
Im vergangenen Jahr haben die Forscher von Google entdeckt, dass die Zertifizierungsstellen (CA) von Symantec tausende Transport Layer Security (TLS)-Zertifikaten falsch ausgestellt haben. Als Folge verkündeten die Chrome-Forscher, den Zertifikaten von Symantec ihr Vertrauen zu entziehen. Laut Walter Goulet, Produktmanager für Cloud-Produkte bei Venafi, Marktführer für Cybersicherheit, wird die dadurch ausgelöste Spannung zwischen Browserfirmen und CAs 2018 zunehmen.
„Die Sorgen der Browserfirmen bezüglich der Zertifizierungspraktiken der CAs sind nicht neu. Ihre Bedenken treiben sie nun zum Handeln an, und dies wird 2018 mit weiteren Veränderungen in der Branche einhergehen. Es ist sehr wahrscheinlich, dass sich die Spannung zwischen CAs und Browserherstellern weiter verschärfen werden, wodurch der Druck auf die Geschäftsmodelle der CA-Branche steigt.“
Goulet glaubt, dass die gegenseitige Abhängigkeit zwischen Browsern und CAs durch drei große Marktveränderungen beeinflusst wird:
Browserhersteller werden bei der Überwachung von CAs eine aktivere Rolle spielen. Im vergangenen Monat führte der Sicherheitsforscher Ian Carroll ein Experimentdurch, das zeigte, wie Kriminelle legal Extended Validation (EV)-Zertifikate für bösartige Websites erhalten. Unter Berufung auf den Bericht von Carroll verweisen viele Browserentwickler darauf, dass die CA-Ausgabe eine zusätzliche Aufsicht erfordern. In der Folge und mit der Entscheidung von Google, das Vertrauen in Symantec-Zertifikate einzustellen, sollten CAs mit einer stärkeren Prüfung durch die Browserentwickler rechnen.
Web-Browser werden die Sicherheitswarnungen von Zertifikaten weniger stark hervorheben oder ganz entfernen. Browser könnten von jeder Art der Warnung bezüglich Zertifikaten Abstand nehmen, weil Untersuchungen gezeigt haben, dass diese Warnungen selten das Nutzerverhalten beeinflussen. Die meisten Benutzer verstehen beispielsweise nichts von EV-Zertifikaten und lesen im Allgemeinen keine Sicherheitsdetails, sodass Chrome vor kurzem ein Update veröffentlicht hat, wodurch Benutzer keine Zertifikatsdetails mehr angezeigt werden, wenn sie nicht auf die Entwicklertools zurückgreifen.
CA-Geschäftsmodelle müssen sich weiterentwickeln. Da Browserhersteller eine aktivere Rolle dabei spielen werden, welchen CAs sie vertrauen, und weil sie die Benutzererfahrung in Verbindung mit schwachen, falsch ausgestellten oder anfälligen Zertifikaten verändern werden, werden sich auch die Geschäftsmodelle der CAs weiterentwickeln. Neben der Automatisierung und Optimierung bei der Ausstellung von EV-Zertifikaten, um mit Let’s Encrypt konkurrieren zu können, ist es wahrscheinlich, dass CAs noch mehr in die Automatisierung investieren und neue Produktangebote entwickeln werden, um sich von ihren Wettbewerbern zu unterscheiden.
„Ich erwarte nicht, dass sich die Beziehung zwischen CAs und Browsern über Nacht ändert, aber wir werden im Lauf des Jahres radikale Veränderungen erleben. Der Zwischenfall mit Google und Symantec war erst der Anfang größerer Umwälzungen, die letztendlich die Sicherheit und den Datenschutz im Internet von uns allen beeinflussen werden“, ergänzt Goulet.
Für weitere Details, besuchen Sie bitte: https://www.venafi.com/blog/cas-and-browsers-three-changes-expect-2018
https://www.venafi.com/blog/symantec-certificate-distrust-timeline-are-you-prepared
Mehr Informationen erhalten Sie unter www.venafi.com
Fachartikel

400.000 DMARC-Boost nach Microsofts Update für Absender mit hohem Volumen

Ausgewogenes Verhältnis zwischen Notfallwiederherstellung, Backup-Systemen und Sicherheit

Über 100 schädliche Chrome-Erweiterungen entdeckt – getarnt als KI-Tools, VPNs und Krypto-Helfer

Unit 42 warnt: Autonome KI revolutioniert Tempo und Taktik von Cyberangriffen

Cybersicherheit in der Energiebranche: Mehr als die Hälfte der führenden Öl- und Gasunternehmen von Datenpannen betroffen
Studien

Unternehmen blockieren zunehmend GenAI-Tools – DNSFilter-Studie zeigt wachsende Sicherheitsbedenken

Weltweite Investitionen in Quantencomputing nehmen branchenübergreifend zu

Princeton-Forscher warnen vor fatalen KI-Angriffen im Web3-Umfeld

Führungskräfte ohne KI-Wissen? Gartner-Umfrage offenbart Sorgen der CEOs

Schweigen über KI-Erfolge: Was eine neue Ivanti-Studie offenbart
Whitepaper

Russische Cyberangriffe auf westliche Logistik: Deutsche Behörden warnen vor GRU-Einheit 26165

BEC- und FTF-Angriffe – keine andere Cyberbedrohung hat 2024 für mehr Schaden gesorgt

100 Tage bis zum Inkrafttreten des Data Act: Deutsche Unternehmen kaum vorbereitet

Weltweiter Sicherheitslagebericht zeigt dringenden Handlungsbedarf: Vernetzte Prozesse als Schlüssel

BSI warnt: Energieversorgung braucht stärkere Cybersicherheit
Hamsterrad-Rebell

Insider – die verdrängte Gefahr

Sicherer SAP-Entwicklungsprozess: Onapsis Control schützt vor Risiken

Das CTEM-Framework navigieren: Warum klassisches Schwachstellenmanagement nicht mehr ausreicht

Cybersicherheit im Mittelstand: Kostenfreie Hilfe für Unternehmen
