{
  "id": 486004,
  "guid": "a4e86004-3ca2-5de8-b38c-3aee0cb1689e",
  "logo": "",
  "date": "2020-12-29T10:00:00+01:00",
  "start": "10:00",
  "duration": "00:40",
  "room": "r3s - Monheim/Rhein",
  "slug": "rc3-486004-apoelliptic",
  "url": "https://pretalx.rc3.studio/rc3-channels-2020/talk/9RAZLD/",
  "title": "Apoelliptic",
  "subtitle": "",
  "track": "MON r3s Rhein VHS",
  "type": "Talk",
  "language": "de",
  "abstract": "In diesem Talk werden wir unterschiedliche Standards der gematik GmbH und ihre problematischen Stellen unter der Luppe nehmen, mit Fokus auf die sichere Kommunikation mittels kryptografischer Verfahren auf der Basis elliptischer Kurven (EK), die wiederum sich auf die Empfehlungen des BSI st\u00fctzen.",
  "description": "Die Telematikinfrastruktur (TI) der gematik GmbH soll alle Akteure im Gesundheitswesen miteinander verbinden. \r\n\u201cUm an die Telematikinfrastruktur angeschlossen werden zu k\u00f6nnen, ben\u00f6tigen \u00c4rzte und Zahn\u00e4rzte sowie Psychotherapeuten die folgenden von der gematik zugelassenen Produkte: Konnektor, E-Health-Kartenterminal, Praxisausweis (SMC-B), VPN-Zugangsdienst, Anpassung Praxisverwaltungssystemen, Mobiles Kartenterminal und Heilberufsausweis.\u201d [1] Und wenn Hersteller ihre Produkte und Anbieter ihre Dienstleistungen an die TI anschliessen wollen, kann das erst nach einem Zulassungsverfahren der gematik GmbH geschehen. \r\nAuf der Webseite der gematik liest sich das dann folgenderma\u00dfen: \u201cDie sichere, verschl\u00fcsselte Kommunikation zwischen bekannten Kommunikationspartnern sowie der Schutz vor dem Zugriff auf sensible Informationen sind daher das Fundament der Telematikinfrastruktur.\u201d [2] \r\nKommen wir zu den Kryptographiestandards: Die Vorgaben der gematik, die sichere und verschl\u00fcsselte Kommunikation definieren, basieren auf die Empfehlungen des BSI, die unter anderem NIST Kurven wie P-256, P-384 und P-521 als vertrauensw\u00fcrdig einstufen. \r\nIn diesem Talk lernen wir die gematik und ihre Produkte kennen, bevor wir uns kurz und oberflaechlich anschauen, was genau elliptische Kurven sind und wann die gut und wann eher schlecht sind sowie was deren wichtigsten Eigenschaften sind, um beim Thema anzukommen. Dazu werden die jeweils aktuellen Kryptographiestandards der gematik und BSI mit den entsprechenden Stellen von Interesse aufgezeigt. \r\nDanach werden auch die Gegenargumentationen skizziert, wieso diese nicht so eine tolle Idee sind. Dazu geh\u00f6rt das bereits ge\u00e4u\u00dferte Besorgnis in RFC 7748 Elliptic Curves for Security: \u201cThere is also concern in the community regarding the generation and potential weaknesses of the curves defined by NIST\u201d [3] \r\nUnd insbesonders stellen sich die Fragen: Weshalb sind die NIST Kurven als vertrauensw\u00fcrdig und verbindlich in den aktuellen Dokumenten des BSI empfohlen? Wieso werden alternative EK wie Curve25519 [4] or Curve448 [5], die von der breiten Industrie und Cryptocommunity l\u00e4ngst aufgenommen sind, nicht in Erw\u00e4gung gezogen? \r\n\r\n[1]: https://fachportal.gematik.de/zulassungen/ \r\n[2]: https://www.gematik.de/telematikinfrastruktur/ \r\n[3]: https://tools.ietf.org/html/rfc7748 \r\n[4]: https://cr.yp.to/ecdh.html \r\n[5]: https://eprint.iacr.org/2015/625",
  "recording_license": "",
  "do_not_record": false,
  "persons": [
    {
      "id": 33,
      "code": "7HEKS3",
      "public_name": "m",
      "biography": "Software developer, geekish, interested in security topics, freedom, democracy, solidarity & tolerance. Oh, yes, art & music as well.",
      "answers": []
    }
  ],
  "links": [],
  "attachments": [],
  "room_id": "c4a577e2-52e7-4f6f-a5c0-e3822d64f84a",
  "origin": "pretalx.rc3.studio"
}