<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: TÜV SÜD Prüfsiegel &amp; die bösen Sicherheitslücken</title>
	<atom:link href="http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken</link>
	<description>Programmkot &#38; Sicherheit</description>
	<lastBuildDate>Tue, 17 Aug 2010 04:35:24 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>Von: Jens Hagel</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-1035</link>
		<dc:creator>Jens Hagel</dc:creator>
		<pubDate>Tue, 17 Aug 2010 04:35:24 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-1035</guid>
		<description>Wir haben auch die Erfahrung gemacht, dass nach dem Erstellen von kundenspezifischen Skripts immer ein großer Teil in die Sicherheitsüberprüfung - besonders von PHP Skripts - fliessen muss.</description>
		<content:encoded><![CDATA[<p>Wir haben auch die Erfahrung gemacht, dass nach dem Erstellen von kundenspezifischen Skripts immer ein großer Teil in die Sicherheitsüberprüfung &#8211; besonders von PHP Skripts &#8211; fliessen muss.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Erneutes Datenschutzleck bei SchülerVZ</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-973</link>
		<dc:creator>Erneutes Datenschutzleck bei SchülerVZ</dc:creator>
		<pubDate>Tue, 04 May 2010 07:57:36 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-973</guid>
		<description>[...] massiven Sicherheitsproblemen mit dem TÜV-Siegel für Datenschutz, das bereits im Zusammenhang mit Libri und anderen als fragwürdig in die einschlägigen Medien gekommen war. Zudem gab sogar die Stiftung Warentest [...]</description>
		<content:encoded><![CDATA[<p>[...] massiven Sicherheitsproblemen mit dem TÜV-Siegel für Datenschutz, das bereits im Zusammenhang mit Libri und anderen als fragwürdig in die einschlägigen Medien gekommen war. Zudem gab sogar die Stiftung Warentest [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: TÜV-Siegel für soziale VZ-Netzwerke » Tüv, Daten, Siegel, Tüv-Siegel, Sicherheit, Lücken » webwork-magazin.net</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-884</link>
		<dc:creator>TÜV-Siegel für soziale VZ-Netzwerke » Tüv, Daten, Siegel, Tüv-Siegel, Sicherheit, Lücken » webwork-magazin.net</dc:creator>
		<pubDate>Wed, 20 Jan 2010 11:47:33 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-884</guid>
		<description>[...] für das Internet nicht gibt, allenfalls eine eventuelle Sicherheit und das hat Benjamin Flesch vom IT-Services Blog der sich  die Sache mit den Prüfsiegeln vom Tüv einmal und wie er sagt – rein privat – [...]</description>
		<content:encoded><![CDATA[<p>[...] für das Internet nicht gibt, allenfalls eine eventuelle Sicherheit und das hat Benjamin Flesch vom IT-Services Blog der sich  die Sache mit den Prüfsiegeln vom Tüv einmal und wie er sagt – rein privat – [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: NetNexus</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-873</link>
		<dc:creator>NetNexus</dc:creator>
		<pubDate>Tue, 29 Dec 2009 21:00:35 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-873</guid>
		<description>Habe auch bereits die Erfahrung gemacht, das sehr viele (auch große) Seiten anfällig für XSS sind.
Je nach dem wie sauber gearbeitet wurde ist es aber sehr aufwänidg alle Lücken zu finden und zu schließen.

Eine sehr brauchbare, praxisnahe, und unkomplizierte Lösung kann da PHPIDS bieten (http://php-ids.org/). Vor allem ist es auch recht einfach in bereits existierende Systeme einzubinden.</description>
		<content:encoded><![CDATA[<p>Habe auch bereits die Erfahrung gemacht, das sehr viele (auch große) Seiten anfällig für XSS sind.<br />
Je nach dem wie sauber gearbeitet wurde ist es aber sehr aufwänidg alle Lücken zu finden und zu schließen.</p>
<p>Eine sehr brauchbare, praxisnahe, und unkomplizierte Lösung kann da PHPIDS bieten (<a href="http://php-ids.org/" rel="nofollow">http://php-ids.org/</a>). Vor allem ist es auch recht einfach in bereits existierende Systeme einzubinden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Beni</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-827</link>
		<dc:creator>Beni</dc:creator>
		<pubDate>Thu, 05 Nov 2009 19:09:13 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-827</guid>
		<description>Dankeschön für die netten Kommentare!

@Nico: Ja, aber irgendwo muss man ja anfangen mit dem unkenntlichmachen. Wenn jemand &quot;vom Fach&quot; weiß, dass sich die Suche nach einer Lücke lohnt dann wird er sie wohl auch finden ;-)

@Alex: Ein weiteres Problem ist die starke Veränderung einer Homepage in der Zeit zwischen den jährlichen TÜV-Prüfungen. Darauf kann natürlich unmöglich jedesmal jemand von den IT-Sicherheitsleuten des TÜV einen Blick drauf werfen, wenn beim Kunden neuer Code deployed wird.

@Lonesome Walker: Haha, vielen Dank ich werde ein Auge drauf werfen! :-)

@kiddie2: .. frei nach dem Motto IMMD, abgewandelt von YMMD. :o)</description>
		<content:encoded><![CDATA[<p>Dankeschön für die netten Kommentare!</p>
<p>@Nico: Ja, aber irgendwo muss man ja anfangen mit dem unkenntlichmachen. Wenn jemand &#8220;vom Fach&#8221; weiß, dass sich die Suche nach einer Lücke lohnt dann wird er sie wohl auch finden <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>@Alex: Ein weiteres Problem ist die starke Veränderung einer Homepage in der Zeit zwischen den jährlichen TÜV-Prüfungen. Darauf kann natürlich unmöglich jedesmal jemand von den IT-Sicherheitsleuten des TÜV einen Blick drauf werfen, wenn beim Kunden neuer Code deployed wird.</p>
<p>@Lonesome Walker: Haha, vielen Dank ich werde ein Auge drauf werfen! <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>@kiddie2: .. frei nach dem Motto IMMD, abgewandelt von YMMD. <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_surprised.gif' alt=':o' class='wp-smiley' /> )</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Nico</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-825</link>
		<dc:creator>Nico</dc:creator>
		<pubDate>Wed, 04 Nov 2009 08:55:38 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-825</guid>
		<description>wenn du schon die Lücke unkenntlich machst, dann mach es doch richtig. Man kommt viel zu einfach drauf, wie es geht. Trotzdem gut geforscht.

schönen Gruß
Nico</description>
		<content:encoded><![CDATA[<p>wenn du schon die Lücke unkenntlich machst, dann mach es doch richtig. Man kommt viel zu einfach drauf, wie es geht. Trotzdem gut geforscht.</p>
<p>schönen Gruß<br />
Nico</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Alex</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-824</link>
		<dc:creator>Alex</dc:creator>
		<pubDate>Mon, 02 Nov 2009 09:09:04 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-824</guid>
		<description>Sehr schön, aber Du kratzt nur an der Oberfläche. Genauso leicht wie sich XSS finden läßt, läßt es sich auch vermeiden.
Die eigentliche Frage ist aber, warum überhaupt Lücken entstehen können. Da setzt das TÜV-Siegel mit einer &quot;extremely-light&quot;, sozusagen &quot;Security-ZERO&quot;-Anforderung aus der ISO27001 (etc) an - es soll ein Sicherheitskonzept geben. Super. 
Aus meiner bescheidenen Erfahrung weiß ich nun zu berichten, daß dort das eigentliche Problem ist. Wenn Sicherheit &quot;vom Management&quot; als &quot;Problem&quot; wahrgenommen wird (weil der Dienst dann komplizierter wird), dann - hat man bald Probleme.</description>
		<content:encoded><![CDATA[<p>Sehr schön, aber Du kratzt nur an der Oberfläche. Genauso leicht wie sich XSS finden läßt, läßt es sich auch vermeiden.<br />
Die eigentliche Frage ist aber, warum überhaupt Lücken entstehen können. Da setzt das TÜV-Siegel mit einer &#8220;extremely-light&#8221;, sozusagen &#8220;Security-ZERO&#8221;-Anforderung aus der ISO27001 (etc) an &#8211; es soll ein Sicherheitskonzept geben. Super.<br />
Aus meiner bescheidenen Erfahrung weiß ich nun zu berichten, daß dort das eigentliche Problem ist. Wenn Sicherheit &#8220;vom Management&#8221; als &#8220;Problem&#8221; wahrgenommen wird (weil der Dienst dann komplizierter wird), dann &#8211; hat man bald Probleme.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: &#8222;Sicherheit&#8220; mit TÜV-Siegel bei GMX &#171; Zivilschein</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-823</link>
		<dc:creator>&#8222;Sicherheit&#8220; mit TÜV-Siegel bei GMX &#171; Zivilschein</dc:creator>
		<pubDate>Sat, 31 Oct 2009 14:52:51 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-823</guid>
		<description>[...] GMX &#8222;sicher aufgehoben sind, hat jetzt der TÜR Rheinland [...] bestätigt&#8220;? Der TÜV? DER TÜV?!? Alle Achtung, mein GMX Team! Solche Worte an einen Kunden zu richten zeugt vor dem Hintergrund [...]</description>
		<content:encoded><![CDATA[<p>[...] GMX &#8222;sicher aufgehoben sind, hat jetzt der TÜR Rheinland [...] bestätigt&#8220;? Der TÜV? DER TÜV?!? Alle Achtung, mein GMX Team! Solche Worte an einen Kunden zu richten zeugt vor dem Hintergrund [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: script kiddie2</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-822</link>
		<dc:creator>script kiddie2</dc:creator>
		<pubDate>Sat, 31 Oct 2009 11:42:47 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-822</guid>
		<description>ich lese oben &quot;Dies sind die Momente, die das Leben wieder lebenswert machen&quot;.....betonung auf &quot;wieder&quot;. Na wenigstens ein highlight in deinem leben :-)</description>
		<content:encoded><![CDATA[<p>ich lese oben &#8220;Dies sind die Momente, die das Leben wieder lebenswert machen&#8221;&#8230;..betonung auf &#8220;wieder&#8221;. Na wenigstens ein highlight in deinem leben <img src='http://blog.bf-itservice.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Lonesome Walker</title>
		<link>http://blog.bf-itservice.de/238/tuev-sued-pruefsiegel-sicherheitsluecken/comment-page-1#comment-821</link>
		<dc:creator>Lonesome Walker</dc:creator>
		<pubDate>Fri, 30 Oct 2009 22:11:55 +0000</pubDate>
		<guid isPermaLink="false">http://blog.bf-itservice.de/?p=238#comment-821</guid>
		<description>*sehrbreitgrins*

Daß das TÜV-Siegel und auch die vielen anderen Zertifizierungen was für die Management-Abteilungen sind, ist doch spätestens ab dem Zeitpunkt klar, ab dem gewisse TÜV-Stellen sogar damit werben, sich selbst zu verkaufen.

Beweise?

service-tested.de/tuev-pruefsiegel/

Somit konnte sich auch ein namhaftes Inkasso-Unternehmen so ein Ding zwecks &quot;geprüftem Inkasso&quot; auf die Seite kleben, und nebenher dennoch fleißig für Abzockseiten wie downcenter.de und Co. das Geld eintreiben...

Und Sicherheitslücken auf schlecht umgesetzten, weil von unterbezahlten Programmierern erschaffenen Portalen zu finden, da solltest Du auch mal beim Korinthenkacker vorbeigucken (guck ma in meine Blogroll, der hat da eine eigene Rubrik dafür; war auch schon die Telekom zu Gast ^^ )...</description>
		<content:encoded><![CDATA[<p>*sehrbreitgrins*</p>
<p>Daß das TÜV-Siegel und auch die vielen anderen Zertifizierungen was für die Management-Abteilungen sind, ist doch spätestens ab dem Zeitpunkt klar, ab dem gewisse TÜV-Stellen sogar damit werben, sich selbst zu verkaufen.</p>
<p>Beweise?</p>
<p>service-tested.de/tuev-pruefsiegel/</p>
<p>Somit konnte sich auch ein namhaftes Inkasso-Unternehmen so ein Ding zwecks &#8220;geprüftem Inkasso&#8221; auf die Seite kleben, und nebenher dennoch fleißig für Abzockseiten wie downcenter.de und Co. das Geld eintreiben&#8230;</p>
<p>Und Sicherheitslücken auf schlecht umgesetzten, weil von unterbezahlten Programmierern erschaffenen Portalen zu finden, da solltest Du auch mal beim Korinthenkacker vorbeigucken (guck ma in meine Blogroll, der hat da eine eigene Rubrik dafür; war auch schon die Telekom zu Gast ^^ )&#8230;</p>
]]></content:encoded>
	</item>
</channel>
</rss>
