Kryptografie
Die zentrale Herausforderung beim Enrollment von Zertifikaten ist die Frage, wie sich das Gerät oder der Benutzer authentifizieren lässt, das oder der das Zertifikat anfordert. Mit dem Zertifikat bestätigt die Zertifizierungsstelle, dass der Zertifikatsinhaber bestimmte Eigenschaften besitzt und dass sie deren Echtheit geprüft hat

Welche zwei Arten schlüsselbasierter Verschlüsselung gibt es?
Die beiden Hauptarten schlüsselbasierter Verschlüsselung sind die symmetrische Verschlüsselung und die asymmetrische Verschlüsselung.
Symmetrische Verschlüsselung
- Schlüsselverwendung: Verwendet einen einzigen Schlüssel zum Verschlüsseln und zum Entschlüsseln.
- Geschwindigkeit: In der Regel schneller und effizienter.
- Sicherheit: Die größte Herausforderung ist der sichere Austausch des Schlüssels zwischen den Beteiligten.
- Beispiele: AES (Advanced Encryption Standard), DES (Data Encryption Standard).
Asymmetrische Verschlüsselung
- Schlüsselverwendung: Verwendet ein Schlüsselpaar, einen öffentlichen Schlüssel zum Verschlüsseln und einen privaten Schlüssel zum Entschlüsseln.
- Geschwindigkeit: Langsamer als die symmetrische Verschlüsselung, weil die Berechnungen aufwendiger sind.
- Sicherheit: Sicherer für die Schlüsselverteilung, da der private Schlüssel niemals weitergegeben wird.
- Beispiele: RSA (Rivest-Shamir-Adleman), ECC (Elliptic Curve Cryptography).
Welche Art der Verschlüsselung gilt als sicherer?
Beide Verfahren gelten als sicher in dem Sinne, dass kein heutiger Computer die Chiffre brechen kann, sofern du einen modernen Algorithmus mit ausreichender Schlüssellänge einsetzt.
Welche Art der Verschlüsselung besser geeignet ist, hängt vom Anwendungsfall ab. Viele Anwendungsfälle erfordern jedoch asymmetrische Verschlüsselung, weil sie ein Schlüsselpaar nutzt: einen öffentlichen Schlüssel zum Verschlüsseln und einen privaten Schlüssel zum Entschlüsseln. Der private Schlüssel bleibt geheim, was die Sicherheit erhöht, da er nie weitergegeben werden muss.
Welche Art der Verschlüsselung eignet sich besser für große Datenmengen?
Die symmetrische Verschlüsselung, weil sie schneller ist.
Wie läuft eine hybride Verschlüsselung grundsätzlich ab?
- Schlüsselerzeugung: Der Absender erzeugt einen frischen symmetrischen Schlüssel (auch Sitzungsschlüssel genannt), um die eigentliche Nachricht zu verschlüsseln.
- Nachrichtenverschlüsselung: Der Absender verschlüsselt den Klartext mit dem symmetrischen Schlüssel und erhält einen Geheimtext.
- Schlüsselverschlüsselung: Anschließend verschlüsselt der Absender den symmetrischen Schlüssel mit dem öffentlichen Schlüssel des Empfängers (asymmetrische Verschlüsselung).
- Übertragung: Der Absender schickt sowohl die verschlüsselte Nachricht (den Geheimtext) als auch den verschlüsselten symmetrischen Schlüssel an den Empfänger.
- Schlüsselentschlüsselung: Der Empfänger entschlüsselt den symmetrischen Schlüssel mit seinem privaten Schlüssel.
- Nachrichtenentschlüsselung: Zuletzt entschlüsselt der Empfänger mit dem entschlüsselten symmetrischen Schlüssel den Geheimtext und erhält den ursprünglichen Klartext zurück.
Hash-Algorithmen
Ein Hash-Algorithmus ist eine mathematische Funktion, die Eingabedaten beliebiger Größe in eine Zeichenkette fester Länge umwandelt, typischerweise eine Folge aus Buchstaben und Ziffern. Diese Ausgabe wird als Hashwert oder Digest bezeichnet.
Was ist eine Kollision?
Eine Kollision beim Hashing tritt auf, wenn zwei unterschiedliche Daten mit einem Hash-Algorithmus denselben Hashwert ergeben. Das ist problematisch, weil ein Hash-Algorithmus in erster Linie unterschiedliche Eingabedaten eindeutig abbilden soll.
Was ist ein MAC?
Message Authentication Code (MAC): In der Kryptografie ist ein MAC eine kurze Information, mit der sich eine Nachricht authentifizieren und ihre Integrität sicherstellen lässt. Er belegt, dass die Nachricht nicht verändert wurde, und bestätigt die Identität des Absenders.
Worin unterscheidet sich ein MAC von einem HMAC?
MAC: Ein Oberbegriff für einen Code, der Integrität und Authentizität einer Nachricht prüft und dafür entweder Blockchiffren oder Hashfunktionen verwendet.
HMAC: Eine spezielle Art von MAC, die eine kryptografische Hashfunktion und einen geheimen Schlüssel verwendet und stärkere Sicherheitseigenschaften bietet.
Asymmetrische Kryptografie
Wie läuft das Signieren einer Nachricht grundsätzlich ab?
Das Signieren einer Nachricht ist ein kryptografisches Verfahren, mit dem sich Authentizität und Integrität einer Nachricht prüfen lassen.
- Hash erzeugen: Der Absender erzeugt mit einer kryptografischen Hashfunktion (etwa SHA-256) einen eindeutigen digitalen Fingerabdruck (Hash) der Nachricht. Dieser Hash bildet den Inhalt der Nachricht eindeutig ab.
- Signieren: Der Absender verschlüsselt diesen Hash mit seinem privaten Schlüssel und erzeugt damit die digitale Signatur. So kann die Signatur nur von jemandem erzeugt werden, der Zugriff auf den privaten Schlüssel des Absenders hat.
- Senden: Die digitale Signatur wird an die Nachricht angehängt, beides geht an den Empfänger. Zur Prüfung wird zusätzlich der öffentliche Schlüssel des Absenders bereitgestellt.
- Prüfung: Der Empfänger entschlüsselt die digitale Signatur mit dem öffentlichen Schlüssel des Absenders und erhält so den ursprünglichen Hash zurück. Anschließend bildet der Empfänger einen neuen Hash über die empfangene Nachricht und vergleicht ihn mit dem entschlüsselten Hash. Stimmen beide überein, ist belegt, dass die Nachricht nicht verändert wurde, und die Identität des Absenders ist bestätigt.
Welche drei Funktionen hat die asymmetrische Verschlüsselung?
Die asymmetrische Verschlüsselung, auch Public-Key-Kryptografie genannt, erfüllt mehrere wichtige Funktionen bei der Absicherung von Kommunikation und Daten.
- Verschlüsselung und Entschlüsselung
- Digitale Signaturen
- Schlüsselaustausch
RSA
RSA, kurz für Rivest-Shamir-Adleman, ist ein weit verbreitetes Public-Key-Kryptosystem für die sichere Datenübertragung. Es ist nach seinen Erfindern Ronald Rivest, Adi Shamir und Leonard Adleman benannt, die es 1977 vorgestellt haben.
Diffie-Hellman
Der Diffie-Hellman-Schlüsselaustausch ist ein Verfahren der Kryptografie, mit dem sich kryptografische Schlüssel sicher über einen öffentlichen Kanal austauschen lassen. Whitfield Diffie und Martin Hellman haben es 1976 entwickelt. Der Diffie-Hellman-Schlüsselaustausch soll vor allem zwei Parteien in die Lage versetzen, sicher einen gemeinsamen geheimen Schlüssel zu erzeugen, mit dem die weitere Kommunikation verschlüsselt werden kann.
Digital Signature Algorithm (DSA)
Der Digital Signature Algorithm (DSA) ist ein Public-Key-Algorithmus, mit dem sich digitale Signaturen erzeugen und prüfen lassen. Das National Institute of Standards and Technology (NIST) hat ihn 1991 als Teil des Digital Signature Standard (DSS) vorgeschlagen.
So funktioniert er
- Schlüsselerzeugung: DSA erzeugt ein Schlüsselpaar: einen privaten Schlüssel zum Signieren und einen öffentlichen Schlüssel zur Prüfung.
- Signieren: Der Absender erzeugt mit seinem privaten Schlüssel eine digitale Signatur über eine Nachricht. Diese Signatur ist sowohl für die Nachricht als auch für den privaten Schlüssel eindeutig.
- Prüfung: Der Empfänger prüft mit dem öffentlichen Schlüssel des Absenders die Echtheit der Signatur und damit auch Integrität und Herkunft der Nachricht.