• IT-Karriere:
  • Services:

Rechtsanwältin Alice fährt in den Urlaub

Nehmen wir ein System an, bei dem jeder Teilnehmer ein Schlüsselpaar hat und es keine privaten Schlüssel auf dem zentralen Serversystem gibt. Das Serversystem - wir nennen es BeA Plus - leitet nur Nachrichten weiter und betreibt einen zentralen Schlüsselservice, der die öffentlichen Schlüssel aller Teilnehmer bereitstellt.

Stellenmarkt
  1. MediaNet GmbH Netzwerk- und Applikations-Service, Freiburg im Breisgau
  2. BHS Corrugated Maschinen- und Anlagenbau GmbH, Weiherhammer

Rechtsanwältin Alice plant also beispielsweise ihren Urlaub. Damit wichtige Nachrichten auch in dieser Zeit beantwortet werden, möchte sie, dass ihr Sekretär Bob diese ebenfalls lesen kann - doch ihren privaten Schlüssel, der sich auf einer Chipkarte befindet, kann oder darf sie nicht an Bob weitergeben. Stattdessen signiert Alice eine Mitteilung mit ihrem privaten Schlüssel in einem vordefinierten Format, in der festgelegt wird, dass in einem bestimmten Zeitraum alle Nachrichten an sie auch an Bob verschlüsselt werden können.

Diese signierte Mitteilung schickt sie an den Server von BeA Plus. Der Schlüsseldienst leitet diese Mitteilung automatisch an alle Nutzer weiter, die den öffentlichen Schlüssel von Alice abfragen.

Richterin Carol möchte eine Nachricht an Rechtsanwältin Alice schicken. Die Clientsoftware von Bea Plus auf ihrem Rechner fragt automatisch den aktuellen öffentlichen Schlüssel von Alice vom Server ab. Dieser stellt ihr nun neben dem Schlüssel auch das signierte Statement bereit. Somit weiß die Software von Carol, dass Alice zur Zeit keine Nachrichten empfängt und diese an den Sekretär Bob weitergeleitet werden sollen. Die Software kann dann automatisch den Schlüssel von Bob herunterladen und Carol anbieten, die Nachricht damit zu verschlüsseln.

Einfache Konstruktion - ohne HSM und Ende-zu-Ende-verschlüsselt

Sinnvollerweise würde die Clientsoftware Carol dann die Möglichkeit geben, zu entscheiden, ob die Nachricht an die Vertretung weitergeleitet werden soll oder möglicherweise nicht so eilig ist und bis zum Ende von Alices Urlaub warten kann. Aber eine automatische Verschlüsselung an Bob wäre ebenso möglich.

Ein weiteres Szenario, das teilweise als Grund für die HSM-Umschlüsselung genannt wurde, ist der Fall, dass ein Anwalt nicht mehr erreichbar ist, etwa weil dieser durch einen Unfall außer Gefecht, verstorben oder verschwunden ist. In so einem Fall müssten andere auf die versendeten Nachrichten Zugriff erhalten. Bereits empfangene Nachrichten könnten von der BeA-Software separat lokal gespeichert werden, für nicht empfangene Nachrichten könnte man dem Absender eine automatisierte Aufforderung zur erneuten Sendung an einen anderen Empfänger, etwa einen zuständigen Abwickler, schicken.

Das von uns skizzierte BeA Plus ist nicht besonders komplex und würde alle gewünschten Anforderungen erfüllen. Es käme ohne Vertrauen in ein Hardwaremodul aus, das sich außerhalb der Kontrolle der Nutzer befindet.

Es gäbe noch andere Möglichkeiten und auch das von uns skizzierte BeA Plus wäre vermutlich nicht die ideale Verschlüsselungslösung. Man könnte etwa überlegen, ob es zusätzlich sinnvoll wäre, Forward Secrecy für die Nachrichten zu gewährleisten, indem man für jede Nachricht einen temporären Schlüssel mittels eines Schlüsselaustauschs durchführt, ähnlich wie das Signal-Protokoll das macht. Völlig unabhängig vom Problem mit dem HSM ist es auch generell sehr fragwürdig, eine Ende-zu-Ende-Verschlüsselung in einem Webinterface umzusetzen.

Doch zunächst einmal ist es wichtig, darzustellen, dass es keinerlei Grund gibt, auf eine echte Ende-zu-Ende-Verschlüsselung zu verzichten. Die abenteuerliche Konstruktion mit dem HSM ist unnötig.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
 Anwaltspostfach: Die unnötige Ende-zu-Mitte-Verschlüsselung von BeA
  1.  
  2. 1
  3. 2


Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de

Gromran 20. Mär 2018

Das Thema ist rechtlich deutlich komplexer. Es geht ja nicht nur um Urlaubsvertretung...

Gromran 20. Mär 2018

Es "macht" nie etwas Sinn, es "hat" höchstens etwas Sinn. So schwer ist die deutsche...

pommesmatte 29. Jan 2018

Eve liest nur mit (Eavesdropping). Ein Man in the Middle wäre Mallory.

pommesmatte 29. Jan 2018

Du hast in allen Punkten an mir vorbei geredet.

beA-Veteran 28. Jan 2018

...wenn die Anwältin dauerhaft verschiedene Mitarbeiterinnen und Mitarbeiter am Postfach...


Folgen Sie uns
       


Besuch beim Cyberbunker

Wir haben uns den ominösen Cyberbunker an der Mosel oberhalb von Traben-Trarbach von außen angeschaut.

Besuch beim Cyberbunker Video aufrufen
Mafia Definitive Edition im Test: Ein Remake, das wir nicht ablehnen können
Mafia Definitive Edition im Test
Ein Remake, das wir nicht ablehnen können

Familie ist für immer - nur welche soll es sein? In Mafia Definitive Edition finden wir die Antwort erneut heraus, anders und doch grandios.
Ein Test von Marc Sauter

  1. Mafia Definitive Edition angespielt Don Salieri wäre stolz
  2. Mafia Definitive Edition Ballerei beim Ausflug aufs Land
  3. Definitive Edition Das erste Mafia wird von Grund auf neu erstellt

Energiewende: Wie die Begrünung der Stahlindustrie scheiterte
Energiewende
Wie die Begrünung der Stahlindustrie scheiterte

Vor einem Jahrzehnt suchte die europäische Stahlindustrie nach Technologien, um ihren hohen Kohlendioxid-Ausstoß zu reduzieren, doch umgesetzt wurde fast nichts.
Eine Recherche von Hanno Böck

  1. Wetter Warum die Klimakrise so deprimierend ist

Yakuza und Dirt 5 angespielt: Xbox Series X mit Rotlicht und Rennstrecke
Yakuza und Dirt 5 angespielt
Xbox Series X mit Rotlicht und Rennstrecke

Abenteuer im Rotlichtviertel von Yakuza und Motorsport in Dirt 5: Golem.de konnte zwei Starttitel der Xbox Series X ausprobieren.
Von Peter Steinlechner

  1. Next-Gen GUI der PS5 mit höherer Auflösung als Xbox Series X/S
  2. Xbox Series X Zwei Wochen mit Next-Gen auf dem Schreibtisch
  3. Next-Gen PS5 und neue Xbox wollen Spieleklassiker aufhübschen

    •  /