Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über...

108
 1 Sichere Kommunikation Hamburg, 06.06.07 [email protected]

Transcript of Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über...

Page 1: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    1

Sichere Kommunikation

Hamburg, [email protected]

Page 2: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    2

»ab 2008 sollen alle Verbindungsdaten über Website­Besuche und E­Mail­Verkehr gespeichert werden«

Berliner Zeitung, 25.04.2007

Page 3: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    3

Vorab● Die Folien liegen im Wiki des CCC Hamburg.● Fragen und Ergänzungen bitte an 

[email protected].

Page 4: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    4

Totale Sicherheit ist ausgeschlossen.

Page 5: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    5

Sicherheit ist ein Prozess,kein Zustand

Page 6: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    6

Eine Geschichte

Page 7: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    7

Alice liebt Bob

Page 8: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    8

Bob hat bereits eine Frau.

Page 9: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    9

Eve

Page 10: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    10

Alice schickt Bob eine E­Mail

Page 11: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    11

Eve lauscht am Netzwerk.

Page 12: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    12

Page 13: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    13

Eve: »Wer ist eigentlich Alice?«Bob: »Eine Bekannte.Eve: »So so.«Bob: »Woher kennst Du sie denn?«Eve: »Uhhh...«

Page 14: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    14

Merke● Unverschlüsselte Netzwerke sind leicht 

abzuhören.● Am Netzwerk zu lauschen ist automatisierbar, 

es erfordert keine Sachkenntnis.● Abhörprofis nutzen ihre Informationen indirekt.

Page 15: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    15

Bob trifft Gegenmaßnahmen

Page 16: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    16

Page 17: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    17

Eve lauscht wieder am Netzwerk...

Page 18: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    18

Page 19: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    19

Aus ihrem ersten Lauschangriff hat Eve das Passwort von Bob.

Page 20: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    20

Bob hat sein Passwort geändert, als er die Verschlüsselung 

eingeschaltet hat.

Page 21: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    21

Umfrage

Page 22: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    22

Hat hier jemand ein Passwort, das seit mehr als einem Jahr in 

Gebrauch ist?

Page 23: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    23

Benutzt jemand ein Passwort für mehr als einen Account?

Page 24: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    24

Benutzt jemand ein Passwort aus einem natürlichen Wort, oder eines 

mit weniger als 12 Zeichen?

Page 25: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    25

Zurück zu Bob, Eve und Alice

Page 26: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    26

Alice und Bob treffen sich in einem Café.

Page 27: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    27

Zufällig treffen sie auf den Chef von Alice.

Page 28: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    28

Der Chef mag Alice gern.

Page 29: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    29

Bob wird auf ihren Chef eifersüchtig.

Page 30: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    30

Alice ist mißtrauisch.

Page 31: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    31

War das Zusammentreffen ein Zufall?

Page 32: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    32

Liest ihr Chef ihre E­Mail?

Page 33: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    33

Page 34: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    34GnuPG ­ GNU Privacy Guard

Page 35: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    35

Bob: »Ist installiert. Was nun?«

Page 36: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    36

Alice lädt ihren Schlüssel auf einen öffentlichen Server.

Page 37: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    37

Bob lädt den Schüssel von Alice vom Server.

Page 38: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    38

Page 39: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    39

Der Chef von Alice lädt ihren Schlüssel vom Server.

Page 40: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    40

Alice bekommt eine verschlüsselte E­Mail von Bob, in der er sie um ein 

Treffen bittet.

Page 41: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    41

Statt Bob taucht ihr Chef zum Treffen auf.

Page 42: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    42

Wie kann Alice feststellen, ob eine E­Mail tatsächlich von Bob kam?

Page 43: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    43

Page 44: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    44

Woher weiß Alice, daß der Schlüssel tatsächlich Bob gehört?

Page 45: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    45

$ gpg --fingerprint bobpub 1024D/9892D76B 2007-05-15 [expires: 2008-05-14] Schl.-Fingerabdruck = 28D8 E963 BA41 A71F D0AC 61C8

8EEA 6FA9 9892 D76Buid Bob Meier (Der Gutmensch) <[email protected]>sub 4096g/59EBC95F 2007-05-15 [expires: 2008-05-14]

Page 46: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    46

Per Telefon vergleichen Bob und Alice die Fingerabdrücke ihrer 

Schlüssel.

Page 47: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    47

Bob und Alice senden nur noch verschlüsselte und unterschriebene 

E­Mails.

Page 48: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    48

Der Chef von Alice kann trotzdem:● Empfänger und Absender lesen und ändern.● Den Betreff der Nachrichten lesen und ändern.

Page 49: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    49

Eve könnte das nicht, weil Bob zusätzlich den Übertragungskanal 

sichert.

Page 50: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    50

Merke● Ein sicherer Kanal schützt nur die unmittelbare 

Übertragung, nicht die gespeicherte oder weitergeleitete Nachricht.

● Eine sichere Nachricht schützt nicht zusätzlich übertragene Daten (Empfänger, Sender, Passwort, ggf. Betreff).

Page 51: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    51

GnuPG: Technische Details● Verschlüsselte 

Nachrichten und Webmailer sind problematisch. 

● Nur mit PGP/MIME werden auch angehängte Dateien verschlüsselt.

Page 52: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    52

Zurück zu Eve.

Page 53: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    53

Eve will wissen was los ist und fragt einen Privatdetektiv.

Page 54: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    54

Angebot 1:● Die Installation einer Wanze in der Tastatur von 

Bobs Rechner. Damit werden alle Tastendrücke (Passwörter, geschriebene E­Mails, etc.) aufgezeichnet.

● Hardwarewanzen sind per Software nicht zu entdecken, setzen aber für Einbau und zur Abfrage der Daten Zugriff auf das Gerät voraus.

Page 55: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    55

Angebot 2: Abhörsoftware● Installation einer Software, die alle anfallenden 

Daten sammelt (Passwörter, empfangene E­Mails, ...)

● Ist vielleicht durch Software zu entdecken.● Kann meist ohne Zugriff auf den Rechner 

eingespielt werden.

Page 56: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    56

Bob wundert sich über hohe Netzwerklast.

Page 57: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    57

Ein Computerspezialist findet auf Bobs Computer eine Abhörsoftware.

Page 58: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    58

Nach einer heftigen Aussprache mit Eve zieht Bob zu Alice.

Page 59: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    59

Eve hat alle alten Daten von Bob.

Page 60: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    60

Bob muß alle Schlüssel zurückziehen, neue Schlüssel 

erstellen, alle Passwörter auswechseln und das ganze 

System auf seinem Computer neu aufsetzen.

Page 61: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    61

Seine Daten kann er nicht zurückziehen.

Page 62: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    62

Mit den von Bob und Alice unterschriebenen E­Mails als 

Beweis reicht Eve die Scheidung ein.

Page 63: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    63

Merke● Wenn das System kompromittiert ist, gibt es 

keinen Schutz.● Veröffentlichte Daten können nicht 

zurückgezogen werden.

Page 64: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    64

Technischer Lösungsansatz● Ein Rechner mit Verschlüsselungssoftware 

ohne Netzwerk für vertrauliche Daten.● Ein Rechner für Netzwerkzugriff für Versand 

und Empfang von Daten.● Verschlüsselte Daten per Medium (z.B. USB­

Stick) übertragen.

Page 65: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    65

Technologieüberblick

Page 66: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    66

GnuPG und PGP● GnuPG und PGP sind halbwegs kompatibel.● GnuPG ist kostenlos. PGP ein kommerzielles 

Produkt.● Der Quellcode von GnuPG liegt offen und kann  

nach Fehlern und Schadcode durchsucht werden.

Page 67: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    67

S/MIME● Technisch und von der Sicherheit her mit 

GnuPG und PGP vergleichbar.● Nicht mit GnuPG und PGP kompatibel.● Wird eher in Behörden und Unternehmen 

verwendet.● Qualifizierte digitale Signaturen nach S/MIME­

Standard sind der handschriftlichen Unterschrift gleichgestellt (SigG, SigV, BGB, ...).

Page 68: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    68

Page 69: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    69

Pause?

Page 70: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    70

Instant Messaging(IM)

Page 71: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    71

AIM, ICQ, MSN, Yahoo Messenger, web.de, gmx, Google, ...

Page 72: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    72

Kommunikation über den Server des Anbieters.

Page 73: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    73

Meist kein sicherer Kanal möglich.

Page 74: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    74

Verträge sehen oft das Abhören durch Anbieter und das 

Übernehmen von übertragenen Inhalten(!) durch den Anbieter vor.

Page 75: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    75

Alternative: Eigener Jabberserver

Page 76: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    76

Nachrichtensicherheit ist vom Server unabhängig.

Page 77: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    77

● Adium, Gaim/Pidgin mit OTR● OTR Proxy für AIM● Trillian SecureIM: Keine Signaturen● Gaim­encryption: GnuPG/PGP● SILC: Kein IM

IM: Software

Page 78: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    78

Off The Record (OTR)● Relativ neues Protokoll.● Abgefangene Kommunikation kann nicht 

nachträglich entschlüsselt werden, auch wenn die Schlüssel der Beteiligten bekannt werden (»perfect forward secrecy«).

● Während der Kommunikation ist der Kommunikationspartner feststellbar, später nicht mehr (»deniability«).

Page 79: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    79

Page 80: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    80

OTR verwendet Fingerabdrücke ähnlich wie GnuPG und PGP.

Page 81: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    81

Page 82: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    82

OTR: »Secure ID«● Festzustellen, ob ein Chat abgehört wird.● Auch bei kompromittierten Schlüsseln sicher.● Muß während des Gespräches verglichen 

werden.● Nur die eigene Hälfte vorlesen, die andere 

vorlesen lassen.

Page 83: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    83

Page 84: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    84

Telefonie

Page 85: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    85

Analoges Telefon und ISDN● Abhören ist einfach und billig.● Propritäre Sicherheitsprodukte vorhanden.

– Teuer, die Sicherheit ist fragwürdig.● Offene Produkte basieren auf Rechner + 

Modem.

Page 86: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    86

Secure Telefon Unit (STU­III)

Page 87: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    87

Secure Terminal Equipment (STE)

Page 88: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    88

Mobiltelefonie● Abhören ist für Privatmenschen illegal, für 

staatliche Stellen Routine.● Gegenmittel: Cryptophone● Teuer, aber mit Quellcode.● Exportrestriktionen.

Page 89: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    89

Pager● Analoge Pager lassen sich mit einfachsten 

Mitteln abhören.● Digitale Pager lassen sich auch abhören, es 

wird nur teurer.● Solitaire ist ein Stift­und­Papier­

Verschlüsselungsalgorithmus.

Page 90: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    90

Internettelefonie

Page 91: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    91

Skype● Widersetzt sich der Analyse.● Skype Inc. kann Kommunikation entschlüsseln.● Mehr hier: Paper "Silver Needle in the Skype"

Page 92: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    92

Voice over IP (VoIP)● Praktisch alle Protokolle sind unverschlüsselt.● Hardware (WLAN­Telefone, ...) unterstützt noch 

keine Verschlüsselung.● Für rechnerbasierte Kommunikation: ZRTP

Page 93: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    93

ZRTP● Eingeführt mit Zfone (Phill Zimmermann)● ZRTP verschlüsselt den Mediendatenstrom von 

SIP, Jabber, H.323 etc.● Windows, Linux, Mac OS X● Offene Lizenz, Offener Quellcode, kostenlose 

Software

Page 94: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    94

Was fehlt noch?● Festplattenverschlüsselung● Sicherheit gegen Verkehrsanalyse (Tor, JAP, 

Freenet, IIP)

Page 95: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    95

Anhang

Page 96: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    96

Quellen● Titelbild: Rotoren einer Bombe, Photographie 

von James Morris● Alice & Bob nach Wikipedia: Alice und Bob● STU­III und STE aus der Wikipedia

Page 97: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    97

Alice & Bob● Alice und Bob sind gewöhnliche Beteiligte● Carol und Dave sind die dritte und vierte Partei● Eve ist ein passiver Angreifer● Mallory, Marvin, Mallet, Oscar oder Oskar sind 

aktive Angreifer● Trudy ist ein Eindringling● Trent ist ein vertrauenswürdiger Dritter

Nach: Wikipedia: Alice und Bob

Page 98: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    98

Schlüsselerzeugung mit GnuPG

Page 99: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    99

$ gpg --gen-key

Page 100: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    100

gpg (GnuPG) 1.4.7; Copyright (C) 2006

[...]

Bitte wählen Sie, welche Art von Schlüssel Sie möchten: (1) DSA and Elgamal (default) (2) DSA (nur signieren/beglaubigen) (5) RSA (nur signieren/beglaubigen)Ihre Auswahl? 1

Page 101: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    101

DSA keypair will have 1024 bits.ELG-E keys may be between 1024 and 4096 bits long.What keysize do you want? (2048) 4096

Page 102: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    102

Requested keysize is 4096 bitsPlease specify how long the key should be valid. 0 = key does not expire <n> = key expires in n days <n>w = key expires in n weeks <n>m = key expires in n months <n>y = key expires in n yearsKey is valid for? (0) 1y

Page 103: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    103

Key expires at Wed May 14 16:36:14 2008 CESTIs this correct? (y/N) y

Page 104: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    104

You need a user ID to identify your key; the software constructs the user IDfrom the Real Name, Comment and Email Address in this form: "Heinrich Heine (Der Dichter) <[email protected]>"

Real name: Bob MeierEmail address: [email protected]: Der Gutmensch

Page 105: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    105

You selected this USER-ID:

Bob Meier (Der Gutmensch) <[email protected]>"

Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

Page 106: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    106

You need a Passphrase to protect your secret key.

Enter passphrase: Repeat passphrase:

Page 107: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    107

We need to generate a lot of random bytes. It is a good idea to perform some other action (type on the keyboard, move the mouse, utilize the disks) during the prime generation; this gives the random numbergenerator a better chance to gain enough entropy..+++++++++++++++.++++++++++++++++++++++++++++++.+++++..++++++++++++++++++++..++++++++++++++++++++++++++++++++++++++++++++++++++.++++++++++>++++++++++..>+++++<+++++....>+++++..................+++++

Page 108: Sichere Kommunikation - Chaos Computer Club2 »ab 2008 sollen alle Verbindungsdaten über WebsiteBesuche und EMailVerkehr gespeichert werden« Berliner Zeitung, 25.04.2007

    108

gpg: key 9892D76B marked as ultimately trustedpublic and secret key created and signed.

gpg: checking the trustdbgpg: 3 marginal(s) needed, 1 complete(s) needed, PGP trust modelgpg: depth: 0 valid: 1 signed: 0 trust: 0-, 0q, 0n, 0m, 0f, 1ugpg: next trustdb check due at 2008-05-14pub 1024D/9892D76B 2007-05-15 [expires: 2008-05-14] Key fingerprint = 28D8 E963 BA41 A71F D0AC 61C8 8EEA 6FA9 9892 D76Buid Bob Meier (Der Gutmensch) <[email protected]>sub 4096g/59EBC95F 2007-05-15 [expires: 2008-05-14]