Netz/-Sicherheit
Statistiken X-WiN 2014
- Seit Ende Mai 2014: Haupt- und Nebenleitung zum DFN mit jeweils 1 Gigabit/s (Regelanschluss)
- Datenvolumen Hochschule + IHI 2014:


- Hochschule ingesamt: ca. 164 TB in, 29 TB out (zu 2013 +50 TB in, +10 TB out)
- Standort Görlitz: ca. 32% (gleich zu 2013)
- WLAN / öffentliche Zugänge: ca. 12% (zu 2013: -3%)
- Wohnheime: ca. 67% in, 37% out (zu 2013: +7% in, +10% out)
- Dienste eingehend: 86% HTTP/HTTPs, 7% TCP (FTP, SSH etc.), 5% UDP (P2P, RTP etc.), Rest Sonstiges
- Dienste ausgehend: 41% HTTP/HTTPs, 27% UDP, 27% VPN Studentenwerk, gefolgt von Mail und Sonstigem
Sicherheitsinitiantive 2015
- Neue Serverzertifikate für alle Server mit Hashalgorithmus SHA2 (SHA1 veraltet und zunehmend von Browsern nicht mehr akzeptiert)
- Absicherung Webserver bzgl. schwacher Cipher-Methoden ("
POODLE"),
forward secrecy, nur noch HTTPs- veraltete Browser werden u.U. nicht mehr unterstützt (IE6/8 unter XP)
- Link zu Test von SSL Labs (Kompromiss, Template vorh.):
Test: www.hszg.de
- Patch- und Releasemanagement (Server, Clients per ZenWorks/WSUS, XP raus)
- Umsetzung Passwortrichtlinie (Erhöhung der Passwortqualität)
- Passwort-Manager:
KeePass
- Passwort-Manager:
- eindeutige Zuordnung aller Endgeräte im Netz durch Erfassung (IPDB) oder Authentifizierung
- nur noch statisches DHCP für Hochschul-Geräte, 802.1X für mobile Geräte (seperater Anschluss)
- Umstellung (nach Bereich) auf neuen DHCP-Server und IPDB geplant
- WLAN-Sicherheit: CA-Zertifikat in Config ist Pflicht, Domäne wird Pflicht
- Bugs in Android: sicheres Passwort und MSCHAPv2
- Bugs in Android: sicheres Passwort und MSCHAPv2
Aktuell:
- SIEM im Einsatz (OSSIM), Schwachstellenmanagement
- SPAM-Wellen über gekaperte Accounts, Adressen durch SPAM-Bots geerntet
- Angriffe werden gezielter (spear phishing, BadUSB, fremde Geräte im LAN)
- grössere Botnetze, z.Zt. viele falsche Rechnungen
- Ablösung des alten VPN Concentrators durch 2x Cisco ASA 5585X
- IT-Sicherheitsmanagement weiterführen, Sicherheitskonzept
