Gastkommentar: „Gefälschte SSL-Zertifikate sind nichts Neues“

Ein Statement von Kevin Bocek, VP Security Strategy und Threat Intelligence, Venafi zum Thema Rogue-Zertifikate von Symantec. [...]

Gefälschte SSL-Zertifikate ‚in the wild‘? Das ist nichts Neues. Zertifizierungsstellen (Certificate Authorities; CAs) werden ständig mit Aufforderungen bombardiert, neue Zertifikate für Cyber-Kriminelle auszustellen, die versuchen Webseiten zu spoofen und Man-in-the-Middle-Angriffe auszuführen. Obwohl diese Zertifikate scheinbar nicht gestohlen wurden oder dazu gedacht waren, Schaden anzurichten, ist Googles Reaktion auf die Alarmsignale angebracht.

Immer mehr Verschlüsselung führt dazu, dass Unternehmen in aller Welt mehr Zertifikate anfordern. Je mehr Zertifikate im Umlauf sind, desto einfacher wird es für gefälschte Zertifikate durch die Sicherheitsmechanismen durchzurutschen. In diesem Fall ging es um Extended Validation-Zertifikate, denen höchste Sicherheit unterstellt wird. Wären es aber keine Extended Validation-Zertifikate, die wegen Google Chrome im Certificate-Transparency-Log verzeichnet sein müssen, wüssten wir über ihre Ausgabe möglicherweise gar nicht Bescheid. Dies ist einer der Gründe, warum Certificate Reputation, die über bloße Certificate Transparency hinausgeht und die Suche nach bösartigen Zertifikaten im Internet mit einschließt, so wichtig ist.

Größere CAs wie Symantec und ihre CA-Marken verfügen vielleicht über hervorragende Programme gegen Fälschungsversuche und haben gute Teams im Einsatz. Was aber ist mit den anderen 200 CAs, bei denen ein solches Niveau an Sicherheitskontrollen nicht gegeben ist? Ihren Zertifikaten wird genauso vertraut wie denen von Symantec. Cyber-Kriminelle, die schneller an Zertifikate herankommen möchten, können diese ganz einfach von anderen CAs bekommen, die nur minimale Betrugsüberwachung oder unzureichende Sicherheitskontrollen durchführen oder über weniger und schlechter ausgestattete Mitarbeiter verfügen.

Wenn wir Verschlüsselung zu unserem Standard machen, werden wir mehr solcher Vorfälle erleben, und dabei wird es sich nicht um Versehen handeln, insbesondere nicht auf Regierungsebene, da Regierungsbehörden dazu angehalten sind, verstärkt Verschlüsselung einzusetzen. Das wirft eine wichtige Frage auf: Wie kann ich verhindern, dass eine weitere staatliche CA ein Zertifikat ausstellt, oder eine CA in ihrem Land dazu zwingt, ein .gov oder .mil-Zertifikat auszustellen? Die Antwort lautet: Leider gar nicht und das ist ein Problem.

* Kevin Bocek ist VP Security Strategy und Threat Intelligence bei Venafi.


Mehr Artikel

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

News

KI ist das neue Lernfach für uns alle

Die Mystifizierung künstlicher Intelligenz treibt mitunter seltsame Blüten. Dabei ist sie weder der Motor einer schönen neuen Welt, noch eine apokalyptische Gefahr. Sie ist schlicht und einfach eine neue, wenn auch höchst anspruchsvolle Technologie, mit der wir alle lernen müssen, sinnvoll umzugehen. Und dafür sind wir selbst verantwortlich. […]

Case-Study

Erfolgreiche Migration auf SAP S/4HANA

Energieschub für die IT-Infrastruktur von Burgenland Energie: Der Energieversorger hat zusammen mit Tietoevry Austria die erste Phase des Umstieges auf SAP S/4HANA abgeschlossen. Das burgenländische Green-Tech-Unternehmen profitiert nun von optimierten Finanz-, Logistik- und HR-Prozessen und schafft damit die Basis für die zukünftige Entflechtung von Energiebereitstellung und Netzbetrieb. […]

FH-Hon.Prof. Ing. Dipl.-Ing. (FH) Dipl.-Ing. Dr. techn. Michael Georg Grasser, MBA MPA CMC, Leiter FA IT-Infrastruktur der Steiermärkischen Krankenanstaltengesellschaft m.b.H. (KAGes). (c) © FH CAMPUS 02
Interview

Krankenanstalten im Jahr 2030

Um sich schon heute auf die Herausforderungen in fünf Jahren vorbereiten zu können, hat die Steiermärkische Krankenanstaltengesellschaft (KAGes) die Strategie 2030 formuliert. transform! sprach mit Michael Georg Grasser, Leiter der Fachabteilung IT-Infrastruktur. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*