{"id":27259,"date":"2021-09-08T16:04:14","date_gmt":"2021-09-08T14:04:14","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=27259"},"modified":"2021-09-08T16:04:14","modified_gmt":"2021-09-08T14:04:14","slug":"power-apps-exposure","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/power-apps-exposure\/27259\/","title":{"rendered":"Microsoft Power Apps: erstellte Anwendungen k\u00f6nnen pers\u00f6nliche Nutzerdaten preisgeben"},"content":{"rendered":"<p>Wie k\u00f6nnen von Unternehmen gesammelte Informationen in die falschen H\u00e4nde geraten? Manchmal sind es Insider, die solche Informationen verkaufen, und gelegentlich sind es gezielte Hackerangriffe, die f\u00fcr Datenlecks verantwortlich sind; doch am h\u00e4ufigsten gelangen personenbezogene Daten durch falsch konfigurierte Dienste oder Programme an die \u00d6ffentlichkeit. Forscher von UpGuard haben herausgefunden, dass pers\u00f6nliche Daten von rund 38 Millionen Nutzern <a href=\"https:\/\/www.theverge.com\/2021\/8\/24\/22639106\/microsoft-power-apps-default-permissions-settings-user-records-exposed-38-million-upgard\" target=\"_blank\" rel=\"noopener nofollow\">offengelegt wurden<\/a>. Die Quelle des Lecks waren dabei einige schlecht konfigurierte Webanwendungen, die mithilfe der Plattform Microsoft Power Apps erstellt wurden. Gl\u00fccklicherweise scheinen Kriminelle keinen Zugang zu den Informationen erhalten zu haben.<\/p>\n<h2>Fehlkonfiguration mit Power Apps<\/h2>\n<p>Power Apps von Microsoft ist ein Tool, das Unternehmen bei der Entwicklung von Anwendungen und Webportalen unterst\u00fctzt, ohne dass hierbei hohe Investitionen erforderlich sind. <a href=\"https:\/\/powerapps.microsoft.com\/de-de\/\" target=\"_blank\" rel=\"noopener nofollow\">Nutzerrezensionen<\/a> loben die F\u00e4higkeit, jede Idee in die Realit\u00e4t umsetzen zu k\u00f6nnen, ohne jegliche IT-Vorkenntnisse zu haben.<\/p>\n<p>Aber eben diese hoch gelobte Eigenschaft ist die Wurzel des Problems. Mit Power Apps haben Nutzer, denen es nicht nur an IT-Erfahrung mangelt, sondern die auch in Sachen Informationssicherheit gerne viel Ignoranz zeigen, Tools entwickelt, die \u2013 \u00dcberraschung! \u2013 nicht sicher sind bzw. waren. Forscher fanden insgesamt 47 Unternehmen und Regierungsbeh\u00f6rden, die Power Apps zur Erstellung von Tools verwendet hatten, die gesammelte personenbezogene Daten nicht sicher aufbewahrten.<\/p>\n<p>Zusammengefasst k\u00f6nnen Nutzer mit Power Apps Tools f\u00fcr das Teilen und Sammeln von Daten erstellen. In beiden F\u00e4llen werden die Daten in Form von Tabellen gespeichert, f\u00fcr die der Ersteller der App Zugriffsberechtigungen erteilen kann. In der Standardeinstellung waren diese Berechtigungen deaktiviert. Dies erm\u00f6glichte es den Entwicklern einerseits, die gemeinsame Nutzung von Daten einfach zu erm\u00f6glichen. Andererseits wurden die Tabellen dadurch aber im Wesentlichen f\u00fcr die \u00d6ffentlichkeit zug\u00e4nglich gemacht und die gesammelten Informationen somit auch au\u00dferhalb der Unternehmen verf\u00fcgbar.<\/p>\n<h2>Wie Sie die Daten Ihres Unternehmens und Ihrer Kunden vor Datenlecks sch\u00fctzen k\u00f6nnen<\/h2>\n<p>Nachdem die Forscher das Leck gemeldet hatten, \u00e4nderte Microsoft die Standardeinstellungen der Plattform. Wenn nun jemand ein neues Projekt erstellt, das personenbezogene Daten sammelt, werden diese so gespeichert, dass Au\u00dfenstehende keinen Zugriff darauf haben. Anwendungen und Webdienste, die vor dem Update von Microsoft erstellt wurden, k\u00f6nnen jedoch weiterhin anf\u00e4llig sein. Falls Ihr Unternehmen Microsoft Power Apps verwendet, sollten Sie alle Einstellungen gr\u00fcndlich \u00fcberpr\u00fcfen, um diese Art von Leck zu vermeiden, insbesondere falls Ihre Anwendungen personenbezogene Daten erfassen und speichern.<\/p>\n<p>Das Problem ist jedoch viel umfassender. Power Apps ist bei weitem nicht die einzige Low-Code-Plattform, die Menschen ohne IT-Kenntnisse zur Erstellung von Diensten, Anwendungen und Webseiten verwenden. Diese Tools, die in vielen F\u00e4llen von Unternehmen nur f\u00fcr interne Aufgaben verwendet werden, k\u00f6nnen von Sicherheitsabteilungen v\u00f6llig unbemerkt bleiben. Dabei k\u00f6nnen sie Schwachstellen im Quellcode, Fehler bei der Integration in andere Gesch\u00e4ftsprozesse oder, wie in diesem Fall, Fehlkonfigurationen enthalten.<\/p>\n<p>Daher empfehlen wir Unternehmen, die Low-Code-Plattformen nutzen, Folgendes:<\/p>\n<ul>\n<li>Pr\u00fcfen Sie sorgf\u00e4ltig die Sicherheits- und Datenschutzeinstellungen von ver\u00f6ffentlichten und nicht ver\u00f6ffentlichten Anwendungen;<\/li>\n<li>Informieren Sie die Abteilungen f\u00fcr IT-Sicherheit \u00fcber den Einsatz solcher Plattformen in Gesch\u00e4ftsprozessen;<\/li>\n<li>Beauftragen Sie <a href=\"https:\/\/www.kaspersky.de\/enterprise-security\/cybersecurity-services?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">externe Experten<\/a>\u00a0(falls Ihnen keine interne Spezialisten zur Verf\u00fcgung stehen) mit der Durchf\u00fchrung einer Sicherheitsbewertung.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-top3\">\n","protected":false},"excerpt":{"rendered":"<p>Falsch konfigurierte Anwendungen, die mit Microsoft Power Apps erstellt wurden, geben Millionen von Eintr\u00e4gen mit pers\u00f6nlich identifizierbaren Daten preis.<\/p>\n","protected":false},"author":2581,"featured_media":27260,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1848,3107,3108],"tags":[541,3869,2482,25,2398],"class_list":{"0":"post-27259","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-einstellungen","11":"tag-fehlkonfiguration","12":"tag-lecks","13":"tag-microsoft","14":"tag-webdienste"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/power-apps-exposure\/27259\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/power-apps-exposure\/23234\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/power-apps-exposure\/18721\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/power-apps-exposure\/25286\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/power-apps-exposure\/23356\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/power-apps-exposure\/22781\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/power-apps-exposure\/25926\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/power-apps-exposure\/25417\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/power-apps-exposure\/31406\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/power-apps-exposure\/9991\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/power-apps-exposure\/41523\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/power-apps-exposure\/17547\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/power-apps-exposure\/18038\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/power-apps-exposure\/15192\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/power-apps-exposure\/31521\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/power-apps-exposure\/27471\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/power-apps-exposure\/24283\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/power-apps-exposure\/29608\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/power-apps-exposure\/29413\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/fehlkonfiguration\/","name":"Fehlkonfiguration"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27259","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=27259"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27259\/revisions"}],"predecessor-version":[{"id":27283,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/27259\/revisions\/27283"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/27260"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=27259"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=27259"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=27259"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}