CAA und DNSSEC: zwei DNS-Einträge gegen fremde Zertifikate
Ein Zertifikat beweist Kontrolle über die Domain. Genau deshalb ist DNS der eigentliche Angriffspunkt.
53 Anleitungen, neueste zuerst. Wer nach Dringlichkeit vorgehen will, nimmt die Reihenfolge auf der Startseite.
53 Beiträge
Ein Zertifikat beweist Kontrolle über die Domain. Genau deshalb ist DNS der eigentliche Angriffspunkt.
Aufräumen vernichtet genau das, womit man später belegen müsste, was passiert ist.
Der Portscan sagt „alles zu“. Er hat nur die falsche Adressfamilie geprüft.
Man muss keinen Mailserver betreiben, um eine Mail-Richtlinie zu brauchen. Es reicht, eine Domain zu haben.
Ein neuer Server bekommt die ersten Anmeldeversuche, bevor er einen DNS-Eintrag hat.
Wer fremde Daten auf eigenen Servern verarbeitet, braucht den Vertrag vorher. Nicht, wenn der Kunde danach fragt.
Kunden verzeihen einen Vorfall. Sie verzeihen nicht, davon von jemand anderem zu erfahren.
Nach dem Vorfall will man 90 Tage Protokolle haben. Vorher will der Datenschutz wissen, warum.
Wer alles misst, sieht nichts. Sieben Prüfungen reichen für einen Server und sie müssen von außen kommen.
Man muss eine Anwendung nicht geschrieben haben, um zu verhindern, dass sie zum Einfallstor wird.
Wer Protokolle nur im Ernstfall öffnet, sieht dort zum ersten Mal, wie „normal“ aussieht. Das ist der schlechteste Zeitpunkt.
Es braucht keinen Angriff. Es braucht eine Standardkonfiguration, die auf allen Adressen hört.
Der teuerste Fehler nach einem Einbruch ist der schnelle Neustart. Er löscht genau das, was man später braucht.
Die Frage ist nicht, ob eine Sicherung existiert. Die Frage ist, ob der Angreifer sie löschen konnte.
Ein Token, das einmal öffentlich war, ist verbrannt. Auch wenn der Commit weg ist.
Nicht der Webserver wird übernommen, sondern das Panel daneben. Es hat mehr Rechte und weniger Aufmerksamkeit.
Der Host ist aktuell. Das Image darin ist vom letzten Sommer und trägt seine eigene Distribution mit sich.
root im Container ist root auf dem Host, sobald eine Kleinigkeit schiefgeht. Der Unterschied ist eine Zeile.
Du hast nichts geändert. Die Abhängigkeit deiner Abhängigkeit schon.
Die Frist beginnt mit der Kenntnis, nicht mit dem Verständnis. Wer auf die vollständige Analyse wartet, meldet zu spät.
Man kann eine Maschine putzen. Man kann ihr danach nur nicht mehr glauben.
Die Frage nach einem Einbruch ist nie „wie kam er rein“, sondern „wie weit kam er danach“.
Ein Port, der nur auf ein Schlüsselpaar antwortet, taucht in keinem Scan auf. Das ist der ganze Trick.
Ein Einmalcode lässt sich weiterreichen. Ein an die Domain gebundener Schlüssel nicht.
Eine Abuse-Mail ist keine Drohung, sondern eine Frist. Wer sie ignoriert, verliert den Server, nicht die Diskussion.
Der schlimmste Zustand ist nicht der Alarm um drei Uhr. Es ist der Alarm, der nie kam, weil der Melder mit ausgefallen ist.
Die Innensicht sagt, was laufen soll. Nur die Außensicht sagt, was erreichbar ist.
Es gibt tausende kritische Lücken. Es gibt ein paar Dutzend, die heute jemand gegen dich verwendet.
Die erste Frage nach jeder Meldung lautet: Setzen wir das ein? Wer sie nicht in zwei Minuten beantwortet, beantwortet sie gar nicht.
Gegen 20 Gbit/s hilft keine Firewallregel. Gegen 200 Anfragen pro Sekunde auf die Suchfunktion schon.
Der Dienst braucht drei Verzeichnisse und einen Port. Standardmäßig sieht er das gesamte System.
Das Paket ist neu, der Prozess hält die alte Datei noch offen. Sichtbar wird das nur, wenn man nachsieht.
Die meisten kleinen Betriebe fallen nicht unter NIS2. Sie bekommen die Anforderungen über ihre Kunden.
authorized_keys auf zwanzig Maschinen ist keine Zugriffsverwaltung, sondern eine Kopieraufgabe.
„Regelmäßige Updates“ ist keine Maßnahme, sondern ein Vorsatz. Belegbar wird sie durch ein Protokoll mit Datum.
Ein Zertifikat, das jemand jährlich von Hand erneuert, ist ab 2027 ein monatlicher Termin. Das hält niemand durch.
Eine Quelle, die täglich fünfzig Meldungen liefert, wird nach drei Wochen nicht mehr gelesen. Das ist schlechter als kein Abo.
Der Angriff läuft heute: aufzeichnen und aufheben. Entschlüsselt wird, wenn die Technik so weit ist.
Erst trifft es die Hersteller. Dann steht es in deinem Einkauf: Supportzeitraum, Sicherheitsupdates, Stückliste.
Eine Zeile in der sshd_config beendet die häufigste Übernahmeart komplett. Der Weg dahin hat vier Schritte und einen Rettungsanker.
Fast jede übernommene Maschine fiel über eine Lücke, für die es seit Wochen einen Patch gab. Das Risikofenster schließt man automatisch, nicht durch Vorsätze.
Der erste Schlüssel ist einfach. Der zwölfte, verteilt auf sechs Maschinen und drei Personen, ist das eigentliche Thema.
Ein Dienst, der auf 127.0.0.1 hört, braucht keine Firewallregel. Er ist von außen nicht da.
Spam, Nachladen von Schadcode und der Kontakt zum Steuerungsserver sind alle drei ausgehende Verbindungen.
Die Firewall sagt zu, der Portscan sagt offen. Beide haben recht, sie reden über verschiedene Ketten.
Ein übernommener Server zeigt keine Warnmeldung. Er läuft weiter, nur zusätzlich für jemand anderen.
Wer root hat, kann Protokolle ändern. Deshalb ist der einzige Ort, an dem sie zählen, ein anderer Rechner.
Ein Update ohne Rückweg ist keine Wartung, sondern ein Versuch.
Der Basiswert kennt deine Umgebung nicht. Er ist der Anfang der Bewertung, nicht das Ergebnis.
Die meisten Sicherheitsmeldungen betreffen dich nicht. Die Kunst ist, das in Minuten zu belegen statt in Stunden zu vermuten.
Ab der fünften Maschine mit offenem SSH-Port lohnt sich die Frage, ob es nicht eine sein könnte.
Eine Distribution ohne Sicherheitsupdates ist kein alter Server. Sie ist ein Server, der keine Patches mehr bekommt.
Nützlich für ruhige Protokolle. Der eigentliche Schutz ist eine Zeile weiter oben passiert.