Network Time Security wird zum offiziellen Internetstandard für sichere Zeit
Die IETF hat Network Time Security als RFC veröffentlicht und gibt Benutzern und Administratoren damit einen Standardweg, um Zeitsynchronisation zu verschlüsseln und zu authentifizieren, eine kritische, aber oft übersehene Sicherheitsebene.
Am 1. Oktober 2020 gab Cloudflare bekannt, dass Network Time Security (NTS) von der Internet Engineering Task Force (IETF), der Organisation, die Internetstandards entwickelt, formell als Request for Comments (RFC) veröffentlicht wurde. Die Ankündigung, verfasst von Cloudflare-Forscher Watson Ladd, markiert einen wichtigen Schritt zum Schutz eines grundlegenden, aber oft übersehenen Teils der Internetsicherheit: der Uhren in Computern, Telefonen und Servern.
Um NTS zu verstehen, muss man zunächst das Network Time Protocol (NTP) kennen, das seit Jahrzehnten verwendet wird, um Geräten die Synchronisierung ihrer Uhren über das Internet zu ermöglichen. In seiner ursprünglichen Form sendet NTP Zeitinformationen ohne Verschlüsselung oder Authentifizierung. Das bedeutet, dass jeder, der Netzwerkverkehr abfangen kann, gefälschte Zeitantworten senden und die Uhr eines Geräts unbemerkt vor- oder zurückschrauben kann. NTS behebt dies, indem es zwei wichtige Schutzmechanismen hinzufügt: Es verschlüsselt die Zeitdaten, sodass Außenstehende sie nicht lesen können, und es authentifiziert den Server, sodass das Gerät sicher sein kann, dass die Zeit von einer legitimen Quelle stammt und unterwegs nicht manipuliert wurde.
Warum ist genaue Zeit für die Sicherheit wichtig? Viele moderne Sicherheitsmechanismen hängen davon ab. Wenn Sie beispielsweise eine sichere Website über HTTPS besuchen, prüft Ihr Browser das digitale Zertifikat der Website, das eine Gültigkeitsdauer hat. Wenn ein Angreifer Ihre Uhr zurückdreht, könnte der Browser ein Zertifikat akzeptieren, das bereits abgelaufen oder widerrufen wurde. Wenn die Uhr vorgestellt wird, könnte der Browser ein einwandfreies Zertifikat ablehnen, was zu Fehlern oder Zugriffsblockaden führt. Auch DNSSEC, eine Sicherheitserweiterung für das Domain Name System (DNS), die DNS-Antworten authentifiziert, ist auf zeitbasierte Signaturen angewiesen. Zeitmanipulation kann daher sowohl verschlüsselte Webverbindungen als auch die Integrität von DNS-Abfragen untergraben. Indem NTS die Zeitquelle schützt, trägt es dazu bei, dass diese anderen Sicherheitsebenen korrekt funktionieren.
Technisch gesehen verwendet NTS Transport Layer Security (TLS), dieselbe Verschlüsselungstechnologie, die auch HTTPS-Websites schützt, um eine sichere Verbindung aufzubauen und kryptografische Schlüssel mit dem Zeitserver auszutauschen. Sobald die Schlüssel vorhanden sind, wendet NTS authentifizierte Verschlüsselung auf die eigentlichen NTP-Pakete an, wodurch sowohl Abhören als auch Man-in-the-Middle-Angriffe verhindert werden, bei denen ein Angreifer zwischen Gerät und Server sitzt und Nachrichten verändert. Der neue Standard ist als RFC 8915 veröffentlicht. Er ist so konzipiert, dass er mit dem verbindungslosen UDP-Transport funktioniert, den NTP traditionell verwendet, sodass er ohne größere Änderungen an der zugrunde liegenden Internetinfrastruktur eingesetzt werden kann.
Die Einführung von NTS nimmt zu. Betriebssystemhersteller und Zeitserverbetreiber fügen Unterstützung hinzu. Cloudflare beispielsweise betreibt einen öffentlichen Zeitserver unter time.cloudflare.com, der NTS bereits unterstützt und es Benutzern ermöglicht, ihre Geräte auf eine sichere Zeitquelle auszurichten. Aus Datenschutzsicht verbirgt NTS auch die Tatsache, dass ein bestimmtes Gerät Zeitaktualisierungen anfordert, was andernfalls den ungefähren Netzwerkstandort eines Geräts preisgeben oder zur Verfolgung seiner Aktivitäten im Laufe der Zeit verwendet werden könnte.
Für Website-Betreiber, Unternehmen und IT-Teams ist eine genaue Zeit eine grundlegende Voraussetzung für TLS-Zertifikatsprüfungen, Log-Korrelation und Sicherheitsereignisanalyse. Die Kombination von sicherer Zeit mit einem datenschutzfreundlichen, verschlüsselten DNS-Resolver wie AEU DNS bietet Defense in Depth. Der Resolver stellt sicher, dass DNS-Abfragen, die der erste Schritt bei fast jeder Online-Aktivität sind, privat und nicht manipulierbar sind, während NTS sicherstellt, dass die Uhr, die zur Validierung von Sicherheitszertifikaten verwendet wird, vertrauenswürdig ist. Dieser mehrschichtige Ansatz reduziert das Risiko sowohl zeitbasierter als auch DNS-basierter Angriffe, ohne dass tiefgreifendes technisches Fachwissen erforderlich ist.
Begriffe erklärt
- NTS
- Network Time Security, ein Protokoll, das Zeitaktualisierungen Verschlüsselung und Authentifizierung hinzufügt, damit Geräte der empfangenen Zeit vertrauen können.
- NTP
- Network Time Protocol, der Standardweg, über den Computer ihre Uhren über das Internet synchronisieren.
- RFC
- Request for Comments, die formellen Dokumente, die Internetstandards und -protokolle definieren.
- IETF
- Internet Engineering Task Force, die Organisation, die Internetstandards entwickelt.
- TLS
- Transport Layer Security, die Verschlüsselungstechnologie, die HTTPS-Websites schützt und von NTS verwendet wird, um Zeitaktualisierungen zu sichern.
- DNSSEC
- Domain Name System Security Extensions, eine Reihe von Werkzeugen, die DNS-Antworten digital signieren, um ihre Echtheit zu beweisen.
- Man-in-the-middle attack
- Eine Art von Angriff, bei dem jemand heimlich die Kommunikation zwischen zwei Parteien abfängt und verändert.
So schützen Sie sich
- Aktualisieren Sie Ihr Betriebssystem und alle Geräte regelmäßig, damit sie NTS-Unterstützung erhalten, sobald sie verfügbar ist.
- Wenn Sie in den Zeiteinstellungen Ihres Geräts den Zeitserver manuell wählen können, wählen Sie einen, der NTS unterstützt, wie z. B. time.cloudflare.com, um Zeitaktualisierungen verschlüsselt und manipulationssicher zu machen.
- Nutzen Sie einen datenschutzorientierten, verschlüsselten DNS-Dienst wie AEU DNS auf Ihrem Router oder Ihren Geräten, damit Angreifer Ihren Webverkehr nicht umleiten können.
- Aktivieren Sie die automatische Zeitsynchronisierung auf Ihrem Computer und Telefon, damit Sie die Uhr nicht manuell einstellen müssen und das Risiko einer falschen Zeit vermeiden, die Sicherheitsprüfungen schwächt.
- Halten Sie Ihren Webbrowser und Ihre Apps auf dem neuesten Stand, damit sie Website-Zertifikate korrekt prüfen und sich auf eine sichere Uhr verlassen können.
Quelle: blog.cloudflare.com
