Zurück zur Hauptseite





Windows-Security




Auch wenn es unmöglich ist, unter Windows 98 die gleiche Qualität von Sicherheit herzustellen wie bei Unix- oder Linuxsystemen und Windows NT, gibt es doch einige Mittel und Regeln, die man einsetzen und beachten sollte um den Zeit- und Kostenaufwand des Angreifern zumindest maximal zu erhöhen.


Betriebssystem

Installation

 



Deinstallationen

 



Startverhalten

 



Tweak UI Sicherheits-Optionen


IE 4
Clear document, run, typed-URL history on exit 

Boot
Function keys available abschalten
Start GUI automatically einschalten 

Paranoia
Clear Internet Explorer history at logon
Play Data-CD's automatically abschalten 



Mit diesen Einstellungen muss der Rechner geöffnet und entweder der BIOS Baustein oder die Festplatte ausgebaut oder das CMOS RAM durch Jumperumsetzung geleert werden, um ohne Passwort an Daten zu gelangen.
Letztendlich erreicht man unter Windows 95/98 einen wirksamen Schutz sensibler Daten aber nur durch kryptografisch verschlüsselte Daten oder Partitionen, da Windows 95/98 mit keinem kryptografischen Dateisystem ausgestattet ist.
Programme wie
Blowfish Advanced
(WWW), ScramDisk (WWW) oder E4M (WWW) bieten diese Möglichkeiten.
Ein Wort zu den vielen Pseudosicherheitstools, die eine Passwortabfrage vor den Startvorgang schalten: Ich habe noch kein Tool auf dem Shareware- und Freewaremarkt gefunden, dass sich nicht umgehen ließe.
Eine Ausnahme stellt
Safe Guard
(WWW) dar, das einen wirksamen Zugangsschutz für Windows 98 und NT Systeme bieten soll.


Browser

Die hier angesprochenen Hinweise wenden sich an Einzelplatzbenutzer und nicht an Benutzer, die sich innerhalb eines Netzwerkes befinden.
Dort wird der Systemadministrator geeignete Sicherheitsmassnahmen getroffen haben.
Die hierbei verwendeten Browser sind der Internetexplorer 5.0, Opera 3.62 (englisch) und der Netscape Communicator 4.7 (englisch)

Internet Explorer


Optionen

 

Menü Extras\Internetoptionen

unter Extras\Internetoptionen\Sicherheit\Zone "Internet"

die hier vorgeschlagenen Einstellungen sollten erst einmal für alle Webseiten (Zone "Internet") gelten. Nur die URLs einzelner Websites, die Sie mit Überlegung wirklich als vertrauenswürdig einschätzen (wie z. B. der eigenen Onlinebank) und bestimmte Funktionen benötigen, können Sie in die Zone "Vertrauenswürdige Sites" eingeben. Dort können dann die meisten Funktionen weniger restriktiv eingestellt werden.
Und Sites, die nur einzelne Funktionen benötigen und bedingt als vertrauenswürdig eingestuft werden können (wie z. B. den deutschen Rewebber-Dienst), sortieren Sie in die Zone "Eingeschränkte Sites" ein.
Besondere Aufmerksamkeit sollte man den ActiveX, Java-Einstellungen und Scripting Optionen schenken. Die folgenden Einstellungen behandeln die Optionen so restriktiv wie möglich.

ActiveX-Steuerelemente und Plugins

ActiveX-Steuerelemente sicher

Deaktivieren

ActiveX-Steuerelemente unsicher

Deaktivieren

ActiveX-Steuerelemente und Plugins ausführen

Deaktivieren

Download signierte ActiveX-Steuerelemente

Deaktivieren

Download unsignierte ActiveX-Steuerelemente

Deaktivieren

Benutzerauthentifizierung

Anmeldung

Nach Benutzername und
Kennwort fragen

Cookies

gespeicherte Cookies

Deaktivieren

nichtgespeicherte Cookies

Deaktivieren

Download

Datei

Aktivieren

Schriftart

Aktivieren

Java

Java-Einstellungen
(für Zone: Internet)

Benutzerdefiniert unter Button Java Einstellungen
Signierter Inhalt & Nicht signierter Inhalt: Deaktivieren
oder mindestens unter Einstellungen
Java deaktivieren/Hohe Sicherheit

Für die Zone: Eingeschränkte Sites sollte für Java Hohe Sicherheit gelten, bzw. in den benutzer-definierten Einstellungen die Option Bestätigung für die meisten Einstellungen gewählt werden. Abgestuft dazu können für die Zone: Vertrauenswürdige Sites Aktive Inhalte aktiviert und Java auf niedrige Sicherheit eingestellt werden, bzw. die meisten benutzerdefinierten Java-Einstellungen aktiviert werden

 

- Dieses Privileg sollte den wenigsten Websites zuteil werden!

Scripting

Active Scripting

Deaktivieren

Scripting von Java-Applets

Deaktivieren

Verschiedenes

Datenquellen über Domänengrenzen

Deaktivieren

Dauerhaftigkeit der Benutzerdaten

Deaktivieren

Installation von Desktopobjekten

Deaktivieren

Programme...IFRAME starten

Deaktivieren

Subframes zwischen verschiedenen Domänen...

Deaktivieren

Unverschlüsselte Formulardaten

Eingabeaufforderung

Ziehen, Ablegen, Kopieren, Einfügen von Dateien

Eingabeaufforderung

Zugriffsrechte für Softwarechannel

Hohe Sicherheit

unter Extras\Internetoptionen\Erweitert

Browsing

Automatische Überprüfung auf Aktualisierungen

Deaktivieren

Installation auf Anfrage aktivieren

Deaktivieren

Zählen der übertragenen Seiten

Deaktivieren

Java

Java-Protokollierung

Aktivieren

Sicherheit

Auf zurückgezogene Zertifikate überprüfen 

Aktivieren

Bei ungültigen Site-Zertifikaten warnen

Aktivieren

Beim Wechsel...warnen 

Aktivieren

PCT 1.0 verwenden

Deaktivieren

Profil-Assistent aktivieren

Deaktivieren

SSL 2.0 verwenden

Deaktivieren (muss bei Servern,
die nur mit SSL 2.0 arbeiten,
fallweise aktiviert werden)

SSL 3.0 verwenden

Aktivieren

TLS 1.0 verwenden

Aktivieren

Verschlüsselte Seiten nicht...

Aktivieren

Warnen, falls Formulardaten...

Aktivieren

unter Extras\Internetoptionen\Inhalt

Persönliche Informationen - AutoVervollständigen

Webadressen

kann aktiviert werden

Formulare

sollte deaktiviert werden

Benutzernamen und Kennwörter

Deaktivieren

unter Extras\Internetoptionen\Verbindungen

Vor dem Wählen Systemsicherheit prüfen

Aktivieren

DFÜ-Einstellungen\Einstellungen

Automatische Suche der Einstellungen

Deaktivieren

Automatisches Konfigurationsskript

Deaktivieren

Proxyserver verwenden

Aktivieren

im Menü Erweitert nun die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben.

Kennwort

nicht angeben

LAN-Einstellungen

hier die Einstellungen aus DFÜ-Einstellungen\Einstellungen wiederholen

 


Sonstige Hinweise

 



Opera


Optionen

 

Menü Preferences

unter Preferences\Generic

Personal Information

Nichts oder gefälschte Angaben eintragen

Preferences\Advanced\Logging

Enable Cookies

Deaktivieren

Enable Referrer

Deaktivieren

Preferences\Multimedia

Enable Plugins

Deaktivieren

Enable Scripting Languages

Deaktivieren

Achtung: Einige Webpages können dann nicht mehr richtig dargestellt , bzw. für sie müssen die Optionen wieder freigeschaltet werden

Preferences\Proxy Servers

hier die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben.

Preferences\Security

Security Protocols

SSL v2, SSL v3 und TLS 1.0 aktivieren

Configure v2...

128-bit C2 (RSA/MD5)

Aktivieren

128-bit 3-DES (RSA/MD5)

Aktivieren

128-bit C4 (RSA/MD5)

Aktivieren

alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist

Configure v3 and TLS...

128-bit 3-DES (RSA/MD5)

Aktivieren

128-bit C4 (RSA/MD5)

Aktivieren

128-bit C4 (RSA/SHA)

Aktivieren

alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist

Show an alert before

Submitting a form insecurely aktivieren

 


Netscape


Optionen

 

Menü Edit\Preferences

unter Edit\Preferences\Navigator\Smart Browsing

What´s related

Deaktivieren

Internet Keywords

Deaktivieren

Edit\Preferences\Identity

Your name

keinen Realnamen angeben

E-mail adress

keine Adresse angeben oder Adresse von
E-mailaccount mit vorgeschaltetem
Spamfilter wie GMX

Edit\Preferences\Advanced

Enable Java

Deaktivieren

Enable Javascript

Deaktivieren

Enable AuotInstall

Deaktivieren

Disable Cookies

Aktivieren

Warn me, before accepting...

Aktivieren

Edit\Preferences\Advanced\Proxies

Manual proxy configuration

Aktivieren

unter View nun die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben.

Menü Window\Security Info

Bevor Sie die hier vorgeschlagenen Einstellungen vornehmen sollten Sie sich das Security Programm Fortify (WWW) besorgen und installieren. Fortify ergänzt Netscape um Kryptoalgorithmen, welche die normalen Exportversionen von Netscape nicht enthalten

Security Info\Navigator

Show a warning before

Leaving an encrypted site

Aktivieren

Sending unencrypted information

Aktivieren

Advanced Security (SSL) Configuration

Enable SSL 2

Aktivieren

Enable SSL 3

Aktivieren

Configure SSL 2

RC 4 with 128-bit key

Aktivieren

RC 2 with 128-bit key

Deaktivieren

Triple DES with 168-bit key

Aktivieren

alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist

Configure SSL 3

RC4 128-bit key and MD 5 MAC

Aktivieren

FIPS 140-1 triple DES and SHA-1 MAC

Aktivieren

Triple DES 168-bit key and SHA-1 MAC

Aktivieren

alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist

Security Info\Cryptographic Modules

das Modul markieren, "View" anklicken, beide Module markieren und unter "Config" alle ciphers aktivieren

 


Mail-Reader


Outlook Express

 

 

Menü Extras\Optionen

 

unter Extras\Optionen\Lesen

Nachrichten lesen

Nachrichten in der Vorschau automatisch downloaden

Deaktivieren

unter Extras\Optionen\Sicherheit

Sicherheitszonen

Hier die Zone aktivieren, die Sie gemäss den Hinweisen für den Internet Explorer (siehe oben) am restriktivsten konfiguriert haben (nach dieser Anleitung wäre das die Zone "Internet")

 

Sichere E-Mails

Diese Einstellungen beziehen sich auf die S/MIME - X.509 Verschlüsselung & Signierung, alternativ kann über ein PGP Plug-In auch per PGP verschlüsselt & signiert werden.

Weitere Einstellungen/
Verschlüsselte Nachrichten

Den "Hinweis bei Nachrichten m. e.
Verschlüsselungsstärke kleiner als:"
auf mindestens 128-Bit setzen, kleinere Stärken sind als unsicher einzustufen.

 


Outlook 2000

 

 

Menü Extras\Optionen

 

unter Extras\Optionen\Sicherheit

Inhalt sichern

Hier die Zone aktivieren, die Sie gemäß den Hinweisen für den Internet Explorer (siehe oben) am restriktivsten konfiguriert haben (nach dieser Anleitung wäre das die Zone "Internet")

 

E-Mail sichern

Diese Einstellungen beziehen sich auf die S/MIME - X.509 Verschlüsselung & Signierung, alternativ kann über ein PGP Plug-In auch per PGP verschlüsselt & signiert werden.

Standardeinstellungen/
Einstellungen

unter Sicherheitsformat für Nachrichten
"S/MIME" auswählen, unter Zertifikate und Algorithmen
für den Hashalgorithmus "SHA-1"
und für den Verschlüsselungsalgorithmus "3DES" auswählen

 

Allgemeines:

 



Internetzugang


Netzwerkeinrichtung in der Systemsteuerung

 

 

Konfiguration der Verbindung im DFÜ-Netzwerk

 

 

Datenverkehr

 

 

Lokale Daten

 



Links

 





Zurück zur Hauptseite