Netz/-Sicherheit

Statistiken X-WiN 2014

  • Seit Ende Mai 2014: Haupt- und Nebenleitung zum DFN mit jeweils 1 Gigabit/s (Regelanschluss)
  • Datenvolumen Hochschule + IHI 2014:

  • Hochschule ingesamt: ca. 164 TB in, 29 TB out (zu 2013 +50 TB in, +10 TB out)
  • Standort Görlitz: ca. 32% (gleich zu 2013)
  • WLAN / öffentliche Zugänge: ca. 12% (zu 2013: -3%)
  • Wohnheime: ca. 67% in, 37% out (zu 2013: +7% in, +10% out)

  • Dienste eingehend: 86% HTTP/HTTPs, 7% TCP (FTP, SSH etc.), 5% UDP (P2P, RTP etc.), Rest Sonstiges
  • Dienste ausgehend: 41% HTTP/HTTPs, 27% UDP, 27% VPN Studentenwerk, gefolgt von Mail und Sonstigem

 

Sicherheitsinitiantive 2015

  • Neue Serverzertifikate für alle Server mit Hashalgorithmus SHA2 (SHA1 veraltet und zunehmend von Browsern nicht mehr akzeptiert)
  • Absicherung Webserver bzgl. schwacher Cipher-Methoden ("Opens external link in new windowPOODLE"), Opens external link in new windowforward secrecy, nur noch HTTPs
    • veraltete Browser werden u.U. nicht mehr unterstützt (IE6/8 unter XP)
  • Patch- und Releasemanagement (Server, Clients per ZenWorks/WSUS, XP raus)
  • Umsetzung Passwortrichtlinie (Erhöhung der Passwortqualität)
  • eindeutige Zuordnung aller Endgeräte im Netz durch Erfassung (IPDB) oder Authentifizierung
    • nur noch statisches DHCP für Hochschul-Geräte, 802.1X für mobile Geräte (seperater Anschluss)
    • Umstellung (nach Bereich) auf neuen DHCP-Server und IPDB geplant
  • WLAN-Sicherheit: CA-Zertifikat in Config ist Pflicht, Domäne wird Pflicht
    • Bugs in Android: sicheres Passwort und MSCHAPv2

Aktuell:

  • SIEM im Einsatz (OSSIM), Schwachstellenmanagement
  • SPAM-Wellen über gekaperte Accounts, Adressen durch SPAM-Bots geerntet
    • Angriffe werden gezielter (spear phishing, BadUSB, fremde Geräte im LAN)
    • grössere Botnetze, z.Zt. viele falsche Rechnungen
  • Ablösung des alten VPN Concentrators durch 2x Cisco ASA 5585X
  • IT-Sicherheitsmanagement weiterführen, Sicherheitskonzept