<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Blog zur IT-Sicherheit</title>
	<atom:link href="http://itsicherheit.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://itsicherheit.wordpress.com</link>
	<description>IT-Sicherheit, IT-Recht, Datenschutz &#38; Compliance</description>
	<lastBuildDate>Thu, 19 Jan 2012 19:41:35 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='itsicherheit.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Blog zur IT-Sicherheit</title>
		<link>http://itsicherheit.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://itsicherheit.wordpress.com/osd.xml" title="Blog zur IT-Sicherheit" />
	<atom:link rel='hub' href='http://itsicherheit.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Klemmt bald ein Trojaner Tausende vom Internet ab?</title>
		<link>http://itsicherheit.wordpress.com/2012/01/15/klemmt-bald-ein-trojaner-tausende-vom-internet-ab/</link>
		<comments>http://itsicherheit.wordpress.com/2012/01/15/klemmt-bald-ein-trojaner-tausende-vom-internet-ab/#comments</comments>
		<pubDate>Sun, 15 Jan 2012 18:27:23 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Angriff & Abwehr]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Botnetz]]></category>
		<category><![CDATA[BSI]]></category>
		<category><![CDATA[C&C-Server]]></category>
		<category><![CDATA[Computerforensik]]></category>
		<category><![CDATA[Cyber-Abwehr]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[DNS]]></category>
		<category><![CDATA[DNS-Problem]]></category>
		<category><![CDATA[DNS-Server]]></category>
		<category><![CDATA[DNS-Spoofing]]></category>
		<category><![CDATA[Ermittlung]]></category>
		<category><![CDATA[Fahndung]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Man-in-the-middle-attack]]></category>
		<category><![CDATA[Provider]]></category>
		<category><![CDATA[Rootkit]]></category>
		<category><![CDATA[Schadcode]]></category>
		<category><![CDATA[Schadsoftware]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Sicherheitspraxis]]></category>
		<category><![CDATA[Trojaner]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1812</guid>
		<description><![CDATA[Im November letzten Jahres konnte das amerikanische FBI einen großen Ermittlungserfolg verzeichnen. Im Rahmen der multinational koordinierten Operation „Ghost Click“ gelang es ein Bot-Netz mit ca. vier Millionen von zusammengeräuberten Rechnern verteilt auf ca. 100 Ländern durch Einnahme der C&#38;C-Server in New York stillzulegen. Über einen Trojaner namens „DNS-Changer“ wurden die Rückmeldungen aus DNS-Abfragen auf [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1812&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Im November letzten Jahres konnte das amerikanische FBI einen großen Ermittlungserfolg verzeichnen. Im Rahmen der multinational koordinierten <a href="http://www.spiegel.de/netzwelt/web/0,1518,796965,00.html">Operation „Ghost Click“</a> gelang es ein Bot-Netz mit ca. vier Millionen von zusammengeräuberten Rechnern verteilt auf ca. 100 Ländern durch Einnahme der C&amp;C-Server in New York stillzulegen.</p>
<p>Über einen <a href="http://blog.botfrei.de/2011/11/trojaner-andert-dns-einstellungen/">Trojaner namens „DNS-Changer“</a> wurden die Rückmeldungen aus DNS-Abfragen auf den betroffenen Rechnern so manipuliert, dass sie zu den C&amp;C-Servern des Botnetzes statt auf reguläre DNS-Server führten. Im Code von DNS-Changer fand man u.a. eine IP-Adresse, die zum Netzwerk des estnischen Providers Esthost gehörte. Esthost ist ein Tochterunternehmen von Rove Digital. Unter den vom FBI im November verhafteten Personen befand sich auch eine Führungskraft von Rove Digital. Laut der IT-Sicherheitsfirma Trend Micro sei bereits 2008 bekannt gewesen, dass das Unternehmen diverse kriminelle Kunden habe. Man habe diese Informationen aber vor der Öffentlichkeit zurückgehalten, um die Arbeit der Ermittlungsbehörden nicht zu stören.</p>
<p>Die gut Hundert vom FBI in New York in einem Rechenzentrum sichergestellten Server wurden zunächst weiter betrieben, auch wenn keine Botnetz-Aktivitäten mehr darüber abgewickelt werden. Doch am 8. März sollen die noch verbliebenen Botnetz-Server endgültig vom Netz gehen. Damit den infizierten Bots dadurch mangels korrekter DNS-Serververbindung nicht dasselbe wiederfährt, wäre es für deren Besitzer inzwischen an der Zeit, zu klären ob sie mit „DNS-Changer“ infizierte Rechner haben oder nicht.</p>
<p>Daher hat das <a href="https://www.bsi.bund.de/ContentBSI/Presse/Pressemitteilungen/Presse2012/Hilfe-gegen-Schadsoftware_DNS-Changer_10012012.html">Bundesamt für Sicherheit in der Informationstechnik (BSI) zusammen mit der Telekom</a> unter <a href="http://www.dns-ok.de/">www.dns-ok.de</a> eine Schnelltest-Website eingerichtet, mit der man prüfen kann, ob der eigene Rechner befallen ist oder nicht. Dabei wird keine Software gestartet oder heruntergeladen. Die Seite überprüft nur, ob der eigene Rechner über einen der DNS-Server des Bot-Netzes geleitet wird oder nicht.</p>
<p>Ist das aber der Fall werden die Dinge schwierig. Zwar können viele <a href="https://www.botfrei.de/decleaner.html">Antivirenprogramme wie z.B. der kostenlose DE-Cleane</a>r des Anti-Botnet-Beratungszentrums den DNS-Changer deaktivieren. Da sich dieser Trojaner jedoch per Rootkit-Funktionen sehr tief im befallenen System verankert, kann er oftmals nicht mehr rückstandsfrei entsorgt werden. Die verbleibenden Schadcodereste stellen jedoch ein Sicherheitsrisiko dar, das man nur noch durch ein komplettes Neuinstallieren des betroffenen Systems wieder los wird.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/botnetz/'>Botnetz</a>, <a href='http://itsicherheit.wordpress.com/tag/bsi/'>BSI</a>, <a href='http://itsicherheit.wordpress.com/tag/cc-server/'>C&amp;C-Server</a>, <a href='http://itsicherheit.wordpress.com/tag/computerforensik/'>Computerforensik</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-abwehr/'>Cyber-Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/datensicherheit/'>Datensicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/dns/'>DNS</a>, <a href='http://itsicherheit.wordpress.com/tag/dns-problem/'>DNS-Problem</a>, <a href='http://itsicherheit.wordpress.com/tag/dns-server/'>DNS-Server</a>, <a href='http://itsicherheit.wordpress.com/tag/dns-spoofing/'>DNS-Spoofing</a>, <a href='http://itsicherheit.wordpress.com/tag/ermittlung/'>Ermittlung</a>, <a href='http://itsicherheit.wordpress.com/tag/fahndung/'>Fahndung</a>, <a href='http://itsicherheit.wordpress.com/tag/internet/'>Internet</a>, <a href='http://itsicherheit.wordpress.com/tag/it-forensik/'>IT-Forensik</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/malware/'>Malware</a>, <a href='http://itsicherheit.wordpress.com/tag/man-in-the-middle-attack/'>Man-in-the-middle-attack</a>, <a href='http://itsicherheit.wordpress.com/tag/provider/'>Provider</a>, <a href='http://itsicherheit.wordpress.com/tag/rootkit/'>Rootkit</a>, <a href='http://itsicherheit.wordpress.com/tag/schadcode/'>Schadcode</a>, <a href='http://itsicherheit.wordpress.com/tag/schadsoftware/'>Schadsoftware</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitspraxis/'>Sicherheitspraxis</a>, <a href='http://itsicherheit.wordpress.com/tag/trojaner/'>Trojaner</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1812/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1812/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1812/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1812&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2012/01/15/klemmt-bald-ein-trojaner-tausende-vom-internet-ab/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>FIFF-Jahrestagung 2011 – Dialektik der Informationssicherheit</title>
		<link>http://itsicherheit.wordpress.com/2011/11/14/fiff-jahrestagung-2011-%e2%80%93-dialektik-der-informationssicherheit/</link>
		<comments>http://itsicherheit.wordpress.com/2011/11/14/fiff-jahrestagung-2011-%e2%80%93-dialektik-der-informationssicherheit/#comments</comments>
		<pubDate>Mon, 14 Nov 2011 18:46:12 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Allgemeines]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Netzkultur]]></category>
		<category><![CDATA[Anonymisierung]]></category>
		<category><![CDATA[Bürgerrechte]]></category>
		<category><![CDATA[BSI]]></category>
		<category><![CDATA[CCC]]></category>
		<category><![CDATA[Chaos Computer Club]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[e-Government]]></category>
		<category><![CDATA[EU-Recht]]></category>
		<category><![CDATA[FIFF e.V.]]></category>
		<category><![CDATA[Geheimdienste]]></category>
		<category><![CDATA[Gesellschaft für Informatik]]></category>
		<category><![CDATA[Hacktivist]]></category>
		<category><![CDATA[Informatik]]></category>
		<category><![CDATA[IT-Infrastruktur]]></category>
		<category><![CDATA[IT-Recht]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[IT-Sicherheitskonzept]]></category>
		<category><![CDATA[IT-Sicherheitsmanager]]></category>
		<category><![CDATA[kritische Infrastruktur]]></category>
		<category><![CDATA[Kryptografie]]></category>
		<category><![CDATA[Militär]]></category>
		<category><![CDATA[mobile Endgeräte]]></category>
		<category><![CDATA[Netzpolitik]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Risikobewertung]]></category>
		<category><![CDATA[Risikomanagement]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Verschlüsselung]]></category>
		<category><![CDATA[Vorratsdatenspeicherung]]></category>
		<category><![CDATA[Wirtschaftsspionage]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1808</guid>
		<description><![CDATA[Vom 11.-13.11. fand die Jahrestagung des „Forums InformatikerInnen für Frieden und gesellschaftliche Verantwortung“ (FIFF e.V.) in den Räumen der Hochschule München statt. Das Leitthema der 2½ tägigen Veranstaltung war in diesem Jahr „Dialektik der Informationssicherheit — Interessenskonflikte bei Anonymität, Integrität und Vertraulichkeit“. Es ging also um die zahlreichen Interessenskonflikte, die es im Bereich der Informationssicherheit [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1808&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Vom 11.-13.11. fand die Jahrestagung des <a href="http://fiff.de/">„Forums InformatikerInnen für Frieden und gesellschaftliche Verantwortung“ (FIFF e.V.)</a> in den Räumen der Hochschule München statt. Das Leitthema der 2½ tägigen Veranstaltung war in diesem Jahr <a href="http://fiff.de/veranstaltungen/fiff-jahrestagungen/jt2011/jt2011_abstract">„Dialektik der Informationssicherheit — Interessenskonflikte bei Anonymität, Integrität und Vertraulichkeit“</a>. Es ging also um die zahlreichen Interessenskonflikte, die es im Bereich der Informationssicherheit in den Unternehmen, auf politischer Ebene sowie in der Gesellschaft gibt.</p>
<p>Eröffnet wurde die Tagung Freitag abend mit einer Keynote des bayerischen Landesbeauftragten für Datenschutz Dr. Thomas Petri, in der er die Auswirkungen EU-rechtlicher Entwicklungen (bsp. EU-Richtlinie zur Vorratsdatenspeicherung) samt dazugehöriger Rechtsprechung auf das deutsche Datenschutzrecht darstellte. Konkret ersichtlich ist das z.B. an der Debatte über unterschiedliche Wege der Umsetzung („<a href="http://de.wikipedia.org/wiki/Quick_Freeze">Quick Freeze</a>“ vs. „<a href="http://de.wikipedia.org/wiki/Vorratsdatenspeicherung">Mindestspeicherung</a>“) in Deutschland. In wie weit sich per EU-Richtlinie grundgesetzwidrige Gesetze in Deutschland notfalls EU-rechtlich erzwingen lassen, ist auch eine solche Konfliktfrage.</p>
<p>Dem folgte eine Podiumsdiskussion in der Michael George (Bayerisches Landesamt für Verfassungsschutz), Prof. Dr. Rainer W. Gerling (IT-Sicherheits- und Datenschutzbeauftragter der Max-Planck-Gesellschaft), Constanze Kurz (Sprecherin des CCC), Dr. Thomas Petri (Bayerischer Landesbeauftragter für den Datenschutz) und Enno Rey (Geschäftsführer der IT Sicherheitsfirma ERNW) über die Spannungsfelder und Konflikte im Bereich der Informationssicherheit diskutierten.</p>
<p>Am Samstag fanden acht Workshops statt – jeweils vier parallel am Vormittag und vier am Nachmittag. Man konnte also an zweien teilnehmen. Ich entschied mich für die Themen Absicherung mobiler Daten und Endgeräte sowie Kritische Infrastrukturen. Aber auch europäische (IT-)Sicherheitspolitik und -forschung, Faire IT, Facebook und Co und meine Daten im WWW, Rüstung und Informatik und Data-Mining im Internet wurden angeboten.</p>
<p>Das Ergebnis meines Workshops zur Absicherung mobiler Datenträger und Endgeräte fiel eher ernüchternd aus. Prof. Dr. Rainer W. Gerling (IT-Sicherheitsbeauftragter der Max-Planck-Gesellschaft in München) stellt kurz gefasst da, dass zwar technisch sehr viel getan werden kann, um mobile Unternehmensdaten vor dem Abhandenkommen zu schützen. Dass aber in vielen Ländern (z.B. der USA) Ermittlungsbehörden ganz offiziell den Auftrag zur Wirtschaftsspionage besäßen. Und in <a href="http://rechten.uvt.nl/koops/cryptolaw/cls-sum.htm">nahezu der halben Welt</a> der Einsatz von Kryptografie und anderen Werkzeugen des technischen Datenschutzes entweder ganz verboten ist oder auf von den jeweiligen Regierungen freigegebene (für deren Geheimdienste unproblematische) Werkzeuge beschränkt sei. Wer das ignoriert, muss mit Problemen bei der Einreise sowie der Beschlagnahmung seiner Geräte rechnen. Idealerweise gibt man Mitarbeitern, die in entsprechende Länder reisen, daher nur frisch aufgesetzte Geräte mit, auf denen nur unkritische, im Prinzip öffentliche Daten liegen. Eine Hashbildung über die Festplatte ermöglicht es Veränderungen (Schadcode) an der installierten Software zu erkennen. Eine gründliche Geräteinspektion einschließlich Wiegen auf einer Präzisionswaage erkennt Veränderungen an der Hardware (z.B. Einbau zusätzlicher Komponenten). Schlussfolgerung: Tagungen auf denen sensible Informationen ausgetauscht werden, sollte man nur in sicheren Rechtsräumen stattfinden lassen. Das schont auch das Reisekostenbudget und grenzt informationstechnische Schurkenstaaten gezielt vom internationalen Informationsaustausch aus.</p>
<p>In der Mittagspause traf ich auf Studierende, die an einer Initiative zur Einführung eines Masterabschlusses im Bereich „<a href="http://de.wikipedia.org/wiki/Informatik_und_Gesellschaft">Informatik und Gesellschaft</a>“ arbeiten und die dazu Einzelaktivitäten an Hochschulen wikiartig zusammentrugen. Das Studienfeld „Informatik und Gesellschaft“ befasst sich mit den sozialen, kulturellen, politischen und individuellen Auswirkungen und Wechselwirkungen von Informationstechnik in einer interdisziplinären Weise. Es hatte seinen Höhepunkt in Deutschland in den 80er Jahren, ist stark an einzelne Persönlichkeiten gebunden, die inzwischen das Pensionsalter erreichen und droht daher langsam „auszusterben“. Zumal viele Universitäten an einem eher drittmittelarmen Forschungsfeld ohne konkrete Beschäftigungsperspektive außerhalb der Hochschulwelt kaum Interesse zu haben scheinen. Andererseits zeigen netzpolitische Debatten rund um digitale Medien, elektronisches Publizieren, Open Access, die Frage des geistigen Eigentums, Plagiate und Langzeitarchivierung oder auch Open Source oder IT-Compliance in Unternehmen die unmittelbare Relevanz des Studienfeldes „Informatik und Gesellschaft“ auf.</p>
<p>Der Workshop zum Thema <a href="http://de.wikipedia.org/wiki/Kritische_Infrastrukturen">Kritische Infrastrukturen</a> wurde von Claus Stark (FifF) und Bernhard C. Witt (Sprecher der GI-Fachgruppe Management von Informationssicherheit) geleitet. Sie brachten mir auf kompetente Weise einen Einblick in ein Thema, dass Aspekte der Informationssicherheit mit e-Government und europäischer Sicherheitspolitik verbindet. Bei kritischen Infrastrukturen geht es um Dinge wie Energieversorgung, Verkehrssysteme, Telekommunikation, Ernährung und Gesundheitsversorgung oder auch das Finanzwesen. Ihnen allen ist gemein, dass sie irgendwie zur Daseinsvorsorge gehören, massiv vom Funktionieren informationstechnischer Systeme abhängen und im Falle von Störungen oder Ausfällen rasch negative Auswirkungen auf große Teile der Bevölkerung spürbar wären. Ideale Ziele also für Terrorangriffe oder Sabotage. Das Bundesministerium des Inneren sowie das dem BMI zugeordnete BSI geben einige <a href="http://www.bmi.bund.de/DE/Themen/Sicherheit/BevoelkerungKrisen/Kritis/kritis_node.html">Einstiegsinformationen zum Thema kritische Infrastrukturen</a> heraus. Wer sich für speziellere Details interessiert, wird jedoch rasch feststellen, dass sich zwar zahlreiche Menschen in diversen Organisationen damit beschäftigen, jedoch durch Geheimschutzabkommen zur Verschwiegenheit verpflichtet wurden. Zu solchen Details zählen u.a. die Ergebnisse der praktisch jährlich mit unterschiedlichen Schwerpunkten stattfindenden <a href="http://de.wikipedia.org/wiki/L%C3%9CKEX">LÜKEX-Krisenreaktionsübungen</a>, mit denen das Handeln von Institutionen zur Krisenreaktion und Krisenbewältigung geübt wird. Erkenntnisse aus den Lükex-Übungen werden in einem abschließenden Auswertungsbericht zusammengefasst, der jedoch nicht veröffentlicht wird.</p>
<p>Fachliteratur zum Thema kritische Infrastrukturen ist eher knapp. Institutionellen Austausch, wissenschaftliche Begleitforschung und Debatten in der Fachöffentlichkeit gibt es dazu kaum. Jedoch beschäftigt sich u.a. in der Gesellschaft für Informatik (GI e.V.) im Rahmen der Fachgruppe IT-Sicherheitsmanagement ein <a href="http://www.gi.de/gliederungen/fachgruppen/fg-secmgt/fachgruppe-secmgt-management-von-informationssicherheit/ak-kritis.html">Arbeitskreis Kritische Infrastrukturen (AK KRITIS)</a> mit dem Thema.</p>
<p>Beim Schutz kritischer Infrastrukturen hat man im Prinzip ganz ähnliche Probleme wie in der Informationssicherheit generell. Zwar können mit Hilfe von Instrumenten wie Verschlüsselung, Härtung der Systeme und wirksamen Integritätsschutzes gute Schutzniveaus erreicht werden. Aber auch hier können schwache Sicherheitskonzepte, Implementierungsfehler sowie mathematische oder technische Schwächen Grenzen aufzeigen und Lücken für Angreifer reißen.</p>
<p>Der Tag endete mit dem Vortrag von Frau Hansmeier (Sicherheitsbeauftragte eines DAX-Konzerns), die die Konflikte der IT-Sicherheit in Unternehmen bei der Entwicklung und Umsetzung ambitionierter IT-Sicherheitskonzepte. Dazu gehört u.a. der unternehmenskulturelle Konflikt, dass starke Informationssicherheit und regulierter Informationszugang oftmals nur schwer mit einer von Transparenz und Offenheit geprägten Unternehmenskultur zusammengeht. Oder auch Effizienzprobleme, da viele als vertraulich klassifizierte und daher nur wenigen Personen zugängliche Daten dazu führen können, dass es in großen Organisationen redundante Mehrfachprojekte gibt, da sprichwörtlich „die linke Hand nicht weiß was die rechte tut“. Ein Umstand, den ich aus der früheren Arbeit für große Industriekonzerne selbst kenne.</p>
<p>Alles in allem war die „Dialektik der Informationssicherheit“ ein spannendes Themenfeld, zu dem ich gern noch einige Workshops mehr mitgenommen hätte.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/allgemeines/'>Allgemeines</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/netzkultur/'>Netzkultur</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/anonymisierung/'>Anonymisierung</a>, <a href='http://itsicherheit.wordpress.com/tag/burgerrechte/'>Bürgerrechte</a>, <a href='http://itsicherheit.wordpress.com/tag/bsi/'>BSI</a>, <a href='http://itsicherheit.wordpress.com/tag/ccc/'>CCC</a>, <a href='http://itsicherheit.wordpress.com/tag/chaos-computer-club/'>Chaos Computer Club</a>, <a href='http://itsicherheit.wordpress.com/tag/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/tag/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/datensicherheit/'>Datensicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/e-government/'>e-Government</a>, <a href='http://itsicherheit.wordpress.com/tag/eu-recht/'>EU-Recht</a>, <a href='http://itsicherheit.wordpress.com/tag/fiff-e-v/'>FIFF e.V.</a>, <a href='http://itsicherheit.wordpress.com/tag/geheimdienste/'>Geheimdienste</a>, <a href='http://itsicherheit.wordpress.com/tag/gesellschaft-fur-informatik/'>Gesellschaft für Informatik</a>, <a href='http://itsicherheit.wordpress.com/tag/hacktivist/'>Hacktivist</a>, <a href='http://itsicherheit.wordpress.com/tag/informatik/'>Informatik</a>, <a href='http://itsicherheit.wordpress.com/tag/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/it-infrastruktur/'>IT-Infrastruktur</a>, <a href='http://itsicherheit.wordpress.com/tag/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/it-sicherheitskonzept/'>IT-Sicherheitskonzept</a>, <a href='http://itsicherheit.wordpress.com/tag/it-sicherheitsmanager/'>IT-Sicherheitsmanager</a>, <a href='http://itsicherheit.wordpress.com/tag/kritische-infrastruktur/'>kritische Infrastruktur</a>, <a href='http://itsicherheit.wordpress.com/tag/kryptografie/'>Kryptografie</a>, <a href='http://itsicherheit.wordpress.com/tag/militar/'>Militär</a>, <a href='http://itsicherheit.wordpress.com/tag/mobile-endgerate/'>mobile Endgeräte</a>, <a href='http://itsicherheit.wordpress.com/tag/netzkultur/'>Netzkultur</a>, <a href='http://itsicherheit.wordpress.com/tag/netzpolitik/'>Netzpolitik</a>, <a href='http://itsicherheit.wordpress.com/tag/privacy/'>Privacy</a>, <a href='http://itsicherheit.wordpress.com/tag/risikobewertung/'>Risikobewertung</a>, <a href='http://itsicherheit.wordpress.com/tag/risikomanagement/'>Risikomanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/schwachstelle/'>Schwachstelle</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/verschlusselung/'>Verschlüsselung</a>, <a href='http://itsicherheit.wordpress.com/tag/vorratsdatenspeicherung/'>Vorratsdatenspeicherung</a>, <a href='http://itsicherheit.wordpress.com/tag/wirtschaftsspionage/'>Wirtschaftsspionage</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1808/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1808/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1808/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1808&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/11/14/fiff-jahrestagung-2011-%e2%80%93-dialektik-der-informationssicherheit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Hoeren-Skript zum IT- und Internet-Recht aktualisiert</title>
		<link>http://itsicherheit.wordpress.com/2011/11/10/hoeren-skript-zum-it-und-internet-recht-aktualisiert/</link>
		<comments>http://itsicherheit.wordpress.com/2011/11/10/hoeren-skript-zum-it-und-internet-recht-aktualisiert/#comments</comments>
		<pubDate>Thu, 10 Nov 2011 18:28:44 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Compliance]]></category>
		<category><![CDATA[IT-Recht]]></category>
		<category><![CDATA[Technische Regulierung]]></category>
		<category><![CDATA[Abmahnung]]></category>
		<category><![CDATA[Access Blocking]]></category>
		<category><![CDATA[Access Control]]></category>
		<category><![CDATA[Bürgerrechte]]></category>
		<category><![CDATA[Cyber-Crime]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Immaterialgüterrecht]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Internetbetrug]]></category>
		<category><![CDATA[IT-Grundrecht]]></category>
		<category><![CDATA[IT-Grundschutz]]></category>
		<category><![CDATA[IT-Revision]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[Kulturflatrate]]></category>
		<category><![CDATA[Netzsperren]]></category>
		<category><![CDATA[Netzzensur]]></category>
		<category><![CDATA[Thomas Hoeren]]></category>
		<category><![CDATA[Urheberrecht]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1805</guid>
		<description><![CDATA[IT-Rechtsexperte Thomas Hoeren, Professor am Institut für Informations-, Telekommunikations- und Medienrecht der Universität Münster und Richter am Oberlandesgericht Düsseldorf, hat seine im April 2011 zuletzt erschienenes Skripten zum IT- und Internet-Recht in überarbeiteter Fassung vorgelegt. „Skript“ ist dabei stark untertrieben. Tatsächlich sind die beiden Hoeren-Skripte jeweils mehrere Hundert Seiten umfassende gewichtige IT-rechtliche Fachlektüre. Wohl dem, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1805&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>IT-Rechtsexperte Thomas Hoeren, Professor am <a href="http://www.uni-muenster.de/Jura.itm/hoeren/">Institut für Informations-, Telekommunikations- und Medienrecht</a> der Universität Münster und Richter am Oberlandesgericht Düsseldorf, hat seine im April 2011 zuletzt erschienenes Skripten zum IT- und Internet-Recht in überarbeiteter Fassung vorgelegt.</p>
<p>„Skript“ ist dabei stark untertrieben. Tatsächlich sind die beiden Hoeren-Skripte jeweils mehrere Hundert Seiten umfassende gewichtige IT-rechtliche Fachlektüre. Wohl dem, der ein Tablet oder einen e-Book-Reader damit bestücken kann.</p>
<p>Da speziell das Recht im Internet sich ähnlich dynamisch entwickelt wie das Netz selbst, waren erneut an etlichen Stellen Aktualisierungen nötig. Hoeren hat dazu Themen wie Social Media, Domainrecht, etliche Detailfragen aus dem Urheberrecht, das DE-Mail-Gesetz Verbraucherschutz bei Online-Geschäften, das Datenschutzrecht oder Fragen zu EDV-Verträgen überarbeitet oder neu mit aufgenommen. Aktualisiert wurden auch Kommentierungen aktueller Rechtsprechung, neuer relevanter Urteile sowie zahlreiche Literaturhinweise.</p>
<p>Hoeren weist bereits im Vorwort seines Buches darauf hin, „dass das Internet eine Dynamik hat, die die klassischen Buchverleger überfordert“. Eine gedruckte Ausgabe der beiden Skripte wäre daher wahrscheinlich bereits zum Zeitpunkt ihres Erscheinens veraltet. Eine digitale Publikation dagegen ermöglicht rasche Fortschreibungs- und Aktualisierungszyklen.</p>
<p>Auch die neue Fassung steht auf den Seiten des Instituts für Informations-, Telekommunikations- und Medienrecht der Uni Münster <a href="http://www.uni-muenster.de/Jura.itm/hoeren/lehre/materialien">kostenlos zum Download</a> bereit.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/category/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/category/technische-regulierung/'>Technische Regulierung</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/abmahnung/'>Abmahnung</a>, <a href='http://itsicherheit.wordpress.com/tag/access-blocking/'>Access Blocking</a>, <a href='http://itsicherheit.wordpress.com/tag/access-control/'>Access Control</a>, <a href='http://itsicherheit.wordpress.com/tag/burgerrechte/'>Bürgerrechte</a>, <a href='http://itsicherheit.wordpress.com/tag/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-crime/'>Cyber-Crime</a>, <a href='http://itsicherheit.wordpress.com/tag/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/immaterialguterrecht/'>Immaterialgüterrecht</a>, <a href='http://itsicherheit.wordpress.com/tag/internet/'>Internet</a>, <a href='http://itsicherheit.wordpress.com/tag/internetbetrug/'>Internetbetrug</a>, <a href='http://itsicherheit.wordpress.com/tag/it-grundrecht/'>IT-Grundrecht</a>, <a href='http://itsicherheit.wordpress.com/tag/it-grundschutz/'>IT-Grundschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/tag/it-revision/'>IT-Revision</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/kulturflatrate/'>Kulturflatrate</a>, <a href='http://itsicherheit.wordpress.com/tag/netzsperren/'>Netzsperren</a>, <a href='http://itsicherheit.wordpress.com/tag/netzzensur/'>Netzzensur</a>, <a href='http://itsicherheit.wordpress.com/tag/thomas-hoeren/'>Thomas Hoeren</a>, <a href='http://itsicherheit.wordpress.com/tag/urheberrecht/'>Urheberrecht</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1805/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1805/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1805/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1805&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/11/10/hoeren-skript-zum-it-und-internet-recht-aktualisiert/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Das Problem mit den Updates</title>
		<link>http://itsicherheit.wordpress.com/2011/10/23/das-problem-mit-den-updates/</link>
		<comments>http://itsicherheit.wordpress.com/2011/10/23/das-problem-mit-den-updates/#comments</comments>
		<pubDate>Sun, 23 Oct 2011 16:12:53 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Angriff & Abwehr]]></category>
		<category><![CDATA[GABAL]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Tools]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Patches]]></category>
		<category><![CDATA[Schadcode]]></category>
		<category><![CDATA[Schadsoftware]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Sicherheitspraxis]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1800</guid>
		<description><![CDATA[Der Grad an relativer Sicherheit bzgl. Gefahren durch Schadsoftware auf dem eigenen PC hängt stark damit zusammen, in wie weit man dafür sorgt, dass das verwendete Betriebssystem sowie die installierte Software jeweils auf dem aktuellsten Stand ist. Hersteller verbreiteter Softwareprodukte werden laufend auf Schwachstellen, Fehler u.ä. ihrer Programme hingewiesen. Manche davon so gravierend, dass rasche [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1800&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Der Grad an relativer Sicherheit bzgl. Gefahren durch Schadsoftware auf dem eigenen PC hängt stark damit zusammen, in wie weit man dafür sorgt, dass das verwendete Betriebssystem sowie die installierte Software jeweils auf dem aktuellsten Stand ist.</p>
<p>Hersteller verbreiteter Softwareprodukte werden laufend auf Schwachstellen, Fehler u.ä. ihrer Programme hingewiesen. Manche davon so gravierend, dass rasche Updates ausgeliefert werden müssen.</p>
<p>Am besten stehen da die Nutzer von Linux da. Linux bringt eine <a href="http://tiefenwirkung.wordpress.com/2009/07/18/linux-grundlagen-1-paketverwaltung/">Paketverwaltung</a> mit, die ohne weitere Aktivität des Anwenders Buch darüber führt, ob alle installierten Pakete aktuell sind, ob Updates vorliegen und eingespielt werden müssen und ob das Austauschen einzelner Komponenten währen eines Aktualisierungslaufs andere Programme in ihrer Funktionsweise beeinträchtigt (Abhängigkeitsauflösung).</p>
<p>Das fehlt bei Windows. Windows kann zwar so konfiguriert werden, dass es die regelmäßig veröffentlichten Updates für Microsoft-Produkte selbsttätig findet, herunterlädt und installiert – für die diversen sonstigen auf dem Rechner installierten Anwendungen leistet es das jedoch nicht. Darum hätte sich der Nutzer selbst zu kümmern (bzw. den hoffentlich vorhandenen und aktivierten Auto-Update-Funktionen seiner Programme zu vertrauen). Abhängigkeitsauflösungen und Kompatibilitätstest auf Verträglichkeit einzelner Updates mit anderen, bereits vorhandenen Programmen gibt es erst recht nicht.</p>
<p>Doch gerade aus der Sicherheitsperspektive betrachtet, ist es sehr wichtig, dass veraltete oder als mit bekannten Schwachstellen belastete Software zügig ersetzt wird. Für die Programmierer von Schadsoftware sind speziell Browser und verbreitete Anzeigeprogramme für Mediendateien ein beliebtes Angriffsziel. Sie sind auf fast allen Rechnern vorhanden, arbeiten überall in gleicher Weise und können so Schadcode den Zugriff auf den vollen Rechner eröffnen. Ein Großteil aller entdeckten Schwachstellen entfällt dabei auf nur wenige, dafür aber sehr weit verbreitete Softwareprodukte.</p>
<p>In Unternehmen mit zahlreichen windowsbasierten Arbeitsplatzrechnern werden daher <a href="http://de.wikipedia.org/wiki/Paketverwaltung">kommerzielle Softwareverteil- und -paketiersysteme</a> eingesetzt und die genutzten Softwarebestände im Rahmen von geregelten Release- &amp; Rollout-Management-Prozessen verwaltet und aktuell gehalten.</p>
<p>Für Privatanwender bietet die Firma Secunia mit dem kostenlosem <a href="http://secunia.com/vulnerability_scanning/personal/download_psi/">Personal Software Inspector (PSI)</a> ein meiner Ansicht nach sehr nützliches Programm zum Download an. Der PSI inventarisiert nach dem ersten Start die auf dem PC vorhandenen Programme und gleich deren Versionsstände mit seiner Versionsdatenbank ab. Auf diese Weise entdeckt er schon rasch veraltete Programme, mehrere parallel installierte Versionen und andere potentielle Sicherheitsdefizite. Für die meisten bietet er auch gleich Links an, um Updates für die betroffenen Programme von den Webseiten der jeweiligen Anbieter herunterzuladen. Manche kann PSI sogar selbsttätig finden und einspielen. Auf diese Weise kann das im Hintergrund laufende Programm dazu genutzt werden, den Rechner automatisch mit Updates der gängigsten Programme versorgen zu lassen, sobald diese veröffentlicht werden. Ein manuelles Nachführen ist dann nicht mehr notwendig.</p>
<p>Leider bringt nicht jedes obsolet gewordene Programm einen eigenen Uninstaller mit. Und die Softwareverwaltung von Windows ist beim „Aufräumen“ nicht immer allzu gründlich. Oft bleiben auch nach einer Deinstallation noch Dateien, Verzeichnisse und Registrierdateneinträge übrig. Das ist zwar im Zeitalter der Terabyte-Festplatten bzgl. des belegten Plattenspeichers kein echtes Platzproblem. Allerdings kann jedes auf dem Rechner vorhandenes Stück Software ein potenzielles Einfallstor für Angriffe per Schadcode werden.</p>
<p>Wer die PC-Hygiene daher sorgfältiger betreiben will, kann dazu auf die ebenfalls kostenlosen Tool <a href="http://www.revouninstaller.com/">Revo Uninstaller</a> (kostenlose Basisversion, deinstalliert Programme) und <a href="http://www.ccleaner.de/">CCleaner</a> (findet und beseitigt Datenmüll) einsetzen. Für Schadsoftware wird es auf einem solchermaßen aktuell gehaltenen Rechner deutlich schwieriger, sich festzusetzen.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/category/gabal/'>GABAL</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/tools/'>Tools</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/exploits/'>Exploits</a>, <a href='http://itsicherheit.wordpress.com/tag/gabal/'>GABAL</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/it-sicherheit/'>IT-Sicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/linux/'>Linux</a>, <a href='http://itsicherheit.wordpress.com/tag/malware/'>Malware</a>, <a href='http://itsicherheit.wordpress.com/tag/patches/'>Patches</a>, <a href='http://itsicherheit.wordpress.com/tag/schadcode/'>Schadcode</a>, <a href='http://itsicherheit.wordpress.com/tag/schadsoftware/'>Schadsoftware</a>, <a href='http://itsicherheit.wordpress.com/tag/schwachstelle/'>Schwachstelle</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitspraxis/'>Sicherheitspraxis</a>, <a href='http://itsicherheit.wordpress.com/tag/software/'>Software</a>, <a href='http://itsicherheit.wordpress.com/tag/tools/'>Tools</a>, <a href='http://itsicherheit.wordpress.com/tag/windows/'>Windows</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1800/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1800/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1800/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1800&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/10/23/das-problem-mit-den-updates/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Wenn Programmierer sich zum Affen machen</title>
		<link>http://itsicherheit.wordpress.com/2011/10/09/wenn-programmierer-sich-zum-affen-machen/</link>
		<comments>http://itsicherheit.wordpress.com/2011/10/09/wenn-programmierer-sich-zum-affen-machen/#comments</comments>
		<pubDate>Sun, 09 Oct 2011 16:30:06 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Angriff & Abwehr]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Softwarequalität]]></category>
		<category><![CDATA[Codeanalyse]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[funktionale Sicherheit]]></category>
		<category><![CDATA[Funktionalität]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Innentäter]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[Passwörter]]></category>
		<category><![CDATA[Patches]]></category>
		<category><![CDATA[Prozessleittechnik]]></category>
		<category><![CDATA[Reverse Engineering]]></category>
		<category><![CDATA[Safety]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Softwareentwicklung]]></category>
		<category><![CDATA[Softwarequalitätssicherung]]></category>
		<category><![CDATA[Softwaretest]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1795</guid>
		<description><![CDATA[„Easter Eggs“ sind kleine Überraschungen, die Programmierer in den Code ihrer Programme einbauen. Oftmals schwer zugänglich, z.B. durch exotische Tastenkombinationen, die nur in bestimmten Situationen funktionieren, erzeugen sie oft unerwartete und meistens witzige Effekte. So enthielt Microsofts weit verbreitete Tabellenkalkulation Excel lange Zeit einen kleinen Flugsimulator. Diese „Ostereier“ im Programmcode stellen aber auch ein Sicherheitsrisiko [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1795&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>„Easter Eggs“ sind <a href="http://www.spiegel.de/netzwelt/web/0,1518,618203,00.html">kleine Überraschungen, die Programmierer in den Code ihrer Programme einbauen</a>. Oftmals schwer zugänglich, z.B. durch exotische Tastenkombinationen, die nur in bestimmten Situationen funktionieren, erzeugen sie oft unerwartete und meistens witzige Effekte. So enthielt Microsofts weit verbreitete Tabellenkalkulation Excel lange Zeit einen kleinen <a href="http://www.golem.de/9808/1354.html">Flugsimulator</a>. Diese „Ostereier“ im Programmcode stellen aber auch ein Sicherheitsrisiko dar, da sie ja versteckt und an jeder Form von Qualitätskontrolle durch Testen, Reviews usw. vorbei implementiert wurden.</p>
<p>Wer daher nach potentiellen Schwachstellen in Programmen sucht, hält meist auch nach solchen Ostereiern Ausschau. Das taten wohl auch die Stuxnet-Entwickler sowie andere, an den <a href="http://www.spiegel.de/netzwelt/web/0,1518,778333,00.html">programmtechnischen Innereien von Prozessrechnern aus dem Hause Siemens</a> interessierte Leute. Die Siemens-Geräte rückten ins Blickfeld, nachdem bekannt wurde, dass man über Manipulationen dieser i.d.R. eher schlecht gesicherten Rechner teure Technik in Kraftwerken oder Produktionsanlagen über gezielte Veränderung der zulässigen Betriebsparameter angreifen kann.</p>
<p>So stellten experimentierfreudige Hacker auf der letzten Black-Hat-Konferenz in Las Vegas ihre <a href="http://www.computerwelt.at/detailArticle.asp?a=136324&amp;n=4">Erkenntnisse beim Hacken von Industriesteuerungsanlagen von Siemens </a>vor. In Geräten der Serie Simatic S7-300 fanden sie sogar hartcodierte Nutzer und Passwörter. <em>„Ich konnte mich per telnet und http einloggen, den Speicher auslesen, Dateien löschen und Befehle geben“</em>, so Dillon Beresford, der dieses Sicherheitsleck entdeckte.</p>
<p>Wie viele der Anlagen von Sicherheitsproblemen betroffen sind, ist kaum abzuschätzen. Die <a href="http://de.wikipedia.org/wiki/Simatic">Simatic-Anlagen</a> gelten weltweit als Standard für die Steuerung industrieller Prozesse aller Art. Neben den fest vergebenen Passwörtern hat Beresford allerdings noch ein Dutzend weiterer Sicherheitslücken in den Siemens-Kontrollanlagen entdeckt. Er konnte zeigen, wie sich die Systeme so manipulieren lassen, dass sie falsche Kommandos ausführen oder verfälschte Daten an ihre Leitstellen schicken.</p>
<p>Aus Sicht von Siemens wären nur bestimmte, ältere Geräte mit einer nicht mehr aktuellen Firmware betroffen. Allerdings werden solche Prozesssteuerungsanlagen nicht wie PCs in kurzen Abständen gepatcht, wenn ein Leck auftaucht. Stattdessen werden an die Software generell höhere Ansprüche hinsichtlich Qualitätseigenschaften gestellt. Ansonsten wäre ihr Betrieb im hochregulierten Industrieumfeld auch gar nicht genehmigungsfähig.</p>
<p>Neben den Sicherheitslücken fand Beresford allerdings noch ein klassisches „Easter Egg“ in der Siemens-Software. <a href="http://www.wired.com/threatlevel/2011/08/siemens-hardcoded-password/">Programmierer hatten darin eine rote Website untergebracht, auf der Zeichnungen von spielenden Affen zu sehen sind und der Satz <em>„Nix hören, nix arbeite, einfach nur&#8230;“</em></a>. Ein Zeichen davon, was sie von der Siemens-Kultur in dem von Shareholder-Value und managerialer Übersteuerung geprägten Konzern hielten?</p>
<p>Ob sich dieser Programmierscherz aufgrund darin enthaltener Schwachstellen dazu benutzen lässt, um Schadcode in die Maschinen einzuschmuggeln, ist noch unklar. Das Siemens-Management allerdings habe sehr aufgeregt reagiert, als Beresford dem Unternehmen von seinem kuriosen Fund berichtete, wie er in einem Wired-Interview erklärte: <em>„Sie waren nicht gerade glücklich.“</em></p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/it-sicherheit/'>IT-Sicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/softwarequalitat/'>Softwarequalität</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/codeanalyse/'>Codeanalyse</a>, <a href='http://itsicherheit.wordpress.com/tag/exploits/'>Exploits</a>, <a href='http://itsicherheit.wordpress.com/tag/funktionale-sicherheit/'>funktionale Sicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/funktionalitat/'>Funktionalität</a>, <a href='http://itsicherheit.wordpress.com/tag/hacker/'>Hacker</a>, <a href='http://itsicherheit.wordpress.com/tag/innentater/'>Innentäter</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/passworter/'>Passwörter</a>, <a href='http://itsicherheit.wordpress.com/tag/patches/'>Patches</a>, <a href='http://itsicherheit.wordpress.com/tag/prozessleittechnik/'>Prozessleittechnik</a>, <a href='http://itsicherheit.wordpress.com/tag/reverse-engineering/'>Reverse Engineering</a>, <a href='http://itsicherheit.wordpress.com/tag/safety/'>Safety</a>, <a href='http://itsicherheit.wordpress.com/tag/schwachstelle/'>Schwachstelle</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/software/'>Software</a>, <a href='http://itsicherheit.wordpress.com/tag/softwareentwicklung/'>Softwareentwicklung</a>, <a href='http://itsicherheit.wordpress.com/tag/softwarequalitat/'>Softwarequalität</a>, <a href='http://itsicherheit.wordpress.com/tag/softwarequalitatssicherung/'>Softwarequalitätssicherung</a>, <a href='http://itsicherheit.wordpress.com/tag/softwaretest/'>Softwaretest</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1795/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1795/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1795/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1795&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/10/09/wenn-programmierer-sich-zum-affen-machen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Methodentag Projektmanagement 2011</title>
		<link>http://itsicherheit.wordpress.com/2011/09/19/methodentag-projektmanagement-2011/</link>
		<comments>http://itsicherheit.wordpress.com/2011/09/19/methodentag-projektmanagement-2011/#comments</comments>
		<pubDate>Mon, 19 Sep 2011 17:10:41 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Allgemeines]]></category>
		<category><![CDATA[Anforderungsmanagement]]></category>
		<category><![CDATA[Fachkräftemangel]]></category>
		<category><![CDATA[Fortbildung]]></category>
		<category><![CDATA[IT-Sicherheitsmanager]]></category>
		<category><![CDATA[Projektmanagement]]></category>
		<category><![CDATA[Requirements Engineering]]></category>
		<category><![CDATA[Risikomanagement]]></category>
		<category><![CDATA[Servicemanagement]]></category>
		<category><![CDATA[Softwarequalität]]></category>
		<category><![CDATA[Testmanagement]]></category>
		<category><![CDATA[Testmanager]]></category>
		<category><![CDATA[Testprojekte]]></category>
		<category><![CDATA[Vorgehensmodell]]></category>
		<category><![CDATA[Weiterbildung]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1790</guid>
		<description><![CDATA[Was haben Sicherheitslücken, Schwachstellen und andere Qualitätsmängel in IT-Systemen gemeinsam? Sie entstehen durch Dinge, die im Rahmen von IT-Projekten getan oder unterlassen werden. Projektwirtschaft ist bereits seit Jahren die prägendste Form des Zusammenarbeitens im IT-Bereich. Was hier schief läuft, wird sich auf die in den Projekten erstellten Ergebnisse auswirken. Daher ist es auch für IT-Profis [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1790&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Was haben Sicherheitslücken, Schwachstellen und andere Qualitätsmängel in IT-Systemen gemeinsam? Sie entstehen durch Dinge, die im Rahmen von IT-Projekten getan oder unterlassen werden. Projektwirtschaft ist bereits seit Jahren die prägendste Form des Zusammenarbeitens im IT-Bereich. Was hier schief läuft, wird sich auf die in den Projekten erstellten Ergebnisse auswirken. Daher ist es auch für IT-Profis mit Tätigkeitsschwerpunkten in den Bereichen Informationssicherheit oder Softwarequalität wichtig, sich regelmäßig mit Trends und Entwicklungen im Bereich des Projektmanagements zu befassen.</p>
<p>Dazu fand ich letzten Samstag auf dem <a href="http://www.pm-forum-augsburg.de/cms/website.php?id=/de/index/methodentag2011.htm">Methodentag Projektmanagement 2011</a> am <a href="http://www.zww.uni-augsburg.de/">Zentrum für Weiterbildung und Wissenstransfer (ZWW) der Uni Augsburg</a> Gelegenheit. Veranstalter waren das <a href="http://www.pm-forum-augsburg.de/">pm-forum Augsburg</a>, eine lokale Community mit Fokus auf die Themen Projektmanagement und regionalen Wissenstransfer, in Kooperation mit der Gesellschaft für Arbeitsmethodik e.V. und der GPM, einem Fachverband für Projektmanagement, die Infostände zu ihren Aktivitäten im Bereich Projektmanagement und PM-Zertifizierungen anboten.</p>
<p>Eröffnet wurde die Veranstaltung mit einer Keynote von <a href="http://www.kondratieff.biz/">Erik Händeler</a> zum Thema <em>„Warum der Wohlstand in Zukunft vom Sozialverhalten abhängt“</em>. Darin erläuterte er die Auswirkungen langer Entwicklungsphasen in der Wirtschaft (<a href="http://de.wikipedia.org/wiki/Kondratjew-Zyklus">Kondratieff-Zyklen</a>) und stellte die These auf, der nächste Kondratieff-Zyklus werde die Notwendigkeit zunehmender Kooperation von Menschen zum Gegenstand haben, da der fähige und wissende Mensch als solcher immer knapper werde. Dadurch werde die Bedeutung des Sozialverhaltens, d.h. die Fähigkeit mit anderen Menschen zusammenarbeiten zu können, an Bedeutung weiter zunehmen.</p>
<p>Ich belegte anschließend gemäß aktueller beruflicher Interessen Vorträge zu den Themen Kommunikation im Projekt, Multiprojektmanagement sowie Projektumfeld- und Stakeholderanalysen. Jeweils gehalten von kompetenten Referenten aus dem Umfeld des pm-forums Augsburg. Aber auch Themen wie das Erstellen von Projektstrukturplänen, webbasierte Projektmanagementtools, Präsentationstechniken, Projektkennzahlsysteme, systemische Organisationsaufstellungen sowie das Nutzbarmachen von Lernerfahrungen für Folgeprojekte waren im Angebot, so dass das mir das Auswählen schwer fiel. Zu Vorträgen, die man nicht besuchen konnte, kann man aber immerhin die Zusammenfassung im Tagungsband nachlesen, den jeder Teilnehmer erhielt.</p>
<p>Eine alles in allem runde und stimmige Veranstaltung, die ich gerne wieder besuche, sobald sie wieder stattfindet.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/allgemeines/'>Allgemeines</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/anforderungsmanagement/'>Anforderungsmanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/fachkraftemangel/'>Fachkräftemangel</a>, <a href='http://itsicherheit.wordpress.com/tag/fortbildung/'>Fortbildung</a>, <a href='http://itsicherheit.wordpress.com/tag/it-sicherheitsmanager/'>IT-Sicherheitsmanager</a>, <a href='http://itsicherheit.wordpress.com/tag/projektmanagement/'>Projektmanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/requirements-engineering/'>Requirements Engineering</a>, <a href='http://itsicherheit.wordpress.com/tag/risikomanagement/'>Risikomanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/servicemanagement/'>Servicemanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/softwarequalitat/'>Softwarequalität</a>, <a href='http://itsicherheit.wordpress.com/tag/testmanagement/'>Testmanagement</a>, <a href='http://itsicherheit.wordpress.com/tag/testmanager/'>Testmanager</a>, <a href='http://itsicherheit.wordpress.com/tag/testprojekte/'>Testprojekte</a>, <a href='http://itsicherheit.wordpress.com/tag/vorgehensmodell/'>Vorgehensmodell</a>, <a href='http://itsicherheit.wordpress.com/tag/weiterbildung/'>Weiterbildung</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1790/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1790/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1790/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1790&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/09/19/methodentag-projektmanagement-2011/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Der Streit um die Facebook-Buttons</title>
		<link>http://itsicherheit.wordpress.com/2011/09/11/der-streit-um-die-facebook-buttons/</link>
		<comments>http://itsicherheit.wordpress.com/2011/09/11/der-streit-um-die-facebook-buttons/#comments</comments>
		<pubDate>Sun, 11 Sep 2011 17:48:08 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[GABAL]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[IT-Recht]]></category>
		<category><![CDATA[Netzkultur]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Browser]]></category>
		<category><![CDATA[Data Leakage]]></category>
		<category><![CDATA[Datenhandel]]></category>
		<category><![CDATA[e-Business]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Funktionalität]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[IP-Adresse]]></category>
		<category><![CDATA[Kundendaten]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Monetarisierung]]></category>
		<category><![CDATA[Netzpolitik]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[Quellcode]]></category>
		<category><![CDATA[Schadcode]]></category>
		<category><![CDATA[Schadsoftware]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Sicherheitspraxis]]></category>
		<category><![CDATA[Unternehmen]]></category>
		<category><![CDATA[Verbindungsdaten]]></category>
		<category><![CDATA[Verbraucherschutz]]></category>
		<category><![CDATA[Vorratsdatenspeicherung]]></category>
		<category><![CDATA[Web 2.0]]></category>
		<category><![CDATA[Webanwendung]]></category>
		<category><![CDATA[Webapplikation]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1786</guid>
		<description><![CDATA[Fast jeder kennt sie – die „Gefällt mir“-Buttons auf immer mehr Webseiten, mit denen man seinen Facebook-Kontakten ein Fundstück beim Surfen signalisieren kann. Wer seine Facebook-Kontakte entsprechend auswählt, bekommt dadurch einen interessensgerecht vorsortieren Nachrichtenfeed generiert und kann seinerseits anderen signalisieren, was ihn interessiert. Wie genau funktioniert das? Sobald man eine Website aufruft, die Facebook-Buttons enthält, [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1786&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Fast jeder kennt sie – die „Gefällt mir“-Buttons auf immer mehr Webseiten, mit denen man seinen Facebook-Kontakten ein Fundstück beim Surfen signalisieren kann. Wer seine Facebook-Kontakte entsprechend auswählt, bekommt dadurch einen interessensgerecht vorsortieren Nachrichtenfeed generiert und kann seinerseits anderen signalisieren, was ihn interessiert.</p>
<p>Wie genau funktioniert das?</p>
<p><a href="http://www.heise.de/security/artikel/Das-verraet-Facebooks-Like-Button-1230906.html">Sobald man eine Website aufruft, die Facebook-Buttons enthält, werden Daten wie z.B. IP-Adresse, Referer und statistische Informationen an Facebook übermittelt.</a> Ist man Facebook-Nutzer und am System angemeldet (dazu muss man es nicht mal offen haben) kann Facebook so recht genau mitverfolgen wo sich Facebook-Nutzer im Internet bewegen und was sie interessiert. Mit der Zeit kommen so relativ präzise und über den Inhalt des eigenen Profils weit hinausgehende Nutzerprofile zusammen. Dies lassen sich in aggregierter Form zum Zwecke von Reichweitenanalysen gut zu Geld machen.</p>
<p>Aber auch ohne eigenes Facebook-Profil kann die Firma ohne Einwilligung der Nutzer und ohne dass diese einen „Gefällt mir“-Button angeklickt hätten, unbemerkt Daten speichern und so beträchtliche Vorratsdatenbanken aufbauen.</p>
<p>Da es sich dabei zum Teil um personenbezogene bzw. personenbeziehbare Daten i.S.d. Bundesdatenschutzgesetzes handelt, wäre hierfür eine Einwilligung des Betroffenen einzuholen. Dabei wäre den Nutzern rechtsverbindlich mitzuteilen, worin sie einwilligen und zu welchen abschließend aufgeführten Zwecken ihre Daten verwendet werden Das fordern Datenschützer schon länger von Facebook. Doch die Firma, deren europäischer Hauptsitz in Dublin liegt, hatte diese Forderungen bislang ignoriert, da sie rechtlich von Deutschland aus nur schwer zu greifen ist. Auf diese Weise erzielt sie Konkurrenten mit Sitz in Deutschland gegenüber <a href="https://www.datenschutzzentrum.de/facebook/">aus Sicht von Datenschützern unlautere Wettbewerbsvorteile</a>. So hat Facebook allein im ersten Halbjahr 2011 weltweit <a href="http://www.spiegel.de/wirtschaft/unternehmen/0,1518,785015,00.html">etwa eine halbe Milliarde Euro Gewinn erzielt</a>.</p>
<p>Das Kieler <a href="https://www.datenschutzzentrum.de/">Unabhängige Landeszentrum für Datenschutz (ULD)</a> beschloss daher das Problem vom anderen Ende her anzugehen und statt Facebook die in Deutschland rechtlich greifbareren Betreiber von .de-Websites, die Facebook-Buttons einbinden, <a href="http://www.heise.de/newsticker/meldung/Facebooks-Like-Button-im-Visier-deutscher-Datenschuetzer-1326346.html">rechtlich unter Druck zu setzen</a>. Indirekt sollte so auch Facebook selber zum Handeln bewegt werden, da ansonsten vermehrt Websites angesichts möglicher fünfstelliger Geldbußen für Verstöße gegen das Datenschutzrecht die <a href="http://www.heise.de/newsticker/meldung/Behoerden-ziehen-sich-aus-Facebook-zurueck-1328622.html">Buttons aus dem Netz nehmen und Facebooks Datenzuflüsse abklemmen</a> würden. Eine umstrittene aber wirksame Vorgehensweise, da das Problem erst auf diesem Wege überhaupt einer breiteren Netzöffentlichkeit bewusst wurde. Bislang wurde es eher in der datenschutzrechtlichen Fachliteratur diskutiert.</p>
<p>Kürzlich schlugen Programmierer von Heise.de <a href="http://www.heise.de/ct/artikel/2-Klicks-fuer-mehr-Datenschutz-1333879.html">eine technische Lösung des Problems</a> vor: den +2-Button. Dabei erscheinen Buttons sozialer Netzwerke wie Facebook oder Twitter zunächst inaktiv auf der Website und übermitteln keine Daten. Erst wenn der Nutzer sie anklickt werden sie aktiviert (erkennbar am Farbwechsel des Buttons) und ein zweiter Klick startet dann die damit verbundene Funktion. Doch auch das ist keine Einwilligung i.S.d. <a href="http://www.gesetze-im-internet.de/bdsg_1990/__4a.html">§ 4a BDSG</a>, da die rechtsverbindliche Mitteilung über Art, Umfang und Zweck der Datenübermittlung fehlt und auch unklar bleibt, wohin Daten übermittelt werden (z.B. auf Facebook-Server in den USA). Da die Entwickler den Quellcode freigaben, wurde die Idee rasch aufgegriffen und z.B. als Plugin für verbreitete Content-Management-Systeme wie WordPress umgesetzt.</p>
<p>Tatsächlich ist das Thema derzeit noch ungeklärt. Es gilt daher, die Entwicklung bei den technischen und rechtlichen Rahmenbedingungen für den Einsatz solcher „aktiven Codeelemente“ in Webauftritten speziell von Unternehmen im Blick zu behalten und sich ergebenden Compliance-Risiken konsequent entgegenzutreten.</p>
<p>Generell sollten sich Betreiber von Webauftritten zudem vergegenwärtigen, dass jedes Element, mit dem sie Code anderer Websites oder Dienste einbinden, ein potentielles Sicherheitsrisiko darstellt, Schließlich wissen sie nicht, was da im Einzelfall auf die Rechner ihrer Besucher und Kunden übertragen wird. Die Mehrzahl aller <a href="http://itsicherheit.wordpress.com/2010/09/08/clickjacking-%e2%80%93-der-entfuhrte-mausklick/">webbasierten Schadcodeverteilmechanismen</a> macht sich solche Lücken zunutze und infiziert so ahnungslose Besucher von gut frequentierten Websites mit Schadsoftware.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/category/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/category/gabal/'>GABAL</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/category/netzkultur/'>Netzkultur</a>, <a href='http://itsicherheit.wordpress.com/category/privacy/'>Privacy</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/browser/'>Browser</a>, <a href='http://itsicherheit.wordpress.com/tag/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/tag/data-leakage/'>Data Leakage</a>, <a href='http://itsicherheit.wordpress.com/tag/datenhandel/'>Datenhandel</a>, <a href='http://itsicherheit.wordpress.com/tag/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/e-business/'>e-Business</a>, <a href='http://itsicherheit.wordpress.com/tag/facebook/'>Facebook</a>, <a href='http://itsicherheit.wordpress.com/tag/funktionalitat/'>Funktionalität</a>, <a href='http://itsicherheit.wordpress.com/tag/gabal/'>GABAL</a>, <a href='http://itsicherheit.wordpress.com/tag/internet/'>Internet</a>, <a href='http://itsicherheit.wordpress.com/tag/ip-adresse/'>IP-Adresse</a>, <a href='http://itsicherheit.wordpress.com/tag/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/tag/kundendaten/'>Kundendaten</a>, <a href='http://itsicherheit.wordpress.com/tag/malware/'>Malware</a>, <a href='http://itsicherheit.wordpress.com/tag/monetarisierung/'>Monetarisierung</a>, <a href='http://itsicherheit.wordpress.com/tag/netzpolitik/'>Netzpolitik</a>, <a href='http://itsicherheit.wordpress.com/tag/open-source/'>Open Source</a>, <a href='http://itsicherheit.wordpress.com/tag/privacy/'>Privacy</a>, <a href='http://itsicherheit.wordpress.com/tag/quellcode/'>Quellcode</a>, <a href='http://itsicherheit.wordpress.com/tag/schadcode/'>Schadcode</a>, <a href='http://itsicherheit.wordpress.com/tag/schadsoftware/'>Schadsoftware</a>, <a href='http://itsicherheit.wordpress.com/tag/schwachstelle/'>Schwachstelle</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitspraxis/'>Sicherheitspraxis</a>, <a href='http://itsicherheit.wordpress.com/tag/unternehmen/'>Unternehmen</a>, <a href='http://itsicherheit.wordpress.com/tag/verbindungsdaten/'>Verbindungsdaten</a>, <a href='http://itsicherheit.wordpress.com/tag/verbraucherschutz/'>Verbraucherschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/vorratsdatenspeicherung/'>Vorratsdatenspeicherung</a>, <a href='http://itsicherheit.wordpress.com/tag/web-20/'>Web 2.0</a>, <a href='http://itsicherheit.wordpress.com/tag/webanwendung/'>Webanwendung</a>, <a href='http://itsicherheit.wordpress.com/tag/webapplikation/'>Webapplikation</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1786/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1786/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1786/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1786&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/09/11/der-streit-um-die-facebook-buttons/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Sind Polizeicomputer wirklich sicher?</title>
		<link>http://itsicherheit.wordpress.com/2011/09/04/sind-polizeicomputer-wirklich-sicher/</link>
		<comments>http://itsicherheit.wordpress.com/2011/09/04/sind-polizeicomputer-wirklich-sicher/#comments</comments>
		<pubDate>Sun, 04 Sep 2011 17:12:14 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Allgemeines]]></category>
		<category><![CDATA[Angriff & Abwehr]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[Öffentlicher Dienst]]></category>
		<category><![CDATA[Bürgerrechte]]></category>
		<category><![CDATA[Computerforensik]]></category>
		<category><![CDATA[Computersabotage]]></category>
		<category><![CDATA[Cyber-Abwehr]]></category>
		<category><![CDATA[Data Leakage]]></category>
		<category><![CDATA[Daten]]></category>
		<category><![CDATA[Datendiebstahl]]></category>
		<category><![CDATA[Datenleck]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[e-Government]]></category>
		<category><![CDATA[Ermittlung]]></category>
		<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Fachkräftemangel]]></category>
		<category><![CDATA[Fahndung]]></category>
		<category><![CDATA[Geoinformationsdienste]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Hacktivist]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[IT-Infrastruktur]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Polithacker]]></category>
		<category><![CDATA[Polizei]]></category>
		<category><![CDATA[Schadcode]]></category>
		<category><![CDATA[Schadsoftware]]></category>
		<category><![CDATA[Schwachstelle]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Staat]]></category>
		<category><![CDATA[Trojaner]]></category>
		<category><![CDATA[Vorratsdatenspeicherung]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1781</guid>
		<description><![CDATA[Die Anzahl bekannt gewordener erfolgreicher Angriffe auf die IT großer Unternehmen und staatlicher Institutionen hat seit Jahresanfang „gefühlt“ deutlich zugenommen. Kürzlich hat es auch die Bundespolizei erwischt. Im Juli waren Hacker, die sich selbst der „No Name Group“ zurechnen, in einen Server des Zolls eingedrungen, der als Software-Downloadrechner zur behördeninternen Verteilung von Software-Updates eingesetzt wurde. [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1781&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Die Anzahl bekannt gewordener erfolgreicher Angriffe auf die IT großer Unternehmen und staatlicher Institutionen hat seit Jahresanfang „gefühlt“ deutlich zugenommen. Kürzlich hat es auch die Bundespolizei erwischt. Im Juli waren <a href="http://www.gulli.com/news/16621-noname-crew-droht-den-behoerden-mit-veroeffentlichung-eines-mega-leaks-2011-07-17">Hacker, die sich selbst der „No Name Group“ zurechnen</a>, in einen Server des Zolls eingedrungen, der als Software-Downloadrechner zur behördeninternen Verteilung von Software-Updates eingesetzt wurde. So konnten sie durch die Einspeisung manipulierter Updates <a href="http://de.wikipedia.org/wiki/Patras_%28Zollverwaltung%29">ein verteiltes System zur Ermittlungsunterstützung und Zielverfolgung</a> angreifen und daraus Daten kopieren. Dazu zählten u.a. Bewegungsprofile und Positionsdaten von GPS-Peilsendern an den Fahrzeugen überwachter Personen. Die Hacker stellten diese Daten anschließend ins Internet, die Polizei musste die Nutzung der betroffenen Systeme vorübergehend einstellen und einen außerplanmäßigen Sicherheitsaudit durchführen.</p>
<p>Unklar ist, ob es sich dabei tatsächlich um Daten aus Ermittlungsverfahren handelt, bei denen ein Richter die Überwachung Verdächtiger erlaubt hat. Denkbar wäre zum Beispiel auch, dass die Behörden eine neue Software zur Analyse von Bewegungsprofilen <a href="http://www.spiegel.de/netzwelt/web/0,1518,773189,00.html">in einem Feldversuch getestet haben, wie Spiegel Online vermutete</a>.</p>
<p>Zwischenzeitlich konnten die intensiv ermittelnden Ordnungshüter <a href="http://www.spiegel.de/netzwelt/web/0,1518,775162,00.html">mehrere Verdächtige festnehmen, darunter auch der Hacker „Darkhammer“</a>, der sich in der Hacktivistenszene bereits im Zusammenhang mit <a href="http://itsicherheit.wordpress.com/2011/06/01/erneuter-hackerangriff-auf-npd-websites/">Hackerangriffen auf NPD-Websites</a> einen Namen machte.</p>
<p>Das wirft die Frage auf, wie sicher die IT-Systeme von Behörden eigentlich sind, die als Folge der Versicherheitsstaatlichung Deutschland immer mehr und immer sensiblere Daten der Bürger beinhalten. <a href="http://www.spiegel.de/netzwelt/netzpolitik/0,1518,775012,00.html">So hatten bereits 2010 Hacker Systeme des Zolls angegriffen und mit Trojanern infiziert, was trotz vorhandener Virenschutzsoftware erst Mitte 2011 bemerkt wurde</a>.</p>
<p>Die bereits erwähne Revision der Zollsystem ergab jedenfalls gravierende Mängel, wie es in einem vertraulichen Bericht heißt, <a href="http://www.spiegel.de/netzwelt/netzpolitik/0,1518,782875,00.html">der seinen Weg in die Spiegel-Redaktion fand</a>. Veraltete Hardware und Software, nicht vorhandene oder unzureichend ausgelegte Sicherheitssysteme, Mängel im technischen Datenschutz &#8211; und das in einem System, welches sensible Daten über verdeckte Ermittler, V-Leute und geheime Operationen enthält.</p>
<p>Neben der Technik fehlt es der Bundespolizei aber wohl auch am qualifizierten Personal. So fehlten an Schlüsselpositionen geeignete Mitarbeiter, die Fehler feststellen und beheben könnten. Dazu aber wären sie, dem Revisionsbericht zufolge aber wegen mangelhafter Systemdokumentation ohnehin kaum in der Lage. Hinzu kämen Defizite im Konfigurations- und Rechtemanagement, in der Zugriffsprotokollierung, in der Handhabung mobiler Datenträger sowie beim Fernzugriff, der über unverschlüsselte Klartextprotokolle abgewickelt würde.</p>
<p>Und so kamen die Prüfer zu dem vernichtenden Ergebnis, dass Hacker nach wie vor in das Polizeinetz eindringen könnten, um dort relativ einfach an geheime Daten gelangen, die Software manipulieren und systemrelevante Einstellungen verändern zu können.</p>
<p>Doch warum ist das so?</p>
<p>Der Kern des Problems dürfte schlicht darin bestehen, dass es der Bundespolizei am Budget für angemessene Ausstattung auf aktuellem Stand der Technik fehlt. Und dass entsprechend <a href="http://www.derwesten.de/nachrichten/wirtschaft-und-finanzen/Der-Staat-macht-sich-fuer-den-Arbeitsmarkt-huebsch-id4725114.html">qualifizierte Sicherheitsexperten gehaltstechnisch kaum noch in die Tarif- und Besoldungssysteme des öffentlichen Dienstes einzupassen sind</a>, während gleichzeitig Personaleinsparungen und Haushaltskonsolidierungen laufen. Ein Zielkonflikt, der künftig häufiger zu Kollateralschäden in Form gehackter Rechner und abhanden gekommender Behördendaten führen dürfte.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/allgemeines/'>Allgemeines</a>, <a href='http://itsicherheit.wordpress.com/category/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/it-sicherheit/'>IT-Sicherheit</a>, <a href='http://itsicherheit.wordpress.com/category/privacy/'>Privacy</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/audit/'>Audit</a>, <a href='http://itsicherheit.wordpress.com/tag/offentlicher-dienst/'>Öffentlicher Dienst</a>, <a href='http://itsicherheit.wordpress.com/tag/burgerrechte/'>Bürgerrechte</a>, <a href='http://itsicherheit.wordpress.com/tag/computerforensik/'>Computerforensik</a>, <a href='http://itsicherheit.wordpress.com/tag/computersabotage/'>Computersabotage</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-abwehr/'>Cyber-Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/data-leakage/'>Data Leakage</a>, <a href='http://itsicherheit.wordpress.com/tag/daten/'>Daten</a>, <a href='http://itsicherheit.wordpress.com/tag/datendiebstahl/'>Datendiebstahl</a>, <a href='http://itsicherheit.wordpress.com/tag/datenleck/'>Datenleck</a>, <a href='http://itsicherheit.wordpress.com/tag/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/datensicherheit/'>Datensicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/e-government/'>e-Government</a>, <a href='http://itsicherheit.wordpress.com/tag/ermittlung/'>Ermittlung</a>, <a href='http://itsicherheit.wordpress.com/tag/exploits/'>Exploits</a>, <a href='http://itsicherheit.wordpress.com/tag/fachkraftemangel/'>Fachkräftemangel</a>, <a href='http://itsicherheit.wordpress.com/tag/fahndung/'>Fahndung</a>, <a href='http://itsicherheit.wordpress.com/tag/geoinformationsdienste/'>Geoinformationsdienste</a>, <a href='http://itsicherheit.wordpress.com/tag/hacker/'>Hacker</a>, <a href='http://itsicherheit.wordpress.com/tag/hacktivist/'>Hacktivist</a>, <a href='http://itsicherheit.wordpress.com/tag/it-forensik/'>IT-Forensik</a>, <a href='http://itsicherheit.wordpress.com/tag/it-infrastruktur/'>IT-Infrastruktur</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/malware/'>Malware</a>, <a href='http://itsicherheit.wordpress.com/tag/polithacker/'>Polithacker</a>, <a href='http://itsicherheit.wordpress.com/tag/polizei/'>Polizei</a>, <a href='http://itsicherheit.wordpress.com/tag/schadcode/'>Schadcode</a>, <a href='http://itsicherheit.wordpress.com/tag/schadsoftware/'>Schadsoftware</a>, <a href='http://itsicherheit.wordpress.com/tag/schwachstelle/'>Schwachstelle</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/staat/'>Staat</a>, <a href='http://itsicherheit.wordpress.com/tag/trojaner/'>Trojaner</a>, <a href='http://itsicherheit.wordpress.com/tag/vorratsdatenspeicherung/'>Vorratsdatenspeicherung</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1781/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1781/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1781/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1781&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/09/04/sind-polizeicomputer-wirklich-sicher/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Das Ende von Elena</title>
		<link>http://itsicherheit.wordpress.com/2011/07/24/das-ende-von-elena/</link>
		<comments>http://itsicherheit.wordpress.com/2011/07/24/das-ende-von-elena/#comments</comments>
		<pubDate>Sun, 24 Jul 2011 18:10:35 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Allgemeines]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Netzkultur]]></category>
		<category><![CDATA[Privacy]]></category>
		<category><![CDATA[Arbeitnehmerdatenschutz]]></category>
		<category><![CDATA[Arbeitsrecht]]></category>
		<category><![CDATA[Bürgerrechte]]></category>
		<category><![CDATA[Daten]]></category>
		<category><![CDATA[Datenleck]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[DGB]]></category>
		<category><![CDATA[Die Grünen]]></category>
		<category><![CDATA[e-Government]]></category>
		<category><![CDATA[elektronische Signatur]]></category>
		<category><![CDATA[Elena]]></category>
		<category><![CDATA[Foebud e.V.]]></category>
		<category><![CDATA[Gewerkschaft]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[Kryptografie]]></category>
		<category><![CDATA[Piratenpartei]]></category>
		<category><![CDATA[Sicherheitslücken]]></category>
		<category><![CDATA[Sozialdaten]]></category>
		<category><![CDATA[Staat]]></category>
		<category><![CDATA[Verschlüsselung]]></category>
		<category><![CDATA[Vorratsdatenspeicherung]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1777</guid>
		<description><![CDATA[Vor einigen Tagen wurde es vom Bundesministerium für Wirtschaft und Technologie und dem Bundesministeriums für Arbeit und Soziales offiziell bekannt gegeben: Das Vorhaben „Elektronischer Einkommensnachweis“, kurz Elena wird eingestellt. Die bislang damit zusammengetragenen Datenbestände sollen in absehbarer Zeit gelöscht werden. Das von Gewerkschaftern und Bürgerrechtlern zunächst nahezu ignorierte, später jedoch mit immer mehr Vehemenz bekämpfte [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1777&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Vor einigen Tagen wurde es vom Bundesministerium für Wirtschaft und Technologie und dem Bundesministeriums für Arbeit und Soziales offiziell bekannt gegeben: <a href="http://www.bmwi.de/BMWi/Navigation/Presse/pressemitteilungen,did=424742.html">Das Vorhaben „Elektronischer Einkommensnachweis“, kurz Elena wird eingestellt</a>. Die bislang damit zusammengetragenen Datenbestände sollen in absehbarer Zeit gelöscht werden.</p>
<p>Das von Gewerkschaftern und Bürgerrechtlern zunächst nahezu ignorierte, später jedoch mit immer mehr Vehemenz bekämpfte Vorhaben einer Vorratsdatenspeicherung der Sozialdaten aller Arbeitnehmer Deutschlands ist damit erledigt. Offizielle Begründung: Weil die hierfür erforderliche qualifizierte elektronische Signatur in der Breite nicht verfügbar ist.</p>
<p><a href="http://www.piratenpartei.de/node/1401"><em>„Wir sind froh, dass diese Massendatenspeicherung endlich gestoppt wird“</em></a>, so Sebastian Nerz, Bundesvorsitzender der Piratenpartei. Nach Ansicht der Piratenpartei hätte ELENA gar nicht erst beschlossen werden dürfen. Die elektronische Massenspeicherung ist ihrer Ansicht nach unverhältnismäßig, risikoreich und unnötig.</p>
<p>Grünen-Bundesvorstandsmitglied Malte Spitz sagte der Neuen Osnabrücker Zeitung: <em>„Elenas Ende ist ein überfälliger Schritt. Zu einer solchen Datenkrake, die massiv in die Privatsphäre aller Arbeitnehmer eingreift, hätte es nie kommen dürfen“</em>. Völlig unverhältnismäßig sei die zentrale Speicherung von Informationen zu Gesundheit oder der Teilnahme an Streiks gewesen. Ein echter Lernerfolg, wenn man bedenkt, dass Elena auf die Hartz-Gesetze des rotgrünen Bundeskanzlers Gerhard Schröder zurückführbar ist.</p>
<p>Auch der Berliner Datenschutzbeauftragte Alexander Dix hat sich in einem Interview mit dem RBB-Inforadio zufrieden mit dem Aus für das Elektronische Entgeltnachweisverfahren (Elena) gezeigt. Bei dem Projekt sei <em>„von Anfang an mit Kanonen auf Spatzen geschossen worden“</em> Der Nutzen habe in keinem Verhältnis zu den entstehenden Kosten gestanden, <a href="http://www.taz.de/Umstrittenes-Steuerverfahren/!74747/">so die TAZ</a>.</p>
<p>Es zeigt sich einmal mehr, dass <a href="http://www.zeit.de/2011/30/Datensammelprogramm-Elena">viele staatliche IT-Großprojekte, die als Verwaltungsvereinfachung, Bürokratieabbau und modernes e-Government daherkommen, tatsächlich politisch sehr heikel sind</a>, da sie oft genug nicht nur sehr viel Steuergelder verschlingen sondern auch Bürgerrechte einschränken oder abbauen sollen und die politischen Eliten noch mächtiger und noch schwerer kontrollierbar machen.</p>
<p>Doch wie fing bei Elena eigentlich alles an?</p>
<p>Staatliche IT-Projekte können über Jahre laufen. So auch bei Elena, die 2003 während der rotgrünen Schröder-Regierung im Rahmen der Hartz-Gesetze als „Job-Card“ das Licht der Welt erblickte. Es folgten einige Pilotprojekte und 2009 schließlich das Elena-Verfahrensgesetz.</p>
<p>Auch da blieb erst mal alles relativ ruhig, da Themen wie <a href="http://itsicherheit.wordpress.com/2009/11/29/steht-die-internet-zensur-vor-dem-aus/">Internetzensur</a>, <a href="http://itsicherheit.wordpress.com/2010/03/02/bundesverfassungsgericht-stoppt-vorratsdatenspeicherung/">Vorratsdatenspeicherung</a>, zunehmender <a href="http://itsicherheit.wordpress.com/2010/05/09/verwerterlobbyisten-wir-finden-kinderpornographie-toll/">Missbrauch des Urheberrechts</a> sowie <a href="http://itsicherheit.wordpress.com/2010/05/01/das-anti-counterfeiting-trade-agreement-acta-wie-geheimabkommen-unser-leben-bestimmen/">ACTA</a>, <a href="http://www.stopp-indect.info/">INDECT</a> und weitere die Aufmerksamkeit der netzpolitisch interessierten Öffentlichkeit auf sich zogen.</p>
<p>Als erste begannen <a href="http://itsicherheit.wordpress.com/2010/03/24/elena-%e2%80%93-datenkrake-mit-800-armen/">die Gewerkschaften damit, sich gegen Elena zu positionieren</a>, als sie in der knapp 50seitigen Beschreibung der verpflichtend abzuliefernden Datenarten u.a. die Meldung von Streiks (getrennt nach zulässig / unzulässig), Abmahnungen und Kündigungsgründen entdeckten. D.h. in der Praxis sollten Personalsachbearbeiter in den Unternehmen heikle Sachverhalte rechtlich einordnen, womit sie sich im Fehlerfall schadensersatzpflichtig gemacht hätten, falls sich daraus für den betroffenen Arbeitnehmer negative Folgen im Umgang mit Behörden (z.B. eine auf falschen Daten beruhende Sperrung von Sozialleistungen) ergeben hätten und die Geschädigten gerichtlich gegen die Datenschlamperei vorgegangen wären.</p>
<p>Gesammelt wurden die Elena-Datensätze bei der Zentralen Speicherstelle (ZSS), einem Rechenzentrum, das bei der Datenstelle der Träger der Rentenversicherung in Würzburg angesiedelt wurde. Die ZSS sollte die Elena-Daten zentral verschlüsselt über Jahre hinweg speichern. Gerade dieses sehr lange Vorhalten umfangreicher Datensatzhistorien war ein weiterer Kritikpunkt, da er für viele sozialversicherungsrechtlichen Vorgänge gar nicht erforderlich ist. Kritische Bürgerrechtler sahen sich an das sog. „<a href="http://de.wikipedia.org/wiki/Arbeitsbuch">Arbeitsbuch</a>“ erinnert, mit dem die Regierung des dritten Reichs ab 1935 die Erwerbstätigkeit ihrer Untertanen steuern und überwachen wollte.</p>
<p>Nahezu alle zwangsabgefragten Elena-Daten können in irgendeiner sozialrechtlichen Fallkonstellation zur Beurteilung der Umstände des Einzelfalls erforderlich sein, weshalb der Datenkatalog im Laufe der Zeit eher dicker statt dünner wurde. Jedoch besteht diese Erforderlichkeit in keiner Weise für alle Arbeitnehmer. Wer absehbar nie Kindergeld beantragen wird oder über den Einkommensgrenzen für den Wohngeldbezug liegt, für den müssten auch keine entsprechenden Daten abgefragt werden. Daher kritisierten Datenschützer wiederholt den fehlenden konkreten Zweckbezug sowie die Missachtung des Prinzips der Datensparsamkeit.</p>
<p>Auch warum solche Daten umfassend und mit zahlreichen, schwer zu entdeckenden Mängeln in der Datenqualität behaftet, in einer staatlichen Vorratsdatenbank gespeichert werden müssten, wenn man sie doch im Einzelfall bei tatsächlichem Bedarf und aktuell bei denen erheben könnte, die etwas Konkretes von den Leistungsbehörden wollen, erschloss sich den technisch versierteren Kritikern nicht unbedingt. Zumal es den Betroffenen bis zuletzt aufgrund konzeptioneller Mängel im Betriebskonzept der zentralen Stelle nicht möglich war, von ihrem datenschutzrechtlichen Auskunftsrecht Gebrauch zu machen. Denn die Daten wurden zwar verschlüsselt übermittelt und gespeichert. Doch die Karten mit den Schlüsseln zum Auslesen und Entschlüsseln der Datengabe es nicht, geschweige denn einen Onlinezugriff über den der einzelne Beschäftige seinen eigenen Datensatz hätte kontrollieren können. Eine Kontrollmöglichkeit für den Arbeitnehmer war schlicht nicht vorgesehen.</p>
<p>Zuletzt schlossen sich <a href="http://www.bvmw.de/nc/homeseiten/news/artikel/nach-aus-von-elena-mittelstand-fordert-schutz-vor-fehlplanungen.html">mittelständische Wirtschaft</a>, <a href="http://www.hr-online.de/website/rubriken/nachrichten/indexhessen34938.jsp?rubrik=34954&amp;key=standard_document_40946765">Medien</a> und <a href="http://www.staedtetag.de/10/presseecke/pressedienst/artikel/2010/07/05/00718/index.html">Kommunen</a> dem Widerstand gegen Elena an. Der Wirtschaft hatte man Bürokratieabbau und Kostensenkungen versprochen. Heraus kamen beträchtliche Mehraufwände und Kostensteigerungen in der Personalverwaltung sowie bei den umfangreichen Pflichtdatenablieferungen. Sowie oftmals technische Probleme bei der Datenkommunikation mit der ZSS. Und die Kommunalverwaltungen, welche sowohl Arbeitgeber als auch zuständige Behörde für etliche Sozialleistungen sind, klagten bald über die Notwendigkeit, teure Fachverfahren und zusätzliche IT-Projekte stemmen zu müssen, ohne dass vorher geklärt wurde, wer am Ende dafür zahlen soll.</p>
<p>Der zunehmende Druck sorgte im Zusammenhang mit Ministerwechseln und Zuständigkeitsänderungen dafür, dass das Elena-Projekt bereits im Oktober 2010 ins Straucheln kam und schließlich 2011 gestoppt wurde.</p>
<p>Allerdings kündigte das Bundesarbeitsministerium bereits an, sich mit der Frage zu befassen <em>„wie die bereits bestehende Infrastruktur des ELENA-Verfahrens und das erworbene Know-how für ein einfacheres und unbürokratisches Meldeverfahren in der Sozialversicherung genutzt werden“</em> könnte. Das bedeutet allerdings, dass die von den Kritikern thematisierten problematischen Vorstellungen aus den Köpfen der Politiker immer noch nicht verschwunden sind, <a href="http://www.heise.de/tp/artikel/35/35158/1.html">wie auch Bettina Hammer auf Heise.de kritisiert</a>.</p>
<p>Denkt man an die diversen Ministerrochaden im Merkel-Kabinett, so ist es gut möglich, dass aufmerksame Beobachter des netzpolitischen und e-governmentalen Lebens in Deutschland bald auf ähnliche Vorhaben stoßen werden und dann erneut mit ihrer Argumentation beginnen müssen, weil sich die Verantwortlichen nach dem „Vogel-Strauß“-Prinzip ahnungslos geben werden.</p>
<p>Zumal das Elena zugrundeliegende Gesetz noch nicht vom Bundestag abgeschafft wurde und damit erst mal weiterhin Gültigkeit besitzt. Und daher auf www.das-elena-verfahren.de, einer Website der Deutschen Rentenversicherung Bund, die auch die ZSS betreibt, zu lesen ist:<em> „Das Verfahren ELENA wird erst dann eingestellt und die gespeicherten Daten werden erst dann gelöscht werden, wenn es hierfür eine entsprechende gesetzliche Grundlage gibt.“</em></p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/allgemeines/'>Allgemeines</a>, <a href='http://itsicherheit.wordpress.com/category/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/category/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/category/netzkultur/'>Netzkultur</a>, <a href='http://itsicherheit.wordpress.com/category/privacy/'>Privacy</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/arbeitnehmerdatenschutz/'>Arbeitnehmerdatenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/arbeitsrecht/'>Arbeitsrecht</a>, <a href='http://itsicherheit.wordpress.com/tag/burgerrechte/'>Bürgerrechte</a>, <a href='http://itsicherheit.wordpress.com/tag/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/tag/daten/'>Daten</a>, <a href='http://itsicherheit.wordpress.com/tag/datenleck/'>Datenleck</a>, <a href='http://itsicherheit.wordpress.com/tag/datenschutz/'>Datenschutz</a>, <a href='http://itsicherheit.wordpress.com/tag/datensicherheit/'>Datensicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/dgb/'>DGB</a>, <a href='http://itsicherheit.wordpress.com/tag/die-grunen/'>Die Grünen</a>, <a href='http://itsicherheit.wordpress.com/tag/e-government/'>e-Government</a>, <a href='http://itsicherheit.wordpress.com/tag/elektronische-signatur/'>elektronische Signatur</a>, <a href='http://itsicherheit.wordpress.com/tag/elena/'>Elena</a>, <a href='http://itsicherheit.wordpress.com/tag/foebud-ev/'>Foebud e.V.</a>, <a href='http://itsicherheit.wordpress.com/tag/gewerkschaft/'>Gewerkschaft</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/kryptografie/'>Kryptografie</a>, <a href='http://itsicherheit.wordpress.com/tag/piratenpartei/'>Piratenpartei</a>, <a href='http://itsicherheit.wordpress.com/tag/sicherheitslucken/'>Sicherheitslücken</a>, <a href='http://itsicherheit.wordpress.com/tag/sozialdaten/'>Sozialdaten</a>, <a href='http://itsicherheit.wordpress.com/tag/staat/'>Staat</a>, <a href='http://itsicherheit.wordpress.com/tag/verschlusselung/'>Verschlüsselung</a>, <a href='http://itsicherheit.wordpress.com/tag/vorratsdatenspeicherung/'>Vorratsdatenspeicherung</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1777/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1777/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1777/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1777&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/07/24/das-ende-von-elena/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
		<item>
		<title>Cyber-War und Cyber-Abwehr</title>
		<link>http://itsicherheit.wordpress.com/2011/07/17/cyber-war-und-cyber-abwehr/</link>
		<comments>http://itsicherheit.wordpress.com/2011/07/17/cyber-war-und-cyber-abwehr/#comments</comments>
		<pubDate>Sun, 17 Jul 2011 11:44:29 +0000</pubDate>
		<dc:creator>Guido Strunck</dc:creator>
				<category><![CDATA[Angriff & Abwehr]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Öffentlicher Dienst]]></category>
		<category><![CDATA[BSI]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[Computerforensik]]></category>
		<category><![CDATA[Computersabotage]]></category>
		<category><![CDATA[Cyber-Abwehr]]></category>
		<category><![CDATA[Cyber-Crime]]></category>
		<category><![CDATA[Cyber-Krieg]]></category>
		<category><![CDATA[Daten]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[DOS-Attacke]]></category>
		<category><![CDATA[e-Government]]></category>
		<category><![CDATA[Ermittlung]]></category>
		<category><![CDATA[Fachkräftemangel]]></category>
		<category><![CDATA[Geheimdienste]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[IT-Forensik]]></category>
		<category><![CDATA[IT-Recht]]></category>
		<category><![CDATA[IT-Risiken]]></category>
		<category><![CDATA[kritische Infrastruktur]]></category>
		<category><![CDATA[Militär]]></category>
		<category><![CDATA[Outsourcing]]></category>
		<category><![CDATA[Polithacker]]></category>
		<category><![CDATA[Polizei]]></category>
		<category><![CDATA[Staat]]></category>
		<category><![CDATA[Wirtschaftsspionage]]></category>

		<guid isPermaLink="false">http://itsicherheit.wordpress.com/?p=1772</guid>
		<description><![CDATA[In den letzten Monaten nahm die medial gefühlte Aktivität von Hackergruppen weltweit zu. Allerdings sagen die Jahresberichte diverser mit Fragen der IT-Sicherheit befassten Institutionen ebenfalls seit Längerem solche Entwicklungen voraus. Das macht IT-Sicherheit zunehmend zu einem politischen Thema, so dass Staaten Institutionen aufbauen, die sich mit dem Schutz kritischer Infrastrukturen sowie möglichen Krisenreaktions- und Gefahrenabwehrstrategien [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1772&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>In den letzten Monaten nahm die medial gefühlte Aktivität von Hackergruppen weltweit zu. Allerdings sagen die Jahresberichte diverser mit Fragen der IT-Sicherheit befassten Institutionen ebenfalls seit Längerem solche Entwicklungen voraus. Das macht IT-Sicherheit zunehmend zu einem politischen Thema, so dass Staaten Institutionen aufbauen, die sich mit dem Schutz kritischer Infrastrukturen sowie möglichen Krisenreaktions- und Gefahrenabwehrstrategien befassen sollen.</p>
<p>Dazu zählt auch <a href="https://www.bsi.bund.de/ContentBSI/Presse/Pressemitteilungen/Presse2011/Eroeffnung-Nationales-Cyber-Abwehrzentrum_16062011.html">das in Deutschland von Bundesinnenminister Friedrich kürzlich eingeweihte Nationale Cyber-Abwehrzentrum (NCAZ)</a>, das bundesweit Informationen über IT-Sicherheitsvorfälle zu bewerten und abgestimmte Handlungsempfehlungen entwickeln soll und mit zunächst zehn Beschäftigten startet. Es wird vom Bundesamtes für Sicherheit in der Informationstechnik (BSI) mit direkter Beteiligung des Bundesamtes für Verfassungsschutz (BfV) und des Bundesamtes für Bevölkerungsschutz und Katastrophenhilfe (BBK) sowie dem Bundeskriminalamt (BKA), der Bundespolizei (BPol), dem Zollkriminalamt (ZKA), der Bundesnachrichtendienst (BND) sowie der Bundeswehr als assoziierte (zuarbeitende) Behörden gebildet.</p>
<p>Wobei die Bundeswehr <a href="http://www.welt.de/wirtschaft/webwelt/article3167599/Bundeswehr-ruestet-sich-zum-Cyber-Krieg.html">bereits seit 2009 eine in der Tomburg-Kaserne in Rheinbach nahe Bonn stationierte Einheit „Informations- und Computernetzwerkoperationen“</a> unterhält, in der Soldaten für  digitale Angriffs- und Abwehroperationen vorbereitet werden. Sie wurden meist aus den Fachbereichen für Informatik an den Bundeswehruniversitäten rekrutiert und sollen der Armee <a href="http://www.focus.de/digital/videos/bundeswehr-wissenschaftler-forschen-an-schutz-gegen-hacker-attacken_vid_25620.html">operative Handlungsfähigkeit für kommende Internet-Konflikte</a> geben, wie sie z.B. <a href="http://www.computerwelt.at/detailArticle.asp?a=111028&amp;n=24">Estland bereits 2007 mit massiven dDOS-Attacken auf die Webserver öffentlicher Einrichtungen</a> erlebte.</p>
<p>Hinzu kommt das CERTBw, eine Einheit die für die zentrale Überwachung der IT-Sicherheit der Bundeswehr zuständig ist und die ebenfalls mit etlichen anderen Behörden des zivilen Bereichs wie der Bundespolizei und dem BSI kooperiert. Zumindest informationstechnisch ist die Trennung zwischen Armee und Zivilsektor sowie die relative Inaktivität der Bundeswehr im Inneren längst Geschichte. Auch international haben sich die Streitkräfte bereits vor Jahren vernetzt und führen auch gemeinsame „Cyber-Manöver“ durch.</p>
<p>Kernaufgabe der nationalen Cyber-Abwehr soll der Schutz kritischer Infrastrukturen sein, also Dinge wie Energieversorgung, Finanzwesen, Verkehrsleittechnik, Flugverkehr, medizinische Versorgung usw., deren Beeinträchtigung durch informationstechnische Attacken schwerwiegende Folgen für die Bevölkerung haben kann.</p>
<p>Allerdings werden diese Aktivitäten durchaus auch kritisch gesehen. Macht- und Informationsbündelungen beim Staat haben selten positive Folgen – zu sehr locken Missbrauchsmöglichkeiten die stets nach Zugang zu Macht und Mitteln strebenden politischen Eliten. Und gerade die deutschen Innenminister der letzten fünfzehn Jahre haben bekanntlich mehr grundgesetzwidrige Vorhaben von echter Bedeutung losgetreten als alle, im jährlich erscheinenden Verfassungsschutzbericht genannten Organisationen zusammengenommen.</p>
<p>Wenn dann noch Dinge hinzukommen, wie die „Kriegserklärung“ der fast-schon-pleitegegangenen US-Regierung, <a href="http://www.handelsblatt.com/politik/international/usa-wollen-hackerangriffe-zum-kriegsgrund-erklaeren/4240200.html">die kürzlich ankündigte, auf Cyber-Attacken ggf. mit dem Einsatz konventioneller Waffen zu reagieren</a>, trägt das nicht eben dazu bei, an Vernunft und Maß in den Köpfen ohnehin oft mit netzpolitischen Themen überforderter Politiker zu glauben. Sahen doch schon in den 80ern die Macher des Spielfilms <a href="http://de.wikipedia.org/wiki/WarGames_%E2%80%93_Kriegsspiele">„War-Games“</a> voraus, dass jugendlicher Spieltrieb und lose sitzendes Schießgerät in den Händen von Politikern und Militärs ohne wirksame öffentliche Kontrolle keine allzu gute Idee sind (im Film konnte der dritte Weltkrieg eben noch so verhindert werden).</p>
<p>Zumal es im Internet kaum verlässlich festzustellen ist, woher ein Angreifer kommt und ob er im Dienste eines Staates oder für private Klienten tätig ist. So wäre es z.B. für chinesische Hacker problemlos möglich, über Rechner in Russland in deutsche Rechenzentren einzudringen und darüber Ziele in den USA oder sonstwo anzugreifen (was auch häufiger geschieht). Für Abwehrkräfte wird es da schwierig, klar zu erkennen wer der Feind ist und von wo aus er womit angreift. Militärische Denkschemata kommen da rasch an ihr Ende.</p>
<p>So wie es inzwischen <a href="http://www.kriegsreisende.de/wieder/blackwater.htm">private Söldnerfirma gibt, die Armeen mit Soldaten aufstocken</a>, deren Tod auf dem Schlachtfeld für die Politiker zuhause keine negativen Konsequenzen hat, so ist es wohl auch nur eine Frage der Zeit, bis private „Cyber-Söldner-Unternehmen“ von Hackern und Wirtschaftsspionen bedrohten Firmen informationstechnische Feuerkraft für verdeckte Operationen mit nicht immer ganz legaler Zielsetzung anbieten werden. Zumal wir ja auch in Deutschland bereits Datenmissbrauchsskandale wie z.B. <a href="http://www.handelsblatt.com/unternehmen/it-medien/telekom-bespitzelt-eigene-mitarbeiter/3042340.html">2008 bei der Telekom</a> oder <a href="http://www.stern.de/wirtschaft/news/unternehmen/spitzelskandal-bahn-affaere-entsetzt-politiker-652235.html">2009 bei der Deutschen Bahn</a> hatten, bei denen freidrehende interne Sicherheitsabteilungen eine gewichtige Rolle spielten.</p>
<p>Realweltlich beschäftigt sich die Cyber-Abwehr im öffentlichen Sektor aber mit gewöhnlicheren Problemen. So hat z.B. die Polizei, die bereits seit Jahren hart am Auf- und Ausbau ihrer IT-forensischen Aufklärung arbeitet, schlicht damit zu kämpfen, dass die benötigten IT-Spezialisten kaum sinnvoll in die öffentlich-rechtlichen Besoldungsschemata und Entgeltordnungen einzupassen sind. Denn deren Gehaltsansätze wurden lange Zeit nicht angemessen fortgeschrieben, so dass staatliche Institutionen auf Personalsuche immer häufiger von den Firmen überboten werden, von denen sie sich anschließend teure externe Berater einkaufen müssen, um ihre Projektteams aufzustocken. Ein Problem mit dem sich auch das neue Cyber-Abwehrzentrum bald herumschlagen dürfte.</p>
<p>Auch sich in der Asservatenkammer stapelnde, beschlagnahmte Festplatten aus Hausdurchsuchungen nach Kinderpornografie oder Urheberrechtsverletzungen durchzusehen, ist nicht unbedingt die Traumvorstellung eines Informatikers mit Hacker-Know-how, der vom Kampf gegen weltbedrohende Cyberkrieger träumt. Aber Drecksjobs und Tagesgeschäft gibt es eben überall.</p>
<p>Es bleibt also abzuwarten, wohin sich das Thema Cyber-Abwehr noch entwickelt. Festzuhalten bleibt, dass Deutschland mit seinem Cyber-Abwehrzentrum lediglich eine Entwicklung nachvollzieht, die in zahlreichen anderen Staaten bereits stattgefunden hat.</p>
<br />Einsortiert unter:<a href='http://itsicherheit.wordpress.com/category/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/category/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/category/informationssicherheit/'>Informationssicherheit</a> Tagged: <a href='http://itsicherheit.wordpress.com/tag/angriff-abwehr/'>Angriff &amp; Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/offentlicher-dienst/'>Öffentlicher Dienst</a>, <a href='http://itsicherheit.wordpress.com/tag/bsi/'>BSI</a>, <a href='http://itsicherheit.wordpress.com/tag/cert/'>CERT</a>, <a href='http://itsicherheit.wordpress.com/tag/compliance/'>Compliance</a>, <a href='http://itsicherheit.wordpress.com/tag/computerforensik/'>Computerforensik</a>, <a href='http://itsicherheit.wordpress.com/tag/computersabotage/'>Computersabotage</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-abwehr/'>Cyber-Abwehr</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-crime/'>Cyber-Crime</a>, <a href='http://itsicherheit.wordpress.com/tag/cyber-krieg/'>Cyber-Krieg</a>, <a href='http://itsicherheit.wordpress.com/tag/daten/'>Daten</a>, <a href='http://itsicherheit.wordpress.com/tag/datensicherheit/'>Datensicherheit</a>, <a href='http://itsicherheit.wordpress.com/tag/dos-attacke/'>DOS-Attacke</a>, <a href='http://itsicherheit.wordpress.com/tag/e-government/'>e-Government</a>, <a href='http://itsicherheit.wordpress.com/tag/ermittlung/'>Ermittlung</a>, <a href='http://itsicherheit.wordpress.com/tag/fachkraftemangel/'>Fachkräftemangel</a>, <a href='http://itsicherheit.wordpress.com/tag/geheimdienste/'>Geheimdienste</a>, <a href='http://itsicherheit.wordpress.com/tag/hacker/'>Hacker</a>, <a href='http://itsicherheit.wordpress.com/tag/internet/'>Internet</a>, <a href='http://itsicherheit.wordpress.com/tag/it-forensik/'>IT-Forensik</a>, <a href='http://itsicherheit.wordpress.com/tag/it-recht/'>IT-Recht</a>, <a href='http://itsicherheit.wordpress.com/tag/it-risiken/'>IT-Risiken</a>, <a href='http://itsicherheit.wordpress.com/tag/kritische-infrastruktur/'>kritische Infrastruktur</a>, <a href='http://itsicherheit.wordpress.com/tag/militar/'>Militär</a>, <a href='http://itsicherheit.wordpress.com/tag/outsourcing/'>Outsourcing</a>, <a href='http://itsicherheit.wordpress.com/tag/polithacker/'>Polithacker</a>, <a href='http://itsicherheit.wordpress.com/tag/polizei/'>Polizei</a>, <a href='http://itsicherheit.wordpress.com/tag/staat/'>Staat</a>, <a href='http://itsicherheit.wordpress.com/tag/wirtschaftsspionage/'>Wirtschaftsspionage</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/itsicherheit.wordpress.com/1772/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/itsicherheit.wordpress.com/1772/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/itsicherheit.wordpress.com/1772/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=itsicherheit.wordpress.com&amp;blog=3986132&amp;post=1772&amp;subd=itsicherheit&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://itsicherheit.wordpress.com/2011/07/17/cyber-war-und-cyber-abwehr/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/bccbcc27a702b673d6660e248747d927?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Guido Strunck</media:title>
		</media:content>
	</item>
	</channel>
</rss>
