Dienstag, 11. Februar 2025

BSI-StudiePortale sicher betreiben

[17.10.2013] Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine Studie zur Sicherheit von Content-Management-Systemen veröffentlicht. Demnach lassen sich Internet-Seiten auf Basis von Open-Source-Lösungen weitgehend sicher betreiben.
Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

(Bildquelle: init AG für digitale Kommunikation)

Auf Content-Management-Systemen (CMS) basierende Web-Seiten sind nach wie vor ein beliebtes Angriffsziel für Hacker. Schon eine einzelne Sicherheitslücke ist eine latente Gefahr für hunderte oder tausende Websites. So etwas wie absolute Sicherheit gibt es angesichts der über ausreichend Zeit, Mittel und Wege verfügenden Angreifer nicht. Zielführender ist es, relative Sicherheit anzustreben. Denn ein geringer sicherheitstechnischer Vorsprung lässt sich meist schon mit regelmäßigen Sicherheitsupdates erreichen und bietet hinreichend Schutz gegen alle Angreifer, die mit geringem Aufwand irgendein Ziel schädigen wollen. Leichte Beute identifizieren Hacker meist mit Werkzeugen, die das Internet nach anfälligen Seiten durchsuchen und eine Auswahl lukrativer Opfer präsentieren. Um Seitenbetreiber beim Erreichen eines relativen Sicherheitsniveaus zu unterstützen, veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) kürzlich die Sicherheitsstudie Content-Management-Systeme. Die von der Firma init und dem Fraunhofer-Institut für Sichere Informationstechnologie SIT durchgeführte Studie leistet wichtige Grundlagenarbeit im Bereich der CMS-Sicherheit und untersucht die weit verbreiteten Open-Source-Systeme Drupal, Joomla!, Plone, TYPO3 und WordPress. Um nicht nur eine Aussage über den Zustand eines Systems zu einem bestimmten Zeitpunkt machen zu können, sondern die Sicherheit längerfristig einschätzen zu können, konzentrierten sich die Autoren der Studie auf die Entwicklung eines robusten Kriterienkatalogs, der eine detaillierte Beurteilung der CMS ermöglicht. Die Ergebnisse zeigen für jedes System sehr differenziert, wie Sicherheitsbelange in den unterschiedlichen Phasen des Software-Entwicklungslebenszyklus berücksichtigt werden – von der Konzeption über die Software-Erstellung, die Integration bestehender Back-End-Systeme bis hin zum späteren Betrieb. Die Kriterien werden auf vier typische Szenarien angewendet: Private Event Site, Bürgerbüro einer kleinen Gemeinde, Open Government Site einer Kleinstadt und mittelständisches Unternehmen mit mehreren Standorten.

Zentrale Ergebnisse der Studie

Im Fokus der Studie stand eine umfangreiche Analyse der bekannten Bedrohungslagen für die betrachteten Content-Management-Systeme. Den Ausgangspunkt bildete die Untersuchung gemeldeter und von den Open-Source-Projekten anerkannten Schwachstellen. Dafür wurde die National Vulnerability Database (NVD) der US-amerikanischen Standardisierungsbehörde NIST herangezogen. In ihr werden alle nachvollziehbaren Schwachstellen mit eindeutigem Identifikator geführt. Die Vermutung lag nahe, dass jene Systeme, welche bei der Beurteilung der Sicherheitskriterien gut abschneiden würden, die wenigsten Schwachstellen aufweisen würden. Im Rückblick erwies sich die Selektion und Zuordnung aber als schwierig. Die Standardisierung der gemeldeten Schwachstellen reicht gegenwärtig noch nicht aus, um daraus Rückschlüsse auf künftige Risiken beim Einsatz des jeweiligen Systems zu ziehen. Sehr aufschlussreich waren hingegen die von den Open-Source-Projekten veröffentlichten Advisories. Sie lassen sehr schnell erkennen, in welcher Frequenz Sicherheits­Updates notwendig sind, wie kritisch Lücken von der Entwickler-Community eingeschätzt und wie gut diese dokumentiert werden. Das zentrale Ergebnis der Studie: Alle betrachteten Open-Source-Systeme besitzen ein angemessenes Sicherheitsniveau und haben nachweislich einen Sicherheitsprozess zur Behebung von Schwachstellen implementiert. Tatsächlich entspricht die Umsetzung eines solchen Sicherheitsprozesses dem aktuellen Stand der Technik, den selbst viele kommerzielle Software-Pakete nicht erreichen. Sicherheitsrelevante Unterschiede zwischen den betrachteten CMS ergeben sich vor allem aus dem Konfigurationsaufwand bei der Erstinstallation und dem Einspielen von Patches. Ein CMS zu konfigurieren ist aufwändiger als die Installation einer spezialisierten Web-Applikation. Denn das CMS liefert lediglich eine Basisinstallation, die sehr genau an die verschiedenen Anwendungsfälle und Rahmenbedingungen angepasst werden muss. Deshalb steht und fällt die effektive Sicherheit einer Website mit der Sorgfalt bei der Konfiguration und der Auswahl der Erweiterungen.

Empfehlungen für einen sicheren Betrieb

Die positive Bewertung der Open-Source-CMS darf nicht darüber hinwegtäuschen, dass keines der betrachteten Systeme unbeobachtet oder durch einen unbedarften Anwender betrieben werden kann. Die Studie empfiehlt täglich 15 Minuten professionelle CMS-Pflege pro Website. Erst dann sind die Systeme sicherheitstechnisch weitgehend gebrauchstauglich. Um den Aufwand für eine nachhaltig sichere CMS-Konfiguration, ein professionelles System-Management und regelmäßige Security Reviews überschaubar zu halten, greifen Entwickler in der Regel auf bewährte Hard- und Software-Bausteine zurück. Die Studie diskutiert diesen Ansatz anhand geeigneter Module und Konfigurationen in den vier genannten Anwendungsszenarien.
Content-Management-Systeme unterliegen dem permanenten Wettstreit zwischen Exploit-Entwicklern und Security Teams. Vor dem Hintergrund der Handlungsempfehlungen der Studie und angesichts des durch Angriffe entstehenden Schadens, sind intelligente Sicherheitsgateways ein geeignetes Mittel zur Abwehr. Denn jeder Seitenbetreiber ist solange einem latenten Risiko ausgesetzt, bis für eine Sicherheitsschwachstelle ein Bugfix verfügbar ist. Ein intelligentes Sicherheitsgateway, das unveröffentlichte Sicherheitslücken an ungewohnten Kommunikationsmustern erkennt, kann hier eine große Hilfe sein. Diese regelbasierten Firewall-Systeme erkennen von der Norm abweichendes Verhalten und verhindern, dass Websites vor dem Erscheinen von Sicherheits-Updates befallen werden. Ein sehr effektives Werkzeug sind zudem spezialisierte CMS-Sicherheitstests. Einmal gemeinsam mit einem externen Spezialisten zusammengestellt und auf das System abgestimmt, sollten die Penetration-Tests nach jedem CMS-Update durchgeführt werden.

Malgorzata Mochol ist Professional Consultant für IT-Lösungen bei der init AG.




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: CMS | Portale
bonn_chatbot

Bonn: KI-Chatbot ergänzt Webauftritt

[03.02.2025] Auf der Website der Stadt Bonn ist jetzt ein Chatbot auf Basis von KI im Einsatz. Die Bundesstadt erweitert damit ihr Online-Informationsangebot insbesondere zu den städtischen Dienstleistungen. Entwickelt wurde der Chatbot vom GovTech-Start-up neuraflow. mehr...

Stephan Junghanns (Online-Redakteur), Carsten Schlepphorst (Beigeordneter für den Bereich Digitalisierung und Organisation), Anna-Lena Hoffmann (Projektleiterin im Fachbereich Digitalisierung), Bürgermeister Matthias Trepper und Thorsten Schmidthuis (Leiter Fachbereich Digitalisierung) sitzen an einem Tisch vor einem aufgeklappten Laptop, im Hintergrund zeigt ein Whiteboard die Startseite des Gütersloher Bürgerportals an.

Gütersloh: Bürgerportal auf dem neuesten Stand

[29.01.2025] Ein neues Bürgerportal bietet die Stadt Gütersloh an. Es punktet mit einer einfacheren Bedienung, Barrierefreiheit, Datensicherheit nach aktuellem Stand und OZG-Konformität. Die Vorgängerplattform entsprach nicht mehr den heutigen Standards. mehr...

Hand steckt Wahlzettel in eine Wahlurne.

Nolis: Wahlhelfer finden leicht gemacht

[24.01.2025] Mit der Lösung NOLIS | Formular-Editor können Kommunen mit wenig Aufwand eine Onlineanmeldung zum Wahlhelfer erstellen und auf ihrer Website einbinden. mehr...

Blaues Plakat, auf dem in verschiedenen Sprachen, Alphabeten und Farben das Wort "Kita-Anmeldung" steht.

Nürnberg: Vielsprachiges Kita-Portal

[21.01.2025] Das Kita-Portal Nürnberg erleichtert die Anmeldung von Kindern in Kitas: Neben Deutsch und Englisch stehen in dem Portal nun sechs weitere Sprachen zur Verfügung. Bei der Sprachauswahl hat sich die Stadt an den Nationalitäten der in Nürnberg lebenden Kindern orientiert. mehr...

Mann mit Hemd und Schlips schaut auf sein Smartphone.

Weimar: Komfortable Jobcenter-App

[17.01.2025] Zeit sparen, Papierkram reduzieren oder wichtige Anliegen schnell klären – die Jobcenter-App bringt das Jobcenter auf das Smartphone der Kunden. Auch das Jobcenter der Stadt Weimar bietet nun die komfortable und datenschutzkonforme Lösung an. mehr...

Screenshot vom Openrathaus Prenzlau, der eine Stadtansicht vom Wasser aus zeigt.

Prenzlau: OpenR@thaus ist eröffnet

[16.01.2025] Auch Prenzlau bietet den Bürgerinnen und Bürgern nun ein digitales Rathaus an. Entschieden hat sich die Stadt in Brandenburg für das OpenR@thaus von IT-Dienstleister ITEBO. mehr...

Screenshot des Gebärdensprach-Avatars auf der Website der Stadt Mannheim.

Mannheim: Website in Gebärdensprache

[15.01.2025] Einen weiteren Schritt für Barrierefreiheit und Inklusion ist die Stadt Mannheim gegangen. Die städtische Website bietet gehörlosen Bürgerinnen und Bürgern jetzt Zugang zu wichtigen Informationen in der Deutschen Gebärdensprache. mehr...

Screenshot_Website_VG_Birkenfeld

VG Birkenfeld: Neue Onlinepräsenz

[06.01.2025] Die Verbandsgemeinde Birkenfeld hat gemeinsam mit Anbieter NOLIS ihren Webauftritt neu gestaltet. Künftig sollen auch die Onlineservices weiter ausgebaut werden. Dafür kommt ebenfalls eine NOLIS-Lösung zum Einsatz. mehr...

Auf einem Laptop und einem Mobiltelefon wird die neue Website des Märkischen Kreises gezeigt.

Märkischer Kreis: Website modernisiert

[12.12.2024] Im modernen Gewand präsentiert sich ab sofort die Website des Märkischen Kreises. Ein Fokus lag dabei auf einer verbesserten Nutzerfreundlichkeit. Der neue Auftritt löst zugleich die nach dem Hackerangriff aufgesetzte provisorische Not-Homepage ab. mehr...

Smartphone mit Blick auf die öffentliche Anliegenkarte vom Mängelmelder Fulda

Fulda: Mängelmelder bleibt

[09.12.2024] Die Testphase des Mängelmelders von Anbieter wer denkt was bei der Stadt Fulda war erfolgreich. Die nordhessische Stadt wird den Service dauerhaft einführen. Dafür wurden auch interne Prozesse optimiert. mehr...

Wuppertal: KI übersetzt Internetseiten

[03.12.2024] Die Internetseiten der Stadt Wuppertal werden mittels Künstlicher Intelligenz in 16 Sprachen übersetzt. Zum Einsatz kommt hierfür das Programm DeepL. mehr...

Screenshots der Wittener Website auf einem Smartphone, einem Desktop-Bildschirm und einem Tablet.
bericht

Portale: Witten rekordverdächtig

[29.11.2024] Gemeinsam mit dem Unternehmen Nolis hat die Stadt Witten in Rekordzeit ein neues Kommunalportal auf die Beine gestellt. Bereits beim Go-live konnte die Kommune 40 Onlinedienstleistungen anbieten. Was waren die Erfolgsfaktoren? mehr...

Luftaufnahme des Landratsamts Bayreuth, ein weißes, aus zwei Flügeln bestehendes, circa zweigeschossiges Gebäude an einer Teichanlage.
bericht

Kreis Bayreuth: Relaunch gut geplant

[26.11.2024] Der Kreis Bayreuth hat seine Website einem umfassenden Relaunch unterzogen. Zur Nutzerfreundlichkeit des neuen Auftritts trägt unter anderem bei, dass sich die mithilfe der Software Formcycle erstellten Onlineservices mit nur einem Klick integrieren lassen. mehr...

Zwei Smartphones zeigen verschiedene Ansichten der Bochum App, daneben ein Luftballon in Form einer Eins.

Bochum App: Erfolgreiches erstes Jahr

[25.11.2024] Die Bochum App steht seit einem Jahr als smarter Alltagsbegleiter zur Verfügung. Besonders beliebt sind der Abfall- und der Veranstaltungskalender, der Mängelmelder oder die Möglichkeit, Verwaltungsservices über das Smartphone zu nutzen. Die App soll fortlaufend weiterentwickelt werden. mehr...

Stuttgart: Barrierefreier Stadtführer sucht Unterstützung

[22.11.2024] Stuttgart hat einen barrierefreien Online-Stadtführer, der mobilitätseingeschränkten Menschen Informationen zur Zugänglichkeit öffentlicher Einrichtungen bietet. Jetzt werden Helferinnen und Helfer gesucht, um die Daten aktuell zu halten. mehr...