Die fünf Stufen von PCI DSS

Der Artikel ist nicht von mir, er ist aber lesenswert und ich kann die Erfahrungen bestätigen: Had a meeting with a prospect recently that is bound and determined to avoid PCI compliance yet still will accept payment cards. My response?  Good luck with that! You would think after 15 years of PCI (and actually even … [Read more…]

Vortrags-Evaluation „Aussagekraft von Penetration Tests“ – TISP Community Meeting 2016

inIch hielt letztes Jahr beim T.I.S.P. Community Meeting 2016 einen Vortrag über die „Aussagekraft von Penetration Tests“: „Sind Ihre IT-Systeme sicher?“ ist eine typische Werbefloskel, um Penetrationstests zu vermarkten. Aber erhält man durch einen Penetrationstest wirklich eine Antwort auf diese Frage? Welche Aussagekraft haben Penetrationstests überhaupt? Dieser Vortrag soll darüber aufklären, welche Aussagekraft und Grenzen Penetrationstests … [Read more…]

Vortrag „Audits – Kämpfen in der Grauzone“ beim T.I.S.P Community Meeting 2017

Zum dritten Mal halte ich einen Vortrag beim T.I.S.P. Community Meeting, dieses Mal 2017 wieder in Berlin: „Audits – Kämpfen in der Grauzone“ Es gibt absolut eindeutige Anforderungen. Und es gibt oftmals eine Grauzone, voller Interpretations- und Auslegungsmöglichkeiten. Wie gewinnt man in der Grauzone? Links vortäuschen, rechts /*zensiert*/? Welche Strategie ist die richtige – brachiale … [Read more…]

Auf Wiedersehen – Zertifikatslehrgang Informationssicherheitsbeauftragter (IHK)

Ich war 2016 einer der Dozenten im Zertifikatslehrgang Informationssicherheitsbeauftragter (IHK) der Industrie- und Handelskammer Gießen-Friedberg. Ich hatte das größte Modul (etwa 50% des Kurses) und dem Feedback der Teilnehmer nach, waren sie insbesondere mit meinem Vortragsstil und meinem Modul außerordentlich zufrieden. Eigentlich war angedacht, dass ich auch 2017 wieder der IHK Gießen-Friederg als Dozent zur Verfügung stehe. … [Read more…]

Blackbox-Pentests sind der falsche Ansatz

Whitebox-, Greybox- oder Blackbox-Pentests? Offen gesagt, sind meiner Meinung nach Blackbox-Pentests der falsche Ansatz. Während bei einem Whitebox- oder Greybox-Pentest dem Penetration Tester alle notwendigen oder zumindest alle hilfreichen Informationen zum Ziel vorliegen, liegen bei einem Blackbox-Pentest dem Penetration Tester gar keine Informationen vor. Er hat sozusagen die gleiche Sicht, wie es ein böswilliger externer Angreifer hätte. … [Read more…]

Ergebnis Lehrveranstaltungsevaluation Penetration Testing (WS16/17) HDA

Im Wintersemester 2016/17 hatten wir die Lehrveranstaltung Penetration Testing als WPF an der HDA (Hochschule Darmstadt) gehalten. „Wir“ sind primär Dominik Sauer mit eher beratender Unterstützung von mir. Jetzt wurden uns die Ergebnisse der Lehrveranstaltungsevaluation für unsere Vorlesung übermittelt. Ich persönlich denke, das Ergebnis kann sich sehen lassen. Die Bewertung der Studenten auf den Punkt gebracht: Note zum Gesamteindruck: 1,2 … [Read more…]

Strategien gegen Ransomware – Schutz vor Verschlüsselungstrojanern

Ransomware bzw. Verschlüsselungstrojaner – wer hat noch nicht, wer will nochmal? Ich habe im Laufe der Zeit einige Unternehmen gesehen, die Opfer einer Ransomware geworden sind. Diese Art von Schadsoftware verschlüsselt oftmals in aller Ruhe Dateien um danach frech Bitcoins als Lösegeld zu erpressen – entweder man zahlt, oder sieht seine Daten nie wieder. Das Geschäftsmodell funktioniert, das muss man … [Read more…]

Der didaktische Albtraum: Frontalvortrag + Folienschlacht mit PowerPoint!

Die typische Konferenz, Hochschulvorlesung oder IT-Sicherheits-Schulung: Irgendjemand steht mit einer vorbereiteten PowerPoint-Präsentation vorne und hat nach 5 Minuten die Aufmerksamkeit seines Publikums verloren. Kennzeichen eines Frontalvortrags? Einer redet, der Rest schläft, sitzt am Laptop oder schaut besorgniserregend auf den bald leeren Handyakku. Als Student wird man mit langweiligen Vorlesungen gequält, später auf Weiterbildungen mit 5-Tage … [Read more…]

Fazit Zertifikatslehrgang Informationssicherheitsbeauftragter (IHK) aus Dozentensicht

Die IHK Gießen-Friedberg aus Hessen war die erste IHK, die den „Zertifikatslehrgang Informationssicherheitsbeauftragter (IHK)“ angeboten hatte. Der Lehrgang wurde erst im Juni 2016 durch die DIHK veröffentlicht. Die Module waren: Modul 1: Grundlagen Informationssicherheit (16 LStd.) Modul 2: Gesetzliche Vorgaben zur IT-Sicherheit und deren Bedeutung für Unternehmen (8 LStd.) Modul 3: Schutzmaßnahmen zur Informationssicherheit (14 … [Read more…]

Der abnehmende Grenznutzen von Sicherheitszertifizierungen

Wie viele Zertifizierungen als IT-Sicherheitsexperte braucht man? Am Anfang dachte ich einmal, viel hilft viel und zu viele Zertifikate kann man nicht haben. Mittlerweile bin ich anderer Meinung: Im Prinzip reicht eine oder auch gar keine Zertifizierung. Das liegt an mehreren Gründen: Die meisten Inhalte der Zertifikatsprüfungen sind ähnlich. Hat man eine, kann man auch … [Read more…]