Gastkommentar: Let’s Encrypt stellt eine Million Zertifikate aus – Eine Medaille mit zwei Seiten

Ein großes Lob an die Let’s Encrypt-Initiative für die Ausstellung einer Million kostenloser Zertifikate. Das ist eine großartige Sache —mehr SSL/TLS schützt Daten und Privatsphäre. Doch mehr Zertifikate und insbesondere solche, die nicht kontinuierlich überwacht und vor Missbrauch geschützt werden, sorgen sicherlich auch für steigendes kriminelles Interesse und zunehmende verbrecherische Aktivitäten. [...]

Für Cyber-Angreifer ist die Nutzung digitaler Zertifikate, mit denen sie sich einen vertrauenswürdigen Anstrich geben und sich in verschlüsseltem Traffic verbergen können, schnell zum Standard geworden – was dem ganzen Sinn und Zweck, der hinter verstärkter Verschlüsselung und dem Versuch, mithilfe kostenloser Zertifikate ein vertrauenswürdigeres Internet zu schaffen, steckt, fast entgegenwirkt.

Tatsächlich haben wir bereits erlebt, dass kostenlose Zertifikate von Bad Guys missbraucht wurden, wie beispielsweise bei der neuesten Malvertising-Kampagne, bei der von Let’s Encrypt ausgestellte Zertifikate zum Einsatz kamen. Cyber-Kriminelle werden in zunehmendem Maße Schlüssel ausnutzen und das Vertrauen, das Zertifikate genießen, missbrauchen, um Sicherheitskontrollen zu umgehen.

Es wird immer schwieriger zu erkennen, was vertrauenswürdig ist, und die verstärkte Nutzung von Verschlüsselung führt für Systeme, die vor Bedrohungen schützen, zu mehr toten Winkeln. Die Risiken im Falle missbrauchter Zertifikate sind sehr real. Unter anderem können sich Bad Guys in verschlüsseltem Traffic verbergen und so Malware übertragen oder Daten stehlen, mithilfe von Man-in-the-Middle-Angriffen (MitM) „gesicherte“ Kommunikation abfangen, Webseiten für Phishing-Angriffe spoofen und Malware verbreiten, die mithilfe eines scheinbar legitimen Zertifikats signiert ist.

Der Wert eines Zertifikats liegt nicht in seinen Ausstellungskosten, sondern beruht auf dem Wert sowie auf dem Ruf der ausstellenden Zertifizierungsstelle und dem Zweck des Zertifikats. Zur Erhaltung dieses Werts müssen Organisationen die Integrität und Sicherheit ihrer Zertifikate sicherstellen.

* Kevin Bocek ist VP Threat Intelligence and Security Strategy bei Venafi.


Mehr Artikel

News

KI in der Softwareentwicklung

Der “KI Trend Report 2025” von Objectbay liefert Einblicke, wie generative KI entlang des Software Engineering Lifecycle eingesetzt wird. Dafür hat das Linzer Softwareentwicklungs-Unternehmen 9 KI-Experten zu ihrer Praxiserfahrung befragt und gibt Einblicke, wie der Einsatz von KI die IT-Branche verändert wird. […]

News

F5-Studie enthüllt Lücken im Schutz von APIs

APIs werden immer mehr zum Rückgrat der digitalen Transformation und verbinden wichtige Dienste und Anwendungen in Unternehmen. Gerade im Zusammenhang mit kommenden KI-basierten Bedrohungen zeigt sich jedoch, dass viele Programmierschnittstellen nur unzureichend geschützt sind. […]

News

VINCI Energies übernimmt Strong-IT

VINCI Energies übernimmt Strong-IT in Innsbruck und erweitert damit das Leistungsspektrum seiner ICT-Marke Axians. Strong-IT schützt seit mehr als zehn Jahren Unternehmen gegen digitale Bedrohungen, während Axians umfassende IT-Services einbringt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*