Maciej - stock.adobe.com

Der Herausforderung Shadow Code mit Schutzmaßnahmen begegnen

Shadow Code, der sich in von Unternehmen genutzten Webanwendungen verbirgt, kann Risiken in Sachen Datenschutz und Sicherheit mit sich bringen. Schutzmaßnahmen im Überblick.

In vielen Unternehmen lauert tief in ihren Systemen eine versteckte Bedrohung. Deren Risiken für den Datenschutz und die Cybersicherheit können gravierend sein: Shadow Code.

Als Shadow Code bezeichnet man jeglichen Code – Bibliotheken, Skripte, APIs sowie Plug-ins und Erweiterungen für Webbrowser –, den ein Unternehmen in Webbrowsern ausführt, ohne zuvor die üblichen Sicherheitsprüfungen durchzuführen. Dazu gehören sowohl First-Party- als auch Third-Party-Code, dessen Sicherheit nicht bestätigt wurde, sowie jeglicher nicht überprüfter Code, der von diesem aufgerufen wird. Mit anderen Worten: Shadow Code ist der gesamte Code, auf den sich eine Organisation für ihre Webanwendungen verlässt, ohne sich der damit verbundenen Risiken bewusst zu sein, und den sie daher nicht angemessen verwalten kann.

CISOs und andere Sicherheitsverantwortliche sollten sich der Risiken, die von Shadow Code ausgehen können, bewusst sein. Sie sollten sich zudem damit beschäftigen, wie sie die Nutzung von Shadow Code in ihren Unternehmen erkennen, verwalten und verhindern können.

Die Risiken von Shadow Code

Bei der Verwendung von Shadow Code sind folgende Risiken für die Cybersicherheit und den Datenschutz zu beachten:

  • Der Code kann nicht behobene Schwachstellen, Fehlkonfigurationen, Designfehler oder andere Probleme enthalten, die sich negativ auf Systeme auswirken könnten.
  • Eingebetteter Schadcode könnte clientseitige Angriffe über Webbrowser ausführen.
  • Shadow Code verstößt häufig gegen Gesetze und Vorschriften zur Cybersicherheit und zum Datenschutz sowie gegen andere Unternehmensrichtlinien.
  • Der Code könnte gegen Software-Lizenzbedingungen verstoßen oder ein Unternehmen unerwarteten Vertragsbedingungen aussetzen.

Wie kann man Shadow Code identifizieren?

Da Shadow Code in Webbrowsern ausgeführt wird, sollte sich die Identifizierung vor allem auf die Client-Seite und nicht auf die Server-Seite konzentrieren. Es gibt zahlreiche Tools, mit denen sich der in Webbrowsern ausgeführte Code überwachen lässt, darunter Tools zur Anwendungssicherheit und Browser-Tools. CISOs sollten den Einsatz dieser Tools vorschreiben und deren Protokolle und Warnmeldungen genau beobachten, um die Verwendung von Shadow Code rasch zu erkennen.

Unternehmen sollten ein aktuelles Inventar aller von ihnen verwendeten Code-Elemente erstellen und pflegen, einschließlich Eigen- und Drittanbieter-Code sowie Code-Dienste. Dieses Inventar sollte mit dem erkannten Code abgeglichen werden, um die Genauigkeit der Erkennung von Shadow Code zu verbessern. Genehmigter Code sollte sowohl in produktiven Umgebungen als auch in Code-Repositorys kontinuierlich überwacht werden, um Aufrufe von Shadow Code zu identifizieren und Änderungen am Code zu erkennen, die auf eine neue Verwendung von Shadow Code hindeuten könnten.

Shadow Code im Griff behalten

Um Shadow Code zu verwalten und zu vermeiden, ist eine Kombination verschiedener Methoden erforderlich, darunter die folgenden:

  • Stellen Sie sicher, dass Entwickler und andere Mitarbeiter, Auftragnehmer und Lieferanten, die an der Entwicklung von Webanwendungen beteiligt sind, sich der Risiken durch Shadow Code bewusst sind, und schulen Sie die Teams in den Verfahren zur ordnungsgemäßen Überprüfung des gesamten Codes.
  • Machen Sie es für Entwickler und andere einfach und schnell, die Nutzung von sicherem Code von Drittanbietern zu beantragen.
  • Richten Sie automatische Auslöser für einen Prozess zur Bewertung der Cybersicherheit ein, sobald neuer Code von Drittanbietern im Unternehmen erkannt wird.
  • Es sollten automatisierte Tools und Prozesse vorhanden sein, um die Sicherheit des gesamten Codes regelmäßig zu überprüfen, wobei geschultes Personal die Ergebnisse der Automatisierung überprüft und validiert.
  • Setzen Sie Richtlinien zur Sicherheit von Inhalten durch, die die Ausführung von Code durch Webbrowser einschränken.

Bei der Planung von Maßnahmen zur Bewältigung und Vermeidung von Shadow Code sollten Sie stets bedenken, dass es wesentlich schwieriger ist, die Konfiguration von Code zu ändern oder ihn vollständig aus dem Unternehmen zu entfernen, sobald er in der produktiven Umgebung im Einsatz ist. Die frühzeitige Erkennung von Shadow Code im Softwareentwicklungsprozess und die Verhinderung seiner Ausführung in Produktionsumgebungen tragen dazu bei, die Cybersicherheit des Unternehmens zu gewährleisten.

Dieser Artikel ist im Original in englischer Sprache auf Search Security erschienen.

Erfahren Sie mehr über Anwendungs- und Plattformsicherheit