Samstag, 16. August 2025

BSI-StudiePortale sicher betreiben

[17.10.2013] Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine Studie zur Sicherheit von Content-Management-Systemen veröffentlicht. Demnach lassen sich Internet-Seiten auf Basis von Open-Source-Lösungen weitgehend sicher betreiben.
Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) erlauben Open-Source-Content-Management-Systeme einen sicheren Web-Seiten-Betrieb.

(Bildquelle: init AG für digitale Kommunikation)

Auf Content-Management-Systemen (CMS) basierende Web-Seiten sind nach wie vor ein beliebtes Angriffsziel für Hacker. Schon eine einzelne Sicherheitslücke ist eine latente Gefahr für hunderte oder tausende Websites. So etwas wie absolute Sicherheit gibt es angesichts der über ausreichend Zeit, Mittel und Wege verfügenden Angreifer nicht. Zielführender ist es, relative Sicherheit anzustreben. Denn ein geringer sicherheitstechnischer Vorsprung lässt sich meist schon mit regelmäßigen Sicherheitsupdates erreichen und bietet hinreichend Schutz gegen alle Angreifer, die mit geringem Aufwand irgendein Ziel schädigen wollen. Leichte Beute identifizieren Hacker meist mit Werkzeugen, die das Internet nach anfälligen Seiten durchsuchen und eine Auswahl lukrativer Opfer präsentieren. Um Seitenbetreiber beim Erreichen eines relativen Sicherheitsniveaus zu unterstützen, veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) kürzlich die Sicherheitsstudie Content-Management-Systeme. Die von der Firma init und dem Fraunhofer-Institut für Sichere Informationstechnologie SIT durchgeführte Studie leistet wichtige Grundlagenarbeit im Bereich der CMS-Sicherheit und untersucht die weit verbreiteten Open-Source-Systeme Drupal, Joomla!, Plone, TYPO3 und WordPress. Um nicht nur eine Aussage über den Zustand eines Systems zu einem bestimmten Zeitpunkt machen zu können, sondern die Sicherheit längerfristig einschätzen zu können, konzentrierten sich die Autoren der Studie auf die Entwicklung eines robusten Kriterienkatalogs, der eine detaillierte Beurteilung der CMS ermöglicht. Die Ergebnisse zeigen für jedes System sehr differenziert, wie Sicherheitsbelange in den unterschiedlichen Phasen des Software-Entwicklungslebenszyklus berücksichtigt werden – von der Konzeption über die Software-Erstellung, die Integration bestehender Back-End-Systeme bis hin zum späteren Betrieb. Die Kriterien werden auf vier typische Szenarien angewendet: Private Event Site, Bürgerbüro einer kleinen Gemeinde, Open Government Site einer Kleinstadt und mittelständisches Unternehmen mit mehreren Standorten.

Zentrale Ergebnisse der Studie

Im Fokus der Studie stand eine umfangreiche Analyse der bekannten Bedrohungslagen für die betrachteten Content-Management-Systeme. Den Ausgangspunkt bildete die Untersuchung gemeldeter und von den Open-Source-Projekten anerkannten Schwachstellen. Dafür wurde die National Vulnerability Database (NVD) der US-amerikanischen Standardisierungsbehörde NIST herangezogen. In ihr werden alle nachvollziehbaren Schwachstellen mit eindeutigem Identifikator geführt. Die Vermutung lag nahe, dass jene Systeme, welche bei der Beurteilung der Sicherheitskriterien gut abschneiden würden, die wenigsten Schwachstellen aufweisen würden. Im Rückblick erwies sich die Selektion und Zuordnung aber als schwierig. Die Standardisierung der gemeldeten Schwachstellen reicht gegenwärtig noch nicht aus, um daraus Rückschlüsse auf künftige Risiken beim Einsatz des jeweiligen Systems zu ziehen. Sehr aufschlussreich waren hingegen die von den Open-Source-Projekten veröffentlichten Advisories. Sie lassen sehr schnell erkennen, in welcher Frequenz Sicherheits­Updates notwendig sind, wie kritisch Lücken von der Entwickler-Community eingeschätzt und wie gut diese dokumentiert werden. Das zentrale Ergebnis der Studie: Alle betrachteten Open-Source-Systeme besitzen ein angemessenes Sicherheitsniveau und haben nachweislich einen Sicherheitsprozess zur Behebung von Schwachstellen implementiert. Tatsächlich entspricht die Umsetzung eines solchen Sicherheitsprozesses dem aktuellen Stand der Technik, den selbst viele kommerzielle Software-Pakete nicht erreichen. Sicherheitsrelevante Unterschiede zwischen den betrachteten CMS ergeben sich vor allem aus dem Konfigurationsaufwand bei der Erstinstallation und dem Einspielen von Patches. Ein CMS zu konfigurieren ist aufwändiger als die Installation einer spezialisierten Web-Applikation. Denn das CMS liefert lediglich eine Basisinstallation, die sehr genau an die verschiedenen Anwendungsfälle und Rahmenbedingungen angepasst werden muss. Deshalb steht und fällt die effektive Sicherheit einer Website mit der Sorgfalt bei der Konfiguration und der Auswahl der Erweiterungen.

Empfehlungen für einen sicheren Betrieb

Die positive Bewertung der Open-Source-CMS darf nicht darüber hinwegtäuschen, dass keines der betrachteten Systeme unbeobachtet oder durch einen unbedarften Anwender betrieben werden kann. Die Studie empfiehlt täglich 15 Minuten professionelle CMS-Pflege pro Website. Erst dann sind die Systeme sicherheitstechnisch weitgehend gebrauchstauglich. Um den Aufwand für eine nachhaltig sichere CMS-Konfiguration, ein professionelles System-Management und regelmäßige Security Reviews überschaubar zu halten, greifen Entwickler in der Regel auf bewährte Hard- und Software-Bausteine zurück. Die Studie diskutiert diesen Ansatz anhand geeigneter Module und Konfigurationen in den vier genannten Anwendungsszenarien.
Content-Management-Systeme unterliegen dem permanenten Wettstreit zwischen Exploit-Entwicklern und Security Teams. Vor dem Hintergrund der Handlungsempfehlungen der Studie und angesichts des durch Angriffe entstehenden Schadens, sind intelligente Sicherheitsgateways ein geeignetes Mittel zur Abwehr. Denn jeder Seitenbetreiber ist solange einem latenten Risiko ausgesetzt, bis für eine Sicherheitsschwachstelle ein Bugfix verfügbar ist. Ein intelligentes Sicherheitsgateway, das unveröffentlichte Sicherheitslücken an ungewohnten Kommunikationsmustern erkennt, kann hier eine große Hilfe sein. Diese regelbasierten Firewall-Systeme erkennen von der Norm abweichendes Verhalten und verhindern, dass Websites vor dem Erscheinen von Sicherheits-Updates befallen werden. Ein sehr effektives Werkzeug sind zudem spezialisierte CMS-Sicherheitstests. Einmal gemeinsam mit einem externen Spezialisten zusammengestellt und auf das System abgestimmt, sollten die Penetration-Tests nach jedem CMS-Update durchgeführt werden.

Malgorzata Mochol ist Professional Consultant für IT-Lösungen bei der init AG.




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: CMS | Portale
Website Integrationsrat Gütersloh auf italienisch

Gütersloh: Integrationsrat informiert mehrsprachig

[15.08.2025] Der Integrationsrat der Stadt Gütersloh hat sein digitales Informationsangebot erweitert. Die Internetseite ist nun in 55 Sprachen verfügbar. mehr...

Blick auf Baden-Baden mit der Stiftskirche und dem Großen Staufenberg.

Baden-Baden: Einführung der Plattform Baupilot

[11.08.2025] Baden-Baden führt das digitale Bauplatzportal Baupilot ein. Bauinteressierte können sich dort über städtische Baugebiete und Immobilien informieren, Bewerbungen online einreichen und an einem transparenten, chancengleichen Vergabeprozess teilnehmen. mehr...

Screenshot der Startseite von service.berlin.de.

Berlin: Über 400 Onlineservices verfügbar

[07.08.2025] Berlin bietet jetzt mehr als 400 digitale Verwaltungsdienstleistungen an. Zuletzt hinzugekommen sind unter anderem die Verlängerung des Bewohnerparkausweises, die Meldung von zweckentfremdetem Wohnraum und die Beantragung einer Baugenehmigung im vereinfachten Verfahren. mehr...

Eine Frau sitzt vor einem Monitor, auf dem Bildschirm ist das Serviceportal der Stadt Oldenburg zu sehen

Oldenburg: Städtisches Serviceportal wächst

[06.08.2025] Eine Meldebescheinigung beantragen, den Wohnsitz ummelden oder eine Geburtsurkunde anfordern – immer mehr Bürgerinnen und Bürger Oldenburgs nutzen das städtische Serviceportal, um solche Anliegen digital zu erledigen. mehr...

Ausschnitt eines Computer-Keyboards, bei dem die Return-Taste die Aufschrift "Open Source" trägt.

Materna: Mehr digitale Souveränität für Behörden

[05.08.2025] Materna stellt die Verwaltungsplattform Tremonia DXP auf openCode bereit. Die Lösung besteht aus bewährten Open-Source-Komponenten und soll es Behörden ermöglichen, Internetauftritte, Fachanwendungen und Intranets skalierbar und ohne proprietäre Abhängigkeiten umzusetzen. mehr...

Screenshot Statistikportal Frankfurt am Main

Frankfurt am Main: Stadtteildaten interaktiv

[11.07.2025] Wer stadtteilbezogene Informationen sucht, kann dazu in Frankfurt am Main künftig ein interaktives, kartenbasiertes Dashboard nutzen – und das auch von unterwegs aus. mehr...

Blick über die Schultern von zwei Zuhörenden hinweg auf einen Mann, der gestikulierend etwas erklärt. Im Hintergrund ein Monitor mit einem Stadtplan, auf dem mehrere Gewässer zu erkennen sind.

Mönchengladbach: Mit Daten gegen Starkregen und Hitze

[09.07.2025] Interaktive Informationsangebote zu Starkregengefahren hat die Stadt Mönchengladbach veröffentlicht. Das Angebot hilft Einwohnern und Verwaltung, die Risiken von Starkregen zu erkennen und passende Maßnahmen zu treffen. Ein städtisches Konzept zum Umgang mit Extremhitze soll folgen. mehr...

Bremerhaven: Ferienpass jetzt digital

[04.07.2025] Der Ferienpass der Stadt Bremerhaven ist ab diesem Jahr nicht mehr als gedrucktes Heft, sondern als reines Onlineangebot erhältlich. mehr...

Bunte Blumen in einem Beet

Lienen: Grünflächenpatenschaft online übernehmen

[27.06.2025] Über ein neues Bürgerbeteiligungsportal können sich Bürger der nordrhein-westfälischen Gemeinde Lienen die Patenschaft für eine öffentliche Grünfläche sichern. mehr...

Blick auf das steinige, naturnahe Isarufer.

München: Neue Services für den Mängelmelder

[25.06.2025] Münchens Meldeportal ist um zwei neue Funktionen erweitert worden: Ab sofort können dort auch Schrottautos auf öffentlichen Straßen und beschädigte politische Plakate gemeldet werden. Karteneinträge und Fotos erleichtern das Auffinden der Schadensstelle. mehr...

KAAW: Gemeinsam zur OZG-Umsetzung

[26.05.2025] Im Münsterland wurden in interkommunalen Gemeinschaftsprojekten medienbruchfreie Prozesse nach einheitlichen Standards umgesetzt. Das Serviceportal.Münsterland erlaubt es, Verwaltungsleistungen einschließlich Zahlung online abzuwickeln – aber auch, direkt mit Behörden zu kommunizieren. mehr...

Screenshot der Startseite vom Webportal des Märkischen Kreises.
bericht

Märkischer Kreis: Neustart im Web

[23.05.2025] Modern, übersichtlich und bürgerfreundlich ist der neue Webauftritt des Märkischen Kreises. Als lebendes Projekt soll die Plattform fortdauernd weiterentwickelt werden. Das zugrunde liegende CMS erleichtert der Verwaltung die Pflege des Portals. mehr...

Screenshot_website- halle_saale_leichte_sprache

Halle (Saale): Barrierefreiheit erweitert

[21.05.2025] Inhalte des Internetauftritts der Stadt Halle (Saale) können jetzt auch in Leichter Sprache und Gebärdensprache abgerufen werden. Die Kommune setzt hierbei unter anderem auf Künstliche Intelligenz. mehr...

München: Integreat erweitert

[16.05.2025] Das Informationsportal Integreat, das Geflüchteten und Neuzugewanderten in München das Ankommen erleichtern soll, wird fünf Jahre alt. Zum Jubiläum erfolgte eine Erweiterung auf insgesamt 20 Sprachen sowie die Integration einer KI-gestützten Chat-Schnittstelle. mehr...

ITEBO: Mehr Service für Unternehmen

[13.05.2025] Mit dem Modul OR-MUK wird das Serviceportal OpenR@thaus von Anbieter ITEBO jetzt auch für Unternehmen zugänglich. Die Anmeldung erfolgt via MUK (Mein Unternehmenskonto). mehr...