Whitelisting vs. Blacklisting: Worin besteht der Unterschied?

Sie überlegen, ob Sie für die Netzwerksicherheit IP-Adressen oder Apps auf eine Whitelist oder Blacklist setzen sollten? Erfahren Sie, worin die Unterschiede bestehen und warum Sie wahrscheinlich beides verwenden sollten.

Verfasst von
Chad Kime
Chad Kime
Nov 3, 2023
9 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Whitelisting, Blacklisting und Greylisting steuern den IT-Zugriff nach ihren jeweiligen Prinzipien des expliziten Vertrauens, Misstrauens und der Quarantäne.

Diese auch als Allowlisting, Denylisting beziehungsweise Tracklisting bezeichneten Cybersicherheitsprinzipien finden in der gesamten Informationstechnologie (IT) breite Anwendung und können dabei helfen, eine Vielzahl von Bedrohungen für Assets und aus unterschiedlichen Quellen zu verwalten.

Wir betrachten die Vor- und Nachteile sowie die Einsatzszenarien jeder Technik zunächst kurz in der folgenden Tabelle und anschließend ausführlicher.

TechnikSicherheitstypStandardeinstellungWann verwenden?Hauptnachteil
Whitelist
(auch: Allowlist)
VertrauenszentriertImmer verweigernZugriff strikt auf bekannte, vertrauenswürdige Quellen beschränkenSchwierig zu pflegen
Blacklist
(auch: Denylist)
BedrohungszentriertImmer erlaubenBekannt bösartige Quellen blockierenEndloser Prozess
Greylist
(auch: Tracklist)
BedrohungszentriertIn Quarantäne verschieben, dann untersuchenPotenziell bösartige Quellen in Quarantäne verschiebenKann legitime Quellen blockieren

Was ist Whitelisting?

Whitelisting oder Allowlisting nutzt die grundlegenden Prinzipien von „Zero Trust“, um den Zugriff standardmäßig zu verweigern und nur ausdrücklich zugelassenen Quellen den Zugriff auf ein Asset zu erlauben. Whitelisting kann auf jedes Asset (Netzwerk, Endpunkt, Anwendung, usw.) angewendet werden, um einer beliebigen Art von Quelle (Benutzern, Geräten, Anwendungen, IP-Adressen usw.) einen bestimmten Zugriff zu erlauben.

Das U.S. National Institute of Standards and Technology (NIST) hat einen Leitfaden zum Whitelisting von Anwendungen veröffentlicht, der empfiehlt, zwei der folgenden Attribute gemeinsam zu verwenden, um eine Anwendung für das Whitelisting zu definieren:

  • Dateipfad erlaubt die Ausführung aller Anwendungen innerhalb eines bestimmten Dateipfads oder Verzeichnisses. Dabei handelt es sich um ein weit gefasstes Attribut, das nicht verhindern kann, dass Schadsoftware im korrekten Pfad ausgeführt wird.
  • Dateiname erlaubt die Ausführung einer bestimmten Namenskonvention, prüft jedoch weder umbenannte schädliche Dateien noch mit Schadsoftware infizierte Dateien.
  • Dateigröße prüft ausschließlich die Dateigröße und kann daher leicht die Ausführung von Schadsoftware mit der entsprechenden Dateigröße erlauben.
  • Digitale Signatur kann ein eindeutiger Wert für eine Anwendung sein, jedoch durch Patches und Updates veraltet sein.
  • Kryptografischer Hash ermöglicht den eindeutigsten und am schwersten zu fälschenden Wert für das Whitelisting, wird jedoch durch alle auf die Software angewendeten Patches und Updates ungültig.
Advertisement

Diese Richtlinien gelten speziell für Anwendungen, veranschaulichen jedoch Überlegungen, die allgemein auf Whitelisting zutreffen: Wie lässt sich die zulässige Quelle so definieren, dass sie eindeutig erkannt wird, ohne sie so eng zu fassen, dass bereits geringfügige Änderungen den Zugriff verweigern?

Vorteile des Whitelistings

Whitelisting blockiert nicht vertrauenswürdige Quellen äußerst effektiv und bietet einen besseren Schutz vor Schadsoftware und Angriffen. Whitelisting beschränkt den Zugriff strikt auf bereits bekannte und vertrauenswürdige Quellen wie vorhandene und genehmigte Apps, Benutzer, Websites und IP-Adressen.

Der Abgleich mit einer Whitelist ist im Vergleich zur vollständigen Analyse einer Quelle recheneffizient. Die Verwendung von Whitelists verringert außerdem die Wahrscheinlichkeit einer falsch positiven Analyse, bei der eine bösartige Quelle fälschlicherweise als sicher eingestuft wird.

Ein versteckter Vorteil (und zugleich eine Herausforderung) besteht darin, dass Whitelisting die Durchsetzung einer grundlegenden Nachverfolgung von Assets und Benutzern erzwingt. Assets und Benutzer, die nicht in der Whitelist enthalten sind, werden abgewiesen. Dadurch werden nicht autorisierte Geräte, Software und Benutzer automatisch abgelehnt.

Vorteile des WhitelistingsNachteile des Whitelistings
• Nicht vertrauenswürdige Quellen werden blockiert
• Recheneffizient
• Verringert falsch positive Ergebnisse bei der Bedrohungserkennung
• Erzwingt eine strikte grundlegende Nachverfolgung von Assets und Benutzern
• Arbeitsintensiv
• Zeitaufwendig
• Kann die Produktivität verlangsamen

Nachteile des Whitelistings

Die Pflege von Whitelists kann arbeits- und zeitaufwendig sein. Jeder neue Benutzer, jedes neue Gerät, jede neue Anwendung und jede neue IP-Adresse wird zunächst abgelehnt, bis das für die Pflege der Whitelists zuständige Team die Informationen in jede relevante Whitelist aufgenommen hat.

Verzögerungen bei der Aufnahme von Ressourcen in Whitelists bremsen die Produktivität und machen das Sicherheitsteam zu einem potenziellen Engpass, sofern das Whitelisting nicht mit Ressourcen wie Identity and Access Management (IAM), Privileged Access Management (PAM), Network Access Control (NAC), Active-Directory-Gruppen usw. verknüpft werden kann. Um solche Verzögerungen auszugleichen, müssen Unternehmen beim Onboarding und beim Hinzufügen von Ressourcen proaktiv vorgehen, damit die Teams, die Ressourcen zu Whitelists hinzufügen, rechtzeitig benachrichtigt werden oder Self-Service-Optionen bereitgestellt werden können.

Advertisement

Einsatzszenarien für Whitelisting

Whitelisting sollte immer dann eingesetzt werden, wenn der Zugriff eindeutig definiert werden kann, etwa bei internen Ressourcen. Beispiele für geeignete Einsatzszenarien des Whitelistings sind:

  • E-Mail-Adressen-Whitelisting, um in einem E-Mail-Sicherheitsprogramm die ordnungsgemäße Zustellung von E-Mails vertrauenswürdiger Absender sicherzustellen
  • IP-Adress-Whitelisting auf einer Firewall für Zweigstellen
  • Webadressen-Whitelisting auf einem Server, um die Zahl potenzieller externer Verbindungen zu einem gefährdeten Asset zu verringern
  • MAC-Adressen von Geräten per Whitelisting, um den Zugriff von Unternehmensgeräten auf ein Netzwerk zu erlauben
  • Anwendungs-Whitelisting für Unternehmensanwendungen, die auf eine interne Datenbank zugreifen
  • Benutzer-Whitelisting für eine interne Unternehmensanwendung

Was ist Blacklisting?

Blacklisting oder Denylisting ist eine Sicherheitsmaßnahme, die bekannte bösartige Benutzer, IP-Adressen, Websites, Rechner oder Programme für den Zugriff auf die Ressourcen einer Organisation sperrt. Viele Sicherheitslösungen integrieren eine Blacklist als Bestandteil einer Anti-Malware- oder Angriffsschutzfunktion, und einige Listen können von einer Organisation manuell ergänzt werden. Blacklisting entspricht nicht den Prinzipien von Zero Trust, da der Standardzustand für den Zugriff im Allgemeinen darin besteht, den Zugriff zu erlauben, sofern die Quelle nicht auf der Blacklist steht.

Vorteile des Blacklistings

Blacklisting blockiert bösartige Quellen proaktiv und lässt sich ohne großen technischen Aufwand umsetzen. Wie Whitelisting blockiert auch Blacklisting nicht vertrauenswürdige Quellen effektiv und verringert das Risiko falsch negativer Ergebnisse bei der Bedrohungserkennung, bei denen eine legitime Quelle fälschlicherweise als bösartig eingestuft wird.

Vorteile des BlacklistingsNachteile des Blacklistings
• Nicht vertrauenswürdige Quellen werden blockiert
• Verringert falsch negative Ergebnisse bei der Bedrohungserkennung
• Arbeitsintensiv
• Zeitverzögert
• Riskanter als Whitelisting
• Wirkungslos gegen unbekannte Bedrohungen
Advertisement

Nachteile des Blacklistings

Bei manuellen Blacklists ist der Prozess einfach, aber arbeitsintensiv. Wie bei einem unendlich großen Whac-a-Mole-Spiel können bösartige Akteure IP-Adressen, URLs, Rechner und Benutzer problemlos ändern, sodass die Liste der Elemente, die einer Blacklist hinzugefügt werden müssen, ständig wächst. Beispielsweise werden beim AV-TEST Institute jeden Tag mehr als 450.000 neue potenziell bösartige oder unerwünschte Anwendungen registriert.

Viele kommerzielle Tools (⁠Next-Generation-Firewalls, Secure Web Gateways, Antivirenprogramme, Endpoint Detection and Response, usw.) aktualisieren Blacklists automatisch. Zwischen dem Start einer bösartigen Kampagne (Schadsoftware, bösartige IP-Adresse, bösartige Spam-URL usw.), der Erkennung der bösartigen Komponente und ihrer Aufnahme in eine Blacklist wird jedoch naturgemäß eine gewisse Zeit vergehen.

Sobald ein Gerät, eine URL oder eine IP-Adresse blockiert wurde, lässt sich der Eintrag nur schwer entfernen. Ein potenzieller Kunde, der aufgrund einer früheren (und inzwischen beseitigten) Botnet-Infektion auf die Blacklist gesetzt wurde, wird Schwierigkeiten haben, über die auf der Blacklist stehende Domain oder das entsprechende Gerät Kontakt mit der Organisation aufzunehmen, um von der Blacklist entfernt zu werden.

Und schließlich können unbekannte Bedrohungen durch eine Blacklist nicht gestoppt werden. Für die Aufnahme in eine Blacklist muss eine Bedrohung eindeutig identifiziert sein.

Einsatzszenarien für Blacklisting

Blacklisting ist häufig die bevorzugte Lösung, wenn sich die potenziellen Zugriffsquellen nicht einfach definieren lassen, etwa bei öffentlichen Ressourcen. Beispiele für geeignete Einsatzszenarien des Blacklistings sind:

  • E-Mail-Adressen Blacklisting bekannter Spam- oder Schadsoftware versendender E-Mail-Adressen in einem E-Mail-Sicherheitsprogramm
  • IP-Adressen Blacklisting der Quelle bösartiger Angriffe in einer Firewall
  • Webadressen Blacklisting von Pornografie-Websites auf einem DNS-Server
  • MAC-Adressen von Geräten Blacklisting bekannter bösartiger Geräte wie bekannter Botnets
  • Anwendungen Blacklisting von Anwendungssignaturen wie Schadsoftware-Signaturen in einem Antivirenprogramm
  • Benutzer Blacklisting von Benutzern, die in einem Diskussionsforum gegen die Community-Regeln verstoßen haben
Advertisement

Was ist Greylisting?

Greylisting oder Tracklisting entspricht einer weniger strengen Blacklist. Elemente auf einer Greylist werden vorübergehend blockiert, bis sie genauer analysiert und als sicher oder gefährlich bestätigt werden können. Tools können Benutzer, E-Mail-Adressen, IP-Adressen und andere Elemente automatisch in Quarantäne verschieben, bis feststeht, ob sie auf eine Whitelist oder eine Blacklist gesetzt werden sollen.

Vorteile des Greylistings

Greylists bieten vorübergehenden Schutz vor potenziellen Bedrohungen, bis diese analysiert werden können. Kommerzielle Tools, die Greylisting verwenden, erkennen typischerweise neue Quellen oder ungewöhnliche Aktivitäten bei bestehenden Quellen und führen automatisch Aktionen aus, um die Quelle bis zu einer weiteren Untersuchung einer Greylist hinzuzufügen.

Ähnlich wie Blacklisting und Whitelisting kann Greylisting nicht vertrauenswürdige Quellen blockieren und falsch negative Ergebnisse bei der Bedrohungserkennung verringern, die andernfalls dazu führen könnten, dass bösartige Quellen ein unzutreffendes Maß an Zugriff erhalten. Greylisting kann aggressiver eingesetzt werden als Blacklisting, da formale Prüfprozesse eingerichtet und durchgeführt werden können, um Quellen auf der Greylist regelmäßig zu bewerten.

Vorteile des GreylistingsNachteile des Greylistings
• Nicht vertrauenswürdige Quellen werden blockiert
• Verringert falsch negative Ergebnisse bei der Bedrohungserkennung
• Arbeitsintensiv
• Zeitverzögerungen
• Kann die Produktivität verlangsamen

Nachteile des Greylistings

Obwohl Tools Quellen automatisch einer Greylist hinzufügen können, müssen IT-Mitarbeiter Quarantänelisten häufig manuell zur Kategorisierung überprüfen. Dies kann arbeitsintensiv sein und bei legitimen Quellen zu zeitlichen Verzögerungen führen.

Wie beim Blacklisting kann eine nahezu unendliche Zahl neuer Quellen versuchen, auf Unternehmensressourcen zuzugreifen und einer Greylist hinzugefügt zu werden, darunter viele legitime Quellen, die möglicherweise einfach neu sind. Greylists können unbekannte Bedrohungen effektiver stoppen als eine Blacklist, führen jedoch zu mehr falsch positiven Ergebnissen (Aufnahme legitimer Quellen in die Greylist), da sie im Allgemeinen aggressiver eingesetzt werden als eine Blacklist.

Advertisement

Einsatzszenarien für Greylisting

Greylists werden ähnlich wie Blacklists am effektivsten auf öffentliche Ressourcen angewendet, wenn sich die Liste der potenziellen Zugriffsquellen nicht einfach definieren lässt. Greylists sollten anstelle von Blacklists verwendet werden, um verdächtige Quellen für eine spätere Überprüfung schnell in Quarantäne zu verschieben.

Viele Toolanbieter verwenden Algorithmen der künstlichen Intelligenz (KI) oder des maschinellen Lernens (ML), um Anomalien und neue Quellen zu erkennen und sie automatisch einer Greylist hinzuzufügen. Beispiele für geeignete Einsatzszenarien des Greylistings sind:

  • E-Mail-Adressen Greylisting potenzieller Spam-Quellen (häufigste Verwendung)
  • IP-Adressen Greylisting verdächtiger Pakete, die eine Firewall passieren
  • Webadressen Greylisting von URLs mit kürzlich erfolgtem Erstellungsdatum (häufig ein Hinweis auf Schadsoftware-Quellen) auf einem Secure Web Gateway
  • MAC-Adressen von Geräten Greylisting von Geräten für ein internes Netzwerk, die nicht die Patch-Aktualisierungsanforderungen erfüllen, und Verschieben dieser Geräte in ein DMZ-Netzwerk bis zur Behebung
  • Anwendungen Greylisting unbekannter Anwendungen auf einem Unternehmensrechner, der gerade mit dem Netzwerk verbunden wurde
  • Benutzer Greylisting selbstregistrierter Benutzer bis zur internen Genehmigung des Zugriffs auf eine Anwendung oder ein Netzwerk

Whitelisting vs. Blacklisting vs. Greylisting: Alle einsetzen

Blacklisting, Whitelisting und Greylisting erfüllen jeweils bestimmte Funktionen und haben spezifische Vor- und Nachteile. Alle drei schützen jedoch vor Schadsoftware oder bösartigen Zugriffen und verringern dadurch im Allgemeinen die Schwachstellen sowie die Risiken durch externe Bedrohungen.

Keine dieser Lösungen ist jedoch narrensicher. Bösartige Geräte können gestohlene Zugangsdaten von Benutzern auf der Whitelist verwenden, bösartige Benutzer können Geräte auf der Whitelist kompromittieren und Angreifer können Ressourcen auf der Whitelist vortäuschen, um Schaden anzurichten.

Ebenso können einige Benutzer, IP-Adressen oder Geräte, die einer Blacklist hinzugefügt wurden, vorübergehend kompromittiert sein, etwa ein mit einem Botnet infizierter Computer, der zur Erzeugung von Distributed-Denial-of-Service (DDoS)-Angriffen verwendet wird. Sobald die Botnet-Infektion entfernt wurde, ist das Gerät wieder ein legitimer Benutzer, der nicht auf eine Blacklist gehört.

Trotz potenzieller Schwächen verbessert jede Technik die Sicherheit unabhängig voneinander und wird bei einer Kombination mit den anderen sogar noch leistungsfähiger. Beispiele für kombinierte Listen sind:

  • Bekannte Schadsoftware-Domains auf Firewalls blockieren, die ein Netzwerk schützen, unbekannte Geräte auf eine Greylist setzen und bekannten, vertrauenswürdigen Benutzern und Rechnern den Zugriff auf eine Netzwerkverwaltungskonsole über eine Whitelist erlauben
  • Ein Secure Web Gateway kann eine Whitelist für bekannte sichere Geräte, eine Blacklist für bekannte bösartige URLs und eine Greylist für verdächtige Benutzer, Geräte und URLs bereitstellen

Ein kombinierter Ansatz verringert die Wahrscheinlichkeit, dass ein einzelner Fehler in einer der Listen entweder zu erheblichen Schäden an der Organisation (durch bösartige Angriffe) oder am Betrieb (durch zu Unrecht verweigerten Zugriff) führt.

Um die optimale Kombination für eine Organisation zu bestimmen, muss das zuständige Sicherheitsteam Folgendes klären:

  • Wie viele Ressourcen können für die Pflege von Listen oder die Bewertung von Quellen in Quarantäne eingesetzt werden?
  • Wie streng oder flexibel soll der Zugriff auf bestimmte Ressourcen sein?
  • Welche Risiken sind akzeptabel?
  • Wie werden sich diese Techniken ergänzen und den Sicherheits-Stack verbessern?

Alternative Begriffe

Obwohl Whitelisting, Blacklisting und Greylisting nach wie vor branchenübliche Begriffe sind, setzen sich viele Benutzer, Anbieter und Organisationen inzwischen für weniger vorbelastete Begriffe ein. Die Farben Weiß, Schwarz und Grau stehen in einem unangenehmen Zusammenhang mit rassistischen Vorurteilen und werden wahrscheinlich innerhalb weniger Jahre abgeschafft.

Viele Anbieter, wie VMware, haben den Übergang bereits vollzogen. Fachleute müssen daher mit allen Varianten vertraut sein, damit sie die passenden Optionen in ihren Sicherheitstools finden können:

  • Whitelist: Allowlist, Allow-List, Permitted-List, Approved-List
  • Blacklist: Denylist, Deny-List, Blocked-List, Disapproved-List
  • Greylist (oder Graylist): Track List, Inspect List, Quarantine List

Fazit: Alle Listentechniken stärken einen Sicherheits-Stack

Whitelisting, Blacklisting und Greylisting spielen allesamt eine wichtige Rolle beim Schutz von Daten und Assets. Allerdings haben sie jeweils auch Einschränkungen, sodass diese Techniken nicht unabhängig voneinander eingesetzt werden können. Um wirklich effektiv zu sein, muss eine Organisation Strategien zur Listenverwaltung so in ihren Sicherheits-Stack integrieren, dass sie ihr Risiko verringern, ohne ihre Ressourcen übermäßig zu belasten.

Weiterlesen:

Dieser Artikel wurde ursprünglich von John Iwouzor am 26. August 2021 verfasst. Er wurde am 3. November 2023 von Chad Kime aktualisiert und neu geschrieben.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.