mehr sicherheit nötig??

Hallo!
ich richte ein forum für eine firma ein und habe die aufgabe mich mit der grossen und wichtigen sicherheitsfrage zu beschäftigen, der provider bietet eine ssl verschlüsselung ohne signiertes zertifikat an,. bei wikipedia wurde dieses zertificat jedoch als besonders wichtig gepriesen, da sonst eine schwachstelle gegenüber "man in the middle" angriffen vorliegt,.

da ich weiss wie einfach "man in teh middle" angriffe innerhalb eines lokalen netzwerkes zu bewerkstelligen sind (ettercap,.....) interessiert mich natürlich welches wissen und fähigkeiten ein angreiffer haben muss um eine ssl verschlüsselte verbindung (ohne zertifikat) abzuhören.

meines wissens nennt sich die "man in the middle " atacke über das internet DNS-cache poisoning,. um mir selber ein bild machen zu können (was ich muss) brauche ich viele informationen über diese art von angriffen,. wenn ein einfaches programm (evt ähnlich wie ettercap) existiert mit dem der "datenklau" zum kinderspiel wird,. muss zuletzt warscheinlich in den sauren apfel gebissen werden und ein signiertes-zertifikat für viel geld "gemietet" werden.

Ich hoffe daher auf reichhaltige informationen!

MFG
 
Das gekaufte Zertifikat hat vor allem *den* Vorteil, daß Mozilla und MSIE es bereits kennen (genauergesagt den Aussteller, aber das reicht ja, dank Zertifikatsketten), jedenfalls läuft das alles dann ohne daß Deine Endbenutzer etwas ändern müssen, an ihrem browser. Das ist der Vorteil, und dafür nehmen gewisse Leute natürlich ein klein wenig Geld.

Davon abgesehen verstehe ich Deinen post nicht.
Mal redest Du von "man in the middle attacks", und mal hat man den Eindruck, daß Du gar nicht verstanden hast, was da passiert.
Mal redest Du von Firmen-Server, dann aber wieder ist keine Abschätzung da, welches Bedrohungszenario Du annimmst.

Mal angenommen, Du würdest Dich jetzt eine Woche selber weiterbilden, wiki, Bücher und so, und dann noch einen Tag oder so einen externen Dienstleister einladen, der offiziell euch ein Design liefern muß, inoffiziell Dir einen crashkurs IT Sicherheit gibt.
Wäre das in eurem Budget drin? Falls nein, was passiert dann mit Deinem Projekt?
 
Zurück
Oben