Security-as-a-Podcast
Podcast
de

Security-as-a-Podcast

Johannes Weber

Beschreibung

🎙️ Netzwerksicherheit ohne Buzzword-Bingo!

In diesem Podcast nehme ich aktuelle Themen aus der Welt der Netzwerksicherheit unter die Lupe – jenseits von Marketing-Schlagwörtern. Hier geht es darum, was technisch wirklich dahintersteckt! Für IT-Admins und Tech-Interessierte, die nicht nur mitreden, sondern mitdenken wollen.

Podmon Kategorien

Darüber wird in diesem Podcast anteilig gesprochen.
Anzahl Kategorien

Upgrade dein Konto, um kontextuelle Kategorien zu sehen!

Top werbetreibende Marken in diesem Podcast (90d)

Upgrade dein Konto, um die Top werbetreibenden Marken zu sehen!

Veröffentlichungshistorie

Episodenübersicht

PQC – Post-Quantum Cryptography #07

23.06.2026

Einführung in die Post-Quanten-Kryptografie

Der Podcast behandelt die Herausforderungen und Möglichkeiten der Post-Quanten-Kryptografie (PQC) in der Netzwerksicherheit. Johannes Weber und Lukas Meinl diskutieren, wie Quantencomputer die bestehende Kryptografie bedrohen und welche Maßnahmen zur Sicherung der Datenkommunikation ergriffen werden können.

Quantencomputer und ihre Funktionsweise

Lukas erklärt die grundlegenden Unterschiede zwischen klassischen und Quantencomputern, insbesondere in Bezug auf die Verwendung von Qubits, die gleichzeitig mehrere Zustände annehmen können. Diese Technologie könnte die aktuelle asymmetrische Kryptografie gefährden, da sie in der Lage ist, komplexe mathematische Probleme wie die Primfaktorzerlegung schneller zu lösen.

Risiken der asymmetrischen Kryptografie

Die Gesprächspartner erläutern, dass Quantencomputer in der Lage sind, die gängigen kryptografischen Verfahren wie RSA oder ECDH zu brechen. Dies könnte dazu führen, dass gespeicherte, verschlüsselte Daten in der Zukunft durch Quantencomputing entschlüsselt werden können.

QKD vs. PQC

Die beiden Ansätze zur Sicherung gegen Quantenangriffe sind Quantum Key Distribution (QKD) und Post-Quanten-Kryptografie (PQC). Während QKD physikalische Systeme zur Schlüsselverteilung benötigt, zielt PQC darauf ab, neue kryptografische Algorithmen zu entwickeln, die auch gegen Quantenangriffe resistent sind.

Stand der Technik und Zukunftsausblick

Es wird diskutiert, dass wir in den nächsten Jahren einen signifikanten Fortschritt in der Quantencomputing-Technologie erwarten können, was die Dringlichkeit der Implementierung von PQC verstärkt. Standardisierungsprozesse sind im Gange, um sicherzustellen, dass die neuen Verfahren in der Praxis anwendbar sind.

Praktische Anwendung von PQC

Die Implementierung von PQC wird sowohl für VPNs als auch für Web-Traffic und Zertifikate als notwendig erachtet. Die Gesprächspartner betonen die Wichtigkeit einer schrittweisen Migration zu quantensicheren Verfahren, um die Sicherheit langfristig zu gewährleisten.

Einführung in die Post-Quanten-Kryptografie

Der Podcast behandelt die Herausforderungen und Möglichkeiten der Post-Quanten-Kryptografie (PQC) in der Netzwerksicherheit. Johannes Weber und Lukas Meinl diskutieren, wie Quantencomputer die bestehende Kryptografie bedrohen und welche Maßnahmen zur Sicherung der Datenkommunikation ergriffen werden können.

Quantencomputer und ihre Funktionsweise

Lukas erklärt die grundlegenden Unterschiede zwischen klassischen und Quantencomputern, insbesondere in Bezug auf die Verwendung von Qubits, die gleichzeitig mehrere Zustände annehmen können. Diese Technologie könnte die aktuelle asymmetrische Kryptografie gefährden, da sie in der Lage ist, komplexe mathematische Probleme wie die Primfaktorzerlegung schneller zu lösen.

Risiken der asymmetrischen Kryptografie

Die Gesprächspartner erläutern, dass Quantencomputer in der Lage sind, die gängigen kryptografischen Verfahren wie RSA oder ECDH zu brechen. Dies könnte dazu führen, dass gespeicherte, verschlüsselte Daten in der Zukunft durch Quantencomputing entschlüsselt werden können.

QKD vs. PQC

Die beiden Ansätze zur Sicherung gegen Quantenangriffe sind Quantum Key Distribution (QKD) und Post-Quanten-Kryptografie (PQC). Während QKD physikalische Systeme zur Schlüsselverteilung benötigt, zielt PQC darauf ab, neue kryptografische Algorithmen zu entwickeln, die auch gegen Quantenangriffe resistent sind.

Stand der Technik und Zukunftsausblick

Es wird diskutiert, dass wir in den nächsten Jahren einen signifikanten Fortschritt in der Quantencomputing-Technologie erwarten können, was die Dringlichkeit der Implementierung von PQC verstärkt. Standardisierungsprozesse sind im Gange, um sicherzustellen, dass die neuen Verfahren in der Praxis anwendbar sind.

Praktische Anwendung von PQC

Die Implementierung von PQC wird sowohl für VPNs als auch für Web-Traffic und Zertifikate als notwendig erachtet. Die Gesprächspartner betonen die Wichtigkeit einer schrittweisen Migration zu quantensicheren Verfahren, um die Sicherheit langfristig zu gewährleisten.

Kryptografie #06

11.05.2026

Grundlagen der Kryptografie und Zweckziele

In der Cybersecurity geht es um Vertraulichkeit, Integrität und Authentizität von Nachrichten. Verschlüsselung dient, diese Ziele zu erreichen, wobei Hash-Funktionen Integrität sicherstellen und Authentizität durch Nachweis der Absenderidentität unterstützen. Wichtige Konzepte sind Entropie, Schlüsselqualität und die Idee, dass der Schlüssel das entscheidende Element der Sicherheit ist. Kryptografische Primitiven werden in Protokollen zu sicheren Kommunikationsabläufen kombiniert.

Kryptografische Primitive, Protokolle und Schlüsselmanagement

Hash-Funktionen erzeugen feste Digest-Werte, die Änderungen erkennen lassen. Symmetrische Verfahren wie AES verschlüsseln Effekte effizient, während asymmetrische Verfahren wie RSA oder elliptische Kurven für Schlüssel-Austausch und Signaturen genutzt werden. Hybride Systeme kombinieren beides: einen Sitzungsschlüssel wird asymmetrisch ausgetauscht und dann symmetrisch verschlüsselt. Protokolle wie TLS/IPsec basieren auf dieser Mischung, inklusive Mechanismen zur Authentifizierung und Integritätsprüfung.

Praxis, Angriffe und Sicherheitseigenschaften

In der Praxis spielen Modusarten, Padding, Zufall und Implementierungsqualität eine große Rolle. Replay- und Downgrade-Attacken verdeutlichen, dass Scheinheiligkeit durch gute Protokollgestaltung vermieden werden muss. Perfect Forward Secrecy verhindert das Mitlesen vergangener Sitzungen auch nach Verlust von Privatschlüsseln. Zertifikate identifizieren Endpunkte, während Zertifikatsketten und Pinning Vertrauen herstellen. Side-Channel-Angriffe zeigen, dass Metadaten und Timing oft genauso relevant sind wie die Kryptografie selbst.

Ausblick, Stolperfallen und zukünftige Entwicklungen

Zentrale Stolperfallen betreffen falsche Modi, schlechte Zufallsquellen oder veraltete Algorithmen. Praxis zeigt, dass Implementierungsfehler häufig sicherheitsrelevanter sind als theoretische Schwächen. Post-Quantum-Kryptografie wird als zukünftige Herausforderung diskutiert, da Quantenrechner bestimmte Probleme schneller lösen könnten. Gleichzeitig bleibt die Absicherung der Metadaten und der Implementierung essenziell für robuste Sicherheit von Netzwerken.

Grundlagen der Kryptografie und Zweckziele

In der Cybersecurity geht es um Vertraulichkeit, Integrität und Authentizität von Nachrichten. Verschlüsselung dient, diese Ziele zu erreichen, wobei Hash-Funktionen Integrität sicherstellen und Authentizität durch Nachweis der Absenderidentität unterstützen. Wichtige Konzepte sind Entropie, Schlüsselqualität und die Idee, dass der Schlüssel das entscheidende Element der Sicherheit ist. Kryptografische Primitiven werden in Protokollen zu sicheren Kommunikationsabläufen kombiniert.

Kryptografische Primitive, Protokolle und Schlüsselmanagement

Hash-Funktionen erzeugen feste Digest-Werte, die Änderungen erkennen lassen. Symmetrische Verfahren wie AES verschlüsseln Effekte effizient, während asymmetrische Verfahren wie RSA oder elliptische Kurven für Schlüssel-Austausch und Signaturen genutzt werden. Hybride Systeme kombinieren beides: einen Sitzungsschlüssel wird asymmetrisch ausgetauscht und dann symmetrisch verschlüsselt. Protokolle wie TLS/IPsec basieren auf dieser Mischung, inklusive Mechanismen zur Authentifizierung und Integritätsprüfung.

Praxis, Angriffe und Sicherheitseigenschaften

In der Praxis spielen Modusarten, Padding, Zufall und Implementierungsqualität eine große Rolle. Replay- und Downgrade-Attacken verdeutlichen, dass Scheinheiligkeit durch gute Protokollgestaltung vermieden werden muss. Perfect Forward Secrecy verhindert das Mitlesen vergangener Sitzungen auch nach Verlust von Privatschlüsseln. Zertifikate identifizieren Endpunkte, während Zertifikatsketten und Pinning Vertrauen herstellen. Side-Channel-Angriffe zeigen, dass Metadaten und Timing oft genauso relevant sind wie die Kryptografie selbst.

Ausblick, Stolperfallen und zukünftige Entwicklungen

Zentrale Stolperfallen betreffen falsche Modi, schlechte Zufallsquellen oder veraltete Algorithmen. Praxis zeigt, dass Implementierungsfehler häufig sicherheitsrelevanter sind als theoretische Schwächen. Post-Quantum-Kryptografie wird als zukünftige Herausforderung diskutiert, da Quantenrechner bestimmte Probleme schneller lösen könnten. Gleichzeitig bleibt die Absicherung der Metadaten und der Implementierung essenziell für robuste Sicherheit von Netzwerken.

DoH – DNS over HTTPS #05

11.03.2026

Einführung in DNS und Verschlüsselung

Der Podcast behandelt die Grundlagen der Netzwerksicherheit mit einem Fokus auf DNS (Domain Name System) und dessen Sicherheitsaspekte, insbesondere die Verschlüsselungsmethoden wie DoH (DNS over HTTPS), DoT (DNS over TLS) und DoQ (DNS over QUIC). Johannes Weber begrüßt Carsten Strothmann, einen Experten auf diesem Gebiet, um die verschiedenen Technologien und deren Anwendungen zu diskutieren.

DNS-Sicherheit und aktuelle Herausforderungen

Es wird erörtert, dass viele Internet-Service-Provider (ISPs) in einigen Regionen Daten ihrer Nutzer überwachen und verkaufen. Die Einführung von DoH und DoT soll diesem Problem entgegenwirken, indem sie die DNS-Anfragen des Nutzers verschlüsseln. Carsten hebt hervor, dass die Implementierung von DoT in vielen Netzen aufgrund von Firewall-Einstellungen, die Port 853 blockieren, problematisch ist.

Vergleich der verschiedenen DNS-Technologien

DoH nutzt HTTPS über Port 443, was es einfacher macht, in restriktiven Netzwerken zu funktionieren, während DoT über Port 853 läuft. Die Diskussion geht weiter auf die Vorzüge von DoH ein, einschließlich der tiefen Integration in moderne Webbrowser und der Tatsache, dass der DNS-Verkehr wie regulärer Web-Traffic aussieht.

Implikationen für Unternehmen und Datenschutz

Für Unternehmen stellt sich die Herausforderung, den Datenverkehr zu kontrollieren und sicherzustellen, dass keine unautorisierten DNS-Anfragen über DoH erfolgen. Die IT-Administratoren müssen möglicherweise TLS-Interception einsetzen oder interne DoH-Server bereitstellen, um die Sicherheit und Kontrolle über DNS-Abfragen zu gewährleisten.

Ausblick auf zukünftige Entwicklungen

Abschließend wird das experimentelle Konzept von Oblivious DoH (O-D-O-H) vorgestellt, das eine noch stärkere Anonymisierung der DNS-Anfragen verspricht. Die Diskussion über die Verschlüsselung von DNS-Verbindungen über die gesamte Datenübertragungsstrecke hinweg bleibt ein zukunftsträchtiges Thema.

Einführung in DNS und Verschlüsselung

Der Podcast behandelt die Grundlagen der Netzwerksicherheit mit einem Fokus auf DNS (Domain Name System) und dessen Sicherheitsaspekte, insbesondere die Verschlüsselungsmethoden wie DoH (DNS over HTTPS), DoT (DNS over TLS) und DoQ (DNS over QUIC). Johannes Weber begrüßt Carsten Strothmann, einen Experten auf diesem Gebiet, um die verschiedenen Technologien und deren Anwendungen zu diskutieren.

DNS-Sicherheit und aktuelle Herausforderungen

Es wird erörtert, dass viele Internet-Service-Provider (ISPs) in einigen Regionen Daten ihrer Nutzer überwachen und verkaufen. Die Einführung von DoH und DoT soll diesem Problem entgegenwirken, indem sie die DNS-Anfragen des Nutzers verschlüsseln. Carsten hebt hervor, dass die Implementierung von DoT in vielen Netzen aufgrund von Firewall-Einstellungen, die Port 853 blockieren, problematisch ist.

Vergleich der verschiedenen DNS-Technologien

DoH nutzt HTTPS über Port 443, was es einfacher macht, in restriktiven Netzwerken zu funktionieren, während DoT über Port 853 läuft. Die Diskussion geht weiter auf die Vorzüge von DoH ein, einschließlich der tiefen Integration in moderne Webbrowser und der Tatsache, dass der DNS-Verkehr wie regulärer Web-Traffic aussieht.

Implikationen für Unternehmen und Datenschutz

Für Unternehmen stellt sich die Herausforderung, den Datenverkehr zu kontrollieren und sicherzustellen, dass keine unautorisierten DNS-Anfragen über DoH erfolgen. Die IT-Administratoren müssen möglicherweise TLS-Interception einsetzen oder interne DoH-Server bereitstellen, um die Sicherheit und Kontrolle über DNS-Abfragen zu gewährleisten.

Ausblick auf zukünftige Entwicklungen

Abschließend wird das experimentelle Konzept von Oblivious DoH (O-D-O-H) vorgestellt, das eine noch stärkere Anonymisierung der DNS-Anfragen verspricht. Die Diskussion über die Verschlüsselung von DNS-Verbindungen über die gesamte Datenübertragungsstrecke hinweg bleibt ein zukunftsträchtiges Thema.