Neues aus der Rubrik "IT-Sicherheit gut gemeint, aber nicht gut gemacht"...

Neues aus der Rubrik "IT-Sicherheit gut gemeint, aber nicht gut gemacht"... Telekom-Techniker verschickt Zugangsdaten zu einem Firmenrouter über ein "E-Mail-Encryption-Gateway" als "vertrauliche Nachricht". So weit so gut. Doof nur, dass er / das System eine Initial-Mail unverschlüsselt mit den Zugangsdaten zum Portal verschickt und dass die anschließende Registrierung komplett ohne wirkliche Authentifizierung des legitimen Empfängers passiert bzw. verifiziert wird. Ein Angreifer, der Zugang zu den Mails hat (mitliest), kann somit den Account unbemerkt kapern, bevor der echte User sein Passwort geändert hat. Damit ist das E-Mail-System nur scheinbar sicher. Und das Verfahren zeigt die Misere beim verschlüsselten E-Mail-Versand: Es ist nur dann sicher, wenn ein rel. hoher Initialaufwand betrieben wird und sich alle Seiten dann an den Sicherheitsstand halten.

 

Telekom