Informatik für Ökonomen II

Informatik für Ökonomen II

Informatik für Ökonomen II


L. R.
Diese Lernkarten behandeln grundlegende und fortgeschrittene Konzepte der Informatik, insbesondere im Bereich der Sicherheit und Systeme, auf Universitätsniveau. Sie decken Themen wie Nachrichtensicherheit, Schlüsselaustausch, Firewalls, Zertifikate, Hashfunktionen und verschiedene Sicherheitsmechanismen ab. Die Karteikarten sind ideal für Studierende und Fachleute, die ihr Verständnis von IT-Sicherheit vertiefen möchten, insbesondere in Bezug auf die Absicherung von Systemen, Daten und Benutzern vor Angriffen und Verletzbarkeiten.
Karten
43
Lernende
1
Sprache
Deutsch
Kategorie
Informatik
Stufe
Universität
Erstellt / Aktualisiert
14.01.2015 / 14.01.2015

Lernkarten

Modelle

Information

Data

KOmmunikation

Data Communication

Standardisierte Kommunikationsarchitektur

Modell: Attacking the Data Transfer (sehr einfach)

Dabei wird ein Datentransver zwischen zwei Teilnehmern (Christophe und Severin) durch einen Dritten abgehört (passive Attacke) oder verändert (aktive Attacke)

Model: Attacking Srvice Provisioning (Dienstzuweisungsattacke)

- Denial of Service (DoS): DDoS, SYN-Flooding, Smurfattacke

 

Vrobeugung

- Durch Security Policies (Sicherheitsprinzipien): Wisungen und Regeln (was erlaubt und nicht erlaubt ist), grundlegende Prinzipien (seine sie vorsichtig, usw.)

- Durch Modelle (Sehr anspruchsvoll): Formulierung einer Security Policy, welche alle Teilnehmer und Regeln einschliesst, Konsistentes Vorgehen (1. BEschreiben und Dokumentieren (formell), 2. Prüfung auf Vollständigkeit und Konsistenz, 3. KOnzept für die Implementation, 4. Überprüfen ob die Security Policy allen Ansprüchen gerecht wird und Implementation erfolgreich war)

Security Service Begriffe

Security Threat

ein Mittel, das gegen die Security Policy verstossen kann (Verlust der Datensicherheit, etc.)

Security Mechanism

(Verschlüsselung) stellt einen Service (Vertraulichkeit) zu Verfügung

Security Service

eine Massnahme gegen Bedrohung:

- basierend auf Kryptographie: Authentication, Datensicherheit (Integrity und Confidentality), Ver- und Entschlüsselung, Schlüsselaustausch, Non-repudioation

- ohne Kryptographie: Access Control (Zugangskontrolle des Art des sich anmeldenden Objekts (Mensch oder Maschine) und dessen Herkunft), Intrusion Detecions (Eindringlingserkennung), Zudem auch physische Personelle Sicherheit

- nach ISO Standards

Authentifizierungsmechanismend (generell und spezifisch)

- Besitz: physischer Ausweis (Pass oder ID) Kreditkarte, etc.

- Wissen/Kenntnis: Passwort und Benutzername, SIcherheitsfrage, etc.

- Bimetrik: Fingerabdruck, Irisscan

- Kontext: George Clooney wird erkannt ohne Ausweis

- Können: persönliche Unterschrift

- Für Datenpaete: Hinzufügen einer Zahlenreihe um die Reihenfolge zu gewährleisten; Hinzufügen einer MAC oder Signatur

- Für Systeme und Benutzer: Einwegpassworte (eBanking Passwortliste), Zeitpassworte (eBankung Dongle), Biometrische Verfarhren, Anmeldung mittels MAC oder öffentlichem Schlüssel 

- Generell gilt: je mehr Mechanismen seriell (nacheinander) zur Anwendung kommen, desto sicherer (Bsp.: 2-Faktoren: EC-Karte und PIN, Kreditkarte und Unterschrift, Benutzername und Passwort, etc.; 3-Faktoren: Benutzername und Passwort und FIngerabdruck, etc.)

 

Hash-Funktionen (werden für Zertifikate und Prüfsummen gebraucht)

- Kryptographische Hash Funktion ( Message Digest Code (MDC)) verdaut eine Nachricht und gibt zugehörigen Wert aus F(x) = y; F(x) darf nicht invertierbar sein, sollte schnell berechnet werden können, Hash sollte mindesten 128 Bits lang sein, Verfahren MD5, SHA-1, RIPEMD-160

- Schlüsselabhängige Hashfunktion (MEssage Autentication Code, MAC F(x,k) = y, wobei k der schlüssel ist; kann manchmal anhand MDC jonstruiert werden, Verfahten: HMAC (RFC 2104), HMAC-MD5

Signaturen Funktionsweise

Signaturen

Zertifikate

Dilemmas der Sicherheit

- Vertraulichkeit versus Staats- und UNternehmenssicherheit

- Sicherheit versus Benutzerfreundlichkeit

- Nicht-Zurückweisbarkeit versus Beweise

- Verlistsicherheit versis Datensicherheit

- DoS versus SIcherung vor Eindringlingen

- Unvollständige SIcherheit besser als keine Sicherheit besser als falsche Sicherheit

 

Schlüsseltausch und -verteilung

- symmetrisch durch ein Key Distribution Center (KDC); KDC kennt alle Schlüssel der Benutzer und Services, KDC verteilt authentifizierten Benutzer einen temporären Sessionkey

- asymmetrisch; mit einem beliebigen Public Key Algorithmus, Schlüsseltausch abierend auf Diffie(Hellman(DH)Algorithmus (sehr sicher, benötigt eine Benutzerauthentifizierung, es müssen mindestens 3 Nachrichten übermittelt werden, sinnlos bei kurzen Nachrichten)

Secure Shel (SSH)

SIent zur sicheren Administration von Servern (im Gegensatz zu Telnet, was unsicher ist)

SSL und TLS

Dienen zur sicheren Datenübertragung für Internetdienste

Firewall

- Bridging-Firewall

- Routing-Firewall

- Proxy-Firewall

 

Sicherheitszonen

- organisationale Sicherheit durch TTP

- technische Sicherheit durch ALgorithmen, Mechanismen, etc.

- sicheres Benutzerverhalten durch regelmässigen Passwortwechsel

- Alle drei zusammen bilden die INformtaionssicherheit bzw. Informtaionssystemsicherheit

 

Betriebssystem alias Operating System (OS)

Passwörter

- sehr populärer Authentifizierungsmechanismus

- sehr unsicher, da Menschen oft schwache Passwörter verwenden (Geburtstage, Name der Freundin

können im Gegensatz zu einer Unterschrift nicht die Echtheit beweisen

- Verschiedene sichere Verfahren Passwörter zu verwalten

- One-Time-Passwörter

Morris and Thompson: zu jedem Passwort gehört eine Zufallsnummer, diese wird bei jedem PW-Wechsel auch gewechselt;Zufallsnummer und PW sind verschlüsselt gespeichert, das erhöht die Anzahl möglicher Passworte un 2^(Anzahl Ziffern der Zufallsnummer)

- Singele Singn-On: einmalige Authentifizierung für alle Dienste

 

AAA-Architektur

1. Authentifizierung

2. Authorisierung

3. Accounting/Protookollierung

- Standartisierte durch IETF

- durch RADIUS/Dieameter Protokolle

Lernen