Im vergangenen Vierteljahrhundert hat die Open-Source-Bewegung immer größere Erfolge erzielt. Doch dieser Erfolg und die der Community innewohnende Offenheit haben zu einer großen Herausforderung geführt – der Sicherheit. Je mehr Software entwickelt wird, desto größer ist die Wahrscheinlichkeit, dass Schwachstellen entstehen.
Erschwerend kommt hinzu, dass die Open-Source-Welt stolz auf ihre Offenheit und Transparenz ist. Daher werden sämtliche Sicherheitslücken öffentlich bekannt gegeben. Im Zeitalter organisierter Cyberkriminellenbanden ist das, als würde man eine Anzeige schalten, in der man um einen Angriff bittet.
Dies hat zur Entstehung einer großen Zahl von Open-Source-Sicherheitstools geführt. Sie decken alle Aspekte des Sicherheitsmanagements in Open-Source-Komponenten ab, untersuchen Abhängigkeiten, beheben Fehler im Code und senken das Risiko.
Allerdings unterscheiden sich die Tools erheblich in ihrem Umfang, ihrer Ausgereiftheit und ihrer Funktion. Die Redaktion von eSecurity Planet hält die folgenden 20 Open-Source-Sicherheitstools für besonders nützlich. Einige sind Open Source, andere kommerziell, doch alle sind gute Sicherheitsoptionen für Open-Source-Umgebungen.
Wenn Sie mehr über Open-Source-Sicherheit erfahren möchten, sollten Sie sich dieses Buch ansehen!
Die besten Open-Source-Sicherheitstools
WhiteSource
WhiteSource erkennt alle anfälligen Open-Source-Komponenten, einschließlich transitiver Abhängigkeiten, in mehr als 200 Programmiersprachen. Das Tool gleicht gemeldete Schwachstellen mit den im Code verwendeten Open-Source-Bibliotheken ab und reduziert so die Zahl der Warnmeldungen. Mit mehr als 270 Millionen Open-Source-Komponenten und 13 Milliarden Dateien überwacht die Schwachstellendatenbank kontinuierlich mehrere Ressourcen sowie eine große Bandbreite an Sicherheitshinweisen und Issue-Trackern. WhiteSource ist außerdem eine CVE-Nummerierungsstelle, wodurch das Unternehmen neue, durch eigene Forschung entdeckte Sicherheitslücken verantwortungsvoll offenlegen kann. Das Tool identifiziert und priorisiert die kritischsten Open-Source-Sicherheitslücken, damit Nutzer zuerst die wichtigsten beheben können.
Metasploit
Metasploit deckt das Scannen und Testen von Schwachstellen ab. Auf Basis einer umfangreichen Open-Source-Datenbank bekannter Exploits liefert es der IT außerdem eine Analyse der Ergebnisse von Penetrationstests, sodass Abhilfemaßnahmen effizient umgesetzt werden können. Allerdings lässt sich das Tool nicht auf Unternehmensebene skalieren, und einige neue Nutzer empfinden die Bedienung anfangs als schwierig.
Mehr lesen:
- Metasploit: Produktüberblick und Analyse zu Penetrationstests
- Erste Schritte mit dem Metasploit Framework: Ein Pentesting-Tutorial
Revenera
FlexNet Code Aware von Revenera kann Sicherheitsbedrohungen und Probleme bei der Compliance in Open-Source-Code erkennen. Das Tool scannt Java-, NuGet- und NPM-Pakete. Darüber hinaus bietet das Unternehmen eine umfassende Enterprise-Plattform für Open-Source-Sicherheit und Lizenz-Compliance mit Unterstützung für alle wichtigen Programmiersprachen. Sie verfügt über mehr als 70 Erweiterungen und eine Wissensdatenbank mit mehr als 14 Millionen Open-Source-Komponenten.
Synopsys
Die Software Black Duck zur Software-Composition-Analyse (SCA) von Synopsys unterstützt Teams beim Management der Sicherheits-, Qualitäts- und Lizenz-Compliance-Risiken, die aus der Verwendung von Open-Source- und Drittanbieter-Code in Anwendungen und Containern entstehen. Sie lässt sich in Build-Tools wie Maven und Gradle integrieren, um deklarierte und transitive Open-Source-Abhängigkeiten in den integrierten Sprachen von Anwendungen wie Java und C# zu verfolgen. Zeichenketten-, Datei- und Verzeichnisinformationen werden der Black Duck KnowledgeBase zugeordnet, um Open-Source- und Drittanbieter-Komponenten in Anwendungen zu identifizieren, die mit Sprachen wie C und C++ erstellt wurden. Das SCA-Tool erkennt Open-Source-Code außerdem innerhalb kompilierter Anwendungsbibliotheken und ausführbarer Dateien – ohne Zugriff auf Quellcode oder Build-System erforderlich – und findet Teile von Open-Source-Code, die in proprietären Code kopiert wurden, wodurch potenziell Lizenzverstöße und Konflikte entstehen können.
Portswigger Burp
Die Burp Suite Community Edition von Portswigger ist eine Open-Source-Version für manuelle Tests eines beliebten Web-Schwachstellenscanners, der in sehr vielen Organisationen eingesetzt wird. Erfahrene Sicherheitsexperten können damit schnell Schwachstellen finden.
Mehr lesen:
OSSEC
OSSEC ist Open Source und kostenlos. Über die Konfigurationsoptionen lässt sich das Tool an die Sicherheitsanforderungen anpassen; außerdem können benutzerdefinierte Alarmregeln und Skripte hinzugefügt werden, die bei Warnmeldungen Aktionen ausführen. Es bietet eine umfassende hostbasierte Intrusion Detection auf mehreren Plattformen, darunter Linux, Solaris, AIX, HP-UX, BSD, Windows, Mac und VMware ESX. Darüber hinaus unterstützt es Unternehmen bei der Erfüllung bestimmter Compliance-Anforderungen wie PCI-DSS. Das Tool erkennt und meldet unbefugte Änderungen am Dateisystem sowie bösartiges Verhalten, das zu Compliance-Verstößen führen könnte.
Acunetix
Acunetix ist in erster Linie ein Scanner für die Sicherheit von Webanwendungen und bietet zusätzlich Funktionen zum Scannen der Netzwerkinfrastruktur. Als Scan-Engine nutzt das Tool das beliebte Open-Source-Projekt zur Schwachstellenprüfung OpenVAS. Sein Multithread-Scanner kann hunderttausende Seiten schnell durchsuchen und erkennt außerdem häufige Konfigurationsprobleme von Webservern. Besonders gut eignet er sich zum Scannen von WordPress.
Sonatype
Sonatype bietet ein Tool, das die Überwachung der Open-Source-Sicherheit entlang der Software-Lieferkette skalierbar macht. Eine fortlaufend aktualisierte Datenbank bekannter Schwachstellen hilft Nutzern, Bedrohungen und Inkonsistenzen zu erkennen, bevor es zu einem Angriff kommt. Zu den Funktionen gehören: die automatische Erkennung und Behebung von Schwachstellen in Open-Source-Abhängigkeiten, die Integration von Tools zur Erkennung von Sicherheitslücken in bereits verwendete Git-Repositories sowie die Vermeidung von Angriffen durch skalierbare sichere Entwicklungspraktiken in Entwicklungs- und Betriebsteams.
Fiddler
Fiddler von Telerik ist eine nützliche Sammlung manueller Tools für Web-Debugging, die Manipulation von Websitzungen sowie Sicherheits- und Performance-Tests. Am nützlichsten ist das Tool jedoch vermutlich für Anwender, die die kostenpflichtige Version im .NET-Framework einsetzen, da diese zahlreiche Automatisierungsfunktionen bietet.
Mehr lesen: Fiddler: Produktüberblick und Analyse zu Penetrationstests
OWASP ZAP
Der OWASP Zed Attack Proxy (ZAP) gilt als der am weitesten verbreitete Scanner für Webanwendungen. Er ging aus der OWASP Foundation hervor, die durch ihre communitygetragenen Open-Source-Softwareprojekte, weltweiten Chapter, ihre Mitgliederbasis sowie die Ausrichtung lokaler und globaler Konferenzen die Sicherheit von Software verbessern will.
Nmap
Nmap ist ein Portscanner, der auch Penetrationstests unterstützt, indem er die besten Angriffspunkte für einen Angriff markiert. Das hilft ethischen Hackern, Netzwerkschwachstellen zu ermitteln. Da das Tool Open Source ist, ist es kostenlos. Dadurch ist es für Kenner der Open-Source-Welt praktisch, kann für Einsteiger in solche Anwendungen jedoch eine Herausforderung darstellen. Obwohl es auf allen wichtigen Betriebssystemen läuft, ist es Linux-Nutzern wahrscheinlich vertrauter.
Mehr lesen:
- Nmap: Produktüberblick und Analyse zu Penetrationstests
- Nmap: Schwachstellenscans leicht gemacht – Tutorial
Security Onion
Security Onion Solutions entwickelt und pflegt Security Onion, – eine kostenlose und offene Plattform für Threat Hunting, Netzwerksicherheitsüberwachung und Protokollmanagement. Sie umfasst erstklassige kostenlose und offene Tools wie Suricata, Zeek, Wazuh, den Elastic Stack und viele weitere.
Wireshark
Wireshark wird häufig eingesetzt, um Vorgänge im Netzwerk sichtbar zu machen und den Datenverkehr in Echtzeit auf Schwachstellen zu prüfen. Durch die Analyse von Informationen auf Verbindungsebene und der Bestandteile von Datenpaketen hebt das Tool deren Merkmale, Ursprung, Ziel und weitere Details hervor. Zwar weist es auf potenzielle Schwachstellen hin, für deren Ausnutzung ist jedoch weiterhin ein Pentesting-Tool erforderlich.
Mehr lesen: Wireshark: Produktüberblick und Analyse zu Penetrationstests
Aircrack-ng
Aircrack-ng ist das Standardtool für die Analyse und das Knacken drahtloser Netzwerke. Alle enthaltenen Tools verwenden eine Kommandozeilenschnittstelle und sind für die Skripterstellung ausgelegt. Der Fokus liegt auf verschiedenen Bereichen der WLAN-Sicherheit, darunter: das Erfassen von Paketen und Exportieren von Daten in Textdateien zur Weiterverarbeitung durch Drittanbieter-Tools; Replay-Angriffe, Deauthentifizierung, gefälschte Access Points und weitere Techniken per Paketinjektion; die Überprüfung von WLAN-Karten und Treiberfunktionen (Erfassung und Injektion); sowie das Knacken von WEP und WPA-PSK (WPA 1 und 2).
Mehr lesen: Aircrack-ng: Produktüberblick und Analyse zu Penetrationstests
VeraCrypt
VeraCrypt ist eine kostenlose Open-Source-Festplattenverschlüsselungssoftware für Windows, Mac OSX und Linux. Sie wurde von Idrix entwickelt und basiert auf TrueCrypt 7.1a. Das Tool erstellt innerhalb einer Datei einen virtuell verschlüsselten Datenträger und bindet ihn als echten Datenträger ein. Es kann eine gesamte Partition oder ein Speichergerät wie ein USB-Stick oder eine Festplatte sowie jede Partition oder jedes Laufwerk verschlüsseln, auf dem Windows installiert ist. Die Verschlüsselung erfolgt automatisch und in Echtzeit.
Siehe So verschlüsseln Sie ein Flash-Laufwerk mit VeraCrypt
John the Ripper
John the Ripper ist das am häufigsten verwendete Tool zur Prüfung der Passwortsicherheit. Es vereint mehrere Ansätze zum Knacken von Passwörtern in einem Paket. Es unterstützt Hunderte Hash- und Verschlüsselungstypen, darunter: Benutzerpasswörter verschiedener Unix-Varianten (Linux, *BSD, Solaris, AIX, QNX usw.), macOS und Windows; „Web-Apps“ (z. B. WordPress); Groupware (z. B. Notes/Domino) und Datenbankserver (SQL, LDAP usw.); Mitschnitte des Netzwerkverkehrs (Windows-Netzwerkauthentifizierung, WLAN WPA-PSK usw.); verschlüsselte privaten Schlüssel (SSH, GnuPG, Kryptowährungs-Wallets usw.), Dateisysteme und Datenträger (macOS-.dmg-Dateien und „Sparse Bundles“, Windows BitLocker usw.), Archive (ZIP, RAR, 7z) sowie Dokumentdateien (PDF, Microsoft Office usw.).
Mehr lesen: John the Ripper: Testbericht zum Penetrationstool
Nikto
Nikto ist ein Webserver-Scanner, der Webserver auf zahlreiche Punkte prüft, darunter mehr als 6.400 potenziell gefährliche Dateien/CGIs. Er prüft auf veraltete Versionen von mehr als 1.200 Servern sowie versionsspezifische Probleme bei mehr als 270 Servern. Außerdem untersucht er Serverkonfigurationen, etwa auf das Vorhandensein mehrerer Indexdateien und HTTP-Serveroptionen, und versucht, installierte Webserver und Software zu identifizieren. Scan-Elemente und Plugins werden regelmäßig aktualisiert und können automatisch aktualisiert werden.
Snort
Snort ist ein Open-Source-Intrusion-Prevention-System (IPS). Es verwendet Regeln, um bösartige Netzwerkaktivitäten zu definieren und passende Pakete zu finden, woraufhin Warnmeldungen für die Nutzer erzeugt werden. Snort kann auch inline eingesetzt werden, um diese Pakete zu blockieren. Das Tool wird hauptsächlich als Paketsniffer, Paket-Logger oder als vollwertiges Netzwerk-Intrusion-Prevention-System verwendet.
Open SSH
OpenSSH ist ein Konnektivitätstool für die Remote-Anmeldung über das SSH-Protokoll. Es verschlüsselt den gesamten Datenverkehr, um Lauschangriffe, Verbindungsübernahmen und andere Angriffe zu verhindern. Darüber hinaus bietet es eine Reihe sicherer Tunneling-Funktionen, mehrere Authentifizierungsmethoden und Konfigurationsoptionen.
Tcpdump
Tcpdump ist ein leistungsfähiger Kommandozeilen-Analysator für Netzwerkpakete, der von denselben Entwicklern wie libpcap, einer portablen C/C++-Bibliothek zur Erfassung von Netzwerkverkehr, entwickelt wurde. Das Tool gibt eine Beschreibung des Inhalts der Pakete auf einer Netzwerkschnittstelle aus, der ein Zeitstempel vorangestellt ist. Es kann Paketdaten zur späteren Analyse in einer Datei speichern und aus einer gespeicherten Paketdatei lesen, anstatt Pakete direkt von einer Netzwerkschnittstelle einzulesen. Außerdem kann es eine Liste gespeicherter Paketdateien lesen.





