Dienstag, 1. September 2009, 10:00

Login:

( Angemeldet bleiben?)

Jetzt hier registrieren

Cloud Computing: "Wolke" mit Lücken - RUB-Forscher entdecken Sicherheitsmängel bei Amazon

Dies ist eine Diskussion zu Cloud Computing: "Wolke" mit Lücken - RUB-Forscher entdecken Sicherheitsmängel bei Amazon innerhalb des Forums Nachrichten: Wissenschaft

Antwort
 
LinkBack Themen-Optionen Ansicht

  #1 (permalink)  
Alt 24.10.2011, 13:10
idw idw ist offline
Der Anbieter distanziert sich ausdrücklich von den u.g. Inhalten.
 
Registriert seit: Jun 2005
Beiträge: 112.430
Keine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhaltenKeine Wertung, idw hat noch keine 10 Bewertungen von anderen Mitgliedern erhalten  
Cloud Computing: "Wolke" mit Lücken - RUB-Forscher entdecken Sicherheitsmängel bei Amazon

Eine massive Sicherheitslücke haben Forscher der Ruhr-Universität Bochum beim Cloud-Anbieter Amazon gefunden. Mit verschiedenen Angriffsmethoden (Signature Wrapping und Cross Site Scripting) testeten sie das als „sicher“ geltende System. „Anhand unserer Forschungsergebnisse bestätigte Amazon die Sicherheitslücken und schloss sie umgehend“, so Prof. Dr. Jörg Schwenk, Lehrstuhl für Netz- und Datensicherheit der RUB. Amazon Web Services (AWS) bietet seinen Kunden das so genannte Cloud Computing an und hostet u. a. die Dienste Twitter, Second Life und 4Square.

Bochum, 24.10.2011
Nr. 336

Cloud Computing: „Wolke“ mit Lücken
Massive Sicherheitsmängel bei Amazon Web Services entdeckt und behoben
RUB-Wissenschaftler präsentieren Angriff auf dem ACM Cloud Computing Security Workshop in Chicago

Eine massive Sicherheitslücke haben Forscher der Ruhr-Universität Bochum beim Cloud-Anbieter Amazon gefunden. Mit verschiedenen Angriffsmethoden (Signature Wrapping und Cross Site Scripting) testeten sie das als „sicher“ geltende System. „Anhand unserer Forschungsergebnisse bestätigte Amazon die Sicherheitslücken und schloss sie umgehend“, so Prof. Dr. Jörg Schwenk, Lehrstuhl für Netz- und Datensicherheit der RUB. Amazon Web Services (AWS) bietet seinen Kunden das so genannte Cloud Computing an und hostet u. a. die Dienste Twitter, Second Life und 4Square.

Cloud Computing könnte die Zukunft gehören. Die Idee, Software und Daten nicht länger lokal, sondern in einer externen Infrastruktur über ein Netzwerk zu bearbeiten und zu speichern, wird immer populärer. Dass dieses Angebot längst nicht so sicher ist wie gemeinhin versprochen, zeigen nun die Forschungsergebnisse von Prof. Schwenk und seinen Mitarbeitern.

Geballte Rechenleistung

„Cloud“ steht sinnbildlich für eine virtuelle Ansammlung vieler Server mit geballter Rechenleistung. Professionellen Usern bietet das Outsourcing beim Cloud Computing viele Vorteile: Sie können Speicher- und Serverkapazitäten nach Bedarf kurzfristig anmieten. Abgerechnet wird zum Beispiel nach Nutzungsdauer des Dienstes, der Kunde spart Anschaffungskosten für eigene Soft- und Hardware. Bislang bestimmte vor allem die fehlende Möglichkeit, rechtliche Anforderungen zu erfüllen, die Diskussion um das Cloud Computing. „Echte“ Angriffe standen hingegen weniger im Fokus der Öffentlichkeit.

Suche nach Schwachstellen

„Eine große Herausforderung für die Cloud-Anbieter ist die hundertprozentige Sicherung der ihnen anvertrauten Daten, die nur dem Kunden selbst zugänglich sein sollten“, so Prof. Schwenk, der sich mit seinen Mitarbeitern auf die Suche nach Schwachstellen machte. Jetzt wurden sie fündig: Juraj Somorovsky, Mario Heiderich und Meiko Jensen testeten das Sicherheitskonzept des Cloud-Anbieters Amazon Web Services.

XML Signature Wrapping-Angriffe

„Mit verschiedenen Varianten von XML Signature Wrapping-Angriffen ist es uns gelungen, die administrativen Rechte eines beliebigen Cloud-Kunden komplett zu übernehmen“, so Juraj Somorovsky. „Somit konnten wir etwa in der Cloud des Opfers neue Instanzen anlegen, Images erstellen oder auch löschen.“ Die Forscher vermuten, dass viele Cloud-Angebote anfällig gegen Signature Wrapping-Attacken sind, da die entsprechenden Webservice-Standards Performanz und Sicherheit unvereinbar machen. „Wir arbeiten aber an einer hochperformanten Lösung, die keine der bekannten Sicherheitslücken mehr aufweist“, so Prof. Dr. Jörg Schwenk.

Cross Site Scripting-Angriffe

Darüber hinaus entdeckten die Forscher Lücken im AWS Interface und im Amazon Shop, bestens geeignet um ausführbaren Skriptcode einzuschleusen, die so genannten Cross Site Scripting-Angriffe. Mit bedenklichen Folgen: „Wir hatten ungehinderten Zugang zu allen Daten des Kunden, darunter Authentifizierungsdaten, Tokens und selbst Passwörter im Klartext“, berichtet Mario Heiderich. Im gemeinsamen Login sieht der Forscher ein komplexes Gefahrenpotential: „Es ist eine Kettenreaktion: Denn eine Sicherheitslücke im komplexen Amazon Shop verursacht immer direkt auch eine Lücke in der Amazon Cloud.“

Auch Private Cloud-Lösungen betroffen

Die Meinung, Private Cloud-Angebote seien sicherer, konnte von den RUB-Forschern widerlegt werden: In der weit verbreiteten Software-Lösung Eucalyptus, die von vielen Firmen zum Aufbau interner Cloud-Angebote genutzt wird, fanden sie ähnlich gravierende Schwachstellen. „Eine oberflächliche Klassifikation von Cloud-Lösungen kann eine eingehende Sicherheitsanalyse nicht ersetzen“, so Prof. Schwenk

Sicherheitslücken geschlossen

„Kritische Services und Infrastrukturen greifen immer häufiger auf Cloud Computing zurück“, so Juraj Somorovsky. Branchenschätzungen zufolge soll sich der Umsatz europäischer Clouddienste in den nächsten vier Jahren mehr als verdoppeln – von rund 68 Milliarden Euro in 2010 auf ca. 148 Milliarden im Jahr 2014. „Deswegen ist es dringend notwendig, die Sicherheitslücken beim Cloud Computing zu erkennen und dauerhaft zu vermeiden.“ AWS handelte jedenfalls sofort: „Auf unseren Hinweis bestätigten Amazon und Eucalyptus die Sicherheitslücken und schlossen sie umgehend.“

Weitere Informationen

Prof. Dr. Jörg Schwenk, Fakultät für Elektrotechnik und Informationstechnik der RUB, Lehrstuhl für Netz- und Datensicherheit, Tel. 0234/32-26692
joerg.schwenk@rub.de

Redaktion: Jens Wylkop

Quelle: idw
Mit Zitat antworten


Antwort

Lesezeichen

Themen-Optionen
Ansicht


Ähnliche Themen
Thema Forum Letzter Beitrag
Deutsch-Französische Sommeruniversität für Nachwuchswissenschaftler 2011: "Cloud Computing – Herausf Nachrichten: Wissenschaft 01.06.2011 17:10
Unsicheres Cloud Computing: RUB-Forscher entdecken kritische Sicherheitslücke Nachrichten: Wissenschaft 30.05.2011 15:10
GI-VDE-Forum zum Thema "Cloud Computing" auf der CeBIT am 4. März 2011 Nachrichten: Wissenschaft 22.02.2011 14:00
Fraunhofer gründet Allianz "Cloud Computing" Nachrichten: Wissenschaft 14.09.2010 14:00
Bremer Informatik-Projekt "wearIT@work" demonstriert "Wearable Computing" für die industrielle Anwendung Nachrichten: Wissenschaft 17.04.2009 09:00





Lexikon

Gesetze

Newsletter

JuraForum.de bietet Ihnen einen kostenlosen juristischen Newsletter:


© 2003-2011 JuraForum.de — Alle Rechte vorbehalten. Keine Vervielfältigung, Verbreitung oder Nutzung für kommerzielle Zwecke.

Sitemap | Kontakt | Datenschutz | AGB | Impressum


Suche: Rechtsanwalt | Steuerberater | Übersetzer

Rechtsanwalt Berlin | Rechtsanwalt Hamburg | Rechtsanwalt München | Rechtsanwalt Köln | Rechtsanwalt Frankfurt


Powered by vBulletin® Version 3.8.7 (Deutsch), Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
"Wiki" powered by VaultWiki v2.5.7, © 2008-2012, Cracked Egg Studios

ANZEIGEN