Grenzen von Verschlüsslung und IT-Sicherheitsystemen
Wie E-Mail funktioniert
Asymmetrische Verschlüsselung
Passwörter und Passwortmanager
Pause
E-Mail-Verschlüsselung mit GPG
Schlüsselmanagement/-verwaltung und KeyServer
Die Zukunft der E-Mail
Diskussion
Let's start a party!
Das Bündnis Privatsphäre Leipzig e. V. ist eine überparteiliche Bürgerinitiative mit dem Ziel, Überwachung, Rechtsstaatlichkeit und Demokratie in einem breiten öffentlichen Diskurs zu thematisieren.
Wir treffen uns jeden ersten, dritten und fünften Dienstag des Monats immer 19:00 Uhr im Sublab. (Öffentliches Plenum)
CryptoParty is a decentralized, global initiative to introduce the most basic cryptography programs and the fundamental concepts of their operation to the general public.
Weitere Projekte (z. T. in Planung):
regionale und überregionale Vernetzung
Lesungen, Filmabende
CryptoCon (Sublab)
Podiumsdiskussionen
Barcamp
Aktionen
CryptoParty Herbst-Wintersemester 2015
08. Juli 2015 - Sicherer Surfen und Anonymisierung
12. August 2015 - PGP und Passwörter
09. September 2015 - Messenger & Chats
14. Oktober - Datei- und Festplattenverschlüsselung
11. November 2015 - Alternative Soziale Netzwerke und Cloud-Systeme
Digitale Selbstverteigung
Du musst dein Ändern leben?
Recht auf informationelle Selbtbestimmung trotz Kontrollverlust wahrnehmen können
Selbstveteigung gegen Massenüberwachung, Tracking und Überwachungskapitalismus (BigData)
Massenüberwachung entsteht im Sozialen: Grenzen von Technik und Verhaltensänderung
Digitalisierung und Kulturwandel
Welche Gesellschaft streben wir an? (Panoptikum, Banoptikum)
Unterschiedliche Passwörter für verschiedene Zwecke, Dienste, etc.
Länge schlägt Komplexität
Verwendungszweck bestimmt die Strategie
Memorisierungstechniken
Leetspeak? (1337 5P34K)
Strategie I
Vergiss-mein-nicht!
Strategie I
Vergiss-mein-nicht!
Erinnerbare längere Sätze oder zusammengesetzte Begriffe
Länge schlägt Komplexität
Memorisierungstechniken (Mnemonics)
Imagination, Assoziation, Location
Wiederholung: Jeden Tag benutzen!
Geeignet für Masterpasswörter
Strategie II
Passwörter generieren
Passwortgenerator einsetzen (OpenSource)
Keinen Cloud-Dienst oder Netzdienst verwenden
Länge schlägt Komplexität
Geeignet für unsere tausend Webdienste
Der ideale Aufbewahrungsort?
Gedächtnis? (false memory)
Tagebuch?
Schlüsselbund (key chain) des Betriebssystems?
PasswordManager?
Spuren hinterlassen
Warum Fingerabdrücke keine guten Passwörter sind
Etwas, was wir täglich überall hinterlassen ist kein Geheimnis
Scanner kann ggf. überlistet werden (Smartphones)
Speichern einer zentralen Datenbank problematisch (Grundlage für Apple Zahlungssystem)
Biometric systems are seductive, but the reality isn't that simple.
They have complicated security properties. For example, they are not keys.
Your fingerprint isn't a secret; you leave it everywhere you touch.
Spuren hinterlassen
Warum Fingerabdrücke keine guten Passwörter sind
It's fine if your fingers unlock your phone. It's a different matter entirely if
your fingerprint is used to authenticate your iCloud account. The centralized
database required for that application would create an enormous security risk.
Diese Dateien gehören zu Installation und bleiben auf dem System.
Schlüsselmanagement/-verwaltung
Warum?
Austausch von verschlüsselten Nachrichten erst nach Austausch von Schlüsseln möglich
wichtig/sinnvoll für Backup Einsatz auf mehreren Geräten/Systemen
Wie?
Import/Export in den/vom Keyring von/in Dateien
Kopien werden angelegt, Schlüssel bleibt im Bund erhalten beim Export und als Datei beim Import
bevorzugte Dateiendung für Schlüsseldateien .asc
Schlüsselmanagement/-verwaltung
Schlüsselaustausch (für öffentliche Schlüssel, privat bleiben – in der Regel – privat)
Export, automatisiert (E-Mailanhang)
Bearbeiten → E-Mail-Einstellungen → im Profil OpenPGP-Sicherheit auswählen → Erweitert … aufrufen → Öffentlichen Schlüssel an Nachricht anhängen aktivieren
Schlüsselmanagement/-verwaltung
Schlüsselaustausch (für öffentliche Schlüssel, privat bleiben – in der Regel – privat)
Export, händisch (E-Mailanhang)
Im Menü Enigmail → Schlüssel verwalten aufrufen → Schlüssel auswählen/markieren → Über Datei → Öffentlichen Schlüssel per E-Mail senden neue Nachricht zum Verfassen öffnen → Schlüssel erscheint unter „Anhänge“ als Datei (Schlüsselkurz-ID.asc)
Schlüsselmanagement/-verwaltung
Schlüsselaustausch (für öffentliche Schlüssel, privat bleiben – in der Regel – privat)
Export, Stick/Speichermedium
Im Menü Enigmail → Schlüssel verwalten aufrufen → Schlüssel auswählen/markieren → Über Menü Datei > Exportieren wählen → Nachfrage mit „Nur öffentlichen Schlüssel exportieren” beantworten → Speichermedium/Speicherort auswählen und den Export bestätigen, ggf. vorher Dateiname anpassen
Schlüsselmanagement/-verwaltung
Schlüsselaustausch (für öffentliche Schlüssel, privat bleiben – in der Regel – privat)
Import, immer vom Speichermedium
Im Menü Enigmail → Schlüssel verwalten aufrufen → Über Menü Datei > Importieren wählen → zum Speichermedium/Speicherort navigieren → Schlüsseldatei auswählen und den Import bestätigen
funktioniert für private/geheime und öffentliche Schlüssel
Schlüsselmanagement/-verwaltung
Authentifizierung/Trust
öffentliche Schlüssel müssen grundsätzlich vor Einsatz überprüft werden, spätestens nach dem Import in den Schlüsselbund (Keyring)
kurz/lange ID sind unzureichend → mögliche Kollisionen
Fingerprint über einen sicheren Kanal austauschen (z. B. telefonisch oder persönlich) und überprüfen
nur Schlüsseln vertrauen, die man überprüft hat
Hilfskonstruktion: veröffentlichte Fingerprints von Websites mit dem Fingerprint des entsprechenden Schlüssels vergleichen
Schlüsselmanagement/-verwaltung
Widerrufszertifikat anlegen
Wofür?
im Zusammenhang mit der Verwendung von Key-Servern
bei Verlust/Kompromittierung des geheimen Schlüssels für dessen Widerruf
wenn der Schlüssel ungültig gemacht werden soll, z. B. weil man einen stärkeren einsetzen will (größer/länger, andere Standards, z. B. elliptische Kurven in Zukunft)
WICHTIG: Separates Backup unabhängig vom Arbeitssystem anlegen!
Schlüsselmanagement/-verwaltung
Key-Server
Server auf denen öffentliche Schlüssel in Datenbanken abgelegt werden, so das sie für alle andern im Netz auffindbar sind
Datenbank ist durchsuchbar nach allen Informationen, die mit dem Schlüssel verknüpft sind:
Name
E-Mail
Ids (Kurz, lang)
Fingerprint
Schlüsselmanagement/-verwaltung
Key-Server und Enigmail
erlaubt die Konfiguration von Key-Servern zum automatischen Abgleich
Im Menü Enigmal → Einstellungen aufrufen → Schlüsselserver auswählen → unter Schlüsselserver eintragen:
pool.sks-keyservers.net
→ unter Schlüssel zu Signatur-Überprüfung eintragen:
Volker Birk arbeitet als Software-Architekt in der Schweiz. Er hat das Projekt p≡p angestoßen, weil er will, dass nicht nur Computer-Nerds vertraulich kommunizieren können, sondern alle Menschen. via digitalcourage