openPR Recherche & Suche
Presseinformation

Schwachstellen der SSL/TLS Verschlüsselung im Internet

10.07.201316:10 UhrIT, New Media & Software
Bild: Schwachstellen der SSL/TLS Verschlüsselung im Internet
Bild: Jäschke
Bild: Jäschke

(openPR) Das TLS-Protokoll (besser unter seinem alten Namen SSL bekannt) bildet einen, wenn nicht sogar den entscheidenden, Pfeiler vieler Sicherheitsarchitekturen, die über das Internet kommunizieren. Seien es Webseiten, E-Mail-Programme oder VPN. Doch in letzter Zeit kommen immer wieder Zweifel daran auf, wie sicher das Protokoll wirklich ist.



TLS (Transport Layer Security), zu diesem Zeitpunkt noch SSL (Secure Sockets Layer), wurde 1994 neun Monate nach Mosaic, dem ersten verbreiteten Webbrowser, von Netscape veröffentlicht. Im Januar 1999 wurde SSL mit der Standardisierung durch die IETF (Internet Engineering Task Force) in TLS umbenannt. Die aktuelle Version 1.2 von TLS wurde im August 2008 verabschiedet.

Bei TLS handelt es sich um ein hybrides Verschlüsselungsprotokoll. Dies bedeutet, dass die beiden Kommunikationspartner zum Austausch eines symmetrischen Schlüssels eine asymmetrische Verschlüsselung nutzen. Die eigentliche Kommunikation findet dann mit der wesentlich schneller zu berechnenden symmetrischen Verschlüsselung statt. Bei der asymmetrischen Verschlüsselung gibt es einen öffentlichen und einen privaten Schlüssel. Wenn eine Nachricht mit dem öffentlichen Schlüssel verschlüsselt wird, lässt diese sich nur mit dem privaten Schlüssel wieder entschlüsseln. Um sicherzustellen, dass ein öffentlicher Schlüssel auch wirklich zu einer bestimmten anderen Stelle gehört, wurden CA (Certification Authority) eingeführt, die dies bestätigen können.

Wo sind nun die Schwachstellen an diesem Protokoll zu suchen? Die hybride Verschlüsselung ist technisch gesehen sicher, sofern zwei Annahmen getroffen werden:

• Es gibt nicht genügend Rechenleistung, um die Verschlüsselung mittels Brute-Force anzugreifen.
• Die Annahme der Theoretischen Informatik „P ist ungleich NP“ wird nicht als falsch bewiesen.

Demnach bleiben nur organisatorische Mängel im Zusammenhang mit den CA. Die beiden Wissenschaftler Steven Roosa (Holland & Knight LLP) und Stephen Schultze (Princeton University) zeigen in ihrem Arbeitspapier „Trust Darknet: Control and Compromise in the Internet’s Certificate Authority Model“ (http://ssrn.com/abstract=2249042) verschiedene Schwachstellen des Modells auf:

• Die CA gliedern Teile ihrer Arbeit an SubCA aus. SubCA haben die Aufgabe selbst Zertifikate zu erstellen und nutzen dabei die Vertrauenswürdigkeit des CA. RA (Registration Authority) übernehmen die kritische Aufgabe der Verifizierung und prüfen, ob die Domainadresse dem Antragssteller gehört. Diese Unteranbieter stellen andere Sicherheitsanforderungen. So wurde bekannt, dass 2011 ein malaysischer SubCA kürzere Schlüssel als sein übergeordneter CA nutzte, wodurch Angreifer bekannte Schwachstellen der kurzen Schlüssel nutzen konnten und ihre Schadsoftware damit signieren konnten.

• Ein weiteres Problem ist, dass fast alle Nutzer durch die Voreinstellung ihrer Software denselben CA vertrauen müssen. Zusätzlich müssen diese CA sich ebenfalls untereinander vertrauen und auch jede Art von Webseiten authentifizieren. Zwar gibt es die Möglichkeit der Einschränkung von CA auf bestimmte Arten von Domains (z.B. nur .de). Diese wird jedoch nicht genutzt.
• In der Regel werden die Listen, die die vertrauenswürdigen CA enthalten als read-only Datenstrukturen in der Software hinterlegt. Verliert nun ein CA seinen Status als vertrauenswürdig, weil er zum Beispiel, wie DigiNotar 2011, gehackt wurde, hat dies zur Folge, dass im Grunde jedes Softwareprodukt mit Updates versorgt oder sogar komplett neu installiert werden muss. Dies bedeutet eine enorme Inflexibilität.
• Problematisch ist auch die Unwissenheit vieler Endbenutzer über die Funktionsweise der vertrauenswürdigen CA. So zeigen Studien, dass viele Nutzer nach Einblendung des Warnhinweises Authentifizierung fehlgeschlagen die Warnhinweise ignorieren. Von einigen Forschern wird deswegen vorgeschlagen, den Nutzern die Möglichkeit, Warnmeldungen „weg zu klicken“, nicht mehr anzubieten.

Selbst eine perfekte Implementierung des spezifizierten Modells würde die bestehenden Probleme nicht lösen, sondern noch verstärken. Die gezeigten Schwachstellen können durch Veränderungen allerdings gemildert werden. Um Verbesserungen zu erreichen ist eine Veränderungen in drei Bereichen empfehlenswert. So soll die Arbeit der CA, RA und SubCA, sowie deren Verhältnisse untereinander transparenter werden. Für die Auditierung von RA und SubCA sollen dieselben Kriterien gelten, wie für CA, und mehr inhaltliche Ergebnisse der Audits öffentlich gemacht werden. Für die Selbstregulierung fordert das ISDSG, dass mit den Sicherheitsaspekten offener umgegangen und mehr Interessenvertreter mit einbezogen werden.

Viele Probleme beziehen sich auf die grundlegende Struktur des Systems. Jedoch besteht auch für Betreiber von Internetseiten, aber auch für ganz normale Nutzer, eine Chance die Sicherheit im Internet zu erhöhen. Als Webseitenbetreiber sollte auf die Vergabeweise der CA geachtet und anhand dessen entschieden werden, von wem Zertifikate bezogen werden. Als Endbenutzer ist unbedingt auf auftretende Meldungen im Browser zu achten, die auf ein erhöhtes Sicherheitsrisiko hinweisen. Jedem Internetnutzer sollte bewusst sein, dass keine Sicherheitsgarantie in der virtuellen Welt existiert und das blinde Vertrauen, genau wie auch in der physischen Welt, deplatziert ist.

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 732757
 800

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Schwachstellen der SSL/TLS Verschlüsselung im Internet“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von ISDSG – Institut für Sicherheit und Datenschutz im Gesundheitswesen

Buch-Neuerscheinung Datenschutz im Gesundheitswesen
Buch-Neuerscheinung Datenschutz im Gesundheitswesen
Düsseldorf/Berlin. Im April 2016 erscheint in der Medizinisch Wissenschaftlichen Verlagsgesellschaft das Buch „Datenschutz im Gesundheitswesen“. Herausgeber des Werkes ist ISDSG Vorstand Professor Dr. Thomas Jäschke, der zusammen mit namhaften Mitautoren einen grundlegenden Einblick in die Besonderheiten des Datenschutzes für Einrichtungen im Gesundheitswesen bietet. Orientierung in grundlegenden Datenschutzfragen Das Thema Datenschutz ist heutzutage wichtiger denn je. Noch nie war der Allgemeinheit so sehr bewusst, wie begehrt persönliche D…
Buch-Neuerscheinung Datenschutz im Gesundheitswesen
Buch-Neuerscheinung Datenschutz im Gesundheitswesen
Düsseldorf/Berlin. Im April 2016 erscheint in der Medizinisch Wissenschaftlichen Verlagsgesellschaft das Buch „Datenschutz im Gesundheitswesen“. Herausgeber des Werkes ist ISDSG Vorstand Professor Dr. Thomas Jäschke, der zusammen mit namhaften Mitautoren einen grundlegenden Einblick in die Besonderheiten des Datenschutzes für Einrichtungen im Gesundheitswesen bietet. Orientierung in grundlegenden Datenschutzfragen Das Thema Datenschutz ist heutzutage wichtiger denn je. Noch nie war der Allgemeinheit so sehr bewusst, wie begehrt persönliche D…

Das könnte Sie auch interessieren:

"Heartbleed Bug": Informationssicherheit und Vertrauen bleiben Prioritäten für ein sicheres Internet
"Heartbleed Bug": Informationssicherheit und Vertrauen bleiben Prioritäten für ein sicheres Internet
Informationssicherheit und Vertrauen in sichere Kommunikation müssen Priorität haben. Sichere Verschlüsselung ist essentiell für das Grundvertrauen im Internet. Die OpenSSL Lücke muss schnell geschlossen und SSL als Default gewählt werden. Es ist bedauerlich, dass mit OpenSSL momentan eine Verschlüsselungssoftware Schlagzeilen macht, für die vorübergehend …
Net at Work empfiehlt Unternehmen und Behörden kombinierte E-Mail-Verschlüsselung mit TLS und S/MIME
Net at Work empfiehlt Unternehmen und Behörden kombinierte E-Mail-Verschlüsselung mit TLS und S/MIME
Die Net at Work GmbH, einer der führenden deutschen Anbieter im Bereich E-Mail-Verschlüsselung, empfiehlt Unternehmen und Behörden vor dem Hintergrund des Heartbleed-Exploits, das Thema Verschlüsselung mit höchster Priorität anzugehen. Die Security-Experten verbinden den Aufruf mit der Warnung, sich dabei nicht ausschließlich auf TLS-basierte Verschlüsselung …
Logjam-Attacke: Verschlüsselung mit ViPNet VPN nicht betroffen
Logjam-Attacke: Verschlüsselung mit ViPNet VPN nicht betroffen
… unzählige Mail-, Web-, SSH- und VPN-Server unsicher. Verfahren mit Internet Key Exchange (IKE), welche den Diffie-Hellman-Schlüsselaustausch verwenden, werden sehr häufig zur Verschlüsselung (z. B. bei SSL/TLS) eingesetzt. Bei der ViPNet Technologie von Infotecs sind Man-in-the-Middle-Angriffe grundsätzlich nicht möglich. Der Schlüsselaustausch (IKE) kann …
Bild: SSL-Verschlüsselung: Bedeutung des SSL-Zertifikats für SEOBild: SSL-Verschlüsselung: Bedeutung des SSL-Zertifikats für SEO
SSL-Verschlüsselung: Bedeutung des SSL-Zertifikats für SEO
… eine sichere Verbindung gewährleistet. Die sichere Verbindung sorgt dafür, dass unbefugte Personen den Datenaustausch zwischen den PCs nicht lesen können. Sogenannte SSL-Verschlüsselungen werden nicht nur für den Datenaustausch zwischen PC und Server genutzt. Sie können SSL-Verschlüsselungen auch bei Logins und zur E-Mail-Übertragung einsetzen. Was passiert …
Bild: ivocoPro ist Spitzenreiter bei sicherer TransportverschlüsselungBild: ivocoPro ist Spitzenreiter bei sicherer Transportverschlüsselung
ivocoPro ist Spitzenreiter bei sicherer Transportverschlüsselung
ivocoPro - eine Web-Software für Zeitarbeit, unterstützt den neuesten Verschlüsselungsstandard TLS 1.3 – als einziges uns bekanntes Produkt im Bereich von Cloud-Lösungen für den Bereich der Arbeitnehmerüberlassung (AÜ). Mit dem neuen Standard TLS 1.3 macht die Internet-Community die Datenübertragung für alle Nutzer*innen sicherer und trägt den gestiegenen …
Encrypted Traffic Management mit Blue Coat und HP: Exklusives Westcon Bundle ab sofort verfügbar
Encrypted Traffic Management mit Blue Coat und HP: Exklusives Westcon Bundle ab sofort verfügbar
… Weise, im verschlüsselten Traffic verborgene Threats zuverlässig zu stoppen. SSL und TLS haben sich fest als der De-Facto-Standard für die Verschlüsselung der Online-Kommunikation etabliert: Finanztransaktionen, Versicherungsformulare, Online-Einkäufe und viele weitere sensible Transfers werden heute durch SSL- oder TLS-Verschlüsselung vor unbefugten …
Symmetrisches Schlüsselmanagement contra Heartbleed und NSA-Affäre
Symmetrisches Schlüsselmanagement contra Heartbleed und NSA-Affäre
• Heartbleed-Sicherheitslücke in OpenSSL und NSA-Skandal zeigen SSL-Angreifbarkeit • Infotecs verzichtet auf SSL und präsentiert alternative Verschlüsselungslösung ViPNet VPN Berlin, 06. Mai 2014 – Nach der NSA-Affäre entsteht erneut ein Security-Skandal aufgrund der Entdeckung einer schwerwiegenden Schwachstelle („Heartbleed-Bug“) in der freien Software …
SSL: Von der defensiven zur offensiven Waffe
SSL: Von der defensiven zur offensiven Waffe
Die massenhafte Einführung bestimmter Technologien wird immer von Bemühungen begleitet, ihre breite Anwendung durch eine Reihe von Sicherheitslücken auszunutzen. ------------------------------ Die Verschlüsselungstechnologie SSL bildet keine Ausnahme von dieser Regel und hat eine große Anzahl publizierter Schwachstellen gezeigt, die die Benutzer zwingen, …
Sicherheitsreport von Dell offenbart neue Angriffstaktiken von Cyber-Kriminellen
Sicherheitsreport von Dell offenbart neue Angriffstaktiken von Cyber-Kriminellen
… Cybercrime-Trends: 1. Exploit Kits werden ständig weiterentwickelt, um den Sicherheitssystemen immer einen Schritt voraus zu sein; 2. die kontinuierlich zunehmende Nutzung von SSL/TLS-Verschlüsselung bietet Cyber-Kriminellen mehr Möglichkeiten, ihre Schadsoftware vor Firewalls zu verbergen; 3. die Malware für Android nimmt ständig zu; 4. die Anzahl der …
Bild: PSW GROUP optimiert auch Comodo- und Symantec-Zertifikate für SNI-Einsatz in der CloudBild: PSW GROUP optimiert auch Comodo- und Symantec-Zertifikate für SNI-Einsatz in der Cloud
PSW GROUP optimiert auch Comodo- und Symantec-Zertifikate für SNI-Einsatz in der Cloud
… insbesondere die Internet Explorer-Versionen unter Windows XP und älter betroffen. Nutzer dieser Versionen erhalten beim Website-Aufruf eine Zertifikatsfehlermeldung angezeigt. Die SSL-Verschlüsselung findet nicht statt. Während GlobalSign-Zertifikate bereits SNI unterstützen, sind die SSL-Zertifikate von Comodo und Symantec noch nicht fit für das Protokoll. …
Sie lesen gerade: Schwachstellen der SSL/TLS Verschlüsselung im Internet