Skip to content

Drucksache: Entwickler Magazin 1.2015 - SSL/TLS im Jahr 2014: Herzbluten, ein bissiger Poodle und Co.

Im Entwickler Magazin 1.15 ist ein Artikel über die Angriffe auf SSL/TLS und deren Implementierungen im Jahr 2014 erschienen. Denn mit Heartbleed (OpenSSL), Poodle (SSL/TLS), dem Triple-Handshake-Angriff (TLS), der GOTO-FAIL-Schwachstelle (Mac OS X, iOS) und BERserk (NSS Library) waren die 2014 ganz schön gebeutelt.

Das erfordert einige Maßnahmen: Die Schwachstellen müssen durch die Installation von Patches oder Updates beseitigt, im Fall von Heartbleed zusätzlich das Server-Zertifikat ersetzt werden. Wenn es keine Lösung durch einen Patch oder ein Update gibt wie beim Triple Handshake Angriff müssen die entsprechenden Schutzmaßnahmen ergriffen werden.

Das beseitigt die jeweils aktuellen Gefahren. Außerdem müssen SHA-1-Zertifikate ausgetauscht werden, da die nicht mehr wirklich sicher sind. Und als "Defense in Depth" sollte auf allen Servern Perfect Forward Secrecy [80] aktiviert werden. Das verhindert durch die Verwendung zufällig erzeugter Sitzungsschlüssel, dass ein Angreifer jetzt die verschlüsselte Session aufzeichnet und sie in der Zukunft mit Hilfe eines ausgespähten Zertifikats mit zugehörigem privaten Schlüssel entschlüsselt. Und falls ein Angreifer es irgend wie schafft, die Verschlüsselung einer aufgezeichneten Session zu brechen, hilft ihn das bei allen anderen aufgezeichneten Sessions nicht weiter, da dafür andere Sitzungsschlüssel verwendet wurden. Er muss also die Verschlüsselung jeder aufgezeichneten Session einzeln brechen und kann nicht einen einmal ermittelten Schlüssel mehrfach verwenden.

Werden alle diese Maßnahmen ergriffen, kann es im Internet ruhig weiter brennen, Ihre SSL/TLS-Verbindung ist sicher. Bis zum nächsten neuen Angriff.

Und hier noch die Links und Literaturverweise aus dem Artikel:

Carsten Eilers

Trackbacks

Dipl.-Inform. Carsten Eilers am : Drucksache: Entwickler Magazin 2.2015 - Stand das Internet 2014 in Flammen?

Vorschau anzeigen
Im Entwickler Magazin 2.15 ist ein Artikel über die "prominenten" Schwachstellen und Angriffe des Jahres 2014 erschienen. Also die, die mit Namen versehen wurden, was ja zuvor ziemlich selten passierte, 2014 aber fast üblich wurde. Au&