Abo
  • Services:

Rechtsanwältin Alice fährt in den Urlaub

Nehmen wir ein System an, bei dem jeder Teilnehmer ein Schlüsselpaar hat und es keine privaten Schlüssel auf dem zentralen Serversystem gibt. Das Serversystem - wir nennen es BeA Plus - leitet nur Nachrichten weiter und betreibt einen zentralen Schlüsselservice, der die öffentlichen Schlüssel aller Teilnehmer bereitstellt.

Stellenmarkt
  1. Dataport, Hamburg
  2. Swyx Solutions GmbH, Dortmund

Rechtsanwältin Alice plant also beispielsweise ihren Urlaub. Damit wichtige Nachrichten auch in dieser Zeit beantwortet werden, möchte sie, dass ihr Sekretär Bob diese ebenfalls lesen kann - doch ihren privaten Schlüssel, der sich auf einer Chipkarte befindet, kann oder darf sie nicht an Bob weitergeben. Stattdessen signiert Alice eine Mitteilung mit ihrem privaten Schlüssel in einem vordefinierten Format, in der festgelegt wird, dass in einem bestimmten Zeitraum alle Nachrichten an sie auch an Bob verschlüsselt werden können.

Diese signierte Mitteilung schickt sie an den Server von BeA Plus. Der Schlüsseldienst leitet diese Mitteilung automatisch an alle Nutzer weiter, die den öffentlichen Schlüssel von Alice abfragen.

Richterin Carol möchte eine Nachricht an Rechtsanwältin Alice schicken. Die Clientsoftware von Bea Plus auf ihrem Rechner fragt automatisch den aktuellen öffentlichen Schlüssel von Alice vom Server ab. Dieser stellt ihr nun neben dem Schlüssel auch das signierte Statement bereit. Somit weiß die Software von Carol, dass Alice zur Zeit keine Nachrichten empfängt und diese an den Sekretär Bob weitergeleitet werden sollen. Die Software kann dann automatisch den Schlüssel von Bob herunterladen und Carol anbieten, die Nachricht damit zu verschlüsseln.

Einfache Konstruktion - ohne HSM und Ende-zu-Ende-verschlüsselt

Sinnvollerweise würde die Clientsoftware Carol dann die Möglichkeit geben, zu entscheiden, ob die Nachricht an die Vertretung weitergeleitet werden soll oder möglicherweise nicht so eilig ist und bis zum Ende von Alices Urlaub warten kann. Aber eine automatische Verschlüsselung an Bob wäre ebenso möglich.

Ein weiteres Szenario, das teilweise als Grund für die HSM-Umschlüsselung genannt wurde, ist der Fall, dass ein Anwalt nicht mehr erreichbar ist, etwa weil dieser durch einen Unfall außer Gefecht, verstorben oder verschwunden ist. In so einem Fall müssten andere auf die versendeten Nachrichten Zugriff erhalten. Bereits empfangene Nachrichten könnten von der BeA-Software separat lokal gespeichert werden, für nicht empfangene Nachrichten könnte man dem Absender eine automatisierte Aufforderung zur erneuten Sendung an einen anderen Empfänger, etwa einen zuständigen Abwickler, schicken.

Das von uns skizzierte BeA Plus ist nicht besonders komplex und würde alle gewünschten Anforderungen erfüllen. Es käme ohne Vertrauen in ein Hardwaremodul aus, das sich außerhalb der Kontrolle der Nutzer befindet.

Es gäbe noch andere Möglichkeiten und auch das von uns skizzierte BeA Plus wäre vermutlich nicht die ideale Verschlüsselungslösung. Man könnte etwa überlegen, ob es zusätzlich sinnvoll wäre, Forward Secrecy für die Nachrichten zu gewährleisten, indem man für jede Nachricht einen temporären Schlüssel mittels eines Schlüsselaustauschs durchführt, ähnlich wie das Signal-Protokoll das macht. Völlig unabhängig vom Problem mit dem HSM ist es auch generell sehr fragwürdig, eine Ende-zu-Ende-Verschlüsselung in einem Webinterface umzusetzen.

Doch zunächst einmal ist es wichtig, darzustellen, dass es keinerlei Grund gibt, auf eine echte Ende-zu-Ende-Verschlüsselung zu verzichten. Die abenteuerliche Konstruktion mit dem HSM ist unnötig.

 Anwaltspostfach: Die unnötige Ende-zu-Mitte-Verschlüsselung von BeA
  1.  
  2. 1
  3. 2


Anzeige
Top-Angebote
  1. (heute u. a. Be quiet Dark Base 900 139,90€, Intenso 960-GB-SSD 149,90€)
  2. (u. a. Roccat Kone Pure SE Gaming Maus 28,49€, Corsair-Lüfter)

Gromran 20. Mär 2018

Das Thema ist rechtlich deutlich komplexer. Es geht ja nicht nur um Urlaubsvertretung...

Gromran 20. Mär 2018

Es "macht" nie etwas Sinn, es "hat" höchstens etwas Sinn. So schwer ist die deutsche...

pommesmatte 29. Jan 2018

Eve liest nur mit (Eavesdropping). Ein Man in the Middle wäre Mallory.

pommesmatte 29. Jan 2018

Du hast in allen Punkten an mir vorbei geredet.

beA-Veteran 28. Jan 2018

...wenn die Anwältin dauerhaft verschiedene Mitarbeiterinnen und Mitarbeiter am Postfach...


Folgen Sie uns
       


Nvidia Geforce RTX 2080 und 2080 Ti - Test

Nvidia hat mit der RTX 2080 und 2080 Ti die derzeit leistungsstärksten Grafikkarten am Markt. Wir haben sie getestet.

Nvidia Geforce RTX 2080 und 2080 Ti - Test Video aufrufen
Red Dead Redemption 2 angespielt: Mit dem Trigger im Wilden Westen eintauchen
Red Dead Redemption 2 angespielt
Mit dem Trigger im Wilden Westen eintauchen

Überfälle und Schießereien, Pferde und Revolver - vor allem aber sehr viel Interaktion: Das Anspielen von Red Dead Redemption 2 hat uns erstaunlich tief in die Westernwelt versetzt. Aber auch bei Grafik und Sound konnte das nächste Programm von Rockstar Games schon Punkte sammeln.
Von Peter Steinlechner

  1. Red Dead Redemption 2 Von Bärten, Pferden und viel zu warmer Kleidung
  2. Rockstar Games Red Dead Online startet im November als Beta
  3. Rockstar Games Neuer Trailer zeigt Gameplay von Red Dead Redemption 2

Elektroroller-Verleih Coup: Zum Laden in den Keller gehen
Elektroroller-Verleih Coup
Zum Laden in den Keller gehen

Wie hält man eine Flotte mit 1.000 elektrischen Rollern am Laufen? Die Bosch-Tochter Coup hat in Berlin einen Blick hinter die Kulissen der Sharing-Wirtschaft gewährt.
Ein Bericht von Friedhelm Greis

  1. Neue Technik Bosch verkündet Durchbruch für saubereren Diesel
  2. Halbleiterwerk Bosch beginnt Bau neuer 300-mm-Fab in Dresden
  3. Zu hohe Investionen Bosch baut keine eigenen Batteriezellen

SpaceX: Milliardär will Künstler mit zum Mond nehmen
SpaceX
Milliardär will Künstler mit zum Mond nehmen

Ein japanischer Milliardär ist der mysteriöse erste Kunde von SpaceX, der um den Mond fliegen will. Er will eine Gruppe von Künstlern zu dem Flug einladen. Die Pläne für das Raumschiff stehen kurz vor der Fertigstellung.
Von Frank Wunderlich-Pfeiffer

  1. Mondwettbewerb Niemand gewinnt den Google Lunar X-Prize

    •  /