Was Banken vom Compliance-/Sicherheitsstandard "PCI DSS" lernen können Cross Site Scripting und wie sich XSS-Schwachstellen vermeiden lassen
(22.10.10) - Dr. Georg Heß, CEO von art of defence, äußerte sich zu Cross-Site-Scripting-Schwachstellen bei Banken-Websites..
"Die Online-Angebote zahlreicher Banken sind anfällig für Cross-Site-Scripting-Angriffe (XSS-Angriffe); dies hat laut Medienberichten ein Schüler herausgefunden. Dabei hätten die Banken gewarnt sein können: Cross-Site-Scripting ist die am weitesten verbreitete Schwachstelle bei Web-Applikationen. Damit erreicht XSS den zweiten Platz in den OWASP-Top-Ten. Diese Liste fasst die größten Risiken für Web-Applikationen zusammen und ist Bestandteil des Sicherheitsstandards der Kreditkartenindustrie PCI DSS.
Lesen Sie zum Thema "IT-Sicherheit" auch: IT SecCity.de (www.itseccity.de)
Er beschreibt detailliert, wie Web-Anwendungen geschützt werden sollen: regelmäßige Überprüfungen auf gängige Schwachstellen durch externe Experten, laufende Bewertung neuer Schwachstellen, Testen neuer Funktionen auf Angreifbarkeit, Einsatz einer Web Application Firewall und vieles mehr. Daran sollten sich Banken ein Beispiel nehmen.
Mit einer XSS-Attacke kann sich ein Angreifer Benutzerdaten, zum Beispiel Log-ins, verschaffen. Das Perfide ist, dass der Nutzer selbst die XSS-Angriffe nicht erkennen kann, da der Angriff komplett in die vermeintlich vertrauenswürdige Website seiner Bank eingebettet ist. Wenn sich Banken gegen diese Schwachstellen nicht absichern, setzen sie das Vertrauen ihrer Kunden aufs Spiel." (art of defence: ra)
art of defence: Kontakt und Steckbrief
Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.
Die NIS-2-Richtlinien treten in wenigen Monaten in Kraft und sind derzeit in aller Munde. Die zahlreichen Vorträge und Veranstaltungen zu diesem Thema unterstreichen nicht nur dessen Bedeutung, sondern zeigen auf, dass es noch viel Informationsbedarf bei Verantwortlichen und Entscheidern gibt.
Nach der Veröffentlichung im EU-Amtsblatt am 12. Juli trat am 1. August 2024 der AI Act in Kraft. Bereits in einem halben Jahr müssen Unternehmen erste Regeln befolgen. Dazu erklärt Bitkom-Präsident Dr. Ralf Wintergerst: "Nach langem Kräfteringen gibt es mit dem AI Act nun zwar einen EU-weiten Regulierungsrahmen für Künstliche Intelligenz, mit dem Inkrafttreten sind aber sowohl auf nationaler als auch auf europäischer Ebene noch viele Fragen ungeklärt. Ob Deutschland und Europa zu Innovationsstandorten für Künstliche Intelligenz oder zu Nachzüglern werden, hängt entscheidend von der weiteren Ausgestaltung und Umsetzung des AI Acts ab."
Der Referentenentwurf zum Gesundheits-Digitalagentur-Gesetz (GDAG) enthält unter anderem Weichenstellungen für die künftige Ausgestaltung der bisherigen gematik GmbH. Die Weiterentwicklung ist für die Digitalisierung des Gesundheitswesens notwendig. Allerdings geht der Gesetzentwurf an vielen Stellen zu weit und greift teilweise tief in den freien Wettbewerb ein.
Die NIS2-Richtlinie der EU soll angesichts einer zunehmenden Bedrohung durch Cyberattacken die Cybersicherheit der europäischen Wirtschaft stärken und auf ein einheitlich hohes Niveau bringen. Das Bundeskabinett hat die notwendige deutsche Umsetzung - das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz - beschlossen.
Das Bundeskabinett hat Entwurf für das TK-Netzausbau-Beschleunigungs-Gesetz verabschiedet. Dazu erklärt Bitkom-Präsident Dr. Ralf Wintergerst: "Nach monatelanger Verzögerung hat das Bundeskabinett … einen Entwurf für das TK-Netzausbau-Beschleunigungs-Gesetz verabschiedet, das trotz richtiger Ansätze hinter den Erwartungen und selbstgesteckten Zielen zurückbleibt. Wir begrüßen, dass nach langen Diskussionen, ob dem Ausbau von Telekommunikationsnetzen ein 'überragendes öffentliches Interesse' wie etwa auch den erneuerbaren Energien bescheinigt werden soll, sich dieses nun im Gesetzentwurf wiederfindet."
Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen