Sonntag, 7. Dezember 2025

BSI-StudiePortale sicher betreiben

[17.10.2013] Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine Studie zur Sicherheit von Content-Management-Systemen veröffentlicht. Demnach lassen sich Internet-Seiten auf Basis von Open-Source-Lösungen weitgehend sicher betreiben.
Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

(Bildquelle: init AG für digitale Kommunikation)

Auf Content-Management-Systemen (CMS) basierende Web-Seiten sind nach wie vor ein beliebtes Angriffsziel für Hacker. Schon eine einzelne Sicherheitslücke ist eine latente Gefahr für hunderte oder tausende Websites. So etwas wie absolute Sicherheit gibt es angesichts der über ausreichend Zeit, Mittel und Wege verfügenden Angreifer nicht. Zielführender ist es, relative Sicherheit anzustreben. Denn ein geringer sicherheitstechnischer Vorsprung lässt sich meist schon mit regelmäßigen Sicherheitsupdates erreichen und bietet hinreichend Schutz gegen alle Angreifer, die mit geringem Aufwand irgendein Ziel schädigen wollen. Leichte Beute identifizieren Hacker meist mit Werkzeugen, die das Internet nach anfälligen Seiten durchsuchen und eine Auswahl lukrativer Opfer präsentieren. Um Seitenbetreiber beim Erreichen eines relativen Sicherheitsniveaus zu unterstützen, veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) kürzlich die Sicherheitsstudie Content-Management-Systeme. Die von der Firma init und dem Fraunhofer-Institut für Sichere Informationstechnologie SIT durchgeführte Studie leistet wichtige Grundlagenarbeit im Bereich der CMS-Sicherheit und untersucht die weit verbreiteten Open-Source-Systeme Drupal, Joomla!, Plone, TYPO3 und WordPress. Um nicht nur eine Aussage über den Zustand eines Systems zu einem bestimmten Zeitpunkt machen zu können, sondern die Sicherheit längerfristig einschätzen zu können, konzentrierten sich die Autoren der Studie auf die Entwicklung eines robusten Kriterienkatalogs, der eine detaillierte Beurteilung der CMS ermöglicht. Die Ergebnisse zeigen für jedes System sehr differenziert, wie Sicherheitsbelange in den unterschiedlichen Phasen des Software-Entwicklungslebenszyklus berücksichtigt werden – von der Konzeption über die Software-Erstellung, die Integration bestehender Back-End-Systeme bis hin zum späteren Betrieb. Die Kriterien werden auf vier typische Szenarien angewendet: Private Event Site, Bürgerbüro einer kleinen Gemeinde, Open Government Site einer Kleinstadt und mittelständisches Unternehmen mit mehreren Standorten.

Zentrale Ergebnisse der Studie

Im Fokus der Studie stand eine umfangreiche Analyse der bekannten Bedrohungslagen für die betrachteten Content-Management-Systeme. Den Ausgangspunkt bildete die Untersuchung gemeldeter und von den Open-Source-Projekten anerkannten Schwachstellen. Dafür wurde die National Vulnerability Database (NVD) der US-amerikanischen Standardisierungsbehörde NIST herangezogen. In ihr werden alle nachvollziehbaren Schwachstellen mit eindeutigem Identifikator geführt. Die Vermutung lag nahe, dass jene Systeme, welche bei der Beurteilung der Sicherheitskriterien gut abschneiden würden, die wenigsten Schwachstellen aufweisen würden. Im Rückblick erwies sich die Selektion und Zuordnung aber als schwierig. Die Standardisierung der gemeldeten Schwachstellen reicht gegenwärtig noch nicht aus, um daraus Rückschlüsse auf künftige Risiken beim Einsatz des jeweiligen Systems zu ziehen. Sehr aufschlussreich waren hingegen die von den Open-Source-Projekten veröffentlichten Advisories. Sie lassen sehr schnell erkennen, in welcher Frequenz Sicherheits­Updates notwendig sind, wie kritisch Lücken von der Entwickler-Community eingeschätzt und wie gut diese dokumentiert werden. Das zentrale Ergebnis der Studie: Alle betrachteten Open-Source-Systeme besitzen ein angemessenes Sicherheitsniveau und haben nachweislich einen Sicherheitsprozess zur Behebung von Schwachstellen implementiert. Tatsächlich entspricht die Umsetzung eines solchen Sicherheitsprozesses dem aktuellen Stand der Technik, den selbst viele kommerzielle Software-Pakete nicht erreichen. Sicherheitsrelevante Unterschiede zwischen den betrachteten CMS ergeben sich vor allem aus dem Konfigurationsaufwand bei der Erstinstallation und dem Einspielen von Patches. Ein CMS zu konfigurieren ist aufwändiger als die Installation einer spezialisierten Web-Applikation. Denn das CMS liefert lediglich eine Basisinstallation, die sehr genau an die verschiedenen Anwendungsfälle und Rahmenbedingungen angepasst werden muss. Deshalb steht und fällt die effektive Sicherheit einer Website mit der Sorgfalt bei der Konfiguration und der Auswahl der Erweiterungen.

Empfehlungen für einen sicheren Betrieb

Die positive Bewertung der Open-Source-CMS darf nicht darüber hinwegtäuschen, dass keines der betrachteten Systeme unbeobachtet oder durch einen unbedarften Anwender betrieben werden kann. Die Studie empfiehlt täglich 15 Minuten professionelle CMS-Pflege pro Website. Erst dann sind die Systeme sicherheitstechnisch weitgehend gebrauchstauglich. Um den Aufwand für eine nachhaltig sichere CMS-Konfiguration, ein professionelles System-Management und regelmäßige Security Reviews überschaubar zu halten, greifen Entwickler in der Regel auf bewährte Hard- und Software-Bausteine zurück. Die Studie diskutiert diesen Ansatz anhand geeigneter Module und Konfigurationen in den vier genannten Anwendungsszenarien.
Content-Management-Systeme unterliegen dem permanenten Wettstreit zwischen Exploit-Entwicklern und Security Teams. Vor dem Hintergrund der Handlungsempfehlungen der Studie und angesichts des durch Angriffe entstehenden Schadens, sind intelligente Sicherheitsgateways ein geeignetes Mittel zur Abwehr. Denn jeder Seitenbetreiber ist solange einem latenten Risiko ausgesetzt, bis für eine Sicherheitsschwachstelle ein Bugfix verfügbar ist. Ein intelligentes Sicherheitsgateway, das unveröffentlichte Sicherheitslücken an ungewohnten Kommunikationsmustern erkennt, kann hier eine große Hilfe sein. Diese regelbasierten Firewall-Systeme erkennen von der Norm abweichendes Verhalten und verhindern, dass Websites vor dem Erscheinen von Sicherheits-Updates befallen werden. Ein sehr effektives Werkzeug sind zudem spezialisierte CMS-Sicherheitstests. Einmal gemeinsam mit einem externen Spezialisten zusammengestellt und auf das System abgestimmt, sollten die Penetration-Tests nach jedem CMS-Update durchgeführt werden.

Malgorzata Mochol ist Professional Consultant für IT-Lösungen bei der init AG.




Weitere Meldungen und Beiträge aus dem Bereich: CMS | Portale
Person vor Computerbildschirm mit BauTheLänd-Homepage

Plattform: Bau the Länd

[04.12.2025] In Baden-Württemberg bietet die neue Wissensplattform „Bau the Länd“ Bauherren, Planern, Behördenmitarbeitern und interessierten Bürgern zentrale Informationen rund um das Bauen im Land und das Virtuelle Bauamt mehr...

Screenshot der Startseite von hannover.gov.de.

Hannover: Stadt und Region starten gov.de-Portale

[20.11.2025] Sowohl die Stadt als auch die Regionsverwaltung Hannover bieten ihre Serviceportale jetzt mit der Endung gov.de an. Die für deutsche Behörden und staatliche Institutionen reservierten Domain-Endungen sollen die Vertrauenswürdigkeit der Websites herausstellen. mehr...

Zwei Männer und zwei Frauen sitzen nebeneinander an einem rundlichen Tisch und unterzeichnen Unterlagen.

Rheinland-Pfalz: Vier Landkreise starten IKZ-Portal

[19.11.2025] Im Rahmen des Pilotprojekts Interkommunale Zusammenarbeit (IKZ) haben die Kreise Bernkastel-Wittlich, Cochem-Zell, Vulkaneifel sowie der Eifelkreis Bitburg-Prüm ein gemeinsames Portal eingerichtet, das die Verwaltungsdienstleistungen aller vier Landkreise, ihrer Verbandsgemeinden und Städte bündelt. mehr...

Auf einem Tablet ist die neue Website zur Grünen Entdeckerstadt Bendorf zu sehen, vor dem Tablet steht eine Tasse mit der Aufschrift Grüne Entdeckerstadt Bendorf.

Bendorf: Website zum Stadtentwicklungsprozess

[14.11.2025] Bendorf bündelt die Themen Klimakompetenz, Stadtentwicklung und Bürgerbeteiligung auf einer neuen Website zum Stadtentwicklungsprozess. Das Portal soll die Themen des Zukunftsprojekts nicht nur sichtbar machen, sondern auch verständlich vermitteln. Auch zeigt sie an, wie die Menschen vor Ort aktiv mitwirken können. mehr...

drei Endgeräte zeigen die Website Lippstadt im Advent

Portale: Lippstadt im Advent

[14.11.2025] Eine neue Website bündelt erstmals alle Adventsangebote in der nordrhein-westfälischen Stadt Lippstadt. Ein Adventskalender ist ebenfalls Teil des digitalen Angebots. mehr...

Gebärdensprach-Avatar für Ulmer Website

Ulm: Virtueller Helfer für Gehörlose

[13.11.2025] Auf der Website der Stadt Ulm finden sich jetzt auch Videos in deutscher Gebärdensprache. Präsentiert werden sie von einem Avatar. mehr...

Ein Smartphone mit einer Stadtansicht von Augsburg im Hintergrund, auf dem Bildschirm des Smartphones ist die Stadt Augsburg-App zu sehen.

Augsburg: App in die Stadt

[10.11.2025] Einen übersichtlichen, mobilen Zugriff auf Bürgerservices, aktuelle Öffnungszeiten, Echtzeitdaten aus der Innenstadt, digitale Karten sowie Warnmeldungen und News nach persönlichem Interesse – all das bietet die neue App der Stadt Augsburg. Die vielseitige Alltagsbegleiterin basiert auf einer Open-Source-Lösung. mehr...

Screenshot ReKIS Kommunal

Klimafolgenanpassung: Klimainformationssystem für Mitteldeutschland

[06.11.2025] Das Regionale Klimainformationssystem ReKIS ist die zentrale Plattform zur Bereitstellung von Daten, aufbereiteten Klimainformationen und weiteren Wissensquellen zum Thema Klimawandel für Kommunen in Sachsen, Sachsen-Anhalt und Thüringen. Nun wurde das Portal modernisiert. mehr...

Logo KERN Projekt

Portale: NOLIS und KERN bündeln Kräfte

[29.10.2025] Seit fast einem Jahr arbeiten die Teams vom E-Government-Spezialisten NOLIS und dem Projekt KERN eng zusammen. Nun haben die Partner eine Kooperationsvereinbarung unterzeichnet, mit der diese Zusammenarbeit weiter vertieft wird. mehr...

Trier überschwemmter Platz nach Starkregen

Trier: Starkregenkarten aktualisiert

[17.10.2025] In der Region Trier besteht in den kommenden Jahren ein erhöhtes Risiko für Starkregenereignisse. Damit Bürger mögliche Gefahren besser einschätzen können, hat die Stadt Trier jetzt ihre Starkregenkarten im Web aktualisiert. mehr...

Braunschweig: Gewerbestandorte in 3D

[14.10.2025] In Braunschweig sind Gewerbeflächen aller Art jetzt über ein neues Standortportal im Internet einsehbar. Indem das digitale Stadtmodell integriert wurde, lassen sich alle Flächen in einer 3D-Umgebung darstellen. mehr...

Blick über die Schulter eines Mannes auf einen Monitor, auf dem die farbigen Kacheln des OZG-Dashboard zu sehen sind.

Gütersloh: Digitalisierungsfortschritt im Blick

[09.10.2025] Die Stadt Gütersloh hat ein digitales OZG-Dashboard vorgestellt, das den Stand ihrer Verwaltungsdigitalisierung transparent macht. Es zeigt, welche Leistungen bereits online verfügbar sind, welche sich in Umsetzung befinden und wo künftig neue Angebote entstehen sollen. mehr...

Nahaufnahme von weiblichen Händen an einer Tastatur

Onlineservices: Bayern ist spitze

[29.09.2025] Die E-Government-Nutzungszahlen in Bayern befinden sich auf einem Rekordniveau: Die AKDB verzeichnet zehn Millionen Online-Anträge seit 2023. Die Open-Source-Plattform FRED zeigt zudem eine hohe Zufriedenheit bei den Nutzern. mehr...

OpenR@thaus: Medienbrüche reduzieren per Modul

[23.09.2025] Antragsdaten ohne Medienbrüche und Zwischenschritte sofort dort nutzen, wo sie gebraucht werden – ein neues Modul für die Serviceportal-Lösung OpenR@thaus des Herstellers ITEBO soll genau das ermöglichen. Das Modul unterstützt bereits zahlreiche Fachverfahren. mehr...

Screenshot Homepage Iserlohn

Iserlohn: Einfach zu finden

[03.09.2025] Über einen neuen Internetauftritt verfügt jetzt die Stadt Iserlohn. Eines der Ziele der Neugestaltung war es, die Struktur der Seite zu verschlanken und zu vereinfachen. Barrierefreiheit und responsives Design spielten ebenfalls eine Rolle. mehr...