Re: BSI-Grundschutz



Juergen P. Meier schrieb:

Oliver Schad <nospam.spam.entfernen@xxxxxxxxx>:
sagt mal, wer hat eigentlich den BSI-Leuten so in's Hirn geschissen,
dass die die besten Tipps aus Chip oder Computer-Blöd als
Absicherungen empfehlen?

Ich mein vor Jahren hab ich ja schon mit dem Kopf geschüttelt
stellenweise, aber als ich neulich den Baustein Absicherung von APs
studierte, wurde mir schlecht.

Wer kotzen will, liest auch
http://www.bsi.de/gshb/deutsch/m/m04294.htm

Ich finde den 6. Punkt wesentlich kritischer, zumal er ganz klar gegen
G-WLAN-19 verstoesst (Gefahrenkatalog WLAN) und damit strenggenommen
ein nach Grundschutz gebautes WLAN gegen die eigenen Grundschutzregeln
verstoesst, und so nicht fuer hohes Sicherheitsanforderungen
zertifiziert werden darf. (Im Massnahmenkatalog ist das sogar eine
eigene "Schutzmassnahme" - Inkonsistenz in Reinform).

Das ist ein grober und eklatanter Fehler im gesamten WLAN-Grundschutz.

Äh, wenn man wissen will, ob das auch das richtige Netz ist als Client,
dann kann man das auch einfach gegen $IRGENDWAS prüfen. Normalerweise
braucht man das aber nicht, es sei denn, man macht $SCHEISS.

Der Rest ist allerdings recht sinnvoll und brauchbar.

Sehe ich ganz anders.

(Aus diesem Grunde betrachte ich das Grundschutzhandbuch bzw. den
WLAN-Katalog auch nur als Vorlage).

Ich würd den Teil mal komplett in die Tonne kloppen.

Und das soll ich so einrichten, damit ich nach außen hin behaupten
kann, ich tue was für IT-Sicherheit? HALLO?

Den AP DHCP machen zu lassen ist ja auch eine Dumme Idee[tm].

Was soll daran dumm sein?

Allerdings ist es ebenso daemlich, DHCP zu verteufeln. DHCP sollte der
wenn vorhanden ein WLAN Distribution Switch machen, oder ein
dedizierter DHCP Server, den man anders als die meisten APs ordentlich
absichern kann (siehe Rest des Gefahrenkatalogs).

Es ist eine furchtbar dumme Idee einen WLAN-AP dafür einzusetzen, die
Vertraulichkeit von Kommunikation zu gewährleisten aus meiner Sicht.
Und auf einem WLAN-AP kann auch ein vernünftiger DHCP-Server laufen -
was ist das für eine komische Argumentation von dir?

Das allerdings nur in Verbindung mit gegenseitiger Access-Schicht-
Authentifizierung und -Sicherung (802.11i mit EAP-TLS (802.1x) oder
EAP-MS-CHAP+ADS-KERBEROS), nur dann kann der Client sicher sein, mit
nur dem echten DHCP server zu reden, und der DHCP server kann sicher
sein, nur mit dem echten Client zu reden.

Es ist in vielen Fällen total Wurst, mit welchem AP man redet als
Client, weil man sowieso immer die Gegenstellen bei kritischer
Kommunikation auf höheren Schichten als Layer 2 prüft.

DHCP selbst bietet nunmal grundsaezlich keinerlei Schutz gegen
Manipulation, und hat sogar eine ansonsten recht leicht auszunutzende
Angriffsflaeche (Angriff: einfach), wobei das Schaden maximal ist
(Schaden: hoch), woraus ein hohes Risiko resultiert.
So kann ein Netzteilnehmer bei ungeschuetztem DHCP dir als Client
falshce DNS-Server, defaultrouter, WINS-Server, Proxies etc.
unterjubeln, ohne dass du das am Client merkst.

Wenn man das richtig macht, ist das scheiß egal.

Von daher ist die Forderung des BSI zumindest nachvollziehbar, wenn
hier auch eine deutliche Differenzierung wuenschenswert ist.

Sie ist strunz hohl, aber nachvollziehbar in kleinen Gehirnen. Darauf
können wir uns einigen.

mfg
Oli

--
Man darf ruhig intelligent sein, man muss sich nur zu helfen wissen.
.



Relevant Pages

  • RE: cannot network client to 2003 server
    ... >client, whenever I try to release and renew ip ... If you are getting a private IP then you will only get that from an DHCP Server set to hand out ... Is the client that is requesting the addresses in the same broadcast domain as the DHCP Server? ... Are thee any other clients on this network that are failing to get the address? ...
    (microsoft.public.windows.server.networking)
  • Re: Domain authentication problem
    ... configuration of Dynamic DNS, hence updates now enabled. ... So that these could be duplicated on both DHCP servers I allocated IP ... restarting DHCP server restores this as default after I ... If DHCP registers the client, DHCP owns the record and will change the ...
    (microsoft.public.windows.server.networking)
  • Re: Understanding DHCP server client conversation
    ... But why the DHCP server (BROADCAST) the DHCPOFFER and the DHCPACK??? ... why not the DHCP server just sends its offer to the client that is requesting the service according to its MAC address???? ...
    (microsoft.public.cert.exam.mcsa)
  • [UNIX] Stack-Based Buffer Overflow Vulnerability in OpenBSDs DHCP Server
    ... Get your security news from a reliable source. ... OpenBSD's DHCP server, dhcpd, implements the Dynamic Host Configuration ... effectively implement egress and ingress filtering based on live client IP ...
    (Securiteam)
  • Re: BSI-Grundschutz
    ... dass die die besten Tipps aus Chip oder Computer-Blöd als Absicherungen ... ein nach Grundschutz gebautes WLAN gegen die eigenen Grundschutzregeln ... Den AP DHCP machen zu lassen ist ja auch eine Dumme Idee. ... So kann ein Netzteilnehmer bei ungeschuetztem DHCP dir als Client ...
    (de.comp.security.misc)