Wie sicher sind deine Systeme? - Ein umfassender Blick auf Sicherheitslücken und Lösungen

Gerade in den letzten Jahren wächst der E-Commerce Markt immer weiter und damit einhergehend werden auch die Angriffe auf E-Commerce Systeme häufiger. Cyberbedrohungen stehen mittlerweile an der Tagesordnung. Dabei ist es entscheidend, die verschiedenen Angriffsvektoren zu verstehen und geeignete Maßnahmen zu ergreifen, um deine Plattform zu schützen. So gilt es Sicherheitslücken zu schließen und den reibungslosen Betrieb sicherzustellen. Lass uns gemeinsam die Herausforderungen identifizieren und Strategien entwickeln, um deine E-Commerce-Plattform gegen die stetig wachsende Zahl von Cyberangriffen zu wappnen. In diesem Blogbeitrag wollen wir die wichtigsten Angriffsarten aufzeigen und einordnen. 


1. Accountübernahme

Bei einer Accountübernahme wird ein bestehender Nutzerzugang von unberechtigten dritten genutzt um in das System einzudringen. Dies kann auf verschiedene Weise geschehen, beispielsweise durch den Zugriff auf Systemebene über SSH oder durch Backend-Zugriffe in einer Anwendung. Wenn jemand deine Zugangsdaten zu deinem E-Mail-Konto bekommt, so könnten sie dann E-Mails in deinem Namen senden oder auf deine persönlichen Daten zugreifen.

Wie passiert das?

  • Angreifer können deine Zugangsdaten durch Phishing-Angriffe ausspähen, bei denen sie dich dazu bringen, deine Daten auf einer gefälschten Website einzugeben, oder durch Malware, die deine Tastatureingaben aufzeichnet, stehlen.

  • Mittels Brute-Force-Angriffe probieren Angreifer zahlreiche Passwortkombinationen aus, bis sie die richtige gefunden haben.

2. Credit Karten Stuffing

Beim Kreditkarten-Stuffing werden gestohlene Kreditkartendaten automatisiert auf verschiedenen E-Commerce-Plattformen getestet, um herauszufinden, welche Karten noch gültig sind. Angreifer könnten so gestohlene Kreditkartendaten auf einer Onlineshop-Seite ausprobieren, um herauszufinden, ob die Karte noch funktioniert, und dann Einkäufe in deinem Namen tätigen.

3. Netzwerkbasierter DDoS (Denial of Service)

Eine der bekanntesten Methoden ist eine DDoS Attacke. Hierbei wird das System durch eine Flut von Netzwerkpaketen überlastet. Vergleichbar ist es damit, dass z.B. dein Telefon ununterbrochen mit Tausenden Anrufen gleichzeitig klingelt. So kann kein normaler Anruf mehr durchkommen. Auf die Technik übertragen bedeutet es, dass ein Server so viele Anfragen erhält, dass er nicht mehr reagieren kann und abstürzt.

4. Applikations-DDoS (Denial of Service)

Hierbei wird eine Webseite oder Anwendung durch viele gleichzeitige Anfragen überlastet, was dazu führt, dass sie sehr langsam wird oder komplett abstürzt. Ein Beispiel wäre, wenn eine Webseite immer wieder komplexe und datenintensive Seiten lädt, bis sie nicht mehr richtig funktioniert.

5. Logic exploitation

Bei dieser Art von Angriff nutzen Kriminelle Schwachstellen in der Funktionsweise einer Software aus. Dazu gehört, wenn es z.B. jemand schafft, im Onlineshop einen Kauf abzuschließen, ohne zu bezahlen. 

6. Catalog stealing

Kataloge und Produktbeschreibungen sind ein wertvolles gut für Händler und Hersteller und sind in der Entstehung ein Kostentreiber. Händler investieren viel Geld und Zeit in die Erstellung dieser Daten. Wenn diese aber von Dritten abgegriffen werden, ist das ein Schaden für den Ersteller des Katalogs. 

7. Preis Monitoring

Beim Preis Monitoring werden gezielt die Produktseiten der Konkurrenz automatisiert aufgerufen, um die Preise abzufragen. Diese Informationen können dann genutzt werden, um die eigenen Preise anzupassen und damit einen Angebotspreis zu unterbieten. 

8. Prüfung auf Verwundbarkeiten und bekannte Exploits

Bei dieser Art des Angriffs werden die E-Commerce-Umgebungen mit Aufrufen und manipulierten Parametern angefragt mit dem Ziel bekannte Exploits oder Verwundbare Software-Komponenten auszunutzen. Ein Beispiel ist das Einschleusen schädlicher Befehle in eine Datenbank über ein Eingabefeld auf einer Webseite.

9. Scalping

Hierbei handelt es sich um Personen die Produkte massenweise aufkaufen, um sie danach zu höheren Preisen auf anderen Plattformen weiter zu verkaufen. Ein bekanntes Beispiel ist die PlayStation 5, die bei ihrer Markteinführung knapp war. Hier kauften einzelne Kunden viele Konsolen und verkauften sie dann zu überhöhten Preisen auf Online-Marktplätzen weiter.

Wie kann man sich davor schützen?

Was alle diese Angriffsszenarien gemeinsam haben, ist dass man sie in Log-Dateien nachvollziehen kann und damit einen ersten Ansatz für Mitigierung hat. Für die Accountübernahme kann z. B. die Anzahl an Login-Versuchen limitieren oder noch besser eine 2FA nutzen. DDoS Angriffe lassen sich am besten auf vorgelagerten System, wie einem CDN und Reverse Proxys, blockieren. Gerade für den Bereich des Netzwerk DDoS ist man auf die Unterstützung der Hosting Anbieter oder eines CDN Anbieters angewiesen.

Der Katalogdiebstahl, das Preismonitoring oder Scalping lassen sich durch ungewöhnliche Aufrufe und Muster in Aufrufen erkennen und somit blockieren. Das Credit Karten Stuffing lässt sich über Logs des Zahlungsdienstleisters bzw. der Schnittstelle zum Zahlungsdienstleister erkennen. Das Scannen auf Verwundbarkeit und ausnutzen von Exploits ist ebenfalls durch die Art und Muster der Aufrufe erkennbar. Während DDoS, Scalping, Preis Monitoring und Katalogdiebstahl eher gezielte Angriffe sind, treten die übrigen Angriffe generell auf allen Web-Systemen auf und sind im Prinzip für alle gleich gefährlich.

Unsere Lösung

Wir nutzen für unsere Kunden, jeweils passende Maßnahmen um die E-Commerce Umgebungen zu schützen. Hierbei setzen wir auf die Kombination von 4 Anbietern.

Wir setzen auf den integrierten DDoS Schutz der OVHcloud und ergänze diese mit der Web Application Firewalls von OGOSecurity und auf den gehosteten Systemen mit AppSec. Abschließend ermöglichen wir mit Crowdsec eine Loganalyse, was gerade durch die Flexibilität der selbstgeschrieben Logmuster und Gegenmaßnahmen sehr gut anpassbar ist.

Solltest du Fragen zum Schutz deines E-Commerce Systems haben, sprich uns direkt an.

Marcus Asshauer
Senior System Engineersynaigy GmbHKontakt

Vertiefe dein Wissen mit uns

Blog 29.12.22
Blog 29.12.22

Diversity, Equity & Inclusion erfolgreich integrieren

Weil die beiden ersten Podcasts ungewöhnlich gut bei den Zuhörern angekommen sind, haben sich synaigy-CEO Joubin Rahimi und Digital Vikings-Mitbegründer Lars Rabe ein drittes Mal zusammen ans Mikrofon gesetzt. Und auch heute haben die beiden wieder ein Thema im Gepäck, das derzeit in aller Munde ist: Diversity im Unternehmen. Nicht wenige denken dabei zunächst an einen ausgeglichenen Anteil an weiblichen und männlichen Mitarbeitern. Oder an die Einführung des Genderns. Tatsächlich umfasst eine divers ausgerichtete Unternehmensphilosophie aber weit mehr und tiefgründigere Aspekte.

Blog 22.12.22
Blog 22.12.22

Wer braucht einen Chief Digital Officer und was macht er?

In ihrem Treffen tauschten sich Joubin Rahimi und digital vikings-Mitbegründer Lars Rabe über moderne Organisationsstruktur im digitalen Zeitalter aus. Jetzt haben sich die beiden Unternehmer ein zweites Mal vor dem Mikrofon getroffen. Diesmal gehen der Kölner und der Wikinger der Frage nach, wofür ein Chief Digital Officer, kurz CDO, eigentlich gut ist. Eine Frage, die sich manches Unternehmen auch heute noch stellt, denn in der Hierarchie der Organisationsstruktur hatte es der CDO in den Anfangsjahren nicht leicht.

Blog 19.12.22
Blog 19.12.22

Social Proof: So steigerst du deine Conversion Rate um 17 %

Nicht jeder Mensch legt gleich viel Wert auf die Meinung von anderen. Richtig eingesetzt kann Social Proof aber zum Conversion Booster in Onlineshops werden. Auf der Internationalen Eisenwarenmesse 2022 hat Joubin Rahimi einen Einblick in Prinzipien der Verhaltensökonomik gegeben und erklärt, wie man diese gewinnbringend für sich einsetzen kann.

Blog 12.12.22
Blog 12.12.22

Digitalisierung: Herausforderung für den Mittelstand

In unserem heutigen Podcast tauschen sich zwei gestandene Unternehmer des digitalen Zeitalters aus: synaigy-Geschäftsführer Joubin Rahimi und Digital Vikings-Mitbegründer Lars Rabe fachsimpeln zu Themen wie moderne Organisationsstruktur, den Sinn von OKRs oder einer noch immer seltenen Fehlerkultur in Unternehmen. So viel sei schon verraten, die beiden fanden in ihrer jeweiligen Unternehmensphilosophie überraschend viele Berührungspunkte.

Blog 12.12.22
Blog 12.12.22

3 Tipps: Durch Digitalisierung im Handel gewinnen

Digitalisierung ist eine Challenge für dich? Auf der Internationalen Eisenwarenmesse 2022 gibt Joubin Rahimi praxisorientierte insights zu Digitalisierungsthemen für den Handel sowie drei wertvolle Tipps, mit denen du jede Herausforderung im E-Commerce meistern kannst.

Blog 01.12.22
Blog 01.12.22

Digital Nudging im E-Commerce

Im heutigen Podcast taucht synaigy-CEO Joubin Rahimi in die Geheimnisse der subtilen Kaufmanipulation im Onlinehandel ein. An die Hand nimmt ihn bei diesem Thema Katja Moritz, die bei dem Kölner Unternehmen brytes für User Experience verantwortlich ist. Beide sind sich schnell einig, dass ein positives Erlebnis für den Kunden im Vordergrund von Nudging stehen sollte. Ein Motto, das sich längst nicht alle Player im E-Commerce auf die Fahnen geschrieben haben. Neben dem Prinzip Freiwilligkeit spielen für die Absolventin der Deutschen Sporthochschule Köln auch Transparenz und Individualität eine herausragende Rolle beim digitalen Anstupsen.

Blog 17.11.22
Blog 17.11.22

Workation - ein Arbeitsmodell mit Zukunft?

In der zweiten insights!-Folge der zweiten Staffel mit der Unternehmerin, Autorin und Keynote Speakerin Ruth Cremer! Joubin Rahimi steht dieses Mal dessen Marketingexpertin Anna-Lena Lüderitz zur Seite. Zu dritt tauschen sie Gedanken zum möglichen Arbeitsmodell der Zukunft aus, der sogenannten ,,Workation''. Ist die Idee, Arbeit und Urlaub miteinander zu verschmelzen umsetzbar, ohne dass Unternehmen dabei den Kürzeren ziehen? Und wenn ja, was gilt es bei der Implementierung von Workation zu beachten?

Blog 03.11.22
Blog 03.11.22

Start-ups und die Suche nach Investoren

Unternehmerin, Buchautorin, Keynote Speakerin, Hochschuldozentin und noch einiges mehr – Ruth Cremer auf ein Profil festzunageln, ist so gut wie unmöglich. Spätestens mit ihrem Buch „Die Höhle des Löwen“ machte sich die Rheinländerin in der hiesigen Gründerszene einen Namen. Wir haben sie heute für unseren insights!-Podcast vor das Mikrofon geladen. Bei dieser Gelegenheit erzählt Ruth Cremer, inwiefern auch Investoren von Start-ups profitieren können, dass es letztlich immer um das Lösen von Problemen geht und dass Frauen in manchen Belangen gegenüber Männern einfach die Nase vorn haben.

Blog 24.10.22
Blog 24.10.22

Moderne Organisationsstrukturen im Onlinehandel

Im vorherigen insights!-Podcast gewährte uns der Handelsexperte Dr. Kai Hudetz einen Blick in die Zukunft des Einzel- und Onlinehandels. Nun steht er uns vor dem Mikrofon ein zweites Mal Rede und Antwort. In diesem Gespräch dreht sich alles um die Frage, wie der Onlinehandel strukturell organisiert werden kann, um den Anforderungen eines sich rasend schnell verändernden Marktes gerecht zu werden.

Blog 20.04.23
Blog 20.04.23

Warum dein Onlineshop ohne Personalisierung scheitern wird

Im Rahmen unseres zweiten gemeinsamen ,,insights!‘‘-Podcasts stürze ich mich gemeinsam mit UX-Expertin Katja Moritz auf das Thema Informationsverarbeitung im menschlichen Gehirn. Aus diesem Wissen lässt sich für Onlineshop-Betreiber ableiten, welche Fehler beim Aufbau einer Seite vermieden werden können, damit der Kunde sich nicht vorzeitig ausklingt. Eine breite Produktpalette mag durchaus seine Vorzüge haben, überfordert sie den Surfer jedoch, winkt der erfahrungsgemäß schnell ab und verabschiedet sich. Damit der Kunde bis zum Check-out an der Stange bleibe, müssten sich Shop-Betreiber etwas einfallen lassen, sagt die für das Kölner Unternehmen brytes tätige User Experience Managerin.

Blog 13.04.23
Blog 13.04.23

Mit Digital Nudging lenkst du deinen Kunden zum Kauf

brytes-UX Managerin Katja Moritz und mir gehen die Themen rund um E-Commerce nicht aus. Nach den ersten zwei Gesprächsrunden, in denen wir uns mit Nudging und Informationsverarbeitung beschäftigt haben, widmen wir uns heute dem Treffen von Entscheidungen. Welche Strategien führen dazu, dass der Kunde sich für ein Produkt entscheidet und beim Check-out munter mit der Kreditkarte wedelt? So viel sei schon mal verraten: Dem Käufer sollte immer das Gefühl vermittelt werden, dass er bei dem Tausch Bares gegen Ware als Gewinner dasteht.

Blog 12.04.23
Blog 12.04.23

OVHcloud: Schutz vertraulicher Infos für Unternehmen

Die digitale Transformation hat in den letzten Jahren zu einem rasanten Anstieg der Datenmengen geführt, die Unternehmen und Organisationen auf der ganzen Welt verarbeiten und speichern müssen. In diesem Zusammenhang wird die Datensouveränität zu einem immer wichtigeren Thema, insbesondere wenn es darum geht, vertrauliche Informationen sicher und geschützt zu halten. Hier kommt die OVHcloud ins Spiel - ein europäischer Cloud-Service-Anbieter, der sich dem Schutz der Datensouveränität verschrieben hat.

Blog 06.04.23
Blog 06.04.23

Metaverse: B2B und B2C Unternehmen maximieren ihren ROI

Das Metaverse verspricht der Gamechanger für die Zukunft der virtuellen Realität und der digitalen Interaktion zu werden und hat das Potenzial Handel, Arbeitswelt und Freizeit nachhaltig zu verändern. Metaverse-Plattformen können Unternehmen dabei helfen, innovative Geschäftschancen zu schaffen und neue Kundengruppen zu erschließen. In diesem Kontext bieten sie die nächste große Chance für Unternehmen im E-Commerce, um wettbewerbsfähig zu bleiben und dein Geschäft auszubauen. Was es mit Metaverse genau auf sich hat, wie Unternehmen von der Metaverse-Revolution profitieren können und was wir von den Vorreitern lernen können, lernst du in der neuen insights!-Folge mit Christian Gleich.

Blog 30.03.23
Blog 30.03.23

Verbesserung der Customer Experience durch digitale Empathie

Im Gespräch widmen sich Katja Moritz und ich dem Phänomen der digitalen Körpersprache in der Online-Welt. Der technologische Fortschritt hat es inzwischen so weit gebracht, dass der Kunde im wahrsten Sinne des Wortes gläsern ist. Was in der Offline-Welt die Mimik ist, ist im Netz der Mausklick an der entsprechenden Stelle. Wie Shop-Betreiber die Wünsche und Bedürfnisse ihrer Kunden entschlüsseln, darüber gibt die Kölner User Epxerience Managerin heute Auskunft.

Blog 23.03.23
Blog 23.03.23

Managed Services im E-Commerce: Der Weg zu mehr Umsatz?

Recht technisch geht es heute beim Gespräch zwischen mir und dem Teamleiter von Managed Services & Software Development, Marc Achsnich, zu. Die beiden Kenner der E-Commerce-Branche fachsimpeln vor dem Mikrofon darüber, wie sich Onlineshops auf unerwartete Stoßzeiten vorbereiten können, in welchem Umfang die Systeme überwacht werden sollten und wie ein guter Kundensupport auszusehen hat.

Blog 16.03.23
Blog 16.03.23

Wie die MACH-Architektur und API-First helfen können

Heute habe ich Sven Baumgart, Gründer und CEO von Tremaze, zu Gast. Gemeinsam mit Sven tauchen wir in die Welt der App-Entwicklung ein. Tremaze hat zwei Anwendungen, Tremaze und Tagea, entwickelt. In der neuen insights!-Folge verrät Sven, wie sie bei der App-Entwicklung mit nur vier Vollzeitentwicklern vorgehen und wie die MACH-Architektur und der API-First Ansatz helfen können, kostengünstig Apps zu aufzubauen. Außerdem geht Sven auf ihre Herausforderungen und Best Practises ein.

Blog 15.03.23
Blog 15.03.23

Cloudflare & Datensouveränität - ein Widerspruch in sich?

Die Sicherheit der personenbezogenen Daten wird bei uns groß geschrieben - sei es die unserer Mitarbeiter, unserer Kunden sowie die Daten der Kunden unserer Kunden. Obwohl man mit dem Internet oftmals das Stichwort "Anonymität" verbindet, sickern in der Praxis des Öfteren personenbezogene Daten durch - z.B. an Drittanbietern. Dazu zählen z.B. die Cookie-Kennung, die IP-Adresse oder auch die Browserdaten.

Blog 26.05.23
Blog 26.05.23

Bare Metal trifft auf Public Cloud

Mit Bare Metal und Public Cloud bietet die OVHcloud zwei unterschiedliche Ansätze, um IT-Infrastruktur bereitzustellen. Beide stehen für unterschiedliche Vor und Nachteile. Mit Bare Metal mietet ein Kunde einen physische Server und erhält die vollständige Kontrolle über die Hardware, das Betriebssystem, die Netzwerk-Konfiguration und die darauf ausgeführten Anwendungen. Somit kann die IT-Infrastruktur komplett an individuelle Anforderungen angepasst werden. Diese Server sind somit speziell für einen Kunden reserviert und niemand anderes nutzt diese Ressourcen parallel.

Blog 25.05.23
Blog 25.05.23

B2B & B2C Customer Experience – Die Macht eurer Zielgruppe

Die CX ist eines der wichtigsten Themen im E-Commerce, aber entscheidend ist, wer der Kunde ist. In der neuen insights!-Folge werfen wir gemeinsam einen Blick auf die B2C und B2B Customer Experience. Wir erklären, welche Unterschiede bestehen und worauf Unternehmen achten sollten. Welche Parallelen sind zu finden? Färbt die B2C Customer Experience auf die der B2B ab? Diese Fragen beantworten wir dir in dieser Folge.

Blog 22.05.23
Blog 22.05.23

Digitale Zukunft: Gute Customer Experience als Erfolgsfaktor

In der heutigen Zeit, in der der Wettbewerb um Kunden immer intensiver wird, ist eine positive Customer Experience von entscheidender Bedeutung für den Erfolg deines Unternehmens. Aber warum ist die Customer Experience so wichtig? In der neuen insights!-Folge erfährst du, was wir unter Customer Experience verstehen und was die 9 wichtigsten Gründe sind, um eine positive Customer Experience zu schaffen.

Jetzt Blog abonnieren und keine News mehr verpassen

✔️kostenlos ✔️jede Woche News ✔️Expertenwissen