# Was ist Security Misconfiguration?

> Eine Security Misconfiguration ist eine sicherheitsrelevante Einstellung oder ein Betriebszustand, der fehlt, falsch, inkonsistent, übermäßig permissiv oder für die beabsichtigte Umgebung ungeeignet ist.

- Kanonische URL: https://yellowcube.eu/de/glossary/security-misconfiguration/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie kann in Anwendungen, Frameworks, Identitäten, Cloud-Diensten, Netzwerken, Hosts, Containern, Datenbanken, Geräten oder Managementsystemen auftreten und Daten oder Funktionen exponieren, eine andere Kontrolle schwächen oder einen Zustand schaffen, den eine Bedrohung ausnutzen kann.

Beispiele sind unveränderte Default-Credentials, öffentlicher Speicher, übermäßige Berechtigungen, aktivierte Beispiel- oder Debug-Funktionen, ausführliche Fehlermeldungen, fehlende Sicherheitsdirektiven, exponierte Management-Schnittstellen, deaktiviertes Logging und inkonsistente Einstellungen zwischen Umgebungen. Die korrekte Konfiguration hängt von Architektur, Zweck, Daten, Bedrohungen und betrieblichen Rahmenbedingungen ab.

### Wichtigste Punkte

- **Absicht festlegen:** Getestete, versionsspezifische Baselines und Richtlinien für jede Umgebung definieren, einschließlich erforderlicher Dienste, Schnittstellen, Berechtigungen, Logging, Verschlüsselung, Fehlerbehandlung und freigegebener Ausnahmen.
- **Änderung kontrollieren:** Verantwortliche Prüfung, wiederholbares Deployment, Least-Privilege-Administration, geschützte Konfigurationsspeicher und Trennung zwischen Entwicklungs-, Test- und Produktions-Credentials einsetzen.
- **Zustand verifizieren:** Effektive Einstellungen und Ressourcenbeziehungen bewerten, mit beabsichtigten Baselines vergleichen, Drift erkennen, nach Exposition und Auswirkung priorisieren, sicher beheben und bestätigen, dass die Korrektur bestehen bleibt.
- **Wichtige Einschränkung:** Nicht jede Schwachstelle ist eine Fehlkonfiguration; korrekt konfigurierte Software kann Design- oder Implementierungsschwächen enthalten. Ein fehlgeschlagener Konfigurationscheck ist auch kein Beweis für Ausnutzbarkeit, und unvollständige Sichtbarkeit oder eine ungeeignete Baseline kann wesentliches Risiko übersehen.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Schwachstellenscanning](<https://yellowcube.eu/de/glossary/vulnerability-scanning/>) · [Cloud Security Posture Management (CSPM)](<https://yellowcube.eu/de/glossary/cloud-security-posture-management/>) · [Infrastructure as Code (IaC) Security](<https://yellowcube.eu/de/glossary/infrastructure-as-code-security/>) · [Cloud-Sicherheit](<https://yellowcube.eu/de/glossary/cloud-security/>)

### Quellen

[OWASP Top 10:2025 A02 Security Misconfiguration](https://owasp.org/Top10/2025/A02_2025-Security_Misconfiguration/) · [NIST SP 800-70 Rev. 5: National Checklist Program for IT Products](https://csrc.nist.gov/pubs/sp/800/70/r5/final) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

