CWE-Referenz › CWE-512: Spyware
CWE-512: Spyware
CWE ID: 512
Name: Spyware
Beschreibung
Das Produkt erfasst personenbezogene Daten eines menschlichen Nutzers oder dessen Aktivitäten, greift jedoch auf diese Informationen über andere Ressourcen als sich selbst zu. Eine explizite Zustimmung des Nutzers oder eine direkte Eingabe in das Produkt ist dafür nicht erforderlich.
Erweiterte Beschreibung
Der Begriff “Spyware” wird häufig verwendet und weist zahlreiche Definitionen und Interpretationen auf. Im Allgemeinen bezieht er sich auf Produkte, die Informationen sammeln oder Funktionalitäten installieren, die menschliche Nutzer möglicherweise nicht erlauben würden, wenn sie sich der vom Software ausgeführten Aktionen voll bewusst wären. Beispielsweise könnte ein Nutzer erwarten, dass Steuer-Software eine Sozialversicherungsnummer erfasst und diese bei der Einreichung einer Steuererklärung verwendet, er würde aber nicht erwarten, dass Gaming-Software die Sozialversicherungsnummer von der Daten der Steuer-Software erhält.
Risikominderungsmaßnahmen
Maßnahme (Operation)
Effektivität: Unknown
Beschreibung: Nutzen Sie Spyware-Erkennungs- und -Entfernungssoftware.
Maßnahme (Installation)
Effektivität: Unknown
Beschreibung: Verifizieren Sie stets die Integrität der installierten Software.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-512: Spyware werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen