Aktuelles, Experten - geschrieben von cp am Dienstag, Oktober 8, 2013 22:10 - noch keine Kommentare
Verschlüsselte Internetverbindungen: BSI veröffentlicht Mindeststandard
Vorstellung im Rahmen der IT-Fachmesse it-sa
[datensicherheit.de, 08.10.2013] Im Rahmen der IT-Fachmesse it-sa in Nürnberg hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) einen Mindeststandard für den Einsatz einer Transportverschlüsselung mittels des TLS-Protokolls veröffentlicht. Demnach wird in der Bundesverwaltung das Protokoll TLS 1.2 in Kombination mit Perfect Forward Secrecy (PFS) als Mindeststandard auf beiden Seiten der Kommunikationsbeziehung vorgegeben. Zudem muss dies durch eine geeignete, dem Schutzbedarf entsprechende, Konfiguration ergänzt werden. Der Mindeststandard kann neben Einrichtungen der Bundesverwaltung auch Unternehmen, Webseitenbetreiber und andere Institutionen dabei unterstützen, das eigene IT-Sicherheitsniveau sowie das ihrer Kunden und Partner zu erhöhen. Dabei ist der Mindeststandard als Handlungsempfehlungen zu verstehen, um sicher über das Internet kommunizieren zu können. Das BSI empfiehlt Anwendern aufgrund der dynamischen IT-Bedrohungslage einen raschen und möglichst flächendeckenden Umstieg auf TLS 1.2.
Das TLS-Protokoll (Transport Layer Security) dient der Sicherstellung von Vertraulichkeit, Authentizität und Integrität bei der Übertragung von Daten in unsicheren Netzwerken. So kommt die TLS-gesicherte Übertragung im Internet (mittels HTTPS) bei zahlreichen Anwendungen wie Homebanking, eCommerce oder eGovernment zum Einsatz und soll gewährleisten, dass sensible Informationen wie Zugangsdaten, PINs oder Passwörter sicher übertragen werden können.
Vom Mindeststandard zur Verwaltungsvorschrift
Gemäß § 8 Absatz 1 des BSI-Gesetzes hat das BSI die Befugnis, allgemeine technische Mindeststandards für die Sicherung der Informationstechnik des Bundes festzulegen. Der Mindeststandard beschreibt die zu erfüllenden sicherheitstechnischen Anforderungen an eine Produkt- bzw. Dienstleistungskategorie oder Methoden, um einen angemessenen Mindestschutz gegen IT-Sicherheitsbedrohungen zu erreichen. Mindeststandards stellen zunächst unverbindliche Empfehlungen dar. Nach Zustimmung des IT-Rats kann das Bundesministerium des Innern die im Mindeststandard formulierten Anforderungen ganz oder teilweise als allgemeine Verwaltungsvorschrift erlassen und dadurch für die Bundesverwaltung für verbindlich erklären.
Darüber hinaus kann auch der IT-Planungsrat die Mindeststandards des BSI als gemeinsame Standards für den Datenaustausch zwischen Bund und den Ländern festlegen.
Schutzbedarf individuell analysieren
Eine Migration zu TLS 1.2 umfasst in der Regel nicht nur Software-, sondern auch Hardware-Produkte und kann kosten- und zeitintensiv sein. Daher rät das BSI, bis zur Umstellung zusätzliche Schutzmaßnahmen umzusetzen. So kann TLS 1.0 in bestehenden Anwendungen übergangsweise weiter eingesetzt werden, sofern geeignete Schutzmaßnahmen gegen bereits bekannte Angriffe gegen das SSL/TLS-Protokoll (z.B. BEAST, CRIME) ergriffen werden. Zudem sollten während der Übergangsphase alternative Maßnahmen zum Schutz der Vertraulichkeit der Kommunikation getroffen werden. So sollte sich beispielsweise der TLS-Server in einer gesicherten Umgebung befinden, damit kein Angreifer Zugriff auf den geheimen Schlüssel erlangen kann.
Aktuelles, Experten, Studien - Mai 1, 2025 0:27 - noch keine Kommentare
Chip-Industrie: Silicon Saxony positioniert sich zum Sonderbericht des Europäischen Rechnungshofes
weitere Beiträge in Experten
- DENIC-Generalversammlung 2025: Aufsichtsratsvorsitzender und neues Gesicht ins Gremium gewählt
- eco-Gratulation an Digitalminister – und „Top Five Agenda“ zur Wegleitung
- Bitkom-Glückwünsche an neuen Digitalminister
- E-Rechnungspflicht als Herausforderung: Digitalisierung von Geschäftsprozessen eröffnet neue Angriffsflächen
- Website-Tracking durch Drittdienste: In 185 von 1.000 Fällen Nachbesserung erforderlich
Aktuelles, Experten, Personalien - Mai 1, 2025 0:16 - noch keine Kommentare
DENIC-Generalversammlung 2025: Aufsichtsratsvorsitzender und neues Gesicht ins Gremium gewählt
weitere Beiträge in Branche
- Cyberrisiken im Wassersektor: Modernisierung und Segmentierung bieten Schutz
- 65 Prozent der deutschen Unternehmen erleben Cybersecurity-Vorfälle aufgrund nicht verwalteter Assets
- KI kann Kriminalität revolutionieren: Passfälschung in Minuten
- KI verändert Datenschutz in Europa: Spannungsfeld zwischen Fortschritt und Risiko
- Kritische Geschäftsabläufe: KI-gesteuerte Cyber-Angriffe nehmen zu
Branche, Umfragen - Dez. 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren