„ANGRIFFSLUSTIG – IT-Sicherheit für DEIN Unternehmen“

Transkript

Zurück zur Episode

00:00:00:

00:00:07: Mein Name ist Sandro Müller und mit mir am Mikrofon Andreas Wiesler.

00:00:15: Wir haben ja schon eine Lösung, wieso soll ich jetzt noch was dazu machen?

00:00:19: Sensibilisierung zum Beispiel!

00:00:28: Komm wir versuchen noch ein wenig auf... zu zeigen, wie geht's dann besser?

00:00:31: Bist

00:00:31: du bereit für ein neues

00:00:33: Update?

00:00:34: Hallo und herzlich willkommen bei Angriffslostich.

00:00:38: Heute einmal mehr mit Andreas Wiesler und mein Name ist Sandro Müller der Kabelwächter!

00:00:46: Möglicherweise konntet ihr mit diesem Titel gar nicht so viel anfangen.

00:00:50: was ist damit gemeint?

00:00:52: Naja es ist ehrlich gesagt ein Versuch einer direkten Übersetzung des Wortes Wire Guard Und vielleicht wissen die einen jetzt, worum es geht und die anderen immer noch nicht.

00:01:04: Wireguard ist eine ziemlich moderne VPN-Technik, Technologie und darüber sprechen wir heute.

00:01:11: Wir haben auch schon über VPN gesprochen doch Wireguard das ist etwas Spezielles und deshalb heute geht es

00:01:19: um

00:01:20: Wireguard!

00:01:21: Ja, gerade das VPN ist ja ein ganz altes Thema.

00:01:25: Ich kann mich noch gut erinnern zu meinen Anfangszeiten bei Go Security.

00:01:30: Mein Spruch war immer ich habe noch jedes VPN zum Laufen gebracht aber es ist eine Frage der Zeit weil es doch recht komplex ist und ganz viele Standards hinten dran was da alles zusammenhängt.

00:01:42: Und da hat Viagard natürlich schon nur eine massive Erleichterung gebraucht

00:01:46: Absolut, weil Vipien hatte ja ganz ursprünglich gar nicht mal die Absicht irgendwas mit Sicherheit zu tun haben.

00:01:54: Wie wir das heute meistens verknüpft haben.

00:01:56: es wollte einfach Netzwerke miteinander verbinden.

00:02:00: und wenn wir halt weit zurückgehen ins Internet da gab es keine privaten IP-Adressen.

00:02:06: ich glaube die waren schon definiert aber kein Mensch hat das gebraucht.

00:02:08: man hatte nur die öffentlichen IP Adressen Und eigentlich jedes Gerät im Internet hatte eine öffentliche IP-Adresse und war direkt ansprechbar.

00:02:19: Ja richtig, weil es ja auch genügend gab musste man sich nicht darum kümmern.

00:02:23: und da war auch ein bisschen der Start vom DNS.

00:02:26: Man musste nicht mehr von Hand Tabellen führen, man konnte das mit dem Namen ansprechen, Sache gelöst.

00:02:33: Genau!

00:02:33: Und somit war auch jedes Geräte wirklich ansprechba wie PNWZ auch ist ja ansprechb.

00:02:39: Und dann kamen dann irgendwann Firewalls, sagt man, oh Sicherheit brauchen wir etwas Firewall.

00:02:45: Teilweise immer noch mit öffentlichen IP-Adressen aber halt nicht mehr so reichbar.

00:02:49: und dann kam natürlich NAT.

00:02:51: Das war auch der Moment wo man gesagt hat ja ich muss Netze zusammen verbinden also Vipien!

00:02:58: Wie du sagst Andreas?

00:03:01: Ja das war schon immer eine Nummer.

00:03:03: Ja, das sieht man ja auch beim Vipien.

00:03:05: Dann gibt es den Tunnel-Mode und das sagt eigentlich schon klassisch Das ist dann von Firewall zu Firewall ein Tunnel und der Traffic geht da eigentlich direkt durch.

00:03:15: Da gibt noch den Transport Mode Aber so der Tunnel mode ist der klassische wie man die Netze verbunden hat was du vorhin angesprochen hast.

00:03:22: Und wie gesagt ursprünglich war das gar nicht verschlüsselt?

00:03:26: Das kam dann erst dazu dass man gesagt ah man sollte das vielleicht noch verschlüsseln diese Tunnels.

00:03:32: Und das hat dann eben auch dazu geführt, dass es wirklich so unglaublich komplex ist.

00:03:37: Ich sage immer, Vipien ist ein Buch mit sieben Siegeln.

00:03:39: Nimm dir genug Zeit um das einzurichten!

00:03:42: Dann kam später ja noch... ...dann das SSL-Vipien dazu abgesehen von IPsec LT to PPP to PTP.

00:03:50: Entschuldigung, so ist das richtig?

00:03:52: Aber die sind ja immer noch Basis für IPsec.

00:03:55: Ja natürlich

00:03:56: braucht man tatsächlich immer noch aber dann kam eben das SSlvpn Mit ein paar Vorteilen aus meiner Sicht auch ein paar Nachteile, aber das haben wir schon in einer anderen Folge besprochen.

00:04:07: Das soll heute nicht drum gehen!

00:04:09: Ja vielleicht schon noch einen Kommentar?

00:04:12: Ist natürlich cool wenn du alles im Browser machen kannst.

00:04:15: ich brauche nichts mehr weiter ich muss nichts installieren Ich kann einfach den Browser auftun und kann mich verbinden Und es läuft.

00:04:22: Also die Idee finde ich von SSL Vipien schon cool

00:04:25: Ich nicht Aber die Diskussion hatten wir ja schon

00:04:27: Genau

00:04:28: Auf jeden Fall.

00:04:29: Vipian war eigentlich immer schon einfach unglaublich kompliziert.

00:04:33: Häufig braucht es auch ziemlich viele Ressourcen, relevant zum Beispiel auf mobilen Endgeräten oder natürlich dann auch auf Geräten die viele solche Verbindungen händeln sollten und aus meiner Sicht den großen Nachstand.

00:04:47: man konnte das durchaus auch unsicher konfigurieren weil es so viele Möglichkeiten zur Verschlüsselung gab und nicht alle waren sicher

00:04:55: Ja und weil man ja so viel Ärger hat.

00:04:58: Da hat man dann auch die Möglichkeit gehabt, mehrere Verschlüsselungsarten zur Auswahl zu stellen.

00:05:04: Und die Gegenseite sagt an welches er nehmen möchte und öffnet natürlich für man in der Mittellangriffe auch Tür und Tor.

00:05:12: Zwei Tausend Fünfzehn kamen dann den US-Amerikaner Jason A. Donafeld, wenn ich das richtig ausspreche... ...und er hatte Entwicklung von WireGuard gestartet und Vorsicht, jetzt wird es wichtig.

00:05:26: Sein Ziel mit diesem neuen Vipien Wireguard war schneller sicherer und einfacher.

00:05:35: Eigentlich ein kompletter Widerspruch oder?

00:05:37: Ja eigentlich das letzte ergibt sich automatisch wenn du vergleichst mit dem Vorherrigen aber die zwei anderen ja sicherer schneller?

00:05:47: Ja, nicht unbedingt.

00:05:48: Wenn du sagst einfacher ergibt sich dann nein.

00:05:51: Noch

00:05:51: komplizierter als iKey kann es nicht sein.

00:05:53: Ja

00:05:53: gut das stimmt.

00:05:55: Aber das war zumindest eine große Ansage und wir können es vorne wegnehmen.

00:05:59: aus meiner Sicht hat er das wirklich geschafft.

00:06:02: Das ganze heisst WireGuard ist Open Source.

00:06:08: Spannend.

00:06:09: eben auch seit Jahr zwanzig, also wir haben jetzt zweitausendzechsundzwanzig ist es auch schon eine Weile her im offiziellen Linux Kernel direkt enthalten.

00:06:18: Das bringt Vorteile.

00:06:20: Ja und ein weiter Vorteil ist das natürlich viele kommerzielle Produkte hier auch aufgesprungen sind.

00:06:26: Das heißt ich muss mich nicht mehr um die Software selber kümmern sondern ich hab's schon drin.

00:06:30: Zumindest einzeln ne?

00:06:31: Also ich habe gerade noch mit unserer IT gesprochen.

00:06:34: ja unser Produkt beispielsweise kann anscheinend nicht Aber teilweise dort drin und eigentlich mit jeder, zumindest mit jedem Betriebssystem kommen wir aber noch dazu

00:06:45: möglich.

00:06:47: Ja gehen wir doch ein bisschen auf die Funktionsweise ein.

00:06:51: Und da geht es natürlich in Richtung von meinem Lieblingsthema die Verschlüsselung.

00:06:56: Das Ding arbeitet auch asymmetisch das bedeutet mit einem Schlüsselpaar einen öffentlichen und den privaten Schlüssel.

00:07:02: Genau der Privater bleibt auf dem Gerät logischerweise unter Öffentliche ist für die Identifikation zuständig.

00:07:09: Aber es gibt keine zentrale PKI, der Schlüssel wird einfach auf dem Gerät generiert, fertig und das ist schon spannend.

00:07:17: eben, einfach!

00:07:18: Hat auch wieder kleine Nachteile kommen wir noch drauf.

00:07:23: aber für einfache Installationen genial.

00:07:26: Definitiv weil du es dann auch sehr einfach austauschen kannst, weil der öffentliche Schlüssel wenn du den per Mail verschickst ist das kein Problem, aber es geht ja noch viel einfacher.

00:07:35: Ja genau, du kannst es beispielsweise auch einfach über einen Cure Code einlesen auf einem mobilen Enggerät.

00:07:41: Wirklich cool gemacht!

00:07:42: Apropos dein Lieblingsthema Kryptografie Willst Du mal über die Verfahren sprechen oder die genutzt werden für die Implementierung?

00:07:52: Ja jetzt sind nicht die ganz klassischen wie wo man immer hört RSA oder sei es AOS Advanced Encryption Sendet sondern man hat hier sehr moderne genommen Curve.

00:08:05: Man müsste jetzt im Detail schauen, welches erlebt ist das Verfahren.

00:08:08: Das sind die verschiedenen, die da eingesetzt werden.

00:08:18: Und?

00:08:18: Jetzt kommt wieder was Spezielles!

00:08:20: Du kannst nicht auswählen zwischen denen und noch etwas anderes.

00:08:24: Und es sind einfach... Die braucht's alle Punkt.

00:08:30: Da gibt´s mich auch so

00:08:32: eine.

00:08:34: Jetzt sind wir beim Einfach.

00:08:36: Das macht es tatsächlich deutlich einfacher und weil es sehr moderne Verfahren sind, die gelten heutzutage auch als sicher.

00:08:44: Das kann sich mal ändern aber im Moment gelten sie ja sicher was auch wieder ein großen Vorteil ist.

00:08:49: Klar, mal angenommen morgen kommt raus.

00:08:52: einer von denen ist wirklich komplett unsicher dann wird's nicht ganz einfach.

00:08:59: auf der anderen Seite Theoretisch hättest du dann am nächsten Tag was umstellen können bei IPsec, hat dir trotzdem keinen Schwein gemacht.

00:09:07: Also naja...

00:09:09: Ja da erinnere ich mich gerade an ein Five-Wall Produkt das sehr weit verbreitet ist.

00:09:14: Das hat eine Schwachstelle im IKI VI Und wenn du dich jetzt auf der Five Wall einlogst, bekommst du so einen Banner.

00:09:20: bitte nutzt das nicht mehr.

00:09:22: Ich möchte nicht wissen wie viele dass das noch nicht gemacht habe.

00:09:25: es gibt sogar eine Webseite wo du eine Auflistung hast von denen die ist noch nicht umgestellt haben.

00:09:31: Ouch!

00:09:31: Genau und das ist der Vorteil natürlich an Sauerlösungen die dann extrem schnell drauf reagieren kann.

00:09:38: Vermutlich kenn's ja auch die Aussage Andreas ja diese Software ist sicher was für eine auch immer weil sie is open source.

00:09:47: Da sage ich immer, warum soll die sicherer sein?

00:09:49: Ja da kann ja jeder nachschauen ob die sicher ist.

00:09:52: Muss ich jeweils etwas schmunzeln und sagen naja hast du es denn angeschaut oder kennst du jemanden der das angeschauert hat?

00:09:58: Ja nein ich nicht.

00:09:59: aber da gibt's schon Leute!

00:10:01: Und auf der einen Seite ist das nicht ganz falsch natürlich... Aber das ist so komplex.

00:10:06: dass sind aber Tausende von Zeilen-Code, meistens hunderttausende manchmal Millionen Zeilencode.

00:10:13: Und das verlinkt ja alles wieder auf, dass es viel

00:10:15: zu kompliziert ist

00:10:17: und hat ihr gesagt sicherer nicht nur über die Kryptoverfahren sondern ich finde ich feiere den Typ dafür.

00:10:24: Das ganze Ding Weigart hat vier tausend Zeilen Code.

00:10:28: Das ist nix!

00:10:29: Ja das ist wirklich nicht viel.

00:10:32: Und durch das ist natürlich extrem einfacher auch anzuschauen Wenn du nicht überall noch diese Verknüpfungen hast, irgendwelche Module die nachgeladen werden ist natürlich so extrem gut.

00:10:45: Und ich meine Du machst schon weniger Fehler wenn nur vier tausend Zeilen.

00:10:50: Es ist wie Du sagst Andreas leichter überprüfbar.

00:10:54: Dadurch wirst Du weniger Sicherheitslücken haben mit allergrößter Wahrscheinlichkeit und es ist auch viel einfacher in der Wartung.

00:11:02: Ja und jetzt auch gerade mit diesen KI-Tools, die nach Schwachstellen suchen.

00:11:06: Da kannst du selber auch diese viertausend Zeilencodes durchsehen und wenn du was findest wird das vermutlich oder ist schon geschlossen worden.

00:11:16: Was bei eben hunderttausende Zeilencode kann auch die KI mal etwas übersehen?

00:11:20: Natürlich!

00:11:21: Kann sie

00:11:21: das?!

00:11:23: Sie kann alles stimmt, also kann sich auch was übersehen.

00:11:26: So habe ich das noch gar nicht gesehen.

00:11:27: Gut wir haben ja schon angedeutet dass es im Linux kernel integriert ist.

00:11:33: Warum ist das ein Vorteil?

00:11:34: oder was sagt das überhaupt aus?

00:11:36: Ja weil es halt direkt in Betriebssystem drin ist.

00:11:38: du musst nicht mehr Zusatzsoftware die dann im eigenen Prozess läuft sondern hier hast Du's dann sehr kernel now.

00:11:44: Ganz wirklich im core system Also nicht nur im betriebsystem sondern wirklich In diesem Grundsystem quasi drin, eben im Kernel.

00:11:54: Schnell?

00:11:55: Ja gerade für Fair- und Entschlüsse braucht immer Ressourcen Und wenn näher das du an der CPU bist umso schneller bist Du

00:12:03: Um so weniger SIPIO Leistung brauchst du überhaupt.

00:12:06: Der Datendurchsatz ist höher.

00:12:09: Das ist insbesondere ein großer Vorteil gegenüber SSL Vipien.

00:12:13: Dort hast du das nicht.

00:12:15: Das

00:12:15: LVPN läuft ja alles direkt im Browser.

00:12:17: Da hast du den ganzen Stack von Osylayer rauf und runter, alle sind involviert und das hast du natürlich dann nicht.

00:12:23: Genau!

00:12:24: Nur wer von euch braucht Linux im Alltag?

00:12:26: Vermutlich nicht alle.

00:12:28: Deshalb wie sieht es mit Windows aus?

00:12:31: Gibt's natürlich auch.

00:12:32: Also sehr einfach man kann das von der Homepage herunterladen installieren und auch da läuft sie sehr nach weil es als Netzwerk-Triper installiert wird

00:12:41: Als Kernelnetz, vielleicht treibbar gar.

00:12:43: Es ist wirklich auch sehr effizient aber nicht klein bisschen weniger gut als oder tief integriert sage ich jetzt mal bei Linux.

00:12:51: Aber immer noch sehr sehr gut.

00:12:53: Mac Apple Das sieht es anders aus.

00:12:57: Ja das war ja auch zu erwarten dass dort anders aussieht Weil Apple ganz einen anderen Ansatz hat.

00:13:02: mit diesem Sandboxing Modell läuft natürlich nicht direkt im Kernel.

00:13:06: Apple erlaubt das nichts.

00:13:07: Körnelzugriffe für Dritte Nicht Erlaub.

00:13:11: Das heißt, übrigens bei iOS sehr ähnlich.

00:13:14: Man muss es wirklich als App nachinstallieren und so laufen lassen geht aber und ist erstaunlich performant trotzdem und hat auch noch andere Vorteile.

00:13:25: da kommen wir noch drauf.

00:13:28: Aber MacOS und IOS ist nicht ganz so tief integriert.

00:13:33: Ja dann haben wir Android, wie sieht's denn da aus?

00:13:37: unterschiedlich.

00:13:39: Android ist ja nicht Android, wie könnte es da anders sein als unterschiedlich?

00:13:43: Tatsächlich ist das aber so dass Android ja eigentlich auf Linux basiert und insbesondere modern oder moderne Geräte.

00:13:54: dort haben viele Hersteller auch integriert.

00:13:57: Eigentlich in diese Kernel Integration übernommen sagts mal so Und es ist aber nicht überall so.

00:14:03: Es gibt einzelne, die das nicht übernommen haben, Hersteller und v.a.

00:14:07: auch ältere Versionen.

00:14:08: kann mal sein dass das noch nicht integriert ist.

00:14:11: Wir haben aber gesagt seit Jahrzehntausend zwanzig ist es integrierte, es ist zweitausendsächsenszwanzig.

00:14:17: also vermutlich wenn es in deinem Körnerl nicht ist dann hast du ein uraltes Gerät das auch sonst keine Handtags

00:14:23: mehr bekommt.

00:14:24: Ja daran herstellen ja der hat halt nicht diesen offiziellen Fall genommen hat das gibt's natürlich auch immer

00:14:30: wieder.

00:14:32: Schauen wir doch noch einen Vorteil an, wer ist heute schon nun nach PRW-Lan verbunden?

00:14:37: Sondern man ist ja heute mobil.

00:14:39: Nutzt fünfG läuft das dann immer auch gleich?

00:14:46: Immer vermutlich schon nicht.

00:14:51: Aber eigentlich schon es läuft... Es ist für Roming optimiert.

00:14:54: ich sag's mal so.

00:14:56: und ein Kleine Idee, warum das eben so ist.

00:14:59: Ja die Identifikation ist eben überhaupt nicht über irgendeine IP-Adresse sondern hauptsächlich über diesen oder eigentlich ausschließlich, so habe ich es zumindest verstanden, den öffentlichen Schlüssel.

00:15:11: Das hat natürlich den Vorteil.

00:15:13: wenn du die IP Adresse wechselst muss zwar allenfalls der Tunnel neu aufgebaut werden aber es geht relativ zügig.

00:15:20: Du musst nichts mehr aushandeln.

00:15:22: Du merkst

00:15:22: nichts um.

00:15:22: Verbindungen laufen im besten Fall einfach weiter.

00:15:27: Ja, jetzt haben wir so geschwärmt von Viagra.

00:15:29: Das ist ja absolut toll weil es ist zu schnell und tief integriert.

00:15:33: Es gibt auch Nachteile.

00:15:37: Den größten Nachteil sehe ich natürlich bei der Benutzerverfaltung.

00:15:41: Wir nennen die Server-Applikation auf einer Firewall läuft oder sonst irgendwo.

00:15:49: Auf einer Gegenstelle, die Benutzerverwaltung ist zentral dort und du musst ja dann irgendwie diese öffentlichen Schlüsselauf verteilen können?

00:15:57: Ja und du muss eigentlich jeden Benutzermannuell anlegen im Moment selber anlegen klar!

00:16:03: Du könntest es wieder irgendwie scripten oder so.

00:16:05: aber also du kannst Stand heute nicht einfach sagen ja dieser Sicherheitsgruppe beispielsweise hat einfach Wiebchen Zugriff so einfach geht das nicht, da braucht es wieder jemand der was, sagen wir bastelt oder baut.

00:16:20: Der was baut das dann so wie der funktioniert.

00:16:23: und

00:16:23: dann gibt es noch einen zweiten großen Nachteil aus meiner Sicht also Nachteile eine Eigenschaft die einen nachteil haben kann.

00:16:31: Meinst du hier dass Transportprotokoll das UDP ist?

00:16:34: Also ein Verbindungsloses.

00:16:36: eigentlich ist das was wir zwei jetzt machen.

00:16:38: Wir sprechen da jetzt einfach in dem Mikrofon und wir haben keine Ahnung, wer uns zuhört.

00:16:44: Genau.

00:16:45: Und

00:16:45: genau so ist auch UDP.

00:16:47: also das Signal wird einfach geschickt und wenn es ankommt ist gut und wenn nicht halt nicht.

00:16:52: Dann ist ja nicht angekommen.

00:16:54: eigentlich von der Effizienzherrer.

00:16:56: aus meiner Sicht durchaus das richtige Protokoll für ein Vipian

00:17:00: Ja aber es hat auch wieder schnelles kein Overhead, kein TCP Handshaking.

00:17:05: Genau sehr schnell passt absolut, weil die Sicherheitsschicht läuft irgendwo anders dann.

00:17:12: Passt absolut für Vipien.

00:17:14: aber du kannst damit Probleme haben wenn du in einem Gastnetz, in einem Hotel-Netzwerk oder so bist weil dort häufig halt einfach nur port four vier drei vielleicht noch achtzig also achtzig um vier vier drei TCP freigegeben ist also nur Webseiten sonst nichts

00:17:34: und damit kann

00:17:34: man gar nicht umgehen.

00:17:37: Also dann geht's nicht.

00:17:38: Genau, dann halt doch wieder übers Handy.

00:17:41: Über das Handy?

00:17:41: Genau!

00:17:43: Es gibt teilweise eine Variante natürlich und es gibt teilweise auch wieder Lösungsambienten.

00:17:49: die WireGuard als Basis nehmen und da wieder was drauf bauen habe ich schon gesehen.

00:17:54: um das dann auch wieder zu gehen.

00:17:56: Mir gefallen diese Lösungen nicht aus anderen Gründen aber zumindest Ja, muss man einfach wissen dass es halt irgendwo durch eine Eigenschaft die einen Nachteil darstellen kann.

00:18:06: Jetzt insbesondere gegenüber SSL-Vipien.

00:18:09: Zusammenfassend wirklich diese Vorteile die geplant waren.

00:18:13: das ist das Highlight von dieser Software.

00:18:15: Absolut ich feiere den Typen

00:18:19: Schreibst dir auf die Festplatte

00:18:22: Schneller sicherer einfacher.

00:18:24: Das war ehrgeizig aber es hat geklappt.

00:18:28: Klassische Vipiens sind sehr komplex.

00:18:31: Wireguard ist einfach.

00:18:33: Wireguard ist vor allem für kleine Umgebungen sehr spannend!

00:18:36: Wer mit Netzwerk und Vipien zu tun hat, der sollte Wireguard auf jeden Fall kennen.

00:18:42: Schön warst du auch heute wieder mit dabei?

00:18:45: Falls du es noch nicht gemacht hast, bitte abonnieren und hier nehmt uns natürlich sehr, sehr wunder welche Erfahrungen du mit Wireguard gemacht hast.

00:18:52: Bitte schreib uns dann nehmen wir das gerne auf.

00:18:55: Bis zum nächsten Mal.

00:18:57: Tschüss!

00:19:01: der Security-Podcast der Go Security.

00:19:04: Man liest zwar immer wieder von Schwachstellen, ist selber aber nie davon betroffen gewesen...

00:19:09: Wie schütze ich mich vor Cyberkriminellen?

00:19:12: Welche Passwörter sind sicher und was kann passieren wenn ich gehackt werde?

00:19:16: Mehr Antworten gibt's in den nächsten Folgen mit Andreas Wiesler und Sandra Müller.

00:19:21: Abonniere jetzt den Podcast!

00:19:23: Weitere Updates & Tipps auf gosecurity.ch.