Netzwerksicherheit

Aus Zweites Gehirn, dem persönlichen Wiki
Netzwerksicherheit
TypKonzept
QuellenQuelle - Informationssicherheit Zusammenfassung
Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026
Quelle - Docker Bootcamp
Erstellt2026-09-24
Aktualisiert2026-09-27
Tagsinformationssicherheit, netzwerk, firewall, malware

Schutz von Daten, Endsystemen und Teilnetzen bei der Übertragung: Bedrohungen kennen, Netze klassifizieren, mit Firewalls, IDS und sicheren Protokollen abschotten und alle Endgeräte gegen Malware schützen.

Ziele

Vertraulichkeit, Integrität und Verfügbarkeit der über Netze transportierten Daten schützen, dazu die Endsysteme und die Teilnetze (Quelle - Informationssicherheit Zusammenfassung).

Bedrohungen

Klassische Angriffsarten mit Abwehrmassnahmen (Tabelle S. 50):

Bedrohung Erläuterung Beispiel Abwehr
Identity Interception Identität von Benutzern wird für missbräuchliche Zwecke ausgeforscht Aufzeichnung der Rufnummern bei anonymen Diensten („Dargebotene Hand“) gesetzliche Massnahmen, neutrale Zugangspunkte, verschlüsselte Adressen
Masquerade Täuschen einer fremden Identität, um Informationen oder Privilegien zu erhalten Anmeldung mit abgehörten Passwörtern Einmalpasswörter, Challenge-Response, Callback, Chiffrierung
Replay aufgezeichnete Nachricht wird später wiederholt erneutes Einspielen einer Zahlungsanweisung Sequenznummern, Zeitstempel, Einmalpasswörter, Chiffrierung
Data Interception Lauschangriff auf eine Kommunikation Abhören von Funk, Richtstrahl, Leitungen Chiffrierung, Leitungen physisch schützen
Manipulation Daten hinzufügen, ändern, löschen, umordnen Manipulation von Zahlungsanweisungen (EFT) Chiffrierung bzw. Authentifizierung, Prüfsummen (Hashfunktion)

Angriffsmethoden (S. 51):

Methode Beispiele
Ausnutzen technischer Sicherheitslücken Brute Force, Pufferüberlauf, Konfigurationsfehler, Replay-Angriff, Session Hijacking
Sammeln von Informationen Adressidentifikation, Grinding (Dokumente durchforsten), Betriebssystem erkennen, Port-Scanning, Reaktionsanalyse, Social Engineering, Dienste untersuchen, Benutzer aufzählen, Leck im Funknetz
Denial of Service physische Beschädigung, Entfernen, Ändern oder Sättigen von Ressourcen, Pufferüberlauf

Klassifikation von Netzen

Isoliertes LAN → Intranet → Extranet unter eigener Kontrolle → Extranet unter fremder Kontrolle → Internet (von vertrauenswürdig zu offen).

Authentisierung und sichere Protokolle

Firewalls

Klassen: Paketfilter auf IP-Ebene · Gateway auf Anwendungsebene (Proxy) · Stateful Inspection

Typen:

Typ Aufbau
Screening Router Paketfilter
Screened Host Paketfilter + Proxy
Dual Homed wie Screened Host, aber restriktiver
Screened Subnet (DMZ) zwei oder mehr Paketfilter + Proxy

Was eine Firewall schützt: den Netzzugang (ein- und ausgehend). Was sie nicht schützt: Nutzer im internen Netz, Verkehr an der Firewall vorbei, neue Bedrohungen, Viren und Trojaner.

Zu beachten:

  • Firewalls geben oft ein falsches Sicherheitsgefühl. Laut Quelle sind rund 70 % der Angriffe intern.
  • Eine falsch konfigurierte Firewall ist keine Firewall.
  • Monitoring und Regelpflege brauchen Personal, Schulung, CERT, IDS und Change-Management.

Intrusion Detection System (IDS)

Erkennt automatisch Anomalien im Netzverkehr durch Vergleich mit einer Datenbank bekannter Angriffe. Schützt vor internen und externen Attacken.

Virenschutz und Malware

  • Jedes Endgerät (Server, Client, PDA) braucht aktuellen Virenschutz. Pattern, Engine und Programm müssen aktualisiert werden. Grössere Umgebungen testen Updates in einer Integrated Test Facility.
  • Virenschutz ohne Patchmanagement des Betriebssystems ist sinnlos (Beispiel MSBlaster, 2003).
  • Aufbau eines Virus: Reproduktions-, Erkennungs-, Schadens-, Bedienungs- und Tarnungsteil.
Malware Merkmal
Virus unselbständige Befehlsfolge, braucht ein Wirtsprogramm und kopiert sich selbst hinein (Infektion)
Bootsektor-Virus sitzt im Bootsektor oder MBR, wird nach dem Booten speicherresident
Datei-Virus infiziert ausführbare Dateien (.com, .exe); überschriebener Code ist nicht wiederherstellbar
Makro-Virus nutzt die Makrosprache einer Anwendung
Wurm selbständig lauffähig, reproduziert sich selbst
Trojaner Programm mit Schadfunktion, das sich als harmlose Software tarnt; meist ohne Selbstvermehrung, oft Spionage, lange unentdeckt
Polymorphes Virus ändert regelmässig sein Aussehen gegen Mustererkennung
Stealth-Virus versteckt sich aktiv vor Scannern (z.B. restauriert Dateien vor der Prüfung)
Hoax Falschwarnung vor einem Virus; richtet selbst Schaden an, wie Kettenbriefe
Logische Bombe schlägt bei einer Bedingung zu (Datum, gelöschter Datensatz, Dateiname)
DoS / E-Mail-Bombing Zielsystem mit Mails überfluten

Schutz:

  • Integritätsdatenbank: Hash (z.B. MD5) pro Datei in eigener Datei ablegen und vergleichen (Hashfunktion).
  • Viren-Wächter: bleibt im Speicher, prüft beim Dateizugriff (on access), arbeitet im Hintergrund und verbraucht Ressourcen.
  • „100 %-Schutz gibt es nicht.“

Aktueller Stand (2026)

Laut ENISA Threat Landscape 2025 (Oktober 2025) bleibt Ransomware die folgenreichste Bedrohung, und Phishing ist der häufigste Einstiegsweg. Kriminelle und staatliche Akteure setzen zunehmend KI ein, Hacktivismus nimmt zu (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).

In der Schweiz gilt seit dem 1.4.2025 eine Meldepflicht für Cyberangriffe auf kritische Infrastrukturen: Meldung innert 24 Stunden an das BACS, Ergänzungen innert 14 Tagen (Quelle - Recherche - Sicherheitsstandards und Bedrohungslage 2026).

Einordnung (Claude)
  • Die Aussage „70 % der Angriffe sind intern“ war um 2000 ein verbreitetes Zitat, ist aber schlecht belegt. Neuere Berichte (z.B. Verizon DBIR) sehen die Mehrheit der Vorfälle extern, mit hohem Anteil menschlicher Fehler. Die Kernaussage „Perimeter allein reicht nicht“ hat sich dagegen durchgesetzt: Zero Trust.
  • PPTP gilt als gebrochen. Heute nutzt man IPSec, WireGuard oder TLS-VPNs.
  • Klassische signaturbasierte Virenscanner sind weitgehend durch verhaltensbasierte EDR-Systeme ergänzt worden. Die Warnung zum Patchmanagement ist aktueller denn je.

Container und Netzwerke

Quelle - Docker Bootcamp zeigt, wie Container das Netz abschotten (siehe Container):

  • Jeder Container hat eine eigene virtuelle Netzwerkschnittstelle. Ports werden nicht automatisch nach aussen weitergeleitet, erst -p Host:Container veröffentlicht einen (Folie 87).
  • Im Bridge-Netzwerk (Standard) sehen sich Container auf demselben Host, sind aber von aussen abgeschottet. Eigene Netzwerke trennen Anwendungen voneinander und gelten im Produktivbetrieb als sicherer und stabiler. Im host-Netz fehlt die Isolation ganz, none schaltet das Netz ab (Folien 133–139).
  • Standardports laut Quelle: 22 SSH, 80 HTTP, 443 HTTPS. Zwei Prozesse auf demselben Port ergeben eine port collision (Folie 85).
Einordnung (Claude)

Das entspricht der Netzsegmentierung und der minimalen Angriffsfläche dieser Seite: Nur veröffentlichen, was von aussen erreichbar sein muss, etwa den Webserver, nicht die Datenbank dahinter. Veröffentlichte Docker-Ports umgehen auf Linux je nach Konfiguration die Regeln einer Host-Firewall (ufw), weil Docker eigene iptables-Regeln setzt. Das ist Allgemeinwissen und nicht eigens recherchiert.

Verwandt