Let's Encrypt wächst: 100 Millionen SSL-Zertifikate ausgestellt

Wenn du deiner Webseite mehr Sicherheit gönnen willst, installiere ein SSL-Zertifikat. So ein Zertifikat brauchst du, damit damit der Datenverkehr zwischen Webbrowser und Server verschlüsselt abläuft. Bei goneo kannst du SSL-Zertifikate von Let’s Encrypt direkt mit nur einem Klick erstellen lassen und auf deine Domain setzen – in allen neuen Webhosting- und Serverpaketen ab goneo Webhosting Profi.
„Let's Encrypt wächst: 100 Millionen SSL-Zertifikate ausgestellt“ weiterlesen

Let’s Encrypt wächst: 100 Millionen SSL-Zertifikate ausgestellt

Wenn du deiner Webseite mehr Sicherheit gönnen willst, installiere ein SSL-Zertifikat. So ein Zertifikat brauchst du, damit damit der Datenverkehr zwischen Webbrowser und Server verschlüsselt abläuft. Bei goneo kannst du SSL-Zertifikate von Let’s Encrypt direkt mit nur einem Klick erstellen lassen und auf deine Domain setzen – in allen neuen Webhosting- und Serverpaketen ab goneo Webhosting Profi.

„Let’s Encrypt wächst: 100 Millionen SSL-Zertifikate ausgestellt“ weiterlesen

Petya oder NotPetya, das ist nicht mal so die Frage – die Frage ist, ob dein Windows alle Updates hat

Uns sind uns nach WannaCry die Tränen noch nicht ganz aus den Augen, schon kommt die nächste Ransomware und verschlüsselt wieder Windows-PCs in großem Stil. Diesmal richtet sich die Attacke auf eine Software, die sich MeDoc nennt und in der Ukraine offenbar zur Abwicklung von Steuerzahlungen verwendet wird.
Also Leute, momentan ist nichts wichtiger als alle Windows-Updates einzuspielen. Ja, das nervt, rettet dir aber vielleicht die Festplatte oder auch alle Systeme in deinem Netzwerk  (https://technet.microsoft.com/de-de/library/security/ms17-010.aspx). So ähnlich lautet auch die aktuelle Warnung des BSI. Was man nicht so gerne liest, ist der Satz in der BSI-Mitteilung:

„In internen Netzen benutzt Petya zusätzlich ein gängiges Administrationswerkzeug zur Weiterverbreitung und kann damit auch Systeme befallen, die auf aktuellem Patchstand sind.“

Mit dem „gängigen Administrationswerkzeug“ dürfte Minikatz (Open Source) gemeint sein. Damit werden die Zugangsdaten des Administrators aus dem Speicher des befallenen Rechners ausgelesen. Mit PsExec können dann Kommandos auf anderen verbundenen Rechnern ausgeführt werden, mit WMIC gelingt dann die Ausbreitung der Infektion. So zumindest stellt es The Register dar. Ein Entschlüsseln ist wenn der Trojaner zugeschlagen hat, nicht mehr so ohne weiteres möglich. Man kann sein Glück mit den Entschlüsselungstools versuchen, die Kaspersky auf einer Website anbietet.
In Osteuropa soll die Malware die ernste Schäden verursacht haben. PCWelt meldet, dass unter anderem das Katastrophen-Atomkraftwerk Tschernobyl betroffen sei. Die ausgenutze Lücke in Windows wird in Fachkreisen mit Eternalblue bezeichnet, eines dieser NSA-Exploits.
Zunächst hieß es, bei der Ransomware handle es sich um Petya, mittlerweile verdichten sich die Meldungen, dass sich die Malware nur als Petya ausgibt. Man nennt sie nun NotPetya.

Was es mit dem Escrow-Service der DENIC auf sich hat

Zur Zeit begegnen einem immer wieder Meldungen, nach denen die Vergabestelle für die .de-Domains, DENIC, einen neuen Service anbietet, der sich Escrow nennt. Der Domainkunde oder Domainnutzer hat damit nicht direkt zu tun, unter Umständen profitiert er aber von einem Plus an Sicherheit und Datenschutz. Der Dienst wurde im März aufgenommen, jetzt hat die ICANN in Form einer Akkreditierung ihren Segen dazu gegeben.
„Was es mit dem Escrow-Service der DENIC auf sich hat“ weiterlesen

Update für Joomla – Version 3.7.2 erschienen

Joomla hat eine neue Version mit einigen Bugfixes veröffentlicht. Die Version 3.7.2 folgt recht schnell auf die vorherige Version, die ein dringendes Problem mit den Custom Fields beseitigte. Offenbar waren im Zuge dieser dringlich veröffentlichten Version 3.7.1 einige Bugs bekannt geworden, die nun gefixt wurden.
Laut Angaben von Joomla beziehen sich diese Fixes auf  Mime-Typen-Überprüfungen, und Filter. Mit goneo clickStart wird nun die neuste Version installiert. Bestehende Installationen können über die integrierte Update-Funktion auf den aktuellsten Stand gebracht werden.
clickStart ist das Feature bei goneo, mit dem sich Webanwendungen sehr schnell und einfach aufsetzen lassen. Neben Joomla gehören auch WordPress, Drupal und TYPO3 zu den Content Management Systemen, die von clickStart unterstützt werden. Mehr über den Leistungsumfang von clickStart findet sich hier.

Securityupdate für Jooma – sofortiges Update wird dringend empfohlen

update CC0 Public Domain

Wir erhielten gerade die Mitteilung des Joomla Security Teams, dass für Joomla soeben ein Sicherheitsupdate erschienen ist. Die aktuellste Version hat die Nummer 3.7.1.
Auch Joomla.org bzw. Joomla.de empfehlen, laufende Joomla-Installationen sofort upzudaten. Über goneo clickStart kann man eine frische Version von Joomla bereits mit der Version 3.7.1 installieren. Bestehende Installationen sollten mit der eingebauten Updateversion auf den neusten Stand gebracht werden.
Wir empfehlen, umgehend ein aktuelles Backup von Webseiten zu erstellen, die mit Joomla erstellt worden sind (Dateien und Datenbank). Dateien können mit FTP oder SSH-Zugriff gesichert werden, für die MySQL-Datenbank sollte die Exportfunktion des Datenbankadmintools PHPMyAdmin ausreichend sein.

Sicherheitsreleases für WordPress und Roundcube im goneo-clickStart-Repertoire

update CC0 Public Domain
CC0 Public Domain

Es gibt ein neues Sicherheitsrelease von WordPress mit der Versionsnummer 4.7.5. Es behebt einige Sicherheitsprobleme (Cross-Site-Scripting, Probleme mit der XMPL-RPC-Schnittstelle und ein Issue mit der Http-Klasse). WordPress.org berichtet über die behobenen Sicherheitsprobleme.
Auch im goneo-clickStart-Repertoire befindet sich nun die aktuelle Version. Diese wird installiert, wenn man als goneo-Kunde WordPress neu mit unserem Schnellinstallationsfeature clickStart installiert. Bestehende Installationen von WordPress sollten sich selbst updaten, sofern man dies nicht deaktiviert hat.
Ein Update alter Versionen ist nicht nur empfehlenswert. sondern dringend angeraten. Vor dem Update sollte ein Backup erstellt werden (Dateien und Datenbank). Empfehlenswert ist es zudem, alle Plugins und Themes vor dem eigentlichen-Update zu aktualisieren und die Option der URL-Umschreibung unter „Permalinks“ vorübergehend auszuschalten.
Zudem verwendet clickStart zur Installation nun auch die neue Version der Webmail-Anwendung Roudcube (Version 1.2.5). Auch dies ist ein Securityupdate, das dringend empfohlen wird.
Mehr über clickStart  »hier.
Mehr über Roundcube »hier.
 

Weltweit 34 Millionen abgewehrte Brute-Force-Angriffe auf WordPress-Sites pro Tag

Angriffe auf WordPress-Seiten im März 2017, Brute Force, Quelle Wordfence
Entdeckte und abgewehrte Bruto-Force-Angriffe auf WordPress-Sites im zeitlichen Verlauf im Monat März 2017. Quelle: wordfence.com/blog

Wer seine Website mit WordPress betreibt, kennt sicher inzwischen die vielen Angriffe aus dem Netz, denen man als Betreiber ausgesetzt ist. Wordfence, Hersteller eines Securityplugins, berichtet jeden Monat über die Sicherheitslage zu WordPress.
„Weltweit 34 Millionen abgewehrte Brute-Force-Angriffe auf WordPress-Sites pro Tag“ weiterlesen

Serverupdates vom 2.5. bis 5.5.2017 und Integration PHP 7.1

Serverwartung Mai 2017

Serverwartung Mai 2017
In der Arbeitswoche vom 2. bis 5.5.2017 werden alle unsere Server im Rahmen einer turnusmäßigen Wartung mit neuer beziehungsweise aktualisierter Software ausgestattet. Es handelt sich um mehrere Updates, die gebündelt wurden, um die Zeit der Nichtverfügbarkeit möglichst kurz zu halten.
Im entsprechenden Zeitraum werden Kunden-Websites zu einem Zeitpunkt für die Dauer von etwa zehn Minuten nicht erreichbar sein. Grund dafür ist ein notwendiger Neustart der Server.
Mit dem Mai-Update wird ach PHP 7.1 eingeführt. Bisher steht die Version 7.0 als Alternative zu PHP 5.6 zur Verfügung. Weitere Updates sorgen für mehr Sicherheit und Performance.

World Backup Day: Eigentlich sollte jeder Tag ein Tag für Backups sein

So ist das mit Jahrestagen: Es gibt zu viele und man vergisst sie. Am 31.3.2017 war World Backup Day. Eigentlich sollte jeder Tag Backup Day sein, denn:

  • 113 Smartphones / Handies werden in jeder Minute gestohlen.
  • Einer von zehn Computern wird im Monat von einem Visrus befallen.
  • 30 Prozent der Nutzer haben noch nie ein Backup hergestellt. Noch nie.

Dies sind Daten von  http://blog.backblaze.com/2013/06/27/the-survey-says-apathy-is-winning-2/ , https://www.lookout.com/resources/reports/mobile-lost-and-found,  Safeware 2001 und ICSA Labs/TruSecure, 2002 – schön zusammengestellt auf WordBackupDay.
Also: Auch heute ist ein guter Tag für ein Backup.