# Was ist Datenlecks und Exposition?

> Datenlecks und Exposition beschreiben sich überschneidende Situationen, in denen Daten ihre beabsichtigte Vertrauens- oder Autorisierungsgrenze überschreiten oder darüber hinaus zugänglich werden.

- Kanonische URL: https://yellowcube.eu/de/glossary/data-leakage-and-exposure/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Leakage betont oft einen unbeabsichtigten Offenlegungspfad oder eine Übertragung, während Exposition einen zugänglichen Zustand betont — etwa öffentlich lesbaren Speicher, eine zu weit gefasste Berechtigung oder sensible Inhalte in einer Antwort. Die Sicherheitspraxis verwendet diese Bezeichnungen nicht konsistent.

Eine Exposition kann bestehen, ohne dass belegt ist, dass jemand die Daten erlangt hat. Ein Leck kann versehentlich entstehen oder durch eine Produktschwäche, einen Konfigurationsfehler, einen unsicheren Workflow oder vorsätzlichen Missbrauch; es ist nicht auf Angriffe über ein Netzwerk beschränkt.

### Wichtigste Punkte

- **Übliche Pfade:** Beispiele sind falsch adressierte Nachrichten, öffentliche Links, exponierter Speicher, übermäßige Berechtigungen, ausführliche Fehlermeldungen, Logs mit Secrets, unsichere Exporte, verlorene Medien und Uploads zu nicht freigegebenen Diensten.
- **Untersuchung:** Feststellen, was zugänglich oder übertragen war, wie lange, für wen, über welchen Pfad und welche Logs, Kopien, Caches oder nachgelagerten Offenlegungen existieren können.
- **Wiederholungsprävention:** Die Zugriffs- oder Datenflussbedingung korrigieren, exponierte Credentials rotieren, unnötige Kopien entfernen, Handhabungsregeln verbessern und validieren, dass das Monitoring den relevanten Pfad abdeckt.
- **Wichtige Einschränkung:** Öffentliche Zugänglichkeit beweist nicht, dass eine unbefugte Partei Daten eingesehen oder kopiert hat, und fehlende oder unvollständige Logs können nicht beweisen, dass kein Zugriff stattfand. Bestätigte Fakten und Unsicherheit getrennt beschreiben.

### Verwandte Begriffe

[Datenpanne](<https://yellowcube.eu/de/glossary/data-breach/>) · [Datenexfiltration](<https://yellowcube.eu/de/glossary/data-exfiltration/>) · [Data Loss Prevention (DLP)](<https://yellowcube.eu/de/glossary/data-loss-prevention/>) · [Datenklassifizierung](<https://yellowcube.eu/de/glossary/data-classification/>) · [Security Misconfiguration](<https://yellowcube.eu/de/glossary/security-misconfiguration/>)

### Quellen

[MITRE CWE-200: Exposure of Sensitive Information to an Unauthorized Actor](https://cwe.mitre.org/data/definitions/200.html) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 1800-29: Data Confidentiality—Detect, Respond to, and Recover from Data Breaches](https://csrc.nist.gov/pubs/sp/1800/29/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

