SSL implementieren – aber sicher!

 
Conference Day - 21. Mai
 
14:30
 
Anwendungssicherheit
Raum Rheinauen
 
Basic

Transport Layer Security (TLS), die weitläufig als Secure Socket Layer (SSL) bekannt ist, ist die Grundlage für eine sichere Kommunikation im Internet. SSL ist notwendig, um Daten im Internetverkehr zu verschlüsseln und vor unautorisierter Modifikation zu schützen. Deshalb ist SSL überall im Einsatz – aber auch Schwachstellen sind (fast) überall zu finden.

Die Schwachstellen von SSL-Implementierung finden sich auf verschiedenen Ebenen: in den Protokollen, den SSL-Bibliotheken, den Middleware-Komponenten und den Anwendungsprogrammen. Bei der Implementierungen von SSL-Verbindungen sind deshalb vielfältige Aspekte zu berücksichtigen.

Der Vortrag gibt einen Überblick über die Fallstricke in den verschiedenen Ebenen, insbesondere für die Programmierung und Konfiguration auf der Anwendungsebene. Die wichtigsten Maßnahmen für Entwickler werden mit Verweisen auf weiterführendes Material vorgestellt.

Dr. Yun Ding

Secorvo Security Consulting GmbH
Dr. Yun Ding, Diplom-Informatikerin, erwarb ihr Diplom 1995 an der Universität Karlsruhe and promovierte 2000 an der Universität Stuttgart. Sie ist vom ISC2 zertifizierte Information Systems Security Professional (CISSP) und vom PMI zertifizierte Project Management Professional (PMP). Frau Ding verfügt über langjährige praktische Erfahrung in der Konzeption und Entwicklung von komplexen Softwaresystemen, insbesondere von Softwareprodukten mit hohen Sicherheitsanforderungen. Von Februar 2000 bis September 2008 arbeitete sie als wissenschaftliche Mitarbeiterin und Projektmanagerin im Bereich Middleware für verteilte Systeme am European Media Laboratory in Heidelberg. Von Oktober 2008 bis September 2011 war sie Softwareentwicklerin und Software-Architektin bei der InterComponentWare AG. Sie war maßgeblich an der Konzeption, Implementierung und Rollout einer Verschlüsselungsinfrastruktur zum Schutz sensibler elektronischer Gesundheitsdaten beteiligt. Von Oktober 2011 bis Dezember 2012 war sie Senior Consultant bei RIB Software AG in Singapur. Sie hat das Security-Awareness Programm der Firma initiiet und war Editorin des monatlichen Security Newsletters. Seit Januar 2013 ist sie Director of Cryptography bei V-Key in Singapur. Sie ist für die Entwicklung eines kryptographischen Modules zum Schutz mobiler Apps und dessen FIPS 140-2 Zertifizierung zuständig. Seit November 2013 ist sie Security Consultant bei der Secorvo Security Consulting GmbH. Ihre Beratungsschwerpunkte liegen in den Bereichen Kryptografie, Security Engineering und der Sicherheit von Web-, Mobile und Cloud-Anwendungen. Sie erwarb 2013 das Certificate of Cloud Security Knowledge von der Cloud Security Alliance (CSA).