Security Misconfiguration
Auch bekannt als:Sicherheitsfehlkonfiguration
Security Misconfiguration: Unsichere oder unvollständige Konfiguration von Systemen, Anwendungen oder Cloud-Diensten. Der Begriff ist für die Bewertung und Gestaltung moderner SicherheitsarchitekturenSecurity ArchitectureStrukturierte Gestaltung von Sicherheitskontrollen, Vertrauensgrenzen, Datenflüssen und betrieblichen Verantwortlichkeiten. relevant und sollte im jeweiligen technischen und organisatorischen Kontext angewendet werden.
Funktionsweise und Einordnung
Security Misconfiguration bezeichnet eine Schwachstelle oder Fehlerklasse, deren Risiko aus mehreren Faktoren entsteht: technische Ursache, erreichbare Angriffsfläche, benötigte Voraussetzungen und mögliche Auswirkung. Das bloße Vorhandensein eines Fehlers ist daher nicht mit einer erfolgreichen Ausnutzung gleichzusetzen. Kontext wie exponierte Schnittstellen, vorhandene Berechtigungen und kompensierende Kontrollen bestimmt die tatsächliche Dringlichkeit.
Bedeutung in der Praxis
Eine saubere Behandlung umfasst Identifikation, Reproduzierbarkeit, Risikobewertung, Behebung und Nachprüfung. Patches sind nur eine mögliche Maßnahme; je nach Ursache können auch sichere Konfiguration, Eingabevalidierung, Segmentierung oder eine architektonische Änderung notwendig sein. Nach der Behebung sollte gezielt geprüft werden, ob der ursprüngliche Angriffsweg geschlossen wurde und keine funktionalen Nebenwirkungen entstanden sind.
Verwandte Begriffe
- Cloud-KonfigurationsmanagementCloud Security Posture ManagementErkennt Fehlkonfigurationen und Compliance-Abweichungen in Cloud-Umgebungen.: Erkennt Fehlkonfigurationen und Compliance-Abweichungen in Cloud-Umgebungen.
- Sicherheit von Infrastruktur als CodeInfrastructure as Code SecurityPrüfung deklarativer Infrastrukturdefinitionen auf Fehlkonfigurationen und Risiken.: Prüfung deklarativer Infrastrukturdefinitionen auf Fehlkonfigurationen und Risiken.
- Sichere SoftwareentwicklungSecure CodingProgrammierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.: Programmierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.
- Cloud-native AnwendungsschutzplattformCloud-Native Application Protection PlatformIntegrierte Plattform zur Absicherung von Cloud-Anwendungen über Entwicklung und Betrieb hinweg.: Integrierte Plattform zur Absicherung von Cloud-Anwendungen über Entwicklung und Betrieb hinweg.