security-webinar - thomas-krenn.ag · 2015. 12. 10. · ihr webinar-team _referent: dr. christopher...

24
Security-Webinar Dezember 2015 Dr. Christopher Kunz, filoo GmbH

Upload: others

Post on 14-Sep-2020

0 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-WebinarDezember 2015

Dr. Christopher Kunz, filoo GmbH

Page 2: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Ihr Webinar-Team

_ Referent:Dr.ChristopherKunz_ CEOHostingfilooGmbH/TKAG_ PromotionITSecurity_ VorträgeaufKonferenzen_ AutorvonArtikeln&Büchern

_Moderation:SibylleBlöchl_MarketingThomas-Krenn.AG_ SammeltFragen/Feedback

Security-Webinar Dezember 2015

Page 3: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

filoo GmbH

_Wir sind die Hosting-Tochter der Thomas-Krenn.AG_ Sicheres, hochperformantes Hosting in Frankfurt_ Mitarbeiter in Gütersloh und Freyung

_ Primärer Rechenzentrumsstandort Frankfurt_ Tier3, ISO 27001_ Fläche in zwei Brandabschnitten

_Managed Services_ Planung & Deployment_ Security Services_ Systemadministration

Security-Webinar Dezember 2015

Page 4: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Agenda

_ SecurityimNovember/Dezember_ OpenSSL SecurityAdvisory_ DellschießtsichinsKnie_ Let‘s Encrypt_ Security-BugsinSpielzeug_ Telekom-Volksverschlüsselung

_ Jahresrückblick_ Security-BugdesJahres_ Zahlen&Fakten

Security-Webinar Dezember 2015

Page 5: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

OpenSSL Security

_Mathemathischer Fehler_ MachtRechenoperationenetwasangreifbarer_ KeinepraktischenAuswirkungenbefürchtet_ Betroffen:1.0.1(<q)und1.0.2(<e)

_ Denial of ServicegegenZertifikatsprüfung_ VerifikationvonX.509-ZertifikatenkannzumAbsturzgebrachtwerden

_ JedeAnwendung,diedastut,istverwundbar_ API-Anbindungen, X.509-LoginzuWeb-GUIs,SMTPmitTLS,...

_ Betroffen:0.9.8(<zh),1.0.0(<t),1.0.1(<q),1.0.2(<e)_ PSKRace-Condition undmöglicherDoS inKey-Exchange

_ Gefahrstufe:Niedrig_ Außerdem:OpenSSL 0.9.8und1.0.0abgekündigt!

_ Dasbetrifftu.a.DebianSqueeze!

Security-Webinar Dezember 2015

Page 6: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Dell SSL GAU

_DellinstallierteigeneCAaufLaptops_ VertrauenswürdigeCA– kannbeliebigeZertifikateausstellen

_ SokannDellZertifikatefürMITMausstellen_ ...abernichtnurDell,denn:_ PrivateKeydesCA-Zertifikatswarauchvorinstalliert

_DiverseHotfixesvonDellundanderen_MicrosofthatPatchesherausgegeben

_ SecurityAdvisory3119884_ „DellSystem Detect“installiert noch ein solchesZertifikat

Security-Webinar Dezember 2015

Page 7: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Dell Foundation Bug

_DellFoundation ServicessindzuServicezweckeninstalliert_ ÖffnenWebserver aufPort7779_ EingehendeRequests müsseneigentlichsigniertsein_ ...außerbeieinerbestimmtenJSONAPI_ HierkanndasDellServiceTagremoteausgelesenwerden

_Auswirkungen_ Dell-PC-Besitzer könnenremoteidentifiziertwerden

_DellgelobtBesserungundtauschtAPIaus_ ...durcheine,dienochmehrInformationenpreisgibt

Security-Webinar Dezember 2015

Page 8: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Let‘s Encrypt

_NeueCA(Initiatorenu.a.EFF,Mozilla,Akamai,Cisco)_ VerteiltkostenloseTLS-Zertifikate_ PublicBetaseitAnfangDezember

_Motto:Zertifikatesoeinfachwiemöglich_ EsgibteinenUnix-ClientinPython

_ Github:letsencrypt/letsencrypt_ Deristnochbuggy_ Use Cases:Apache,(nginx),Standalone

_VerifizierungdesZertifikatsüberWebserver_ Zertifikatenurkurzgültig(90Tage)

Security-Webinar Dezember 2015

Page 9: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Let‘s Encrypt Verfahren

Security-Webinar Dezember 2015

Quelle:letsencrypt.org

Page 10: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Let‘s Encrypt Demo

Security-Webinar Dezember 2015

Page 11: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 12: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 13: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 14: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 15: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 16: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Security-Webinar Dezember 2015

Page 17: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Geowntes Spielzeug

_ vTech isteinLernspielzeughersteller_ BetreibteigenesPortalfürKindermitAppstore&Chat_ Zugangs- undProfildatenwurdengestohlen_ BetroffeninD:900.000Konten

_ „Hello Barbie“mitSpracherkennung_UnsichereImplementierung_AngeblicheDatenlecks

Security-Webinar Dezember 2015

Page 18: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Volksverschlüsselung

_ Ende-zu-Ende-VerschlüsselungfürE-Mail_ KooperationmitFraunhoferSIT_Unterstützt:WindowsundOutlook/Tbird_ Später:Android,iOS,Linux,OSX,weitereMailclients_ TechnischeBasis:S/MIMEmitX.509-Zertifikaten_OpenSource!

Security-Webinar Dezember 2015

Page 19: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Jahresrückblick

Security-Webinar Dezember 2015

Quelle: OSVDB

Page 20: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

2015 in Webinarzahlen

_Webinare: 11_ SommerpauseimJuli_ 2pre-recorded

_ Slides:173_MeistauffälligeAnwendungen:

_Wordpress- 5_ Virtualisierung(Xen,Citrix,KVM,vmWare)– 4_ SSL/OpenSSL – 3_ Typo3,Magento,glibc,Drupal,Froxlor,Joomla- 1

Security-Webinar Dezember 2015

Page 21: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Seltsamste Slide des Jahres_ $=~[];$={___:++$,$$$$:(![]+"")[$],__$:++$,$_$_:(![]+"")[$],_$_:++$,$_$$:({}+"")[$],$$_$:($[$]+"")[$],_$$:++$,$$$_:(!""+"")[$],$__:++$,$_$:++$,$$__:({}+"")[$],$$_:++$,$$$:++$,$___:++$,$__$:++$};$.$_=($.$_=$+"")[$.$_$]+($._$=$.$_[$.__$])+($.$$=($.$+"")[$.__$])+((!$)+"")[$._$$]+($.__=$.$_[$.$$_])+($.$=(!""+"")[$.__$])+($._=(!""+"")[$._$_])+$.$_[$.$_$]+$.__+$._$+$.$;$.$$=$.$+(!""+"")[$._$$]+$.__+$._+$.$+$.$$;$.$=($.___)[$.$_][$.$_];$.$($.$($.$$+"\""+$.$_$_+(![]+"")[$._$_]+$.$$$_+"\\"+$.__$+$.$$_+$._$_+$.__+"(\\\"\\"+$.__$+$.__$+$.___+$.$_$_+(![]+"")[$._$_]+(![]+"")[$._$_]+$._$+"\\"+$.$__+$.___+"\\"+$.__$+$._$_+$.$$$+$.$$$_+$.$_$$+"\\"+$.__$+$.$_$+$.__$+"\\"+$.__$+$.$_$+$.$$_+$.$_$_+"\\"+$.__$+$.$$_+$._$_+"\\\"\\"+$.$__+$.___+")"+"\"")())();

Security-Webinar Dezember 2015

Page 22: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Lücke des Jahres

Security-Webinar Dezember 2015

_Ghost-Lücke_ Lückeinglibc_ Pufferüberlauf ineinerDNS-Funktion_ SehrlangerHostnameinExim triggertBuffer Overflow_DamitkannmaneigenenCodeausführen_ LückedesJahreswegenImpactundKreativität

Page 23: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Vorschau

_NächsterTermin:13.01.2016

_ IchfreuemichaufIhreThemenvorschläge!

Security-Webinar Dezember 2015

Page 24: Security-Webinar - Thomas-Krenn.AG · 2015. 12. 10. · Ihr Webinar-Team _Referent: Dr. Christopher Kunz _ CEO Hosting filoo GmbH / TK AG _ Promotion IT Security _ Vorträge auf Konferenzen

Vielen Dank

_ IchfreuemichaufIhreThemenvorschlägeundFragen!

_ Kontaktdaten:_ E-Mail:[email protected]_ Telefon:05241/86730-0

_ BesuchenSiefiloo!_ https://www.filoo.de/_ http://twitter.com/filoogmbh

Security-Webinar Dezember 2015