<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Sicherheit auf cbrueggenolte.de</title>
    <link>https://cbrueggenolte.de/tags/sicherheit/</link>
    <description>Neueste Beiträge in Sicherheit auf cbrueggenolte.de</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>de-DE</language>
    <managingEditor>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</managingEditor>
    <webMaster>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</webMaster>
    <copyright>2018-2026 cbrueggenolte</copyright>
    <lastBuildDate>Wed, 16 Apr 2025 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cbrueggenolte.de/tags/sicherheit/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Mehr Schein als Sein? Warum Oracle oft enttäuscht</title>
      <link>https://cbrueggenolte.de/mehr-schein-als-sein-warum-oracle-oft-enttaeuscht/</link>
      <pubDate>Wed, 16 Apr 2025 00:00:00 +0200</pubDate><author>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</author>
      <guid>https://cbrueggenolte.de/mehr-schein-als-sein-warum-oracle-oft-enttaeuscht/</guid>
      <description>&lt;p&gt;In einer aktuellen Folge des Podcasts Security Now! (Episode 1021 vom 15. April 2025)&#xA;wurde ein Punkt aufgegriffen,&#xA;den ich schon länger kritisch sehe:&#xA;Oracle gibt sich in Sachen Sicherheit einfach zu bedeckt.&#xA;Steve Gibson sagt da ganz passend:&#xA;„Why is it so difficult for Oracle to &amp;lsquo;fess up to what is obvious to everybody else that happened?“&#xA;Und das trifft es ziemlich gut.&#xA;Oracle redet Sicherheitslücken oft klein oder streitet sie sogar ab,&#xA;obwohl die ganze Community längst Bescheid weiß und darüber diskutiert.&#xA;Das sorgt bei mir jedes Mal für Kopfschütteln.&#xA;Transparenz sieht für mich anders aus.&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>In einer aktuellen Folge des Podcasts Security Now! (Episode 1021 vom 15. April 2025)
wurde ein Punkt aufgegriffen,
den ich schon länger kritisch sehe:
Oracle gibt sich in Sachen Sicherheit einfach zu bedeckt.
Steve Gibson sagt da ganz passend:
„Why is it so difficult for Oracle to &lsquo;fess up to what is obvious to everybody else that happened?“
Und das trifft es ziemlich gut.
Oracle redet Sicherheitslücken oft klein oder streitet sie sogar ab,
obwohl die ganze Community längst Bescheid weiß und darüber diskutiert.
Das sorgt bei mir jedes Mal für Kopfschütteln.
Transparenz sieht für mich anders aus.</p>
<p>Aber ehrlich gesagt ist das nur ein Teil des Problems.
Das Gesamtbild von Oracle ist schon ziemlich abschreckend:
Die Lizenzpolitik ist eine einzige Kostenfalle.
Die Lizenzen sind überteuert und das Modell total kompliziert.
Man bezahlt viel zu viel,
nutzt am Ende aber meist nur einen Bruchteil der Funktionen.
Im Vertrieb wird gern das komplette Paket empfohlen – auch wenn man das meiste gar nicht braucht.
Das ist einfach klassisches Aufschwatzen,
am Ende sitzt man dann auf teuren Lizenzen, die kein Mensch nutzt.</p>
<p>Und dann ist da noch dieses Gefühl,
dass Oracle Probleme lieber verwaltet, als sie wirklich zu lösen.
Man verliert so viel Zeit mit endlosen Verhandlungen, Lizenz-Checks und Detailfragen,
statt einfach mal Lösungen auf den Tisch zu bekommen, die im Alltag helfen.</p>
<p>Ich wünschte mir einfach,
dass so ein großer Anbieter wie Oracle transparenter und ehrlicher wäre – gerade, wenn es um Sicherheit geht.
Eine Preisstruktur, die man versteht und die sich am tatsächlichen Bedarf orientiert, wäre auch schön.
Und ganz ehrlich:
Weniger Marketing-Sprech, mehr echte Lösungen.
Das wär’s doch.</p>
]]></content:encoded>
    </item>
    <item>
      <title>Nordkoreas Cyberarmee und digitale Kriegsführung</title>
      <link>https://cbrueggenolte.de/nordkoreas-cyberarmee-und-digitale-kriegsfuehrung/</link>
      <pubDate>Thu, 22 Apr 2021 12:40:00 +0000</pubDate><author>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</author>
      <guid>https://cbrueggenolte.de/nordkoreas-cyberarmee-und-digitale-kriegsfuehrung/</guid>
      <description>&lt;p&gt;In Nordkorea sitzt wohl die erfolgreichste Hackernation der Welt. Die Cyberarmee haben für das Regime Milliarden von Dollar eingebracht. Durch Betrügereien an Geldautomaten, hacken und ausnehmen von Tauschbörsen für Kryptowährungen, Ransomware und lang angelegten Aktionen in Banken.&lt;/p&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;North Korea, whose government is the only one on earth known to conduct nakedly criminal hacking for monetary gain, has run schemes in some hundred and fifty nations. &lt;em&gt;(Nordkorea, dessen Regierung die einzige auf der Welt ist, von der bekannt ist, dass sie unverhohlen kriminelle Hackerangriffe zum Zwecke des finanziellen Gewinns durchführt, hat in etwa hundertfünfzig Ländern Betrügereien durchgeführt.)&lt;/em&gt;&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>In Nordkorea sitzt wohl die erfolgreichste Hackernation der Welt. Die Cyberarmee haben für das Regime Milliarden von Dollar eingebracht. Durch Betrügereien an Geldautomaten, hacken und ausnehmen von Tauschbörsen für Kryptowährungen, Ransomware und lang angelegten Aktionen in Banken.</p>
<blockquote>
<p>North Korea, whose government is the only one on earth known to conduct nakedly criminal hacking for monetary gain, has run schemes in some hundred and fifty nations. <em>(Nordkorea, dessen Regierung die einzige auf der Welt ist, von der bekannt ist, dass sie unverhohlen kriminelle Hackerangriffe zum Zwecke des finanziellen Gewinns durchführt, hat in etwa hundertfünfzig Ländern Betrügereien durchgeführt.)</em></p>
</blockquote>
<p>Ein Thema was ich so überhaupt noch nicht gehört habe, hervorragend zusammengestellt.</p>
<p>Link -&gt; <a href="https://www.newyorker.com/magazine/2021/04/26/the-incredible-rise-of-north-koreas-hacking-army">The New Yorker The Incredible Rise of North Korea’s Hacking Army</a></p>
]]></content:encoded>
    </item>
    <item>
      <title>Digitalcourage: Sicher und anonym im Web</title>
      <link>https://cbrueggenolte.de/digitalcourage-sicher-und-anonym-im-web/</link>
      <pubDate>Sat, 28 Nov 2020 19:03:37 +0000</pubDate><author>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</author>
      <guid>https://cbrueggenolte.de/digitalcourage-sicher-und-anonym-im-web/</guid>
      <description>&lt;p&gt;Vorgestern Abend fand der zweite von vier Vorträgen der &lt;a href=&#34;https://digitalcourage.de/hochschulgruppe-bielefeld&#34;&gt;Hochschulgruppe Bielefeld | Digitalcourage&lt;/a&gt; aus Bielefeld statt.&#xA;Das Thema war &lt;strong&gt;Spurenarmes und anonymes Surfen&lt;/strong&gt; und drehte sich hauptsächlich um den Einsatz von Firefox mit ein paar guten Add-ons und der Benutzung des Tor-Browsers.&lt;/p&gt;&#xA;&lt;p&gt;Eine kleine Übersicht der Themen habe ich dir hier aufgelistet.&lt;/p&gt;&#xA;&lt;h2 id=&#34;wirklich-alles-so-schlimm-im-internet-ja-ist-es&#34;&gt;Wirklich alles so schlimm im Internet? Ja ist es&lt;/h2&gt;&#xA;&lt;p&gt;Gut, dieser Teil war für mich jetzt weniger interessant, dennoch informativ und es wurde gut erklärt, wie das mit dem Internet funktioniert und warum wir Domain-Namen verwenden und keine IP-Adressen.&#xA;Wenn du es noch genauer erklärt haben willst, die Sendung mit der Maus, haben da auch schon mal einen Film zu gemacht: &lt;a href=&#34;https://yewtu.be/watch?v=Xs7T1QAe-8E&#34;&gt;Die Sendung mit der Maus - Wie funktioniert das Internet&lt;/a&gt;.&#xA;Danach wurde am Beispiel von &lt;a href=&#34;http://www.spiegel.de&#34;&gt;www.spiegel.de&lt;/a&gt; erklärt, warum das Internet zwar eine gute Sache ist, aber die Web-Realität dennoch schlimm ist und man sich schützen muss.&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>Vorgestern Abend fand der zweite von vier Vorträgen der <a href="https://digitalcourage.de/hochschulgruppe-bielefeld">Hochschulgruppe Bielefeld | Digitalcourage</a> aus Bielefeld statt.
Das Thema war <strong>Spurenarmes und anonymes Surfen</strong> und drehte sich hauptsächlich um den Einsatz von Firefox mit ein paar guten Add-ons und der Benutzung des Tor-Browsers.</p>
<p>Eine kleine Übersicht der Themen habe ich dir hier aufgelistet.</p>
<h2 id="wirklich-alles-so-schlimm-im-internet-ja-ist-es">Wirklich alles so schlimm im Internet? Ja ist es</h2>
<p>Gut, dieser Teil war für mich jetzt weniger interessant, dennoch informativ und es wurde gut erklärt, wie das mit dem Internet funktioniert und warum wir Domain-Namen verwenden und keine IP-Adressen.
Wenn du es noch genauer erklärt haben willst, die Sendung mit der Maus, haben da auch schon mal einen Film zu gemacht: <a href="https://yewtu.be/watch?v=Xs7T1QAe-8E">Die Sendung mit der Maus - Wie funktioniert das Internet</a>.
Danach wurde am Beispiel von <a href="http://www.spiegel.de">www.spiegel.de</a> erklärt, warum das Internet zwar eine gute Sache ist, aber die Web-Realität dennoch schlimm ist und man sich schützen muss.</p>
<h2 id="wie-kann-man-sich-schützen">Wie kann man sich schützen</h2>
<p>Was passiert, wenn man sich nicht schützt, wurde eindrucksvoll am Beispiel von <a href="http://www.spiegel.de">www.spiegel.de</a> demonstriert.
Wenn die Seite aufgerufen wird, dann werden nicht nur vom <a href="https://www.spiegel.de/netzwelt/web/tracking-auf-spon-weshalb-wir-messen-wie-sie-uns-lesen-a-1162306.html">Spiegel.de</a>-Server Daten geladen, sondern auch von über 50 anderen Domains.
Hauptsächlich von sogenanntem <a href="https://de.wikipedia.org/wiki/Content_Delivery_Network">Content Delivery Network</a>-Server.
Viele davon stehen nicht mal in Europa, sondern sind über die ganze Welt verteilt.
Hinzu kommt, dass über 50 Cookies erstellt werden, wovon 21 von Drittanbietern und Werbetreibenden sind.</p>
<p>Mit dem Firefox-Add-on <a href="https://addons.mozilla.org/de/firefox/addon/lightbeam-3-0/?utm_source=addons.mozilla.org&amp;utm_medium=referral&amp;utm_content=search">Lightbeam 3.0</a> kann man all diese Verknüpfungen sichtbar machen.
Damit lässt sich zum Beispiel ungefähr nachverfolgen, welche Webseiten zusammenhängen und gemeinsam Content-Delivery-Netzwerke verwenden.
Das Add-on visualisiert dabei auf ansehnliche Weise die Verbindungen und zeigt auch, wie viele Anfragen an anderen Adressen gestellt werden, um eine Webseite zu laden.
Manchmal ist das ganz schön erschreckend.
Einen guten Eindruck von der Menge an Verbindungen sieht man auf den Screenshot in den <a href="https://digitalcourage.de/sites/default/files/2020-11/dc-hsgbi-crypto-folien-browser-web.pdf">Folien vom Vortrag auf den Seiten 9ff</a>.</p>
<h2 id="wie-kann-man-sich-nun-schütze">Wie kann man sich nun schütze</h2>
<p>Zuallererst kann man sich schon mal damit schützen, dass man den richtigen Browser verwendet.
Empfohlen wird eigentlich immer der <a href="https://www.mozilla.org/de/firefox/new/">Firefox Browser von Mozilla</a>.
Auch ich verwende den auch sehr gerne neben den Safari-Browser.
Firefox solltest du aber noch um ein paar gute Add-ons aufstocken, sonst lohnt es sich eigentlich gar nicht und man verlässt besser wieder das Internet.</p>
<p>Vor den Add-on-Empfehlungen wurde aber erst noch wichtige Einstellungen für den Firefox-Browser gezeigt.
Ich zitiere hier einfach mal aus den Folien (Seite &ldquo;<em>Wie kann ich mich vor Tracking schützen?</em>&rdquo;)</p>
<h3 id="browser-einstellungen">Browser Einstellungen</h3>
<ul>
<li>Seitenelemente blockieren: Benutzerdefiniert</li>
<li>Elemente zur Aktivitätsverfolgung in allen Fenstern blockieren</li>
<li>Alle Cookies von Drittanbieter blockieren</li>
<li>Identifizierer (Fingerprinter) blockieren</li>
<li>&ldquo;Do Not Track&rdquo;-Information immer senden</li>
<li>Suchmaschinen: MetaGer.de, Startpage.com, Duckduckgo.com, lite.qwant.com (im Gegensatz zu Google auch keine individualisierten Ergebnisse)</li>
<li>JavaScript abschalten, wenn möglich</li>
</ul>
<h3 id="add-ons">Add-ons</h3>
<p>In der darauffolgenden Folie wurden die folgenden guten Add-ons für Anfänger und Einsteiger vorgestellt.</p>
<ul>
<li><a href="https://addons.mozilla.org/de/firefox/addon/ublock-origin/">uBlock Origin</a> um sich vor allen möglichen Trackern und Zeug was man nicht auf seinem Rechner haben will zu schützen;</li>
<li><a href="https://addons.mozilla.org/de/firefox/addon/localcdn-fork-of-decentraleyes/?utm_source=addons.mozilla.org&amp;utm_medium=referral&amp;utm_content=search">LocalCDN</a> zum Ersetzen von Javascript-Bibliotheken durch lokale Versionen;</li>
<li><a href="https://addons.mozilla.org/de/firefox/addon/https-everywhere/">HTTPS Everywhere</a> um nur noch über eine HTTPS Verbindung zu kommunizieren (kann man mittlerweile weglassen, siehe unten);</li>
<li><a href="https://addons.mozilla.org/de/firefox/addon/cookie-autodelete/">Cookie AutoDelete</a> löscht automatisch alle zugehörigen Cookies eines Tabs, wenn dieser geschlossen wird.</li>
</ul>
<p><em>HTTPS Everywhere kann man aber mittlerweile weglassen, denn der Firefox hat auf der Einstellungsseite Datenschutz und Sicherheit die Einstellung <strong>Nur-HTTPS-Modus</strong> mittlerweile eingebaut.
Somit kann man sich ein Add-on sparen.</em></p>
<p>Die Add-ons, die ich verwende, findet ihr <a href="/meine-firefox-add-ons">an dieser Stelle</a>.</p>
<h2 id="warum-der-private-modus-nicht-anonym-is">Warum der private Modus nicht anonym is</h2>
<p>Ein weiteres Thema im Vortrag war der private Modus von Firefox und anderen Browsern.
Viele in meinem Umfeld meinen auch immer, dass man ja in den privaten Modus schalten kann, um sich zu schützen.
Auch ich habe das eine Zeit lange geglaubt und gedacht.
Der private Modus jedoch speichert einfach nur keine Daten.</p>
<p>Der private Modus von Firefox hinterlässt keine Spuren auf dem Gerät.
Es werden keine Cookies gespeichert, keine Historie angelegt und auch keine Daten im Cache behalten.
Anonym ist man allerdings dennoch nicht.
Warum das so ist, hat Mozilla in diesem Beitrag aufgeschrieben: <a href="https://support.mozilla.org/de/kb/haufige-missverstandnisse-surfen-im-privaten-modus">Häufige Missverständnisse über das Surfen im Privaten Modus | Hilfe zu Firefox</a>.</p>
<h2 id="anonymous-surfen">Anonymous Surfen</h2>
<p>Im zweiten Teil des Vortrages ging es dann um das anonyme Surfen im Internet.
Dazu wurde der Tor Browser empfohlen und vorgestellt.
Der Tor Browser basiert auf dem Firefox und soll verhindern, dass Webseiten herausfinden von wo aus du dich ins Internet eingeklinkt hast.
Sprich, wenn die Webseitenbetreiber deine IP-Adresse erhalten, kann man so etwas feststellen.
Außerdem schützt der Tor Browser dich für Trackern und angeblich auch vor Staatstrojanern.</p>
<p><a href="https://www.torproject.org/">The Tor Project | Privacy &amp; Freedom Online</a></p>
<p>Mehr Anonymität kann man also mit dem Tor-Browser erreichen.
<a href="https://www.torproject.org/"><strong>The Onion Router</strong></a> stellt ein Netzwerk zu Anonymisierung von Verbindungsdaten zur Verfügung und verschleiert die eigene IP-Adresse.
Er ist quelloffen, als freie Software erhältlich und ermöglicht ein (fast) anonymes surfen.</p>
<p>Trotz seiner vielen Vorteile, hat er auch einige Nachteile.
Einer davon ist die Geschwindigkeit.
Dadurch das eine Verbindung zum Ziel immer über mehrere Rechner (Knoten) hergestellt wird, steigt die Latenz teilweise erheblich.
Außerdem sollte man immer bedenken, dass man nicht mehr anonym ist, wenn man auf einer Webseite die man über den Tor-Dienst aufgerufen hat, sich mit einem persönlichen Login anmeldet.</p>
<h3 id="den-tor-browser-installieren">Den Tor-Browser Installieren</h3>
<p>Den Tor-Browser findet man auf der offiziellen Webseite: <a href="https://www.torproject.org/">Tor Project | Anonymity Online</a>.
Hier kannst du die verschiedenen Versionen für dein Betriebssystem herunterladen und installieren.</p>
<ul>
<li>Unter macOS geht das auch mit <a href="https://brew.sh/">Homebrew</a>: <code>brew install tor-browser</code></li>
<li>Für Windows kann man das auch mit <a href="https://chocolatey.org/">Chocolatey</a> erledigen: <code>choco install tor-browser</code></li>
<li>Wenn du Linux verwenden solltest, dann findest du den Tor-Browser auch mit deinem Paketmanager (apt-get, yum, dnf, pacman).</li>
</ul>
<p>Was während des Vortrages und im Chat mehrfach noch erwähnt wurde und ich hier auch nicht vergessen will ist folgende Aussage: <strong>Wenn du den Tor-Browser benutzt, dann ändere um Gottes willen nichts an den Einstellungen.
Auch nicht die Fenstergröße</strong>!</p>
<p>Sobald der Browser installiert ist, kann man ihn ganz normal verwenden.</p>
<h2 id="tail">Tail</h2>
<p>Wenn du noch einen Schritt weitergehen möchtest, kannst du dir auch das Betriebssystem <a href="https://tails.boum.org/">Tails</a> anschauen.
Tails ist eine Linux-Distribution die auf Sicherheit und Anonymität ausgelegt ist.</p>
<p><a href="https://tails.boum.org/">Tails</a> wird von einem USB-Stick aus gestartet und hinterlässt bei der Benutzung keine Spuren.
Immer wenn man es startet, ist es so als ob man es nie benutzt hätte.
Wenn man doch ein paar Dateien Speichen will, dann geht das natürlich.
Dazu wird ein verschlüsselter Speicher verwendet.
<a href="https://zn80.net/2020/11/passw%c3%b6rter-und-dateiverschl%c3%bcsselung//">Wie man so einen Speicher zum Beispiel mit VeraCrypt anlegt, kannst du hier erfahren</a>.</p>
<h2 id="gesammelte-links">Gesammelte Links</h2>
<p>Hier sind alle Links, die ich während des Vortrags gesammelt habe.</p>
<ul>
<li>Vortragsfolien Sicher und anonym im World Wide Web <a href="https://digitalcourage.de/sites/default/files/2020-11/dc-hsgbi-crypto-folien-browser-web.pdf">Link PDF</a></li>
<li>Handzettel zum Vortrag <a href="https://digitalcourage.de/sites/default/files/2020-11/cp_handout_Browser_v5.1.pdf">Link PDF</a></li>
<li>Vor dem Vortrag wurde sich über IP-Telefonie unterhalten. Dabei sind ein paar Links im Chat gefallen (von <a href="https://ukleemann.de/">Uli Kleemann</a>)</li>
<li>VoiP-Telefongespräche lassen sich leicht abhören - Praktisches Beispiel <a href="https://www.com-magazin.de/news/datenschutz/voip-telefongespraeche-lassen-leicht-abhoeren-1226058.html?page=1_praktisches-beispiel">Link</a></li>
<li>Maßnahmen gegen das Abhören von VoIP-Gesprächen <a href="https://www.ip-insider.de/massnahmen-gegen-das-abhoeren-von-voip-gespraechen-a-341097/">Link</a></li>
<li>HTTPS ist keine Garantie für Sicherheit <a href="https://www.kaspersky.de/blog/https-does-not-mean-safe/15669/">Link</a></li>
<li>HTTPS / HTTP Secure <a href="https://www.elektronik-kompendium.de/sites/net/1811281.htm">Link</a></li>
<li>Was ist Tracking <a href="https://www.seo-kueche.de/lexikon/tracking/">Link</a></li>
<li>Privacy Handbuch - Mozilla Firefox <a href="https://www.privacy-handbuch.de/handbuch_21browser.htm">Link</a></li>
<li>Es geht auch ohne Google <a href="https://digitalcourage.de/digitale-selbstverteidigung/es-geht-auch-ohne-google-alternative-suchmaschinen">Link</a></li>
<li>Was sind Cookies <a href="https://en.wikipedia.org/wiki/HTTP_cookie#Origin_of_the_name">Link</a></li>
<li>Sendung mit der Maus - Wie funktioniert das Internet <a href="https://yewtu.be/watch?v=Xs7T1QAe-8E">Video</a></li>
<li>nuudel - das nichtspeichernde Terminool <a href="https://nuudel.digitalcourage.de/">Link</a></li>
<li>Kuketz Blog Empfehlungen <a href="https://www.kuketz-blog.de/empfehlungsecke/#firefox">Link Firefox</a></li>
<li>Kuketz Blog</li>
<li>Tor Server von digitalcourage <a href="https://digitalcourage.de/blog/2020/unser-neuer-tor-server-fuer-alle">Link</a></li>
<li>Tor Server die von digitalcourage betrieben werden <a href="https://digitalcourage.de/support/tor">Link</a></li>
<li>Das Darknet und Tor erklärt in 3 Minuten <a href="https://yewtu.be/watch?v=IIfK41NTsxU">Video</a></li>
<li>Das Tor zur Anonymität <a href="https://anoxinon.media/blog/tor/">Link</a></li>
<li>The Ultimate Guide to the Tor Browser <a href="https://pixelprivacy.com/resources/tor-browser-guide/">Link</a></li>
<li>VPN Overview: Wie sicher ist Tor <a href="https://vpnoverview.com/de/privatsphaere/anonym-surfen/wie-sicher-ist-tor/">Link</a></li>
</ul>
]]></content:encoded>
    </item>
    <item>
      <title>Digitalcourage: Passwörter und Verschlüsselung</title>
      <link>https://cbrueggenolte.de/digitalcourage-passwoerter-und-verschluesselung/</link>
      <pubDate>Wed, 25 Nov 2020 20:35:40 +0000</pubDate><author>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</author>
      <guid>https://cbrueggenolte.de/digitalcourage-passwoerter-und-verschluesselung/</guid>
      <description>&lt;p&gt;Heute Abend hat der erste von insgesamt &lt;a href=&#34;https://digitalcourage.de/blog/2020/online-crypto-seminar-25-november-3-dezember-2020&#34;&gt;4 Vorträgen rund um das Thema Online-Crypto&lt;/a&gt; stattgefunden.&#xA;Organisiert werden die 4 Vorträge von der &lt;a href=&#34;https://digitalcourage.de/hochschulgruppe-bielefeld&#34;&gt;Digitalcourage&lt;/a&gt;-Hochschulgruppe Bielefeld.&lt;/p&gt;&#xA;&lt;p&gt;**TL;DR:**&lt;em&gt;Ein schöner und informativer Vortrag.&#xA;Er richtete sich aber vornehmlich an Personen,&#xA;die sich bisher gar nicht oder nur ein wenig mit den Themen Passworterstellung&#xA;und -verwaltung sowie Dateiverschlüsselung beschäftigt haben oder auskennen.&#xA;Alle Folien findet ihr auf der Übersichtsseite der &lt;a href=&#34;https://digitalcourage.de/hochschulgruppe-bielefeld&#34;&gt;DC-HSG-Bielefeld&lt;/a&gt; (falls die Links unten nicht mehr funktionieren).&lt;/em&gt;&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>Heute Abend hat der erste von insgesamt <a href="https://digitalcourage.de/blog/2020/online-crypto-seminar-25-november-3-dezember-2020">4 Vorträgen rund um das Thema Online-Crypto</a> stattgefunden.
Organisiert werden die 4 Vorträge von der <a href="https://digitalcourage.de/hochschulgruppe-bielefeld">Digitalcourage</a>-Hochschulgruppe Bielefeld.</p>
<p>**TL;DR:**<em>Ein schöner und informativer Vortrag.
Er richtete sich aber vornehmlich an Personen,
die sich bisher gar nicht oder nur ein wenig mit den Themen Passworterstellung
und -verwaltung sowie Dateiverschlüsselung beschäftigt haben oder auskennen.
Alle Folien findet ihr auf der Übersichtsseite der <a href="https://digitalcourage.de/hochschulgruppe-bielefeld">DC-HSG-Bielefeld</a> (falls die Links unten nicht mehr funktionieren).</em></p>
<p>**Hinweis in eigener Sache:***Wer das hier liest und Fragen zu den Themen hat,
darf mir auch gerne eine E-Mail schreiben oder mich über die diversen sozialen Medien kontaktieren.
Ich versuche dann gerne zu helfen.
Ein wenig kenne ich mich ja auch aus. ;-)</p>
<h2 id="sichere-passwörter">Sichere Passwörter</h2>
<p>Der erste Vortrag drehte sich um beiden Themen Passwörter und Dateiverschlüsselung.
Im ersten Teil wurde erklärt, wie du ausreichend sichere Passwörtern erstellen kannst und wie man die vielen Passwörtern sicher und geordnet mithilfe eines Passwortmanagers abspeichern kann.</p>
<h3 id="diceware-methode">Diceware-Methode</h3>
<p>Zur Erstellung von ausreichend sicheren Passwörtern wurde die <a href="https://de.wikipedia.org/wiki/Diceware">Diceware-Methode</a> von <a href="https://theworld.com/~reinhold/diceware.html">Arnold G.
Reinhold</a> vorgeschlagen.
Hierbei nimmt sich einen oder mehrere Würfel und erzeigt sich Zahlenreihen.
Diese Zahlenfolgen werden dann benutzt, um sich die zugehörigen Wörter aus einer Wortliste herauszusuchen.
Kombiniert mit Sonderzeichen ergeben sich so gute und ausreichend sicherer Passwörter oder Passphrasen.</p>
<h3 id="was-ist-ein-sicheres-passwort">Was ist ein sicheres Passwort?</h3>
<p>Was ein sicheres Passwort ist, ist schwer zu sagen.
Was generell empfohlen wird, sind folgende Merkmale:</p>
<ul>
<li>es sollte mindestens 16 Zeichen lang sein</li>
<li>verwende Groß-/Kleinbuchstaben und Zahlen</li>
<li>verwende ein oder mehrere Sonderzeichen</li>
<li>zufällig generiert und nicht ausgedacht</li>
</ul>
<h3 id="2fa">2FA</h3>
<p>Zusätzliche zum Thema Passwörter wurde auch das Thema 2-Faktor-Authentifizierung angesprochen.
Es wurde erklärt warum das wichtig ist und welche Möglichkeiten es heutzutage gibt.</p>
<h3 id="passwortmanager-keepassxc">Passwortmanager KeePassXC</h3>
<p>Im dritten Abschnitt ging es dann um <a href="https://keepassxc.org/">KeepassXC</a>, eine Open-Source-Software zur Passwortverwaltung.
<a href="https://keepassxc.org/">KeepassXC</a> ist mit einer der aktuellsten Clients und wird regelmäßig mit Updates versehen.
Dadurch kann man die Software ruhigen Gewissens empfehlen.
Natürlich sind die Passwortverwalter nur so sicher, wie das Master-Kennwort welches zur Absicherung der Passwortdatenbank vergeben wird.
Hier musst du also aufpassen, dass du ebenfalls ein sicheres und gutes Kennwort vergibst.</p>
<p>Die Folien zum Vortrag findest du hier: <a href="https://digitalcourage.de/sites/default/files/2020-07/dc-hsgbi-crypto-folien-passw%C3%B6rter_20200625.pdf">Vortragsfolien (PDF)</a> und die <a href="https://digitalcourage.de/sites/default/files/2020-11/cp_handout_KeePassXC_v1.1.pdf">Handzettel (PDF)</a>.</p>
<h2 id="verschlüsselung-von-datenträgern">Verschlüsselung von Datenträgern</h2>
<p>Im zweiten Teil des Vortrags ging es mit dem Thema Verschlüsselung von Datenträgern weiter.
Hier wurde die Software <a href="https://www.veracrypt.fr/en/Home.html">VeraCrypt</a> vorgestellt.
Eine Weiterentwicklung der Software <a href="https://de.wikipedia.org/wiki/TrueCrypt">TrueCrypt</a>.</p>
<p>Nach kurzer Einführung und Vorstellung des Funktionsumfangs gab es wie zu KeePassXC eine Demonstration.</p>
<p>Die Folien zum Vortrag findest du hier: <a href="https://digitalcourage.de/sites/default/files/2020-11/dc-hsgbi-crypto-folien-dateiverschl%C3%BCsselung_20201125.pdf">Vortragsfolien (PDF)</a> und die <a href="https://digitalcourage.de/sites/default/files/2020-11/cp_handout_Veracrypt_v3.5.pdf">Handzettel (PDF)</a>.</p>
<h2 id="fazit">Fazit</h2>
<p>Insgesamt war der Vortrag wirklich gut und informativ.
Auch wenn ich schon einiges an Hintergrundwissen hatte, so habe ich doch noch die ein oder andere Idee und Information mitgenommen.</p>
<h3 id="nitrokey">NitroKey</h3>
<p>Zum einen habe ich von einem anderen Teilnehmer erfahren, dass es sogenannte <a href="https://www.nitrokey.com/de">NitroKeys</a> gibt.
Das sind Hardware-USB-Sticks die als 2FA-Lösung benutzt werden können.
Diese lassen sich aber nicht nur für 2FA verwenden, sondern auch für den Anmeldevorgang, die Ver- und Entschlüsselung von E-Mails und vielem mehr.
Auf dem Blog von <a href="https://www.kuketz-blog.de/zwei-schluessel-fuer-alle-faelle-nitrokey-teil1/">Mike Kuketz</a> gibt es dazu eine ausführliche Anleitung.</p>
<h3 id="haveibeenpwned">HaveIBeenPwned</h3>
<p>Dazu gab es sinnvolle Hinweise im Chat zu Diensten wie <a href="https://haveibeenpwned.com/">HaveIBeenPwned</a> und dem <a href="https://sec.hpi.de/ilc/search?lang=de">Identity Leak Checker</a> vom Hasso-Plattner-Instutit.</p>
<p>Was ich noch erwähnenswert finde ist, dass in KeePassXC und auch in Bitwarden, meinem Passwortmanager der Wahl, die Möglichkeit besteht, die eigenen Passwortdatenbank gegen diese beiden Datenbanken zu prüfen.
Aber keine Angst, es werden keine Passwörter abgeglichen, sondern nur die Webseiten wo ihr Accounts für eingetragen habt.</p>
<h2 id="spurenarmes-und-anonymes-surfen">Spurenarmes und anonymes Surfen</h2>
<p>Das ist der Vortrag, der morgen stattfinden wird und an dem ich auch auf jeden fall teilnehmen will.
Vielleicht sehen wir uns ja morgen im Chat.
Bis dahin, einen schönen und angenehmen Abend / Tag noch.</p>
]]></content:encoded>
    </item>
    <item>
      <title>macOS Big Sur, OCSP und Vertrauen</title>
      <link>https://cbrueggenolte.de/macos-big-sur-ocsp-und-vertrauen/</link>
      <pubDate>Wed, 25 Nov 2020 13:53:10 +0000</pubDate><author>96ca5227@cbrueggenolte.de (cbrueggenolte.de)</author>
      <guid>https://cbrueggenolte.de/macos-big-sur-ocsp-und-vertrauen/</guid>
      <description>&lt;p&gt;In meiner Timeline und in meinem News-Reader bin ich in den letzten Tagen immer mal wieder über den Artikel &lt;a href=&#34;https://sneak.berlin/20201112/your-computer-isnt-yours/&#34;&gt;Your Computer Isn’t Yours von Jeffrey Paul&lt;/a&gt; gestoßen.&lt;/p&gt;&#xA;&lt;p&gt;Darin geht es um die Ausfälle einiger Apple-Dienst und das Apple für jeden App-Start eine unverschlüsselte Anfrage an einen Dienst stellt (oscp.apple.com), um herauszufinden, ob du auf dieses Programm auf deinem Mac öffnen darfst oder nicht.&lt;/p&gt;&#xA;&lt;h2 id=&#34;viele-hüpfende-app-icons&#34;&gt;Viele hüpfende App-Icons&lt;/h2&gt;&#xA;&lt;p&gt;Herausgekommen ist das alles, weil vor ein paar Tagen der Server für die Zertifikats-Validierung zwar erreichbar war,&#xA;aber nicht schnell genug geantwortet hat.&#xA;Dadurch ließen sich bei aktiver Internetverbindung, keine Apps mehr öffnen.&#xA;Alles war irgendwie eingefroren.&#xA;Der dafür zustände Dienst (&lt;em&gt;trustd&lt;/em&gt;) hat keine Antwort bekommen und dadurch den App-Start nicht freigegeben.&#xA;Beheben ließ sich das vorerst nur, wenn die &lt;a href=&#34;https://www.heise.de/news/Apple-Server-Fehler-legt-Macs-lahm-4959009.html&#34;&gt;Internetverbindung getrennt&lt;/a&gt; oder der Dienst mithilfe einer Firewall blockiert wird.&#xA;Zum einen ist das allerdings nicht ratsam, und zum anderen geht das mit der Firewall &lt;a href=&#34;https://www.apple.com/macos/big-sur/&#34;&gt;Big Sur&lt;/a&gt; nicht mehr.&#xA;Was aber ein anderes Thema ist.&lt;/p&gt;</description>
      <content:encoded><![CDATA[<p>In meiner Timeline und in meinem News-Reader bin ich in den letzten Tagen immer mal wieder über den Artikel <a href="https://sneak.berlin/20201112/your-computer-isnt-yours/">Your Computer Isn’t Yours von Jeffrey Paul</a> gestoßen.</p>
<p>Darin geht es um die Ausfälle einiger Apple-Dienst und das Apple für jeden App-Start eine unverschlüsselte Anfrage an einen Dienst stellt (oscp.apple.com), um herauszufinden, ob du auf dieses Programm auf deinem Mac öffnen darfst oder nicht.</p>
<h2 id="viele-hüpfende-app-icons">Viele hüpfende App-Icons</h2>
<p>Herausgekommen ist das alles, weil vor ein paar Tagen der Server für die Zertifikats-Validierung zwar erreichbar war,
aber nicht schnell genug geantwortet hat.
Dadurch ließen sich bei aktiver Internetverbindung, keine Apps mehr öffnen.
Alles war irgendwie eingefroren.
Der dafür zustände Dienst (<em>trustd</em>) hat keine Antwort bekommen und dadurch den App-Start nicht freigegeben.
Beheben ließ sich das vorerst nur, wenn die <a href="https://www.heise.de/news/Apple-Server-Fehler-legt-Macs-lahm-4959009.html">Internetverbindung getrennt</a> oder der Dienst mithilfe einer Firewall blockiert wird.
Zum einen ist das allerdings nicht ratsam, und zum anderen geht das mit der Firewall <a href="https://www.apple.com/macos/big-sur/">Big Sur</a> nicht mehr.
Was aber ein anderes Thema ist.</p>
<blockquote>
<p>Ein Serverausfall hat bei vielen Macs für Probleme gesorgt. Der Vorfall wirft aber auch Licht auf eine bedenkl</p>
</blockquote>
<p><a href="https://t3n.de/news/macos-big-sur-apple-datenschutz-vpn-netzwerkfilter-1337470/">Big Sur hebelt Firewalls aus, um Daten an Apple zu senden</a></p>
<p>Aber eben um diese unverschlüsselten Anfragen bei Apple geht der ganz oben genannten <a href="https://sneak.berlin/20201112/your-computer-isnt-yours/">Beitrag von Jeffrey Paul</a>.
Lesenswert bis zum Schluss.
Wirklich.</p>
<h2 id="warum-ich-das-hier-schreibe">Warum ich das hier schreibe</h2>
<p>Zum einen interessiere ich mich für Dinge rund um die Privatsphäre und den Datenschutz und zum anderen,
sollte man sich immer nicht nur aus einer Quelle informieren und nicht alles als gegeben hinnehmen.</p>
<p>Klar kann man jetzt sagen “Apple schreibt sich Datenschutz und Privatsphäre immer so groß auf die Flagge
und dann machen sie so etwas! Das geht ja mal gar nicht!” - Kann man machen, muss man aber nicht.
Wie sagt man doch so schön: Es wird nicht alles so heiß gegessen wie es es gekocht wird.</p>
<p>Zusätzlich dazu, habe ich mich dazu hinreißen lassen, auf dem Blog von <a href="https://monstropolis.wordpress.com/2020/11/23/krims-krams-105/#comment-57520">monstropolis</a> einen längeren Kommentar zu verfassen
und dann hier im eigenen Blog noch ein paar weitere Dinge aufzuführen.
Hier aber erst einmal mein Kommentar:</p>
<blockquote>
<p>MacNutzer haben wohl weniger Kontrolle.
Da habe ich heute noch lange mit einem Arbeitskollegen drüber gesprochen.
Vielleicht schreibe ich das mal nieder.
Weiß noch nicht.
Aber so viel vorweg: Ich habe mich schon damit beschäftigt, Alternativen zu Bear und Co und haste nicht gesehen zu suchen.
Leider sind die Tools auf Linux mir nicht ausgereift genug und zweitens, wenn ich da an Windows denke? Haua, haua, haua.</p>
<p>Dann gebe ich meine paar Logfiles wann und wo welche App geöffnet habe doch leider Apple.
Ich meine, das schwirrt nun schon länger im Netz rum, OCSP ist ja nicht erst seit heute implementiert.
Und wenn Apple jetzt, wie versprochen, sich darum kümmern will, dann finde ich das in Ordnung.
Was trotzdem bleibt ist die Sache mit der Firewall.
Ehrlich gesagt habe ich in LittleSnitch die default regeln aber auch noch nie ausgemacht.
Hätte ich das tun sollen? Ich vertraue da aber Apple, dass sie mit meinen Logs keinen Scheiß machen.
Immerhin kann man aber glaube schon behaupten, dass Apple mit unseren Daten nicht für Geld verkaufen muss.</p>
</blockquote>
<h2 id="was-ist-denn-jetzt-so-schlimm">Was ist denn jetzt so schlimm</h2>
<p>Für mich stellt sich also gar nicht mal mehr so sehr die Frage, wie viele Daten Apple von mir bekommt.
Einen Großteil der Daten haben sie eigentlich eh schon.
Kontakte, E-Mails, Nachrichten, Bezahlinformation etc.
Und das schon seit ein paar Jahren.
Ich bin Nutzer von iCloud seit der ersten Stunde als es damals unter dem Namen <strong>mobileme</strong> eingeführt wurde.</p>
<p>Doch was ist jetzt so schlimm an der ganzen Sachen? Apple will auf der einen Seite sicherstellen,
dass das System sauber und anständig funktioniert und keine Malware sich einnisten kann.
Auf der anderen Seite sehen aber viele einen Bruch mit dem Datenschutz und werfen Apple unötiges Tracking vor.</p>
<p>Jeffrey Paul schreibt:</p>
<blockquote>
<p>This means that Apple knows when you’re at home.
When you’re at work.
What apps you open there, and how often.
They know when you open Premiere over at a friend’s house on their Wi-Fi,
and they know when you open Tor Browser in a hotel on a trip to another city.</p>
</blockquote>
<p>Das ist auf der einen Seite verständlich, doch ist das wirklich so schlimm, dass mein Provider nun weiß, wann ich Premier geöffnet habe und steht das überhaupt in der Anfrage?</p>
<p><a href="https://blog.jacopo.io/en/post/apple-ocsp/">Jacopo Jannone</a> schreibt:</p>
<blockquote>
<p>It is clear that the <code>trustd</code> service on macOS doesn’t send out a hash of the apps you launch.
[…] macOS does actually send out some opaque information about the developer certificate of those apps, and that’s quite an important difference on a privacy perspective.</p>
</blockquote>
<p>Es wird also gar kein Hash der App übertragen,
sondern nur ein paar allgemeine Informationen die den Entwickler der App identifizieren.
Gut, wenn der Entwickler nur eine App hat, dann wird es halt doch wieder einfach.
Aber Apple macht hier schon vieles richtig und muss schließlich sicherstellen,
dass Software aus dem App Store läuft und das man böse Entwickler sperren kann, wenn man denn muss.
Einige weitere Informationen findet man dazu auch auf dem Blog von SentinalOne.</p>
<blockquote>
<p>Macs worldwide became unresponsive last week while attempting to launch 3rd party apps.
What caused the issue and what does it mean for your Mac’s security?</p>
</blockquote>
<p><a href="https://www.sentinelone.com/blog/what-happened-to-my-mac-apples-ocsp-apocalypse/">What Happened to My Mac? Apple’s OCSP Apocalypse | SentinelOne</a></p>
<h2 id="bleiben-oder-nicht-bleiben">Bleiben oder nicht bleiben</h2>
<p>das ist hier wohl die Frage.
Doch was tun, wenn man wenig alternativen sieht.
Sicherlich könnte ich auf viele Open Source Lösungen umstellen.
Doch will man das? Ich habe in den letzten Jahren schon ziemlich viel Geld in Software investiert.
Diese Software gibt es nicht unter Linux.
Soll ich das jetzt alles aufgeben, nur weil Apple den Start meiner Apps mitprotokoliert?</p>
<p>Ich denke nicht, dass ich in die Kategorie Personen falle, die sich Sorgen machen muss, wenn ich Apps starte.
Auch wenn jeder von uns etwas zu verbergen hat, so sehe ich die Sache mit den Abfragen als eher unproblematisch an.
<strong>Also werde ich bleiben.</strong> Ich mag das Ökosystem von Apple, auch wenn es Kanten und Macken hat.
Aber es sind immerhin sehr viel weniger Kanten und Macken als andere Systeme (Linux ist gut, aber es gibt nicht alle Software die ich verwenden möchte).
Für mich funktioniert das System gut und ich denke für viele andere eben auch.
Jeder macht mal Fehler und <a href="https://support.apple.com/en-us/HT202491">Apple hat sich mittlerweile auch schon zu dem Problem geäußert und versprochen, an dem Problem zu arbeiten und das System zu verbessern (Letzter Absatz)</a>.</p>
<h2 id="end-gut-alles-gut">End gut alles gut?</h2>
<p>Mit Sicherheit nicht.
<a href="https://mjtsai.com/blog/2020/11/13/apple-server-outage-makes-mac-apps-hang-on-launch/">Apple hat jetzt aber wohl genut Shit-Storm abbekommen</a>,
dass sie sich hinsetzen werden und das bestehende System überarbeiten.
Die nächsten Monate und Jahre werden zeigen, in welche Richtung sich Apple weiterentwickeln will.</p>
<blockquote>
<p><em>Früher waren es Apple Computer, aber jetzt ist es der Computer von Apple.</em></p>
</blockquote>
<p>Ich wünsche mir nur, dass der Mac ein Mac bleibt und nicht zu einem ultra-geschlossenes System wie iOS oder iPad OS mutiert.</p>
]]></content:encoded>
    </item>
  </channel>
</rss>
