[…]Skype unterstützt auch durchgehend verschlüsselten Austausch.[…]
Gerade wenn es um sichere Kommunikation geht, würde ich den größtmöglichen Bogen um die proprietäre Software Skype machen. Skype kann und wird abgehört, die dazu notwendige Software ist
OpenSource und ist durchaus in-the-wild und mit an Sicherheit grenzender Wahrscheinlichkeit auch von diversen offiziell (nicht) existierenden Regierungsstellen seit langem in Verwendung.
Für solche Sachen wäre das
Zphone Project wohl eher zu empfehlen.
[…]Die Technologie: Für heutige Verhältnisse sollte ein digitales Image/Container/etc. schon mindestens mit einer 256 Bit AES-Verschlüsselung gesichert werden. Sicherer geht immer. Es lässt sich aber auch nur schwer eine pauschale Auskunft geben, weil immer der Verwendungszweck die Mittelwahl beeinflusst.[…]
wenn das Passwort "Passwort" lautet. Möglichst viele Zeichen, groß und klein, Ziffern, Sonderzeichen sind immer angeraten.[…]
Rein Mathematisch gewinnt Länge (Exponent) vor Zeichenvorrat (Mantisse). Es ist immer empfehlenswert beide Möglichkeiten maximal auszuschöpfen. Bei einem schlechten Passwort, hilft die beste Verschlüsselungsmathematik nicht.
Umgekehrt hilft auch das beste Passwort nichts wenn der verwendete Algorithmus fehlerhaft ist, proprietär ist, die Schlüssellänge zu kurz ist oder Backdoors enthalten sind.
Der Zweck heiligt die Mittel ist keine neue Erkenntnis. Es ist daher immer wichtig die gestellte Aufgabe mit dem richtigen Werkzeug zu erschlagen.
[…]
1. datenverschlüsselung: jeder hat ja sensible daten auf dem rechner, ich möchte diese auf sichere weise so das sie wirklich sicher sind (sind unteranderem firmen daten etc.) auf eine externe platte sichern oder generell diese auf meinem macbook sicher aufbewahren. nun fragt sich was sich dafür als sichere lösung eignet. ist truecrypt wirklich sicher oder ist es nur fiktiv?
[…]
2. emailverschlüsselung: ich verschlüssel meine mails heute schon dank ein paar netter klasse tutorials hier mit thwate weiss aber auch nicht ob das wirklich alles so sicher ist. die kommunikation bzw. der datenaustausch läuft ja meistens über mail verkehr, darum möchte ich diesen so sicher wie möglich gestalten.
3. adium/skype oder andere clients bzw. kommunikationsmöglichkeiten sollten ebenfalls so sicher wie möglich gestaltet werden können.
ich bin kein sicherheitsfanatiker, aber ich möchte in den heutigen zeiten meine privatsphäre und meine firmeninterne daten so sicher wie möglich wissen. und falls wir wollen es mal nicht hoffen mein mac book oder die "externen" festplatten mal in andere hände geraten möchte ich noch ruhig schlafen können, da ich weiss das meine daten sicher sind. (das alles knackbar ist wenn die nötige zeit und der nötige wille zur verfügung steht ist mir klar
)
so und nun die finale frage, welche programme welche möglichkeiten bieten sich mir bzw. allen die so etwas machen wollen bzw. ihren rechner in ein Fort Knox verwandeln wollen? ^^
Ad 1) Was ist "sicher" für Dich? Welchem Bedrohungsszenario soll Deine Sicherheit für welchen Preis/Aufwand standhalten können? Mußt Du Dich vor einem Angreifer mit (virtuell) unlimitierten Resourcen schützen können? Geht es darum dem Skript Kiddie den Spaß zu verderben, daß er sich ein anderes, leichter exploitbares Opfer sucht? Möchtest Du das zweite Kassenbuch vor der Finanz verstecken? Möchtest Du, daß die Daten garnicht erst als existent gefunden werden können? Wie komplex darf die Handhabung der Technik sein damit Du sie noch anwendest?
Das technische Design von TrueCrypt ist durchaus als gut zu bezeichnen. Der Komfort der Handhabung ist eine andere Thematik. Hier schneidet TrueCrypt meiner Ansicht nach nicht so gut ab.
Ein verschlüsseltes DMG File ist sicherlich sehr bequem in der Anwendung. Dafür ist es nicht unabhängig der Plattform einsetzbar.
Beides gilt zu Teilen für PGP/GnuPG Container.
Ad 2) Mit S/MIME hast Du eine durchaus sichere und auch komfortable Möglichkeit Deine eMails im Volltext (Abzüglich Header Daten, zu denen unter anderem Absender, Empfänger und auch der Betreff gehören) im Einsatz. GnuPG/PGP bieten hier ein wenig mehr technische Sicherheit, da längere Schlüssel als bei S/MIME möglich sind. Die Frage ist auch, mit wem kommunizierst Du? Welche technischen Möglichkeiten haben diese Leute? Wie komplex und aufwändig darf die Lösung sein um Sicherheit gewährleisten zu können? Was bedeutet Sicherheit für Dich in dem Fall? Unlesbarkeit des Mailinhaltes? Verschleierung der Verkehrsdaten? Verstecken, daß überhaupt eine Kommunikation stattfindet? Anonymität und Privatsphäre sind auch Aspekte von Sicherheit.
Ad 3) Skype kannst Du getrost abhaken und streichen wenns um Sicherheit geht. Bei Adium gibt es die Möglichkeit der OTR Verschlüsselung, was schonmal nicht schlecht ist. Andere IM Clients bieten auch die Möglichkeit per GnuPG zu verschlüsseln, leiden aber meist an sehr schlechter Usability. Sicherheit hat eben ihren Preis, in welcher Form auch immer dieser zu entrichten ist.
Mit etwas mehr Abstand zur doch etwas philosophischen Fragerunde…
Für Deine Mails bist Du mit S/MIME gut bedient.
Für Deine Daten würde ich, je nachdem ob es plattformunabhängig sein soll oder nicht, TrueCrypt oder ein verschlüsseltes DMG empfehlen.
Für IM ist Adium mit OTR eine gute Wahl.
Für Anonymität im Internet gibt es momentan nichts bessers als
TOR.
Kein Tool ist und kann je perfekt sein!
Gruß Pepi