Deutsche ORACLE Anwendergruppe e.V.

Termin: Regionaltreffen Südbayern/München
Benutzer
Kennwort
Kennwort?

21.04.2010 17:30 - 19:30 Uhr

Regionaltreffen Südbayern/München
Veranstaltungsart: Regio München / Südbayern
Ort: Fachhochschule München Raum R 1.046 (Roter Hörsaal) Lothstraße 64 80335 München
Veranstalter:
Kontakt: Franz Hüll, Andreas Ströbel



Vorheriger Termin
Nächster Termin
Liebe DOAG-Mitglieder,
liebe DOAG-Interessierte,
 
wir laden Sie herzlich zu unserem DOAG-Regionaltreffen ein.
Die Agenda finden Sie etwas weiter unten.
Wir bitten Sie, sich zu dieser Veranstaltung anzumelden und wir freuen uns auf Ihr Kommen!
 
Mit freundlichen Grüßen
 
Andreas Ströbel
Franz Hüll
 
Leiter Regionalgruppe Südbayern/München
 
 
 
Agenda
17:30 Begrüßung Franz Hüll, DOAG Regioleiter 
Begrüßung / Neues von der DOAG
 
17:40 Die Datenbank als Erfüllungsgehilfe für Datendiebe - Eine Kurzeinführung in Injection Angriffe Ralf Reinhardt, SecureNet GmbH  
So gut wie jede halbwegs anspruchsvolle Webanwendung nutzt heutzutage in
irgendeiner Weise eine Datenbank, in vielen Fällen ist dies Oracle. Die
Datenbank kann leicht zum Einfallstor für Datendiebstahl oder
Datenmanipulation werden: 
 
Anwendungsentwicklern unterlaufen bei der Programmierung und Wartung von
hinreichend komplexen Systemen zwangsläufig handwerkliche Fehler. Sollten
entsprechende sicherheitskritische Fehler in einer Webanwendung zu finden
sein, so ist der Missbrauch von wertvollen und vertraulichen Unternehmens-
und Kundendaten wie z.B. Kreditkartennummern, Namen, postalische Adressen,
E-Mail-Adressen, oder sonstigen personenbezogenen oder datenschutzrechtlich
relevanten Daten nur noch eine Frage der Zeit.
 
Oft genügt eine einzige Schwachstelle, um den Datendieben freien Zugang zu
gewähren. Hierbei ist es nahezu gleichgültig, ob die Datenbank und die
darunter liegenden Server fehlerfrei und sicher konfiguriert sind, ein
erfolgreicher Angriff wird durch die Art der programmatischen Umsetzung der
Anwendung ermöglicht.
 
In diesem Vortrag erfahren Sie die wichtigsten Grundlagen der größten
Gefahren für die Vertraulichkeit, die Integrität und die Verfügbarkeit Ihrer
Daten durch Injection-Angriffe über fehlerhafte Webanwendungen. Wir zeigen
Ihnen, warum auch so verbreitete Schwachstellen wie HTML-Injection und
Cross-Site Scripting (XSS) ein Datenbank-Thema sind. Im Folgenden schlagen
wir den Bogen von der "normalen" und der Blind SQL-Injection über die
Advanced SQL-Injection bis hin zur ORM-Injection, die es auch ermöglicht,
moderne O/R-Mapper aufs Kreuz zu legen.
 
18:30 Kurze Pause    
18:40 Security News zu aktuellen Oracle Datenbanken & Mehr Sicherheit durch Datenbank-Trigger Alexander Kornbrust, Red Database Security GmbH 
Der Vortrag besteht aus zwei Teilen.
 
Zuerst wird über neue Sicherheitslücken in den aktuellen Datenbankversionen gesprochen. Es werden mögliche Gegenmaßnahmen aufgezeigt, falls (noch) keine Patches vorhanden sind, oder diese nicht zeitnah eingespielt werden können.
 
Im zweiten Teil wird mit Hilfe von Triggern (Logon/DDL/Error) beschrieben, wie dadurch die Sicherheit gesteigert werden kann. Der Referent zeigt den Einsatz der Trigger und er erläutert auch, wie die Daten, die durch die Trigger gewonnen werden, sinnvoll zu analysieren sind.
 
 
Wegbeschreibung
Nr. Dokumente: Titel Autor
 LOGON Trigger Alexander Kornbrust, Red Database Security GmbH  
 ERROR Trigger Alexander Kornbrust, Red Database Security GmbH  
 DDL Trigger Alexander Kornbrust, Red Database Security GmbH  
 Security News zu aktuellen Oracle Datenbanken & Mehr Sicherheit durch Datenbank-Trigger Alexander Kornbrust, Red Database Security GmbH  
 Die Datenbank als Erfüllungsgehilfe für Datendiebe - Eine Kurzeinführung in Injection Angriffe Ralf Reinhardt, SecureNet GmbH