HTTPS und Website-Sicherheit
Das Vorhängeschloss fehlte. So war das Geld.
Was ist HTTPS und Website-Sicherheit?
Bei offenem WLAN bedeutet ein fehlendes Vorhängeschloss, dass jeder in der Nähe lesen kann, was Sie senden. Von einem Café aus folgen Sie einem HR-Link zu einem Gehaltsabrechnungsportal, das genau richtig aussieht, melden sich an und bestätigen Ihre Bankdaten. Eine Zertifikatswarnung auf der nächsten Seite wird beachtet. Zwei Tage später kommt es zu einer unberechtigten Auszahlung und einem Login aus einem anderen Land. Sie kehren zur Adressleiste zurück, um herauszufinden, was fehlte, folgen der Man-in-the-Middle-Abhöraktion und reichen den Bericht ein.
Was Sie lernen in HTTPS und Website-Sicherheit
- Überprüfen Sie die Adressleiste auf HTTPS, bevor Sie Zugangsdaten oder Finanzdaten eingeben, insbesondere in einem nicht vertrauenswürdigen Netzwerk
- Erklären Sie, wie ein Man-in-the-Middle-Angriff auf öffentliches WLAN Datenverkehr abfängt, der nicht durchgängig verschlüsselt ist
- Betrachten Sie eine Browser-Zertifikatwarnung als Schutz und nicht als Hindernis, und klicken Sie niemals durch sie hindurch, um zu einem Arbeitssystem zu gelangen
- Beachten Sie, dass eine Seite, die Ihnen bekannt vorkommt, nichts über die Sicherheit der Verbindung, über die sie erfolgt, aussagt
- Melden Sie einen mutmaßlichen Abhörversuch mit dem Netzwerk, der Website und den eingegebenen Daten, damit das Sicherheitsteam die Gefährdung einschätzen kann
HTTPS und Website-Sicherheit — Trainingsschritte
-
Arbeiten in einem Café
Ihr Internet zu Hause ist seit heute Morgen ausgefallen und Sie müssen noch vor Tagesende eine dringende Gehaltsabrechnung erledigen. Sie sind zu einem nahegelegenen Café gegangen und haben sich mit dessen kostenlosem WLAN-Netzwerk „CafeConnect Free WiFi“ verbunden – einem offenen Netzwerk, für das kein Passwort erforderlich ist.
-
E-Mail von der Personalabteilung
Es kommt eine neue E-Mail von der Personalabteilung zur jährlichen Überprüfung der Direkteinzahlung.
-
Gehaltsabrechnungsportal aufrufen
Alice klickt auf den Link in der HR-E-Mail, um das Gehaltsabrechnungsportal zu öffnen. Sie hat das schon einmal gemacht – es ist eine jährliche Routineaufgabe. Der Link beginnt mit einfachem http:// , und anders als das interne Dashboard nutzt das Gehaltsabrechnungsportal kein HSTS, um Browser auf HTTPS zu zwingen. Normalerweise würde das Portal sie sofort auf HTTPS weiterleiten. Alice weiß nicht, dass ein Angreifer im selben WLAN-Netzwerk des Cafés einen SSL-Strip-Angriff durchführt: Der Angreifer fängt diese erste einfache HTTP-Anfrage ab, spricht HTTPS mit dem echten Portal und hält Alices Seite der Verbindung auf HTTP. Die Seite wird normal geladen, jedoch ohne Verschlüsselung.
-
Anmelden
Das Gehaltsabrechnungsportal sieht genauso aus, wie Alice es in Erinnerung hat – das Meridian-Logo, das bekannte blaue Farbschema, das Standard-Anmeldeformular. Ohne zu zögern gibt sie ihre Zugangsdaten ein. Alice bemerkt nicht, dass ihr Passwort-Manager das automatische Ausfüllen nicht anbietet – die Portal-URL stimmt mit keinem gespeicherten Eintrag überein.
-
Bankdaten bestätigen
Nach der Anmeldung fordert das Portal Alice auf, ihre Bankkontodaten für die Direkteinzahlung zu bestätigen. Das Formular fordert ihre Bankleitzahl und Kontonummer an – Standardinformationen für die jährliche Überprüfung.
-
Zugriff auf ein anderes System
Bevor sie nach Hause geht, beschließt Alice, noch schnell einen Blick auf das interne Projekt-Dashboard zu werfen, um sich den morgigen Zeitplan anzusehen.
-
Die Warnung beachten
Anstelle des Dashboards sieht Alice eine deutliche Warnung: „Ihre Verbindung ist nicht privat.“ Sie ist sich nicht sicher, was die Ursache war, aber die Warnung sieht ernst aus. Die Zertifikatwarnung erschien, weil der MITM-Angreifer versuchte, auch diese HTTPS-Verbindung abzufangen, der Browser jedoch das ungültige Zertifikat erkannte und die Seite blockierte. Alice beschließt, nicht fortzufahren.
-
Warnung vor Bankbetrug
Zwei Tage später setzt sich Alice an ihren Schreibtisch, um den Tag zu beginnen. In ihrem Posteingang wartet eine dringende E-Mail ihrer Bank.
-
IT-Sicherheitswarnung
Bevor Alice die Bankbetrugswarnung überhaupt bearbeiten kann, trifft eine weitere E-Mail ein – dieses Mal vom IT-Sicherheitsteam von Meridian.
-
Die Punkte verbinden
Alices Magen dreht sich um. Die nicht autorisierte Bankabhebung. Der verdächtige Login aus der Ukraine. Beides kam in den Tagen, nachdem sie das WLAN des Cafés genutzt hatte. Sie liest die IT-Sicherheitswarnung erneut, diesmal mit wachsender Angst.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1557 Adversary-in-the-Middle
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security