Bitte ausfüllen (Fill in please):
Vorname:_____________________
Nachname:_____________________
Matrikelnummer:_____________________
Studiengang:_____________________
Fachbereich | Medien-Informatik (MI) |
---|---|
Veranstaltung | Internet Security II |
EDV Nummer | 13140 |
Datum | Feb. 2003 |
Zeit | 60 Minuten |
Hilfsmittel | keine |
Konzeptpapier | keines |
Die Fragen können in Englisch oder Deutsch beantwortet werden.
The qestions may be answered in english or german.
1. | Interpretieren Sie kurz diese FTP Regeln, speziell warum "RELATED" hier nötig ist. Give a short interpretation of these FTP rules, especially why "RELATED" is needed here.
TIP: FTP hat control und data ports. Ein ftp server eröffnet eine neue Connection zurück zum client.FTP has a control and a data port. A ftp server opens a new connection back to the client. | ||||
|
1. | Eine Firma entwickelt eine verteilte Applikation be der jeder Request als message encrypted und digital signiert wird. Sie entscheidet sich daraufhin beim Transport Layer auf eine Sicherung z.B. durch SSL zu verzichten. Für welche Attacken macht sie sich anfällig? Warum? A company develops a distributed application which encrypts and digitally signs every request. It decides to abandon transport level security, e.g. through SSL. For which kind of attacks is it susceptible? Why? | ||||
|
1. | Während der Initialisierung einer SSL-session präsentiert Ihnen ein Web-Server ein Zertifikat das Sie akzeptieren. Stellt SSL damit sicher dass Sie mit dem Partner kommunizieren den Sie erreichen wollten? Handelt es sich hier um ein SSL Problem? During initialisation of an SSL session a web-server presents a certificate which you accept. Does this mean that SSL ensures that you are really talking to the partner you intended to? Is this a SSL problem? | ||||
|
1. | Was ist ein security token issuer? Worin liegt der Vorteil eines solchen? What is a security token issuer? What is the advantage of having one? | ||||||
| |||||||
2. | Als Web-Architect eines Systemhauses erhalten Sie den Auftrag für die Stadt Stuttgart die nächsten Kommunalwahlen über einen Web-basierten Service zu realisieren. Dazu will die Stadt Briefe mit einer Codenummer (Token) an jeden Wähler verschicken. Clientseitige Eingabemedien sollen sein:
In allen Fällen muss der Wähler seinen spezifischen Code eingeben. Erstellen Sie eine kurze Aufstellung der damit verbundenen Sicherheitsproblematik. Welche technischen oder organisatorischen Mittel setzen Sie ein? Your job as the web-architect of a software company is to design a web-based election system for the local elections in Stuttgart. The city want to send letters with a unique code (token) to every voter. Input media on the client side should be:
In all cases the voter must enter her unique code (token). Discuss the security problems behind this approach. Which technological or organisational means do you use? TipIm ersten Schritt betrachten Sie die Sicherheitsproblematik von Wahlen generell: was wollen Sie sicherstellen? übertragen Sie das in einem zweiten Schritt auf die IT-Security Grundregeln (Authentisierung etc.) Im dritten Schritt gehen sie die Situation clientseitig durch: Was ändert sich durch den Ort der Eingabe? Dann bestimmen Sie die security Eigenschaften von e-mail und prüfen die Verträglichkeit. Als letztes denken Sie über die Sicherheit der Daten auf Seiten des Servers nach. Spielt die Grösse das Wahlkreises eine Rolle? TipIn a first step you should think about the general security problems of elections: what do you want to secure? In a second step you should map those requirements to the IT-security principles (Authentication etc.) Third: consider the client side: What changes due to location? Then look at the security properties of e-mail and check whether they are consistent with the requirements. And in the last step you should think about data security issues on the server side. Does the size of the electoral district matter? | ||||||
|