{"id":128,"date":"2021-12-23T13:21:00","date_gmt":"2021-12-23T12:21:00","guid":{"rendered":"https:\/\/www.mankord.com\/article\/?p=128"},"modified":"2021-12-24T00:04:52","modified_gmt":"2021-12-23T23:04:52","slug":"minimale-rechtevergabe-der-schluessel-zur-it-sicherheit","status":"publish","type":"post","link":"https:\/\/www.mankord.com\/article\/minimale-rechtevergabe-der-schluessel-zur-it-sicherheit\/","title":{"rendered":"Minimale Rechtevergabe: Der Schl\u00fcssel zur IT-Sicherheit"},"content":{"rendered":"\n<p>Datenpannen und Datenlecks sind neben Ransomware-Angriffen der h\u00e4ufigste Grund von IT-Sicherheitsvorf\u00e4llen, \u00fcber die in den Nachrichten berichtet werden. Dabei wurden in der Vergangenheit neben den eigenen Firmengeheimnissen Datens\u00e4tze von Zulieferern, Partnerunternehmen und (wohl am kritischsten) personenbezogene Daten von Endverbrauchern geleakt. Hier nur einige Beispiele, die Schlagzeilen machten:<\/p>\n\n\n\n<div class=\"wp-block-columns has-ast-global-color-4-background-color has-background is-layout-flex wp-container-core-columns-is-layout-28f84493 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-text-align-center\"><strong>Adobe (2019)<\/strong><br>7,5 Million Kontodaten ohne Passw\u00f6rter, welche insbesondere bei zuk\u00fcnftigen Pishingangriffen verwendet werden k\u00f6nnten.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-text-align-center\"> <strong>Buchbinder (2020)<\/strong><br>9 Millionen Mietvertr\u00e4ge der Autovermietung Buchbinder, darunter personenbezogene Daten von B\u00fcrgern, Promis und Politiker. <\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-text-align-center\"><strong>CDU (2021)<\/strong><br>20 Tausend Datens\u00e4tze zu Personen und deren politische Meinung aus Wahlkampfapp CDU Connect.<\/p>\n<\/div>\n<\/div>\n\n\n\n<p>Grund f\u00fcr diese Angriffe war nicht etwa ein engagierter Hacker, der Schwachstellen in einer API-Schnittstelle gefunden hat, sondern vielmehr eine Datenbank, die weder durch ein Passwort noch durch die Firewall gesch\u00fctzt war. Daher ist wohl die wichtigste Ma\u00dfnahme, die Unternehmen &amp; Co. bei der Implementierung von IT-Sicherheit umsetzen k\u00f6nnen, die minimale Rechtevergabe. Die Idee dahinter ist denkbar einfach: <strong>Verbiete alles, was nicht explizit erlaubt ist.<\/strong> Doch wie sieht das in der Praxis aus?<\/p>\n\n\n\n<div class=\"wp-block-greentreelabs-post-snippets-block\"><div class=\"portfoliosnippet shadow\">\n    <img decoding=\"async\" src=\"\/assets\/icon\/cybersecurity.svg\">\n    <span>Kennen Sie schon unsere <a href=\"\/portfolio\/it-sicherheit\/\">Services<\/a> im Bereich der IT-Sicherheit?<\/span>\n<\/div><\/div>\n\n\n\n<h2 class=\"alignwide wp-block-heading\">Die minimale Rechtevergabe umsetzen<\/h2>\n\n\n\n<p>Der Einfachheit halber ist die folgende Anleitung f\u00fcr Unternehmen geschrieben, dort gibt es am meisten zu beachten. Diese kann jedoch problemlos auch auf andere Bereiche wie das Homeoffice, Freiberufler und Technikbegeisterte \u00fcbertragen werden.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Hardware-Firewall<\/h4>\n\n\n\n<p>Der erste Schritt ist die Implementierung der minimalen Rechtevergabe auf Netzwerkebene. Eine Firewall entsprechend zu konfigurieren ist auch bei gr\u00f6\u00dferen Unternehmen unter verh\u00e4ltnism\u00e4\u00dfig geringem Aufwand leicht umzusetzen. F\u00fcr eine m\u00f6glichst effiziente und \u00fcbersichtliche Rechtevergabe sollte eine Unterteilung der Clients nach Abteilungen (Produktion, Vertrieb, Management, etc.) mittels VLANs vorgenommen werden. Dies ist sowohl mit dem einstufigen als auch dem zweistufigen Firewallkonzept m\u00f6glich, wobei das BSI hier das zweistufige Firewallkonzept empfiehlt.<\/p>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-28f84493 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/einstufiges_firewallkonzept.png\" alt=\"\" class=\"wp-image-511\" width=\"375\" height=\"268\" srcset=\"https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/einstufiges_firewallkonzept.png 842w, https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/einstufiges_firewallkonzept-300x214.png 300w, https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/einstufiges_firewallkonzept-768x549.png 768w\" sizes=\"auto, (max-width: 375px) 100vw, 375px\" \/><figcaption>Einstufiges Firewallkonzept<\/figcaption><\/figure><\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/zweistufiges_firewallkonzept.png\" alt=\"\" class=\"wp-image-512\" width=\"375\" height=\"267\" srcset=\"https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/zweistufiges_firewallkonzept.png 842w, https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/zweistufiges_firewallkonzept-300x214.png 300w, https:\/\/www.mankord.com\/article\/wp-content\/uploads\/2021\/12\/zweistufiges_firewallkonzept-768x549.png 768w\" sizes=\"auto, (max-width: 375px) 100vw, 375px\" \/><figcaption>Zeistufiges Firewallkonzept<\/figcaption><\/figure><\/div>\n<\/div>\n<\/div>\n\n\n\n<p>Nun wird innerhalb der Firewall als Grundkonfiguration eine Drop (oder auch Deny) Policy gew\u00e4hlt. Dabei werden alle Anfragen, die nicht durch andere Firewallregeln explizit zugelassen werden, verworfen. Hier ist jedoch Vorsicht geboten: Um sich nicht selbst auszuschlie\u00dfen, muss bei der Umstellung von einer Allow Policy auf eine Drop Policy der weitere Zugang zu der Firewall durch den Administrator sichergestellt werden. Das weiterf\u00fchrende Firewall-Regelwerk k\u00f6nnte nun wie folgt aussehen:<\/p>\n\n\n\n<figure class=\"wp-block-table alignwide is-style-regular\"><table><tbody><tr><td class=\"has-text-align-center\" data-align=\"center\"><strong>Quell-IP<\/strong><\/td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Ziel-IP<\/strong><\/td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Port<\/strong><\/td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Action<\/strong><\/td><\/tr><tr><td class=\"has-text-align-center\" data-align=\"center\">*<\/td><td class=\"has-text-align-center\" data-align=\"center\">Homepage-Webserver<\/td><td class=\"has-text-align-center\" data-align=\"center\">80, 443<\/td><td class=\"has-text-align-center\" data-align=\"center\">ALLOW<\/td><\/tr><tr><td class=\"has-text-align-center\" data-align=\"center\">VLAN: Intern<\/td><td class=\"has-text-align-center\" data-align=\"center\">Intranet-Webserver<\/td><td class=\"has-text-align-center\" data-align=\"center\">80, 443<\/td><td class=\"has-text-align-center\" data-align=\"center\">ALLOW<\/td><\/tr><tr><td class=\"has-text-align-center\" data-align=\"center\">VLAN: Buchhaltung<\/td><td class=\"has-text-align-center\" data-align=\"center\">Buchhaltung-SQL-Datenbank<\/td><td class=\"has-text-align-center\" data-align=\"center\">3306<\/td><td class=\"has-text-align-center\" data-align=\"center\">ALLOW<\/td><\/tr><tr><td class=\"has-text-align-center\" data-align=\"center\">VLAN: Produktion<\/td><td class=\"has-text-align-center\" data-align=\"center\">Warenwirtschaftssystem<\/td><td class=\"has-text-align-center\" data-align=\"center\">WWS-Ports<\/td><td class=\"has-text-align-center\" data-align=\"center\">ALLOW<\/td><\/tr><tr><td class=\"has-text-align-center\" data-align=\"center\">ERP-Server<\/td><td class=\"has-text-align-center\" data-align=\"center\">ERP-SQL-Datenbank<\/td><td class=\"has-text-align-center\" data-align=\"center\">3306<\/td><td class=\"has-text-align-center\" data-align=\"center\">ALLOW<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Erh\u00e4lt ein Angreifer durch physischen Zugang, erratenem VPN-Passwort oder Virusbefall Zugriff auf das interne Netzwerk, so ist weiterhin sichergestellt, dass der Schaden m\u00f6glichst gering gehalten wird.<\/p>\n\n\n\n<div class=\"wp-block-greentreelabs-post-snippets-block\"><div class=\"portfoliosnippet shadow\">\n    <img decoding=\"async\" src=\"\/assets\/icon\/headset.svg\">\n    <span>Der <a href=\"\/portfolio\/it-support\/\">IT-Support von Mankord<\/a> unterst\u00fctzt Unternehmen bei der Instandsetzung, Fehlerbehebung und Reparatur verschiedenster Hardware-, Software- und Netzwerkl\u00f6sungen.<\/span>\n<\/div><\/div>\n\n\n\n<h4 class=\"wp-block-heading\">Software-Firewall<\/h4>\n\n\n\n<p>Auch die Software-Firewall sollte mit einer minimalen Rechtevergabe versehen werden. Auf Windows-Systemen l\u00e4sst sich diese \u00fcber die Windows Defender Firewall und auf Linux-Systeme \u00fcber NFTables oder dessen Vorg\u00e4nger IPTables konfigurieren. Da bereits ein umfangreiches Regelwerk in der Hardwarefirewall implementiert wurde, gen\u00fcgt es meist, lediglich eine Drop\/Deny Policy zu w\u00e4hlen und einzelne Ports f\u00fcr jede beliebige Quell-IP freizugeben. Sind die Server jedoch nicht hinter der Firewall, sondern haben eine dedizierte IP-Adresse, so muss auch hier eine umfangreichere Firewallkonfiguration vorgenommen werden.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Software-Konfiguration<\/h4>\n\n\n\n<p>Der letzte Bereich, in dem die minimale Rechtevergabe implementiert werden kann, ist die Software oder der Dienst selbst. Dabei muss individuell gepr\u00fcft werden, welche M\u00f6glichkeiten durch den Hersteller oder das Protokoll gegeben sind. Wird beispielsweise ein SQL-Server verwendet, so sollten folgende Ma\u00dfnahmen ergriffen werden:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li>Der Anonyme Login wird deaktiviert<\/li><li>Es wird f\u00fcr jede Datenbank oder Tabelle ein Benutzer angelegt, der ausschlie\u00dflich auf diese Datenbank oder Tabelle Zugriff hat<\/li><li>Die Benutzer erhalten, falls m\u00f6glich, nur Leserechte. F\u00fcr Schreibrechte kann ein dedizierter Account angelegt werden<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit<\/h2>\n\n\n\n<p>Basierend auf der Idee &#8222;Verbiete alles, was nicht explizit erlaubt ist&#8220; stellt die minimale Rechtevergabe einen Grundbaustein bei der Umsetzung von IT-Sicherheit dar. Der daraus resultierende Aufwand ist auch bei gr\u00f6\u00dferen Unternehmen \u00fcberschaubar, weshalb das Prinzip in jedem Netzwerk eingehalten oder umgesetzt werden sollte.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Datenpannen und Datenlecks sind neben Ransomware-Angriffen der h\u00e4ufigste Grund von IT-Sicherheitsvorf\u00e4llen, \u00fcber die in den Nachrichten berichtet werden. Dabei wurden in der Vergangenheit neben den eigenen Firmengeheimnissen Datens\u00e4tze von Zulieferern, Partnerunternehmen und (wohl am kritischsten) personenbezogene Daten von Endverbrauchern geleakt. Hier nur einige Beispiele, die Schlagzeilen machten: Adobe (2019)7,5 Million Kontodaten ohne Passw\u00f6rter, welche insbesondere &hellip;<\/p>\n<p class=\"read-more\"> <a class=\"\" href=\"https:\/\/www.mankord.com\/article\/minimale-rechtevergabe-der-schluessel-zur-it-sicherheit\/\"> <span class=\"screen-reader-text\">Minimale Rechtevergabe: Der Schl\u00fcssel zur IT-Sicherheit<\/span> Weiterlesen &raquo;<\/a><\/p>\n","protected":false},"author":1,"featured_media":196,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"default","ast-global-header-display":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-guides"],"_links":{"self":[{"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/posts\/128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/comments?post=128"}],"version-history":[{"count":86,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/posts\/128\/revisions"}],"predecessor-version":[{"id":680,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/posts\/128\/revisions\/680"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/media\/196"}],"wp:attachment":[{"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/media?parent=128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/categories?post=128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mankord.com\/article\/wp-json\/wp\/v2\/tags?post=128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}