openPR Recherche & Suche
Presseinformation

SSL: Von der defensiven zur offensiven Waffe

09.09.202016:14 UhrIT, New Media & Software

(openPR) Die massenhafte Einführung bestimmter Technologien wird immer von Bemühungen begleitet, ihre breite Anwendung durch eine Reihe von Sicherheitslücken auszunutzen.
------------------------------

Die Verschlüsselungstechnologie SSL bildet keine Ausnahme von dieser Regel und hat eine große Anzahl publizierter Schwachstellen gezeigt, die die Benutzer zwingen, auf neue, sicherere Versionen und letztendlich auf ein Ersatzprotokoll wie Transport Layer Security (TLS) umzusteigen.



Die Ausnutzung neu identifizierter Schwachstellen ist jedoch nicht die einzige Art und Weise, in der SSL als Waffe in den Händen böswilliger Angreifer genutzt wird. Nach Erkenntnissen von Radware wird SSL immer häufiger eingesetzt, um die Erkennung des Angriffsverkehrs sowohl bei Bedrohungen auf Netzwerk- als auch auf Anwendungsebene zu verschleiern und weiter zu erschweren.

Viele Formen von SSL-Angriffen

SSL-Angriffe sind bei Angreifern beliebt, da nur eine kleine Anzahl von Paketen erforderlich ist, um einen Denial-of-Service für einen ziemlich großen Dienst zu verursachen. Angreifer starten Angriffe, die SSL verwenden, weil jeder SSL-Sitzungs-Handshake 15 Mal mehr Ressourcen auf dem Server als auf dem Client verbraucht. Infolge dieses Verstärkungseffekts kann selbst ein kleiner Angriff zu lähmendem Schaden führen.

SSL-basierte Angriffe nehmen viele Formen an, unter anderem:

Verschlüsselte SYN Floods. Diese Angriffe ähneln in ihrer Art den normalen, nicht verschlüsselten SYN-Flood-Angriffen, indem sie die vorhandenen Ressourcen erschöpfen, um den SYN-ACK-Handshake zu vervollständigen. Der Unterschied besteht darin, dass diese Angriffe die Herausforderung noch komplizierter machen, indem sie den Verkehr verschlüsseln und die Verwendung von SSL-Handshake-Ressourcen erzwingen.
SSL-Neuverhandlung. Solche Attacken initiieren einen regulären SSL-Handshake und verlangen sofort die Neuverhandlung des Schlüssels. Das Tool wiederholt diese Neuverhandlungsanforderung ständig, bis alle Server-Ressourcen erschöpft sind.
HTTPS Floods. Erzeugen Floods von verschlüsseltem HTTP-Verkehr, oft als Teil von Multi-Vektor-Angriffskampagnen. Zu den Auswirkungen "normaler" HTTP Floods kommen bei verschlüsselten HTTP-Angriffen noch einige andere Herausforderungen hinzu, wie z. B. die Belastung durch Ver- und Entschlüsselungsmechanismen.
Verschlüsselte Angriffe auf Webanwendungen. Kampagnen für Multi-Vektor-Angriffe nutzen zunehmend auch Angriffe auf Webanwendungslogiken, die nicht auf DoS basieren. Durch die Verschlüsselung des Datenverkehrs passieren diese Angriffe oft unbemerkt von Abwehrmaßnahmen gegen DDoS und Schutzmechanismen für Webanwendungen.

Erschwerte Erkennung und Eindämmung

Auf die gleiche Weise, wie SSL und Verschlüsselung die Integrität legitimer Kommunikation schützen, verschleiern sie auch viele Attribute des Datenverkehrs, mit denen festgestellt wird, ob es sich um böswilligen oder legitimen Datenverkehr handelt. "Das Identifizieren bösartigen Traffics innerhalb verschlüsselter Verkehrsströme gleicht dem Auffinden einer Nadel im Heuhaufen im Dunkeln", so Michael Tullius, Managing Director DACH von Radware. "Die meisten Sicherheitslösungen haben Mühe, potenziell böswilligen Verkehr aus verschlüsselten Verkehrsquellen zu identifizieren und für weitere Analysen und eine potenzielle Schadensbegrenzung zu isolieren."

Viele Lösungen, die ein gewisses Maß an Entschlüsselung leisten können, tendieren dazu, sich auf eine Begrenzung der Anforderungsrate zu verlassen, was dazu führt, dass der Angriff effektiv beendet wird. Allerdings wird dabei auch legitimer Datenverkehr blockiert. Schließlich erfordern viele Lösungen, dass der Kunde Serverzertifikate teilen muss, was die Implementierung und Zertifikatsverwaltung erschwert.

Schutz vor SSL-Angriffen

Die bedauerliche Realität ist, dass die Mehrheit der DDoS-Angriffsschutzlösungen nur Schutz für bestimmte Arten von Angriffen bietet und in vielen Fällen mit SSL-Angriffen zu kämpfen hat. Um einen wirksamen Schutz zu bieten, müssen die Lösungen unter dem Strich eine vollständige Abdeckung der Angriffsvektoren (einschließlich SSL) und eine hohe Skalierbarkeit bieten, um den wachsenden Anforderungen gerecht zu werden und wirksamen Schutz zu bieten. Insbesondere muss die Abwehr gegen SSL-Attacken alle gängigen Versionen von SSL und TLS unterstützen und einen asymmetrischen Einsatz ermöglichen, bei dem nur der eingehende verschlüsselte Datenverkehr die Mitigations-Engine durchläuft. Zudem sollte sie verdächtigen verschlüsselten Datenverkehr mithilfe einer Verhaltensanalyse isolieren, um die Auswirkungen auf legitime Benutzer zu begrenzen. Schließlich sollte eine solche Lösung erweiterte Challenge-/Response-Mechanismen zur Validierung von verschlüsseltem Datenverkehr bieten, der als verdächtig gekennzeichnet ist, sich aber nur auf die erste Benutzersitzung auswirkt.




------------------------------

Pressekontakt:

Prolog Communications GmbH
Herr Achim Heinze
Sendlinger Str. 24
80331 München

fon ..: +49 89 800 77-0
web ..: https://www.prolog-pr.com
email : E-Mail

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1099984
 1058

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „SSL: Von der defensiven zur offensiven Waffe“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Radware GmbH

Bild: Ladestationen für E-Mobile - ein wachsendes Risiko für die CybersecurityBild: Ladestationen für E-Mobile - ein wachsendes Risiko für die Cybersecurity
Ladestationen für E-Mobile - ein wachsendes Risiko für die Cybersecurity
Die Sicherheitsexperten von Radware haben eine Vielzahl von Sicherheitsrisiken identifiziert, denen Ladestationen und Anwendungen für Elektrofahrzeuge oft ohne ausreichenden Schutz gegenüber stehen. Erfolgreiche Cyberangriffe auf solche Anwendungen ermöglichen laut Radware vielfältige Aktionen von Betrug bis Sabotage. Mit einer erwarteten Marktkapitalisierung von 457 Milliarden Dollar im Jahr 2023 wird sich der Markt für Elektrofahrzeuge bis 2027 mit einem erwarteten Absatz von 16 Millionen Fahrzeugen pro Jahr fast verdoppeln. Um dem wachse…
Bild: Radware: Killnet ist nichts für Gelegenheits-HackerBild: Radware: Killnet ist nichts für Gelegenheits-Hacker
Radware: Killnet ist nichts für Gelegenheits-Hacker
Nach Infos des Cybersecurity-Spezialisten Radware hat KillMilk, die rätselhafte Figur an der Spitze der russischen Hacktivisten-Organisation Killnet, entschieden, den Hauptteil der Gruppe aufzulösen. Diese weitreichende Entscheidung wurde laut KillMilk getroffen, da rund 50 Splittergruppen innerhalb von Killnet, die aus über 1.250 Personen bestehen, von den Hauptzielen des Hacktivismus abwichen. "Killnet hat jedoch nicht aufgehört zu existieren", so Pascal Geenens, Director, Threat Intelligence bei Radware. "Um der Organisation neues Leben …

Das könnte Sie auch interessieren:

Bild: IT Sicherheit | SSL–Verschlüsselung (HTTPS)Bild: IT Sicherheit | SSL–Verschlüsselung (HTTPS)
IT Sicherheit | SSL–Verschlüsselung (HTTPS)
Man mag es kaum glauben, aber gut 25 Jahre nach Einführung von SSL (Secure Socket Layer) und HTTPS (Hypertext Transfer Protocol Secure) existieren weiterhin zahllose unverschlüsselte Webseiten ohne „Sicherheitsschloss“. Welche Seiten sollten einem Sicherheitscheck unterzogen werden? Was genau ist eine SSL-Verschlüsselung? Webseiten, die über ein SSL-Protokoll …
Bild: NEU: V-aktuell jetzt mit SSL-VerschlüsselungBild: NEU: V-aktuell jetzt mit SSL-Verschlüsselung
NEU: V-aktuell jetzt mit SSL-Verschlüsselung
die V-aktuell Online-Kundenzeitungen können jetzt auch in SSL verschlüsselte Makler-Webseiten als iframe eingebunden werden. Wir haben dafür ein SSL-Zertifikat erworben und umgesetzt. Diese Leistungsverbesserung wurde für V-aktuell Kunden kostenfrei durchgeführt. V-aktuell nimmt Datensicherheit und Datenschutz sehr ernst. Deshalb haben wir für die …
Bild: Halloween-Kostüm führte zur VerhaftungBild: Halloween-Kostüm führte zur Verhaftung
Halloween-Kostüm führte zur Verhaftung
… Halloween beschlagnahmten Mainzer Polizisten ein Vorderladegewehr, das ein kostümierter Mann durch die Innenstadt trug. Der 26-jährige aus Chemnitz gab an, dass die ungeladene Waffe zu seiner Verkleidung gehöre. Die Waffe wurde sichergestellt und eine Strafanzeige wegen eines Verstoßes gegen das Waffengesetz gefertigt. Dieser Vorfall ist kein Einzelfall. …
Bild: Professionelle Verwaltung von SSL-Zertifikaten mit dem SSL Manager 2.0 von InterNetXBild: Professionelle Verwaltung von SSL-Zertifikaten mit dem SSL Manager 2.0 von InterNetX
Professionelle Verwaltung von SSL-Zertifikaten mit dem SSL Manager 2.0 von InterNetX
(REGENSBURG, 26.01.2011) – Der Internet Service Provider InterNetX veröffentlicht mit dem neuen SSL Manager 2.0 eine innovative Anwendung zur übersichtlichen Verwaltung von SSL-Zertifikaten. Die SSL-Management-Software ermöglicht es ab sofort, die gewünschten SSL-Zertifikate direkt über die Benutzeroberfläche zu bestellen und die Laufzeit von Zertifikaten …
Bild: Fälschungssicheres EU-Waffenzertifikat dringend notwendigBild: Fälschungssicheres EU-Waffenzertifikat dringend notwendig
Fälschungssicheres EU-Waffenzertifikat dringend notwendig
Ich begrüße das Bemühen der Europäischen Gemeinschaft, ein einheitliches Waffenrecht zu schaffen, so Bodo Ramelow. Der stellvertretende Vorsitzende der Fraktion DIE LINKE erklärt: Waffen sind weder Spielzeug, Gebrauchsgegenstand noch allgemeines Verbrauchsmaterial. Deshalb ist es konsequent, endlich alle Daten über eine Waffe zu speichern und aufzubewahren. DIE …
Bild: Elektronischer Datenaustausch im deutschen WaffenhandelBild: Elektronischer Datenaustausch im deutschen Waffenhandel
Elektronischer Datenaustausch im deutschen Waffenhandel
Zum 1.9.2020 treten neue Meldepflichten für alle deutschen Hersteller und Händler von Jagd- und Sportwaffen in Kraft. Ziel der Meldungen ist die komplette Dokumentation des Lebenszyklus einer Waffe von der Herstellung bzw. des Imports bis zur endgültigen Vernichtung oder zum Export. Der Importeur / Hersteller muss dazu für jede einzelne Waffe eine Herstellungs- …
Bild: Miao Dao lernen in BeijingBild: Miao Dao lernen in Beijing
Miao Dao lernen in Beijing
Das Miao Dao (der Kornblattsäbel) kombiniert die typischen Eigenschaften der Waffen Säbel, Schwert und Speer aus der traditionellen chinesischen Kampfkunst. Geführt wird das Mia Dao mit einer oder zwei Händen und es ist nicht schwer zu erkennen, warum diese vielseitige Waffe auf dem Schachtfeld als konkurrenzlos galt. Wenn es um Wildheit geht, dann gibt …
Sicher, effizient und nutzerfreundlich – einfach „Premium“: die neue SSL-Produktlinie von TC TrustCenter
Sicher, effizient und nutzerfreundlich – einfach „Premium“: die neue SSL-Produktlinie von TC TrustCenter
AxiCom-PR, TC TrustCenter Nr. 01/10, Januar 2010 Neue TC TrustCenter Premium-Produktlinie kombiniert hochwertige SSL-Zertifikate mit umfassender Beratung und flexiblem, schnellem Kundenservice Sicher, effizient und nutzerfreundlich – einfach „Premium“: die neue SSL-Produktlinie von TC TrustCenter Hamburg, 20. Januar 2010 – On Demand PKI-Spezialist …
Bild: Sci-Fi-Roman: Clumb - das unendliche Universum im Nichts (eBook & Taschenbuch)Bild: Sci-Fi-Roman: Clumb - das unendliche Universum im Nichts (eBook & Taschenbuch)
Sci-Fi-Roman: Clumb - das unendliche Universum im Nichts (eBook & Taschenbuch)
… durch die Zeit? Reisen durch die Dimensionen? Alles Schnee von gestern! Achtung: Spoiler! Was Sven und Savina zunächst als fragwürdiges Konzept erscheint, entpuppt sich bald als mächtige Waffe einer noch mächtigeren Spezies. Eine Waffe, mit der sie vorgeben, die Welt retten zu wollen. Eine Waffe, mit der jeder und alles kontrolliert werden kann. Eine …
Keine Strafverschärfung wegen fehlender Waffen-Eigenschaft eines PKW
Keine Strafverschärfung wegen fehlender Waffen-Eigenschaft eines PKW
Ein Pkw ist keine Waffe im Sinne des Strafgesetzbuches. Mit dieser Feststellung gab jetzt das Bundesverfassungsgericht einem Mann recht, der wegen Widerstands gegen Vollstreckungsbeamte mit einer Waffe zu acht Monaten Freiheitsstrafe verurteilt worden war. Er hatte eine Polizeikontrolle verhindern wollen, indem er sein Fahrzeug mit Vollgas rückwärts …
Sie lesen gerade: SSL: Von der defensiven zur offensiven Waffe