Contact
QR code for the current URL

Story Box-ID: 851243

SecuLution GMBH Alter Hellweg 6b 59457 Werl, Germany http://www.echte-sicherheit.de
Contact Mr Simon Albersmeier +49 2922 9589210
Company logo of SecuLution GMBH
SecuLution GMBH

conhIT 2017: Application Whitelisting im Gesundheitswesen - ist Malware-Injection über den Nvidia-Treiber und node.js eine Gefahr?

Application Whitelisting weiterhin auf dem Vormarsch bei Administratoren / Informationen zur jüngsten Entdeckung einer Nvidia-Treiber Schwachstelle und Gegenmaßnahmen mit SecuLution beruhigen Messebesucher

(PresseBox) (Werl, )
Europas wichtigste Fachmesse für Gesundheits IT geht nach drei Tagen am 27.4.2017 zu Ende. Neben den klassischen Angeboten für IT-Lösungen in Krankenhäusern und Gesundheitseinrichtungen, ist nach 2016 der Bereich Netzwerksicherheit und Endpoint-Protection verstärkt in den Fokus der Unternehmen im Gesundheitssektor gerückt.

Bereits im Vorfeld der diesjährigen conhIT war das Thema Application Whitelisting in vielen deutschen Krankenhäusern eines von vielen auf der Agenda, wenn es darum ging, das hauseigene Sicherheitskonzept in der Zukunft weiter zu verbessern.
Im vergangenen Jahr waren vor allem Krankenhäuser von einer bisher nie dagewesenen Welle von erpresserischer Schadsoftware erfasst worden. Anfangs unvorbereitet, später wurden trotz erhöhter Vorsichtsmaßnahmen immer noch unzählige Netzwerke infiziert. Für SecuLution als Application Whitelisting Anbieter gab es hier viel zu tun, trotzdem ist Whitelisting kein Allheilmittel oder verspricht 100% Sicherheit.
Für Unternehmen die mit der Whitelisting Lösung aus Werl arbeiten, war die Schadsoftwarewelle 2016 hingegen kein Problem. Die Angriffe werden einfach blockiert, da die Software nicht bekannt ist. Dieser effektive und simple Mechanismus begeistert Besucher auch auf der conhIT.

Jedoch warf eine Erkenntnis des Beratungsunternehmens SEC die am 20. April 2017, also noch kurz vor der Messe veröffentlicht wurde, einen Schatten auf Whitelisting als Schutzmechanismus.
Im Beitrag (Link zum Beitrag) wird beschrieben, wie der Nvidia Grafiktreiber unter Windows scheinbar einen umbenannten Node.js Server installiert, über den sich Whitelisting (hier MS AppLocker) auf unterschiedliche Arten umgehen ließe, da dieser natürlich als vertrauenswürdig definiert ist. Genauer gesagt ermöglicht es die Anwendung „Nvidia Web Helper Service“ Angreifern auf die Windows APIs zuzugreifen, Schadcode als Node.js Modul zu schreiben oder über Addons in das System zu gelangen.
Andere Artikel folgten mit teilweise reißerischen Überschriften: „Damit lassen sich Sicherungsmechanismen wie Application Whitelisting umgehen. Eingebauter Node.js-Server: Per Nvidia-Treiber lassen sich Schädlinge einschleusen.“ (Link zum Beitrag)
Natürlich führten diese und andere Artikel zu Fragen, sowohl bei Administratoren, die momentan die SecuLution Whitelisting Lösung einsetzen, als auch bei Interessenten.

Whitelisting Experte Michael Tomala von SecuLution erklärt dazu folgendes: „Der Node.js Prozess wird im Prinzip von der GeForce Experience Software gestartet, ist allerdings für die technisch einwandfreie Ausführung der Grafikkartentreiber selbst nicht notwendig, kann also im Regelsatz der Whitelist geblockt werden oder die Ausführung auf Administratoren eingeschränkt werden. So bekommen Sie weiter von Nvidia Informationen über vorhandene Updates und Ihre User sind vor Schadsoftware geschützt, die Node.js als Einfallstor nutzt. Kunden, die die Whitelisting Lösung SecuLution einsetzen, sind von dem im Blogposting beschriebenen Problem, dass über den Node.js Server eine Schadsoftware eingeschleust werden kann, nicht betroffen, da SecuLution anders als Microsofts Whitelisting Lösung AppLocker nicht auf Zertifikaten und Signaturen basiert, sondern die Hashes der Software auf der Whitelist prüft. Selbstverständlich ist der Hash einer Schadsoftware nicht auf der Whitelist, wodurch sie nicht ausgeführt werden kann. Anders als bei der Microsoft AppLocker Lösung spielt es bei SecuLution keine Rolle, wenn eine unerlaubte Software durch eine erlaubte Software (Node.js) gestartet wird.“

Wie bereits erwähnt, wird im SEC Blogpost (Link zum Beitrag) lediglich der Angriff auf das Whitelisting mit dem Microsoft AppLocker beschrieben, eine Generalisierung ist hier also nicht möglich. Whitelisting ist eine Technologie und kein Produkt.

Sowohl Besucher des SecuLution Messestands, als auch besorgte Kunden haben in diesem Zusammenhang also nichts zu befürchten, es bleibe aber natürlich „immer ein Restrisiko, man kann eben nicht in die Zukunft schauen und 100% Sicherheit gibt es nicht.“ ergänzt Torsten Valentin, Geschäftsführer und Erfinder von SecuLution.

Website Promotion

Website Promotion
SecuLution Homepage

SecuLution GMBH

SecuLution wurde 2001 von Geschäftsführer Torsten Valentin gegründet. Die Softwareschmiede entwickelt und vertreibt seine patentierte Endpoint Security Software "SecuLution" seitdem weltweit an Firmennetzwerke mit mehr als 50 Computerarbeitsplätzen und ist führend bei der Absicherung von Netzwerken durch Application-Whitelisting.
Danke des simplen Prinzips und der schnell einzurichtenden Softwarelösung sind Administratoren mit SecuLution in der Lage nur noch erwünschte Software im Unternehmen ausführen zu lassen. Schadsoftware hat keinen Chance mehr ausgeführt zu werden.

Die aktuelle Angriffswelle von Schadsoftware konnte bei keinem Kunden – der SecuLution im Produktivalltag einsetzt – für Ausfälle sorgen. Das Unternehmen setzt sich weltweit auf Fachmessen und Veranstaltungen für die Nutzung des Whitelisting-Prinzips in Netzwerken ein.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.