• CWE-327: Use of a Broken or Risky Cryptographic Algorithm

Das Produkt verwendet einen kompromittierten oder risikobehafteten Cryptographic Algorithm oder Protocol.

CWE-Referenz › CWE-327: Use of a Broken or Risky Cryptographic Algorithm

CWE-327: Use of a Broken or Risky Cryptographic Algorithm

CWE ID: 327
Name: Use of a Broken or Risky Cryptographic Algorithm

Beschreibung

Das Produkt verwendet einen kompromittierten oder risikobehafteten Cryptographic Algorithm oder Protocol.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Defense in Depth
Beschreibung: Es ist sicherzustellen, dass das Design die Möglichkeit bietet, einen Cryptographic Algorithm durch einen anderen in der nächsten Generation oder Version zu ersetzen. Wo immer möglich, sollten Wrappers verwendet werden, um die Interfaces einheitlich zu gestalten. Dies erleichtert das Upgrade auf robustere Algorithms. Bei Hardware sollte das Produkt auf IP-Level (Intellectual Property) konzipiert werden, sodass ein Cryptographic Algorithm in der nächsten Generation des Hardware-Produkts durch einen anderen ersetzt werden kann.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Die Verwaltung und der Schutz von Cryptographic Keys sind sorgfältig zu gewährleisten (siehe CWE-320). Sollten die Keys erraten oder gestohlen können, erübrigt die Stärke der Kryptographie selbst.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Bei der Anwendung von branchenüblichen Techniken ist deren korrekte Ausführung sicherzustellen. Abkürzungen durch das Überspringen von ressourcenintensiven Schritten (CWE-325) sind zu vermeiden. Diese Schritte sind oft essentiell, um gängige Attacks zu verhindern.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-327: Use of a Broken or Risky Cryptographic Algorithm werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen