
Security-as-a-Podcast
Johannes Weber
Beschreibung
In diesem Podcast nehme ich aktuelle Themen aus der Welt der Netzwerksicherheit unter die Lupe – jenseits von Marketing-Schlagwörtern. Hier geht es darum, was technisch wirklich dahintersteckt! Für IT-Admins und Tech-Interessierte, die nicht nur mitreden, sondern mitdenken wollen.
Podmon Kategorien
Upgrade dein Konto, um kontextuelle Kategorien zu sehen!
Veröffentlichungshistorie
Episodenübersicht

PQC – Post-Quantum Cryptography #07
Einführung in die Post-Quanten-Kryptografie
Der Podcast behandelt die Herausforderungen und Möglichkeiten der Post-Quanten-Kryptografie (PQC) in der Netzwerksicherheit. Johannes Weber und Lukas Meinl diskutieren, wie Quantencomputer die bestehende Kryptografie bedrohen und welche Maßnahmen zur Sicherung der Datenkommunikation ergriffen werden können.
Quantencomputer und ihre Funktionsweise
Lukas erklärt die grundlegenden Unterschiede zwischen klassischen und Quantencomputern, insbesondere in Bezug auf die Verwendung von Qubits, die gleichzeitig mehrere Zustände annehmen können. Diese Technologie könnte die aktuelle asymmetrische Kryptografie gefährden, da sie in der Lage ist, komplexe mathematische Probleme wie die Primfaktorzerlegung schneller zu lösen.
Risiken der asymmetrischen Kryptografie
Die Gesprächspartner erläutern, dass Quantencomputer in der Lage sind, die gängigen kryptografischen Verfahren wie RSA oder ECDH zu brechen. Dies könnte dazu führen, dass gespeicherte, verschlüsselte Daten in der Zukunft durch Quantencomputing entschlüsselt werden können.
QKD vs. PQC
Die beiden Ansätze zur Sicherung gegen Quantenangriffe sind Quantum Key Distribution (QKD) und Post-Quanten-Kryptografie (PQC). Während QKD physikalische Systeme zur Schlüsselverteilung benötigt, zielt PQC darauf ab, neue kryptografische Algorithmen zu entwickeln, die auch gegen Quantenangriffe resistent sind.
Stand der Technik und Zukunftsausblick
Es wird diskutiert, dass wir in den nächsten Jahren einen signifikanten Fortschritt in der Quantencomputing-Technologie erwarten können, was die Dringlichkeit der Implementierung von PQC verstärkt. Standardisierungsprozesse sind im Gange, um sicherzustellen, dass die neuen Verfahren in der Praxis anwendbar sind.
Praktische Anwendung von PQC
Die Implementierung von PQC wird sowohl für VPNs als auch für Web-Traffic und Zertifikate als notwendig erachtet. Die Gesprächspartner betonen die Wichtigkeit einer schrittweisen Migration zu quantensicheren Verfahren, um die Sicherheit langfristig zu gewährleisten.

Kryptografie #06
Grundlagen der Kryptografie und Zweckziele
In der Cybersecurity geht es um Vertraulichkeit, Integrität und Authentizität von Nachrichten. Verschlüsselung dient, diese Ziele zu erreichen, wobei Hash-Funktionen Integrität sicherstellen und Authentizität durch Nachweis der Absenderidentität unterstützen. Wichtige Konzepte sind Entropie, Schlüsselqualität und die Idee, dass der Schlüssel das entscheidende Element der Sicherheit ist. Kryptografische Primitiven werden in Protokollen zu sicheren Kommunikationsabläufen kombiniert.
Kryptografische Primitive, Protokolle und Schlüsselmanagement
Hash-Funktionen erzeugen feste Digest-Werte, die Änderungen erkennen lassen. Symmetrische Verfahren wie AES verschlüsseln Effekte effizient, während asymmetrische Verfahren wie RSA oder elliptische Kurven für Schlüssel-Austausch und Signaturen genutzt werden. Hybride Systeme kombinieren beides: einen Sitzungsschlüssel wird asymmetrisch ausgetauscht und dann symmetrisch verschlüsselt. Protokolle wie TLS/IPsec basieren auf dieser Mischung, inklusive Mechanismen zur Authentifizierung und Integritätsprüfung.
Praxis, Angriffe und Sicherheitseigenschaften
In der Praxis spielen Modusarten, Padding, Zufall und Implementierungsqualität eine große Rolle. Replay- und Downgrade-Attacken verdeutlichen, dass Scheinheiligkeit durch gute Protokollgestaltung vermieden werden muss. Perfect Forward Secrecy verhindert das Mitlesen vergangener Sitzungen auch nach Verlust von Privatschlüsseln. Zertifikate identifizieren Endpunkte, während Zertifikatsketten und Pinning Vertrauen herstellen. Side-Channel-Angriffe zeigen, dass Metadaten und Timing oft genauso relevant sind wie die Kryptografie selbst.
Ausblick, Stolperfallen und zukünftige Entwicklungen
Zentrale Stolperfallen betreffen falsche Modi, schlechte Zufallsquellen oder veraltete Algorithmen. Praxis zeigt, dass Implementierungsfehler häufig sicherheitsrelevanter sind als theoretische Schwächen. Post-Quantum-Kryptografie wird als zukünftige Herausforderung diskutiert, da Quantenrechner bestimmte Probleme schneller lösen könnten. Gleichzeitig bleibt die Absicherung der Metadaten und der Implementierung essenziell für robuste Sicherheit von Netzwerken.

DoH – DNS over HTTPS #05
Einführung in DNS und Verschlüsselung
Der Podcast behandelt die Grundlagen der Netzwerksicherheit mit einem Fokus auf DNS (Domain Name System) und dessen Sicherheitsaspekte, insbesondere die Verschlüsselungsmethoden wie DoH (DNS over HTTPS), DoT (DNS over TLS) und DoQ (DNS over QUIC). Johannes Weber begrüßt Carsten Strothmann, einen Experten auf diesem Gebiet, um die verschiedenen Technologien und deren Anwendungen zu diskutieren.
DNS-Sicherheit und aktuelle Herausforderungen
Es wird erörtert, dass viele Internet-Service-Provider (ISPs) in einigen Regionen Daten ihrer Nutzer überwachen und verkaufen. Die Einführung von DoH und DoT soll diesem Problem entgegenwirken, indem sie die DNS-Anfragen des Nutzers verschlüsseln. Carsten hebt hervor, dass die Implementierung von DoT in vielen Netzen aufgrund von Firewall-Einstellungen, die Port 853 blockieren, problematisch ist.
Vergleich der verschiedenen DNS-Technologien
DoH nutzt HTTPS über Port 443, was es einfacher macht, in restriktiven Netzwerken zu funktionieren, während DoT über Port 853 läuft. Die Diskussion geht weiter auf die Vorzüge von DoH ein, einschließlich der tiefen Integration in moderne Webbrowser und der Tatsache, dass der DNS-Verkehr wie regulärer Web-Traffic aussieht.
Implikationen für Unternehmen und Datenschutz
Für Unternehmen stellt sich die Herausforderung, den Datenverkehr zu kontrollieren und sicherzustellen, dass keine unautorisierten DNS-Anfragen über DoH erfolgen. Die IT-Administratoren müssen möglicherweise TLS-Interception einsetzen oder interne DoH-Server bereitstellen, um die Sicherheit und Kontrolle über DNS-Abfragen zu gewährleisten.
Ausblick auf zukünftige Entwicklungen
Abschließend wird das experimentelle Konzept von Oblivious DoH (O-D-O-H) vorgestellt, das eine noch stärkere Anonymisierung der DNS-Anfragen verspricht. Die Diskussion über die Verschlüsselung von DNS-Verbindungen über die gesamte Datenübertragungsstrecke hinweg bleibt ein zukunftsträchtiges Thema.