openPR Recherche & Suche
Presseinformation

Sicherheitsfragen zum Einsatz von Skype

11.11.200814:39 UhrIT, New Media & Software
Bild: Sicherheitsfragen zum Einsatz von Skype

(openPR) Die Peer-to-Peer Software „Skype“ ist ein weit verbreitetes, kostenfreies Tool für VoIP-Telefonie, Chat und Instant Messaging. Die Software hat dabei den Ruf, problemlos in nahezu jeder Firewallumgebung zu funktionieren und für den Endnutzer sehr einfach bedienbar zu sein.



Aschheim, 11. November 2008 - Die derzeit 370 Millionen registrierten Anwender scheinen dies zu bestätigen. Auf der anderen Seite wird immer wieder Kritik an Skype laut. Quelle sind hier vor allem die IT-Abteilungen in Unternehmen, die Sicherheitsbedenken wegen der mit Skype durchtunnelten Firewalls äußern. Aber auch die konsequente Verschleierung des Programmcodes und des Netzwerkverkehrs tragen ihren Anteil zu der Verunsicherung bei.

Skype ist ein proprietäres VoIP System von Skype Technologies S.A., ein in Luxemburg registriertes Unternehmen. Skype wurde 2003 von Niklas Zennström and Janus Friis gegründet, den gleichen Unternehmern, die bereits das Peer-to-Peer Protokoll „FastTrack“ und das darauf basierende Programm „KaZaA“ entwickelt haben.

Der Erfolg von Skype, wie auch vorher bereits der von KaZaA, dürfte wohl vor allem in seiner ausgesprochenen Anwenderfreundlichkeit liegen. Im Gegensatz zu vielen anderen Produkten arbeitet Skype nämlich auch problemlos hinter den meisten NAT-Routern, Firewalls und Proxies.

Nach erfolgreicher Installation und Anmeldung bei Skype stehen dem Nutzer diverse Funktionen zur Verfügung:

1. Chat
2. Video- und Audio Telefonie zu Zielen auch außerhalb des Skype-Netzwerkes („SkypeOut“/“SkypeIn“)
3. Anrufbeantworter
4. Versenden von SMS
5. Senden von PayPal-Zahlungen (PayPal ist ebenfalls ein Teil des eBay-Konzerns)
6. Austausch von Dateien

Dieser Segen an Funktionsvielfalt steht dabei nicht selten in Konflikt mit dem, was durch die Schutzwirkung einer Firewall und anderer Sicherungsmaßnahmen vermieden werden soll: Der völlig ungehinderte und unkontrollierbare Fluss beliebiger Daten über die Unternehmensgrenzen hinweg. Und Skype tut vieles dafür, die „Spaßbremse Admin“ zu umgehen. Für die Installation der Software auf dem lokalen PC braucht man im Normalfall nicht einmal die Privilegien eines Administrators. Die Kommunikation mit der Außenwelt wird dann trickreich durch die Firewall über gängige Ports (http, https) getunnelt. Schließlich arbeitet Skype mit vollständig verschlüsselten proprietären Netzwerkprotokollen und ständig wechselnden Peers, sodass es bereits eine Herausforderung ist, den Netzwerkverkehr von Skype überhaupt zuverlässig zu identifizieren.

Leider bleiben jedoch wichtige Details über die Funktionsweise von Skype im Verborgenen. Der gesamte Programmcode schützt sich außerordentlich trickreich gegen Reverse Engineering. Außerdem wird der Netzwerkverkehr nicht nur verschlüsselt abgewickelt, sondern zusätzlich auch noch durch einen RC4 Stream Cypher verschleiert. Auf diese Weise sind noch nicht einmal die Kommunikationsbestandteile beobachtbar, die beim Einsatz standardisierter kryptographischer Verfahren normalerweise noch im Klartext oder zumindest nachvollziehbar wären (z.B. Handshakes, oder Challenges). Wie aufwändig der Schutz gegen Reverse Engineering oder das „Network Obfuscation Layer“ gestaltet sind, lässt sich der Arbeit von Biondi und Desclaux vom „IT sec Lab“ der EADS (European Aeronautic Defence and Space Company) entnehmen.

Sicherheitsbedenken beim Einsatz von Skype
Verschleierung

Die Skype-Software und der genaue Ablauf der Kommunikation sind bisher eine beinahe vollständige Blackbox. Zumindest das „Network Obfuscation Layer“ arbeitet mit proprietären Protokollen. Dabei hat sich gerade beim Einsatz von kryptographischen Verfahren immer wieder bestätigt, dass die nicht-Offenlegung eines Mechanimus kein Garant für dessen Sicherheit ist (Kerckhoffs’ Prinzip). Dies wurde zuletzt durch die MIFARE-Attacke, die sogar die Dienstausweise der Bundeswehr betrifft, wieder einmal eindrucksvoll bewiesen. Skype hat jedoch, um Bedenken zu zerstreuen, 2005 eine Sicherheitsanalyse bei dem bekannten Kryptoanalytiker Tom Berson (Anagram Laboratories) in Auftrag gegeben, der Skype eine fehlerfreie Implementierung der verwendeten kryptographischen Verfahren und den ausschließlichen Einsatz von Standardprotokollen attestierte. Zumindest, was den Zweck des Einsatzes von RC4 betrifft, sind die Aussagen in der Analyse von Berson und der Arbeit von Biondi und Desclaux jedoch widersprüchlich, da nach Biondi und Desclaux der Einsatz von RC4 lediglich zur Verschleierung dient, nicht aber zur Geheimhaltung.

Ebenfalls im Jahr 2005 wurde im Skype-Client ein Heap-Overflow entdeckt, der sowohl zu einem DoS-Angriff als auch zur Ausführung beliebigen Programmcodes im Kontext des Anwenders genutzt werden kann.

Prinzipiell kann natürlich die Geheimhaltung des Programmcodes allein nicht die Annahme rechtfertigen, dass hier Schwachstellen oder gar absichtliche implementierte Hintertüren verborgen werden sollen. Durch den massiven Einsatz von Techniken zur Verschleierung der internen Programmabläufe sowie der Netzwerkkommunikation über die eigentliche Verschlüsselung hinaus (gerade bei einer kostenlosen Software!), werden jedoch Zweifel genährt, ob es nicht doch etwas zu verbergen gibt.

Durchtunnelung der FW

Wie bereits ausgeführt, kommuniziert Skype durch Firewalls hindurch, indem es z.B. über Standardports wie http oder https verschlüsselten Verkehr leitetet. Die bidirektionale Kommunikation wird dadurch gewährleistet, dass der Skype-Client fortlaufend Anfragen an den ihm aktuell zugeordneten Super Node schickt und dieser wiederum Nachrichten für den Skype-Client als Antwortpakete auf dessen Anfragen deklariert und damit durch die Firewall hindurchschleust.

Diese Technik an sich ist jedoch keine Erfindung von Skype und wird auch von diversen anderen Tools verwendet. Sobald ein Firewall Administrator irgendeine Verbindung von einem Client ins Internet zulässt, kann diese auch zum Tunneln von Verbindungen missbraucht werden. Beispiele hierfür sind DNStunnel , Verwendung von putty für SSH oder SSL Tunnel oder Ping Tunnel. Das bedeutet: Das Durchtunneln einer Firewall ist ein ganz allgemeines Sicherheitsproblem und hat mit Skype originär nichts zu tun. Skype verhält sich hier insofern sogar noch fair, als dass über den aufgebauten Tunnel tatsächlich nur die Instant Messaging und VoIP Funktionen realisiert werden. Andererseits ist die Verärgerung der Firewall Administratoren durchaus verständlich, da ja tatsächlich Daten direkt an Virenscannern oder DLP (Data Leakage Prevention, Maßnahmen gegen den Abfluss vertraulicher Daten aus Unternehmen) Tools vorbeigeschleust werden. Die beschriebene Problematik lässt zudem noch Restzweifel zu, dass sich vielleicht doch eine Backdoor im Skype-Client befindet, die zum nicht autorisierten Zugriff auf Unternehmensdaten geeignet ist.

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 258528
 1404

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Sicherheitsfragen zum Einsatz von Skype“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von all-about-security

Bild: Datensicherheit in HöchstgeschwindigkeitBild: Datensicherheit in Höchstgeschwindigkeit
Datensicherheit in Höchstgeschwindigkeit
Glasfaser-Netze sind nicht abhörsicher Manche Vorurteile halten sich hartnäckig. Glasfasernetze gelten als abhörsicher. Eine trügerische Sicherheit. Denn die schnelle Weiterleitung von digitalen Daten schützt nicht vor Mitlauschern. Aschheim, 19. November 2008 - Glasfasernetze sind ein lohnendes Ziel für Angreifer. Denn lichtbasierte Übertragungswege schützen nicht vor Wirtschaftsspionage. Interne Informationen, Passwörter und Kundendaten geraten nur schneller in die falschen Hände. Mit einem geringen Aufwand lassen sich die optisch übertra…
Bild: „Sicheres Produktionsnetz“Bild: „Sicheres Produktionsnetz“
„Sicheres Produktionsnetz“
Durch die zunehmende Ethernet-Vernetzung und die Nutzung von konventionellen IT-Technologien in den Automatisierungs- und Steuerungsumgebungen produzierender Unternehmen sind diese Systeme vermehrt durch IT-Sicherheitsbedrohungen gefährdet. Aschheim, 29. Oktober 2008 - Die moderne IT-Technologie ist heute auch aus den klassischen Produktionsbereichen vieler Industrieunternehmen nicht mehr wegzudenken. In der Automatisierungs- und Prozessleittechnik, die hier die zentralen Produktions- und Versorgungsprozesse steuert und kontrolliert, werden…

Das könnte Sie auch interessieren:

Skype wird immer häufiger in Unternehmen genutzt
Skype wird immer häufiger in Unternehmen genutzt
… wöchentlich mindestens eine Sprachkonferenz ab, und 60% rechnen mit einer weiteren Zunahme von Sprachkonferenzen innerhalb ihrer eigenen Firma in den nächsten zwölf Monaten. Hinsichtlich des Einsatzes von Videokonferenzen ergibt sich ein ähnliches Muster. Obwohl es sich hierbei um eine relativ neue Anwendung handelt, sehen mehr als 40% die Vorteile einer …
Arkadin veranstaltet Webcast "ISDN-Abschaltung - Ihre Möglichkeiten mit Skype for Business"
Arkadin veranstaltet Webcast "ISDN-Abschaltung - Ihre Möglichkeiten mit Skype for Business"
… liefert den Teilnehmern einen umfassenden Überblick über die Möglichkeiten, die Microsoft Skype for Business in modernen All-IP-Umgebungen bietet, und fasst zusammen, worauf es beim Einsatz der Lösung in Cloud-, On-Premise- und hybriden Umgebungen zu achten gilt. Mit der flächendeckenden Umstellung auf All-IP stehen Tausende von Unternehmen vor der …
Yealink kündigt Portfolio für Skype for Business Online an
Yealink kündigt Portfolio für Skype for Business Online an
… komfortablen und flexiblen Wechsel zwischen Skype for Business Desktop Clients und Yealink Telefonen. - Mühelose Einrichtung und einfaches Handling Zur einfachen Konfiguration und dem Einsatz im großen Maßstab unterstützen die Yealink Telefone In-Band-Bereitstellung mit Skype for Business Server. Weiterhin kann auf den Telefonen vor ihrer Auslieferung eine …
Ohne Sicherheit keine Zuwanderung - Ausländerrecht ist Sicherheitsrecht
Ohne Sicherheit keine Zuwanderung - Ausländerrecht ist Sicherheitsrecht
16. März 2004 - Zur Diskussion um die Ausklammerung der Sicherheitsfragen aus dem Zuwanderungsgesetz erklären der innenpolitische Sprecher der CDU/CSU-Bundestagsfraktion, Hartmut Koschyk MdB, und der Obmann der CDU/CSU-Bundestagsfraktion im Innenausschuss, Thomas Strobl MdB: Ohne dass die ausländerrechtlichen Sicherheitslücken geschlossen werden, ist …
Bild: Yealink präsentiert auf der CeBIT 2016 Desktop-Telefone für Skype for BusinessBild: Yealink präsentiert auf der CeBIT 2016 Desktop-Telefone für Skype for Business
Yealink präsentiert auf der CeBIT 2016 Desktop-Telefone für Skype for Business
… ermöglicht einen komfortablen und flexiblen Wechsel zwischen Skype for Business Desktop Clients und Yealink Telefonen. - Mühelose Konfiguration Zur einfachen Konfiguration und dem Einsatz im großen Maßstab unterstützen die Yealink Telefone In-Band-Bereitstellung mit Skype for Business Server. Des Weiteren kann auf den Telefonen vor ihrer Auslieferung …
underground_8 warnt - Unternehmen unterschätzen Gefahren der Internet-Telefonie
underground_8 warnt - Unternehmen unterschätzen Gefahren der Internet-Telefonie
Linz, 20. April 2009 - Der Sicherheitsexperte underground_8 warnt vor einem unkontrollierten Einsatz von Internet-Telefonie: Lösungen wie Skype können an der IT-Administration vorbei als Einfallstor für Schadsoftware dienen oder für den Diebstahl von vertraulichen Unternehmensdaten missbraucht werden. Das Telefonieren über das Internet boomt. VoIP-Software …
Bild: Neues schnurloses DUALphone für Skype mit Breitband-Audio und exzellenter KlangqualitätBild: Neues schnurloses DUALphone für Skype mit Breitband-Audio und exzellenter Klangqualität
Neues schnurloses DUALphone für Skype mit Breitband-Audio und exzellenter Klangqualität
… Generation dieses Geräts heraus. DUALphone 3058 ist ein eigenständiges schnurloses Telefon für Internet- und normale Telefonie in einem. Es wurde für den Einsatz mit Skype entwickelt, der bekannten Internet-Kommunikationssoftware mit über 171 Millionen Benutzern weltweit. Es ist eine Breitband Internet-Verbindung erforderlich. Das DUALphone 3058 ist …
Bild: VoIP muss Unternehmen mehr bieten als günstige Telefonie – ecenta warntBild: VoIP muss Unternehmen mehr bieten als günstige Telefonie – ecenta warnt
VoIP muss Unternehmen mehr bieten als günstige Telefonie – ecenta warnt
… Datennetze vor allem wegen der geringeren Kosten wachsender Beliebtheit. Nach dem Kauf von Skype durch Microsoft erwarten Experten, dass sich auch mehr Unternehmen für den Einsatz von VoIP interessieren werden. Die ecenta AG warnt jedoch davor, ohne fundierte Prüfung und Planung eine Lösung wie Skpye im Business-Umfeld einzusetzen. Das Unternehmen aus …
Bild: Sonus Kommunikationslösungen unterstützen den einfachen und sicheren Einsatz von Microsoft Skype for BusinessBild: Sonus Kommunikationslösungen unterstützen den einfachen und sicheren Einsatz von Microsoft Skype for Business
Sonus Kommunikationslösungen unterstützen den einfachen und sicheren Einsatz von Microsoft Skype for Business
… Migration zu Microsoft Office 365 Cloud PBX mit umfangreichem Portfolio von qualifizierten Lösungen für Skype for Business • Sonus Cloud Link bietet einen schnelleren Einsatz mit Remote-Konfiguration für alle Versionen der Microsoft Cloud Connector Edition (CCE) • Erhöhte Flexibilität für Partner und minimierte Kosten: Erweiterungen ermöglichen bis zum …
Bild: Plantronics‘ Lync optimierte UC-Audiolösungen jetzt auch für Skype for Business zertifiziertBild: Plantronics‘ Lync optimierte UC-Audiolösungen jetzt auch für Skype for Business zertifiziert
Plantronics‘ Lync optimierte UC-Audiolösungen jetzt auch für Skype for Business zertifiziert
… Partner von Microsoft bieten wir bereits zahlreiche zertifizierte UC-Lösungen an, die sich nahtlos mit der Lync-Plattform nutzen lassen. Unternehmen, die sich für den Einsatz von Skype for Business entscheiden, sollten ein Produkt- und Serviceangebot von gleich hoher Qualität erhalten“, erklärt Bill Loewenthal, Vice President Enterprise Product Solutions …
Sie lesen gerade: Sicherheitsfragen zum Einsatz von Skype