Wikipedia · einfach zusammengefasst · Stand
IT-Sicherheitsaudit
Bedrohungen für die Sicherheit können ausgehen von kriminellen Angriffen, von organisatorischen Mängeln aber auch von technischen Unfällen oder höherer Gewalt.
Inhalt6 Abschnitte
Zweck und Grundbegriffe
Ein IT-Sicherheitsaudit ist eine systematische Risiko- und Schwachstellenanalyse eines IT-Systems oder Computerprogramms. Es gehört zur Netzwerk- und Informationssicherheit und soll Sicherheitslücken erkennen, Risiken verringern und bewährte Sicherheitspraktiken in Organisationen einführen. Audits finden meist im Rahmen des Qualitätsmanagements statt.
Bedrohungen können durch kriminelle Angriffe, organisatorische Mängel, technische Unfälle oder höhere Gewalt entstehen. Eine Schwachstelle ist ein Fehler in einem IT-System oder in einer Organisation, der diese für Bedrohungen anfällig macht. Erst wenn eine Bedrohung auf eine vorhandene Schwachstelle trifft, entsteht eine konkrete Gefährdung. Ursachen können in Konzeption, Implementierung oder Betrieb liegen, etwa in Konstruktionsfehlern, menschlichem Fehlverhalten oder unzureichender Standortsicherheit.
Die Bezeichnungen Sicherheitsüberprüfung, Sicherheitsprüfung, Security Test oder Security Scan meinen häufig nur Teilaspekte eines vollständigen Audits. Der Prozess heißt auch Auditing, die prüfende Person Auditor.
Organisation und grundlegende Prüfmethoden
Regelmäßige Audits sind ein wichtiger Bestandteil des deutschen IT-Grundschutzes. International beschreibt ISO/IEC 27001 Managementanforderungen für die Planung, Dokumentation und fortlaufende Verbesserung eines Informationssicherheitsmanagementsystems (ISMS). Externe Experten führen Audits meist in Abstimmung mit der Geschäftsführung durch. Der abschließende Maßnahmenkatalog dient den internen Administratoren als Grundlage, um den Sollzustand mit dem Istzustand abzugleichen und Systeme entsprechend der Security Policy, also der Sicherheitsrichtlinie des Unternehmens, zu warten.
Zu den Prüfobjekten gehören etwa Personal Computer, Server, Mainframes, Router und Switches sowie Anwendungen wie Web-, Datenbank- und Mailserver. Nach der Bestandsaufnahme in Form einer IT-Strukturanalyse folgen Prüfungen, die Bewertung des Schutzbedarfs und die Auswahl geeigneter Maßnahmen. Der Auditor setzt diese Maßnahmen aus Gründen der internen Sicherheit meist nicht selbst um. Durch ein Non-Disclosure Agreement (NDA) verpflichtet er sich zur Geheimhaltung. Er benötigt Netzwerkerfahrung und muss mögliche Ziele und Vorgehensweisen eines Angreifers nachvollziehen können.
Manuelle Prüfungen umfassen Befragungen der Beschäftigten, Security Scans, die Kontrolle von Zugangsrechten in Anwendungen und Betriebssystemen sowie die Prüfung des physischen Zugangs. Eingesetzt werden beispielsweise Portscanner wie Nmap, Netzwerkanalyseprogramme wie Wireshark und Vulnerability Scanner wie Nessus. Penetrationstests simulieren Angriffe aus dem Internet oder aus dem internen Unternehmensnetz und sind ein wesentlicher Teil eines vollständigen Audits.
Das BSI IT-Sicherheitshandbuch unterscheidet Tests nach Informationsbasis (Black-Box oder White-Box), Aggressivität (passiv, vorsichtig, abwägend oder aggressiv), Umfang (vollständig, begrenzt oder fokussiert), Vorgehensweise (offensichtlich oder verdeckt), Technik und Ausgangspunkt (außen oder innen). Beim passiven Google Hacking werden öffentliche Suchmaschinen und spezielle Suchoperatoren genutzt, um versehentlich veröffentlichte sensible Daten, offene Dienste oder Hinweise auf Schwachstellen aufzuspüren.
Ergänzend gibt es Computer Assisted Auditing Techniques (CAAT). Dazu zählen automatisch erzeugte Audit-Berichte und Monitoring-Programme, die Änderungen an Dateien oder Systemeinstellungen melden. Beispiele sind TIGER, Open Source Tripwire und Nagios. Ihr Hauptzweck ist die Dokumentation von Änderungen und die Ausgabe von Warnungen.
Standards, Risikoanalyse und Schutzmaßnahmen
Neben ISO/IEC 27001 nennt der Artikel ISO/IEC 17799, BS 7799, die Sicherheitsarchitektur X.800, die IT-Grundschutz-Kataloge des BSI, ITIL und die ITSEC-Kriterien. Das Open Source Security Testing Methodology Manual (OSSTMM) unterscheidet fünf Kanäle möglicher Sicherheitsinteraktion: physikalische Interaktion, Telekommunikation, Datennetzwerke, drahtlose Interaktion und menschliche Interaktion.
Eine Organisation muss ihre Risikoanalysestrategie und die Ziele des Audits festlegen. Da eine detaillierte Analyse der gesamten Organisation teuer und aufwendig ist, wird meist eine Kombination aus Grundschutzmaßnahmen (Baseline Security Controls) und einer groben Schutzbedarfsfeststellung (High Level Risk Analysis) verwendet. Systeme mit einem hohen bis sehr hohen Risiko werden anschließend detailliert analysiert. Die Bewertung richtet sich unter anderem nach dem möglichen Schadensausmaß, dem Wert der bedrohten Objekte und ihrer Bedeutung.
Mögliche technische und organisatorische Schutzmaßnahmen sind:
- eine DMZ, also ein abgetrennter Netzwerkbereich für externe Dienste;
- die Aufteilung des Netzes in Segmente durch VLANs, beispielsweise getrennt für Drucker, WLAN, Abteilungen und Geschäftsführung;
- die Beschränkung externer Zugriffe durch VPN;
- Verschlüsselung, Firewalls, IDS/IPS, Virenschutz sowie Geräte- und Endpunktkontrolle;
- Identitätsmanagement und die Prüfung von Benutzerprofilen und Zugriffskontrolllisten (ACLs);
- ein zentraler Update-Server für die Betriebssysteme.
Fachkenntnisse können unter anderem durch Zertifizierungen wie CISSP, CISA, CISM, OPST, OPSA sowie ITIL- oder LPI-Zertifizierungen nachgewiesen werden.
Typischer Ablauf eines Audits
Vor Beginn werden Umfang, Dauer, Methoden und zulässige Eingriffe vereinbart. Darf der Betrieb nicht beeinträchtigt werden, dürfen etwa Programmfehler und Sicherheitslücken nicht aktiv ausgenutzt werden. Dies betrifft besonders Exploits, also Verfahren oder Programme zur Ausnutzung einer Schwachstelle, die beispielsweise einen Denial-of-Service und damit die Nichtverfügbarkeit eines Dienstes auslösen könnten.
Bei einem Black-Box-Test erhält der Auditor nur wenige oder keine internen Informationen. Er kann deshalb zunächst durch Footprinting öffentlich verfügbare Informationen sammeln und mittels Network Mapping eine ungefähre Netzwerktopologie erstellen. Bei einem White-Box-Test sind die nötigen Systeminformationen bekannt, sodass dieser Schritt entfallen kann.
Danach untersucht ein automatischer Vulnerability Scanner das Netzwerk auf mögliche Schwachstellen. Die Ergebnisse müssen genau ausgewertet werden, um False Positives, also fälschlich gemeldete Sicherheitsprobleme, auszuschließen. Beim Vulnerability Mapping erstellt der Auditor eine Übersicht der laufenden Dienste und ihrer bekannten Fehler. Informationen dazu können etwa aus Bugtraq, der CVE-Liste oder vom US-CERT stammen.
Auf Grundlage der Schwachstellenanalyse kann ein Penetrationstest folgen, bei dem ausgewählte Angriffe kontrolliert nachgebildet werden. Abschließend fasst der Auditor Befunde und Risiken in einem ausführlichen Bericht zusammen und ergänzt einen Maßnahmenkatalog zur Risikominimierung.
Angriffstypen, typische Schwachstellen und praktische Tests
Audits orientieren sich teilweise am Vorgehen realer Angriffe. Der Artikel unterscheidet drei Typen mit fließenden Grenzen: passiv, aktiv und aggressiv. Ein passiver automatisierter Angriff durch Skripte oder Bots kann beispielsweise darauf zielen, ein Botnet zu vergrößern. Würmer, Viren und Trojaner können Computer kompromittieren; ein solcher „Zombie“-Computer kann anschließend Spam versenden, Daten speichern oder an DDoS-Attacken teilnehmen. Bei aktiven manuellen Angriffen können sensible Daten ausgelesen, Backdoors installiert und Anwendungen kontrolliert werden. Aggressive Angriffe sind meist politisch motiviert und sollen gewöhnlich einen Systemausfall bewirken.
Zu den häufigen Schwachstellen zählen laut McAfee kaum veränderte Vorgabeeinstellungen, einfache oder voreingestellte Passwörter, fehlende Sicherheits- und Wartungskenntnisse, unzureichende Sicherheitskonzepte, seltene Updates und Passwortänderungen, mangelndes Monitoring, fehlende Qualitätssicherung und Code Reviews, unsichere Dienste sowie schlecht entwickelte Anwendungen. Bei Anwendungen treten beispielsweise Buffer Overflows, Format-String-Schwachstellen, Integer Overflows und fehlende Eingabeprüfungen auf.
Nmap kann offene Ports, Anwendungsversionen, Patchstände und durch OS-Fingerprinting das Betriebssystem eines Zielsystems ermitteln. Nessus sucht bekannte Schwachstellen und kann Prüfungen von Webanwendungen unterstützen, etwa auf SQL-Injection oder Cross-Site-Scripting. Metasploit ist ein verbreitetes Framework zum Erstellen und Testen von Exploits. Je nach Auftrag werden auch leisere, meist passive Werkzeuge eingesetzt, weil intensive Scans im Netzwerk leicht erkannt werden.
Ein Audit kann außerdem das Sicherheitsverhalten der Beschäftigten prüfen. Nach Absprache mit der IT-Abteilung kann der Auditor beispielsweise ein angeblich wichtiges Sicherheitsupdate per E-Mail versenden. Damit wird getestet, ob Schutzprogramme und Filtersysteme funktionieren und ob die Benutzer die Sicherheitsrichtlinien beachten. Weitere Prüfungen betreffen die Stärke von Passwörtern, möglicherweise verborgene Rootkits und auffällige Dateien oder Prozesse. Solche Tests dürfen nur im zuvor vereinbarten Umfang stattfinden.
Neue regulatorische Anforderungen
Die NIS-2-Richtlinie (EU 2022/2555) erweitert seit Januar 2023 die Anforderungen an IT-Sicherheitsaudits in der Europäischen Union erheblich. Betroffene Unternehmen müssen regelmäßige Risikobewertungen durchführen und dabei auch die Sicherheit ihrer Lieferketten berücksichtigen. Für Unternehmen, die zur Lieferkette eines NIS-2-pflichtigen Partners gehören, empfehlen Experten einen strukturierten Ansatz mit übergreifenden Sicherheitsaudits und systematischer Schwachstellenanalyse.