| Typ | Konzept |
|---|---|
| Quellen | Quelle - Informationssicherheit Zusammenfassung Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026 Quelle - Docker Bootcamp |
| Erstellt | 2026-09-24 |
| Aktualisiert | 2026-09-27 |
| Tags | informationssicherheit, netzwerk, firewall, malware |
Schutz von Daten, Endsystemen und Teilnetzen bei der Übertragung: Bedrohungen kennen, Netze klassifizieren, mit Firewalls, IDS und sicheren Protokollen abschotten und alle Endgeräte gegen Malware schützen.
Ziele
Vertraulichkeit, Integrität und Verfügbarkeit der über Netze transportierten Daten schützen, dazu die Endsysteme und die Teilnetze (Quelle - Informationssicherheit Zusammenfassung).
Bedrohungen
Klassische Angriffsarten mit Abwehrmassnahmen (Tabelle S. 50):
| Bedrohung | Erläuterung | Beispiel | Abwehr |
|---|---|---|---|
| Identity Interception | Identität von Benutzern wird für missbräuchliche Zwecke ausgeforscht | Aufzeichnung der Rufnummern bei anonymen Diensten („Dargebotene Hand“) | gesetzliche Massnahmen, neutrale Zugangspunkte, verschlüsselte Adressen |
| Masquerade | Täuschen einer fremden Identität, um Informationen oder Privilegien zu erhalten | Anmeldung mit abgehörten Passwörtern | Einmalpasswörter, Challenge-Response, Callback, Chiffrierung |
| Replay | aufgezeichnete Nachricht wird später wiederholt | erneutes Einspielen einer Zahlungsanweisung | Sequenznummern, Zeitstempel, Einmalpasswörter, Chiffrierung |
| Data Interception | Lauschangriff auf eine Kommunikation | Abhören von Funk, Richtstrahl, Leitungen | Chiffrierung, Leitungen physisch schützen |
| Manipulation | Daten hinzufügen, ändern, löschen, umordnen | Manipulation von Zahlungsanweisungen (EFT) | Chiffrierung bzw. Authentifizierung, Prüfsummen (Hashfunktion) |
Angriffsmethoden (S. 51):
| Methode | Beispiele |
|---|---|
| Ausnutzen technischer Sicherheitslücken | Brute Force, Pufferüberlauf, Konfigurationsfehler, Replay-Angriff, Session Hijacking |
| Sammeln von Informationen | Adressidentifikation, Grinding (Dokumente durchforsten), Betriebssystem erkennen, Port-Scanning, Reaktionsanalyse, Social Engineering, Dienste untersuchen, Benutzer aufzählen, Leck im Funknetz |
| Denial of Service | physische Beschädigung, Entfernen, Ändern oder Sättigen von Ressourcen, Pufferüberlauf |
Klassifikation von Netzen
Isoliertes LAN → Intranet → Extranet unter eigener Kontrolle → Extranet unter fremder Kontrolle → Internet (von vertrauenswürdig zu offen).
Authentisierung und sichere Protokolle
- Verfahren: Klartext (PAP), Challenge/Response (CHAP), Verschlüsselung (S/Key, IPSec, SecurID), Zertifikate (Zugriffskontrolle, Public-Key-Infrastruktur).
- Techniken: SSL, SSH, PPTP, IPSec.
Firewalls
Klassen: Paketfilter auf IP-Ebene · Gateway auf Anwendungsebene (Proxy) · Stateful Inspection
Typen:
| Typ | Aufbau |
|---|---|
| Screening Router | Paketfilter |
| Screened Host | Paketfilter + Proxy |
| Dual Homed | wie Screened Host, aber restriktiver |
| Screened Subnet (DMZ) | zwei oder mehr Paketfilter + Proxy |
Was eine Firewall schützt: den Netzzugang (ein- und ausgehend). Was sie nicht schützt: Nutzer im internen Netz, Verkehr an der Firewall vorbei, neue Bedrohungen, Viren und Trojaner.
Zu beachten:
- Firewalls geben oft ein falsches Sicherheitsgefühl. Laut Quelle sind rund 70 % der Angriffe intern.
- Eine falsch konfigurierte Firewall ist keine Firewall.
- Monitoring und Regelpflege brauchen Personal, Schulung, CERT, IDS und Change-Management.
Intrusion Detection System (IDS)
Erkennt automatisch Anomalien im Netzverkehr durch Vergleich mit einer Datenbank bekannter Angriffe. Schützt vor internen und externen Attacken.
Virenschutz und Malware
- Jedes Endgerät (Server, Client, PDA) braucht aktuellen Virenschutz. Pattern, Engine und Programm müssen aktualisiert werden. Grössere Umgebungen testen Updates in einer Integrated Test Facility.
- Virenschutz ohne Patchmanagement des Betriebssystems ist sinnlos (Beispiel MSBlaster, 2003).
- Aufbau eines Virus: Reproduktions-, Erkennungs-, Schadens-, Bedienungs- und Tarnungsteil.
| Malware | Merkmal |
|---|---|
| Virus | unselbständige Befehlsfolge, braucht ein Wirtsprogramm und kopiert sich selbst hinein (Infektion) |
| Bootsektor-Virus | sitzt im Bootsektor oder MBR, wird nach dem Booten speicherresident |
| Datei-Virus | infiziert ausführbare Dateien (.com, .exe); überschriebener Code ist nicht wiederherstellbar |
| Makro-Virus | nutzt die Makrosprache einer Anwendung |
| Wurm | selbständig lauffähig, reproduziert sich selbst |
| Trojaner | Programm mit Schadfunktion, das sich als harmlose Software tarnt; meist ohne Selbstvermehrung, oft Spionage, lange unentdeckt |
| Polymorphes Virus | ändert regelmässig sein Aussehen gegen Mustererkennung |
| Stealth-Virus | versteckt sich aktiv vor Scannern (z.B. restauriert Dateien vor der Prüfung) |
| Hoax | Falschwarnung vor einem Virus; richtet selbst Schaden an, wie Kettenbriefe |
| Logische Bombe | schlägt bei einer Bedingung zu (Datum, gelöschter Datensatz, Dateiname) |
| DoS / E-Mail-Bombing | Zielsystem mit Mails überfluten |
Schutz:
- Integritätsdatenbank: Hash (z.B. MD5) pro Datei in eigener Datei ablegen und vergleichen (Hashfunktion).
- Viren-Wächter: bleibt im Speicher, prüft beim Dateizugriff (on access), arbeitet im Hintergrund und verbraucht Ressourcen.
- „100 %-Schutz gibt es nicht.“
Aktueller Stand (2026)
Laut ENISA Threat Landscape 2025 (Oktober 2025) bleibt Ransomware die folgenreichste Bedrohung, und Phishing ist der häufigste Einstiegsweg. Kriminelle und staatliche Akteure setzen zunehmend KI ein, Hacktivismus nimmt zu (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
In der Schweiz gilt seit dem 1.4.2025 eine Meldepflicht für Cyberangriffe auf kritische Infrastrukturen: Meldung innert 24 Stunden an das BACS, Ergänzungen innert 14 Tagen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).
- Die Aussage „70 % der Angriffe sind intern“ war um 2000 ein verbreitetes Zitat, ist aber schlecht belegt. Neuere Berichte (z.B. Verizon DBIR) sehen die Mehrheit der Vorfälle extern, mit hohem Anteil menschlicher Fehler. Die Kernaussage „Perimeter allein reicht nicht“ hat sich dagegen durchgesetzt: Zero Trust.
- PPTP gilt als gebrochen. Heute nutzt man IPSec, WireGuard oder TLS-VPNs.
- Klassische signaturbasierte Virenscanner sind weitgehend durch verhaltensbasierte EDR-Systeme ergänzt worden. Die Warnung zum Patchmanagement ist aktueller denn je.
Container und Netzwerke
Quelle - Docker Bootcamp zeigt, wie Container das Netz abschotten (siehe Container):
- Jeder Container hat eine eigene virtuelle Netzwerkschnittstelle. Ports werden nicht automatisch nach aussen weitergeleitet, erst
-p Host:Containerveröffentlicht einen (Folie 87). - Im Bridge-Netzwerk (Standard) sehen sich Container auf demselben Host, sind aber von aussen abgeschottet. Eigene Netzwerke trennen Anwendungen voneinander und gelten im Produktivbetrieb als sicherer und stabiler. Im host-Netz fehlt die Isolation ganz, none schaltet das Netz ab (Folien 133–139).
- Standardports laut Quelle: 22 SSH, 80 HTTP, 443 HTTPS. Zwei Prozesse auf demselben Port ergeben eine port collision (Folie 85).
Das entspricht der Netzsegmentierung und der minimalen Angriffsfläche dieser Seite: Nur veröffentlichen, was von aussen erreichbar sein muss, etwa den Webserver, nicht die Datenbank dahinter. Veröffentlichte Docker-Ports umgehen auf Linux je nach Konfiguration die Regeln einer Host-Firewall (ufw), weil Docker eigene iptables-Regeln setzt. Das ist Allgemeinwissen und nicht eigens recherchiert.
Verwandt
- Container – Netzwerkisolation und Port-Freigabe bei Containern
- Informationssicherheit – Überblick, physische LAN-Sicherheit
- Public-Key-Infrastruktur – SSL, IPSec, Zertifikate
- Zugriffskontrolle – Authentisierung, Protokollierung, Monitoring
- Risikoanalyse – Beispielrisiken zu SMTP, FTP, Telnet, Viren und Spam
- Mustererkennung – Signatur- und Anomalieerkennung bei Virenscannern und IDS
