Abo
  • Services:

Sicherheitsaudit: US-Heimatschutzministerium nutzt altes Flash und Windows

Ausgerechnet das Ministerium, das für den Bereich IT-Sicherheit in den USA verantwortlich ist, hat zahlreiche systemische Schwachstellen in seinem Netzwerk, wie ein Audit festgestellt hat. Es gibt falsch konfigurierte Windows-Systeme und zum Teil uralte Softwareversionen.

Artikel veröffentlicht am ,
Nach dem Bericht dürfte beim DHS keine Feierlaune ausbrechen.
Nach dem Bericht dürfte beim DHS keine Feierlaune ausbrechen. (Bild: Drew Angerer/Getty Images)

Das US-Heimatschutzministerium (Department of Homeland Security, DHS) hat zahlreiche Probleme mit der Sicherheit der eigenen IT-Infrastruktur [PDF]. In einem Audit wurde festgestellt, dass das Ministerium wichtige Patches nicht installiert hat, alte Flash-Versionen installiert und viele Konfigurationen problematisch sind. The Register hatte zuerst darüber berichtet.

Stellenmarkt
  1. Robert Bosch GmbH, Stuttgart
  2. CSL Behring GmbH, Marburg, Hattersheim am Main

64 Systeme des Ministeriums haben dem Audit zufolge so gravierende Mängel, dass sie überhaupt nicht mehr betrieben werden dürfen. 16 dieser Rechner werden dabei genutzt, um als geheim klassifiziertes Material zu bearbeiten. Zahlreiche Rechner haben aber auch andere Probleme.

In der Windows-Konfiguration der DHS-Rechner gibt es offenbar ebenfalls grundlegende Probleme: So wurden Exchange-Ordner im Cache-Modus indexiert, was einem Angreifer auf dem System Zugriff auf E-Mails gegeben hätte, außerdem war das Registry-Auditing nicht aktiviert, so dass unerwünschte Änderungen an der Windows-Registry nicht ohne weiteres erkannt werden können. Außerdem war die anonyme Ordnerfreigabe im Netz nicht bei allen Rechnern deaktiviert.

Nichtunterstützte Windows-Versionen

Bei einigen Einheiten des Heimatschutzministeriums - etwa der Küstenwache - werden auch nicht mehr unterstützte Versionen von Windows eingesetzt, etwa Windows Server 2003, das bereits seit Juli 2015 keine Updates mehr bekommt. Zahlreiche Rechner mit Windows Server 2008 und 2012 "haben keine Sicherheitspatches für Oracle Java, eine nicht mehr unterstützte Version des Internet Explorer und eine verwundbare Version von Microsofts Sidebar und Gadget-Programmen", heißt es in dem Bericht. Einige Applikationen seien auf dem Stand des Jahres 2013 gewesen.

Einige der Rechner weisen nach Darstellung des Berichts auch rund ein Jahr nach dem Wanna-Cry-Ausbruch keine Patches für die Sicherheitslücke im SMBv1-Protokoll auf, auch Patches für Adobe Flash, Shockwave und Acrobat wurden festgestellt. Abschließend heißt es daher: "Bis DHS es schafft, die systemischen Schwachstellen zu beseitigen, wird es nicht in der Lage sein sicherzustellen, dass ihre IT die von der Behörde gespeicherten und verarbeiteten vertraulichen Daten adäquat schützt."

Berichte wie dieser zeigen, welche Probleme in realen IT-Landschaften oft existieren - und dass Angreifer nicht immer über hochspezialisierte Werkzeuge verfügen müssen, um Informationen zu kopieren oder Rechner zu infizieren. Die meisten Infektionen von Unternehmen laufen nach wie vor über Phishing sowie die Ausnutzung bekannter Schwachstellen und nicht über 0-Day-Exploits. In Deutschland wird derzeit ein Angriff auf Rechner im Regierungsnetzwerk untersucht, hier soll der Angriff über E-Learning-Module erfolgt sein.



Anzeige
Top-Angebote
  1. (nur für Prime-Mitglieder)
  2. 19€ für Prime-Mitglieder
  3. (u. a. HP 27xq WQHD-Monitor mit 144 Hz für 285€ + Versand - Bestpreis!)
  4. 288€

Argh 09. Mär 2018

Es gibt sogar diverse Stell Dir vor, in etwas abgewandelter Form mit einmaligen...

/mecki78 08. Mär 2018

Weil es eben nur Deppensicher ist und nicht "Super Volldeppensicher", sprich, er kommt...

burzum 08. Mär 2018

Ich wette auf eine ewig alte Version von Moodle oder eine ähnliche php-Bruchbude. Damit...


Folgen Sie uns
       


Dell XPS 13 (9380) - Hands on (CES 2019)

Wir haben uns Dells neues XPS 13 auf der CES 2019 angesehen.

Dell XPS 13 (9380) - Hands on (CES 2019) Video aufrufen
Eden ISS: Raumfahrt-Salat für Antarktis-Bewohner
Eden ISS
Raumfahrt-Salat für Antarktis-Bewohner

Wer in der Antarktis überwintert, träumt irgendwann von frischem Grün. Bei der Station Neumayer III hat das DLR vor einem Jahr ein Gewächshaus in einem Container aufgestellt, in dem ein Forscher Salat und Gemüse angebaut hat. Das Projekt war ein Test für künftige Raumfahrtmissionen. Der verlief erfolgreich, aber nicht reibungslos.
Ein Interview von Werner Pluta

  1. Eden ISS DLR will Gewächshaus-Container am Südpol aus Bremen steuern
  2. Eu-Cropis DLR züchtet Tomaten im Weltall
  3. NGT Cargo Der Güterzug der Zukunft fährt 400 km/h

WLAN-Tracking und Datenschutz: Ist das Tracken von Nutzern übers Smartphone legal?
WLAN-Tracking und Datenschutz
Ist das Tracken von Nutzern übers Smartphone legal?

Unternehmen tracken das Verhalten von Nutzern nicht nur beim Surfen im Internet, sondern per WLAN auch im echten Leben: im Supermarkt, im Hotel - und selbst auf der Straße. Ob sie das dürfen, ist juristisch mehr als fraglich.
Eine Analyse von Harald Büring

  1. Gefahr für Werbenetzwerke Wie legal ist das Tracking von Online-Nutzern?
  2. Landtagswahlen in Bayern und Hessen Tracker im Wahl-O-Mat der bpb-Medienpartner
  3. Tracking Facebook wechselt zu First-Party-Cookie

Vivy & Co.: Gesundheitsapps kranken an der Sicherheit
Vivy & Co.
Gesundheitsapps kranken an der Sicherheit

35C3 Mit Sicherheitsversprechen geizen die Hersteller von Gesundheitsapps wahrlich nicht. Sie halten sie jedoch oft nicht.
Von Moritz Tremmel

  1. Krankenkassen Vivy-App gibt Daten preis
  2. Krankenversicherung Der Papierkrieg geht weiter
  3. Imagen Tech KI-System Osteodetect erkennt Knochenbrüche

    •  /