Was kann denn schon passieren? Sicherheit in Magento-Shops

Andreas von Studnitz
Andreas von Studnitzinteger_net GmbH
Was kann denn schon passieren?
Sicherheit in Magento-Shops
05.07.2016 – Meet Magento DE
Andreas von Studnitz – integer_net – @avstudnitz
Andreas von Studnitz
Geschäftsführer von integer_net
Diplom-Informatiker
Spezialist für Magento & Solr
Twitter: @avstudnitz
Praxisbeispiel
• Eine Codezeile hinzugefügt
• Liest alle Zugriffe auf admin- und
checkout –Bereiche aus
• Verschlüsselt und speichert Daten in
media/cache_6e0a32[…]d53ee065da
Was kann denn schon passieren? Sicherheit in Magento-Shops
6 Monate
aktiv
1.612 Passwörter
5.628 Datensätze
E-Mail-Adresse, Name, Telefon
Alle Admin-Zugänge!
Übersicht
• Auswirkungen von Angriffen
• Angriffstypen
• Vorbeugung
Was kann denn schon
passieren?
Auswirkungen von Angriffen
154 Dollar
kostet ein gestohlener Datensatz im
Durchschnitt
350 Firmen
in 11 Ländern
3,79 Millionen Dollar
Durchschnittliche Gesamtkosten eines
Datendiebstahls
Quelle: 2015 Cost of Data Breach Study: Global Analysis
www.ibm.com/security/data-breach/
Studie:
Gestohlene Nutzerdaten
Gestohlene Logindaten
Gestohlene Zahlungsdaten
WANT BIG IMPACT?
Use big image.
WANT BIG IMPACT?
Use big image.
50.000$ bei einem Datendiebstahl verloren
Server-Angriffe
WANT BIG IMPACT?
Use big image.
WANT BIG IMPACT?
Use big image.
Wie kann das mit
Magento passieren?Angriffstypen
Ungepatche Magento-Installation
• Neueste Version nicht installiert
• Wichtige Sicherheitspatches
nicht angewandt
• (Unsichere PHP-Version)
Beispiel
Shoplift-Bug
(gepatcht Februar 2015)
“
Durch Shoplift verwundbare
Magento-Shops:
50.581
(von 255.558)
Quelle: byte.nl, April 2016
Unzureichend geschützter
Admin-Bereich
• http://magento.site/admin/
• http://magento.site/downloader/
• Benutzername “admin”
• Schwache Passwörter
Was kann ein
Angreifer mit Admin-
Zugriff ausrichten?
Angriff mit Admin-Zugriff (1)
1.Einloggen
2.Connect Manager aufrufen
3.Individuelle Extension hochladen
Angriff mit Admin-Zugriff (2)
1.Einloggen
2.JavaScript-Code in die System-
Konfiguration eintragen
WANT BIG IMPACT?
Use big image.
Was kann denn schon passieren? Sicherheit in Magento-Shops
Sicherheitslücken in Extensions
• Individuelle oder gekaufte Extensions
• SQL Injection, XSS, …
• Hintertüren
• Installationsservice
Wie kann ich
Angriffe verhindern?
1. Grundregeln
• Magento und PHP aktualisieren
• Admin-Bereich schützen
• Sicherheits-Mailingliste von Magento
abonnieren
(magento.com/security/sign-up)
2. Seite prüfen
MageReport.com
Sicherheitsrisiken mit
wenig Aufwand prüfen
www.magereport.com
“
Schwere Sicherheitsprobleme in
mehr als 50% meiner Reviews
3. Reviews
Danke!
NOCH FRAGEN?
avs@integer-net.de
@avstudnitz
@integer_net
Presentation Template by SlidesCarnival
1 von 33

Recomendados

Die Top 5 Mythen der SAP Sicherheit von
Die Top 5 Mythen der SAP SicherheitDie Top 5 Mythen der SAP Sicherheit
Die Top 5 Mythen der SAP SicherheitVirtual Forge
2.4K views23 Folien
Magento Worst Practice (Meet Magento Poland 2016) von
Magento Worst Practice (Meet Magento Poland 2016)Magento Worst Practice (Meet Magento Poland 2016)
Magento Worst Practice (Meet Magento Poland 2016)Andreas von Studnitz
1K views51 Folien
Informationssicherheitsmanagment von
InformationssicherheitsmanagmentInformationssicherheitsmanagment
InformationssicherheitsmanagmentClaus Brell
145 views22 Folien
Cyber Security im Cloud Zeitalter von
Cyber Security im Cloud Zeitalter Cyber Security im Cloud Zeitalter
Cyber Security im Cloud Zeitalter A. Baggenstos & Co. AG
363 views37 Folien
Modul 8 - Externe Krisenauslöser - Technologiekrise.pptx von
Modul 8 - Externe Krisenauslöser - Technologiekrise.pptxModul 8 - Externe Krisenauslöser - Technologiekrise.pptx
Modul 8 - Externe Krisenauslöser - Technologiekrise.pptxcaniceconsulting
18 views14 Folien
Hausarbeit-Branchenstrukturanalyse von
Hausarbeit-BranchenstrukturanalyseHausarbeit-Branchenstrukturanalyse
Hausarbeit-BranchenstrukturanalyseChristian Milz
4.1K views31 Folien

Más contenido relacionado

Similar a Was kann denn schon passieren? Sicherheit in Magento-Shops

Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden können von
Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden könnenSocial Engineering- Wie Soft Skills zur Sicherheitsfalle werden können
Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden könnenLEITWERK AG
254 views2 Folien
Internet of (Every)Thing von
Internet of (Every)ThingInternet of (Every)Thing
Internet of (Every)ThingFraunhofer AISEC
1.5K views34 Folien
DSGVO-Compliance schneller erreichen – mit Talend und Cloudera von
DSGVO-Compliance schneller erreichen – mit Talend und ClouderaDSGVO-Compliance schneller erreichen – mit Talend und Cloudera
DSGVO-Compliance schneller erreichen – mit Talend und ClouderaCloudera, Inc.
826 views21 Folien
Sicherheitsgipfel - Chancen und Risiken der IT von
Sicherheitsgipfel - Chancen und Risiken der ITSicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der ITFraunhofer AISEC
656 views32 Folien
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy von
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyDevelopercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyFrank Thilo Röhl
254 views21 Folien
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo... von
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...Jan Rodig
1.8K views26 Folien

Similar a Was kann denn schon passieren? Sicherheit in Magento-Shops(20)

Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden können von LEITWERK AG
Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden könnenSocial Engineering- Wie Soft Skills zur Sicherheitsfalle werden können
Social Engineering- Wie Soft Skills zur Sicherheitsfalle werden können
LEITWERK AG254 views
DSGVO-Compliance schneller erreichen – mit Talend und Cloudera von Cloudera, Inc.
DSGVO-Compliance schneller erreichen – mit Talend und ClouderaDSGVO-Compliance schneller erreichen – mit Talend und Cloudera
DSGVO-Compliance schneller erreichen – mit Talend und Cloudera
Cloudera, Inc.826 views
Sicherheitsgipfel - Chancen und Risiken der IT von Fraunhofer AISEC
Sicherheitsgipfel - Chancen und Risiken der ITSicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der IT
Fraunhofer AISEC656 views
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy von Frank Thilo Röhl
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyDevelopercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Frank Thilo Röhl254 views
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo... von Jan Rodig
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...
Herausforderungen & Erfolgsfaktoren bei der Konzeption und Implementierung vo...
Jan Rodig1.8K views
Developercamp 08032018 der-zweite_faktor_thilo_roehl von Frank Thilo Röhl
Developercamp 08032018 der-zweite_faktor_thilo_roehlDevelopercamp 08032018 der-zweite_faktor_thilo_roehl
Developercamp 08032018 der-zweite_faktor_thilo_roehl
Frank Thilo Röhl133 views
Fünf Jahre nach Snowden - Misstrauen im Netz auf Höchstniveau von WEB.DE
Fünf Jahre nach Snowden - Misstrauen im Netz auf HöchstniveauFünf Jahre nach Snowden - Misstrauen im Netz auf Höchstniveau
Fünf Jahre nach Snowden - Misstrauen im Netz auf Höchstniveau
WEB.DE675 views
DACHNUG50 presentation 15 June 2023.pdf von DNUG e.V.
DACHNUG50 presentation 15 June 2023.pdfDACHNUG50 presentation 15 June 2023.pdf
DACHNUG50 presentation 15 June 2023.pdf
DNUG e.V.4 views
Das Fazit. Zwei Jahre DSGVO & TISAX (Vortrag gwa) von nextwork GmbH
Das Fazit. Zwei Jahre DSGVO & TISAX (Vortrag gwa)Das Fazit. Zwei Jahre DSGVO & TISAX (Vortrag gwa)
Das Fazit. Zwei Jahre DSGVO & TISAX (Vortrag gwa)
nextwork GmbH340 views
5 Wichtige Erkenntnisse Zu Komplexen Bedrohungen von Symantec
5 Wichtige Erkenntnisse Zu Komplexen Bedrohungen5 Wichtige Erkenntnisse Zu Komplexen Bedrohungen
5 Wichtige Erkenntnisse Zu Komplexen Bedrohungen
Symantec854 views
GWAVACon 2015: Microsoft MVP - Ist die Cloud wirklich sicher? von GWAVA
GWAVACon 2015: Microsoft MVP - Ist die Cloud wirklich sicher?GWAVACon 2015: Microsoft MVP - Ist die Cloud wirklich sicher?
GWAVACon 2015: Microsoft MVP - Ist die Cloud wirklich sicher?
GWAVA 1.2K views
Walter Khom, MBA (bit media e-solutions) von Praxistage
Walter Khom, MBA (bit media e-solutions)Walter Khom, MBA (bit media e-solutions)
Walter Khom, MBA (bit media e-solutions)
Praxistage307 views
Mag. Hans Stögerer (Helvetia Versicherungen) von Praxistage
Mag. Hans Stögerer (Helvetia Versicherungen)Mag. Hans Stögerer (Helvetia Versicherungen)
Mag. Hans Stögerer (Helvetia Versicherungen)
Praxistage56 views
Cybersecurity 2013 - Design for Security von Fraunhofer AISEC
Cybersecurity 2013 - Design for SecurityCybersecurity 2013 - Design for Security
Cybersecurity 2013 - Design for Security
Fraunhofer AISEC908 views
Cyber Risk Management & Audit, ISACA Switzerland chapter, Newsletter 15. Juni... von jiricejka
Cyber Risk Management & Audit, ISACA Switzerland chapter, Newsletter 15. Juni...Cyber Risk Management & Audit, ISACA Switzerland chapter, Newsletter 15. Juni...
Cyber Risk Management & Audit, ISACA Switzerland chapter, Newsletter 15. Juni...
jiricejka1.8K views

Más de Andreas von Studnitz

Successful projects with Hyvä - The impact of Developer Happiness von
Successful projects with Hyvä - The impact of Developer HappinessSuccessful projects with Hyvä - The impact of Developer Happiness
Successful projects with Hyvä - The impact of Developer HappinessAndreas von Studnitz
6K views33 Folien
Vorstellung Hyvä: Modernes Frontend mit Magento 2 von
Vorstellung Hyvä: Modernes Frontend mit Magento 2Vorstellung Hyvä: Modernes Frontend mit Magento 2
Vorstellung Hyvä: Modernes Frontend mit Magento 2Andreas von Studnitz
109 views27 Folien
Code Quality with Magento 2 von
Code Quality with Magento 2Code Quality with Magento 2
Code Quality with Magento 2Andreas von Studnitz
64 views30 Folien
Dependency Injection Extended: the way to advanced Magento 2 development von
Dependency Injection Extended: the way to advanced Magento 2 developmentDependency Injection Extended: the way to advanced Magento 2 development
Dependency Injection Extended: the way to advanced Magento 2 developmentAndreas von Studnitz
290 views41 Folien
Magento Audit - anonymisiert (German) von
Magento Audit - anonymisiert (German)Magento Audit - anonymisiert (German)
Magento Audit - anonymisiert (German)Andreas von Studnitz
370 views13 Folien
What could possibly go wrong? Security in Magento Shops von
What could possibly go wrong? Security in Magento ShopsWhat could possibly go wrong? Security in Magento Shops
What could possibly go wrong? Security in Magento ShopsAndreas von Studnitz
1.7K views28 Folien

Más de Andreas von Studnitz(6)

Was kann denn schon passieren? Sicherheit in Magento-Shops