ERNW News

TROOPERS12

March 19-23, 2012 Heidelberg

“TROOPERS12 is the logical progression of an idea driven by the ideals of high-end education.”

(C)ISOs, IT auditors, sysadmins, security consultants and everyone who is involved in IT security is invited to come to Heidelberg and get in touch with leading experts from all over the world.
The goal is to share in-depth knowledge about the aspects of attacking and defending information technology infrastructure and applications. The featured presentations and demonstrations represent the latest discoveries and developments of the global hacking scene and corporate infosec practitioners and will provide the audience with valuable practical know-how. We want you to progress with your skills. We want you to fully grasp the implications of future developments in an enriching environment of like-minded people. Your understanding is everything you have to face the upcoming and everyday challenges in the field.

This year we are celebrating the fifth anniversary of the TROOPERS event series. Expect nothing less than a week full of IT security. Workshops on Monday and Tuesday, the main conference on Wednesday and Thursday and roundtables on Friday.

We are looking forward to meet you in Heidelberg soon.

Visit www.troopers.de for more information.

 

Newsletter 39 / March 2012

Attacking High Speed Ethernet Links

This paper discusses practical attacks against unencrypted high speed Ethernet links. There is a common misconception that the sheer amounts of data which can be transferred using multiplexed channels (e.g. WDM technology) make successful attacks highly unlikely. We will show that a skilled and motivated attacker can easily identify and extract sensitive information if he observes/collects a large amount of raw data and, more importantly, will be able to do so in a feasible manner as for the time or technical resources needed.


ERNW_Newsletter_39_Attacking_High_Speed_Ethernet_Links_en.pdf (860KB)
ERNW_Newsletter_39_Attacking_High_Speed_Ethernet_Links_en_signed.pdf (824KB)

Newsletter 38 / Februar 2012

Sell Your Own Device - A Field Study on Decommissioning of Mobile Devices

Newsletter 38 covers the topic of "Sell Your Own Device – A Field Study on Decommissioning of Mobile Devices". The newsletter is the result of a field study on decommissioned mobile business devices bought on eBay and about how stored data may be extracted in different ways. At the end we will give you the mitigating controls how to securely handle mobile devices at the end of their life cycle process.


ERNW_Newsletter_38_Decommissioning_Mobile_Devices_en.pdf (357KB)
ERNW_Newsletter_38_Decommissioning_Mobile_Devices_en_signed.pdf (412KB)

Newsletter 37 / November 2011

Security Reflections on Multifunction Devices

This Newsletter is a follow-up on the talk ERNW's experts Michael Schaefer and Matthias Luft gave on this year's TROOPERS11 conference in Heidelberg. They focused on developing a guideline for secure operation and reducing risk of Multifunction Devices (MFD) in a corporate environment. This newsletter describes how Michael and Matthias approached the topic of MFD security, which results they ended up with and what they recommend in order to increase the security level of MFDs within a corporate environment.


ERNW_Newsletter_37_Security_Reflections_on_MFDs_en.pdf (491KB)
ERNW_Newsletter_37_Security_Reflections_on_MFDs_en_signed.pdf (562KB)

Newsletter 36 / Oktober 2011

Zertifikatsbasierte Authentifizierung von iOS Geräten

Mobile device like iPhones and iPads are used more and more often in corporate environments. Companies not supporting such devices find their users unhappy and doing all kinds of silly stuff like forwarding confidential data to free email accounts to be able to access them on their private iOS devices. The pressure on the IT departments to support these devices in an official way grows from day to day.
To integrate those devices into the corporate environment a lot of use cases require access to internal resources. Those devices basically have two ways to connect to a corporate network: WLAN and VPN connections. WLAN is a wireless technology and a VPN typically can be accessed over the InternetInternetInternet – also a very insecure network.
In order to protect the internal corporate network, strong authentication mechanisms are required. Thus all devices must support these authentication methods.
Using cryptographic authentication methods, such as client certificates, can fulfill the need for a strong authentication mechanism.
This newsletter shows how certificates can be used for device authentication on iOS devices.


ERNW_Newsletter_36_Cert_for_iOS_en.pdf (851KB)
ERNW_Newsletter_36_Cert_for_iOS_en_signed.pdf (908KB)

Newsletter 35 / Juli 2011

Web Application Firewall Security and The Swiss Army Knife for Web Application Firewalls

Dieser Newsletter beleuchtet die aktuell heiß diskutierten Web Application Firewalls (WAFs) und untersucht, ob diese meist kostspielige Technologie das hält, was ihre Hersteller versprechen. Dazu stellen wir Ihnen ein von ERNW entwickeltes Tool mit dem Namen tsakwaf vor, mit dem die Fähigkeiten einer WAF auf die Probe gestellt werden können.


ERNW_Newsletter_35_WAF_en.pdf (603KB)

ERNW on tour

Konferenzteilnahmen im Mai

Nach dem Ende der TROOPERS11 werden ERNW Experten auch dieses Jahr wieder auf einer Vielzahl von nationalen und internationalen Konferenzen Ihre neusten Forschungsergebnisse und Praxiserfahrungen mit ihrem Publikum teilen.

Im Mai macht die it security 2011 in München den Anfang. Das ERNW Team ist zahlreich vertreten und bietet neben zwei Vorträgen auch einen Workshop zum Thema IPv6-Sicherheit in LANs an.

Hinweis: Wir freuen uns an eine sehr begrentze Anzahl von Kunden kostenfreie Tickets abgeben zu können.
Bitte kontaktieren Sie uns hierzu.

Direkt im Anschluss werden Enno Rey und Daniel Mende auf der Hack in the Box in Amsterdam zu Angriffsmöglichkeiten auf 3G und 4G Funknetze präsentieren.

 

TROOPERS11

IT-Security Konferenz & Workshops vom 28. März - 1. April 2011

Die vierte Ausgabe der TROOPERS IT-Security Konferenz & Workshops findet vom 28. März - 1. April 2011 in der Print Media Academy Heidelberg statt.

Wir freuen uns IT-Security Experten aus aller Welt in Heidelberg begrüßen zu dürfen. Wie jedes Jahr werden durch sie ein breites Spektrum aktueller Themen adressiert. Schwerpunkte bilden diesmal Angriffsmöglichkeiten auf Webapplikationslösungen namhafter Datenbankhersteller, Vorträge zum Thema Authentifizierung wie auch Beiträge zum Dauerbrenner Mobile Security. Ergänzt wird die Agenda durch weitere Vorträge zu speziellen Einzelthemen wie SCADA Sicherheit oder Schwächen in der Signatur von digitalen Fotos.

Im Vorfeld der Konferenz werden am 28. und 29. März drei Workshops zu den Themen "Sichere Integration von iPhones & iPads im Unternehmen", "IPv6 Sicherheit" sowie "Virtualisierungs & Cloud Sicherheit" angeboten. Durch eine Zusammenarbeit mit dem ISECOM bieten wir darüber hinaus einen Schnelleinstieg in das OSSTMMv3 und einen Security Awareness Workshop an - präsentiert vom Gründer der ISECOM und Author des OSSTMM, Pete Herzog.

Im Rahmenprogramm treten die Sprecher, ERNW Mitarbeiter, Studenten und interessierte Teilnehmer im PacketWars Hacking Wettbewerb gegeneinander an. Erstmalig wird auch ein durch ERNW Experten betreutes Teilnehmerteam antreten. Der morgendliche "TROOPERS 10k Run" und das große "TROOPERS Dinner" laden zur gemeinsamen Betätigung ein.

Abschließend finden am Freitag die Roundtables statt mit deren Hilfe die Konferenz inhaltlich nochmals aufbereit und weiterentwickelt wird. Die Anwesenheit aller Sprecher garantiert eine fachlich hochwertige Diskussion mit Ausblicken in zukünftige Trends.

Als ein international agierender und hochspezialisierter IT-Security Dienstleister, sind wir stolz darauf uns auf unsere Wurzeln zu besinnen und somit unsere Heimatstadt und Firmensitz Heidelberg zu stärken. Wir bringen einzigartige Fortbildungsmöglichkeiten für IT-Verantwortliche und Praktiker, akademisches Publikum sowie unsere eigenen Mitarbeiter nach Deutschland - und tragen so zur Verbesserung der IT-Sicherheitslage in der Welt bei. Ein hohes Ziel, das wir in unserem Tagesgeschäft seit 2001 erfolgreich für große Unternehmen vornehmlich der Finanzwirtschaft, Providern & Web-Dienstleistern, Industriebetrieben aber auch für Bund und Länder erreichen und nun schon im vierten Jahr einem breiten Publikum über das Format "TROOPERS IT-Security Konferenz & Workshops" zugänglich machen.

Wie auch in den Vorjahren erwarten wir ein stetig anwachsendes Publikum vornehmlich aus der Wirtschaft und Behörden, aber auch aus einer Vielzahl von Universitäten. Heidelberg wird uns die Plattform geben, die wir für solch ein großartiges Event benötigen und wir sind bereit nicht nur Heidelberg, sondern der ganzen Region, Deutschland, aber auch zahlreichen Gästen aus Europa und der Welt etwas zurückzugeben: Bildung und Erfahrungsaustausch der Spitzenklasse.

Wir freuen uns gemeinsam auf TROOPERS11.

Ihr ERNW Team


Mehr Informationen unter: www.troopers.de

Über den Veranstalter und Schirmherr der TROOPERS11:

ERNW ist ein herstellerunabhängiges Beratungs- und Prüfungshaus mit den Schwerpunkten Netzwerk- und Applikationssicherheit. Das Unternehmen wurde 2001 gegründet und beschäftigt aktuell 18 Mitarbeiter. Viele Mitarbeiter verfügen über mehr als 10 Jahre Erfahrung in Design, Implementierung, Betrieb und Sicherung sehr grosser Organisationsnetze.
Das kontinuierliche Wachstum seit Gründung wurde und wird komplett aus eigenen Mitteln und Gewinnen finanziert; es gibt keinerlei externe Beteiligungen oder Abhängigkeiten. Zu den Kunden zählen insbesondere Banken & Versicherungen, Telekommunikationsanbieter/Provider, Industrieunternehmen sowie Softwarehersteller.
ERNW-Mitarbeiter geben ihr Fachwissen regelmässig auf internationalen Sicherheitskonferenzen weiter (wir sind etwa seit 2006 immer Sprecher auf der Black Hat) und haben eine Vielzahl Bücher, Fachartikel oder White Paper veröffentlicht. In enger Kooperation mit verschiedenen Hochschulen entstehen jährlich mehrere Studienabschlussarbeiten, in denen aktuelle Themen der Informationssicherheit wissenschaftlich bearbeitet werden.

Erfahren Sie mehr über unser Unternehmen im persönlichen Kontakt: Per E-Mail info@ernw.de oder telefonisch unter +49 6221 480390

 

Newsletter 34 / November 2010

Implementierung von zertifikatsbasierter Netzwerk-Authentifizierung im Unternehmensnetzwerk

Im diesem Newsletter wird die Implementierung von IEEE 802.1X Netzwerkzugangskontrolle über Cisco-Komponenten, mit EAP-TLS, mit einer Microsoft-PKI mit Software-Zertifikaten in einer Windows Server 2008 R2-basierten Active Directory-Umgebung erläutert.


ERNW_Newsletter_34_802.1X_AD_de.pdf (3MB)
ERNW_Newsletter_34_802.1X_AD_signed_de.pdf (3MB)

ERNW bringt Expertise in BMBF-gefördertes Forschungsprojekt "ASMONIA" ein

Konsortium soll Schutzkonzepte für sichere Mobilfunktnetze entwickeln

Im März hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) in seinem Bericht festgestellt, dass Sicherheitsrisiken durch Smartphones steigen und sich die Lage im Bereich IT-Sicherheit weiter verschärft. Gerade der mobile Internetzugriff mit Smartphones ist davon betroffen. In einem vom Bundesministerium für Bildung und Forschung (BMBF) geförderten Forschungsprojekt – genannt ASMONIA – soll nun ein Konsortium aus Telekommunikationsunternehmen und Wissenschaftsinstituten effektivere Schutzmechanismen für Mobilfunknetze entwickeln. Das Konsortium konzentriert sich auf Sicherheitskonzepte für netzübergreifende Frühwarnsysteme für Mobilfunknetze der 4. Generation. ASMONIA wurde am 1. September 2010 gestartet und soll bis Mai 2013 abgeschlossen sein. Der Auftrag an das Projekt lautet, ein netzübergreifendes Schutzkonzept zu entwickeln, damit die Kommunikation via Mobilfunk in deutschen Netzen wieder sicherer wird. Zwei Ziele stehen im Fokus: Zum einen soll die Sicherheit der Endgeräte wie Smartphones verbessert werden, indem neue Verfahren die Verletzung der Systemintegrität erkennen lassen. Zum anderen soll die Sicherheit in den Netzen steigen, indem Angriffe über Netzgrenzen hinweg erkannt, bewertet und abgewehrt werden.

Das Konzept beruht auf einem industrieweiten, neuen Ansatz, das einen klaren Ausgangspunkt hat: Der Datenaustausch zwischen den Netzbetreibern muss optimiert werden, um in ganz Deutschland und in allen Mobilfunknetzen auf Angriffe entsprechend reagieren zu können. Eingesetzt werden sollen neue Verfahren der Anomalieerkennung von Malware, intelligente Analyseverfahren und elastische Systeme wie Cloud Computing, damit
Attacken gegen Netzkomponenten und Endgeräte rasch abgewehrt werden können. Durch das netzübergreifende Zusammenspiel dieser Sicherheitsmechanismen werden Mobilfunknetze und Kommunikationsdienste besser geschützt.

„Es gibt bis dato keine Schutzmechanismen für Mobilfunknetze, die netzübergreifend wirken. Das wollen wir mit diesem Forschungsprojekt ändern“, so Reinhard Schlinkmann, Projektleiter von ASMONIA. „Die Einführung der 4. Mobilfunkgeneration bietet einen guten Startpunkt, sich diesem aktuellen Thema zu widmen und wissenschaftlich-technische Gegenmaßnahmen zu entwickeln, die schnell wirken.“

Mitglieder des Projektkonsortiums sind das Fraunhofer-Institut für Sichere Informationstechnologie, Nokia Siemens Networks, Cassidian (bislang EADS Defence & Security), ERNW, die Rheinisch-Westfälische Technische Hochschule Aachen und die Hochschule Augsburg.

Dieses Konsortium wird in seiner Arbeit durch die Deutsche Telekom AG, das Bundesamt für Sicherheit in der Informationstechnik sowie die Bundesanstalt für den Digitalfunk der Behörden und Organisationen mit Sicherungsaufgaben unterstützt. ERNW wird mit insgesamt 21 Personenmonaten an ASMONIA mitwirken und insbesondere an der Entwicklung einer standardisierten und modularen Bedrohungs- und Risiko-Analyse Methodik für moderne Telekommunikationsnetze sowie an praktischen Angriffsszenarien mitarbeiten.


Über ASMONIA (Angriffsanalyse und Schutzkonzepte für MObilfunkbasierte Netzinfrastrukturen unterstützt durch kooperativen InformationsAustausch):
ASMONIA ist ein BMBF-gefördertes Forschungsprojekt zur Entwicklung eines ganzheitlichen Schutzkonzeptes für mobilfunkbasierte Kommunikationsnetze und –dienste. Es adressiert den Schwerpunkt‚ „Sicherheit in unsicheren Umgebungen / Sicherheit in der mobilen Welt“ der BMBF Bekanntmachung zur Förderung der IT-Sicherheit vom 26.8.2009.

Über ERNW:
ERNW ist ein herstellerunabhängiges Beratungs- und Prüfungshaus mit den Schwerpunkten Netzwerk- und Applikationssicherheit. Das Unternehmen wurde 2001 gegründet und beschäftigt aktuell 18 Mitarbeiter. Viele Mitarbeiter verfügen über mehr als 10 Jahre Erfahrung in Design, Implementierung, Betrieb und Sicherung sehr grosser Organisationsnetze. Das kontinuierliche Wachstum seit Gründung wurde und wird komplett aus eigenen Mitteln und Gewinnen finanziert; es gibt keinerlei externe Beteiligungen oder Abhängigkeiten. Zu den Kunden zählen insbesondere Banken & Versicherungen, Telekommunikationsanbieter/Provider und Industriekonzerne. Die Untersuchung von Infrastruktur-Komponenten und -Protokollen bildet einen der Arbeitsschwerpunkte von ERNW und das Unternehmen verfügt hier – nicht zuletzt durch umfangreiche praktische Tätigkeit in Telco-/Carriernetzen – über besondere Kompetenz.

ERNW-Mitarbeiter geben ihr Fachwissen regelmässig auf internationalen Sicherheitskonferenzen weiter (wir sind etwa seit 2006 immer Sprecher auf der Black Hat und selbst Veranstalter der TROOPERS) und haben eine Vielzahl Bücher, Fachartikel oder White Paper veröffentlicht. In enger Kooperation mit verschiedenen Hochschulen entstehen jährlich mehrere Studienabschlussarbeiten, in denen aktuelle Themen der Informationssicherheit wissenschaftlich bearbeitet werden.

 

Newsletter 33 / September 2010

Das iPad im Unternehmenseinsatz

Der aktuelle Newsletter fasst die gängigen Bedrohungen des iPads in Bezug auf die Unternehmens-IT zusammen, enthält eine Risikoanalyse – basierend auf dem Rapid Risk Assessment Konzept von ERNW – und gibt Empfehlungen für einen akzeptabel sicheren Betrieb des iPads im Unternehmenskontext. Weiterhin werden bereits einige Neuerungen betrachtet, die das für Oktober/November 2010 erwartete iOS 4 für iPad mit sich bringen wird.

Da das iPad und das iPhone das gleiche Betriebssystem nutzen, treffen nahezu alle hier erwähnten Konzepte und Empfehlungen auch auf das iPhone zu.


ERNW_Newsletter_33_iPad_de.pdf (500KB)
ERNW_Newsletter_33_iPad_signed_de.pdf (587KB)
ERNW_Newsletter_33_iPad_en.pdf (477KB)
ERNW_Newsletter_33_iPad_signed_en.pdf (563KB)

Newsletter 32 / August 2010

Applikations Virtualisierung als ein Browser Security Control?

Um das Thema Browservirtualisierung tiefer zu beleuchten haben wir einige Tests mit einer Applikationsvirtualisierungs-Lösung (VMware ThinApp) durchgeführt. Die aktuelle Newsletter beschreibt die gewählten Testszenarien, präsentiert die Ergebnisse und gibt Ihnen eine fundierte Entscheidungsgrundlage beim Thema Applikationsvirtualisierung.

Sie finden den auf Englisch verfassten Newsletter hier.

 

Loki steht zum Download bereit

Layer 3 Security Testing Tool

Auf unserer Tool-Website stehen für Sie neben dem neuen Tool 'Loki' auch die Präsentation der Blackhat USA 2010 zum Download bereit.

Einen Artikel über das Tool 'Loki' finden Sie auf NetworkWorld.com.

ERNW @ Black Hat USA

Tool Release: 'Loki'

Fünf Jahre nach der Veröffentlichung von Yersinia auf der Black Hat Europe 2005 bringt ERNW das gleiche Konzept auf eine andere Netzwerkschicht.

Benannt nach einem Gott der nordischen Mythologie wird 'Loki', ein auf Python basiertes Framework, eine Vielzahl von Layer 3 Protokollen wie BGP, LDP, OSPF, VRRP und einigen anderen unterstützen. Das Tool wird am 28. Juli 2010 auf der Black Hat USA 2010 in Las Vegas vorgestellt und steht dann auch hier zum Download bereit.

Weiter Informationen finden Sie hier.

TROOPERS10

Präsentationen und Videos verfügbar

Bitte besuchen Sie www.troopers.de um sich die Präsentationsfolien der TROOPERS10 IT-Security Conference herunterzuladen. Videos der Vorträge finden Sie auf www.viddler.com/TROOPERS

Newsletter 31 / Juni 2010

Sichere Konfiguration des Internet Explorer 8

Dieser Newsletter ist in Englisch verfasst - It evaluates configuration options, reflecting security and possible usability impact, incorporating typical large scale enterprise usage of browser based content. The evaluation was done for a globally operating enterprise.


ERNW_Newsletter_31_Secure_IE8_Configuration_en.pdf (925KB)
ERNW_Newsletter_31_Secure_IE8_Configuration_signed_en.pdf (902KB)

ERNW @ Black Hat Europe

12-15 April 2010, Barcelona / Hintergrundartikel auf DarkReading.com

Zum fünften Mal in Folge stellt ERNW auf der Black Hat Conference neueste Forschungsergebnisse einem internationalen Publikum zur Verfügung. In diesem Jahr sprechen Enno Rey und Daniel Mende über Verwundbarkeiten von Cisco Enterprise WLAN Lösungen.

Weitere Informationen zum Vortrag finden Sie unter www.blackhat.com, einen begleitenden Hintergrundartikel finden Sie auf www.DarkReading.com.

TROOPERS10 in Heidelberg

IT-Security Konferenz & Workshops vom 8-12 März 2010

Ab Montag ist es soweit: TROOPERS10 IT-Security Konferenz & Workshops finden vom 8-12. März 2010 in der Print Media Academy Heidelberg statt.

Wir freuen uns diese Woche 20 IT-Security Experten aus aller Welt in Heidelberg begrüßen zu dürfen. Wir haben die derzeitige Avantgarde der internationalen Szene eingeladen - Sie werden über eine Woche Ihre neusten Ergebnisse zu Themen wie "Cloud Security", "Datenschutz" und "Bekämpfung von Botnetzen" präsentieren und Ihr Wissen mit einer bunt gemischten Teilnehmerschaft vornehmlich aus der Wirtschaft, aber auch mit Lehrkräften und Studenten aus den Universitäten Mannheim, Aachen und vielen mehr teilen.

Als ein international agierender und hochspezialisierter IT-Security Dienstleister, sind wir stolz darauf uns auf unsere Wurzeln und somit auf unsere Heimatstadt und Firmensitz Heidelberg zu besinnen. Wir bringen einzigartige Fortbildungsmöglichkeiten für IT-Verantwortliche und Praktiker, akademisches Publikum sowie unsere eigenen Mitarbeiter nach Deutschland - und tragen so zur Verbesserung der IT-Sicherheitslage in der Welt bei. Ein hohes Ziel, das wir in unserem Tagesgeschäft seit 2001 erfolgreich für große Unternehmen vornehmlich der Finanzwirtschaft, Providern & Web-Dienstleistern, Industriebetrieben aber auch für Bund und Länder erreichen und nun schon im dritten Jahr einem breiten Publikum über das Format "TROOPERS IT-Security Konferenz & Workshops" zugänglich machen.

Dieses Jahr freuen wir uns über die höchsten Teilnehmerzahlen der noch jungen Historie und dem ersten "Heimspiel" unserer Konferenz. Heidelberg wird uns die Plattform geben, die wir für solch ein großartiges Event benötigen und wir sind bereit nicht nur Heidelberg, sondern der ganzen Region, Deutschland, aber auch zahlreichen Gästen aus Europa und der Welt etwas zurückzugeben: Bildung und Erfahrungsaustausch der Spitzenklasse.

Wir freuen uns auf TROOPERS10 - This time it's a home match.

Ihr ERNW Team


Mehr Informationen unter:
www.troopers.de

Über den Veranstalter und Schirmherr der TROOPERS10:

ERNW ist ein herstellerunabhängiges Beratungs- und Prüfungshaus mit den Schwerpunkten Netzwerk- und Applikationssicherheit. Das Unternehmen wurde 2001 gegründet und beschäftigt aktuell 18 Mitarbeiter. Viele Mitarbeiter verfügen über mehr als 10 Jahre Erfahrung in Design, Implementierung, Betrieb und Sicherung sehr grosser Organisationsnetze.
Das kontinuierliche Wachstum seit Gründung wurde und wird komplett aus eigenen Mitteln und Gewinnen finanziert; es gibt keinerlei externe Beteiligungen oder Abhängigkeiten. Zu den Kunden zählen insbesondere Banken & Versicherungen, Telekommunikationsanbieter/Provider, Industrieunternehmen sowie Softwarehersteller.
ERNW-Mitarbeiter geben ihr Fachwissen regelmässig auf internationalen Sicherheitskonferenzen weiter (wir sind etwa seit 2006 immer Sprecher auf der Black Hat) und haben eine Vielzahl Bücher, Fachartikel oder White Paper veröffentlicht. In enger Kooperation mit verschiedenen Hochschulen entstehen jährlich mehrere Studienabschlussarbeiten, in denen aktuelle Themen der Informationssicherheit wissenschaftlich bearbeitet werden.

Erfahren Sie mehr über unser Unternehmen im persönlichen Kontakt: Per E-Mail info@ernw.de oder telefonisch unter +49 6221 480390

 

Newsletter 30 / Februar 2010

Drei IT-Security ‘Bits’ und ein White Paper zu Cisco WLAN Enterprise Security

In diesem Newsletter werden drei Security ‚Appetizer‘ und eine Studie zur Sicherheit von Cisco WLAN Enterprise-Lösungen vorgestellt. Die drei Appetizer finden Sie auf Deutsch in Newsletter 30a und die englischsprachige Studie in Newsletter 30b.


ERNW_Newsletter_30a_3IT-Security_Bits_de.pdf (65KB)
ERNW_Newsletter_30a_3IT-Security_Bits_signed_de.pdf (181KB)
ERNW_Newsletter_30b_Cisco_WLAN_Sec_en.pdf (2MB)
ERNW_Newsletter_30b_Cisco_WLAN_Sec_signed_en.pdf (2MB)

TROOPERS10

This time it's a home match.

Bereits zum dritten Mal veranstaltet ERNW die internationale Sicherheits-Konferenz "TROOPERS".
Die TROOPERS bildet zum einen eine wissenschaftliche Plattform für internationale Forscher und ERNW-Researcher, die die Ergebnisse ihrer Arbeit präsentieren. Sie stellt zum anderen ein Forum für Sicherheitsexperten aus der Praxis dar, die von ihren Erfahrungen mit der Umsetzung von Information Security in komplexen Organisationen berichten.

Die Konferenz findet am 10. und 11. März 2010 in Heidelberg statt. Seit 2001 ist die traditionsreiche Stadt am Neckar Firmensitz von ERNW. Den Auftakt zur Konferenz bilden zu Beginn der Woche stattfindende Workshops, die sich mit den Themen "Sicherheit in virtualisierten Umgebungen sowie Cloud-basierten Diensten", "IPv6 Migration" und "Bewertungsstrategien von Schwachstellen im Unternehmen" beschäftigen. Am abschließenden Freitag bieten wir in Round Tables die Möglichkeit, mit ausgewählten Sprechern in direkten Kontakt zu treten um "in kleiner Runde" aktuelle Themen und kommende Trends zu diskutieren.

Wie in den vergangenen Jahren werden spektakuläre neue Angriffstechniken vorgestellt. Sheran Gunasekera wird etwa Spyware auf Blackberries diskutieren, während Claudio Criscione fortgeschrittene Attacken in virtualisierten Umgebungen und sein bisher unveröffentlichtes Tool VASTO [Virtualization ASsessment TOolkit] vorstellen wird.

Darüber hinaus stellt etwa Bryan Fite, Program Manager Security and Compliance bei einem der weltgrößten Outsourcer typische Probleme und Lösungsstrategien mit der Implementierung von Sicherheit in komplexen Outsourcingprojekten dar. Ebenso unterhaltsam wie aufschlussreich wird Martin Freiss aus der Welt der ISO 27000 Audits berichten und aufzeigen, weshalb und wie solche Audits "schiefgehen" können.

Die Veranstaltung richtet sich an (C)ISOs, Auditoren, Administratoren, IT-Berater und Sicherheitsbeauftragte aus großen und mittleren Organisationen, die sich über neueste Entwicklungen im Sicherheitsbereich und pragmatische Lösungsansätze informieren wollen. Weitere Informationen finden Sie unter www.troopers.de.

 

Newsletter 29 / November 2009

Data Leakage Prevention – A Practical Evaluation

Matthias Luft beschreibt in diesem Newsletter die Ergebnisse einer Evaluierung der Data Leakage Prevention (DLP) Lösungen zweier grosser Hersteller. Unsere Skepsis gegenueber der DLP-Technologie wurde nachhaltig bestätigt, und der Auftraggeber der Evaluierung hat die Feststellungen "mit grossem Interesse aufgenommen".


ERNW_Newsletter_29_Data_Leakage_Prevention_en.pdf (253KB)
ERNW_Newsletter_29_Data_Leakage_Prevention_signed_en.pdf (266KB)

Newsletter 28 / August 2009

Active Directory Security: Sicherheitsbetrachtung des Privilegs “Trusted for delegation”

Friedwart Kuhn analysiert in dem neusten Newsletter sicherheitsrelevante Implikationen bei der Verwendung des Privilegs „Trusted for delegation“ im Active Directory und gibt Empfehlungen für die sichere Implementierung dieses Privilegs.


ERNW_Newsletter_28_Trusted_for_Delegation_de.pdf (105KB)
ERNW_Newsletter_28_Trusted_for_Delegation_signed_de.pdf (226KB)

Neue Workshop Termine

& neue Folien im Event Archiv

Unsere Trainer sorgen mit ihrem umfangreichen Hintergrundwissen und unserem praxisorientierten Schulungskonzept für eine lehrreiche und interessante Erfahrung. Wir machen keine Kompromisse zwischen tiefgründigem Theoriewissen und sofort anwendbarem Praxis Know-How. Besuchen Sie unsere Workshopübersicht um sich über alle Themen und Termine in der zweiten Jahreshälfte zu informieren.

Außerdem finden Sie in unserem Event Archiv neue Folien zu den Themen "Virtualisierungsicherheit", "Targeted Attacks" und "Sicherheit in Produktionsnetzen".

Newsletter 27 / Juni 2009

Untersuchung zur Sicherheit der Over-the-air-Erzeugung von Master Encryption Keys zwischen BlackBerry-Geräten und dem BlackBerry Enterprise Server

Friedwart Kuhn analysiert und bewertet in dem aktuellen Newsletter die Sicherheit der Erzeugung von Master Encryption Keys zur Inbetriebnahme von BlackBerry-Geräten und für das automatische Update von Master Encryption Keys zwischen BlackBerry-Geräten und dem BlackBerry Enterprise Server. Die technische Analyse wird von flankierenden Maßnahmen-Empfehlungen zum sicheren Einsatz begleitet.


ERNW_Newsletter_27_BB_Security_de.pdf (297KB)
Digital signierte Version:

ERNW_Newsletter_27_BB_Security_signed_de.pdf (419KB)

Hacking Mobile Devices Vortrag

& weitere aktuelle Events

Matthias Luft und Daniel Mende haben auf einer Veranstaltung des Herstellers F-Secure am 18. Mai einen Vortrag zum Thema "Hacking Mobile Devices" gehalten, der eine Reihe von praktischen Demonstrationen beinhaltete. Die Vortragsfolien finden Sie hier; gerne führen wir die Demos auch in Ihrer Organisation vor oder unterstützen Sie bei der Sicherung mobiler Plattformen.

ERNW ist auch dieses Jahr auf der Blackhat USA vertreten - unter dem Titel "Cloudifornication" spricht Enno Rey zusammen mit Chris Hoff über Cloud Security. Unter "Events & Publikationen" finden Sie mehr Informationen zu diesem und weiteren Vorträgen.

ERNW Security Advisory 01-2009 released

XSS in Blackberries Mobile Data Service Connection Service

Following ERNW's Responsible Disclosure policy, Michael Thumann reported a XSS vulnerability affecting Blackberry Enterprise Server.

ERNW Security Advisory 01-2009 is now online. See also: www.blackberry.com

Black Hat Europe: ERNW talk & tools online

Grab a copy today!

Amsterdam - 16.04.2009 Today Enno Rey and Daniel Mende presented their talk " All your packets are belong to us – Attacking backbone technologies " to the Black Hat audience. Have a look at their presentation slides or even better: Download their tools and use them in your own test environment to fully understand the feasibility of their findings. More information can be found in the white paper that accompanies the Black Hat talk.

If you want to have a chat with our speakers and you're interested in seeing this talk live don't hesitate and use your opportunity @Troopers09 [more].

Update: Due to some requests we'd like to point your attention to Enno's talk "Are They Secure? How to Assess MPLS Providers From a Customer Perspective" given at FutureNet 2007 in New York. It discusses a customer project where we were involved in rating the trustworthiness of world wide MPLS providers.

 

ERNW @ Black Hat Europe

A Fine Tradition continues - 16/17 April 2009, Amsterdam

For the fourth year in a row, ERNW is sending speakers to Black Hat Europe Briefings – thus continuing a fine tradition which demonstrates our unwavering dedication to research in our field. Exploring trends and digging deep into widely adopted technologies has been part of our DNA since the beginning.

This year, Enno Rey and Daniel Mende will present their latest achievements in the area of backbone security, including a tool release. Proofing the feasibility of turning a theoretical vulnerability into a practical exploit recently raised world-wide media interest.

Check out darkreading.com for an interview with Enno Rey.
For more information on Black Hat Europe 2009 Briefings visit blackhat.com

Newsletter 26 / April 2009

VoIP / H.323 Security: Don’t Pay Money for Someone Else’s Calls - A Story from the Field

Der folgende Text erzählt, wie ein Sicherheitsloch in der VoIP-Infrastruktur eines Unternehmens nachgewiesen werden konnte. Das Unternehmen benutzt das Internet, um Gespräche zwischen zwei Standorten abzuwickeln. Die Untersuchung wurde nach einem Vorfall in Auftrag gegeben, der das Unternehmen viel Geld kosten könnte. Die Darstellung beleuchtet den Vorfall von der technischen Seite.


ERNW_Newsletter_26_VoIP_Sec.pdf (2MB)

Troopers09 - We'll do it again!

itsecurity & Troopers09, MUNICH 22 - 23 April 2009: Get your ticket now!

In 2008 ERNW pioneered the introduction of a cutting-edge Security Conference in Germany - without the usual marketing happenings and product presentations - just pure practical information security. This year we're doing it again! We teamed up with the itsecurity09 conference to deliver you an even more complete update on current and future security topics.

Join us on 22 - 23 April 2009 in Munich, Germany. Get updated on the latest research projects of leading information security researchers and specialists from all over the world. Expect some hands-on experience and don't forget to bring your own laptop to join the legendary PacketWars™.

For a complete agenda and more details visit www.troopers09.org

Publications & Talks section updated

ERNW's presence at the latest security conferences

Visit our Publications & Talks section to get an overview on past conferences and upcoming events. Among other things, you'll find new slides of our talks from ShmooCon09 and BASTA! 2008.

There's also a new subsection for talks addressed to an Academic Audience.

Workshop: Voice-over-IP Security

Audience: Information Security Officers, Internal Audit, Network or Security Consultants

The continuing merger of data and voice networks brings new security challenges. This 2-day course provides detailled knowledge about securing complex Voice-over-IP implementations. We will cover typical threats and vulnerabilities in VoIP networks and provide a risk-based approach in securing them.

Lots of real world examples and some hands-on experience might help to get a better understanding of the interactions, potential threats and mitigating controls to come across in VoIP networks.

Available dates:
April 7-8, 2009
May 18-19, 2009
June 23-24, 2009

For more information please head over to our 'Know-How Transfer' section.

ERNW gewinnt Packet Wars Hacking Wettbewerb in den USA

Das ERNW-Hackerteam, bestehend aus (v.l.n.r) Roger Klose, Daniel Mende, Simon Rich und Grandmaster Michael Thumann, konnte sich in Dayton (Ohio) während der PacketWars, die im Rahmen der Day-Con gegen die durchaus zahlreiche und talentierte nordamerikanische (Ninja-Hacker-) Konkurrenz durchsetzen. Wir gratulieren!"

Newsletter 24 / Oktober 2008

TrueCrypt – Eine Einführung

Crypto ist in! Noch nie war es so einfach Daten zu ver- und entschlüsseln, ohne die verwendeten Technologien vollständig zu durchdringen. Im Speziellen erfreuen sich die Technologien großer Beliebtheit, bei denen der Prozess des Vier- oder Entschlüsselns transparent, das heisst für den Benutzer unsichtbar abläuft. Ein freies Open-Source Produkt, um das man bei der näheren Betrachtung von transparenter Daten (-träger) Ver- und Entschlüsselung nicht herumkommt, ist TrueCrypt. Vor Kurzem in der Version 6.0a erschienen, bietet TrueCrypt mittlerweile eine Vielzahl von Features und Funktionen und deckt ein weites Anwendungsfeld ab.
Dieser Newsletter soll einen Überblick verschaffen, sowie den Einstieg in benutzerfreundliche Verschlüsselung von Daten geben.


ERNW_Newsletter_24_TrueCrypt_de.pdf (255KB)

Training + Workshop: VirtSec - Wege zum (revisions‐)sicheren Betrieb virtualisierter Umgebungen

Zielgruppe: IT-Sicherheitsbeauftragte, Revisoren, Systemadministratoren

Dauer: 2 Tage (1 Tag Training & 1 Tag Workshop)

Nach einer Einführung in elementare Komponenten von Virtualisierungs-Architekturen werden die wichtigsten Angriffsszenarien sowie zugehörige Threats & Vulnerabilities dargestellt. Wir erläutern Design-Fragen, sicherheits-relevante Prozesse und typische Policy-Bestandteile.
Anschliessend werden spezifische Fragestellungen von VMware ESX behandelt. Neben Hardening-Richtlinien und (Revisions-) Checklisten stehen hier auch Konfigurations-Aspekte des vSwitch und der Management-Zugänge im Fokus. Daneben werden wichtige (kommerzielle) Zusatztools vorgestellt und hinsichtlich ihres Nutzens und ihrer Einsatzszenarien diskutiert.

Inhalt:
Tag 1 (Training)- Grundlegende Konzepte und Terminologie
• Typische Komponenten und wichtige Lösungen
• Überblick über Angriffsarten (Gast -> Gast, Gast -> Host, Angriffe gegen Mgmt)
• Backdoor / VMEscape
• Angriffstools, Fuzzing
• Das Problem "Rogue VMs"
• Durchfuehrung einer exemplarischen Risiko-Analyse
• Typische Policy-Bestandteile beim Einsatz.
• Sicherheits-Prozesse (Patching, Change Management etc.)

Tag 2 (Workshop) VMware ESX
• Hardening-Schritte & (Revisions-) Listen
• Sicherheits-Aspekte des vSwitch und der Management-Interfaces
• Kommerzielle Zusatztools: Klassifizierung, Vorstellung, exemplarische Demo/Übung
(Blue Lane, Montego, RSA Reflex)
• Technologie-Ausblick (Flash-basierter Hypervisor, vSafe-Initiative)

Was erwartet Sie?
• Topaktuelle Inhalte, Live-Demonstrationen aktueller Angriffe gegen VMWare ESX
• Die perfekte Mischung aus Theorie und Praxis
• Reger Erfahrungsaustausch
• Gemeinsames Abendessen im Brauhaus Vetters (Heidelberg) und Rundgang durch die Heidelberger Altstadt

Termine
29. - 30.07.2009
17. - 18.09.2009
15. - 16.10.2009
04. - 05.11.2009
30.11. - 01.12.2009

Weitere Informationen:
VirtSec Flyer
Workshop Termine

Secondlife: Sicherheitslücken in der schönen neuen Welt

Die virtuelle Welt des Secondlife ist für viele Menschen ein Ort des zweiten Selbstentwurfs. In der virtuellen Welt fängt man ganz neu an, und schafft sich ein neues, zweites Leben. Daher der Name. Je stärker allerdings der Reiz dieser virtuellen Gesellschaftsform wurde, desto schonungsloser dringt die reale Welt hart in sie ein: Heidelberger Hacker decken Sicherheitslücken auf.

Ist Secondlife wirklich sicher? Diese Frage stellt Michael Thuman, Chief Security Officer bei der Heidelberger ERNW GmbH auf einem Symposium der IT-Messe Systems. In der realen Welt ist ERNW eine der führenden Gesellschaften für Sicherheit in der Informationstechnik. Die Experten sind international gefragte „Hacker mit weißem Hut“. Sie penetrieren im Auftrag vor allem von Banken, Versicherern und anderen sicherheitsorientierten Unternehmen die Datennetze, hacken sich rein und finden Sicherheitslücken.

Michael Thumann: „In dem Maße, wie online-Spiele zu einem realen Millionenmarkt geworden sind, steigen die Risiken. Das gilt nicht nur für die Spieler, sondern auch für die Unternehmen, die ins Geschäft involviert sind. Deshalb ist es im Interesse aller Beteiligten, wenn Lücken so schnell wie möglich geschlossen werden.“

Secondlife ist eine virtuelle Volkswirtschaft mit über 10 Millionen virtualisierten Bürgern. Laut eigenen Angaben setzt die Secondlife Community pro Monat 7,5 Millionen der Secondlife-Währung Linden-Dollars um. Das Ganze wäre nur virtueller Spaß, wäre da nicht auch beim Geld eine Schnittstelle ins Reale: es existiert ein realer Wechselkurs. 230 Lindendollar werden für
1 US-Dollar gehandelt und verkauft Die kursierende „Geldmenge“ wird mit 3,6 Milliarden Lindendollars angegeben. Der Monatsumsatz von 7,5 Mio Linden-Dollars steht also für über 32.000 reale US-Dollars. Hochgerechnet ist Secondlife also ein Markt, in dem nahezu 400.000 harte US-Dollars pro Jahr bewegt werden. Die Tendenz ist steigend.

Thumann: „Speziell beim Secondlife Client ist das Bestreben der Entwickler erkennbar, eine sichere Software zu entwicklen. Aber Secondlife als Ganzes ist noch lange nicht sicher genug. Es gibt viele Angriffs-Szenarien, man kann sich beispielsweise innerhalb von kurzer Zeit real bereichern oder aus der virtuellen Welt reale Server im Internet attackieren.“ Die schöne neue Welt hat Lücken. So sehr die traditionellen Begriffe von Wahrheit und Wahrhaftigkeit in einer Welt, die sich selbst neu entwirft, zur Neuinterpretation einladen; Betrüger gibt es auch im virtuellen Leben. Sie können die Virtuellen Existenzen um reales Vermögen erleichtern. Und es gibt real denkende Instanzen, die sich für die reale Sicherheit der fantasierenden Welt einsetzen.

Eine live-Demonstration der gefundenen Schwachstellen in Secondlife stellt ERNW in Deutschland erstmals im Rahmen der Systems 2007 (München) am 23.10.2007, 17:15h vor. (IT-Security Area, Halle 3, Forum Rot).

Wenn Sie mehr Info wünschen, schreiben Sie uns.

Hier finden Sie den Vortrag von Michael Thumann "Second Life Hacking" auf der Systems.
Hacking2ndLife-en_ger.pdf (805KB)

aktuelle Dienstleistungen

VoIP-Test

Neu im Pen-Testing Portfolio: Überprüfung der an der IP-Telefonie beteiligten Protokolle, Gateways, Endgeräte und Softphones auf Schwachstellen, die z.B. folgende Auswirkungen haben können:

  • Abhören von Verbindungen/Sniffing
  • Denial-of-Service auf VoIP-Komponenten
  • Kompromittierung von Komponenten, die ein Abhören bzw. missbräuchliches Umleiten von Telefonaten ermöglichen
  • Spoofing d.h. Identitätsmissbrauch und damit der Verlust der Authentizität (Telefon-Banking, Abrechnungsbetrug)
  • SPIT (VoIP-Spam)

weitere Pen-Test Module

Aktuelle IT-Security Workshoptermine

ERNW konzipiert praxisorientierte Security-Schulungen sowohl für technische wie auch für eher weniger technisch orientierte Zielgruppen. Dies beinhaltet die Konzeption der Inhalte, Erstellung der Schulungsunterlagen und die Bereitstellung von Top Trainern.

Hier finden Sie einige unserer aktuellen Security-Schulungskonzepte:

* Advanced Network Security
* Know your Enemy - Wie arbeiten potentielle Angreifer?
* Nessus
* WebApplication Security
* Network Admission Control
* Securitymanagement, Wege zur Compliance
* Risikomanagement

Hier finden Sie unsere aktuellen Termine:
Termine_Sec-Workshops_ERNW.pdf (155KB)

Die TROOPERS12 wird vom 19. - 23. März 2012 in Heidelberg stattfinden. Neben der Hauptkonferenz werden eine Vielzahl von Workshops angeboten. [Mehr]
„Ein Penetrations-Test ist der zielgerichtete Versuch, mit den Mitteln eines Angreifers und innerhalb einer gegebenen Zeitspanne Lücken in der IT-Sicherheit aufzudecken.“ [Mehr]
Die Arbeit des Research-Teams dient sowohl der internen Weiterbildung als auch unseren Kunden, die durch die Ergebnisse dieser Forschungen Investitionssicherheit erhalten und die allgemeine Sicherheit ihrer IT-Infrastruktur weiter verbessern können. [Mehr]