Im Rahmen der URZ-Sicherheitsinitiative 2014 möchten wir die Sicherheit beim Surfen auf Webseiten der TU Chemnitz erhöhen. Für E-Mail-Abrufe und Webanwendungen, wie z. B. Webmail, Web-Trust-Center, Identitätsmanagement oder das Ticketsystem OTRS, sind zum Schutz der übertragenen Daten seit Jahren nur noch verschlüsselte Verbindungen zugelassen. Die Webseiten der zentralen Webserver sind bis jetzt jedoch auch ohne Schutz abrufbar. Neben öffentlichen Inhalten werden hier aber auch personenbezogene Daten oder Formulardaten übertragen, die genauso schützenswert sind.
Unter dem Motto „Warum unverschlüsselt, wenn es auch verschlüsselt geht?” wollen wir ab Mittwoch, 10. September 2014 alle Webseitenabrufe der zentralen Webserver ausschließlich über das kryptografisch sichere Protokoll HTTPS abwickeln. Für die Besucher unserer Webseiten wird das keine Einschränkung bedeuten – etwaige über HTTP unverschlüsselt angeforderte Webseiten werden automatisch in eine gesicherte Verbindung umgeleitet. Erkennbar wird dies durch ein Schlosssymbol im Webbrowser.
Aus technischer Sicht bedeutet dies eine strikte Umleitung von http-Anfragen über Port 80 an den https-Port 443. Daneben wird der Header Strict-Transport-Security
gesetzt, der dem Webbrowser anzeigt, dass jeglicher Datenaustausch mit dem Server verschlüsselt erfolgen soll. Alle aktuellen Browser bis auf den Internet Explorer unterstützen dies und verhindern somit eine unverschlüsselte Datenübertragung zu unseren Webservern. Die von den Servern eingesetzten Verschlüsselungsverfahren passen wir regelmäßig an die aktuelle Bedrohungslage durch bekannt gewordene Sicherheitslücken an. So unterstützen unsere Server Algorithmen für Forward Secrecy, das als „knackbar“ geltende Verfahren RC4 dagegen nicht mehr (siehe Online-Test bei SSLlabs.com).
Mit dieser Umstellung reihen wir uns in eine immer größer werdende Zahl von Internet-Anbietern ein, die der Initiative „Always On SSL“ der Online Trust Alliance folgen und nur noch https zulassen. Die Betreiber eigener Webserver an der TU Chemnitz fordern wir auf, sich dieser Initiative anzuschließen. Nötige Zertifikate und Unterstützung erhalten die Betreiber vom URZ über webmaster@tu-chemnitz.de
.
Schreibe einen Kommentar
Du musst angemeldet sein, um einen Kommentar abzugeben.