26.05.2012 16:33 | Meine Presse Merkliste 0

Datensicherheit: Größte Schwachstelle ist der Mensch

30.09.2011 | 14:45 |  von Daniel Breuss (DiePresse.com)

Zahlreiche Datenlecks erschütterten Österreich. Um Informationen sicher zu lagern, müssen mehrere Faktoren zusammenpassen. Die beste Planung scheitert aber oft an Fahrlässigkeit.

Artikel drucken Drucken Artikel versenden Senden Merken AAA Textgröße Artikel kommentieren Kommentieren

Die vergangene Woche war ein regelrechter Albtraum für Datenschützer. Fast täglich wurde man mit Schreckensmeldungen bombardiert: 25.000 Polizistendaten und 600.000 Krankenkassendaten schwirren im Internet. Server von österreichischen Behörden, wie etwa das Zentrale Melderegister, lassen sich mit einfachsten Mitteln durchforsten. Und kürzlich tauchte noch eine Festplatte einer Rettungsorganisation mit Patientendaten und Unfallfotos auf. Dieser letzte Vorfall wurde überhaupt nur bekannt, weil die Platte in die Hände einer Datenrettungsfirma gelangte, die beteuert, die Informationen jetzt sachgerecht vernichtet zu haben. Aber viele solcher Problemfälle bleiben wohl unerkannt.

1. Wer besitzt heikle Daten?

Die Antwort lautet leider: Ziemlich viele Organisationen. Ob Krankenkasse, Melderegister, Finanzamt oder andere öffentliche Einrichtungen, sobald man mit ihnen zu tun hat, wird ein Datensatz erstellt. Genauso verhält es sich, wenn man im Supermarkt an der Kasse gefragt wird, ob man eine Kundenkarte möchte und brav alle Felder ausfüllt. Oft handelt es sich dabei um vergleichsweise belanglose Daten, die man auch im Telefonbuch findet. Ärzte und Krankenhäuser speichern aber auch Krankengeschichten, Medikation oder ähnliche, sehr intime Details. Auch die Daten des Finanzamts oder des Strafregisters werden digital gespeichert.

2. Wie müssen Daten gesichert werden?

Jedes Unternehmen wird durch das Datenschutzgesetz (DSG) verpflichtet, bei personenbezogenen Daten Maßnahmen zur Datensicherheit zu ergreifen. Sinn der Sache ist, die Daten vor unberechtigtem Zugriff oder eine unerlaubten Weitergabe zu schützen. Auch soll dadurch gewährleistet werden, dass die Daten nicht zufällig oder unrechtmäßig zerstört werden. Wie diese Maßnahmen umgesetzt werden, müssen die Organisationen selbst beurteilen, indem sie Risiko, Schutzmöglichkeiten und Kosten einander gegenüberstellen. Bei einem Verstoß gegen diese Vorschrift droht eine Verwaltungsstrafe von bis zu 10.000 Euro pro Fall.

3. Einmal im Internet, immer im Internet?

Digitale Informationen haben kein Ablaufdatum. Sobald sich etwas verlustfrei und unbeschränkt vervielfältigen lässt, ist die Verbreitung dieser Informationen kaum aufzuhalten. Daher müssen Firmen und Behörden, die sensible Daten auf ihren Servern lagern, besonders vorsichtig damit umgehen. Genauso verhält es sich auch mit E-Mails, die man (unbedacht) verschickt.

4. Wie kommen Hacker an Daten?

Es gibt mehrere Einfallstore. Bei dem Angriff auf Partei-Websites und die ORF-Gebühreneintreiber GIS nutzten die Hacker von Anonymous Sicherheitslücken in deren Servern. Teilweise waren diese Fehler schon seit Jahren in der IT-Branche bekannt. Die Datendiebstählen waren also ein fatales Versäumnis der Betreiber. Eine weitere Methode ist "Denial of Service" (DoS). Dabei wird ein Zielrechner mit immensen Mengen an Datenmüll geflutet, bis er in die Knie geht. Dabei öffnet sich kurzzeitig eine Gelegenheit, um die Kontrolle über den Server zu übernehmen.

5. Welche Rolle spielt Google?

Die weltweit größte Web-Suchmaschine dürfte der Gruppe Anonymous Austria dabei geholfen haben, an die 600.475 Versichertendaten der Tiroler Gebietskrankenkasse herangekommen zu sein. Beispielhaft demonstrierten sie einen Tag nach dem TGKK-Leck über ihr Twitter-Konto, "wie mann (sic!) zufällig über Datenleaks stolpert". Eine simple Googlesuche nach "site:bmi.gv.at filetype:pdf" fördert etwa ein Organigramm der Sicherheitsakademie aus dem Jahr 2007 zutage. Die Suche nach simplen Textdateien brachte die Zugriffsdaten für das Schularztservice des niederösterreichischen Landesschulrats ans Licht. Wenig später musste dieser berichten, dass Unbefugte sich Zugang zum System verschafft hatten.

6. Welche Rolle spielt der Faktor Mensch?

Kein Plan übersteht den ersten Feindkontakt und die besten Schutzmaßnahmen schützen nicht vor Fahrlässigkeit. Zu oft kommt es vor, dass Zugangsdaten mit ungesicherten E-Mails verschickt werden, oder Datenträger beim Transport verloren gehen. Hinzu kommt noch, dass sich Server-Betreiber ständig über die Entwicklungen in der Branche informieren und ihre Systeme anpassen müssen. Das Schlimmste sind aber enttäuschte, verärgerte und rachsüchtige Mitarbeiter. Mit einer unüberlegten Aktion können sie nicht nur ihren Vorgesetzten "eins auswischen", sondern auch noch unzählige Unbeteiligte gefährden. Der Fall der 24.938 Polizistendaten fällt offenbar in diesen Bereich, wie DiePresse.com aus dem Umkreis der Polizei erfahren konnte. Ein Sympathisant von Anonymous dürfte der Gruppe die Datenbank zugespielt haben. Auch der berühmte Hacker Kevin Mitnick nutzte in den Neunzigern mehr seine Fähigkeit, Gesprächspartner um den kleinen Finger zu wickeln als tatsächliches Geschick mit Computern, um sich Zugangsdaten für die Netzwerke von Motorola, Nokia und IBM zu verschaffen.

7. Wenn man Daten löscht, sind sie weg, oder?

Die simple und ernüchternde Antwort lautet: Nein. Festplatten, aber auch USB-Sticks und andere Speichermedien entfernen Dateien beim Löschen nicht vollständig. Der genutzte Speicherplatz wird einfach nur für das Überschreiben mit neuen Daten freigegeben. Auch eine Formatierung eines Datenträgers ändert nichts an diesem Problem. Mit vergleichsweise einfachen Werkzeugen lassen sich Inhalte danach wieder herstellen. Gründliche Datenvernichtung gewährleisten nur spezielle Prorgamme, die Festplatten so oft überschreiben, dass das Ausgangsmaterial nicht mehr erkennbar wird, oder die physische Zerstörung der Medien.

8. Was kann jeder einzelne tun?

Um sich und seine Daten selbst zu schützen, gibt es mehrere Möglichkeiten. Wichtig ist, dass Zugangsdaten, also etwa Passwörter für lokale und im Internet ausgelagerte Systeme, möglichst sicher sind. Das eigene Geburtsdatum oder der Name der Kinder sind da nicht genug. Nutzt man zuhause WLAN, um etwa per Laptop, Smartphone oder Tablet auch von der Couch aus ins Internet zu kommen, sollte das Netz gut gesichert sein. Alle modernen Geräte bieten Verschlüsselung nach dem WPA2-Standard. Darunter sollte sie möglichst nicht sein. Verschlüsselungsprogramme wie Truecrypt ermöglichen es, die eigene Festplatte komplett zu verschlüsseln und so vor fremdem Zugriff zu sichern, selbst wenn sie ausgebaut wird. Für E-Mails empfiehlt sich die Software "Pretty Good Privacy" (PGP). Allerdings funktioniert sie nur, wenn beide Seiten sie einsetzen.

Testen Sie "Die Presse" 3 Wochen lang gratis: diepresse.com/testabo
Als Gast kommentieren

...oder einloggen um als registrierter Benutzer zu kommentieren (Vorteile dieser Variante)


Mit dem Absenden Ihres Kommentares erklären Sie sich mit den Forenregeln einverstanden.

*... Pflichtfelder

Sicherheitscode
(Was bringt das?)*



Schwer lesbar?
Neuen Code generieren

Verbleibende Zeichen

11 Kommentare

Gast: chanc3ll0r
01.10.2011 15:33
0 0

Fakt ist:

- dass der Umgang mit sensiblen Daten immer noch fahrlässig erfolgt. Wieviele Bedienstete und Mitarbeiter laufen wohl noch immer mit unverschlüsselten USB-Sticks, Laptops, Smartphones durch die Gegend?
- viele Mitarbeiter und Führungskräfte wollen immer und überall Zugriff auf ihre Accounts haben
- wieviele Firmen- oder Dienstelefone, Datenträger, Laptops gehen wohl jährlich verloren, deren Auswertung einen Jackpot darstellen könnte?
- wer aus der IT-Branche kennt diese Aussage nicht ..."viel zu teuer"--- was diese IT, EDV-Fuzzis immer wollen"....
- aber am Ende wird die Verantwortung abgewälzt
- und es bedürfte nicht mal der Aktionen von Anonymus (welche m.E. sowieso überbewertet werden), wenn man sich diesem Thema schon vor langer Zeit etwas mehr zugewendet
hätte...
- was hilft eine versperrte Haustüre, wenn über den Balkon oder über das gekippte Fenster eingestiegen werden kann.
- ich finde die Aktionen von Anonymus (insbesonders die Veröffentlichung von Daten) sehr bedenklich, aber andererseits bietet sich das Internet und viele It-Systeme als Selbstbedienungsladen an.

Gast: geoopster Heike
01.10.2011 13:09
9 0

Das Innenministerium will also

nach fast einer Woche noch immer nicht sagen können, woher die POLIZEI-Datenbank stammt?

Das sollen wir glauben? Schüttet die IPA an und erfindet "Sympathisanten von Anonymous", um seine eigene offensichtliche Inkompetenz zu behübschen?
*unpackbar*

Im Ausland sind wir längst die große Lachnummer:
Sensible Datensätze veröffentlicht - Wie Anonymous Österreichs Behörden narrt
Adressen Tausender Polizisten, Datensätze von Krankenkassen-Kunden und Informationen aus dem Innenministerium: Das lose Hacker-Kollektiv Anonymous ergattert derzeit beinahe TÄGLICH sensible Daten österreichischer Behörden
01.10.2011
http://www.sueddeutsche.de/digital/sensible-datensaetze-veroeffentlicht-wie-anonymous-oesterreichs-behoerden-narrt-1.1153875

Gast: Giftspritzer
01.10.2011 10:34
1 0

Und was ist jetzt mit dem fb-button?

Ich dachte dahinter versteckt sich ein tracking-cookie!! Ja, ja fleißig Schimpftiraden über fb veröffentlichen und selber Teil des Problems sein! Das ist diePresse!

Antworten ADAXL
01.10.2011 16:38
1 0

Re: Und was ist jetzt mit dem fb-button?

Ja, der Facebook-Button gehört wirklich weg!

0 1

Re: Re: Und was ist jetzt mit dem fb-button?

Man muss den FB Button ja nicht nützen! Ein bisschen Eigenverantwortung kann man schon von den Menschen erwarten.

Antworten Antworten Antworten hw007
01.10.2011 18:50
0 0

Re: Re: Re: Und was ist jetzt mit dem fb-button?

aber doch nicht im kummerlland österreich. da sind immer die anderen schuld und richten muss es sowieso der Staat. die Politik lebt das vor, die Einwohner machens nach.

Gast: Programmierer
30.09.2011 14:54
3 0

Stimmt

Der grösste Bug sitzt meist vor dem Bildschirm....

0 0

Re: Stimmt

100% Zustimmung.

Wer einmal im Helpdesk gearbeitet hat, der weiß das.

0 0

Re: Stimmt

ich selbst arbeite in der IT, in einer Firma wo sehr viel mit intimen Daten gehandhabt wird. wir nehmen das Thema sehr ernst. aber wenn man sich andere Unternehmen ansieht, wird dies oft auf die leichte Schulter genommen. sehr häufig fehlt es an Geld für einen Invest ins Sicherheitssystem bzw. Firewall. Firewalls bzw. Funktionen, die so etwas verhindern können, kosten viel Geld, und permanente Einsparungen machen das natürlich nicht besser.


Antworten Antworten hw007
01.10.2011 18:54
0 0

Re: Re: Stimmt

die hackangriffe um dies da geht, kann man um 100 Euro verhindern.
gut Leute, die das einrichten können kosten etwas.