Aktuelles, Branche, Interviews - geschrieben von cp am Donnerstag, Januar 24, 2019 17:06 - noch keine Kommentare
Zertifikatsmanagement muss automatisiert und skalierbar sein
Sicherheitszertifikate wesentliche Voraussetzung für den Aufbau vertrauenswürdiger Netzwerke
[datensicherheit.de, 24.01.2019] Über den Umgang und Bedeutung von Sicherheitszertifikaten sprach Carsten J. Pinnow, Herausgeber und Chefredakteur von datensicherheit.de (ds) mit Darron Gibbard, Chief Technical Security Officer EMEA North bei Qualys.
ds: Wie wichtig sind Software-Zertifikate in Netzwerken? Ist das softwaredefinierte Netzwerk schwieriger zu schützen?
Gibbard: Das Problem ist hier nicht die zunehmende Software-Nutzung an sich, sondern dass die Sicherheitsmaßnahmen schwer zu skalieren sind. Sicherheitszertifikate sind eine wesentliche Voraussetzung für den Aufbau vertrauenswürdiger Netzwerke, und sie müssen stets auf dem neuesten Stand gehalten werden. Problematisch wird das, wenn Sie Millionen von Zertifikaten haben, die alle verfolgt und aktuell gehalten werden müssen. Hier kommt es schnell zu Versäumnissen, vor allem, wenn auch Hardware oder Software von Drittanbietern oder externe Dienstleister mit im Spiel sind.
ds: Was könnte das für die Zukunft bedeuten? Mit welchen Konsequenzen müssen wir rechnen?
Gibbard: Für kritische Infrastrukturen muss vor allem ein erstklassiges Verfahren angewandt werden, das die richtigen Grundlagen schafft. Andernfalls können sich eigentlich geringfügige Probleme auf breitere Infrastrukturen und Dienste auswirken.
Wir müssen diese Dienste als Gesamtheit betrachten, von ihren einzelnen Komponenten bis hin zu den Services, die die Benutzer am Ende erhalten. Wenn nicht sämtliche Komponenten effektiv verwaltet und abgesichert werden, besteht das Risiko, dass es künftig vermehrt zu Ausfällen kommt.
Darron Gibbard, Chief Technical Security Officer EMEA North bei Qualys
ds: Wie lässt sich das verhindern?
Gibbard: Zertifikatsmanagement ist eine wichtige, ja unerlässliche Aufgabe. Wenn man sie automatisiert und damit skalierbar macht, kann man die Verwaltung optimieren und menschliche Fehler vermeiden.
Wichtige Schritte, um Problemen vorzubeugen:
- Schwachstellen bei TLS/SSL-Zertifikaten laufend ausräumen: Sie müssen mit verschiedenen Fehlkonfigurationen rechnen, wie etwa fehlenden Feldern, Nutzung interner Namen, Verwendung überholter Hash-Algorithmen oder schwacher Verschlüsselung. Wenn die Zertifikate in das übergreifende Schwachstellenmanagement-Programm einbezogen werden, lassen sich solche Schwächen wirksam beheben. Sehr häufig werden die Zertifikatsserver jedoch aus Gründen der Sensibilität und Verfügbarkeit aus dem allgemeinen Schwachstellenmanagement ausgeklammert. Ein Sicherheitsmanager braucht Produkte, die alle Schwachstellen laufend erkennen, und muss dafür sorgen, dass die Schwachstellenmanagement-Lösung auch auf die Zertifikatsserver Zugriff hat.
- Alle Zertifikate in Ihrem Netzwerk ermitteln: Wie oben bereits erwähnt, ist es wichtig, die Zertifikatsserver in Ihre Programme für Asset- und Schwachstellenmanagement einzubeziehen. Unternehmen, die Tausende von Zertifikaten haben, können jedoch nicht jedes einzelne Zertifikat manuell genau überprüfen. Außerdem bietet ein solches Verfahren keine Garantie, dass wirklich alle Zertifikate in Ihrer Umgebung erfasst werden. Unternehmen haben oft keinen richtigen Überblick darüber, wie viele Zertifikate sie eigentlich haben, wo diese installiert sind und ob sie noch richtig konfiguriert sind. Hier können automatisierte Tools helfen, die auf einfache Weise Übersicht über alle Zertifikate in einer Umgebung vermitteln.
- Den Ablauf der Zertifikate verwalten: Eine weitere Hauptschwierigkeit bei der Zertifikatsverwaltung besteht darin, den Ablauf der Zertifikate zu überwachen. Wenn Sie alle vorhandenen Zertifikate ermittelt haben und deren Ablauf dann mithilfe von Spreadsheets verfolgen müssen, ist die Fehlergefahr hoch, und Zertifikate werden möglicherweise nicht rechtzeitig erneuert. Sie benötigen also Lösungen, die abgelaufene und ablaufende Zertifikate direkt auf der Konsole sichtbar machen und dafür sorgen, dass keine kritischen Geschäftsfunktionen beeinträchtigt werden können. Zugleich muss verhindert werden, dass Wildcard-Zertifikate Geschäftsabläufe stören, die von einer sicheren Kommunikation mit authentifizierten Partnern und Kunden abhängig sind.
Weitere Informationen zum Thema:
datensicherheit.de, 11.09.2018
Fraunhofer SIT zur Fälschung von Webzertifikaten
datensicherheit.de, 18.07.2016
Phishing-Websites können gültige SSL/TLS-Zertifikate missbrauchen
Aktuelles, Experten, Veranstaltungen - Dez 21, 2024 0:22 - noch keine Kommentare
Vorankündigung: 17. Security Forum der Technischen Hochschule Brandenburg
weitere Beiträge in Experten
- Datennutzung vs. Datenschutz: EAID lädt zur Diskussionsveranstaltung nach Berlin ein
- Angesichts digitaler Geschenkflut zu Weihnachten: Mehrheit der Deutschen fordert laut eco-Umfrage bessere Medienkompetenz für Kinder
- Datenleck bei United Kiosk: Verbraucherkanzlei Dr. Stoll & Sauer bietet Kunden kostenlose Erstberatung
- E-Rechnungspflicht kommt: Mittelstand muss XRechnung und ZUGFeRD meistern
- Verbraucherzentrale Nordrhein-Westfalen kommentiert Betrug mit PayPal-Gastzahlung
Aktuelles, Branche - Dez 20, 2024 0:28 - noch keine Kommentare
Kaspersky-Publikation: Richtlinie für sichere KI-Entwicklung
weitere Beiträge in Branche
- Neue Aufdeckung der Unit 42: HubPhish-Kampagne zielt auf europäische Unternehmen
- OT-Prognose 2025: Schutz industrieller Systeme entscheidend
- Cyber-Angriffe auf das Online-Shopping-Erlebnis: Thales warnt vor bösartigen Bots
- KI-Tools bieten Hackern neuen Angriffsvektor
- Account-Betrug auf Instagram: Check Point warnt vor Hochstapelei
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren