Signie  ren und
Versch  lüsseln
     mit GnuP
               G



                                     de
                       re@oliverklee.
   Oliver K lee, semina
1. Verschlüsseln   2. Signieren




3. Praxis          4. nächste Schritte
1. Verschlüsseln
E-Mails
sind so sicher wie
Postkarten
Eine   E-Mail
       geht durch viele
Hände
Seit 2005 sind Mailserver
„überwachungsbereit“.
Betreff:   Rootserver
  Von:     Hosting Unlimited
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Hallo Herr Klee,

wir haben den Server wie gewünscht eingerichtet.

Hier Ihre Zugangsdaten:
Username: klee
Passwort: kuller24ts
Betreff:   latest news
  Von:     freedomfreak@freemail.cn
Datum:     17.06.2008 14:50 Uhr
    An:    Yu Yang Lee


Hi Yang Lee,

concerning the latest police arrests of protesting
workers, I think we need to take the following action
against oppression by the government:

1. ...
Betreff:   Geschäftsplan
  Von:     Stefan
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Hallo Oliver,

ich habe mir mal die Sites der anderen Anbieter
angeschaut und ein Vorgehen ausgearbeitet, mit
dem wir deutlich besser aufgestellt sind und uns
deutliche Marktanteile sicher können.

Anbei das Konzept.

Stefan
Betreff:   Gedanken zwischendurch
  Von:     Karl
Datum:     17.06.2008 14:50 Uhr
    An:    Petra


Meine Süße,

ich will dich ja nicht bei der Arbeit stören, aber weißt
du, was ich jetzt gerne mit dir machen würde?

...
Verschlüsseln …
Verschlüsseln …




… und mit welchem   Verfahren?
Symmetrische
Verschlüsselung
Asymmetrische
Verschlüsselung
Asymmetrische
Verschlüsselung
Asymmetrische
             Verschlüsselung



Public Key




                     Private Key
Asymmetrische
             Verschlüsselung



Public Key

                        +P
                             ass
                                phr
                                    ase




                     Private Key
Schütze deinen
        privaten   Schlüssel!
Schütze deinen
        privaten   Schlüssel!
Schütze deinen
        privaten   Schlüssel!
Schütze deinen
        privaten   Schlüssel!
Woher bekomme ich
  öffentliche Schlüssel?




   hkp://subkeys.pgp.net
Identity-Check …
pub 1024R/DF79E493 2006-08-28 [expires: 2011-08-27]
   Key fingerprint = 4537 FE2E DC35 09C3 C1B5 331B
             70B9 7C5A DF79 E493
Woher weiß ich
  ohne persönlichen   Kontakt …
Woher weiß ich
  ohne persönlichen        Kontakt …




… dass ich den  

   richtigen
           Public Key
                   habe?
Web
   of   Trust                   (bei GPG)




                        Jenny

 ich     Rolf   Boris

                        Bernd
Hierarchische
    Zertifikate                    (bei S/MIME)


                   Fraunhofer-
                  Rootzertifikat


  ich            Admin    Admin


        Markus       Christoph
Und bei
 euch?
2. Signieren
E-Mails lassen sich
      einfach
  (ver-)fälschen
Ich soll Spam verschickt haben?
Was garantiert eine
   digitale Signatur?
Was garantiert eine
   digitale Signatur?




dass die Mail
tatsächlich vom
Schlüsselinhaber stammt
Was garantiert eine
   digitale Signatur?




dass die Mail                          dass
tatsächlich vom              die Mail nicht
Schlüsselinhaber stammt   verändert wurde
Betreff:   Auftrag erteilt
  Von:     ABC Web Solutions
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Hallo Herr Klee,

vielen Dank für das Angebot Nr. 72. Hiermit erteile
ich Ihnen den offiziellen Auftrag.

Toll wäre es, wenn Sie direkt schon heute anfangen
könnten, da die Sache ziemlich eilt.

Mit freundlichem Gruß,

…
Betreff:   Bitte Domain löschen
  Von:     Christoph
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Hallo Oliver,

Ich brauche die Domain usability-für-alle.de nicht
mehr, da ich das Projekt aufgegeben habe.

Könntest du daher bitte die Domain löschen? Die
Daten des Webauftritt benötige ich auch nicht mehr.

Vielen Dank!
Betreff:   Rechnung Nr. 42
  Von:     Mega Hosting Ltd.
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Sehr geehrter Herr Klee,

wie vereinbart berechnen wie Ihnen für unser
Hosting:

…

Wir bitten um Überweisung innerhalb von 14 Tagen
auf folgendes Konto:
Konto-Nr. 123 456 78
BLZ 123 456 01
Betreff:   Rechnung Nr. 42
  Von:     Mega Hosting Ltd.
Datum:     17.06.2008 14:50 Uhr
    An:    Oliver Klee


Sehr geehrter Herr Klee,

wie vereinbart berechnen wie Ihnen für unser
Hosting:

…

Wir bitten um Überweisung innerhalb von 14 Tagen
auf folgendes Konto:
Konto-Nr. 123 456 78
BLZ 123 456 01
Und bei
 euch?
3. Praxis
Software
Windows + Outlook:

• GnuPG-Pack Basics
• Gpg4win
Thunderbird (Windows, Mac, Linux):

• Enigmail
http://delicious.com/oliverklee/gpg
Thunderbird:
signierte
Mails
Thunderbird:
entschlüsselte
 und signierte
     Mail
Fragen?
4. nächste Schritte

GPG Workshop

  • 1.
    Signie renund Versch lüsseln mit GnuP G de re@oliverklee. Oliver K lee, semina
  • 3.
    1. Verschlüsseln 2. Signieren 3. Praxis 4. nächste Schritte
  • 4.
  • 5.
    E-Mails sind so sicherwie Postkarten
  • 6.
    Eine E-Mail geht durch viele Hände
  • 7.
    Seit 2005 sindMailserver „überwachungsbereit“.
  • 8.
    Betreff: Rootserver Von: Hosting Unlimited Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Hallo Herr Klee, wir haben den Server wie gewünscht eingerichtet. Hier Ihre Zugangsdaten: Username: klee Passwort: kuller24ts
  • 9.
    Betreff: latest news Von: freedomfreak@freemail.cn Datum: 17.06.2008 14:50 Uhr An: Yu Yang Lee Hi Yang Lee, concerning the latest police arrests of protesting workers, I think we need to take the following action against oppression by the government: 1. ...
  • 10.
    Betreff: Geschäftsplan Von: Stefan Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Hallo Oliver, ich habe mir mal die Sites der anderen Anbieter angeschaut und ein Vorgehen ausgearbeitet, mit dem wir deutlich besser aufgestellt sind und uns deutliche Marktanteile sicher können. Anbei das Konzept. Stefan
  • 11.
    Betreff: Gedanken zwischendurch Von: Karl Datum: 17.06.2008 14:50 Uhr An: Petra Meine Süße, ich will dich ja nicht bei der Arbeit stören, aber weißt du, was ich jetzt gerne mit dir machen würde? ...
  • 12.
  • 13.
    Verschlüsseln … … undmit welchem Verfahren?
  • 14.
  • 15.
  • 16.
  • 17.
    Asymmetrische Verschlüsselung Public Key Private Key
  • 18.
    Asymmetrische Verschlüsselung Public Key +P ass phr ase Private Key
  • 19.
    Schütze deinen privaten Schlüssel!
  • 20.
    Schütze deinen privaten Schlüssel!
  • 21.
    Schütze deinen privaten Schlüssel!
  • 22.
    Schütze deinen privaten Schlüssel!
  • 23.
    Woher bekomme ich öffentliche Schlüssel? hkp://subkeys.pgp.net
  • 24.
    Identity-Check … pub 1024R/DF79E4932006-08-28 [expires: 2011-08-27] Key fingerprint = 4537 FE2E DC35 09C3 C1B5 331B 70B9 7C5A DF79 E493
  • 25.
    Woher weiß ich ohne persönlichen Kontakt …
  • 26.
    Woher weiß ich ohne persönlichen Kontakt … … dass ich den   richtigen Public Key habe?
  • 27.
    Web of Trust (bei GPG) Jenny ich Rolf Boris Bernd
  • 29.
    Hierarchische Zertifikate (bei S/MIME) Fraunhofer- Rootzertifikat ich Admin Admin Markus Christoph
  • 30.
  • 31.
  • 32.
    E-Mails lassen sich einfach (ver-)fälschen
  • 33.
    Ich soll Spamverschickt haben?
  • 34.
    Was garantiert eine digitale Signatur?
  • 35.
    Was garantiert eine digitale Signatur? dass die Mail tatsächlich vom Schlüsselinhaber stammt
  • 36.
    Was garantiert eine digitale Signatur? dass die Mail dass tatsächlich vom die Mail nicht Schlüsselinhaber stammt verändert wurde
  • 37.
    Betreff: Auftrag erteilt Von: ABC Web Solutions Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Hallo Herr Klee, vielen Dank für das Angebot Nr. 72. Hiermit erteile ich Ihnen den offiziellen Auftrag. Toll wäre es, wenn Sie direkt schon heute anfangen könnten, da die Sache ziemlich eilt. Mit freundlichem Gruß, …
  • 38.
    Betreff: Bitte Domain löschen Von: Christoph Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Hallo Oliver, Ich brauche die Domain usability-für-alle.de nicht mehr, da ich das Projekt aufgegeben habe. Könntest du daher bitte die Domain löschen? Die Daten des Webauftritt benötige ich auch nicht mehr. Vielen Dank!
  • 39.
    Betreff: Rechnung Nr. 42 Von: Mega Hosting Ltd. Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Sehr geehrter Herr Klee, wie vereinbart berechnen wie Ihnen für unser Hosting: … Wir bitten um Überweisung innerhalb von 14 Tagen auf folgendes Konto: Konto-Nr. 123 456 78 BLZ 123 456 01
  • 40.
    Betreff: Rechnung Nr. 42 Von: Mega Hosting Ltd. Datum: 17.06.2008 14:50 Uhr An: Oliver Klee Sehr geehrter Herr Klee, wie vereinbart berechnen wie Ihnen für unser Hosting: … Wir bitten um Überweisung innerhalb von 14 Tagen auf folgendes Konto: Konto-Nr. 123 456 78 BLZ 123 456 01
  • 41.
  • 42.
  • 43.
    Software Windows + Outlook: •GnuPG-Pack Basics • Gpg4win Thunderbird (Windows, Mac, Linux): • Enigmail http://delicious.com/oliverklee/gpg
  • 44.
  • 45.
  • 46.
  • 47.

Hinweis der Redaktion

  • #2 Ziel: - Grundprinzipien verstehen - warum es wichtig ist - nächste Schritte planen
  • #3 - Joker-Regel
  • #6 - Briefsortierer, Briefträger, Nachbarn - Absender, Empfänger, Betreff, Inhalt, Attachments - im Klartext weiterleiten + speichern
  • #7 - ~4 Mailserver - ~10-15 Hops
  • #8 - seit 1.1.2005 - Telekommunikationsgesetz (TKG) - Mailanbieter ab 1000 „Teilnehmeranschlüssen“
  • #9 - Beispielmail - Soll das jeder lesen können?
  • #10 - Lebensgefahr
  • #14 - Schlüssel zum Verschlüsseln = Entschlüsseln - persönliches Treffen - Schlüssel zum Verschlüsseln wird verbreitet -> alle können entschlüsseln
  • #15 - erklären - Schlüssel wird nicht verbreitet - Brute-Force
  • #16 - erklären - Schlüssel wird nicht verbreitet - Brute-Force
  • #17 - erklären - Schlüssel wird nicht verbreitet - Brute-Force
  • #18 - Schlüssel/Passphrase weg -> Daten verloren - Backup - Schlüssel gegen Zugriff schützen + Keylogger
  • #19 - Schlüssel/Passphrase weg -> Daten verloren - Backup - Schlüssel gegen Zugriff schützen + Keylogger
  • #20 - Schlüssel/Passphrase weg -> Daten verloren - Backup - Schlüssel gegen Zugriff schützen + Keylogger
  • #21 - Server tauschen sich aus - Mails/Internet nicht vertrauenswürdig
  • #22 - ID + Fingerprint - Perso / Stimme am Telefon
  • #25 - Vertrauen wird berechnet - Level of Trust
  • #26 - jeder kennt jeden um maximal 6,6 Ecken
  • #27 - Behörden, große Firmen - bei GPG: Heise
  • #30 - ich kann jeden Absender eintragen -> Fina - viele Hände -> Mails lassen sich verändern -> „virus checked“