Security: Literatur

Akademie

Security: Literatur

Kommentierte Quellenliste und Lesepfad zu Security.

Literatur und Lesepfad: Security

Begriffe vorab

  • Primärquelle: Originaltext einer Norm, eines Gesetzes oder einer Studie.
  • Cheat Sheet: Kompakte praktische Anleitung zu einem Thema.
  • Standard: Verbindliche oder empfohlene Festlegung einer Organisation.
  • Leitfaden: Praxisorientierte Handreichung.

Wie die Liste aufgebaut ist

Die Auswahl folgt dem Lernweg dieser Themenwelt: erst Grundlagen, dann Webanwendungen, Identität, Betrieb und Regelwerke. Alle Einträge wurden gegen ihre Fundorte geprüft.

1. Grundlagen

  • Saltzer, Schroeder (1975) – „The Protection of Information in Computer Systems“. Die acht Entwurfsprinzipien.
  • DSGVO Art. 32. Rechtliche Formulierung der Schutzziele.

2. Webanwendungen

  • OWASP Top 10:2021. Überblick der zehn Risikokategorien.
  • OWASP Cheat Sheet Series. Praktische Anleitungen zu SQL-Injection, XSS und CSRF.
  • WordPress Developer Resources, „Security“. Validieren, bereinigen, kodieren.

3. Identität und Transport

  • NIST SP 800-63-4, Teil B. Passwörter und Authentifizierung.
  • NIST SP 800-207. Zero-Trust-Architektur.
  • W3C WebAuthn / FIDO Alliance. Passkeys und phishing-resistente Anmeldung.
  • RFC 8446. TLS 1.3.

4. Lieferkette und Betrieb

  • Berichte zu CVE-2024-3094 (XZ Utils). Fallstudie.
  • NIST SP 800-61 Rev. 3. Incident Response.
  • CISA #StopRansomware Guide. Maßnahmen gegen Ransomware.
  • MITRE ATT&CK. Angreiferverhalten.

5. Normen und Recht

  • NIST CSF 2.0. Sechs Funktionen.
  • ISO/IEC 27001:2022. ISMS-Anforderungen.
  • BSI IT-Grundschutz-Kompendium und BSI-Standards 200-x. Deutsche Methodik.
  • Cyber Resilience Act (EU) 2024/2847 und NIS-2-Richtlinie. Pflichten in der EU.

Ein Lesepfad für Einsteiger

  1. Schutzziele und Bedrohungsmodell (diese Themenwelt).
  2. OWASP Top 10 und die Cheat Sheets zu Injection und XSS.
  3. NIST SP 800-63B-4 zu Passwörtern.
  4. NIST CSF 2.0 als Ordnungsrahmen.
  5. Eine Fallstudie wie XZ Utils, um das Gelernte zu verknüpfen.
  6. Danach die KI-Sicherheit: „Agenten: Sicherheit“ und „KI-Sicherheit & Alignment“.

Lies bei Normen und Gesetzen immer die aktuelle Fassung und prüfe, ob sie inzwischen überarbeitet wurde – gerade Listen wie die OWASP Top 10 und Normen wie ISO 27001 werden fortgeschrieben.

So liest du Sicherheitsquellen

Unterscheide drei Arten von Texten: Normen und Gesetze legen Anforderungen fest, Leitfäden und Cheat Sheets zeigen, wie man sie praktisch erfüllt, und Fallstudien machen sichtbar, was passiert, wenn es schiefgeht. Eine gute Lernroutine verbindet alle drei: Erst die Anforderung lesen, dann den Leitfaden anwenden, schließlich an einer Fallstudie prüfen, welche Maßnahme den Vorfall verhindert oder abgemildert hätte. Achte außerdem auf Datum und Version – ein Text von vor fünf Jahren kann in Details überholt sein, etwa bei Passwortregeln.

Primärquellen zuerst: Zusammenfassungen sind praktisch, aber nicht verbindlich.

Zum Selbermachen

  1. Lies ein Cheat Sheet vollständig und setze eine Maßnahme in einem eigenen Projekt um.
  2. Wähle eine Norm aus der Liste und notiere in fünf Sätzen, was sie fordert.

Verwandte Themen

Alle Security-Lektionen; KI → „Agenten: Sicherheit“, „KI-Sicherheit & Alignment“; WordPress → „WordPress-Plugin-Deepdive“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Titel, Herausgeber, Jahre und Fundorte der Einträge stammen aus den geprüften Lektionen dieser Themenwelt. Nicht einzeln belegt: die Reihenfolge des Lesepfads und die Kurzbeschreibungen (meine Empfehlung); ob zwischenzeitlich neuere Ausgaben einzelner Dokumente vorliegen, wurde nicht für alle geprüft.

Quellen

  • Die vollständigen Angaben stehen in den Quellenlisten der vorherigen Lektionen dieser Themenwelt.
  • Fundorte: owasp.org, cheatsheetseries.owasp.org, pages.nist.gov, csrc.nist.gov, datatracker.ietf.org, attack.mitre.org, cisa.gov, bsi.bund.de, digital-strategy.ec.europa.eu, developer.wordpress.org.

Literatur: Netzwerk, E-Mail und Open Source

Begriffe vorab

  • Primärquelle: Originaltext eines Standards oder einer Studie.
  • RFC: Dokument der IETF, in dem Internetstandards stehen.
  • Fallstudie: Dokumentierter Vorfall zum Lernen.
  • Leitfaden: Praktische Handreichung.

Netzwerk für Einsteiger

  • RFC 1034 und RFC 1035 (1987). Die Ursprünge von DNS.
  • RFC 4033. DNSSEC: Herkunftsnachweis und Integrität.
  • RFC 7858 und RFC 8484. DNS über TLS und über HTTPS.
  • Donenfeld (NDSS 2017) – WireGuard. Das Protokoll hinter vielen modernen VPNs.
  • NIST SP 800-41 Rev. 1. Firewalls und „Deny by Default“.

E-Mail und Phishing

  • RFC 7208, RFC 6376, RFC 7489. SPF, DKIM, DMARC.
  • CISA – „Recognize and Report Phishing“. Warnzeichen und Meldeweg.

Open Source

  • CISA-Hinweis zu Heartbleed (2014). Eine Fallstudie über Speicherfehler und Pflege.
  • Berichte zu Log4Shell (Dezember 2021). Eine Fallstudie über Lieferketten.
  • OpenSSF Scorecard. Bewertung von Projekten.
  • NTIA – Minimum Elements for an SBOM (2021). Stückliste für Software.
  • SLSA-Spezifikation. Herkunft und Build-Integrität.
  • FIRST – CVSS v4.0 und RFC 9116. Bewerten und melden.

Ein Lesepfad für Einsteiger

  1. DNS-Lektion und danach RFC 1034 (nur die Einleitung).
  2. VPN- und WLAN-Lektion, danach die WireGuard-Veröffentlichung (Zusammenfassung und Einleitung).
  3. Phishing und E-Mail-Absicherung; danach die CISA-Seite lesen.
  4. Heartbleed und Log4Shell als Fallstudien, anschließend SBOM und SLSA.
  5. Zuletzt die Schwachstellenbewertung und das Anlegen einer eigenen security.txt.

Beachte bei technischen Standards, dass sie überarbeitet werden: Neuere RFCs können ältere ablösen oder ergänzen (zum Beispiel bei TLS 1.3 und DMARC). Prüfe auf rfc-editor.org, welche Fassung aktuell ist.

Hinweis zu Anbieterquellen

Viele Texte zu VPN stammen von VPN-Anbietern und sind interessengeleitet. Für Aussagen zu Protokollen sind Standards und Veröffentlichungen unabhängiger Forschung vorzuziehen. Bei Marketingtexten gilt: erst die technischen Grundlagen verstehen, dann Versprechen prüfen.

Wie du die Quellen kombinierst

Eine bewährte Lernreihenfolge ist: erst die Erklärung in dieser Themenwelt lesen, dann die Primärquelle überfliegen und schließlich in einer eigenen Testumgebung etwas ausprobieren. Beim Thema DNS bedeutet das zum Beispiel: Lektion lesen, die Einleitung von RFC 1034 anschauen und anschließend mit einem Abfragewerkzeug die Einträge einer eigenen Domain ansehen. Beim Thema Open Source: Lektion lesen, die SBOM-Mindestangaben der NTIA durchgehen und eine SBOM für ein eigenes Projekt erzeugen.

Lies zu jedem Thema mindestens eine Primärquelle, auch wenn du nur die Einleitung liest.

Zum Selbermachen

  1. Wähle einen RFC aus der Liste und fasse ihn in fünf Sätzen zusammen.
  2. Suche für ein Thema aus dieser Liste eine unabhängige Quelle und vergleiche sie mit einer Anbieterseite.

Verwandte Themen

Alle Lektionen der Themenwelt Security; besonders „Literatur und Lesepfad: Security“ für die übrigen Bereiche.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Titel, Herausgeber, Jahre und Fundorte stammen aus den geprüften Lektionen dieser Erweiterung. Nicht einzeln belegt: der Lesepfad und die Kommentare (meine Empfehlung); ob zu einzelnen Standards neuere Fassungen vorliegen, wurde nicht für alle geprüft.

Quellen

  • Die vollständigen Angaben stehen in den Quellenlisten der Lektionen zu Netzwerk, E-Mail und Open Source.
  • Fundorte: rfc-editor.org, datatracker.ietf.org, ndss-symposium.org, nvlpubs.nist.gov, cisa.gov, openssf.org, ntia.gov, first.org.