Informatik für Ökonomen II
Informatik für Ökonomen II
Informatik für Ökonomen II
-
- 1 / 43
-
Lernkarten
Modelle
Information
Data
KOmmunikation
Data Communication
Standardisierte Kommunikationsarchitektur
Modell: Attacking the Data Transfer (sehr einfach)
Dabei wird ein Datentransver zwischen zwei Teilnehmern (Christophe und Severin) durch einen Dritten abgehört (passive Attacke) oder verändert (aktive Attacke)
Model: Attacking Srvice Provisioning (Dienstzuweisungsattacke)
- Denial of Service (DoS): DDoS, SYN-Flooding, Smurfattacke
Vrobeugung
- Durch Security Policies (Sicherheitsprinzipien): Wisungen und Regeln (was erlaubt und nicht erlaubt ist), grundlegende Prinzipien (seine sie vorsichtig, usw.)
- Durch Modelle (Sehr anspruchsvoll): Formulierung einer Security Policy, welche alle Teilnehmer und Regeln einschliesst, Konsistentes Vorgehen (1. BEschreiben und Dokumentieren (formell), 2. Prüfung auf Vollständigkeit und Konsistenz, 3. KOnzept für die Implementation, 4. Überprüfen ob die Security Policy allen Ansprüchen gerecht wird und Implementation erfolgreich war)
Security Service Begriffe
Security Threat
ein Mittel, das gegen die Security Policy verstossen kann (Verlust der Datensicherheit, etc.)
Security Mechanism
(Verschlüsselung) stellt einen Service (Vertraulichkeit) zu Verfügung
Security Service
eine Massnahme gegen Bedrohung:
- basierend auf Kryptographie: Authentication, Datensicherheit (Integrity und Confidentality), Ver- und Entschlüsselung, Schlüsselaustausch, Non-repudioation
- ohne Kryptographie: Access Control (Zugangskontrolle des Art des sich anmeldenden Objekts (Mensch oder Maschine) und dessen Herkunft), Intrusion Detecions (Eindringlingserkennung), Zudem auch physische Personelle Sicherheit
- nach ISO Standards
Authentifizierungsmechanismend (generell und spezifisch)
- Besitz: physischer Ausweis (Pass oder ID) Kreditkarte, etc.
- Wissen/Kenntnis: Passwort und Benutzername, SIcherheitsfrage, etc.
- Bimetrik: Fingerabdruck, Irisscan
- Kontext: George Clooney wird erkannt ohne Ausweis
- Können: persönliche Unterschrift
- Für Datenpaete: Hinzufügen einer Zahlenreihe um die Reihenfolge zu gewährleisten; Hinzufügen einer MAC oder Signatur
- Für Systeme und Benutzer: Einwegpassworte (eBanking Passwortliste), Zeitpassworte (eBankung Dongle), Biometrische Verfarhren, Anmeldung mittels MAC oder öffentlichem Schlüssel
- Generell gilt: je mehr Mechanismen seriell (nacheinander) zur Anwendung kommen, desto sicherer (Bsp.: 2-Faktoren: EC-Karte und PIN, Kreditkarte und Unterschrift, Benutzername und Passwort, etc.; 3-Faktoren: Benutzername und Passwort und FIngerabdruck, etc.)
Hash-Funktionen (werden für Zertifikate und Prüfsummen gebraucht)
- Kryptographische Hash Funktion ( Message Digest Code (MDC)) verdaut eine Nachricht und gibt zugehörigen Wert aus F(x) = y; F(x) darf nicht invertierbar sein, sollte schnell berechnet werden können, Hash sollte mindesten 128 Bits lang sein, Verfahren MD5, SHA-1, RIPEMD-160
- Schlüsselabhängige Hashfunktion (MEssage Autentication Code, MAC F(x,k) = y, wobei k der schlüssel ist; kann manchmal anhand MDC jonstruiert werden, Verfahten: HMAC (RFC 2104), HMAC-MD5
Signaturen Funktionsweise
Signaturen
Zertifikate
Dilemmas der Sicherheit
- Vertraulichkeit versus Staats- und UNternehmenssicherheit
- Sicherheit versus Benutzerfreundlichkeit
- Nicht-Zurückweisbarkeit versus Beweise
- Verlistsicherheit versis Datensicherheit
- DoS versus SIcherung vor Eindringlingen
- Unvollständige SIcherheit besser als keine Sicherheit besser als falsche Sicherheit
Schlüsseltausch und -verteilung
- symmetrisch durch ein Key Distribution Center (KDC); KDC kennt alle Schlüssel der Benutzer und Services, KDC verteilt authentifizierten Benutzer einen temporären Sessionkey
- asymmetrisch; mit einem beliebigen Public Key Algorithmus, Schlüsseltausch abierend auf Diffie(Hellman(DH)Algorithmus (sehr sicher, benötigt eine Benutzerauthentifizierung, es müssen mindestens 3 Nachrichten übermittelt werden, sinnlos bei kurzen Nachrichten)
Secure Shel (SSH)
SIent zur sicheren Administration von Servern (im Gegensatz zu Telnet, was unsicher ist)
SSL und TLS
Dienen zur sicheren Datenübertragung für Internetdienste
Firewall
- Bridging-Firewall
- Routing-Firewall
- Proxy-Firewall
Sicherheitszonen
- organisationale Sicherheit durch TTP
- technische Sicherheit durch ALgorithmen, Mechanismen, etc.
- sicheres Benutzerverhalten durch regelmässigen Passwortwechsel
- Alle drei zusammen bilden die INformtaionssicherheit bzw. Informtaionssystemsicherheit
Betriebssystem alias Operating System (OS)
Passwörter
- sehr populärer Authentifizierungsmechanismus
- sehr unsicher, da Menschen oft schwache Passwörter verwenden (Geburtstage, Name der Freundin
können im Gegensatz zu einer Unterschrift nicht die Echtheit beweisen
- Verschiedene sichere Verfahren Passwörter zu verwalten
- One-Time-Passwörter
Morris and Thompson: zu jedem Passwort gehört eine Zufallsnummer, diese wird bei jedem PW-Wechsel auch gewechselt;Zufallsnummer und PW sind verschlüsselt gespeichert, das erhöht die Anzahl möglicher Passworte un 2^(Anzahl Ziffern der Zufallsnummer)
- Singele Singn-On: einmalige Authentifizierung für alle Dienste
AAA-Architektur
1. Authentifizierung
2. Authorisierung
3. Accounting/Protookollierung
- Standartisierte durch IETF
- durch RADIUS/Dieameter Protokolle