VERANSTALTUNGEN

IT-Sourcing 2018
03.09.18 - 04.09.18
In Hamburg

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

abas Global Conference
20.09.18 - 21.09.18
In Karlsruhe

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

Digital Marketing 4Heroes Conference
16.10.18 - 16.10.18
In Wien und München

SSL 526277542 700

Im vergangenen Jahr haben die Forscher von Google entdeckt, dass die Zertifizierungsstellen (CA) von Symantec tausende Transport Layer Security (TLS)-Zertifikaten falsch ausgestellt haben. Als Folge verkündeten die Chrome-Forscher, den Zertifikaten von Symantec ihr Vertrauen zu entziehen

Laut Walter Goulet, Produktmanager für Cloud-Produkte bei Venafi, Marktführer für Cybersicherheit, wird die dadurch ausgelöste Spannung zwischen Browserfirmen und CAs 2018 zunehmen.

„Die Sorgen der Browserfirmen bezüglich der Zertifizierungspraktiken der CAs sind nicht neu. Ihre Bedenken treiben sie nun zum Handeln an, und dies wird 2018 mit weiteren Veränderungen in der Branche einhergehen. Es ist sehr wahrscheinlich, dass sich die Spannung zwischen CAs und Browserherstellern weiter verschärfen werden, wodurch der Druck auf die Geschäftsmodelle der CA-Branche steigt.“

Goulet glaubt, dass die gegenseitige Abhängigkeit zwischen Browsern und CAs durch drei große Marktveränderungen beeinflusst wird:

Browserhersteller werden bei der Überwachung von CAs eine aktivere Rolle spielen. Im vergangenen Monat führte der Sicherheitsforscher Ian Carroll ein Experimentdurch, das zeigte, wie Kriminelle legal Extended Validation (EV)-Zertifikate für bösartige Websites erhalten. Unter Berufung auf den Bericht von Carroll verweisen viele Browserentwickler darauf, dass die CA-Ausgabe eine zusätzliche Aufsicht erfordern. In der Folge und mit der Entscheidung von Google, das Vertrauen in Symantec-Zertifikate einzustellen, sollten CAs mit einer stärkeren Prüfung durch die Browserentwickler rechnen.

Web-Browser werden die Sicherheitswarnungen von Zertifikaten weniger stark hervorheben oder ganz entfernen. Browser könnten von jeder Art der Warnung bezüglich Zertifikaten Abstand nehmen, weil Untersuchungen gezeigt haben, dass diese Warnungen selten das Nutzerverhalten beeinflussen. Die meisten Benutzer verstehen beispielsweise nichts von EV-Zertifikaten und lesen im Allgemeinen keine Sicherheitsdetails, sodass Chrome vor kurzem ein Update veröffentlicht hat, wodurch Benutzer keine Zertifikatsdetails mehr angezeigt werden, wenn sie nicht auf die Entwicklertools zurückgreifen.

CA-Geschäftsmodelle müssen sich weiterentwickeln. Da Browserhersteller eine aktivere Rolle dabei spielen werden, welchen CAs sie vertrauen, und weil sie die Benutzererfahrung in Verbindung mit schwachen, falsch ausgestellten oder anfälligen Zertifikaten verändern werden, werden sich auch die Geschäftsmodelle der CAs weiterentwickeln. Neben der Automatisierung und Optimierung bei der Ausstellung von EV-Zertifikaten, um mit Let's Encrypt konkurrieren zu können, ist es wahrscheinlich, dass CAs noch mehr in die Automatisierung investieren und neue Produktangebote entwickeln werden, um sich von ihren Wettbewerbern zu unterscheiden.

„Ich erwarte nicht, dass sich die Beziehung zwischen CAs und Browsern über Nacht ändert, aber wir werden im Lauf des Jahres radikale Veränderungen erleben. Der Zwischenfall mit Google und Symantec war erst der Anfang größerer Umwälzungen, die letztendlich die Sicherheit und den Datenschutz im Internet von uns allen beeinflussen werden“, ergänzt Goulet.

venafi.com

GRID LIST
Firewall

Schutz vor Angriffen auf private und geschäftliche E-Mail-, Social Media- und Cloud-Anwendungen

Proofpoint, Inc., kündigte drei Neuerungen bei der anwenderbezogenen IT-Sicherheit an:…
DDoS Attack

9.325 DDoS-Attacken im 2. Quartal 2018

Laut Link11 hat es von April bis Juni über 9.000 DDoS-Attacken in Deutschland, Österreich…
Leopard jagt Springbock

IT trifft OT – eine folgenreiche Begegnung

Sitzt man in einer Vorlesung für Elektroingenieure gehört dieser Satz vielleicht zu den…
Mann mit Lupe

Auf den Spuren der Hacker - wie werden gestohlene Passwörter genutzt?

Phishing-Angriffe, die darauf abzielen, mittels Social Engineering von Mitarbeitern…
Trading-Plattform

Gravierende Sicherheitslücken bei Trading-Plattformen

In den vergangenen Jahren ist es üblich geworden, sein Geld in die eigenen Hände zu…
Carsharing-App

Carsharing-Apps teilen alles: Fahrzeuge, aber auch Daten und Passwörter

Die Experten von Kaspersky Lab haben in einer Untersuchung von Carsharing-Apps eine Reihe…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security