Personenbezogene Daten, insbesondere aus dem medizinischen Bereich sind schon ein heißes Eisen.
Mann sollte sollte vorher die Angriffsvektoren durchgehen und sich überlegen was es bedeutet wenn Komponente X kompromittiert wurde und sich dann überlegen ob man dafür ein anderes Design/Architektur nehmen kann und diese dann erneut prüfen. Mit etwas Glück fallen bei so einem Prozess auch bestimmte Sicherungen raus weil die sowieso nicht helfen :-) Und man kann daraus Handlungsanweisungen für Havarien ableiten.
Und Frameworks haben Vorteile allerdings vergrößern diese meistens die Angriffsfläche, jedoch haben diese einen wunderbaren "Cover my ass" Effekt.
Nach KISS zu implementieren ist meistens sicherer, aber da gibt es eben weniger "Cover my ass".
Ich könnte noch jede Menge dazu schreiben .......
kachiri schrieb:
@andy_m4 Ich arbeite halt für eine kommunale Verwaltung und auch wenn ich das Thema Datenschutz richtig und wichtig finde, ist es aus meiner Sicht zu restriktiv. Gerade wenn es darum geht, alte analoge Prozesse der öffentlichen Verwaltung zu modernisieren und zu verbessern.
Bedenke das es sich die Betroffenen sich nicht aussuchen können von euch verwaltet zu werden, daraus ergibt sich eine ganz besondere Sorgfaltspflicht von Behörden.
Ich bin schon etwas verwundert das dir das nicht klar ist wenn du in so einem Laden arbeitest.
Noch im letzten Jahrtausend habe ich mal für eine Behörde gearbeitet welche den Kommunen vorgelagert ist, da hat es mich genervt das wir den Kommunen keine bestimmte technischen Vorgaben machen konnten weil den Kommunen per Landesverfassung bestimmte Autonomien zustehen, welche diese auch unterschiedlichst genutzt haben.
Auch wenn es sich einige Kreise in diesem Land sich nicht vorstellen können ist in Deutschland so einiges nach dem Subsidiaritätsprinzip geregelt, allerdings hat das eben Konsequenzen.
Aber auch das solltest du wissen wenn du für so einen Laden arbeitest.
CyborgBeta schrieb:
Nein, das ist nicht aufwändig, weil es keine Angriffsvektoren gibt. Dieser muss nur aktuell gehalten werden, also sprich, immer die neuste LTS einsetzen. Zurzeit ist das bei httpd die 2.4:
https://hub.docker.com/_/httpd/tags
Auf irgendwelchen Kram den man sich irgendwo runter laden kann sollte man eher nicht setzen.