Categories: Management

Spionage über WebEx – Cisco warnt Anwender

Der Sicherheitsexperte Brian Krebs hat zahlreiche Unternehmen mit unsicheren WebEx-Konfigurationen entdeckt. So kann im Grunde jeder an vertraulichen Sitzungen teilnehmen. Quelle: Cisco WebEx
Cisco rät Nutzern von WebEx, ihre Konferenz-Lösungen zu sperren. Zudem hat Cisco ein PDF mit einer entsprechenden Warnung veröffentlicht und die Guidelines aktualiert. Der Hersteller reagiert damit auf Berichte eines Sicherheitsspezialisten, dass viele große Organisationen ihre Lösungen nicht mit einem Passwort schützen. Damit sind diese Online-Meetings im Grunde für jeden einsehbar.

So hat der Sicherheitsexperte Brian Krebs in einem Blog von seiner Entdeckung berichtet. Er habe diese Lücke bei zahlreichen Unternehmen festgestellt. Ohne diesen Passwortschutz können Unbefugte “an täglichen Meetings mit internen Diskussionen oder auch an Planungssitzungen” teilnehmen.

Krebs, der von sich selbst behauptet, dass er die betreffenden Unternehmen im Vorfeld seiner Veröffentlichung auf die unsicheren Einstellungen hingewisen hatte, erklärte, dass neben dem Department of Energy, auch Unternehmen wie Fannie Mae, CSC oder Union Pacific Informationen wie Zeitpunkt, Gastgeber, Thema und Dauer – teilweise sogar mit einem Link auf das Meeting – veröffentlicht hatten. Einige dieser Unternehmen hätten sogar den Zugriff auf aufgenommene Sitzungen ermöglicht.

Auch die Zeitpläne für diese virtuellen Treffen waren einsehbar und zwar über das Event Center in WebEx. Hier gibt es die Möglichkeit, Meetings aufzulisten. Das macht vor allem dann Sinn, wenn man mit einer größeren Menge von externen Teilnehmern, etwa bei einer Kundenveranstaltung, eine Konferenzschaltung haben möchte.

Eigentlich liefert die Lösung, die sich vor allem an größere Unternehmen richtet, umfangreiche Sicherheitsmechanismen. Vertrauliche Gespräche lassen sich über ein Passwort schützen. Doch diese Passwortfunktion, die ab Werk voreingestellt ist, lässt sich auch deaktivieren. Und das haben offenbar zahlreiche Unternehmen getan.

Im WebEx-Blog legt Aaron Lewis, diese Sicherungsmöglichkeiten noch einmal dar: So sollten Interne Meetings nicht öffentlich gelistet werden. Und Lewis empfiehlt für vertrauliche interne Meetings starke Passwörter zu vergeben. Dadurch ändere sich auch für die Besucher nichts, die nach wie vor über das Anklicken eines Links in den Meeting-raum geführt werden.

Zusätzliche Sicherheit würde auch das Deaktivieren der Funktion “Join bevor Host” liefern. Dadurch könnten sich Teilnehmer in ein Meeting einklicken, bevor der Gastgeber angemeldet ist. Auch die Funktion “Host as Presenter” könne im Zweifel verhindern, dass Inhalte in falsche Hände gelangten. Zudem sollten Meetings nur dann öffentlich gelistet werden, wenn dafür “echte Business-Gründe gibt”, erklärt Lewis.

Redaktion

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Tag ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago