{"beispielaufgaben":[{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Ein mittelständischer Anbieter von Buchhaltungssoftware stellt seinen Kunden Programmaktualisierungen über eine Downloadplattform bereit. Jede Aktualisierungsdatei wird vor der Veröffentlichung mit einem für den Anbieter ausgestellten digitalen Zertifikat signiert. Beschreiben Sie, wie das digitale Zertifikat die Kunden beim Herunterladen dabei unterstützt, die Herkunft und Unverfälschtheit der Aktualisierungsdatei zu überprüfen.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-beschreiben-freitextantwort-01","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird eine Beschreibung, die zwei Aspekte verbindet (3 Punkte). Herkunft/Authentizität (2 Punkte): Das Zertifikat verknüpft die Identität des Anbieters mit einem öffentlichen Schlüssel und wird von einer vertrauenswürdigen Zertifizierungsstelle bestätigt; anhand dieses öffentlichen Schlüssels lässt sich die Signatur prüfen und so belegen, dass die Datei tatsächlich vom genannten Anbieter stammt. Unverfälschtheit/Integrität (1 Punkt): Eine nachträgliche Veränderung der Datei würde die Signaturprüfung fehlschlagen lassen, sodass Manipulationen erkannt werden. Fachlich gleichwertige Formulierungen sind anzuerkennen; ein vollständiger Alternativkatalog wird nicht verlangt.","typ":"absatz"}],"operator_id":"operator.beschreiben","pruefungszuordnung":{"berufe":[],"teil":"AP1"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap1-2023-herbst-gesamt-a03-d-db"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"In einer Steuerkanzlei versenden die Sachbearbeiterinnen vertrauliche Bescheide per E-Mail an ihre Mandanten. Jede Nachricht wird mit einem persönlichen digitalen Zertifikat der jeweiligen Sachbearbeiterin signiert. Beschreiben Sie, welche Aussage der Empfänger anhand des digitalen Zertifikats über die Absenderin und die Nachricht treffen kann.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-beschreiben-freitextantwort-02","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird eine Beschreibung mit zwei Aussagen (3 Punkte). Identität der Absenderin (2 Punkte): Das persönliche Zertifikat bindet die Identität der Sachbearbeiterin an ihren öffentlichen Schlüssel und ist von einer vertrauenswürdigen Stelle bestätigt; der Empfänger kann darüber prüfen, dass die Nachricht wirklich von der ausgewiesenen Absenderin stammt (Authentizität). Unveränderte Nachricht (1 Punkt): Über die Signatur kann der Empfänger feststellen, dass der Inhalt seit dem Signieren nicht verändert wurde (Integrität). Sinngemäß gleichwertige Antworten sind anzuerkennen.","typ":"absatz"}],"operator_id":"operator.beschreiben","pruefungszuordnung":{"berufe":[],"teil":"AP1"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap1-2023-herbst-gesamt-a03-d-db"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Sie sind in der IT-Abteilung eines Ingenieurbüros tätig. Für den Fernzugriff auf den internen Projektserver erhält jede Mitarbeiterin und jeder Mitarbeiter ein persönlich ausgestelltes digitales Zertifikat, das auf einer betriebseigenen Chipkarte hinterlegt wird. Beim Aufbau der Verbindung wertet der Projektserver dieses Zertifikat aus. Beschreiben Sie, wie mithilfe des persönlich ausgestellten digitalen Zertifikats die von der IT-Abteilung geplante Identifizierung der jeweiligen Mitarbeitenden gegenüber dem Projektserver umgesetzt wird.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-beschreiben-freitextantwort-03","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird eine Beschreibung der zertifikatsbasierten Authentifizierung der einzelnen Person, z. B.: Das digitale Zertifikat verknüpft die Identität der jeweiligen Mitarbeitenden mit deren öffentlichem Schlüssel und ist von einer für den Server vertrauenswürdigen Ausstellungsstelle (CA) signiert (1 P). Der Projektserver prüft beim Verbindungsaufbau die Signatur und Gültigkeit des vorgelegten Zertifikats gegen die vertrauenswürdige Stelle (1 P). Der Zugriff wird der Person zugeordnet, indem sie den Besitz des zugehörigen privaten Schlüssels nachweist (z. B. über eine signierte Aufforderung); so authentifiziert sich die Mitarbeiterin bzw. der Mitarbeiter gegenüber dem Server (1 P). Fachlich gleichwertige Formulierungen sind anzuerkennen.","typ":"absatz"}],"operator_id":"operator.beschreiben","pruefungszuordnung":{"berufe":[],"teil":"AP1"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap1-2023-herbst-gesamt-a03-d-db"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Die Nordlicht Logistik GmbH betreibt ein internes Dispositionssystem, auf das die Fahrdienstleiter über einen Webbrowser zugreifen. Damit sich nur berechtigte Mitarbeitende anmelden können, stattet die IT-Abteilung jeden Fahrdienstleiter mit einem persönlich ausgestellten digitalen Zertifikat aus, das beim Verbindungsaufbau an den Anmeldeserver übermittelt wird. Erläutern Sie, wie der Anmeldeserver anhand dieses digitalen Zertifikats die Identität eines Mitarbeitenden zuverlässig feststellen kann.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-erlaeutern-freitextantwort-01","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird eine Erläuterung mit folgenden Kerngedanken (je 1 Punkt, insgesamt 3 Punkte):\n- Das digitale Zertifikat verknüpft die Identität des Mitarbeitenden fest mit dessen öffentlichem Schlüssel (1 P).\n- Das Zertifikat ist von einer vertrauenswürdigen Zertifizierungsstelle (CA) digital signiert; der Anmeldeserver vertraut dieser CA (1 P).\n- Der Server prüft die CA-Signatur des Zertifikats mit dem öffentlichen Schlüssel der CA sowie dessen Gültigkeit (nicht abgelaufen/nicht widerrufen); den tatsächlichen Besitz weist der Mitarbeitende über den zum Zertifikat gehörenden privaten Schlüssel nach (1 P). Fachlich gleichwertige Formulierungen sind anzuerkennen. Nicht bepunktet: pauschale Aussagen ohne Rolle der CA oder der Prüfung.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-e"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"In einem Klinikverbund greifen niedergelassene Praxen von außerhalb auf ein internes Befundportal zu. Statt eines Passworts erhält jede Praxis ein persönlich ausgestelltes digitales Zertifikat, das beim Verbindungsaufbau an den Portalserver übermittelt wird. Erläutern Sie, wie sich eine Praxis mithilfe dieses digitalen Zertifikats gegenüber dem Portalserver eindeutig authentifiziert.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-erlaeutern-freitextantwort-02","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird sinngemäß: Das Zertifikat enthält die Identität der Praxis und ihren öffentlichen Schlüssel und ist von einer vertrauenswürdigen Zertifizierungsstelle signiert (1 P.). Beim Verbindungsaufbau weist die Praxis den Besitz des zugehörigen privaten Schlüssels nach, indem sie eine Anfrage/Zufallswert signiert; der Server verifiziert dies mit dem öffentlichen Schlüssel aus dem Zertifikat (1 P.). Zusätzlich prüft der Server, dass das Zertifikat von einer vertrauten Stelle stammt und nicht widerrufen wurde, wodurch die Identität ohne Passwort feststeht (1 P.). Gleichwertige Formulierungen zählen.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-e"]},{"artefakt_id":"artefakt.freitextantwort","aufgabe":[{"text":"Sie entwickeln eine Client-Anwendung, die sich über eine TLS-gesicherte Verbindung mit einem Anwendungsserver Ihres Unternehmens verbindet. Beim Verbindungsaufbau sendet der Server ein von einer Zertifizierungsstelle ausgestelltes digitales Zertifikat. Erläutern Sie, wie Ihre Client-Anwendung anhand dieses digitalen Zertifikats und des weiteren Verbindungsaufbaus sicherstellen kann, dass sie tatsächlich mit dem echten Server kommuniziert und nicht mit einem Angreifer.","typ":"absatz"}],"beispiel_id":"bsp-digitale-zertifikate-erlaeutern-freitextantwort-03","freigabeart":"maschinell","loesung":[{"text":"Erwartet wird eine zusammenhängende Erläuterung mit den folgenden drei bewerteten Kernideen (je 1 Punkt), fachlich gleichwertige Formulierungen sind anzuerkennen:","typ":"absatz"},{"text":"1) Vertrauenskette prüfen: Die Client-Anwendung prüft, ob das Serverzertifikat von einer vertrauenswürdigen Zertifizierungsstelle signiert wurde und ob die Zertifikatskette bis zu einem im Truststore hinterlegten Wurzelzertifikat gültig ist; dazu gehört auch die Prüfung von Gültigkeitszeitraum und Sperrstatus. (1 P)","typ":"absatz"},{"text":"2) Identität abgleichen: Der im Zertifikat eingetragene Name (Subject bzw. Subject Alternative Name) muss mit dem tatsächlich angesprochenen Servernamen/Hostnamen übereinstimmen. (1 P)","typ":"absatz"},{"text":"3) Schlüsselhoheit nachweisen: Ein gültiges Zertifikat allein genügt nicht; der Server muss im TLS-Handshake nachweisen, dass er den zum öffentlichen Schlüssel des Zertifikats gehörenden privaten Schlüssel besitzt. Erst dieser Besitznachweis belegt, dass der Kommunikationspartner der rechtmäßige Zertifikatsinhaber und kein Angreifer mit einem kopierten Zertifikat ist. (1 P)","typ":"absatz"},{"text":"Hinweis für die Korrektur: Ein bloßes Prüfen von Signaturkette, Name und Gültigkeit ohne den Besitznachweis des privaten Schlüssels ist als unvollständig zu werten. Kein erschöpfender Alternativkatalog gefordert.","typ":"absatz"}],"operator_id":"operator.erlaeutern","pruefungszuordnung":{"berufe":["FIAE"],"teil":"AP2"},"punkte":3,"punkterahmen":{"max":3,"min":3},"quellen":["ap2-fiae-2022-winter-ae1-a01-e"]}],"konzept_id":"fachkonzept.digitale-zertifikate","schema_version":3}