SAP SECURITY 2017
22.11.17 - 22.11.17
In Walldorf, Leonardo Hotel

Cloud Expo Europe
28.11.17 - 29.11.17
In Frankfurt

Data Centre World
28.11.17 - 29.11.17
In Frankfurt

IT-Tage 2017
11.12.17 - 14.12.17
In Frankfurt, Messe Kap Europa

Net.Law.S 2018
20.02.18 - 21.02.18
In Nürnberg, Messezentrum

App SicherheitÜber 70 Prozent der Apps zur Verwaltung und Anzeige von Dokumenten sind für den Unternehmenseinsatz ungeeignet. Hybride Apps bringen zusätzlich Websicherheitsrisiken in die App-Welt. 

Viele Apps für Mobilgeräte haben schwerwiegende Sicherheitslücken, die Angreifer nutzen können, um in Unternehmen erhebliche Schäden zu verursachen. Zu diesem Ergebnis kommt der neue Appicaptor-Security-Index des Fraunhofer-Instituts für Sichere Informationstechnologie.

Erstmalig untersuchten die Sicherheitsforscher automatisiert die Sicherheitsqualität auch von plattformübergreifenden Apps, die auf unterschiedlichen Betriebssystemen wie Android und iOS laufen und immer häufiger zum Einsatz kommen. Weil diese Apps Webtechnologien wie HTML und JavaScript verwenden, bergen sie zusätzliche Sicherheitsrisiken dieser Webtechnologien. Auf der IT-Sicherheitsmesse it-sa in Nürnberg stellen die Forscher vom 18. bis 20. Oktober die neuesten Testergebnisse am Stand 430 Halle 12 vor. 

Laut den jüngsten Tests des Fraunhofer SIT nutzen 81 Prozent der beliebtesten kostenlosen iOS-Apps für die Kommunikation immer noch unverschlüsselte HTTP-Verbindungen, um Inhalte wie HTML-Seiten und JavaScript-Code zu laden. Bei Android haben 86 Prozent der Top 2000 kostenlosen Apps Verschlüsselungsmängel. Solche Sicherheitslücken betreffen jedoch nicht nur News- oder Taschenlampen-Apps, sondern auch die für Unternehmen wesentlich kritischeren File-Viewer-Apps, wie beispielsweise PDF-Reader. Ganze 73 Prozent der analysierten File-Viewer-Apps und 55 Prozent der Android Organizer-Apps (iOS 28 Prozent) sind für den Unternehmenseinsatz ungeeignet, denn sie weisen gravierende Mängel auf, die Cyberkriminelle ausnutzen können. „So können Angreifer Passwörter oder PINs der Mitarbeiter ausspionieren und großen finanziellen Schaden anrichten“, sagt Dr. Jens Heider, Leiter des Testlabors Mobile Sicherheit am Fraunhofer SIT in Darmstadt. Da diese Apps häufig auch zur Ansicht von vertraulichen Dokumenten genutzt werden, wiegen diese Sicherheitslücken besonders schwer.

Auf der it-sa demonstrieren die Wissenschaftler des Fraunhofer SIT Angriffe auf hybride Apps: Die Darmstädter Forscher zeigen, dass sich ein fehlender Integritätsschutz auch bei seriösen Apps ausnutzen lässt, um die App durch eine Man-in-the-Middle-Attacke zu verändern. So konnten die Wissenschaftler bei verwundbaren Apps beispielsweise vorhandene App-Funktionen missbrauchen und damit unautorisiert auf alle Kalenderinhalte zugreifen, Termine ändern oder gar löschen.

Entwickler verzichten bewusst auf Sicherheit

„Auffällig ist, dass viele Entwickler immer noch bewusst auf eine hohe Sicherheitsqualität verzichten“, sagt Dr. Jens Heider. Apple will das ungeschützte Übertragen von Daten unterbinden und hat daher die App Transport Security (ATS) eingeführt: Apps dürfen damit nur noch über das HTTPS-Protokoll kommunizieren. Doch viele Entwickler deaktivieren die Funktion momentan noch. Gerade einmal neun Prozent der kostenlosen Top 2000 iOS Apps haben ATS ohne Ausnahmen aktiviert.

Für ihre Analysen nutzten die Fraunhofer-Wissenschaftler das Testwerkzeug Appicaptor, das automatisiert große Mengen an Apps auf ihre Sicherheit und die Einhaltung der Datenschutzbestimmungen des jeweiligen Unternehmens untersucht. Unternehmen können Appicaptor als Lösung nutzen, um schnell und einfach bestehende als auch in der Entwicklungsphase befindliche Apps zu bewerten. Das vom Fraunhofer SIT entwickelte Testwerkzeug überprüft jede App auf verschiedene Standardkriterien und generiert eine entsprechende Gesamteinschätzung des Risikopotenziales der App.

Der vollständige Bericht sollte unter https://www.sit.fraunhofer.de/de/securityindex2016/ kostenlos zum Download zur Verfügung stehen.

GRID LIST
KI

Deutsche geben Künstlicher Intelligenz große Chancen

Selbstfahrende Autos, genauere medizinische Diagnosen oder Unterstützung bei der…
Roboter vor Tafel

CIOs liefern echten Mehrwert mit Machine Learning

ServiceNow veröffentlicht eine neue Studie, bei der weltweit 500 Chief Information…
Fragezeichen

Kunden in der digitalen Welt bleiben vielen Unternehmen fremd

Praktisch alle Unternehmen versuchen, online ihre Kunden zu erreichen – aber jedes dritte…
Hacker

Bürger sehen wachsende Bedrohung durch Cyberkriminelle

Der flächendeckende Angriff der Erpressersoftware WannaCry oder regelmäßige Berichte über…
Mobile Devices

BYOD: Zugriff oft nur mittels Kennwort geschützt

Wie eine aktuelle Umfrage von Bitglass zeigte, setzt noch ein Viertel der Unternehmen auf…
Tb W190 H80 Crop Int 7ceb45dfeb572cea64bcd3de8f0db39e

Was sind Ihre Daten wert?

Die europäischen Verbraucher haben den Eindruck, mehr Macht über die Unternehmen zu…
Frische IT-News gefällig?
IT Newsletter Hier bestellen:

Newsletter IT-Management
Strategien verfeinert mit profunden Beiträgen und frischen Analysen

Newsletter IT-Security
Pikante Fachartikel gewürzt mit Shortnews in Whitepaper-Bouquet