Sicherheit

    Zertifikatvorlagen in der Windows-PKI verwalten

    ZertifikatvorlagenkonsoleSobald man die Rolle Zertifikatdienste auf einem Windows-Server installiert hat, stehen vorinstallierte Standard-Zertifikatvorlagen zur Verfügung, auf denen basierend die Clients Zertifikate anfordern können. Diese decken typische Szenarien ab, Administratoren haben jedoch oft differenziertere Anforderungen an die Vorlagen. Dann modifiziert man die Vorlagen oder erstellt auf ihrer Basis neue für die Organisation.

    Datenausführungsverhinderung (DEP) konfigurieren oder abschalten

    Datenausführungsverhinderung (Data Execution Prevention, DEP)Die Unterstützung für Da­ten­aus­füh­rungs­ver­hin­de­rung (Data Execution Prevention, DEP) hat Microsoft mit Windows XP SP2 beziehungsweise Windows Server 2003 SP1 eingeführt. Seitdem ist sie bei allen Windows-Versionen dabei. Es handelt sich um eine Technik zur Vermeidung schädlicher Auswirkungen von Buffer Overflows, bei denen Daten als Code ausgeführt und auf diese Weise potentiell Schadcode gestartet werden könnte.

    Zertifikat-Management mit certutil automatisieren

    Die Batch-Datei für makecert.exe und certutil.exeDie Arbeit mit einer gut gestalteten GUI in Kommandozeilenwerkzeugen abzubilden ist nicht einfach, das Ergebnis wird oft trotzdem als unkomfortabel empfunden. Anders ist es bei immer wiederkehrenden Aufgaben, wie etwa der Erstellung und Verteilung von Computer-Zertifikaten innerhalb einer Arbeitsgruppe. Hier muss man ersteres ohnehin per Kommandozeile erledigen – da spart es Zeit und Nerven, auch die Verwaltung der Zertifikate per certutil.exe zu regeln.

    IPsec in Arbeitsgruppen einrichten

    IPsec in ArbeitsgruppenIn einer Domäne ist IPSec – dank der zentralen Verwaltung und Anwendung der dazu gehörenden Richtlinien per Gruppenrichtlinien – schnell und vergleichsweise unkompliziert implementiert. Anders ist es, wenn man das sichere Protokoll zwischen Arbeitsgruppen-PCs verwenden will: Die entsprechenden Firewall-Richtlinien müssen bei jeder Maschine einzeln konfiguriert werden. Eine weitere zu meisternde Schwierigkeit ist die gegenseitige Authentifizierung der beteiligten Hosts. Diese erfolgt auf Computer-Ebene, bevor irgendwelche Benutzer-Logon-Daten ausgetauscht werden. In einer Domäne sorgt das Active Directory dafür, ohne dieses muss man selbst Hand anlegen.

    Zertifikatsdienste auf Server Core installieren

    Das Script SetupCA.vbs für die Eionrichtung der Zertifikatdienste auf Server CoreServer Core ist genau wie ein voll ausgebauter Windows-Server als CA verwendbar. Der Weg dahin ist führt jedoch um ein paar Ecken – mit der bloßen Installation einer Serverrolle ist es nicht getan. Für die Konfiguration als Zertifizierungsstelle braucht es ein paar Vorbereitungen und ein Script aus dem TechNet.

    Kostenlose Zertifikate mit makecert.exe erstellen

    makecert erstellt ein Root-ZertifikatEs gibt Fälle, bei denen sich der Arbeits-PC und sein Benutzerkonto nicht innerhalb einer PKI befinden, man aber dennoch gültige Zertifikate einer anerkannten Zertifizierungsstelle benötigt. Beispiele dafür sind etwa freiberufliche Entwickler, die zum Zwecke der Codesignatur oder des Testbetriebs von Web-Servern weder eine Domäne aufsetzen noch Zertifikate teuer erwerben wollen.

    Sicherheitslücke in MHTML-Handler von Windows: Internet Explorer für Angriffe anfällig

    Windows-LogoMicrosoft warnt in einem Security Advisory vor einer ernstzunehmenden Sicherheitslücke im MHTM-Handler (Mime HTML) von Windows. Der Bug ermöglicht es nach Angaben des Software-Herstellers Angreifern, über den Browser Internet Explorer eigene Scripts auszuführen und sich so Zugang zu sensitiven Daten zu verschaffen, die auf fremden Rechnern lagern. Das erfolgt - altbewährter Manier - dann, wenn das Opfer eine Web-Site besucht oder zu deren Besuch verleitet wird, auf welcher der Schadcode platziert ist.

    Hierarchischer Aufbau einer Windows-PKI

    PKI mit 2-Stufen-Layout (Quelle: Microsoft)Die hier als einfaches Beispiel für eine Microsoft-PKI dienende Zertifizierungsstelle kann nicht als Beispiel für Planung oder Design dienen: Beides ist in diesem Sinne nicht vorhanden, es wurde lediglich ein Service auf einem Active-Directory-Server installiert und konfiguriert. In der Praxis reicht so ein Setup selten aus: Sicherheitstechnisch sollte man sowohl die Zertifizierungsstelle von Servern mit anderen Rollen physisch trennen als auch ihre Komponenten untereinander.

    Microsoft IPsec Diagnostic Tool

    Das kostenlose IPsec Diagnostic Tool von Microsoft analysiert Fehler und Probleme, die beim Betrieb von IPSec auftreten. Dazu sammelt es alle verfügbaren Log-Daten, die das Protokoll hinterlässt und präsentiert das Ergebnis in Textform.

    Sophos: Kostenlose Antiviren-Software für Mac-Rechner

    Startbildschirm von Sophos Antivirus for MacZwar schreiben wir auf WindowsPro vorzugsweise über Tools für Windows-Umgebungen. Doch im einen oder anderen Netzwerk dürften sich auch Apple-Mac-Systemen finden. Man denke nur an "Kreativabteilungen" wie Marketing, Werbung und PR.

    Seiten