{"id":2562,"date":"2012-04-03T18:55:12","date_gmt":"2012-04-03T16:55:12","guid":{"rendered":"http:\/\/www.media-deluxe.de\/blog\/?p=2562"},"modified":"2016-04-20T06:19:08","modified_gmt":"2016-04-20T04:19:08","slug":"fragwuerdige-bsi-schwachstellenampel","status":"publish","type":"post","link":"https:\/\/www.media-deluxe.de\/blog\/2012\/04\/fragwuerdige-bsi-schwachstellenampel\/","title":{"rendered":"Fragw\u00fcrdige BSI-Schwachstellenampel"},"content":{"rendered":"<p>Anfang M\u00e4rz stellte das Bundesamtes f\u00fcr Sicherheit in der Informationstechnik (BSI) seine sogenannte Schwachstellenampel vor. Sie ist als <em>regelm\u00e4\u00dfig aktualisierter Indikator f\u00fcr Sicherheitsl\u00fccken in g\u00e4ngigen Software-Produkten<\/em> gedacht. <!--more--><\/p>\n<h2>Kritische Java-L\u00fccken werden auf PC und Mac in gro\u00dfem Stil ausgenutzt<\/h2>\n<p>Es ist der 3. April. Zahlreiche Medien<sup><a href=\"#footnote1\">1<\/a><\/sup> und Sicherheitsspezialisten warnen seit Tagen vor in gro\u00dfem Stil durchgef\u00fchrten Computer-Angriffen, die auf Sicherheitsl\u00fccken in Java abzielen. F\u00fcr Windows wurden die aktuell ausgen\u00fctzten Schwachstellen (f\u00fcnf davon hatte Oracle in die h\u00f6chste Risikoklasse einordnet) bereits Mitte Februar durch Java SE 7 Update 3 bzw. Java SE 6 Update 31 geschlossen<sup><a href=\"#footnote2\">2<\/a><\/sup>. Nat\u00fcrlich haben zahlreiche PC-Anwender dieses Update derzeit immer noch nicht eingespielt. F\u00fcr Mac-User sieht es noch schlechter aus, denn Apple hat noch gar keine gepatchte Version seiner hauseigenen Java-Implementierung ausgeliefert, weshalb Apple-J\u00fcngern von Sicherheitsfachleuten empfohlen wird, auf ihren Macs Java komplett zu deaktivieren bis ein entsprechendes Update verf\u00fcgbar ist (Stichwort: \u201eFlashback-Trojaner\u201d).<\/p>\n<h2>Schwachstellen in der Schwachstellenampel<\/h2>\n<p>Um wohl genau solchen Gefahren zu begegnen, hat das BSI vor einem Monat seine <em>Schwachstellenampel<\/em> ins Netz gestellt: \u201eDie Schwachstellenampel ist ein Indikator, der die aktuelle Sicherheitslage in Bezug auf Sicherheitsl\u00fccken in g\u00e4ngigen Softwareprodukten verdeutlicht.\u201d Wir schauen nach:<\/p>\n<p>Als letztes \u00c4nderungsdatum wird derzeit der 20.03.2012 angegeben.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java1.jpg\" alt=\"BSI Schwachstellenampel 1\" title=\"BSI Schwachstellenampel 1\" width=\"590\" height=\"273\" class=\"alignnone size-full wp-image-2566\" srcset=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java1.jpg 590w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java1-300x138.jpg 300w\" sizes=\"auto, (max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Dass das so beruhigend aussieht, wirkt auf mich unter den gegebenen Umst\u00e4nden nat\u00fcrlich sehr beunruhigend. Es gibt dann noch eine weitere Tabelle mit \u201eInformationen zu Schwachstellen, ohne dass diese zuverl\u00e4ssig einem bestimmten Produkt des jeweiligen Herstellers zugeordnet werden k\u00f6nnen.\u201d Das trifft f\u00fcr den oben genannten Fall zwar nicht zu, aber der Vollst\u00e4ndigkeit halber bilde ich auch diese Tabelle hier ab.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java2.jpg\" alt=\"BSI Schwachstellenampel 2\" title=\"BSI Schwachstellenampel 2\" width=\"738\" height=\"179\" class=\"alignnone size-full wp-image-2567\" srcset=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java2.jpg 738w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java2-300x72.jpg 300w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/bsi-java2-590x143.jpg 590w\" sizes=\"auto, (max-width: 738px) 100vw, 738px\" \/><\/p>\n<p>Ich verstehe nicht wem diese Ampel was mitteilen m\u00f6chte. Tatsache ist, dass alle Mac-Anwender Java vollst\u00e4ndig deaktivieren und alle PC-Anwender sich nur dann sicher f\u00fchlen sollten, wenn sie sich vergewissert haben, dass ihr System mit der aktuellen Java-Version l\u00e4uft. Inwiefern diese Schwachstellenampel dabei behilflich sein soll ist mir unverst\u00e4ndlich, und in der gegenw\u00e4rtigen Form halte ich sie sogar eher f\u00fcr kontraproduktiv. <\/p>\n<h2>Alternative: Secunia PSI<\/h2>\n<p>Wie es richtig ginge, zeigt das d\u00e4nische Sicherheitsunternehmen Secunia mit seinem Tool <em>Secunia PSI (Personal Software Inspector)<\/em><sup><a href=\"#footnote3\">3<\/a><\/sup>. Die f\u00fcr Privatanwender kostenlose Software durchsucht den Computer nach ausf\u00fchrbaren Programmen, meldet Verwundbarkeiten und bietet automatische oder manuelle L\u00f6sungen an.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/secunia-psi.jpg\" alt=\"\" title=\"secunia-psi\" width=\"590\" height=\"399\" class=\"alignnone size-full wp-image-2571\" srcset=\"https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/secunia-psi.jpg 590w, https:\/\/www.media-deluxe.de\/blog\/wp-content\/uploads\/2012\/04\/secunia-psi-300x202.jpg 300w\" sizes=\"auto, (max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Freilich braucht man ein gewisses Ma\u00df an Vertrauen zu einem Anbieter, wenn man ihn den eigenen Softwarebestand scannen l\u00e4sst. W\u00e4hrend viele Anwender Secunia dieses Vertrauen entgegenbringen, da das Unternehmen als Sicherheitsspezialist im Missbrauchsfall um seinen hervorragenden Ruf und somit um sein gesch\u00e4ftliches \u00dcberleben bangen m\u00fcsste, haben deutsche staatliche Institutionen in Zeiten verfassungswidriger Bundestrojaner dieses Vertrauen nat\u00fcrlich l\u00e4ngst verspielt. Der Versuch des BSI, eine \u00e4hnliche, n\u00fctzliche L\u00f6sung anzubieten, w\u00fcrde nicht nur bei der viel zitierten \u201eNetzgemeinde\u201d allenfalls h\u00f6hnisches Gel\u00e4chter erzeugen. Wom\u00f6glich ahnt man das beim BSI schon und probiert es gar nicht erst&#8230;<\/p>\n<h2>Weiterf\u00fchrende Links<\/h2>\n<ul>\n<li>BSI: <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Cyber-Sicherheit\/Gefaerdungslage\/Schwachstellenampel\/cs_schwachstellenampel_node.html\" target=\"_blank\" rel=\"nofollow\">Schwachstellenampel<\/a><\/li>\n<li>BSI: <a href=\"https:\/\/www.bsi.bund.de\/ContentBSI\/Themen\/Cyber-Sicherheit\/Analysen\/Statistiken\/BSIa003.html\" target=\"_blank\" rel=\"nofollow\">Schwachstellenampel &#8211; Produktsicherheit auf einen Blick<\/a><\/li>\n<\/ul>\n<hr \/>\n<p><a name=\"footnote1\"><\/a>Fu\u00dfnote 1:<br \/>\nZum Beispiel Heise: <a href=\"http:\/\/www.heise.de\/security\/meldung\/Kritische-Java-Luecke-wird-im-grossen-Stil-ausgenutzt-1485195.html\" target=\"_blank\" rel=\"nofollow\">Kritische Java-L\u00fccke wird im gro\u00dfen Stil ausgenutzt<\/a><\/p>\n<p><a name=\"footnote2\"><\/a>Fu\u00dfnote 2:<br \/>\nSiehe <a href=\"http:\/\/www.oracle.com\/technetwork\/topics\/security\/javacpufeb2012-366318.html\" target=\"_blank\" rel=\"nofollow\">Oracle Java SE Critical Patch Update Advisory &#8211; February 2012<\/a><\/p>\n<p><a name=\"footnote3\"><\/a>Fu\u00dfnote 3:<br \/>\n<a href=\"http:\/\/secunia.com\/\" target=\"_blank\" rel=\"nofollow\">Secunia PSI<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Anfang M\u00e4rz stellte das Bundesamtes f\u00fcr Sicherheit in der Informationstechnik (BSI) seine sogenannte Schwachstellenampel vor. Sie ist als regelm\u00e4\u00dfig aktualisierter Indikator f\u00fcr Sicherheitsl\u00fccken in g\u00e4ngigen Software-Produkten gedacht.<\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,7],"tags":[98,73,257,213,97,144],"class_list":["post-2562","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-e-business","tag-bsi","tag-computer","tag-computersicherheit","tag-datenschutz","tag-datensicherheit","tag-monitoring"],"_links":{"self":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2562","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/comments?post=2562"}],"version-history":[{"count":30,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2562\/revisions"}],"predecessor-version":[{"id":2604,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/posts\/2562\/revisions\/2604"}],"wp:attachment":[{"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/media?parent=2562"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/categories?post=2562"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.media-deluxe.de\/blog\/wp-json\/wp\/v2\/tags?post=2562"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}