E-Mail ist ein gutes Beispiel.
Unternehmen verschicken täglich Nachrichten über ihre eigene Domain. Dahinter können Einstellungen wie SPF, DKIM und DMARC eine wichtige Rolle spielen.
Sie helfen unter anderem dabei, nachvollziehbarer festzulegen, welche Systeme E-Mails im Namen einer Domain versenden dürfen und wie Empfänger mit bestimmten Prüfproblemen umgehen sollen. Eine Firma kann jahrelang E-Mails verschicken, obwohl diese Konfiguration nicht optimal ist. Der Betrieb „funktioniert“ trotzdem.
Dasselbe gilt für HTTPS.
Ein Schloss im Browser ist wichtig. Aber die Aussage „Wir haben SSL“ beschreibt noch keine vollständige Sicherheitslage. Interessant sind beispielsweise Zertifikatsstatus, TLS-Konfiguration, Weiterleitungen, Domainkonfiguration und öffentlich erreichbare Dienste.
Was ist eigentlich öffentlich erreichbar?
Unternehmen betreiben mit der Zeit erstaunlich viele Systeme: Webserver, VPN, Mail, Remote-Zugänge, Testsysteme oder alte Anwendungen. Manchmal bleibt etwas erreichbar, obwohl es längst niemand mehr bewusst betreibt.
Deshalb ist eine einfache Bestandsaufnahme bereits wertvoll: Welche Dienste sind von außen überhaupt sichtbar?
Sicherheit ist häufig Inventur.
Die spektakulären Angriffe bekommen Aufmerksamkeit. Die Grundlagen wirken dagegen langweilig. Aber viele gute Sicherheitsprozesse beginnen mit unspektakulären Fragen: Welche Domains besitzen wir? Welche Systeme sind öffentlich? Wer administriert sie? Welche Dienste brauchen wir noch? Wer bekommt Warnungen, wenn etwas ausfällt?
Ein technischer Check einzelner öffentlich sichtbarer Konfigurationen ist kein vollständiges Penetration Testing und kein ISO-Audit. Trotzdem kann er Dinge sichtbar machen, die im Tagesgeschäft leicht übersehen werden.
Manchmal beginnt bessere Sicherheit schlicht damit, zu wissen, was überhaupt da ist.
Sicherheitsbereich ansehen
Vom Hintergrundwissen zurück zum konkreten Produktbereich.
Sicherheitsbereich ansehen