Sicherheitswarnung von Belwue - aktive Teilnahme an DDOS-Attacke

Hallo zusammen,
die folgende Email habe ich heute von Belwue erhalten. Kann mir jemand erklären, was das bedeutet und was ich da machen soll?
Vielen Dank!
VG Daniel

"Sehr geehrte Damen und Herren,

das BelWü-CSIRT (Computer Security Incident Response Team) erhält regelmäßig aus verschiedenen zuverlässigen Quellen Hinweise auf Systeme innerhalb des BelWü-Netzes, die ein Sicherheitsrisiko oder illegal urheberrechtlich geschütztes Material darstellen.
Diese Informationen leiten wir als BelWü-CSIRT an unsere Kunden weiter.

Aktive Teilnahme an DDOS-Attacke:
Für genauere Informationen siehe http://www.belwue.de/netz/security/sicherheitswarnungen.html#c1506

| IP | Timestamp (UTC) | UUID | Severity | Port | Hostname
| 141.62.129.6 | 2017-02-06 21:13:17 | aaf1b08d-1b1c-4ef4-837b-a2b1b610bd34 | critical | 80 | hgwt-intra.de
| 141.62.129.6 | 2017-02-13 07:49:29 | aaf1b08d-1b1c-4ef4-837b-a2b1b610bd34 | critical | 80 | hgwt-intra.de

Wir möchten Sie bitten, den Sachverhalt zu prüfen und entsprechende Maßnahmen zur Bereinigung der Systeme einzuleiten."

Hi,
wenn Du dem angegebenen Link folgst, bekommst du weitere Infos. Dort gibt es einen weiteren Link, in den du die angegebene UUID einfügen kannst. Dann kannst du nachsehen, wie es mit der grundlegenden Sicherheit deiner Cloud bestellt ist. Nextcloud scannt scheinbar alle erreichbaren Installationen. Diente in meinem Fall eher der Information als der konkreten Warnung.

Gruß christian

Hallo Christian,

vielen Dank für den Hinweis mit dem link, wo ich die UUID einfügen konnte. Owncloud will aktualisiert werden. Sollte aber alles sein.

Grüße Daniel

Hallo Daniel,

ihr habt beeindruckend viele Dienste auf eurer Seite entweder im Internet freigegeben oder ihr gebt nach außen freundliche Hinweise, was man im internen Netz an welcher Stelle so alles finden kann. Dann muss man aber auch - und zwar nicht erst auf Aufforderung des Providers hin - dafür sorgen, dass diese Dienste abgesichert und immer aktuell sind! Nicht nur zur eigenen Datensicherheit, sondern auch, weil die Dienste u.a. dazu genutzt werden können, anderen Internetnutzern und -diensten zu schaden (s. DDOS-Angriffe).

Wenn einem das zu viel Arbeit ist oder man da technisch nicht ganz durchsteigt (die Belwue-Mail war eigentlich recht verständlich formuliert…), sollte man die Dienste entweder einstellen (man ist ja keineswegs verpflichtet, den Schülern eine Schul-E-Mail und den Lehrern eine OwnCloud-Instanz bereitzustellen) oder einem externen Provider die Pflege übertragen.

Grüße
Stefan

P.S.: Euer Schulportfolio erlaubt eine Passworteingabe auf einer unverschlüsselten Seite? Und ich hab’s nicht ausprobiert, aber kann sich an eurem Moodle jeder beliebige Internetnutzer anmelden?