Bieten moderne Schutzmaßnahmen effiziente Abwehr gegenüber bösartigen Cross-Site-Scripting Angriffen?


28.06.2011

Die Komponente Web ist im herrschenden Technologie-Zeitalter nahezu in alle Bereiche von Applikationen vorgedrungen. Unter dem Terminus "Applikation" versteht man in der Regel Software oder Programm. Eine Applikation stellt Benutzern individuelle Funktionen zur Verfügung und wird auf einem Computer betrieben. Sei es Shopping auf eBay, Amazon oder das Veröffentlichen von Informationen auf Social Media Webseiten, wie z.B. Facebook, MySpace, Twitter & Co. – das Web ist allgegenwärtig. Die Sicherheit im Web betrifft sowohl Betreiber, als auch Benutzer von webbasierten Anwendungen.

Obwohl überall Applikationen genutzt werden, ist sichere Softwareentwicklung heutzutage noch keine Selbstverständlichkeit. Werden die Grundsätze der sicheren Softwareentwicklung jedoch nicht eingehalten, schleichen sich oft ungewollte Fehler im Design oder der Entwicklung ein. Da dadurch Angreifern neue Wege geöffnet werden, in sensible Systeme einzudringen, wird dadurch das gesamte Service beziehungsweise die Applikation invalidiert, wertlos, sogar zu einer Bedrohung für das Unternehmen.

Daher müssen wirksame Maßnahmen getroffen werden, welche keinen direkten Zugriff auf den Quelltext einer Applikation benötigen. Im Rahmen der Risikobewältigung ist es notwendig, effektive und effiziente Maßnahmen zu setzen. Klassische Firewalls reichen nicht mehr aus, um sich erfolgreich vor Angriffen zu schützen. Die Aufgabe einer Firewall ist das Verhindern von Zugriffen auf verwundbare Dienste eines Computers. Dadurch veränderten sich die Angriffsziele auf die Web-Browser und Web-Server. Da Firewalls diese Angriffe nicht erkennen, werden neue präventive Möglichkeiten benötigt.

Ing. Michael Schratt führte im Rahmen des Information-Security-Management Lehrganges an der Donau-Universität Krems eine Untersuchung ausgewählter Schutzmaßnahmen durch. Diese Untersuchung betrachtet die am weitesten verbreitete Schwachstelle im Web: das Cross-Site-Scripting (Abkürzung: XSS). Es wird die Wirksamkeit von sekundären Schutzmaßnahmen gegenüber Cross-Site-Scripting Angriffen untersucht. Sekundäre Schutzmaßnahmen sind als Maßnahme definiert, welche keinen Zugriff auf den Quelltext einer Webapplikation benötigen. Primäre Schutzmaßnahmen setzen sich aus den Möglichkeiten und Methoden der sicheren Programmierung zusammen. Dies basiert im Grunde mittels Zugriff auf den Quelltext. Cross-Site-Scripting ist eine weit verbreitete Schwachstelle von Web-Applikationen, welche Angreifer nutzen, um Skripte in den Web-Browser eines Benutzers einzuschleusen. Schutzmaßnahmen, welche über keinen Zugriff auf den Quelltext einer Web-Applikation verfügen, müssen Angriffe korrekt erkennen und abwehren.

Die Untersuchung beschäftigt sich mit der Evaluierung und Bewertung von sekundären Abwehrmaßnahmen gegenüber bösartigen Cross-Site-Scripting Angriffen. Die Wirksamkeit ausgewählter Schutzmaßnahmen (IE XSS-Filter, FF NoScript-Plugin, ModSecurity, IIS Request-Filter) wird evaluiert und durch einen Vergleich können die Stärken und Schwächen der Produkte bewertet werden.

Den Abschluss bildet eine Hypothese zur Weiterentwicklung und Verwendung von sekundären Schutzmaßnahmen.

Download der Master Thesis


Kommentare

Bitte beachten Sie unsere Informationen zum Datenschutz.

blog comments powered by Disqus

Weitere Artikel zum Thema

  • Virenjahrbuch 2007 - Teil 1

    Virenjahrbuch 2007 - Teil 1

    Der etwas andere Rückblick: Die schrägsten Schädlinge des ersten Halbjahres 2007 ...

    weiterlesen
  • In der Britney-Falle

    In der Britney-Falle

    Wer prominent ist, steht im Licht der Öffentlichkeit und nutzt es, um den eigenen Ruhm zu vergrößern. Leider kommen dabei aber auch Dinge zu Tage, die nicht unbedingt für alle bestimmt sind. Die Stars sitzen in der Britney-Falle. Jeder kennt sie als ...

    weiterlesen
  • Sober – Ein einzigartiger Wurm

    Sober – Ein einzigartiger Wurm

    Am 15. November 2005 veröffentlichte die Bayerische Polizei eine Pressemeldung, in der sie über eine neue Version des E-Mail-Wurms Sober informierte, die in den nächsten Tagen erscheinen sollte. Diese Warnung enthielt keinen Hinweis darauf, wie ...

    weiterlesen
  • Open-Source-Software und Quellcode-Analyse: die perfekte Kombination

    Open-Source-Software und Quellcode-Analyse: die perfekte Kombination

    Schlaflose Nächte: Vor sieben Jahren wurde mir zum ersten Mal die Bedeutung des Begriffs „Graduate Student“ (Student im Aufbaustudium) klar: Innerhalb von fünf Tagen schlief ich nur zwei Stunden und ansonsten spielte sich mein Leben am Computer ab ...

    weiterlesen
  • Einführung in die Virologie mobiler Geräte, Teil 2

    Einführung in die Virologie mobiler Geräte, Teil 2

    Versuchen wir im Folgenden herauszufinden, wie weit mobile Viren heute verbreitet sind. Häufig hört man sowohl von Anwendern als auch von Journalisten den Vorwurf, dass die Antivirus-Unternehmen eine künstliche Panik erzeugten und hinsichtlich der ...

    weiterlesen
alle Artikel zum Thema

Autor

Ing. Michael F. Schratt ist CEO von MfS-Enterprise in Österreich und spezialisiert sich auf Information Security Management, sowie auf Ethical Hacking, Secure Programming und Forensik.

zum Autorenprofil



Unsere Experten


alle Experten

Premium Lösungen

Marktübersicht

Premium Services

Dienstleisterübersicht