Windows-Security
Auch wenn es unmöglich ist, unter Windows 98 die gleiche Qualität von Sicherheit herzustellen wie bei Unix- oder Linuxsystemen und Windows NT, gibt es doch einige Mittel und Regeln, die man einsetzen und beachten sollte um den Zeit- und Kostenaufwand des Angreifern zumindest maximal zu erhöhen.
Betriebssystem
Installation
Deinstallationen
Startverhalten
Tweak UI Sicherheits-Optionen
IE 4
Clear document, run, typed-URL history on exit
Boot
Function keys available abschalten
Start GUI automatically einschalten
Paranoia
Clear Internet Explorer history at logon
Play Data-CD's automatically abschalten
Mit diesen Einstellungen muss der Rechner geöffnet und entweder der BIOS Baustein oder die Festplatte ausgebaut oder das CMOS RAM durch Jumperumsetzung geleert werden, um ohne Passwort an Daten zu gelangen.
Letztendlich erreicht man unter Windows 95/98 einen wirksamen Schutz sensibler Daten aber nur durch kryptografisch verschlüsselte Daten oder Partitionen, da Windows 95/98 mit keinem kryptografischen Dateisystem ausgestattet ist.
Programme wie Blowfish Advanced (WWW), ScramDisk (WWW) oder E4M (WWW) bieten diese Möglichkeiten.
Ein Wort zu den vielen Pseudosicherheitstools, die eine Passwortabfrage vor den Startvorgang schalten: Ich habe noch kein Tool auf dem Shareware- und Freewaremarkt gefunden, dass sich nicht umgehen ließe.
Eine Ausnahme stellt Safe Guard (WWW) dar, das einen wirksamen Zugangsschutz für Windows 98 und NT Systeme bieten soll.
Browser
Die hier angesprochenen Hinweise wenden sich an Einzelplatzbenutzer und nicht an Benutzer, die sich innerhalb eines Netzwerkes befinden.
Dort wird der Systemadministrator geeignete Sicherheitsmassnahmen getroffen haben.
Die hierbei verwendeten Browser sind der Internetexplorer 5.0, Opera 3.62 (englisch) und der Netscape Communicator 4.7 (englisch)
Internet Explorer
Optionen
Menü Extras\Internetoptionen | |
unter Extras\Internetoptionen\Sicherheit\Zone "Internet" | |
die hier vorgeschlagenen Einstellungen sollten erst einmal für alle Webseiten (Zone "Internet") gelten. Nur die URLs einzelner Websites, die Sie mit Überlegung wirklich als vertrauenswürdig einschätzen (wie z. B. der eigenen Onlinebank) und bestimmte Funktionen benötigen, können Sie in die Zone "Vertrauenswürdige Sites" eingeben. Dort können dann die meisten Funktionen weniger restriktiv eingestellt werden. | |
ActiveX-Steuerelemente und Plugins | |
ActiveX-Steuerelemente sicher | Deaktivieren |
ActiveX-Steuerelemente unsicher | Deaktivieren |
ActiveX-Steuerelemente und Plugins ausführen | Deaktivieren |
Download signierte ActiveX-Steuerelemente | Deaktivieren |
Download unsignierte ActiveX-Steuerelemente | Deaktivieren |
Benutzerauthentifizierung | |
Anmeldung | Nach Benutzername und |
Cookies | |
gespeicherte Cookies | Deaktivieren |
nichtgespeicherte Cookies | Deaktivieren |
Download | |
Datei | Aktivieren |
Schriftart | Aktivieren |
Java | |
Java-Einstellungen | Benutzerdefiniert unter Button Java Einstellungen |
Für die Zone: Eingeschränkte Sites sollte für Java Hohe Sicherheit gelten, bzw. in den benutzer-definierten Einstellungen die Option Bestätigung für die meisten Einstellungen gewählt werden. Abgestuft dazu können für die Zone: Vertrauenswürdige Sites Aktive Inhalte aktiviert und Java auf niedrige Sicherheit eingestellt werden, bzw. die meisten benutzerdefinierten Java-Einstellungen aktiviert werden
- Dieses Privileg sollte den wenigsten Websites zuteil werden! | |
Scripting | |
Active Scripting | Deaktivieren |
Scripting von Java-Applets | Deaktivieren |
Verschiedenes | |
Datenquellen über Domänengrenzen | Deaktivieren |
Dauerhaftigkeit der Benutzerdaten | Deaktivieren |
Installation von Desktopobjekten | Deaktivieren |
Programme...IFRAME starten | Deaktivieren |
Subframes zwischen verschiedenen Domänen... | Deaktivieren |
Unverschlüsselte Formulardaten | Eingabeaufforderung |
Ziehen, Ablegen, Kopieren, Einfügen von Dateien | Eingabeaufforderung |
Zugriffsrechte für Softwarechannel | Hohe Sicherheit |
unter Extras\Internetoptionen\Erweitert | |
Browsing | |
Automatische Überprüfung auf Aktualisierungen | Deaktivieren |
Installation auf Anfrage aktivieren | Deaktivieren |
Zählen der übertragenen Seiten | Deaktivieren |
Java | |
Java-Protokollierung | Aktivieren |
Sicherheit | |
Auf zurückgezogene Zertifikate überprüfen | Aktivieren |
Bei ungültigen Site-Zertifikaten warnen | Aktivieren |
Beim Wechsel...warnen | Aktivieren |
PCT 1.0 verwenden | Deaktivieren |
Profil-Assistent aktivieren | Deaktivieren |
SSL 2.0 verwenden | Deaktivieren (muss bei Servern, |
SSL 3.0 verwenden | Aktivieren |
TLS 1.0 verwenden | Aktivieren |
Verschlüsselte Seiten nicht... | Aktivieren |
Warnen, falls Formulardaten... | Aktivieren |
unter Extras\Internetoptionen\Inhalt | |
Persönliche Informationen - AutoVervollständigen | |
Webadressen | kann aktiviert werden |
Formulare | sollte deaktiviert werden |
Benutzernamen und Kennwörter | Deaktivieren |
unter Extras\Internetoptionen\Verbindungen | |
Vor dem Wählen Systemsicherheit prüfen | Aktivieren |
DFÜ-Einstellungen\Einstellungen | |
Automatische Suche der Einstellungen | Deaktivieren |
Automatisches Konfigurationsskript | Deaktivieren |
Proxyserver verwenden | Aktivieren |
im Menü Erweitert nun die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben. | |
Kennwort | nicht angeben |
LAN-Einstellungen | |
hier die Einstellungen aus DFÜ-Einstellungen\Einstellungen wiederholen | |
Sonstige Hinweise
Opera
Optionen
Menü Preferences | |
unter Preferences\Generic | |
Personal Information | Nichts oder gefälschte Angaben eintragen |
Preferences\Advanced\Logging | |
Enable Cookies | Deaktivieren |
Enable Referrer | Deaktivieren |
Preferences\Multimedia | |
Enable Plugins | Deaktivieren |
Enable Scripting Languages | Deaktivieren |
Achtung: Einige Webpages können dann nicht mehr richtig dargestellt , bzw. für sie müssen die Optionen wieder freigeschaltet werden | |
Preferences\Proxy Servers | |
hier die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben. | |
Preferences\Security | |
Security Protocols | SSL v2, SSL v3 und TLS 1.0 aktivieren |
Configure v2... | |
128-bit C2 (RSA/MD5) | Aktivieren |
128-bit 3-DES (RSA/MD5) | Aktivieren |
128-bit C4 (RSA/MD5) | Aktivieren |
alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist | |
Configure v3 and TLS... | |
128-bit 3-DES (RSA/MD5) | Aktivieren |
128-bit C4 (RSA/MD5) | Aktivieren |
128-bit C4 (RSA/SHA) | Aktivieren |
alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist | |
Show an alert before | Submitting a form insecurely aktivieren |
Netscape
Optionen
Menü Edit\Preferences | |
unter Edit\Preferences\Navigator\Smart Browsing | |
What´s related | Deaktivieren |
Internet Keywords | Deaktivieren |
Edit\Preferences\Identity | |
Your name | keinen Realnamen angeben |
E-mail adress | keine Adresse angeben oder Adresse von |
Edit\Preferences\Advanced | |
Enable Java | Deaktivieren |
Enable Javascript | Deaktivieren |
Enable AuotInstall | Deaktivieren |
Disable Cookies | Aktivieren |
Warn me, before accepting... | Aktivieren |
Edit\Preferences\Advanced\Proxies | |
Manual proxy configuration | Aktivieren |
unter View nun die IP-Adresse und die Portnummer des favorisierten Proxyservers für HTTP und FTP eingeben. Bei Verwendung von Junkbuster als IP-Adresse 127.0.0.1 und als Portnummer 8000 für HTTP und FTP eingeben. | |
Menü Window\Security Info | |
Bevor Sie die hier vorgeschlagenen Einstellungen vornehmen sollten Sie sich das Security Programm Fortify (WWW) besorgen und installieren. Fortify ergänzt Netscape um Kryptoalgorithmen, welche die normalen Exportversionen von Netscape nicht enthalten | |
Security Info\Navigator | |
Show a warning before | |
Leaving an encrypted site | Aktivieren |
Sending unencrypted information | Aktivieren |
Advanced Security (SSL) Configuration | |
Enable SSL 2 | Aktivieren |
Enable SSL 3 | Aktivieren |
Configure SSL 2 | |
RC 4 with 128-bit key | Aktivieren |
RC 2 with 128-bit key | Deaktivieren |
Triple DES with 168-bit key | Aktivieren |
alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist | |
Configure SSL 3 | |
RC4 128-bit key and MD 5 MAC | Aktivieren |
FIPS 140-1 triple DES and SHA-1 MAC | Aktivieren |
Triple DES 168-bit key and SHA-1 MAC | Aktivieren |
alle anderen ciphers sind als unsicher anzusehen und nur zu aktivieren, wenn ein Zugang sonst nicht möglich ist | |
Security Info\Cryptographic Modules | |
das Modul markieren, "View" anklicken, beide Module markieren und unter "Config" alle ciphers aktivieren | |
unter Extras\Optionen\Lesen | |
Nachrichten lesen | |
Nachrichten in der Vorschau automatisch downloaden | Deaktivieren |
unter Extras\Optionen\Sicherheit | |
Sicherheitszonen | |
Hier die Zone aktivieren, die Sie gemäss den Hinweisen für den Internet Explorer (siehe oben) am restriktivsten konfiguriert haben (nach dieser Anleitung wäre das die Zone "Internet") | |
Sichere E-Mails Diese Einstellungen beziehen sich auf die S/MIME - X.509 Verschlüsselung & Signierung, alternativ kann über ein PGP Plug-In auch per PGP verschlüsselt & signiert werden. | |
Weitere Einstellungen/ | Den "Hinweis bei Nachrichten m. e. |
Outlook 2000
unter Extras\Optionen\Sicherheit | |
Inhalt sichern | |
Hier die Zone aktivieren, die Sie gemäß den Hinweisen für den Internet Explorer (siehe oben) am restriktivsten konfiguriert haben (nach dieser Anleitung wäre das die Zone "Internet") | |
E-Mail sichern Diese Einstellungen beziehen sich auf die S/MIME - X.509 Verschlüsselung & Signierung, alternativ kann über ein PGP Plug-In auch per PGP verschlüsselt & signiert werden. | |
Standardeinstellungen/ | unter Sicherheitsformat für Nachrichten |
Allgemeines:
Internetzugang
Netzwerkeinrichtung in der Systemsteuerung
Links