computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
BGP

Neue Internet-Schwachstelle enttarnt

28.08.2008 um 14:53 Uhr
Autor(en): Thomas Cloer.
Nach dem kürzlich öffentlich gemachten Cache-Poisoning-Problem des Domain Name System (DNS) rückt nun mit dem Border Gateway Protocol (BGP) eine weitere Internet-Grundlagentechnik ins Security-Scheinwerferlicht.

Das Blog-Netzwerk von "Wired.com" bezeichnet die kürzlich auf der DefCon demonstierte konzeptionelle Schwachstelle des BGP schlicht als "The Internet's Biggest Security Hole": BGP lässt sich missbrauchen, um Internet-Traffic in einem bislang nicht für möglich gehaltenen Maßstab abzufangen, mitzulesen und sogar vor der Weiterleitung zum eigentlichen Empfänger manipulieren.

Hier zeigt sich erneut eine grundlegende Schwäche des Internets: Viele seine grundlegenden Protokolle wurden in den 1970er Jahren unter der Annahme entwickelt, dass jeder Knoten des damals erst im Entstehen befindlichen Netzes grundsätzlich vertrauenswürdig sei - niemand konnte seinerzeit ahnen, dass ein militärisches Forschungsnetz der USA einmal zivil die ganze Welt umspannen würde (und ebenfalls niemand hat es seither für nötig erachtet, die grundlegende Technik an die inzwischen erfolgte Skalierung anzupassen und entsprechend zu sichern).

Die kürzlich von Dan Kaminsky aufgezeigte Schwachstelle im DNS war möglicherweise nur ein erster Vorgeschmack auf kommenden Bedrohungen. "Das ist ein Riesenproblem", sagt Peiter "Mudge" Zatko, Sicherheitsexperte und früheres Mitglied der Hacker-Gruppe L0pht, über BGP. "Wenigstens so groß wie das DNS-Problem, wenn nicht sogar größer." Er habe bereits 1998 vor dem US-Kongress ausgesagt, dass er das Internet binnen 30 Minuten über einen ähnlichen BGP-Angriff in die Knie zwingen könnte und auch Geheimdiensten erläutert, wie man BGP zum "Abhören" verwenden könne, sagt Zatko.

Vorgeführt wurde der BGP-Missbrauch auf der DefCon von Anton "Tony" Kapela, Data Center and Network Director bei 5Nines Data, und Alex Pilosov, CEO von Pilosoft. Das Duo griff Netzverkehr ab, der eigentlich für das DefCon Netz in Las Vegas bestimmt war, und leiteten diesen einfach auf ein selbst aufgesetztes Netz in New York um und erst anschließend weiter zur DefCon - ein so genannter Man-in-the-middle-Angriff.

Dazu mussten Kapela und Pilosov nicht etwa einen Fehler in BGP ausnutzen - nein, das Border Gateway Protocol gestattet dies von sich aus. Es basiert nämlich auf dem Vertrauensprinzip. Einzig "erfreulich" bei der Sache: BGP steuert nur Traffic zu einem Ziel (und nicht von ihm), und BGP-Router stehen auch nicht überall herum, sondern nur bei richtig großen ISPs oder Unternehmen.

Konzepte zur Absicherung von BGP existieren bereits. Sie würden allerdings großen Aufwand (Filterung) oder neue, viel leistungsfähigere Router (für SBGP mit digitalen Signaturen) erfordern. Und da bislang keine wirklichen Attacken öffentlich geworden sind, will niemand so recht mitmachen. Bleibt nur zu hoffen, dass sich das ändert. Und zwar nicht erst nach einem großen BGP-Lauschangriff.


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
In fünf Schritten zur sauberen Festplatte In fünf Schritten zur sauberen Festplatte Wir geben Tipps, wie Sie Ihren alten Rechner ruhigen Gewissens verkaufen oder verschrotten können.
weiter
Neun Security-Suites im Test Neun Security-Suites im Test Komplettpakete für Internet-Sicherheit sollen vor Viren, Spyware und Adware schützen. Unser Test zeigt, was die pakete der Hersteller können.
weiter
Mobile Gefahren Mobile Gefahren Handys, Smartphones, PDAs und Co. - die funktionsreichen Rechenzwerge für unterwegs bergen mehr Sicherheitsrisiken als Notebooks.
weiter
39 kostenlose Tools 39 kostenlose Tools Den Rechner schützen, sicher surfen, mailen, chatten und telefonieren. Das geht alles für lau. Wir haben uns die besten Gratis-Programme angeschaut.
weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd.
weiter
In fünf Schritten zur sauberen Festplatte Neun Security-Suites im Test Mobile Gefahren 39 kostenlose Tools Verraten und verkauft
Web-Anwendungen absichern
Web-Anwendungen Sicherheit
Hacker greifen immer häufiger auf firmeninterne Systeme zu. Das COMPUTERWOCHE-Special "Wege zur sicheren Web-Anwendung" zeigt, worin die schwerwiegendsten Programmierlücken in Web-Applikationen bestehen. Außerdem beschreibt es Tools, die bei der Suche nach Schwachstellen in Web-Anwendungen helfen.

zum kostenlosen Special
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security