Cyber-Ark: Passwörter haben im Programmcode von Applikationen nichts zu suchen
Im Bereich Passwort-Management beschäftigen sich nach Cyber-Ark-Erfahrung heute viele Unternehmen mit dem Thema "privilegierte Administratoren-Accounts". Gänzlich unbeachtet bleiben aber meistens die Bereiche Application-to-Application- und Application-to-Database-Accounts. Die Passwörter, die hier im Programmcode, in Skripten oder Konfigurationsdateien eingebettet sind, ermöglichen eine automatische Verbindung zu einer anderen Applikation oder Datenbank. Diese Passwörter liegen in der Regel im Klartext vor und werden selten oder nie geändert. Denn ein manuelles Passwortmanagement wäre hier sehr zeitaufwändig und zudem fehlerbehaftet. Zur Änderung dieser hart kodierten Passwörter müsste der Programmcode umgeschrieben werden, was unweigerlich zu einem kurzzeitigen Ausfall geschäftskritischer Anwendungen führen würde.
Jochen Koehler, Deutschland-Chef von Cyber-Ark, betont: "42 Prozent der von uns befragten Unternehmen geben an, ihre im Programmcode hinterlegten Passwörter für Anwendungen oder Stapelverarbeitungen nie zu ändern. Solche mangelhaft verwalteten Anwendungspasswörter stellen jedoch ein gravierendes Sicherheitsrisiko dar. Außerdem werden bei einer solchen Praxis ganz klar Compliance-Richtlinien verletzt."
Unter Sicherheitsaspekten sind Software-Account-Passwörter im Klartext problematisch, da sie in der Regel einer großen Anzahl an Usern wie Systemadministratoren und Entwicklern - aber auch Ex-Mitarbeitern und ehemaligen Subunternehmen - zugänglich sind. Das bedeutet auch, dass ein nahezu unüberschaubarer Personenkreis eine Zugriffsmöglichkeit auf unternehmenskritische Datenbestände hat.
Aber auch Default-Passwörter können zum Problem werden. Koehler erklärt: "Wenn es um die Sicherung von Application- oder Software-Accounts geht, darf man auch die Default-Passwörter nicht außer Acht lassen, die - zum Teil unerkannt - in den Systemen vorhanden und manchmal nur dem Software-Hersteller bekannt sind. Die Gefahr, die von solchen Passwörtern ausgeht, hat der Trojaner Stuxnet und sein groß angelegter Computer-Angriff auf Industrieanlagen mit Siemens-Software vor kurzem deutlich gezeigt."
Wird kein striktes Passwortmanagement bei den Software-Accounts durchgeführt, werden auch Sicherheitsanforderungen verletzt. Laut Cyber-Ark sind gerade hart kodierte Passwörter im Klartext häufig der Grund, dass Unternehmen Revisionen nicht bestehen. So verpflichtet beispielsweise der Payment Card Industry Data Security Standard Unternehmen zur Einführung sicherer Systeme und Anwendungen, zum Entfernen von Benutzernamen und Passwörtern aus dem Programmcode sowie zur Umsetzung umfassender Zugangskontroll- und Authentifizierungsmechanismen für Systeme, die auf Kreditkartendaten zugreifen.
Die einzig sinnvolle Lösung für diese Problematik ist nach Cyber-Ark die Eliminierung eingebetteter Passwörter in Applikationen und die Implementierung einer Lösung, die eine automatische Verwaltung und sichere Abfrage von Applikationspasswörtern bietet.
Cyber-Ark hat für diese Anforderung den Application Identity Manager entwickelt. Mit dieser Lösung müssen Zugangsdaten nicht mehr in Anwendungen, Skripten oder Konfigurationsdateien gespeichert werden, sondern können zentral im patentierten Digital Vault (digitalen Datentresor) von Cyber-Ark abgelegt, überprüft und verwaltet werden. Bestandteil der Application-Identity-Management-Lösung ist der Application Password Provider, ein lokaler Caching-Proxy auf den Applikationsservern, der die Passwörter aus dem Vault abruft, sie verschlüsselt speichert und bereitstellt, wenn sie von der jeweiligen Anwendung benötigt werden. Dadurch bleiben die Anwendungen weiterhin - unabhängig von der Verfügbarkeit und Erreichbarkeit des zentralen Passwortspeichers - hochperformant, während die Unternehmenssicherheit deutlich verbessert wird.
Quelle: Pressemeldung Cyber-Ark Software Ltd.
Dieser Beitrag wurde bisher 157 mal gelesen.
(Rang 310 auf team-biz.de)
Weitere News
BITKOM vergibt Innovationspreis Embedded Systems 2011
24.11.2011 | Auszeichnungen für Notrufsysteme für ältere Menschen, Ladestationen für Elektrofahrzeuge und...
weiter in BITKOM vergibt Innovationspreis ...Endlich Vollständig
16.11.2011 | Die KUKA Roboter GmbH präsentiert auf der IREX in Japan die neuen QUANTEC Palettierer
weiter in Endlich Vollständig ...Telekom Entwicklerplattform Developer Garden bietet API für Scout24-Marktplätze
11.11.2011 | Inhalte von ImmobilienScout24, AutoScout24, FriendScout24, JobScout24 und Local24 in Webanwendungen oder...
weiter in Telekom Entwicklerplattform ...Neues Fast Lane-Training: Hands-on IPv6 Fundamentals (IPV6HO)
10.11.2011 | Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten
weiter in Neues Fast Lane-Training: Hands-on ...Volle Kontrolle über die Karten: NAVIGON veröffentlicht wegweisendes Update für Android-App
19.10.2011 | Ab sofort steht die neue Version "NAVIGON für Android 4.0" zur Verfügung. Mit der neuen App können...
weiter in Volle Kontrolle über die Karten: ...Aktuelles
BITKOM vergibt Innovationspreis Embedded Systems 2011
Auszeichnungen für Notrufsysteme für ältere Menschen,...
weiter ...Neuigkeiten
Der Einsatz von Bioenergie
Als Bioenergie können Sie diejenige Energie bezeichnen, die...
weiter ...Fujitsu IT- Mittelstandsindex Oktober 2011: Verhaltenes Wachstum
Fujitsu und techconsult veröffentlichen IT-Mittelstandsindex...
weiter ...Weitere Themen
Wettbewerb: Hightech- Lösungen für die Stadt von morgen
BITKOM und CeBIT richten erstmals "Urban Solutions" Pitch"...
weiter ...Fujitsu bietet Business Analytics in Echtzeit mit Multiknoten- Umgebung
Fujitsu präsentiert eine der weltweit ersten von SAP...
weiter ...Archiv
BITKOM startet Aktivitäten in Hessen
Auftaktveranstaltung beschäftigt sich mit Cyber-Sicherheit...
weiter ...Für einen stärkeren Datenschutz auf EU- Ebene
Bundesverbraucherministerin Ilse Aigner und...
weiter ...Verschiedenes
NAVIGON - a Garmin company präsentiert neue Wege in der iPhone Navigation
"NAVIGON 2.0 für iPhone" bietet zahlreiche richtungsweisende...
weiter ...Neu im Fast Lane- Schulungsprogramm: Designing Cisco Data Center Unified Fabric (DCUFD)
Rechenzentrumsinfrastrukturen mit Cisco-Lösungen
weiter ...
