Informatik Sicherheit – OWASP Top 10
Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist die OWASP Top 10 und wie oft wird sie aktualisiert? · Welches Risiko steht se…
Karten
15 KartenWas ist die OWASP Top 10 und wie oft wird sie aktualisiert?
Rückseite
Eine alle 3–4 Jahre aktualisierte Liste der zehn kritischsten Sicherheitsrisiken für Webanwendungen, basierend on echten Vorfalldaten und Expertenkonsens.
Welches Risiko steht seit 2021 an Position 1 (A01)?
Rückseite
Broken Access Control: Nutzer greifen auf Ressourcen zu, die ihnen nicht zustehen (z. B. IDOR, fehlende Autorisierungsprüfungen).
Was umfasst Cryptographic Failures (A02) konkret?
Rückseite
Schutzversagen sensibler Daten durch fehlende/schwache Verschlüsselung, veraltete Algorithmen (MD5, SHA1), hartcodierte Keys oder fehlendes TLS.
Wie entsteht Injection (A03) und welches ist das klassische Beispiel?
Rückseite
Unvertraute Eingaben werden ohne Validierung in Interpreter (SQL, LDAP, OS-Befehle) übergeben – klassisch: SQL-Injection via unsanitisierte Parameter.
Was unterscheidet Insecure Design (A04) von Implementierungsfehlern?
Rückseite
A04 betrifft fehlende oder mangelhafte Sicherheitsarchitektur (Threat Modeling, Design Patterns) – nicht Bugs im Code, sondern fundamentale Designentscheidungen.
Nenne drei typische Ursachen für Security Misconfiguration (A05).
Rückseite
Standardpasswörter, offene Cloud-Storage-Buckets, überflüssige Features/Dienste, fehlende Security Headers, veraltete Software-Versionen.
Was meint Vulnerable and Outdated Components (A06)?
Rückseite
Einsatz von Bibliotheken/Frameworks mit bekannten CVEs, fehlendes Patch-Management, keine Software-Bill-of-Materials (SBOM) oder Abhängigkeitsprüfung.
Welche Schwächen fallen unter Identification and Authentication Failures (A07)?
Rückseite
Brute-Force-Schutz fehlt, schwache Passwort-Policies, Session-Fixation, unsichere Passwort-Recovery, fehlende Multi-Factor-Authentication (MFA).
Was beschreibt Software and Data Integrity Failures (A08)?
Rückseite
Fehlende Integritätsprüfungen bei Updates (CI/CD-Pipeline), unsichere Deserialisierung, Auto-Update ohne Signaturverifikation, Supply-Chain-Angriffe.
Warum ist Security Logging and Monitoring Failures (A09) kritisch?
Rückseite
Ohne ausreichende Logs (Login-Versuche, Zugriffskontrollen, Fehler) bleiben Angriffe unerkannt; Incident Response verzögert sich massiv.
Wie funktioniert Server-Side Request Forgery (A10)?
Rückseite
Angreifer zwingt Server, beliebige interne/ externe URLs aufzurufen – Zugriff auf Cloud-Metadaten, interne Admin-Interfaces oder Port-Scans.
Welche Kategorie wurde 2021 durch Insecure Design (A04) neu eingeführt?
Rückseite
Insecure Design – zuvor fehlte eine eigene Kategorie für Architekturfehler; sie ersetzt keinen direkten Vorgänger, schließt eine Lücke.
Wie hängen Broken Access Control (A01) und Identification Failures (A07) zusammen?
Rückseite
Fehlende/schwache Authentifizierung (A07) ermöglicht oft erst unbefugten Zugriff, den defekte Autorisierung (A01) dann nicht verhindert – Defense in Depth nötig.
Was ist der Unterschied zwischen Cryptographic Failures (A02) und Integrity Failures (A08)?
Rückseite
A02 betrifft Vertraulichkeit/Integrität von Daten im Ruhezustand/Übertragung; A08 betrifft Integrität von Code/Updates im Lieferprozess (Supply Chain).
Nenne eine effektive Gegenmaßnahme gegen Injection (A03).
Rückseite
Parameterisierte Abfragen (Prepared Statements) / ORM mit sicherer API, striktes Input-Validation-Allowlisting, Escaping kontextabhängig.