logs/clam.log -r ~/Downloads
47 12 * * * /usr/local/bin/clamscan -i --log=/Users/avaragejoe/logs/clam.log -r ~/Desktop



GPG aka PGP der Standard, wenn es um Verschlüsselung geht. GPG verschlüsselte Na hrihteno können nicht mitgelesen werden, auch nicht von Regierungen.

Privacy Badger ist ein Browser Plugin der EFF der  Web Tracking unterbindet. Das Plugin gibt es für Firefox, Edge, Opera und Chrome. Bei TOR ist er standardmässig mit dabei.

TOR - der sichere Browser für alle denen der Privacy Badger alleine noch nicht reicht. Der Tor TOR Browser basiert auf Firefox und basiert ein Onion Routing um seinen Standort zu verschleiern.

Zusätzlich noch als Tipp eine Alle die Tiefen einstiegen wollen: 

Dienstag, 25. Februar 2020

Datenschutz ist Freiheit

Aus gegebene Anlass (Heise Online), weil demnächst der deutsche Saat alle Passwörter abfangen darf und damit nicht nur die Kommunikation aller Bürger mitlesen kann sondern auch gezielt falsche Informationen verbreiten kann hier ein Hinweis auf die Electronic Frontier Foundation, kurz EFF. Die EFF hat eine Seite zum Thema Survillance Self-Defence mit kurzen Anleitung zu sicheren Benutzung von Diensten übers Internet.

Unnützes Wissen:
Die EFF, bzw. ein EFF Aufkleber ist in der brillanten britischen Serie The IT Crowd zu sehen.

Mittwoch, 2. Mai 2018

Prüfen von Java Libs auf bekannte Verwundbarkeiten

Es gibt ein gutes Tool mit dem man Java Libs auf bekannte OWASP Schwachstellen prüfen kann. Dieses Toll gib es als Plugins für diverse Build-Werkzeuge. Man kann es aber auch Out-Of-The-Box nutzen:

Installation:
brew install dependency-check

Für Grade gibt es ein Plugin, wenn man dieses nich nutzen möchte kann man alle Dependencies herunterladen, mit folgenden Grade Task:
task getDeps(type: Copy) {
   from sourceSets.main.runtimeClasspath
   into 'runtimeX/'
}


Ausführen und Erzeugen eines Report mit gefundenen Verwundbarkeiten
dependency-check --project haupt --scan runtimeX/ --suppression config/dependencyCheck/suppressions.xml --suppression config/dependencyCheck/suppressNetty.xml


In dem Report findet man gelegentlich False-Positive Warnungen, diese kann man mit Hilfe der Saupression-Dateien unterdrücken.


Link:

  1. https://www.owasp.org/index.php/OWASP_Dependency_Check

Prüfen von JavaScript Libs auf bekannte Verwundbarkeiten

OWASP ist hoffentlich für viele Entwickler eine bekannte Quelle, wenn es um Sicherheit von Software geht.
Mit Hilfe des Programms retire kann man seine JavaScript Libs auf OWASP bekannt Verwundbarkeiten prüfen:

Installation von retire via Yarn:
yarn global add retire

Prüfen auf JS Verwundbarkeiten:
retire -v --js --jspath myProject

Die Option -v sollt man möglichst mitgegeben, um zu sehen, das retire funktioniert bzw. der angegebene Pfad OK ist.


  1. Ursächliche JavaScript Library identifizieren und CVE-Vulnerabily verstehen
  2. Version der JavaScript Library anpassen
  3. Library in der Datei _.retireignore_ gegebenenfalls aufnehmen
Natürlich sollte man diesen C heck natürlich regelmässig wiederholen.

Dienstag, 13. September 2016

Sicherheitsproblem API Token

API Token sind eine einfache Möglichkeit um den Zugriff auf z.B. Rest API zu steuern. Ein API Token ist in der Regel ein längerer String mit zufälligem Inhalt, der dem Programmierer den Zugriff auf das API erlaubt. Der Benutzer bzw. Programmierer wird identifiziert sich mittels des API Tokens. Wie Kristopher Sandoval in seinem Blog Artikel ausführt, sollten man kritisch auf die scheinbare Sicherheit der API Token schauen. Zum Umgang mit API Token hier ein paar Tipps:

  1. Einen API Token sollte man wie privaten SSH Key behandeln. 
  2. Man sollten ihn auf keinen Fall innerhalb des Projektes, egal ob in einer plain Textdatei oder im Code haben. 
  3. Im einfachsten Fall sollte man den API Token im hoffentlich gesicherten User Verzeichnis ablegen, auf dem hoffentlich verschlüsseltem Disk Volumen.
  4. Bei Rest APIs sollte der API Token nur per sicherem HTTPS benutzt werden.
  5. Der API Token sollte nie in öffentliche Code Repos wie Github gepostet werden. Das Entfernen von solchen Git Pushes ist kein Spass. Hier kann ein Git Hook (pre-commit) hilfreich sein, der den Code nach verdächtigen Strings oder Dateien durchsucht.
  6. Auch sollten sie nicht in Wikis abgelegt werden.

Links: