VPN im öffentlichen WLAN
Ein VPN-Abbruch während des Uploads macht sich nicht bemerkbar. Ein Kill Switch macht ihn sichtbar.
Was ist VPN im öffentlichen WLAN?
Ein VPN schützt den Datenverkehr nur, solange es verbunden ist. Bricht der Tunnel mitten in einer Sitzung ab, verbinden sich viele Apps einfach ohne ihn neu und senden den Rest Ihrer Arbeit über das lokale Netzwerk. HTTPS verschlüsselt zwar weiterhin die Inhalte, aber das Netzwerk sieht, wohin sie gehen, und der Datenverkehr verlässt den geschützten Weg Ihres Unternehmens. Sie verbinden das VPN, bevor Sie im Café-WLAN arbeiten, beobachten einen Upload, der nach einem unbemerkten Abbruch weiterläuft, und aktivieren dann den Kill Switch, damit der nächste Abbruch den Datenverkehr stoppt, bis das VPN wieder verbunden ist.
Was Sie lernen in VPN im öffentlichen WLAN
- Das Unternehmens-VPN vor Arbeitsbeginn in jedem Netzwerk verbinden, das Sie nicht selbst betreiben, auch in einem, das Ihnen vor Ort bestätigt wurde.
- Erklären, was HTTPS im öffentlichen WLAN schützt und was ein VPN zusätzlich leistet: Es verbirgt die aufgerufenen Dienste und hält den Arbeitsdatenverkehr im Tunnel.
- Erkennen, dass sich viele Apps nach einem VPN-Abbruch selbstständig erneut verbinden und der Datenverkehr deshalb unbemerkt außerhalb des Tunnels weiterläuft, bis es Ihnen auffällt.
- Den Kill Switch des VPN aktivieren, damit ein Tunnelabbruch den Datenverkehr blockiert, statt ihn über das lokale Netzwerk weiterlaufen zu lassen.
- Das VPN-Schild im Browser prüfen, um vor dem Senden von Arbeitsdateien sicherzustellen, dass der Tunnel steht.
VPN im öffentlichen WLAN — Trainingsschritte
-
Ein Tisch im Wrenloft
Alice sitzt an einem Tisch im Wrenloft Coffee und muss zwei Dateipakete an einen Kunden senden, Tessmoor Cider. Das Wrenloft druckt Name und Passwort seines Gäste-WLANs auf jeden Kassenbon. Beides stammt also vom Café selbst und nicht aus der WLAN-Liste. Die IT hat ihr letzte Woche das Ostmere-VPN auf dem Laptop eingerichtet. Es ist installiert und konfiguriert, aber noch nicht verbunden.
-
Den Postausgang öffnen
Ostmere verschickt Kundendateien über einen eigenen Übertragungsdienst. Alice öffnet ihren Postausgang, in dem beide Dateipakete für Tessmoor Cider bereitliegen.
-
Was das Café sehen kann
Der Postausgang wird über HTTPS geladen, die Dateien selbst werden also verschlüsselt übertragen. In einem Netzwerk, das jemand anderes betreibt, reicht das aber nicht.
-
Vor der Arbeit verbinden
Bevor Alice etwas sendet, verbindet sie das VPN, das die IT für sie eingerichtet hat. Steht der Tunnel, leitet das Café-WLAN ihren Datenverkehr zwar weiter, sieht aber nicht mehr, wohin er geht.
-
Die Druckdaten senden
Das Schild ist grün, und Alice sendet das erste Dateipaket: die Druckdaten der Etiketten für Tessmoor Cider, drei Dateien mit zusammen 1,21 GB.
-
Den Upload beobachten
Die Druckdaten sind das große Dateipaket mit 1,21 GB. Alice behält den Upload nebenbei im Blick, während sie ihren Kaffee austrinkt.
-
Ohne Unterbrechungen
Das Dateipaket ist zugestellt. Bevor Alice weitermacht, liest sie die Zustellbestätigung und schaut noch einmal auf die Adressleiste.
-
Den fehlenden Schutz erkennen
-
Den Kill Switch aktivieren
Bevor Alice das VPN erneut verbindet, öffnet sie die VPN-App und aktiviert den Kill Switch. Dann sendet der Laptop nichts mehr außerhalb des Tunnels: Ist das VPN nicht verbunden, stoppt der Datenverkehr, statt sich einen anderen Weg nach draußen zu suchen.
-
Den Postausgang neu laden
Das VPN ist weiterhin getrennt, und der Kill Switch ist jetzt aktiv. Der Postausgang steht noch auf dem Bildschirm: Der Browser hat ihn vorher geladen, und solange er nur angezeigt bleibt, wird nichts gesendet. Alice wechselt zum Browser und lädt die Seite neu, und das muss tatsächlich über das Netzwerk gehen.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-300 Channel Accessible by Non-Endpoint
MITRE ATT&CK
- T1040 Network Sniffing
CIS Controls
- CIS 12 Network Infrastructure Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience