Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Nachmittag Aufgabe 2 — Dateien, die über das Gäste-WLAN hinausgetragen werden
· Aktualisiert am: · Go Komura · Registered Information Security Specialist, Registrierter Sicherheitsspezialist, WLAN, Serverzertifikate, HSTS, EAP-TLS, RADIUS, TPM, Informationssicherheit, Schutz vor Informationslecks, IPA, Design-Review
Änderungsverlauf (Erstfassung, veröffentlicht am 1. Aug 2026)
- Erstveröffentlichung
Diesen Artikel zitieren(DOI (registriertes Archiv): 10.5281/zenodo.22175601)
Die folgenden DOIs verweisen auf bereits archivierte Versionen, die vom aktuellen Text abweichen können. Verwenden Sie die URL dieser Seite, um auf den aktuellen Text zu verweisen.
Go Komura (2026). Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Nachmittag Aufgabe 2 — Dateien, die über das Gäste-WLAN hinausgetragen werden. KomuraSoft LLC. https://comcomponent.com/de/blog/sc-exam-r5a-pm-q2-security-review/
- DOI (registriertes Archiv)
- 10.5281/zenodo.22175601
- DOI (zuletzt registrierte Version)
- 10.5281/zenodo.22175602
USB-Sticks wurden verboten, lokales Speichern und E-Mail-Anhänge ebenfalls, der interne Dateiserver abgeschafft. Trotzdem blieb ein Weg, geschäftliche Dateien hinaustragen.
Was Aufgabe 2 der Nachmittagsprüfung Herbst 2023 (Reiwa 5) zum Registered Information Security Specialist fragt, ist nicht die Zahl der Gegenmaßnahmen, sondern wer von welchem Gerät über welchen Weg an die Dateien gelangt. Gegenmaßnahmen, die auf dem Geschäfts-PC wirken, und solche, die den Zugriff von einem privaten PC stoppen, müssen getrennt betrachtet werden.1
Dieser Artikel ist der zweite Teil einer Serie, die an die Erklärung zu Aufgabe 1 (Stored XSS) anschließt. Jede Teilaufgabe wird in der Reihenfolge Musterlösung, dann Beleg in der Aufgabenstellung, dann Mechanismus verfolgt; praktische Hinweise, die über die Prüfungsprämissen hinausgehen, stehen in Kapitel 10. Die Abbildungen und Tabellen des Aufgabenhefts werden nicht unverändert wiedergegeben; es werden vereinfachte eigene Diagramme und Zusammenfassungen verwendet. Quellen und der Umfang von Zitat und Zusammenfassung stehen am Ende.12
1. Zunächst das Gesamtbild — den Angreifer von außen und den Beschäftigten trennen
Diese Aufgabe ordnet sich in den folgenden drei Stufen.
| Betrachtete Partei oder Stufe | Weg zu den Dateien | Kern der Antwort |
|---|---|---|
| Angreifer von außen (Aufgabe 1) | Verbindung mit dem Gäste-WLAN und Versuch, Anmeldedaten mit gefälschtem AP und gefälschter Site zu stehlen | Die WLAN-Verbindung reicht nicht zum Anmelden. Die gefälschte Site stoppen Prüfung des Serverzertifikats und HSTS |
| Beschäftigter mit gültiger ID (Aufgabe 2) | Private E-Mail-Adresse als Freigabeempfänger angeben oder auf einem privaten PC im Besprechungsraum herunterladen | Lücken bei der Prüfung in der Genehmigung, bei der Verbindung nicht verwalteter Geräte und beim über NAT geteilten Ausgang |
| Gegenmaßnahmen, die die restlichen Wege schließen (Aufgabe 3) | Mitarbeiter-WLAN und Gäste-WLAN jeweils überprüfen | EAP-TLS und TPM, Trennung des Gästenetzes und Löschen nicht mehr benötigter Konfiguration kombinieren |
Ein Angreifer von außen muss Anmeldedaten stehlen, ein Beschäftigter kann sich mit der eigenen gültigen ID anmelden. Die Software zum Schutz vor Informationslecks auf dem Geschäfts-PC hat auf den privaten PC des Letzteren keine Wirkung. Außerdem betrachtet die Beschränkung der Quell-IP von Dienst B nicht das Gerät, sondern den NAT-Ausgang. Dieser Unterschied verbindet die ganze Aufgabe.
Von der Teilaufgabe zum benötigten Kapitel
Zur Prüfungsvorbereitung zuerst in Kapitel 2 die Prämissen klären, dann zur gewünschten Teilaufgabe. Für ein Design-Review in der Praxis bei Kapitel 11 (Vergleich der Gegenmaßnahmen) und Kapitel 12 (Checkliste) beginnen und Bedingungen und Ausnahmen in Kapitel 10 prüfen.
| Teilaufgabe | Was gefragt wird (Zeichenlimit) | Entsprechender Abschnitt |
|---|---|---|
| Aufgabe 1(1) | Was zur Anmeldung bei Dienst B nötig ist (Lücken a und b) | Abschnitt 3.1 |
| Aufgabe 1(2) | Das Detail des angezeigten Serverzertifikatsfehlers (Lücken c und d, jeweils höchstens 40 Zeichen) | Abschnitte 3.2 und 3.3 |
| Aufgabe 1(3) | Bei aktivem HSTS, was der Browser bis unmittelbar vor der Fehleranzeige tut (höchstens 60 Zeichen) | Kapitel 4 |
| Aufgabe 2(1) | Wie die Dateifreigabe missbraucht werden kann (höchstens 40 Zeichen) | Kapitel 5 |
| Aufgabe 2(2) | Was in Methode 1 geändert wird (Lücke e) | Abschnitt 6.2 |
| Aufgabe 3(1) | Das Protokoll über UDP, das der Authentifizierungsserver mit EAP verwendet | Abschnitt 7.1 |
| Aufgabe 3(2) | Was dem Clientzertifikat entspricht (Lücke f) | Abschnitt 7.2 |
| Aufgabe 3(3) | Der Zweck der Speicherung im TPM (Lücke g, höchstens 20 Zeichen) | Abschnitt 7.3 |
| Aufgabe 3(4) | Warum es bei dieser Speichermethode kein Problem gibt (höchstens 40 Zeichen) | Abschnitt 7.4 |
| Aufgabe 3(5) | Was an der NAT-Konfiguration der Firewall zu ändern ist (höchstens 70 Zeichen) | Kapitel 8 |
| Aufgabe 3(6) | Der Zielserver des Verkehrs, der nicht mehr nötig ist (Lücke h) | Abschnitt 9.2 |
| Aufgabe 3(7) | Die zu löschenden Positionsnummern aus Tabelle 3 und Tabelle 4 | Abschnitt 9.3 |
In der Abbildung kennzeichnet eine durchgezogene Linie eine stets geltende Beziehung und eine gestrichelte Linie eine bedingte (die Bedingungen stehen bei jeder Beziehung auf der Detailseite). Die vollständige Liste der Beziehungen (24 insgesamt, mit Beleg und Sicherheitsgrad) und die Definitionen der wichtigsten Konzepte sind auf der Detailseite der Wissenskarte (auf Japanisch) zusammengestellt. Daten: JSON-LD / Turtle
2. Die Prämissen der Aufgabe — was Unternehmen M schützte und was es zuließ
2.1. Der Vorfall des Vorjahres und die bereits ergriffenen Gegenmaßnahmen
Unternehmen M ist eine Tochtergesellschaft von Unternehmen L, ein Bekleidungsunternehmen mit 100 Beschäftigten. Das Bürogebäude liegt an einer belebten Hauptstraße im Zentrum Tokios. Im Vorjahr speicherte ein Beschäftigter Produktdesigndateien vom internen Dateiserver auf einem USB-Stick und brachte sie zu einem Wettbewerber. Nach Vorgabe der Muttergesellschaft hat Unternehmen M die folgende Überarbeitung bereits abgeschlossen.1
| Was überarbeitet wurde | Was umgesetzt wurde |
|---|---|
| Die an Beschäftigte ausgegebenen Geschäfts-PCs | Software zum Schutz vor Informationslecks wurde eingeführt. Das Anschließen externer Speichermedien wurde verboten, ebenso das Speichern von Dateien auf der lokalen Festplatte, abgesehen von der Softwareinstallation |
| Verkehr und Vorgänge, die dieselbe Software steuert | Verkehr zu nicht genehmigtem Webmail und Cloud-Speicher wird blockiert; die Installation nicht genehmigter Software und das Anhängen von Dateien beim E-Mail-Versand sind verboten |
| Speicherort der Dateien | Zusammengeführt auf Dienst B, den bereits genutzten Cloud-Speicher, dessen Einstellungen überarbeitet wurden. Der interne Dateiserver wurde abgeschafft |
Das sind stimmige Gegenmaßnahmen, die beide Enden des Weges aus dem Vorjahr — „interner Dateiserver zum USB-Stick“ — schließen. Aber die Beschränkungen auf dem PC reichen nur so weit wie die Geschäfts-PCs, auf denen diese Software installiert ist.
2.2. Die Regeln gelten für Besprechungsraum und Büroraum unterschiedlich
Es gibt drei Sicherheitsregeln.
| Regel | Der Bereich, den man nicht überlesen darf |
|---|---|
| Das Hinaustragen eines Geschäfts-PCs aus den Räumen ist verboten | Das ist keine Regel, die das Hinaustragen eines privaten PCs stoppt |
| Das Mitbringen privater PCs, Tablets, Smartphones und Ähnlichem in den Büroraum ist verboten | Das Mitbringen in den Besprechungsraum ist nicht verboten |
| Das Hinaustragen geschäftlicher Dateien aus den Räumen ist außer über die Dateifreigabe von Dienst B verboten | Die legitime Freigabefunktion bleibt verfügbar |
Im Büroraum steht das Mitarbeiter-WLAN zur Verfügung, im Besprechungsraum sowohl das Mitarbeiter- als auch das Gäste-WLAN. Der Projektor im Besprechungsraum war so eingerichtet, dass mitgebrachte Geräte von Besuchern (PCs, Tablets, Smartphones) und Geschäfts-PCs sich mit dem Gäste-WLAN verbinden, um ihn zu nutzen.
2.3. Die Netze sind getrennt, der Ausgang ins Internet ist derselbe
Nur die für die Erklärung nötigen Teile der Konfiguration sehen so aus.
flowchart LR
subgraph M["Internes Netz von Unternehmen M"]
direction TB
G["Gäste-WLAN<br/>192.168.10.0/24<br/>(nur AP im Besprechungsraum)"]
E["Mitarbeiter-WLAN<br/>192.168.20.0/24<br/>(Büroraum und Besprechungsraum)"]
S["Servernetz<br/>192.168.30.0/24<br/>DHCP, DNS, Verzeichnis"]
FW["FW<br/>NAT setzt die Quelle<br/>auf eine einzige globale<br/>IP-Adresse um"]
G --> FW
E --> FW
S --> FW
end
FW --> B["Dienst B<br/>(Cloud-Speicher)"]
FW --> I["Internet"]
Abbildung 1: Vereinfachtes Diagramm der Konfiguration von Unternehmen M. Gäste-, Mitarbeiter- und Servernetz sind getrennt, aber der Verkehr ins Internet läuft über das NAT derselben Firewall.
| Komponente | Spezifikation, auf der die Teilaufgaben beruhen |
|---|---|
| AP | Jeder AP verwendet WPA2-PSK. Die Pre-Shared Keys für Gäste und Beschäftigte sind verschieden. Nur der AP im Besprechungsraum trägt beide SSIDs |
| Gäste-WLAN | Sendet die SSID aus. Der Pre-Shared Key wird Besuchern mitgeteilt |
| Mitarbeiter-WLAN | Die SSID-Aussendung ist deaktiviert, und eine MAC-Adressfilterung beschränkt Verbindungen auf vorab registrierte Geschäfts-PCs |
| Geschäfts-PC | Mit TPM 2.0 ausgestattet. Dient der täglichen Arbeit sowie dem Zugriff auf Dienst B, dem Surfen im Web und dem Senden und Empfangen von E-Mail |
| Verzeichnis-Server | Neben Verzeichnisdiensten kann er Software und Clientzertifikate auf Geschäfts-PCs installieren |
| FW | Eine Firewall mit zustandsbehafteter Paketinspektion. NAT ist aktiv und setzt den Internetverkehr aus jedem Netz auf eine einzige globale IP-Adresse um |
2.4. „Anmeldung“ und „externe Freigabe“ bei Dienst B sind getrennte Türen
Es gibt zwei Arten, Dienst B zu nutzen.
| Nutzungsart | Bedingungen und Verhalten |
|---|---|
| Anmeldung von Beschäftigten | Zugriff über HTTPS, HSTS ist aktiv. Es werden eine Benutzer-ID und ein Passwort je Beschäftigtem verwendet. Mit einer einem Beschäftigten zugewiesenen ID ist die Anmeldung nur von der einen globalen IP-Adresse von Unternehmen M möglich |
| Dateifreigabe an Externe | Datei und E-Mail-Adresse des externen Empfängers werden angegeben, und ein Vorgesetzter wird um Genehmigung gebeten. Nach der Genehmigung wird ein externer Freigabelink ausgestellt und automatisch an diese Adresse gemailt |
Der Freigabelink wird weder dem Antragsteller noch dem Vorgesetzten offengelegt. Er enthält eine schwer zu ratende Zufallszeichenfolge und läuft nach einem Tag ab. Andererseits kann der externe Empfänger ohne Anmeldung herunterladen. Lassen Sie die Anmeldebeschränkung für Beschäftigten-IDs nicht die Nutzung des Freigabelinks erklären.
Auf dieser Konfiguration aufbauend arbeiten Herr Y aus der Abteilung Informationssysteme und Herr S, Registered Information Security Specialist bei der Muttergesellschaft L, nacheinander den Angreifer von außen, dann den Beschäftigten, dann die zusätzlichen Gegenmaßnahmen durch.
3. Aufgaben 1(1) und 1(2) — auch nach Verbindung mit einem gefälschten AP wird die Anmeldung an einer gefälschten Site gestoppt
3.1. Aufgabe 1(1): Die WLAN-Verbindung erfordert trotzdem eine ID und ein Passwort
Musterlösung: Die Lücken a und b sind „Benutzer-ID“ und „Passwort“ (in beliebiger Reihenfolge).2
Das erste Szenario, das Herr Y betrachtet, ist ein Besucher, der das Gäste-WLAN schon genutzt hat und sich an einem späteren Tag in der Nähe von Unternehmen M erneut verbindet und Dienst B erreicht. Weil das Gebäude an einer Hauptstraße liegt, muss berücksichtigt werden, dass das Funksignal die Räume verlassen kann.
WPA2-PSK ist ein Verfahren, bei dem alle denselben Pre-Shared Key besitzen. Es gibt keine Möglichkeit, nur eine bereits eingeweihte Partei in den Zustand „kennt ihn nicht“ zurückzusetzen; ihn zu widerrufen bedeutet, den Schlüssel für alle zu ändern. Aber die Verbindung mit dem WLAN und die Anmeldung bei Dienst B sind zwei verschiedene Dinge. Ein Angreifer von außen hat weder Benutzer-ID noch Passwort eines Beschäftigten.
3.2. Aufgabe 1(2): Das Zertifikat einer gefälschten Site scheitert am Aussteller und am Servernamen
Das nächste Szenario ist ein Angriff, der einen gefälschten AP mit derselben Konfiguration wie das Gäste-WLAN und eine gefälschte Site unter derselben URL wie Dienst B vorbereitet und dann DNS-Einstellungen manipuliert, um Anmeldedaten zu stehlen. Ziel ist, dass der Geschäfts-PC eines Beschäftigten sich irrtümlich mit dem gefälschten AP verbindet.
Ein gefälschter AP mit derselben SSID und demselben Pre-Shared Key heißt Evil Twin. Was WPA2-PSK bestätigt, ist, dass die Gegenseite denselben Schlüssel kennt. Ohne den Schlüssel lässt sich das Verbindungsverfahren nicht abschließen, aber ein Angreifer, der den an Besucher ausgegebenen Schlüssel kennt, kann einen AP aufstellen, der sich vom echten kaum unterscheiden lässt.
Trotzdem bringt die Verbindung zur URL von Dienst B über HTTPS die Prüfung des Serverzertifikats ins Spiel. Mit ausgefüllten Lücken ergeben die Fehlerdetails aus Abbildung 2 des Aufgabenhefts die folgenden vier Punkte.
- Dieses Serverzertifikat ist kein von einer vertrauenswürdigen Zertifizierungsstelle ausgestelltes Serverzertifikat (Lücke c)
- Der auf diesem Serverzertifikat angegebene Servername weicht vom Servernamen des Verbindungsziels ab (Lücke d)
- Dieses Serverzertifikat wurde widerrufen
- Dieses Serverzertifikat ist abgelaufen
Was Aufgabe 1(2) verlangt, sind die ersten beiden Punkte oben (c und d, jeweils höchstens 40 Zeichen, in beliebiger Reihenfolge). Widerruf und Ablauf stehen von Anfang an im Aufgabentext.2
sequenceDiagram
autonumber
participant U as Geschäfts-PC des Beschäftigten
participant F as Gefälschter AP und gefälschte Site<br/>(Angreifer)
participant B as Dienst B (echt)
Note over F: Stellt einen AP mit derselben SSID und<br/>demselben Pre-Shared Key wie das Gäste-WLAN auf
U->>F: Verbindet sich irrtümlich mit dem gefälschten AP
Note over F: Manipuliert DNS, sodass der Domainname<br/>von Dienst B auf die gefälschte Site zeigt
U->>F: Verbindet sich über HTTPS mit der URL von Dienst B
F-->>U: Serverzertifikat der gefälschten Site
Note over U: Die Prüfung scheitert<br/>- Nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt<br/>- Der Servername des Zertifikats weicht vom Ziel ab
Note over U: Zeigt einen Fehler, dass die Verbindung nicht sicher ist<br/>Der Anmeldebildschirm wird nie angezeigt
Note over U,B: Mit dem echten Dienst B findet<br/>von vornherein keine Kommunikation statt
Abbildung 2: Auch nach der Verbindung mit dem gefälschten AP bleibt die HTTPS-Prüfung des Serverzertifikats. Die Authentifizierung am WLAN und die Bestätigung der erreichten Site sind getrennte Stufen.
3.3. Nicht bei „Zertifikatsfehler“ stehenbleiben — sagen, was geprüft wurde
| In Abbildung 2 genannter Fehler | Die zugehörige Prüfung | Was sie verhindert | Kann der Angreifer sie umgehen? |
|---|---|---|---|
| Nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt | Ob die Zertifikatskette bis zu einem Stammzertifikat verfolgt werden kann, dem Browser oder Betriebssystem vertrauen | Sich mit einem Zertifikat, das jeder selbst ausstellen kann, als echte Site auszugeben | Nein. Ein selbstsigniertes Zertifikat scheitert hier |
| Der angegebene Servername weicht vom Ziel ab | Ob der auf dem Zertifikat angegebene Servername mit dem Servernamen des Verbindungsziels übereinstimmt | Ein Zertifikat, das der Angreifer legitim für die eigene Domain erlangt hat, auf der Domain eines anderen wiederzuverwenden | Nein. Eine Zertifizierungsstelle stellt erst aus, wenn sie die Kontrolle über die Domain bestätigt hat |
| Widerrufen | Ob es in Widerrufsinformationen vorkommt | Dass ein wegen Schlüsselabfluss oder Ähnlichem ungültig gemachtes Zertifikat weiterverwendet wird | — |
| Abgelaufen | Ob die aktuelle Zeit in den Gültigkeitszeitraum fällt | Dass ein altes Zertifikat weiterverwendet wird | — |
Bei einem selbstsignierten Zertifikat lässt sich die Kette nicht bis zu einer vertrauenswürdigen Wurzel verfolgen. Selbst wenn der Angreifer legitim ein Zertifikat für die eigene Domain erlangt (etwa b-service.example.net), stimmt es nicht mit dem Domainnamen von Dienst B überein. Unter den Prämissen der Aufgabe kontrolliert der Angreifer die Domain von Dienst B nicht und kann daher kein legitimes Zertifikat für diesen Namen erlangen; das ist die Grundlage der Antwort.
Die Prüfung des Zertifizierungspfads ist in RFC 5280 beschrieben, der Namensabgleich in RFC 6125.34
IPAs Auswertungskommentar sagt zu Aufgabe 1(2) Folgendes.5
Die Erfolgsquote bei Aufgabe 1(2) war gering. Selbst wenn ein Angreifer eine gefälschte Site vorbereitet, scheitert die Prüfung des Serverzertifikats, solange der Zugriff über HTTPS erfolgt. Die Prüfung eines Serverzertifikats ist grundlegendes Wissen zur Absicherung der Kommunikation; wir möchten, dass die Prüflinge sie gut verstehen, bis hin zu den genau geprüften Punkten.
Gefragt ist nicht nur das Ergebnis „es erscheint ein Fehler“, sondern ob Sie Aussteller und Namen konkret benennen können. In der Praxis müssen aber auch die Implementierung der Widerrufsprüfung und der Vertrauensspeicher des Geräts geprüft werden. Dass die vier Punkte nicht immer mit derselben Sicherheit greifen, behandeln die Abschnitte 10.1 und 10.2.
4. Aufgabe 1(3) — HSTS schreibt HTTP vor dem Senden in HTTPS um
4.1. Die Antwort reicht von „umschreiben“ bis „Zertifikat empfangen“
Die Teilaufgabe fragt in höchstens 60 Zeichen, wie sich der Browser bis unmittelbar vor der Fehleranzeige verhält, wenn ein mit dem gefälschten AP verbundener Beschäftigter die URL von Dienst B irrtümlich als http:// eingibt.
Musterlösung: „Es ersetzt den HTTP-Zugriff durch HTTPS-Zugriff und verbindet sich. Anschließend empfängt es ein Serverzertifikat von der gefälschten Site.“2
HSTS (HTTP Strict Transport Security) ist ein Mechanismus, bei dem sich der Browser einen über HTTPS empfangenen Header Strict-Transport-Security merkt und diesen Host danach über HTTPS erreicht. Er ist in RFC 6797 festgelegt.6
Der Zugriff auf einen bekannten HSTS-Host läuft in dieser Reihenfolge ab.
- Im Browser wird das Schema der URL von
httpdurchhttpsersetzt. War Port 80 ausdrücklich angegeben, wird er in 443 umgewandelt. - Es verbindet sich über HTTPS. In dieser Aufgabe wurde DNS jedoch manipuliert, sodass das Ziel die gefälschte Site ist.
- Es empfängt ein Serverzertifikat von der gefälschten Site.
- Die Zertifikatsprüfung scheitert und erzeugt den Fehler aus Kapitel 3.
Es geht nicht darum, zuerst eine unverschlüsselte HTTP-Anfrage zu senden und dann umzuschalten. Die Ersetzung ist abgeschlossen, bevor etwas ins Netz geht. Weil die Teilaufgabe nur bis unmittelbar vor dem Fehler fragt, beschreibt die Musterlösung nur bis Schritt 3.
4.2. HSTS hat auch die Aufgabe, das Ignorieren der Warnung und das Fortfahren zu unterbinden
Abschnitt 8.4 von RFC 6797 verlangt, dass bei einem Fehler während des Aufbaus eines sicheren Transports zu einem bekannten HSTS-Host die Verbindung beendet wird, unabhängig davon, ob der Fehler eine Warnung oder fatal ist. Abschnitt 12.1 beschreibt das als „No User Recourse“.6
Bei einem gewöhnlichen Zertifikatsfehler bieten die meisten Browser einen Weg über „Erweitert“ und „Fortfahren“. Bei einem Host mit aktivem HSTS darf dieser Ausweg dem Benutzer nicht angeboten werden. Den Reflex, einen Zertifikatsfehler einfach durchzuklicken, abzuschalten, zählt als Verteidigung gegen gefälschte Sites.
4.3. Die Voraussetzung ist, dass der Browser einen gültigen HSTS-Eintrag hält
Dass HSTS auf der Site konfiguriert ist, schützt allein noch nicht den ersten Zugriff von jedem Gerät. Normalerweise muss der Browser die echte Site schon einmal über HTTPS erreicht und den Header empfangen haben.
Der Eintrag fehlt beim ersten Zugriff von einem neuen Geschäfts-PC, wenn er zusammen mit einem neu aufgebauten Browserprofil oder gelöschten Browserdaten verschwunden ist, oder wenn das max-age des Eintrags abgelaufen ist. Was die Lücke beim ersten Zugriff füllt, ist die HSTS-Preload-Liste des Browsers. Die Registrierungsanforderungen und wie schwer die Entfernung ist, erklärt Abschnitt 10.3.
5. Aufgabe 2(1) — auch die legitime Freigabefunktion wird zum Abflussweg, wenn niemand den Empfänger prüft
5.1. Grundlage der Antwort ist, dass Vorgesetzte den Empfänger nicht prüfen
Ab hier geht es um einen Beschäftigten, der eine gültige Benutzer-ID besitzt. Aufgabe 2(1) fragt in höchstens 40 Zeichen, wie die Freigabefunktion missbraucht werden kann, sodass eine Datei von außerhalb von Unternehmen M herunterladbar wird.
Musterlösung: „Die eigene private E-Mail-Adresse als E-Mail-Adresse des externen Empfängers angeben.“2
Dienst B hat eine Genehmigung durch Vorgesetzte, und der Freigabelink wird weder dem Antragsteller noch dem Vorgesetzten offengelegt. Es gibt außerdem eine schwer zu ratende Zeichenfolge und eine Gültigkeit von einem Tag. Trotzdem gilt: Wird der Empfänger die eigene private Adresse, empfängt man den Link selbst als externer Empfänger. Es ist weder nötig, den Link zu erraten, noch eine Datei von einem Geschäfts-PC an eine E-Mail anzuhängen.
Im Aufgabentext antwortet Herr Y, dass es Vorgesetzte gibt, die E-Mail-Adresse des Empfängers und Datei nicht prüfen. Was fehlt, ist nicht der Genehmigungsmechanismus selbst, sondern die betriebliche Voraussetzung, dass der Genehmigende den Empfänger prüft.
5.2. Ob eine Genehmigung existiert und ob ihr Inhalt geprüft wird, sind getrennte Fragen
Ein Genehmigungsworkflow setzt voraus, dass der Genehmigende ansieht, was genehmigt wird. Sieht niemand hin, hört er auf, ein Mechanismus zum Stoppen unangemessener Freigaben zu sein, und wird zum Zustellweg für den Link.
In der Praxis werden die Zahl der Genehmigungen, das Material, anhand dessen der Genehmigende urteilt, fachliche Fristen und die nachträgliche Prüfung der Genehmigungsergebnisse gemeinsam entworfen. Eine konkrete Prüftabelle steht in Abschnitt 10.4.
6. Aufgabe 2(2) — ein privater PC erreicht Dienst B aus dem Besprechungsraum
6.1. Gemeinsam ist beiden, dass sie den Geschäfts-PC nicht nutzen
Das Mitbringen eines privaten PCs war nur im Büroraum verboten; in den Besprechungsraum darf er mitgebracht werden. Methode 1 und Methode 2 im Aufgabentext sind beide Wege, die die Dateien auf einen privaten PC herunterladen und den PC selbst hinaustragen.
| Weg | WLAN, mit dem verbunden wird | Bedingung, die überwunden werden muss |
|---|---|---|
| Methode 1 | Mitarbeiter | Den Pre-Shared Key nutzen und die MAC-Adresse eines registrierten Geschäfts-PCs fälschen |
| Methode 2 | Gäste | Mit dem Gäste-Pre-Shared-Key verbinden. Keine MAC-Adressfälschung nötig |
Das Downloadziel liegt außerhalb der Kontrolle der Software zum Schutz vor Informationslecks. Das Verbot von USB-Sticks und lokalem Speichern auf dem Geschäfts-PC hat auf diesen Weg keine Wirkung.
6.2. Aufgabe 2(2): Geändert wird die MAC-Adresse
Musterlösung: Lücke e ist „MAC-Adresse“.2
In Methode 1 wird die MAC-Adresse der WLAN-Schnittstelle des privaten PCs auf die eines Geschäfts-PCs geändert. Weil der Beschäftigte Benutzer eines Geschäfts-PCs ist, kennt er den gemeinsamen Pre-Shared Key. Eine MAC-Adresse lässt sich ebenso in den Geräteeinstellungen oder den Treibereigenschaften ändern, und weil sie in WLAN-Frames unverschlüsselt übertragen wird, reicht der Empfang in der Nähe, um eine registrierte Adresse zu erfahren.
Auch das Verbergen der SSID ist keine Gegenmaßnahme gegen das Erkennen der SSID aus dem Austausch beim Verbindungsaufbau. MAC-Adressfilterung und eine verborgene SSID können als Ordnungshilfe versehentliche Fehlverbindungen verringern, sind aber kein Mechanismus, der jemanden authentifiziert, der sich absichtlich verbindet.
6.3. Methode 2 besteht einfach darin, sich mit dem Gäste-WLAN zu verbinden
Mit dem an Besucher ausgegebenen Pre-Shared Key kann auch ein Beschäftigter einen privaten PC mit dem Gäste-WLAN verbinden. Es bleibt nur, sich bei Dienst B mit der eigenen Benutzer-ID anzumelden und herunterzuladen.
Warum lässt die Beschränkung „nur von der globalen IP-Adresse von Unternehmen M“ das durch? Die Antwort liegt in der NAT-Konfiguration der Firewall.
| Quelle des Verkehrs | Ausgang ins Internet | Quelle, wie Dienst B sie sieht |
|---|---|---|
| Ein Geschäfts-PC im Mitarbeiter-WLAN | Das NAT der Firewall | Die globale IP-Adresse von Unternehmen M |
| Ein privater PC im Gäste-WLAN | Dasselbe NAT derselben Firewall | Dieselbe globale IP-Adresse von Unternehmen M |
| Das Servernetz | Dasselbe NAT derselben Firewall | Dieselbe globale IP-Adresse von Unternehmen M |
Die Quell-IP-Adresse, die Dienst B sieht, ist in jedem Fall dieselbe. Diese Konfiguration allein kann einen Geschäfts-PC im Mitarbeiter-WLAN nicht von einem privaten PC im Gäste-WLAN unterscheiden.
Eine Beschränkung anhand der Quell-IP erlaubt kein Gerät, sondern alles, was sich diesen Ausgang teilt. Das heißt nicht, die Beschränkung sei überflüssig; man muss wissen, was sie tatsächlich erlaubt, und sie mit Geräteauthentifizierung und Benutzerauthentifizierung schichten. Praktische Beispiele stehen in Abschnitt 10.5, die Gegenmaßnahmen innerhalb der Aufgabe in den Kapiteln 8 und 9.
7. Aufgaben 3(1) bis 3(4) — EAP-TLS und das TPM begrenzen, welche Geräte sich verbinden können
7.1. Aufgabe 3(1): Zwischen AP und Authentifizierungsserver ist es RADIUS
Als Gegenmaßnahme gegen Methode 1 wechselt das Mitarbeiter-WLAN zu EAP-TLS, und ein Authentifizierungsserver wird eingerichtet. Aufgabe 3(1) fragt nach dem Protokoll über UDP, das der Authentifizierungsserver mit EAP verwendet; die Musterlösung ist „RADIUS“.2
| Rolle | In dieser Aufgabe | Was sie tut |
|---|---|---|
| Supplicant | Der Geschäfts-PC | Wird mit dem eigenen Clientzertifikat authentifiziert |
| Authenticator | Der WLAN-AP | Blockiert den Verkehr auf diesem Port, bis die Authentifizierung gelingt |
| Authentifizierungsserver | Der neu installierte Authentifizierungsserver | Prüft das Zertifikat und teilt dem AP mit, ob zugelassen werden soll |
Zwischen Geschäfts-PC und AP ist es IEEE 802.1X (EAP over LAN); zwischen AP und Authentifizierungsserver ist es RADIUS. RADIUS ist in RFC 2865 festgelegt, das EAP-TLS-Verfahren in RFC 5216. Wird der Authentifizierungsserver auf Windows Server aufgebaut, übernimmt Network Policy Server (NPS) diese Rolle.789
| WPA2-PSK | EAP-TLS | |
|---|---|---|
| Berechtigungsnachweis | Derselbe Pre-Shared Key für alle | Ein Clientzertifikat je Gerät |
| Auswirkung, wenn ein Gerät den Nachweis preisgibt | Der Schlüssel muss für alle geändert werden | Der Widerruf dieses einen Zertifikats reicht |
| Ein bestimmtes Gerät sperren | Nicht möglich | Möglich |
| Kann der Client prüfen, womit er verbunden ist? | Nein (jeder AP, der den Schlüssel kennt, wirkt echt) | Ja (er prüft das Zertifikat des Authentifizierungsservers) |
In der letzten Zeile der Tabelle prüft der Client ein Zertifikat gegen den Authentifizierungsserver, nicht gegen den AP. Auf der Clientseite festzulegen, welcher Zertifizierungsstelle und welchem Servernamen vertraut wird, gehört zur Voraussetzung; EAP-TLS allein reicht nicht. Abschnitt 10.6 geht ins Detail.
7.2. Aufgabe 3(2): Geschützt wird der private Schlüssel, nicht der öffentliche
Ein CA-Server wird neu installiert, um Clientzertifikate auszustellen; sie gelangen über die Funktion des Verzeichnis-Servers auf die Geschäfts-PCs, nicht von Hand durch die Beschäftigten. Lücke f ist das, was diesem Zertifikat entspricht und vom TPM geschützt wird; die Musterlösung ist „privater Schlüssel“.2
Der öffentliche Schlüssel steckt im Zertifikat und darf der Gegenseite übergeben werden. Was Authentifizierung beweist, ist der Besitz des zugehörigen privaten Schlüssels. Der Besitz wird durch Signieren mit diesem Schlüssel gezeigt; wird der private Schlüssel verdoppelt, kann ein anderes Gerät denselben Berechtigungsnachweis nutzen.
IPAs Auswertungskommentar betont ebenfalls, wie wichtig es ist, den privaten Schlüssel von den übrigen Elementen zu unterscheiden.5
Die Erfolgsquote bei Aufgabe 3(2) war etwas höher, aber Antworten wie „öffentlicher Schlüssel“ und „Serverzertifikat“ kamen vor. PKI ist eine wichtige Technik, die ein breites Spektrum von Sicherheitstechnologien trägt; wir möchten, dass die Prüflinge gut verstehen, wo und wie sie eingesetzt wird.
7.3. Aufgabe 3(3): Im TPM speichern, damit er nicht vom Geschäfts-PC entfernt werden kann
Lücke g fragt in höchstens 20 Zeichen nach dem Zweck der Speicherung im TPM. Die Musterlösung ist „damit er nicht vom Geschäfts-PC entfernt werden kann“.2
Liegt der private Schlüssel als Datei auf dem Gerät, ist er kopierbare Daten. Kopiert man ihn auf einen privaten PC, besteht dieser die Authentifizierung wie ein Geschäfts-PC. Man glaubt, Methode 1 (MAC-Adressfälschung) geschlossen zu haben, ersetzt sie aber einfach durch „Zertifikatsfälschung“.
Das TPM kann einen Schlüssel in sich erzeugen und in einem Zustand halten, in dem er nicht entnommen werden kann. Vorgänge wie das Signieren laufen im TPM ab, und der Schlüssel selbst wird weder an das Betriebssystem noch an Anwendungen noch an Schadsoftware übergeben. Das Ergebnis ist, dass der private Schlüssel an eine einzige physische Komponente in einer einzigen Maschine gebunden ist.
Unter Windows gibt man in der Zertifikatvorlage Microsoft Platform Crypto Provider als Schlüsselspeicheranbieter (KSP) an. Dieser Anbieter schützt Schlüssel mit dem TPM und lässt sich nicht auswählen, solange in der Zertifikatvorlage „Allow private key to be exported“ aktiviert ist10. Das ist die offensichtliche Einschränkung: Einen Schlüssel zu schützen, der ohnehin exportiert werden kann, hat keinen Sinn.
Die Rolle des TPM als Komponente behandelt der BitLocker-Praxisleitfaden aus der Sicht der Laufwerksverschlüsselung. Der Gedanke, einen privaten Schlüssel das Gerät nie verlassen zu lassen, ist derselbe wie hinter dem Authenticator-Entwurf, den Warum Passkeys sicher sind erklärt.
7.4. Aufgabe 3(4): Verteilungsziel und Schlüsselschutz gemeinsam erklären
Diese Teilaufgabe fragt in höchstens 40 Zeichen, warum Herr S antwortete, bei dieser Speichermethode gebe es kein Problem.
Musterlösung: „Weil die von EAP-TLS benötigten Berechtigungsnachweise nur auf einem Geschäfts-PC gespeichert werden können.“2
Die Begründung läuft so.
- Clientzertifikate werden vom Verzeichnis-Server an Geschäfts-PCs verteilt und gehen nie durch die Hände der Beschäftigten.
- Der zugehörige private Schlüssel wird vom TPM so geschützt, dass er nicht vom Geschäfts-PC entfernt werden kann.
- Weil die Berechtigungsnachweise nicht auf einen privaten PC übertragen werden können, kommt man mit einer gefälschten MAC-Adresse nicht an der EAP-TLS-Authentifizierung vorbei.
Was zählt, ist die Bedingung „wenn diese Speichermethode verwendet wird“. Übergibt man den privaten Schlüssel als kopierbare Datei, folgt dieselbe Schlussfolgerung nicht mehr. Andererseits stoppt das TPM die Verdoppelung des Schlüssels; das Gerät selbst hinaustragen, die Nachahmung des Benutzers und Schadsoftware auf dem Gerät sind getrennte Probleme. Abschnitt 10.7 nennt die Grenzen.
8. Aufgabe 3(5) — den NAT-Ausgang nur für das Gäste-WLAN ändern
Zwei Vorschläge richten sich gegen Methode 2: die NAT-Konfiguration zu ändern und das Gästenetz auf einen anderen WLAN-Dienst (Dienst D) zu trennen.
Aufgabe 3(5) fragt in höchstens 70 Zeichen, was an der NAT-Konfiguration zu ändern ist. Der Kern der Musterlösung ist, „die Quell-IP-Adresse beim Internetzugriff aus dem Gäste-WLAN zu einer anderen IP-Adresse zu machen als der derzeit verwendeten globalen IP-Adresse“. Der Aufgabentext bezeichnet die aktuelle Adresse als a1.b1.c1.d1.2
Das ist keine Änderung der IP-Beschränkung auf Seiten von Dienst B. Nur das Gäste-WLAN wird auf eine andere globale IP-Adresse umgesetzt und fällt damit aus dem bestehenden erlaubten Bereich.
Was diesen Vorschlag möglich macht, ist, dass die Subnetzmaske auf der WAN-Seite der Firewall in der Aufgabe 255.255.255.248 (/29) ist, sodass mehr als eine globale IP-Adresse zur Verfügung steht. Ob derselbe Vorschlag in der Praxis offensteht, hängt vom Leitungsvertrag ab; gibt es nur eine globale IP-Adresse, entfällt dieser Vorschlag. Dann kommt der Isolierungsvorschlag im nächsten Kapitel in Betracht.
9. Aufgaben 3(6) und 3(7) — das Gästenetz isolieren und die alte Konfiguration ebenfalls löschen
9.1. Gewählt wurde Dienst D, der über eine SIM direkt ins Internet geht
Was Unternehmen M schließlich wählte, war Dienst D. Ein gemieteter Router D wird im Besprechungsraum aufgestellt, mit aktivierten Funktionen als DHCP-Server und DNS-Cache-Server. Mitgebrachte Geräte von Besuchern gelangen über die SIM von Router D ins Internet, ohne das Netz von Unternehmen M zu durchlaufen. Der Projektor wird außerdem so geändert, dass er über ein HDMI-Kabel verbunden wird statt über das Gäste-WLAN.
flowchart LR
subgraph M["Internes Netz von Unternehmen M (nach den Gegenmaßnahmen)"]
direction TB
E["Mitarbeiter-WLAN<br/>EAP-TLS + RADIUS<br/>privater Schlüssel im TPM"]
S["Servernetz"]
FW["FW"]
E --> FW
S --> FW
end
subgraph K["Besprechungsraum"]
T["Mitgebrachte Geräte von Besuchern"]
D["Router D<br/>über eine SIM direkt ins Internet"]
T --> D
end
FW --> B["Dienst B"]
D --> I["Internet"]
Abbildung 3: Vereinfachtes Diagramm der Konfiguration nach den Gegenmaßnahmen. Die Mitarbeiterseite verstärkt die Geräteauthentifizierung, die Gästeseite wird auf einen Weg getrennt, der nicht denselben Ausgang wie Unternehmen M nutzt.
9.2. Aufgabe 3(6): Das nicht mehr benötigte Ziel ist der DNS-Server
Die Teilaufgabe fragt, welche Server von Unternehmen M mitgebrachte Geräte von Besuchern nicht mehr nutzen: den DHCP-Server und den Server in Lücke h. Die Musterlösung ist „DNS“.2
Weil Router D selbst beide Funktionen bereitstellt, müssen Besuchergeräte nicht mehr mit den DHCP- und DNS-Servern im Servernetz von Unternehmen M sprechen.
9.3. Aufgabe 3(7): Positionsnummer 1 in Tabelle 3 sowie 1 und 4 in Tabelle 4
Die Teilaufgabe verlangt, alle zu löschenden Positionsnummern aus den VLAN-Schnittstelleneinstellungen der Firewall und aus ihren Filtereinstellungen aufzuzählen.2
| Tabelle, zu der geantwortet wird | Zu löschende Positionsnummern | Warum sie nicht mehr nötig sind |
|---|---|---|
| Tabelle 3: VLAN-Schnittstelleneinstellungen | 1 | Das VLAN für das Gäste-WLAN auf Seiten von Unternehmen M wird nicht mehr gebraucht |
| Tabelle 4: Filtereinstellungen | 1 und 4 | Die Freigaben für HTTP/HTTPS vom Gäste-WLAN ins Internet und für DNS im Servernetz werden nicht mehr gebraucht |
Die Konfiguration der Gäste-SSID wird auch am AP gelöscht. Beachten Sie aber: Die Positionsnummern, die Sie für Aufgabe 3(7) schreiben, sind die von Tabelle 3 und Tabelle 4 oben. Verwechseln Sie sie nicht mit dem Löschen der SSID am AP.
IPAs Auswertungskommentar sagt zu Aufgabe 3(7) Folgendes.5
Die Erfolgsquote bei Aufgabe 3(7) war hoch. Die Antwort erforderte das Verständnis aller Filterregeln der Firewall und der Auswirkungen der Überarbeitung der WLAN-Umgebung; das wurde angemessen verstanden.
Die Firewall in dieser Aufgabe wertet Regeln von der niedrigsten Positionsnummer aufwärts aus und wendet die erste passende an. Das ist jedoch keine Spezifikation, die jedes Produkt teilt. Die Gefahr vergessener Löschungen und die Unterschiede der Auswertungsverfahren behandelt Abschnitt 10.8.
10. Praktische Hinweise — die Prüfungsantworten nicht unverändert verallgemeinern
Ab hier stehen Punkte, die getrennt von den Antworten auf die Teilaufgaben selbst zu prüfen sind. Dieses Kapitel legt die Bedingungen dar, unter denen Zertifikate, HSTS und Geräteauthentifizierung greifen, und die Wege, die im Alltag übrigbleiben.
10.1. Die Widerrufsprüfung von Zertifikaten ist je nach Browser unterschiedlich zuverlässig
An dieser Stelle lohnt es, die Prüfungsantwort vom tatsächlichen Browserverhalten zu trennen. Die vier Punkte in Abschnitt 3.3 sind das, was Abbildung 2 des Aufgabentexts als „Detail des Fehlers, der angezeigt werden kann“ auflistet; sie dürfen nicht so gelesen werden, als prüfe jeder Browser alle vier mit derselben Zuverlässigkeit.
Aussteller, Servername und Ablaufdatum lassen sich alle aus bereits vorliegenden Informationen entscheiden, sobald das Zertifikat eintrifft, und werden deshalb immer geprüft. Diese drei stoppen auch den Angriff in dieser Aufgabe.
Allein die Widerrufsprüfung ist anderer Art. Ob ein Zertifikat widerrufen wurde, steht nicht im Zertifikat, daher müssen andere Informationen geholt werden, was sie von Implementierung und Konfiguration abhängig macht.
- Chrome führt normalerweise keine Online-Prüfung per OCSP oder CRL durch. Stattdessen verteilt es eine begrenzte Liste namens CRLSet, deren Hauptzweck ist, Zertifikate in Notfällen schnell zu blockieren; nur ein Teil dessen, was in der Widerrufsliste einer CA steht, wird aufgenommen11
- Selbst in Implementierungen, die OCSP abfragen, ist eine Konfiguration verbreitet, die die Verbindung durchlässt, wenn keine Antwort kommt (soft-fail)
Machen Sie also nicht „wenn der private Schlüssel abfließt, einfach widerrufen“ zur Säule der Gegenmaßnahmen. Widerruf ist etwas, das man tun sollte, aber kein Mechanismus, der im Browser jedes Benutzers garantiert greift. Die Verkürzung der Gültigkeitsdauern von Zertifikaten in den letzten Jahren ist zum Teil die Antwort der Branche darauf, dass Widerruf unzuverlässig ist. Wenn Sie einen eigenen Schlüsselabfluss vermuten, müssen Sie parallel zum Widerrufsantrag das Zertifikat ersetzen und das ungültig machen, was dieser Schlüssel schützte (Sitzungen, API-Schlüssel und so weiter).
10.2. Den Inhalt des Vertrauensspeichers prüfen und die Domain, die der Benutzer meinte
Was folgt, steht nicht im Aufgabentext. Die erste Zeile der Tabelle in Abschnitt 3.3 hängt davon ab, wem dieses Gerät vertraut. Die Liste vertrauenswürdiger Aussteller hält der Browser oder das Betriebssystem; unter Windows ist das der Zertifikatspeicher Trusted Root Certification Authorities.
Mit anderen Worten besteht die erste Prüfung in Situationen wie diesen.
- Das Stammzertifikat einer internen Zertifizierungsstelle (einer privaten CA) ist auf Geschäfts-PCs verteilt, und der private Schlüssel dieser CA oder ihr Ausstellungsprozess ist in der Hand eines Angreifers
- Ein Proxy oder Sicherheitsprodukt, das Verkehr prüft, hat das eigene Stammzertifikat auf dem Gerät installiert, um TLS zu beenden, und dieses Produkt oder sein Betrieb ist in der Hand eines Angreifers
- Jemand hat früher eine Ausnahme registriert oder ein selbstsigniertes Zertifikat unter die vertrauenswürdigen Wurzeln gelegt, weil „ständig ein Zertifikatsfehler erschien“
Den dritten Fall sieht man wirklich im Feld: etwas, das einmal von Hand ergänzt wurde, damit der Zertifikatsfehler eines internen Systems verschwindet, und das dann in einem Image weiterlebt, das vom PC eines ausgeschiedenen Beschäftigten geerbt wurde. Der Inhalt des Speichers Trusted Root Certification Authorities ist eine wörtliche Erklärung, wem dieses Gerät glaubt, also machen Sie ihn zum Gegenstand Ihrer Bestandsaufnahmen. Was in welchen Speicher gehört, arbeitet Windows-Zertifikatspeicher in der Praxis durch.
Zur zweiten Prüfung (Abgleich des Servernamens) gibt es einen eigenen praktischen Vorbehalt. Ein Zertifikat ist machtlos gegen einen Angriff, bei dem der Benutzer den Domainnamen falsch liest. Registriert ein Angreifer eine verwechslungsähnlich Domain wie b-serv1ce.example.com und erlangt legitim ein Zertifikat dafür, zeigt der Browser keinen Fehler. Was ein Zertifikat garantiert, ist „der Servername des Ziels und der Servername des Zertifikats stimmen überein“, nicht „dieser Servername ist die Partei, die der Benutzer meinte“. Der Mechanismus, der diesen letzten Schritt den Augen des Benutzers entzieht, prüft den Ursprung im Authenticator, wie Passkeys (WebAuthn) es tun. Das behandelt Warum Passkeys sicher sind.
10.3. Vor der Nutzung von HSTS-Preload die Auswirkungen auf Subdomains und auf die Entfernung prüfen
Was diese Lücke beim ersten Zugriff füllt, ist die HSTS-Preload-Liste. Steht Ihre Domain auf der Liste, die der Browser im Voraus eingebaut hat, wird HTTPS auch für einen Host erzwungen, der noch nie besucht wurde.
Wenn Sie die eigene Site eintragen wollen, prüfen Sie zuerst die Bedingungen. Die Registrierungsanforderungen sind die folgenden12.
- Ein gültiges Zertifikat ausliefern
- Wenn auf Port 80 gelauscht wird, von HTTP auf HTTPS auf demselben Host umleiten
- Alle Subdomains über HTTPS ausliefern (einschließlich
www, falls ein DNS-Eintrag dafür existiert) - Auf der Basisdomain einen Header
Strict-Transport-Securitymit einemmax-agevon 31536000 Sekunden (einem Jahr) oder mehr sowieincludeSubDomainsundpreloadzurückgeben
Der kritische Punkt ist der dritte, zusammen mit includeSubDomains. Ist eine alte intern genutzte Subdomain nur HTTP oder hat kein vorbereitetes Zertifikat, wird sie im Moment der Registrierung unerreichbar. Machen Sie vor der Registrierung eine Bestandsaufnahme aller Subdomains.
Und die Entfernung ist nicht einfach. Löschanträge werden in der Regel angenommen, aber es dauert Monate, bis die Änderung die Browser der Benutzer erreicht, und für andere Browser als Chrome gibt es keine Garantie12. Es ist sicherer, Preload als Einstellung zu behandeln, die sich bei einem Fehler nicht einfach zurückrollen lässt.
Von der verbrauchenden Seite aus ist ob ein Cloud-Dienst, den Sie beruflich nutzen, HSTS unterstützt ein vernünftiger Punkt auf der Auswahlcheckliste.
10.4. Entwerfen, womit der Genehmigende urteilt, und die Prüfung nach der Genehmigung
Wird die Genehmigung in der Praxis zur Formalität, liegt die Ursache meist in einem der folgenden Punkte.
| Ursache der Aushöhlung | Wie es im Feld aussieht | Was dagegen zu tun ist |
|---|---|---|
| Zu viele Anträge | Dutzende Genehmigungsanträge kommen an einem Tag | Die Genehmigungspflicht für risikoarme Freigaben wie interne Empfänger und bestehende Geschäftspartner streichen und so eingrenzen, was genehmigt werden muss |
| Der Bildschirm gibt nichts zum Urteilen | Es erscheinen nur Empfänger und Dateiname, sodass weder der Inhalt noch die Gegenpartei erkennbar sind | Domain des Empfängers, ob es ein Erstempfänger ist, und die Einstufung der Datei auf dem Genehmigungsbildschirm zeigen |
| Die Arbeit steht still, wenn nicht genehmigt wird | Weil die Gegenseite wartet, werden Genehmigungen durchgewunken | Übliche fachliche Fristen und die Dauer der Genehmigung schon beim Entwurf gegeneinander legen |
| Niemand sieht sich die Genehmigungsakten an | Die Genehmigung ist nur der Eingang, ohne nachträgliche Prüfung | Eine regelmäßige Liste von Freigaben an externe Domains und kostenlose E-Mail-Adressen prüfen |
Was Unternehmen M in dieser Aufgabe vor allem fehlt, sind die letzten beiden. Sobald Sie einen Mechanismus zum Erteilen der Genehmigung einbauen, brauchen Sie einen Mechanismus, der hinterher ansieht, was genehmigt wurde. Schon die Möglichkeit, aufzulisten, wie viele externe Freigaben in einem Monat an kostenlose E-Mail-Domains gingen, macht diese Technik viel leichter erkennbar.
Das größere Bild, wo ein kleines oder mittleres Unternehmen anfangen sollte, behandelt Wo sollten KMU bei der Sicherheit anfangen?.
10.5. Ermitteln, was eine Beschränkung auf die Quell-IP tatsächlich erlaubt, ausgehend vom Ausgang
Dieses Muster taucht auch außerhalb der Prüfung immer wieder auf. Eine Beschränkung anhand der Quell-IP bedeutet nicht „nur von diesem Gerät“. Sie bedeutet „von allen, die über diese globale IP-Adresse hinausgehen“. Hier typische Fälle, in denen der Bereich, den man erlaubt glaubt, und der tatsächlich erlaubte Bereich auseinanderlaufen.
| Was man erlaubt zu haben glaubt | Was tatsächlich erlaubt ist |
|---|---|
| Nur Geschäfts-PCs im Unternehmen | Gäste-WLAN, Geräte im Besprechungsraum und Besuchergeräte, die denselben Ausgang nutzen |
| Nur das Netz der Zentrale | Jeder Standort, der über ein standortübergreifendes VPN über die Zentrale hinausgeht |
| Nur vom Unternehmen ausgegebene Geräte | Auch ein privates Gerät nutzt denselben Ausgang, sobald es ins Unternehmens-WLAN oder ein VPN eintritt |
| Nur ein bestimmtes Unternehmen | Andere Unternehmen mit einer geteilten globalen IP-Adresse beim selben ISP wie dieses Unternehmen (im Fall von CGNAT) |
Nichts davon sagt, eine Beschränkung anhand der Quell-IP sei sinnlos. Es sagt: Nutzen Sie die Beschränkung nicht allein als einzige Schicht. Erst wenn Sie nach IP-Adresse eingrenzen und dann einen Mechanismus schichten, der das Gerät selbst identifiziert (ein Clientzertifikat oder ein Gerätezertifikat), und einen, der den Benutzer identifiziert (Mehrfaktorauthentifizierung), können Sie „diese Person, auf diesem Gerät“ ausdrücken. Die Gegenmaßnahmen in den Kapiteln 7 bis 9 folgen demselben Gedanken.
10.6. Bei EAP-TLS prüft man den Authentifizierungsserver
Die letzte Zeile der Vergleichstabelle in Abschnitt 7.1 braucht eine Anmerkung. Bei EAP-TLS prüft der Client ein Zertifikat gegen den Authentifizierungsserver, nicht gegen den AP. Der AP ist nur ein Authenticator, der den EAP-Austausch weiterleitet; der Client bestätigt nicht die Identität des AP selbst.
Gegen den Evil Twin aus Kapitel 3 schützt es trotzdem, weil das Schlüsselmaterial, das erst nach gelungener Authentifizierung erzeugt wird, nur einem legitimen AP übergeben wird, der das RADIUS-Shared-Secret besitzt. Ein AP, den ein Angreifer selbst aufgestellt hat, kann das Verfahren nicht zu Ende führen, solange kein legitimer Authentifizierungsserver dahintersteht. Die Struktur ist: Was der Client direkt prüft, ist der Authentifizierungsserver, und die Legitimität des AP folgt daraus indirekt.
Das hat allerdings eine Bedingung. Solange der Client nicht konfiguriert ist, welcher Zertifizierungsstelle und welchem Servernamen er in einem Serverzertifikat vertraut, kann er nicht unterscheiden, wenn ein Angreifer einen eigenen Authentifizierungsserver aufstellt. Konfigurationen, in denen EAP-TLS eingeführt, die Prüfung des Serverzertifikats im Clientprofil aber deaktiviert ist, gibt es wirklich. Prüfen Sie nach der Einführung so weit.
10.7. Das TPM löst weder den Missbrauch des Geräts selbst noch die Authentifizierung des Benutzers
Andererseits macht das Ablegen des Schlüssels im TPM nicht alles sicher. Das TPM garantiert nur, „dass der Schlüssel nicht auf ein anderes Gerät verdoppelt wird“. Es schützt nicht vor Folgendem.
- Dass das Gerät selbst hinausgetragen wird. Den Geschäfts-PC hinaustragen heißt, das TPM mit hinaustragen. Die Regeln von Unternehmen M verbieten, einen Geschäfts-PC aus den Räumen zu nehmen, aber eine Regel und technische Durchsetzung sind verschiedene Dinge. Laufwerksverschlüsselung (einschließlich Pre-Boot-Authentifizierung) und ein betrieblicher Prozess zum Widerruf des Zertifikats bei Geräteverlust werden getrennt gebraucht
- Nachahmung des Benutzers. Das TPM identifiziert das Gerät, sagt aber nichts darüber, wer dieses Gerät bedient. Benutzerauthentifizierung wird getrennt gebraucht
- Schadsoftware, die auf dem Gerät läuft. Der private Schlüssel lässt sich nicht auslesen, aber Code auf diesem Gerät kann das TPM trotzdem um eine Signatur bitten. Die Verdoppelung des Schlüssels wird verhindert, der Missbrauch, solange das Gerät unter fremder Kontrolle steht, nicht
10.8. Alte Berechtigungen löschen. Das Auswertungsverfahren jeder Firewall prüfen
Die Erfolgsquote bei dieser Teilaufgabe war hoch, aber in der Praxis ziehen das nur wenige Organisationen so weit durch. Arbeit, die einen neuen Mechanismus einbaut, hat Budget und Frist; Arbeit, die alte Konfiguration löscht, hat beides nicht. Und was man zu löschen vergisst, tritt auf solche Weise zutage.
| Was liegen bleibt | Was später geschieht |
|---|---|
| Die Schnittstelleneinstellungen eines ungenutzten VLAN | Wenn jemand Gerät an dieses VLAN anschließt, hat es unbeabsichtigt Konnektivität. Wird die VLAN-ID später für etwas anderes wiederverwendet, gelten die alten Regeln unverändert |
| Eine Filterregel, deren Quellnetz nicht mehr existiert | Wenn sich der IP-Adressplan ändert, trifft ein Netz mit neuem Zweck auf die alte Erlaubnisregel |
| Eine abgeschaffte SSID | Der AP sendet weiter und hinterlässt einen Zustand, in dem der alte Pre-Shared Key noch verbindet |
| Nicht mehr genutzte Einträge auf der Allowlist (IP-Adressen, Zertifikate, Konten) | Ausgeschiedene Beschäftigte und beendete Geschäftspartner können unbegrenzt weiter zugreifen |
Die Firewall in dieser Aufgabe verwendet das Verfahren, Regeln von der niedrigsten Positionsnummer aufwärts auszuwerten und die erste passende anzuwenden (der Aufgabentext sagt das ausdrücklich). Unter diesem Verfahren ist eine ungenutzte Erlaubnisregel oben dasselbe wie ein offenes Loch, das den Verkehr nie die Deny-Regel am Ende erreichen lässt.
Verallgemeinern Sie dieses Auswertungsverfahren jedoch nicht auf jede Firewall. Wie entschieden wird, unterscheidet sich nach Produkt.
| Auswertungsverfahren | Beispiel | Wenn eine alte Erlaubnisregel liegen bleibt |
|---|---|---|
| Erste Übereinstimmung von oben | Viele Netz-Firewalls. Die Firewall in dieser Aufgabe gehört dazu | Je weiter oben, desto stärker. Eine Erlaubnis oberhalb einer Deny-Regel lässt Verkehr durch |
| Block überschreibt Allow | Windows Defender Firewall | Nach Art statt nach Reihenfolge entschieden. Auch wenn eine Erlaubnis bleibt, geht kein Verkehr durch, sobald ein passender Block existiert |
| Nur Allow, ohne Reihenfolge | Cloud-Sicherheitsgruppen und Ähnliches | Passt irgendeine Regel, geht Verkehr durch. Ob sie „weiter oben“ steht, ist unerheblich; schon ihr Vorhandensein ist das Loch |
Unabhängig vom Verfahren ändert sich nicht, dass liegen gelassene ungenutzte Erlaubnisse gefährlich sind. Was sich ändert, ist, warum sie gefährlich sind und wie man sie behebt. Bestätigen Sie, welches Verfahren Ihre eigenen Geräte verwenden, und nehmen Sie in die regelmäßige Bestandsaufnahme die Frage auf, ob Quelle und Ziel noch existieren.
Die Frage der Host-Firewall, wie man die eingehenden Regeln verwaltet, die eine Fachanwendung braucht, behandelt Windows-Firewall und Fachanwendungen.
11. Gegenmaßnahmen den Wegen zuordnen und das Ganze prüfen
11.1. Wie weit reichten die bestehenden Gegenmaßnahmen?
| Gegenmaßnahme, die Unternehmen M hatte | Angenommene Bedrohung | Weg, der sie tatsächlich umging |
|---|---|---|
| Verbot, externe Speichermedien wie USB-Sticks anzuschließen | Abfluss durch Kopieren auf Medien | Den Geschäfts-PC nicht nutzen. Den privaten PC selbst hinaustragen |
| Verbot, Dateien auf der lokalen Festplatte zu speichern | Auf dem Geschäfts-PC zurückbleibende Dateien | Direkt auf den privaten PC herunterladen |
| Blockieren von Verkehr zu nicht genehmigtem Webmail und Cloud-Speicher | Weiterleitung an einen anderen Dienst | Die Freigabefunktion des genehmigten Dienstes B selbst nutzen |
| Verbot, beim E-Mail-Versand Dateien anzuhängen | Versand über einen Anhang | Der Freigabelink wird von Dienst B automatisch an den Empfänger gesendet |
| Abschaffung des internen Dateiservers | Massenhaftes Kopieren vom Server | Die Dateien wurden lediglich auf Dienst B zusammengeführt |
| Verbot, Geschäfts-PCs aus den Räumen zu tragen | Abfluss eines ganzen Geräts | Hinausgetragen wird ein privater PC |
| Verbot, private PCs mitzubringen | Unverwaltete Geräte, die sich im Unternehmen verbinden | Das Verbot galt nur für den Büroraum. Der Besprechungsraum war ausgenommen |
| MAC-Adressfilterung im Mitarbeiter-WLAN | Verbindung nicht registrierter Geräte | Die MAC-Adresse fälschen (Methode 1) |
| Beschränkung der Quell-IP von Dienst B | Anmeldung von außerhalb des Unternehmens | Auch das Gäste-WLAN geht über dieselbe globale IP-Adresse hinaus (Methode 2) |
| Genehmigung der Dateifreigabe durch Vorgesetzte | Freigabe an eine unangemessene Partei | Den Empfänger zur eigenen privaten Adresse machen. Der Vorgesetzte prüft nicht |
| HTTPS plus HSTS von Dienst B | Auf eine gefälschte Site gelockt werden | Nicht umgangen. Diese hat gewirkt |
HTTPS und HSTS stoppen den Weg zur gefälschten Site, den die Aufgabe annimmt. Weitere betriebliche Beschränkungen auf dem Geschäfts-PC dagegen lassen die Wege über ein unverwaltetes Gerät oder die legitime Freigabefunktion stehen.
11.2. Welche Wege schließen die zusätzlichen Gegenmaßnahmen?
| Vorgeschlagene Gegenmaßnahme | Was sie stoppt |
|---|---|
| Das Mitarbeiter-WLAN auf EAP-TLS umstellen | Das Teilen des Pre-Shared Key und das Fälschen der MAC-Adresse. Der Berechtigungsnachweis wird gerätebezogen |
| Clientzertifikate vom Verzeichnis-Server verteilen | Das Kopieren eines Zertifikats, während es durch die Hände eines Beschäftigten geht |
| Den privaten Schlüssel so im TPM speichern, dass er nicht entnommen werden kann | Das Verschieben von Zertifikat und Schlüssel zusammen auf einen privaten PC |
| Das Gäste-WLAN auf Dienst D trennen (oder den Ausgangs-IP mit NAT teilen) | Das Umgehen der Beschränkung der Quell-IP aus dem Gästenetz |
| VLANs, Filterregeln und SSIDs löschen, die nicht mehr gebraucht werden | Abgeschaffte Wege, die als Konfiguration weiterleben |
Viele der umgangenen Gegenmaßnahmen verbieten ein Mittel, etwa USB-Sticks oder E-Mail-Anhänge. Die Gegenmaßnahme, die wirkte, und die zusätzlichen Gegenmaßnahmen ändern den Weg oder die Art des Berechtigungsnachweises. USB-Sticks zu sperren lässt den Abfluss stehen, solange ein Weg zu den Dateien bleibt, und einen Pre-Shared Key zu verlängern ändert nicht, dass er ein gemeinsames Geheimnis ist.
12. Eine Checkliste für die eigene Konfiguration
- Können Sie Ihre Gegenmaßnahmen gegen Datenabfluss als Wege statt als Mittel aufschreiben? Statt einer Liste von Mitteln wie USB-Sticks, E-Mail-Anhängen und Webmail bauen Sie eine Liste der Geräte und Netze, die geschäftliche Dateien erreichen können. Lässt auch nur ein Weg ein unverwaltetes Gerät dorthin, wird ein Verbot der Mittel umgangen
- Beschränken sich Ihre Regeln zum Mitbringen und Hinaustragen von Geräten auf einen Ort? „Keine Geräte in den Büroraum mitbringen“ erlaubt den Besprechungsraum, den Empfang und Gemeinschaftsflächen. Prüfen Sie, ob physische Zonierung und Netzzonierung zusammenpassen
- Können Sie sagen, was Ihre Beschränkung auf die Quell-IP tatsächlich erlaubt? Zählen Sie alles, was über diese globale IP-Adresse hinausgeht: Gäste-WLAN, Besuchernetz, standortübergreifende VPNs, Sammel-Gateways für Homeoffice, Testumgebungen
- Sind Ihre WLAN-Berechtigungsnachweise gerätebezogen? Ein Pre-Shared Key ist ein gemeinsames Geheimnis, das alle identisch besitzen; gibt eine Person es preis, ist es für alle preisgegeben, und eine einzelne Maschine lässt sich auch nicht sperren
- Zählen Sie MAC-Adressfilterung und eine verborgene SSID zu Ihren Gegenmaßnahmen? Beides ist Ordnungshilfe, die Fehlverbindungen verringert, keine Authentifizierung
- Ist der private Schlüssel des Clientzertifikats in einem Zustand, in dem er nicht vom Gerät entfernt werden kann? Ein als Datei liegender privater Schlüssel lässt sich verdoppeln. Geben Sie einen Schlüsselspeicheranbieter an, der das TPM nutzt, und erlauben Sie den Export nicht
- Prüfen die Clients, die Sie auf EAP-TLS umgestellt haben, das Zertifikat des Authentifizierungsservers? Schalten Sie das ab, entfällt der Widerstand gegen einen gefälschten Authentifizierungsserver
- Können Benutzer einen Serverzertifikatsfehler durch Klick auf „Fortfahren“ umgehen? Konfigurieren Sie HSTS auf den eigenen Sites. Lassen Sie Zertifikatsfehler interner Systeme nicht unbehoben und lehren Sie Benutzer nicht, dass ein Fehler etwas ist, das man durchklickt
- Machen Sie eine Bestandsaufnahme des Inhalts des Speichers Trusted Root Certification Authorities? Was dort liegt, ist genau die Menge der Parteien, über die das Gerät erklärt: „ein von dieser Stelle ausgestelltes Zertifikat gilt als echt“
- Bekommt der Genehmigende in Ihrem Genehmigungsworkflow Material zum Urteilen? Und sieht sich hinterher jemand die Genehmigungsergebnisse an? Prüfen Sie eine regelmäßige Liste von Freigaben an externe Domains und kostenlose E-Mail-Adressen
- Löschen Sie die Konfiguration abgeschaffter Wege? VLAN-Schnittstellen, Filterregeln, SSIDs, Allowlist-Einträge. Behandeln Sie das Löschen genauso wie die Arbeit, etwas Neues einzubauen, und geben Sie ihm ebenfalls eine Frist
Schluss — eine Liste der Wege schreiben, keine Liste der Gegenmaßnahmen
Wenn Aufgabe 1 fragte, welche Stufe welchen Angriffs Sie stoppen, fragt Aufgabe 2 welchen Bereich eine gegebene Gegenmaßnahme schützt.
Software zum Schutz vor Informationslecks reicht bis zum Geschäfts-PC, das Mitbringverbot reicht bis zum Büroraum, die MAC-Adressfilterung reicht bis zu jemandem, der nicht fälscht. Was eine Beschränkung anhand der Quell-IP erlaubt, sind alle, die über dieselbe globale IP-Adresse hinausgehen. Prüfen Sie den Bereich jeder einzelnen Gegenmaßnahme, und die Lücken an den Nähten werden sichtbar.
Unternehmen M ist ein Unternehmen, das nach dem Vorfall des Vorjahres Gegenmaßnahmen abgearbeitet hatte. Löcher bleiben nicht, weil die Verantwortlichen sich nicht genug Mühe gaben, sondern weil das Stück-für-Stück-Hinzufügen von Gegenmaßnahmen die Lücken zwischen ihren Bereichen schwer finden lässt. Die Leseweise, die Sie in die eigene Arbeit mitnehmen, ist die von Herrn Y und Herrn S: den Angreifer von außen vom Beschäftigten trennen und die Wege zu den Dateien einzeln prüfen.
Quellen und der Umfang von Zitat und Zusammenfassung
Die hier behandelte Aufgabe ist die folgende.
Quelle: Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Nachmittag, Aufgabe 2
IPA stellt fest, dass für die von ihr veröffentlichten früheren Prüfungsaufgaben, sofern gesetzlich nichts anderes bestimmt ist, weder Genehmigung noch Nutzungsgebühr erforderlich ist. Auf das Urheberrecht hat sie jedoch nicht verzichtet: Sie verlangt, die Quelle in der Form „Geschäftsjahr, Termin, Prüfungskategorie, Zeitabschnitt, Aufgabennummer und so weiter“ anzugeben, und verlangt, jede teilweise Änderung einer Aufgabe als solche kenntlich zu machen13.
Dieser Artikel gibt die Abbildungen und Tabellen des Aufgabenhefts nicht unverändert wieder. Soweit es nötig ist, die Mechanismen zu erklären, werden sie durch vereinfachte Diagramme und Zusammenfassungen ersetzt, die wir selbst erstellt haben. Die Texte der Teilaufgaben und die Musterlösungen werden ebenfalls in zusammengefasster Form behandelt. Das ursprüngliche Aufgabenheft, die Musterlösungen und der Auswertungskommentar lassen sich auf den Seiten der IPA kostenlos herunterladen; das Lesen mit ihnen daneben ist zu empfehlen1 2 5.
Eine Tabelle zum Abgleich von Aufgabenheft und diesem Artikel
| Beschreibung im Aufgabenheft | Wie dieser Artikel sie behandelt | Wo sie vorkommt |
|---|---|---|
| Abbildung 1 (Netzkonfiguration von Unternehmen M) | Nicht unverändert wiedergegeben; wir haben ein vereinfachtes Diagramm gezeichnet, das auf das für die Erklärung Nötige beschränkt ist | Abschnitt 2.3 |
| Tabelle 1 (Überblick über die Komponenten) und Tabelle 2 (die Sicherheitsregeln) | Zusammengefasst entlang des Wortlauts der Vorlage | Kapitel 2 |
| Tabelle 3 (VLAN-Schnittstelleneinstellungen der Firewall), Tabelle 4 (Filtereinstellungen der Firewall) und Tabelle 5 (Einstellungen von AP-5) | Nicht unverändert wiedergegeben; nur die für die Erklärung der Teilaufgaben nötigen Punkte sind in Text und Tabellen zusammengefasst. Die Zeichenfolgen der Pre-Shared Keys sind nicht abgedruckt | Kapitel 6, 8 und 9 |
| Abbildung 2 (das Detail der Fehlermeldung) | Die vier Punkte werden mit ausgefüllten Lücken gemäß den Musterlösungen zitiert | Kapitel 3 |
| Das Gespräch zwischen Herrn Y und Herrn S im Fließtext | Zusammengefasst unter Beibehaltung der Substanz | Kapitel 3 bis 9 |
| Der Text jeder Teilaufgabe | Zusammengefasst unter Beibehaltung der Substanz (Bedingungen wie Zeichenlimits behalten die Werte der Vorlage) | Die Erklärung jeder Teilaufgabe in den Kapiteln 3 bis 9 |
| Die Musterlösungen | Die von der IPA veröffentlichten Musterlösungen2 | Kapitel 3 bis 9 |
| Der Auswertungskommentar | Die einschlägigen Stellen aus dem von der IPA veröffentlichten Auswertungskommentar5 | Kapitel 3, 7 und 9 |
Verwandte Beratungsbereiche
Die KomuraSoft LLC übernimmt Design-Reviews auf Basis einer bestehenden Netz- und Gerätekonfiguration sowie die Umsetzung der Zertifikatsverteilung und des Schlüsselschutzes in Windows-Umgebungen.
- Technische Beratung und Design-Review
- Windows-Entwicklung
- Fehleruntersuchung und Ursachenanalyse
- Kontakt
Quellen
-
IPA, Information-technology Promotion Agency, Japan, Aufgabenhefte, Punkteverteilung, Musterlösungen und Auswertungskommentare (Geschäftsjahr 2023, Reiwa 5), darin „Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Nachmittagsaufgaben“. Zum Überblick über Unternehmen M (Tochtergesellschaft von Unternehmen L, Bekleidungsunternehmen mit 100 Beschäftigten, Bürogebäude an einer belebten Hauptstraße im Zentrum Tokios), zum Vorfall des Vorjahres, bei dem Produktdesigndateien auf einem USB-Stick hinausgetragen wurden, zu den drei bereits abgeschlossenen Überarbeitungen (Einführung von Software zum Schutz vor Informationslecks auf Geschäfts-PCs und ihre fünf Einstellungen, Zusammenführung geschäftlicher Dateien auf Dienst B und Abschaffung des internen Dateiservers), zur WLAN-Konfiguration von Büroraum und Besprechungsraum, zur Netzkonfiguration und zum Überblick über die Komponenten (WPA2-PSK, MAC-Adressfilterung nur im Mitarbeiter-WLAN, HTTPS und HSTS von Dienst B, Anmeldung mit Benutzer-ID und Passwort, die Beschränkung, die die Anmeldung nur von einer globalen IP-Adresse erlaubt, die Spezifikation der Dateifreigabe, TPM 2.0 in den Geschäfts-PCs, die Funktion des Verzeichnis-Servers zur Installation von Clientzertifikaten), zu den drei Sicherheitsregeln, zu den VLAN-Schnittstelleneinstellungen der Firewall, den Filtereinstellungen und den Einstellungen von AP-5 sowie zum Gespräch zwischen Herrn Y und Herrn S (der gefälschte AP und die gefälschte Site, das Detail der Fehlermeldung zum Serverzertifikat, HSTS, der Missbrauch der Dateifreigabe, Methode 1 und Methode 2, EAP-TLS und der Authentifizierungsserver, das Clientzertifikat und das TPM, die Änderung der NAT-Konfiguration der Firewall und die Bedingungen für die Nutzung von Dienst D). Auch die Texte von Aufgabe 1 bis Aufgabe 3 stammen aus diesem Heft. ↩ ↩2 ↩3 ↩4
-
IPA, Information-technology Promotion Agency, Japan, Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Musterlösungen. Zur Absicht von Aufgabe 2 (dass WLANs in Unternehmensnetzen weit verbreitet sind und manchmal ein Gäste-WLAN eingerichtet wird, dass es in einer solchen Umgebung wichtig ist, Sicherheitsmaßnahmen zu ergreifen, damit Dritte sich nicht verbinden, und dass diese Aufgabe anhand der Überarbeitung der Sicherheitsmaßnahmen bei einem Bekleidungsunternehmen die Fähigkeit prüft, Bedrohungen in einer WLAN-Umgebung aus verschiedenen Blickwinkeln vorauszusehen und Sicherheitsmaßnahmen zu entwerfen) sowie zur Musterlösung jeder Teilaufgabe (die Lücken a und b von Aufgabe 1(1) sind „Benutzer-ID“ und „Passwort“ in beliebiger Reihenfolge; die Lücken c und d von Aufgabe 1(2) sind „Dieses Serverzertifikat ist kein von einer vertrauenswürdigen Zertifizierungsstelle ausgestelltes Serverzertifikat“ und „Der auf diesem Serverzertifikat angegebene Servername weicht vom Servernamen des Verbindungsziels ab“, in beliebiger Reihenfolge; Aufgabe 1(3) ist „Es ersetzt den HTTP-Zugriff durch HTTPS-Zugriff und verbindet sich. Anschließend empfängt es ein Serverzertifikat von der gefälschten Site.“; Aufgabe 2(1) ist „Die eigene private E-Mail-Adresse als E-Mail-Adresse des externen Empfängers angeben.“; Lücke e von Aufgabe 2(2) ist „MAC-Adresse“; Aufgabe 3(1) ist „RADIUS“; Lücke f von Aufgabe 3(2) ist „privater Schlüssel“; Lücke g von Aufgabe 3(3) ist „damit er nicht vom Geschäfts-PC entfernt werden kann“; Aufgabe 3(4) ist „Weil die von EAP-TLS benötigten Berechtigungsnachweise nur auf einem Geschäfts-PC gespeichert werden können“; Aufgabe 3(5) ist „Die Quell-IP-Adresse beim Internetzugriff aus dem Gäste-WLAN zu einer anderen IP-Adresse machen als a1.b1.c1.d1.“; Lücke h von Aufgabe 3(6) ist „DNS“; und Aufgabe 3(7) ist Positionsnummer 1 für Tabelle 3 sowie 1 und 4 für Tabelle 4). ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13 ↩14 ↩15
-
IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, Abschnitt 6 „Certification Path Validation“. Dazu, dass die Prüfung des Zertifizierungspfads als Verfahren definiert ist, das die Kette von einer vertrauenswürdigen Wurzel (einem Trust Anchor) zum Zielzertifikat durcharbeitet und nacheinander Signatur, Gültigkeitszeitraum, Widerruf, Namensbeschränkungen und so weiter prüft. ↩
-
IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS). Dazu, dass es das Verfahren festlegt, den Bezeichner (Domainnamen) des Dienstes, den der Client erreichen will, mit den Identifizierungsangaben im Zertifikat abzugleichen, das der Server vorlegt. ↩
-
IPA, Information-technology Promotion Agency, Japan, Prüfung zum Registered Information Security Specialist, Herbst 2023 (Reiwa 5), Auswertungskommentar. Dazu, dass Aufgabe 2 die Überarbeitung der Sicherheitsmaßnahmen bei einem Bekleidungsunternehmen zum Gegenstand hatte und Prüfung des Serverzertifikats, Verwaltung privater Schlüssel und Überarbeitung einer WLAN-Umgebung fragte und die Erfolgsquote insgesamt durchschnittlich war; dass die Erfolgsquote bei Aufgabe 1(2) gering war und der Kommentar festhält, „selbst wenn ein Angreifer eine gefälschte Site vorbereitet, scheitert die Prüfung des Serverzertifikats, solange der Zugriff über HTTPS erfolgt“ und „die Prüfung eines Serverzertifikats ist grundlegendes Wissen zur Absicherung der Kommunikation; wir möchten, dass die Prüflinge sie gut verstehen, bis hin zu den genau geprüften Punkten“; dass die Erfolgsquote bei Aufgabe 3(2) etwas höher war, aber Antworten wie „öffentlicher Schlüssel“ und „Serverzertifikat“ vorkamen; und dass die Erfolgsquote bei Aufgabe 3(7) hoch war und alle Filterregeln der Firewall sowie die Auswirkungen der Überarbeitung der WLAN-Umgebung angemessen verstanden wurden. ↩ ↩2 ↩3 ↩4 ↩5
-
IETF, RFC 6797: HTTP Strict Transport Security (HSTS). Dazu, dass Abschnitt 8.1 vorsieht, dass ein User-Agent, der über einen sicheren Transport ein Headerfeld
Strict-Transport-Securityempfängt, diesen Host als bekannten HSTS-Host vermerkt. Dazu, dass Abschnitt 8.3 vom User-Agent verlangt, bei einem URI für einen bekannten HSTS-Host mit Schema http dieses durch https zu ersetzen und, wo Port 80 ausdrücklich angegeben ist, ihn in 443 umzuwandeln. Dazu, dass Abschnitt 8.4 verlangt, jeden Fehler beim Aufbau eines sicheren Transports zu einem bekannten HSTS-Host mit dem Abbruch der Verbindung zu beantworten, ob der Fehler eine Warnung oder fatal ist. Dazu, dass Abschnitt 12.1 dieses Verhalten als „No User Recourse“ beschreibt und festhält, dem Benutzer solle kein Weg angeboten werden, die Warnung zu missachten und fortzufahren. ↩ ↩2 -
IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS). Dazu, dass RADIUS ein Protokoll ist, das über UDP arbeitet und von einem Network Access Server (in dieser Aufgabe der AP) genutzt wird, um einen Authentifizierungsserver um Authentifizierung und Autorisierung eines Benutzers zu bitten. ↩
-
IETF, RFC 5216: The EAP-TLS Authentication Protocol. Dazu, dass EAP-TLS ein EAP-Verfahren ist, das mit TLS gegenseitig authentifiziert, wobei Client und Server einander Zertifikate vorlegen und sie prüfen. ↩
-
Microsoft Learn, Network Policy Server (NPS) overview. Dazu, dass NPS die Microsoft-Implementierung des in IETF RFC 2865 und RFC 2866 festgelegten RADIUS-Standards ist; dass es als RADIUS-Server zentral Authentifizierung, Autorisierung und Accounting für verschiedene Arten von Netzzugang durchführt, darunter Funk, authentifizierende Switches, Einwahl und VPN; dass Network Access Server wie WLAN-Zugangspunkte als RADIUS-Clients konfiguriert werden; und dass ein Assistent zur RADIUS-Serverkonfiguration für drahtlose und drahtgebundene 802.1X-Verbindungen bereitsteht. ↩
-
Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider. Dazu, dass Microsoft Platform Crypto Provider ein Schlüsselspeicheranbieter (KSP) ist, der das TPM nutzt; dass sich dieser Anbieter nicht auswählen lässt, wenn in der Zertifikatvorlage „Allow private key to be exported“ aktiviert ist; und zum Konfigurationsverfahren, in der Zertifikatvorlage als Anbieterkategorie Key Storage Provider zu wählen und Microsoft Platform Crypto Provider als Anbieter anzugeben. ↩
-
The Chromium Projects, CRLSets. Dazu, dass die CRLSet das wichtigste Mittel von Chrome ist, Zertifikate in Notfällen schnell zu blockieren; dass auch nicht-notfallmäßige Widerrufe aus den Widerrufslisten der Zertifizierungsstellen für Zwischen- und Blattzertifikate aufgenommen werden, aber nur ein Teil der festgestellten Widerrufe in eine gegebene Version gelangt; und dass Online-Prüfungen (OCSP und CRL) in Chrome normalerweise nicht durchgeführt werden, Unternehmensadministratoren die Online-OCSP-Prüfung jedoch per Richtlinie einschalten können. ↩
-
Google Chrome, HSTS Preload List Submission. Dazu, dass die Anforderungen für die Eintragung in die Preload-Liste sind: ein gültiges Zertifikat ausliefern; von HTTP auf HTTPS auf demselben Host umleiten, wenn auf Port 80 gelauscht wird; alle Subdomains über HTTPS ausliefern, einschließlich
www, falls ein DNS-Eintrag dafür existiert; und auf der Basisdomain einen HeaderStrict-Transport-Securitymit einemmax-agevon 31536000 Sekunden (einem Jahr) oder mehr einschließlichincludeSubDomainsundpreloadzurückgeben. Außerdem dazu, dass die Eintragung in die Preload-Liste sich nicht leicht rückgängig machen lässt und Löschanträge in der Regel angenommen werden, die Änderung aber Monate braucht, bis sie über Chrome-Updates die Benutzer erreicht, und für andere Browser keine Garantie gegeben werden kann. ↩ ↩2 -
IPA, Information-technology Promotion Agency, Japan, Häufig gestellte Fragen zu den Prüfungen. Dazu, dass für die Nutzung der von der IPA veröffentlichten früheren Prüfungsaufgaben, sofern gesetzlich nichts anderes bestimmt ist, weder Genehmigung noch Nutzungsgebühr erforderlich ist; dass auf das Urheberrecht dennoch nicht verzichtet wurde; dass die Quelle in der Form „Geschäftsjahr, Termin, Prüfungskategorie, Zeitabschnitt, Aufgabennummer und so weiter“ angegeben werden muss; und dass jede teilweise Änderung einer Aufgabe als solche kenntlich gemacht werden muss. ↩
Verwandte Artikel
Aktuelle Artikel mit denselben Schlagwörtern führen zu verwandten Themen weiter.
Prüfung zum Registered Information Security Specialist – Frühjahr 2024 (Reiwa 6), Nachmittag, Aufgabe 1 erklärt – JWT alg=none, API-Autorisierung und vorläufige WAF-Abwehr
Anhand von Aufgabe 1 der Nachmittagsprüfung Frühjahr 2024 (Reiwa 6) zum Registered Information Security Specialist erklärt dieser Artikel...
Prüfung zum Registered Information Security Specialist – Herbst 2023 (Reiwa 5), Nachmittag, Aufgabe 1 erklärt – Das Stored XSS, bei dem von 16 Bewertungen nur 2 angezeigt werden
Anhand von Aufgabe 1 der Nachmittagsprüfung Herbst 2023 (Reiwa 5) zum Registered Information Security Specialist erklärt dieser Artikel d...
Die 10 größten Bedrohungen der Informationssicherheit 2026 — Wie man das Ranking liest und was KMU wirklich absichern sollten
In IPAs „10 größte Bedrohungen der Informationssicherheit 2026“ belegten Ransomware-Angriffe zum 11. Mal in Folge Platz 1, Supply-Chain-A...
Was auch Website-Auftraggeber wissen sollten ── Die IPA-Anleitung „So sichern Sie Ihre Website“ als Checkliste nutzen
An welchem Maßstab sollten Sie die Sicherheit der Website Ihres Unternehmens prüfen? Dieser Artikel erklärt die 11 Schwachstellen und Geg...
Wo sollten KMU bei der Sicherheit anfangen? — Ein Durchgang durch die IPA-„Informationssicherheitsleitlinien für KMU“, 4. Ausgabe
Wo sollten kleine und mittlere Unternehmen bei der Sicherheit anfangen? Anhand der IPA-„Informationssicherheitsleitlinien für kleine und ...
Verwandte Themen
Diese Seiten ordnen den Artikel in einen größeren Leistungs- und Entscheidungskontext ein.
Technische Windows-Themen
Portal zu Windows-Entwicklung, Fehleranalyse und der Nutzung bestehender Assets.
Leistungen zu diesem Thema
Dieser Artikel ist direkt mit den folgenden Leistungen verbunden.
Technische Beratung und Design-Review
Die Wahl des WLAN-Authentifizierungsverfahrens, die Verteilung und der Schutz von Zertifikaten sowie die Bestandsaufnahme von Firewall-Regeln sind Gegenstand eines Design-Reviews auf Basis einer bestehenden Konfiguration.
Anspruchsvolle Windows-Entwicklung
Eine Konfiguration, bei der der private Schlüssel eines Clientzertifikats im TPM liegt, sowie die Verteilung von Zertifikaten an Geschäfts-PCs müssen als Teil der Ausgestaltung einer Windows-Umgebung behandelt werden.
Häufige Fragen
Fragen, die in Beratungen zu diesem Artikelthema häufig gestellt werden.
- Wir haben USB-Sticks verboten und auch das Speichern auf der lokalen Festplatte untersagt. Warum lassen sich trotzdem Dateien hinaustragen?
- Weil verboten wurde, was der vom Unternehmen ausgegebene Geschäfts-PC kann, nicht der Weg zu dem Ort, an dem die Dateien liegen. In dieser Aufgabe benutzt der Beschäftigte den eigenen privaten PC. Ohne den Geschäfts-PC zu berühren, verbindet er ihn mit dem WLAN im Besprechungsraum, meldet sich mit der eigenen Benutzer-ID beim Cloud-Speicher (Dienst B) an, lädt die Dateien herunter und trägt den privaten PC selbst hinaus. Die auf dem Geschäfts-PC installierte Software zum Schutz vor Informationslecks hat auf einen privaten PC keine Wirkung. Unternehmen M verbot das Mitbringen privater PCs, aber nur für den Büroraum; der Besprechungsraum war ausgenommen. Auch wenn man die Mittel (USB-Stick, E-Mail-Anhang, Webmail) einzeln sperrt, gelingt der Abfluss, solange ein Weg zu den Dateien bleibt.
- Dienst B war auf Anmeldung nur von der globalen IP-Adresse von Unternehmen M beschränkt. Warum lässt sich das über das Gäste-WLAN umgehen?
- Weil auch der Verkehr des Gäste-WLANs über dieselbe NAT derselben Firewall läuft und auf dieselbe globale IP-Adresse umgesetzt wird, bevor er ins Internet geht. Aus Sicht von Dienst B sehen ein Zugriff vom Geschäfts-PC und ein Zugriff von einem privaten PC am Gäste-WLAN wie dieselbe Quell-IP aus. Sie lassen sich nicht unterscheiden. Eine Beschränkung anhand der Quell-IP erlaubt nicht nur dieses eine Gerät, sondern alle, die sich denselben Ausgang teilen. Gäste-WLAN, standortübergreifende VPNs oder ein Sammel-Gateway für Homeoffice — alles, was über dieselbe globale IP ins Internet geht, fällt in den erlaubten Bereich.
- Für das Mitarbeiter-WLAN war eine MAC-Adressfilterung eingerichtet. Ist das keine wirksame Gegenmaßnahme?
- Nein. Die MAC-Adresse lässt sich auf dem Endgerät frei umschreiben. Methode 1 in dieser Aufgabe bestand darin, die MAC-Adresse der WLAN-Schnittstelle eines privaten PCs auf die eines registrierten Geschäfts-PCs zu ändern und sich damit zu verbinden. Weil die MAC-Adresse in WLAN-Frames unverschlüsselt übertragen wird, kann jemand in der Nähe auch die MAC-Adresse eines registrierten Geräts erfahren. Dasselbe gilt für das Verbergen der SSID. Auch ohne SSID-Aussendung lässt sie sich aus dem Austausch beim Verbindungsaufbau erkennen. MAC-Adressfilterung und verborgene SSID verringern versehentliche Fehlverbindungen, sind aber kein Authentifizierungsmechanismus gegen eine absichtliche Verbindung.
- Warum kann man sagen, dass Beschäftigte trotz gefälschtem Access Point und gefälschter Website nicht getäuscht werden?
- Weil eine gefälschte Website bei HTTPS die Prüfung des Serverzertifikats nicht bestehen kann. Abbildung 2 der Aufgabe nennt vier mögliche Fehlerdetails: nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt; der im Zertifikat angegebene Servername weicht vom Verbindungsziel ab; widerrufen; abgelaufen. Ein Angreifer kann kein reguläres Zertifikat für die Domäne von Dienst B erlangen — ein selbstsigniertes Zertifikat scheitert am ersten Punkt, ein für die eigene Domäne des Angreifers regulär erlangtes am zweiten. Laut IPAs Auswertungskommentar war die Erfolgsquote bei dieser Teilaufgabe gering. Die vier Punkte wirken nicht gleich stark. Was den Angriff stoppt, sind die ersten beiden (Aussteller und Name) sowie die Gültigkeit — diese prüft der Browser immer. Die Widerrufsprüfung hängt von Implementierung und Konfiguration ab. Chrome etwa führt normalerweise keine Online-Prüfung per OCSP oder CRL durch, sondern verwendet CRLSet, deren Hauptzweck das schnelle Blockieren in Notfällen ist. Verlassen Sie sich nicht darauf, dass ein Widerruf ein Zertifikat garantiert blockiert. Und wenn auf dem Geschäfts-PC das Stammzertifikat einer internen CA verteilt ist und ein Angreifer deren privaten Schlüssel oder Ausstellungsprozess unter Kontrolle bringt, besteht auch die erste Prüfung.
- Was passiert, wenn man versehentlich http:// statt der richtigen Adresse eingibt? Was bewirkt HSTS?
- Der Browser ersetzt HTTP durch HTTPS, bevor er verbindet, sodass erneut ein Serverzertifikatsfehler entsteht. HSTS ist ein Mechanismus, bei dem sich der Browser den Inhalt eines Headers merkt, den er beim letzten HTTPS-Zugriff auf diese Site erhalten hat. RFC 6797 verlangt, dass der Benutzeragent eine URL mit Schema http für den betreffenden Host durch https ersetzt und Port 80, falls angegeben, in 443 umwandelt. Eine unverschlüsselte HTTP-Anfrage verlässt das Gerät also nicht. Noch wichtiger: Schlägt die Zertifikatsprüfung bei einem Host mit HSTS fehl, ist die Verbindung unabhängig von Warnung oder fatalem Fehler abzubrechen. Es darf keine Option angeboten werden, trotz unsicherer Verbindung fortzufahren. Voraussetzung ist, dass dieser Browser die echte Site schon einmal über HTTPS erreicht und den Header erhalten hat. Ist der allererste Zugriff eines unberührten Geräts direkt eine gefälschte Site, greift HSTS nicht. Diese Lücke füllt die im Browser eingebaute Preload-Liste.
- Was ändert sich, wenn der private Schlüssel eines Clientzertifikats im TPM gespeichert wird?
- Der private Schlüssel lässt sich dann nicht mehr von diesem Geschäfts-PC entfernen. Ein als Datei liegender privater Schlüssel lässt sich kopieren und auf einen privaten PC übertragen, der dann die Authentifizierung wie ein Geschäfts-PC besteht. Wird der Schlüssel im TPM erzeugt und nicht exportierbar gehalten, finden Signaturen nur innerhalb des TPM statt, und der Schlüssel gelangt weder an das Betriebssystem noch an Schadsoftware. EAP-TLS können dann nur die vom Unternehmen ausgegebenen Geschäfts-PCs bestehen. Deshalb konnte Herr S sagen, bei dieser Speichermethode sei das kein Problem. Unter Windows gibt man im Zertifikatvorlage-Schlüsselspeicheranbieter Microsoft Platform Crypto Provider an und lässt den Export des privaten Schlüssels nicht zu. Das TPM schützt aber nur davor, dass der Schlüssel auf ein anderes Gerät kopiert wird; wer das Gerät physisch besitzt, kann es weiterhin nutzen. Gegen Verlust oder Diebstahl braucht es zusätzlich Laufwerksverschlüsselung und Widerruf des Zertifikats.
- Was sollte man aus dieser Aufgabe für die eigene Praxis mitnehmen?
- Vier Dinge. Erstens: Denken Sie bei Gegenmaßnahmen gegen Datenabfluss in Wegen, nicht in Mitteln. USB-Stick, E-Mail-Anhang und Webmail einzeln zu sperren, bringt nichts, wenn ein Gerät übrigbleibt, das die Dateien erreichen kann. Zweitens: Schreiben Sie auf, welchen Bereich eine Beschränkung auf die Quell-IP tatsächlich erlaubt. Teilen sich Gäste-WLAN oder VPN denselben Ausgang, gehören auch sie zum erlaubten Bereich. Drittens: Machen Sie die WLAN-Authentifizierung zu einem Berechtigungsnachweis je Gerät. Ein Pre-Shared Key ist ein gemeinsames Geheimnis, das alle identisch besitzen — gibt eine Person es preis, ist es für alle preisgegeben. Mit EAP-TLS, Clientzertifikaten und einem privaten Schlüssel, der das TPM nicht verlässt, wird der Nachweis an das Gerät gebunden. Viertens: Löschen Sie Konfiguration, die nicht mehr benutzt wird. Die letzte Teilaufgabe lässt alle VLAN-Schnittstelleneinstellungen und Firewall-Filterregeln aufzählen, die nach der Abschaffung des Gäste-WLANs übrigbleiben — laut IPA war die Erfolgsquote hoch, in der Praxis ziehen das nur wenige Organisationen konsequent durch.
Autorenprofil
Profilseite des Artikelautors.
Go Komura
Geschäftsführer von KomuraSoft LLC
Spezialisiert auf Windows-Softwareentwicklung, technische Beratung und Fehleranalyse, insbesondere bei bestehenden Systemen und schwer reproduzierbaren Störungen.