Linus Neumann 0:23:11
Oder du machst erstmal den zur Upload-Filtern. Okay, ähm Kommentar von Deos Figendi, hm der sagt äh.Nee, sorry äh von Herr Bert. Deos Figurni hat ja nur drauf geantwortet. Was Linos zum Aufmachen von Verschlüsselung an zentraler Stelle,um zu gucken, ob da was Sicherheitsbedenkliches geschieht, erzählt hat, klingt wie das, was ihr am Anwaltspostfach kritisiert habt. Ähm Zusammenhang hier.Ähm es ging dabei darum um diese Organisations und Unternehmens,Netzwerke, insbesondere wo ich auch den IVB geschildert habe, wo ich gesagt habe, üblicherweise baut man in solchen Netzen das so, äh dass man sagt,Wir machen einen zentralen Webproxi, alles was raus ins Webfel geht durch diesen Proxi,und zur Unterbindung verschlüsselter Verbindungen,macht dieser Webproxi ein männende Mittelangriff, das ist genau richtig, äh hat Herr Bert genau richtig dort geschrieben, beschrieben, was der Proxi nämlich macht, ist, er stellt zur einen Seite die verschlüsselte Verbindung her, ähm,Er macht also den die stellt den äh SSL-Kontext her mit der äh mit der Seite, die ihr aufruft bietet euch aber innerhalb dieses Netzes im Prinzip mit seinem eigenen Zertifikat die Verbindung nochmal an,Und wenn ihr in einem solchen Unternehmensnetz seid, dann seht ihr das in der Regel daran, dass ihr an dem, wenn ihr dann oben auf die Zertifikatprüfung geht,dann da steht, ja was weiß ich, ihr seid auf WWW Postbank DE,Äh und die vertrauenswürdigkeit der Verbindung wird garantiert von einem Zertifikat, das eurem Arbeitgeber äh gehört. Und das ist dann eben bei jeder Seite, die er besucht der Fall.Und ja das ist genau richtig, das ist ein männende Mittelangriff ähm auf den kompletten Datenverkehr des Unternehmens vom Unternehmen selber,Und ähm der einzige Punkt, den ich dazu sagen möchte, ist, weil da sagt Andreos Fegende, er kann äh er hat auch äh geschluckt und meint, dass das ja wohl nicht sein kann, dass ich das äh gut finde,Nee, habe ich auch nicht gesagt, dass ich das gut finde. Ich hab's nur geschildert,Und ähm damit dieser männende Mittelangriff funktioniert, muss dieses Zertifikat, was der männende Mittelproxi verwendet, auch in euren Endgeräten als vertrauenswürdig,ein äh gespeichert worden sein, dass ihr also sagt, okay, hier gibt es eine CA, der wir vertrauen.Und das ist in der Regel dann der Fall, weil der, weil dieser, weil dieses und weil dieser Rechner, den ihr bedient, auch nochmal in einemActive Directory hängt äh und ihr da eh nicht und Zentral verwaltet wird und ihr da eh nicht die Kontrolle drüber habt. Das heißt mit eurem eigenen Rechn,solltet ihr in der Lage sein, euren Eigenrechner in diesem Netzwerk anzuschließen, würdet ihr äh am laufenden Band Zertifikatswarnungen bekommen,Und ähm ja ist leider Gottesgängige Praxis,In größeren Unternehmen und in sogenannten sicheren Netzwerken und es ist auf jeden Fall eine ähm Verletzung der Privatsphäre,der Angestellten die rechtliche Grundlage dafür ist aber dass man in der Regel dannbeim Eintritt in diese in dieses Anstellungsverhältnis eine Datenschutzerklärung zu diesem Mängelmittelangriff unterzeichnet ähm und unterUmständen natürlich dieser Proxi auch so konfiguriert werden kann, dass er bestimmte Verbindungen nicht männende Mittel zum Beispiel, was weiß ich, GMA machen wir nicht,aber in der Regel sowieso auch noch unterschrieben habt, dass ihr keine privaten äh Internetnutzungen während der Arbeitszeit vom Arbeitsrechner macht. Ähm,Äh sind solche Regelungen eher im Rahmen der Großzügigkeit,Aber ja, das ist wird getan und es ist leider so eine ähm also ist auf jeden Fall eine sehr starke Datenschutz und ein sehr großer Datenschutz und Vertrauensbruch.Ähm gleichzeitig wenn dir, wenn man tatsächlich davon ausgeht, dass man,Ziel von fortgeschrittenen Trojaner Angriffen sein könnte, ist das hier eine,Wahrscheinlich als notwendig zu bezeichnende Maßnahme ähm verschlüsselte Verbindungen nach besten,Wissen und Gewissen,zu unterbinden und gleichzeitig das äh dafür einen rechtlichen Rahmen im Sinne einer Datenschutzvereinbarung zu finden. Gut finde ich das auch nicht. Hat übrigens auch noch Nachteile, weil die teilweise, ich bin ja,relativ oft in Unternehmen unterwegs, äh weil die meistens äh auch noch Scheiße konfuriert sind, diese Proxis, sodass sie einem ähm tatsächliche männende Mittelangriffeoder kaputte Zertifikate nicht anzeigen.Ähm weil ich da mal äh zu einem zu Demonstrationszwecken in einem Unternehmen eine Seite mit einem kaputten SSL-Zertifikat besuchen wollte und gesagt habe, jetzt guck mal, geh mal kurz auf die Seite, dann siehst du mal die Zertifikatswarnungdann kam keine, weil der Proxi sagte, ah ja, hier alles gut so, ich signiere die die Verbindung,und hat's dann einfach durchgegeben. Das heißt, da,durch dieses Sicherheitsfeature hat mir sich da wieder das nächste Sicherheitsproblem äh geholt, dass nämlich theoretisch männende Mittelangriffe in dieser Konfiguration, die ich da gesehen habe, nicht erkannt.Wurden oder fehlerhafte Zertifikate nicht gewarnt wurden. Es geht hin und her und hier ist auf jeden Fall ein Abwägen.Notwendig und äh man muss eben sagen, der Skope hier ist dann eben ein größeres Netzwerk, ein, äh, wo man eine Organisation schützen möchte und da wird so etwas getan aus,Persönlichen Gründen heiße ich das nicht gut, aber ich bin zumindest nicht in der Lage, eine sehr viel bessere Alternative zu vorzuschlagen, wenn eben das Ziel ist, hier ein Hochsicherheitsnetz zu bauen.