Skip to main content
Microsoft-Sicherheitsnewsletter
Willkommen bei Microsoft-Sicherheitsnewsletter – einem monatlichen Newsletter für IT-Experten und Entwickler, der Sicherheitshinweise, Anleitungen, Updates und Communityressourcen direkt in Ihren Posteingang liefert. Zum Anzeigen der Onlineversion dieses Newsletters klicken Sie hier. Wenn Sie weniger Nachrichten zur technischen Sicherheit sowie weniger Anleitungen und Updates erhalten möchten, abonnieren Sie den Microsoft-Sicherheitsnewsletter für Heimcomputerbenutzer.
Standpunkt
 
Jesper M. Johansson, Softwarearchitekt und Microsoft-MVP für Unternehmenssicherheit, und Roger Grimes, leitender Sicherheitsberater, Microsoft ACE-Team
Das Konzept der Sicherheit durch Verschleierung (Security by Obscurity) beinhaltet Maßnahmen, durch die Sicherheitslücken nicht beseitigt, sondern verborgen werden. Während einerseits die Meinung vorherrscht, dass dies kein empfehlenswertes Verfahren sei, sind andere davon überzeugt, dass im Rahmen einer umfassenderen Strategie jede Maßnahme zählt. Das Thema wird kontrovers diskutiert, und in diesem Artikel stehen sich einige unserer besten Sicherheitsexperten gegenüber und vertreten gegensätzliche Standpunkte.

Topthemen
 
Ausgabe 5 des Security Intelligence Report (SIR) enthält eine völlig neue Untersuchung des Bedrohungsökosystems und der Verwendung von Botnets zum Ausbreiten von Bedrohungen. Außerdem sind einzigartige Inhalte zu browserbasierten Exploits enthalten sowie aktualisierte Informationen zur Veröffentlichung von Softwaresicherheitsrisiken, Sicherheitsexploits, Sicherheit- und Datenschutzverletzungen und Trends im Bereich von schädlicher und möglicherweise unerwünschter Software. Mit umfassender Anleitung zu schadensbegrenzenden Maßnahmen und Gegenmaßnahmen ist SIR ein wertvolles Tool für alle IT-Experten, die wissen müssen, was im Bedrohungsökosystem geschieht.
 
Microsoft-Codename „Geneva“ ist eine öffentliche Plattform für einen vereinfachten, auf Ansprüchen basierenden Benutzerzugriff. Diese Version besteht aus drei Komponenten: Geneva Framework für .NET-Entwickler, Geneva Server für IT-Experten und Windows CardSpace Geneva für Benutzer. Lesen Sie das Whitepaper von David Chappell, um eine Überblick über die Plattform zu erhalten, und besuchen Sie anschließend die Microsoft Connect Geneva-Homepage, um Zugriff auf Downloads und andere Ressourcen zu erhalten.
 
In diesem Dokument, das auf der Virus Bulletin-Konferenz 2008 (VB2008) im Oktober präsentiert wurde, werden die Entwicklung bestimmter Malwarefamilien, ihr Wachstum und ihre Variationen verfolgt sowie die Anpassungen und Verbesserungen, um die geplanten Ergebnisse effektiv zu erzielen.

Sicherheitsleitfaden
 
Das Microsoft Security Assessment Tool wendet einen ganzheitlichen Ansatz an, um Ihre Sicherheitsposition zu bewerten, und deckt Themen zu Personen, Prozessen und Technologien ab. Diese überarbeitete Version bietet eine aktualisierte Bewertung der Tiefenverteidigung und Fragen in Bezug auf die sich entwickelnde Bedrohungslage. Die Ergebnisse enthalten ausführliche Anleitungen und schadensbegrenzende Maßnahmen, einschließlich Links zu mehr Informationen für zusätzliche branchenspezifische Anleitungen.
 
Das IT-Konformitätsverwaltungshandbuch kann Ihnen helfen, Ihre Bemühungen bezüglich Governance, Risiko und Konformität (Governance, Risk and Compliance, GRC) verstärkt auf den Einsatz von Technologie anstatt von Personen zu konzentrieren. Verwenden Sie diese Konfigurationsanleitung, um die GRC-Ziele Ihrer Organisation effizient zu erzielen.
 
Encrypting File System Assistant (EFS-Assistent) ist ein Softwaretool, das Sie verwenden können, um die EFS-Einstellungen auf Ihren mobilen oder Desktop-PCs zentral zu steuern. Der EFS-Assistent kann Ihnen helfen, die vertraulichen Dateien auf den Laptops Ihrer Benutzer zu verschlüsseln, unabhängig davon, wo sich diese Dateien befinden. Ein Teil von Data Encryption Toolkit for Mobile PCs, eine Communityversion des Tools, wird ebenfalls von CodePlex auf www.codeplex.com/EFSAssistant zur Verfügung gestellt.
 
Der Windows Server 2008, von dem Internetinformationsdienste 7.0 (IIS 7.0) als Feature zur Verfügung gestellt wird, ist eine leistungsfähige Webanwendung und Service-Plattform, die umfassende webbasierte Funktionalitäten bereitstellt. Erfahren Sie, wie Sie die Sicherheitseinstellungen für IIS 7.0 installieren und konfigurieren können, einschließlich integrierter Benutzer- und Gruppenkonten, URL-Autorisierung, SSL und Anforderungsfilterung.
 
UrlScan Version 3.1 ist ein Sicherheitstool, das bestimmte Typen von HTTP-Anforderungen einschränkt, die von Internetinformationsdienste (IIS) 6.0 verarbeitet werden. UrlScan schirmt alle eingehenden Anforderungen zum Server durch Filtern der Anforderungen ab, basierend auf den vom vom Administrator festgelegten Regeln. Das Filtern von Anforderungen hilft, den Server zu sichern, da gewährleistet wird, dass nur gültige Anforderungen verarbeitet werden.
 
Diese Checkliste wurde als Teil der Muster- und Praxisanleitung für den Artikel „Verbessern der Webanwendungssicherheit“ entworfen, und soll Entwicklern helfen, Webdienste zu erstellen und zu sichern, indem Entwurf, Entwicklung und administrative Überlegungen erläutert werden.
 
Informieren Sie sich über bewährte Methoden zum Sichern Ihrer Server mithilfe von Sicherheitskonfigurations-Assistenten und Zuweisen von Administratorrollen.

Sicherheitsbulletins in diesem Monat
Kritisch:
Wichtig:

Community-/MVP-Update
 MVP des Monats: Don Kiely  
Don Kiely, MVP, MCSD, MSDE ist Senior Technology Consultant, spezialisiert auf die Entwicklung von sicheren Desktop- und Webanwendungen mit integrierten Datenbanken, Microsoft Office und verwandten Technologien unter Verwendung von Tools wie SQL Server, Visual Basic, C#, ASP.NET und XML verwenden. Don war bei mehreren Programmierbüchern Autor und Mitautor. Er schreibt regelmäßig für viele Branchenjournale, einschließlich InformationWeek, IEEE Computer, Visual Studio .NET (VBPJ) und andere Magazine. Don bildet außerdem Entwickler aus und hält regelmäßig Vorträge auf Branchenkonferenzen, einschließlich Tech•Ed, VSLive!, DevConnections und anderen.

Microsoft-Produktlebenszyklusinformationen
Finden Sie Informationen zu Ihren konkreten Produkten auf der Website Microsoft-Produktsupportlebenszyklus.
Hier wird eine Liste der unterstützten Service Packs angezeigt: Microsoft stellt kostenlose Softwareupdates bei Sicherheitsproblemen für alle unterstützten Service Packs bereit.

Sicherheitsereignisse und Schulungen
 
Lernen Sie die Vorteile der Integration der Sicherheit in den Entwicklungsprozess kennen, und kultivieren Sie ein „defensives Denken“. Erforschen Sie die sichere Entwicklung durch Untergliederung, Ressourcenanalyse und weitere Schritte in der Methodik der Bedrohungsmodellierung.
 
Microsoft stellt Technologien zur Verfügung, die legitime Benutzer verwenden können, um auf Ressourcen zuzugreifen, während für nicht autorisierte Benutzer, wie z. B. externe Hacker oder interne unzufriedene Mitarbeiter, Hürden eingebaut werden. Erfahren Sie, welche Tools Benutzeridentität überprüfen, kontrollieren Sie, auf welche Ressourcen Benutzer zugreifen können, und schützen Sie den Datenzugriff während der gesamten Lebensdauer.

Demnächst verfügbare Security-Webcasts
 
Demnächst verfügbare Security-Webcasts in einem dynamischen, interaktiven Format.
Für IT-Experten
TechNet-Webcast: Microsoft Security Intelligence Report 5: Aktuelle Trends in Sicherheitsrisiken, Exploits und schädlicher Software (Stufe 200)
Freitag, 14. November, 9:30 Uhr Pacific Time
Jimmy Kuo, Principal Development Manager, Malwareschutzcenter, Microsoft Corporation, Jeff Jones, Direktor, Trustworthy Computing, Microsoft Corporation, und Ziv Mador, Senior Programmmanager, Malwareschutzcenter, Microsoft Corporation
TechNet-Labcast: Exchange Server 2007 (Teil 2 von 5): Konfigurieren eines Edgeservers und Einhalten von Vorschriften und Aufbewahrungsfristen mit Exchange Server 2007 RTM (Stufe 200)
Freitag, 14. November, 11:00 Uhr Pacific Time
Jeff Sparks, Senior Consultant, United Training
Intelligent Application Gateway (IAG) – Übersicht
Mittwoch, 19. November, 9:00 Uhr Pacific Time
TechNet-Webcast: Identity Lifecycle Manager "2" (Teil 2 von 3): Ausdrücken und Durchsetzen von Geschäftsrichtlinien (Stufe 300)
Mittwoch, 3. Dezember, 11:30 Uhr Pacific Time
Brjann Brekkan, Technical Product Manager, Microsoft Corporation
TechNet-Webcast: Vergleichen von LAMP mit Microsoft-Webplattform (Stufe 200)
Mittwoch, 10. Dezember 2008, 8:00 Uhr Pacific Time
Keith Combs, IT Pro Evangelist, Microsoft Corporation
TechNet-Webcast: Rechteverwaltungsdienste in Windows Server 2008 (Stufe 400)
Mittwoch, 10. Dezember 2008, 9:30 Uhr Pacific Time
Yung Chou, IT Pro Evangelist, Microsoft Corporation
TechNet-Webcast: Informationen zu den Microsoft-Sicherheitsbulletins von Dezember (Stufe 200)
Mittwoch, 10. Dezember 2008, 11:00 Uhr Pacific Time
Christopher Budd, Security Response Communications Lead, Microsoft Corporation und Adrian Stone, Lead Security Program Manager, Microsoft Corporation
TechNet-Webcast: Identity Lifecycle Manager "2" (Teil 3 von 3): Erweiterbarkeit und Bereitstellung mit ILM „2“ (Stufe 300)
Mittwoch, 10. Dezember 2008, 11:30 Uhr Pacific Time
Brjann Brekkan, Technical Product Manager, Microsoft Corporation
Für Entwickler
MSDN-Webcast: Windows CardSpace „Geneva“ – Aus dem Nähkästchen (Stufe 400)
Dienstag, 18. November 2008, 11:00 Uhr Pacific Time
Dan Guberman, Programmmanager, Microsoft Corporation.
MSDN-Webcast: BenkoTIPS Live und On-Demand: Sicherheitsrandleisten und Hackertricks! (Stufe 200)
Mittwoch, 26. November 2008, 9:00 Uhr Pacific Time
Mike Benkovich, Developer Evangelist, Microsoft Corporation
Microsoft-On-Demand-Webcasts
MSDN-Webcast: "Geneva" Deep Dive (Stufe 400)
In diesem Webcast untersuchen wir die Architektur des Codenamen „Geneva“ und erläutern, wie Sie die Architektur für erweiterte Sicherheitsszenarios anpassen können. Im Fokus der Diskussion ist der Sicherheitstokendienst (STS), eine zentrale Komponente, die Authentifizierungs- und Identitätsdienste zur Verfügung stellt. Erfahren Sie, wie viele Anwendungen von einem eingebetteten STS profitieren und wie viele Szenarios nach einem STS verlangen, der auf einem spezialisierten Benutzerspeicher erstellt wird.
Tech•Ed Online – Tech•Talk: Adapter, Kryptografie, AJAX-Steuerungstoolkit und IIS 7
Schließen Sie sich der Diskussion von Robert Boedigheimer und Richard Campbell an, wenn sie die wirklich nützlichen, jedoch nicht ausgelasteten Bereiche von ASP.NET diskutieren. Sie schauen sich einige der eindrucksvollsten Features in IIS 7 aus der Perspektive eines ASP.NET-Entwicklers an.
TechNet-Webcast: Informationen zu einer Out-of-Band-Veröffentlichung des Sicherheitsbulletins (Stufe 200)
Am 23. Oktober hat Microsoft ein Out-of-Band-Sicherheitsbulletin veröffentlicht. Hier erhalten Sie eine kurze Übersicht über die technischen Einzelheiten des Sicherheitsbulletins.

Sicherheitsnewsletter
Ausgabe 5, Nr. 11

November 2008
In dieser Ausgabe:
 
Standpunkt
Topthemen
Sicherheitsleitfaden
Sicherheitsbulletins in diesem Monat
Community-/MVP-Update
Microsoft-Produktlebenszyklusinformationen
Sicherheitsereignisse und Schulungen
Demnächst verfügbare Security-Webcasts
 
   
Sicherheitsprogramm – Handbuch
Sicherheitsbewusstsein – Materialien
Anleitung, Beispiele und Vorlagen zum Erstellen eines Programms für Sicherheitsbewusstsein in Ihrer Organisation.
Lernen Sie über Sicherheit im Beruf
Lernpfade für Sicherheit – Microsoft-Referenzmaterial zu Schulungen und Ressourcen
 
  
Bevorstehende Chats
  
Eine Liste bevorstehender technischer Chats.
 
  
Kostenlose Vor-Ort-Veranstaltungen
TechNet-Veranstaltungen
 
  
Sicherheit-Blogs
Michael Howard RSS
Eric Lippert RSS
Eric Fitzgerald RSS
Steve Lamb RSS
MSRC-Blog RSS
ACE-TeamRSS
Jeff JonesRSS
Windows Vista Sicherheit RSS
Solution Accelerators - Security & Compliance RSS
Kai Axford RSS
Sicherheitsrisiken – Forschung & Schutz RSS
Steve Riley RSS
Sicherheitsentwicklungszyklus (Security Development Lifecycle, SDL) RSS
 
  
Sicherheitsnewsgroups
Allgemeine Sicherheitsprobleme/Fragen
Öffnen mit Newsreader
Virusprobleme/-fragen
Öffnen mit Newsreader
ISA Server
Öffnen mit Newsreader
Windows 2000: Sicherheit
Öffnen mit Newsreader
Windows Vista: Sicherheit
Öffnen mit Newsreader
SQL Server: Sicherheit
Öffnen mit Newsreader
Windows Server: Sicherheit
Öffnen mit Newsreader
Andere Sicherheitsnewsgroups
 
  
Communitywebsites
Sicherheitscommunity für IT-Experten
Sicherheitsnewsgroups
Verwandte Communitys
 
  
Zusätzliche Sicherheitsressourcen
Hilfe und Support zur Sicherheit für IT-Experten
TechNet-Problembehandlungs- und Supportseite
Microsoft-Sicherheitsglossar
TechNet-Sicherheitscenter
MSDN-Sicherheitsentwicklercenter
Sicherheitscenter für mittelständische Unternehmen
Abonnieren Sie den Microsoft Security Notification Service
Sicherheitsbulletin – Suchseite
Privatbenutzer: Schützen Sie Ihren PC
MCSE/MCSA: Sicherheitszertifizierungen
Abonnieren Sie TechNet
Registrieren Sie sich für TechNet Flash IT-Newsletter
 
  
© 2008 Microsoft Corporation. Alle Rechte vorbehalten. Microsoft, Forefront, MSDN, SQL Server, Visual Basic, Windows CardSpace und Windows Server sind Marken der Microsoft-Unternehmensgruppe

Um Ihr Abonnement für diesen Newsletter abzubestellen, antworten Sie auf diese Nachricht mit dem Wort ABBESTELLEN in der Betreffzeile. Sie können das Abonnement auch unter http://www.microsoft.com/info/unsubscribe.htm abbestellen. Sie können alle Ihre Microsoft.com-Kommunikationseinstellungen auf dieser Website verwalten.

Gesetzliche Informationen.

Dieser Newsletter wurde von Microsoft Corporation gesendet
One Microsoft Way
Redmond, Washington, USA
98052

 

Newsletter abonnieren | Abbestellen | Verwalten Sie Ihr Profil

© 2008 Microsoft Corporation Nutzungsbedingungen | Marken | Erklärung zur Datensicherheit
Microsoft