28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Bedrohungen für Zertifikatdienste und Eindämmungsmöglichkeiten 285<br />

während Schlüsselwiederherstellungsoperationen durchgeführt werden. Sie weisen diese<br />

Rolle zu, indem Sie dem Benutzer oder der Gruppe in der Konsole Zertifizierungsstelle<br />

die Berechtigung Zertifikate ausstellen und verwalten zuweisen.<br />

Revisor <strong>Die</strong>se Rolle hat die Aufgabe, die Überwachungsprotokolle der Zertifizierungsstelle<br />

zu verwalten und zu konfigurieren. Sie weisen diese Rolle zu, indem Sie dem<br />

Benutzer oder der Gruppe entweder in der Konsole Lokale <strong>Sicherheit</strong>srichtlinie oder in<br />

einem Gruppenrichtlinienobjekt, das mit der Organisationseinheit verknüpft ist, in dem<br />

das Computerkonto der Zertifizierungsstelle liegt, das Benutzerrecht Verwalten von<br />

Überwachungs- und <strong>Sicherheit</strong>sprotokollen zuweisen.<br />

Datensicherungsoperator <strong>Die</strong>se Rolle hat die Aufgabe, Datensicherungen von PKI-<br />

Informationen vorzunehmen. Sie weisen diese Rolle zu, indem Sie dem Benutzer oder<br />

der Gruppe entweder in der Konsole Lokale <strong>Sicherheit</strong>srichtlinie oder in einem Gruppenrichtlinienobjekt,<br />

das mit der Organisationseinheit verknüpft ist, in dem das Computerkonto<br />

der Zertifizierungsstelle liegt, das Benutzerrecht Sichern von Dateien und<br />

Verzeichnissen zuweisen.<br />

<strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> Enterprise Edition und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> Datacenter Edition<br />

ermöglichen Ihnen, die Common-Criteria-Rollentrennung zu erzwingen, sodass niemals<br />

dieselbe Person mehrere Common-Criteria-Rollen übernehmen kann. Ein Benutzer kann nur<br />

eine einzige der Rollen Zertifizierungsstellenadministrator, Zertifikatverwaltung, Revisor<br />

oder Datensicherungsoperator übernehmen. Werden einem Benutzer zwei oder mehr dieser<br />

Rollen zugewiesen, wird der Benutzer von allen Zertifikatverwaltungsaktionen ausgeschlossen.<br />

In der Standardeinstellung sind Mitglieder der Gruppen Organisations-Admins, Domänen-<br />

Admins der Gesamtstruktur-Stammdomäne und der lokalen Gruppe Administratoren auf der<br />

Zertifizierungsstelle von der PKI-Verwaltung ausgeschlossen, wenn Sie die Rollentrennung<br />

aktivieren. <strong>Die</strong>ser Ausschluss wird durchgeführt, weil diese Gruppen aufgrund der Standardberechtigungszuweisungen<br />

sowohl die Rolle des Revisors als auch des Datensicherungsoperators<br />

einnehmen.<br />

Hinweis Common-Criteria-Rollentrennungserzwingung kann von einem lokalen Administrator aktiviert<br />

werden, indem er an der Eingabeaufforderung certutil <strong>–</strong>setreg CA\RoleSeparationEnabled 1 eingibt<br />

und dann die Zertifikatdienste neu startet. Denken Sie daran, dass alle Benutzer, denen mehr als eine<br />

Zertifikatadministrationsrolle zugewiesen ist, ab diesem Zeitpunkt von allen Zertifizierungsstellenverwaltungsaktivitäten<br />

ausgeschlossen sind. Das können Sie rückgängig machen, indem Sie die Erzwingung der<br />

Common-Criteria-Rollentrennung mit dem Befehl certutil <strong>–</strong>delreg CA\RoleSeparationEnabled<br />

deaktivieren und dann die Zertifikatdienste neu starten.<br />

Unautorisierte Wiederherstellung des privaten Schlüssels<br />

eines Benutzers aus der Zertifizierungsstellendatenbank<br />

<strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> bietet die Möglichkeit, den privaten Schlüssel, der mit dem Verschlüsselungszertifikat<br />

eines Benutzers verknüpft ist, zu archivieren (hinterlegen), sofern die<br />

Zertifizierungsstelle unter <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> Enterprise Edition oder <strong>Windows</strong> <strong>Server</strong><br />

<strong>2008</strong> Datacenter Edition läuft. Ein Angreifer könnte das Zertifikat eines beliebigen Benutzers<br />

und den privaten Schlüssel aus der Zertifizierungsstellendatenbank abrufen, falls<br />

der Angreifer sowohl ein lokaler Administrator als auch ein vorhandener Schlüsselwieder-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!