Schlagwort: Sicherheit

  • Darf ich jetzt kein Microsoft® Word mehr verwenden?

    Da sich unsere Politik etwas schwer mit den Risiken und Chancen moderner Technologie wie Computer und Internet tut und der Mensch ja mal eher generell alles meidet und fürchtet, was er nicht kennt bzw. was er nicht auf Anhieb versteht, hat wohl eben diese Politik den sogenannten Hackerparagrafen auf den Weg gebracht. Dieser Hackerparagraf stellt, etwas lapidar formuliert, die Entwicklung, die Verwendung oder den Besitz von Software, die zum hacken verwendet werden kann, unter Strafe.

    Prinzipiell ist ein Vorgehen gegen Kriminalität in Form von „Gesetze machen, wo es noch keine gibt“ ein löbliches Ziel, denn so wie sich unsere Umwelt entwickelt, so muss sich auch unsere Gesetzgebung anpassen. Allerdings gewinnt man bei oben erwähntem Hackerparagrafen doch eher den Eindruck, dass es sich hierbei mehr um Aktionismus handelt, als um ein gut durchdachtes, professionell erstelltes Stück Recht.

    Wie wäre es anders zu verstehen, dass das Gesetz ohne jegliche Diskussion sowohl Bundestag als auch Bundesrat passiert hat? Auch die schwammige Formulierung des Textes weißt meiner Meinung darauf hin, dass die werten Gesetzgeber anscheinend gar nicht so genau wissen, worüber sie da reden. Haben die etwa keine sachkundigen Berater? Handeln die etwa nach dem Prinzip, alles was böse Computerkriminelle anfassen ist auch böse und kriminell?

    Das größte Problem bei der ganzen Geschichte ist wohl, dass viele der jetzt gebrandmarkten Programme sowohl für gute, als auch für böse Zwecke eingesetzt werden können. Will jemand die Sicherheit eines Netzwerkes oder eines Computers testen, dann muss er wohl oder übel versuchen, bekannte Schwachstellen der Systeme zu finden oder mit entsprechenden Programmen dies automatisch erledigen lassen. Natürlich brauchen auch die Softwareentwickler selbst solche Tools, denn wer will schon mit nicht ausreichend auf Sicherheit getesteter Software arbeiten.
    Und dann gibt es da noch die Sorte von Programmen, die eigentlich nie die Intension hatten, für böse Zwecke missbraucht zu werden. Schließlich lassen sich mit dem in Microsoft® Office enthaltenen VBA beispielsweise Makroviren programmieren, die zwar heute keine große Verbreitung mehr haben, die aber jeder als schadhafte Software bezeichnen würde. Aber mit Microsoft® Office erstellen die meisten Leute doch wohl eher ihre Textdokumente, Präsentationen und Tabellenkalkulationen.
    Wenn man noch einen Schritt weiter gehen würde, so müsste man wohl auch den Besitz diverser Programmiersprachen strafbar machen. Irgendwann stand jeder Virus oder Wurm mal in Form von Programmcode vor einem sich in einem dunklen Hinterzimmer befindlichen Hacker.

    Die Jungs von TecChannel drehen den Spieß jetzt sogar um und haben Strafanzeige gegen das Bundesamt für Sicherheit in der Informationstechnik gestellt. Auf deren Homepage wird das Programm John the Ripper zur Verfügung gestellt, übrigens auch mit dem Hintergrund, die eigene Sicherheit zu erhöhen und nicht, um anderen Personen Schaden zuzufügen.

  • BigBrother is watching you, and maybe, andere auch.

    Vor kurzem bin ich auf diesen Artikel gestoßen, der kurz und knapp die geplanten und bereits umgesetzten Maßnahmen des deutschen Innenministeriums zum Schutz vor Terrorismus zusammenfasst.

    Ich will mich an dieser Stelle gar nicht darüber auslassen, ob das alles sinnvoll ist oder nicht oder ob das alles jetzt zum gläsernen Bürger ohne Geheimnisse und ohne Privatsphäre führt oder nicht oder ob das jetzt alles mit unseren Grundgesetzen vereinbar ist oder nicht. Das muss jeder für sich selbst entscheiden, auch wenn uns dummerweise diese Entscheidung all zu oft von Vater Staat abgenommen wird. Nein, eigentlich hab ich mir mal gedacht, dass diese ganze tolle Flut an Daten doch wohl ein lohnendes Ziel für Kriminelle dritter Seite sein dürfte.

    Schließlich werden die meisten dieser fleißig gesammelten Bits und Bytes zentral gespeichert und jedes Speichersystem weist Lücken auf, über die sich unbefugte Dritte Zugriff verschaffen können.
    Zum Beispiel gibt von Staaten finanzierte Unternehmungen Hacker auszubilden, die sich dann Zugriff zu kritischen Systemen einer anderen Nation verschaffen sollen, um diese dann in irgend einer weise zu kompromittieren. Dich machen einerseits die vielleicht „harmlosen“ USA, aber ebenso die „schurkenstaatigen“ Nationen China und Nordkorea. Stickwort Wirtschaftsspionage im 21. Jahrhundert.
    Jedoch ist der Weg über ein Netzwerk durchaus nicht der Einzige, um an die gespeicherten Daten der deutschen Bundesbürger (und der paar wenigen Terroristen) zu gelangen. Ich bin mir ziemlich sicher, dass von Seiten des Bundes einiges unternommen wird, seine Sammelwut gegenüber Eindringversuchen über ein Netzwerk zu schützen. Nein, es gibt noch sehr viel mehr Möglichkeiten, sich unberechtigten Zugriff zu verschaffen.
    Ein Experiment von „zufällig verlorenen“ USB-Sticks auf einem Firmengelände hat gezeigt, dass die Finder der USB-Sticks gleich mal aus Neugier die Fundstücke in ihre Firmenrechner gestöpselt haben. Schwupp die wupp hatten sie sich einen (in diesem Test harmlosen) Trojaner eingefangen, der es einem Angreifer oder Spion nun erlaubt hätte, den infizierten Rechner nach Belieben zu kontrollieren. Sowas nennt man dann Social Engineering.
    Darüber hinaus arbeiten bei Behörden nun mal Menschen und jeder Mensch „hat seinen Preis“. Ich bin mir ziemlich sicher, dass ein finanzkräftiges Argument von Dritten für den ein oder anderen ein zu verlockendes Angebot sein kann, um den ein oder anderen Datensatz „vom Laster fallen zu lassen“.
    Und wer sagt denn, dass der im Moment in aller Munde befindliche Bundestrojaner, ähh die Remote Forensic Software, ein so sicheres Stück Software ist, dass nur der Bund mit ihm private Rechner ausspionieren kann. Wie schnell sowas nach Hinten losgehen kann zeigt die Rootkit-Technologie von Sony, die ziemlich schnell zweckentfremdet wurde.

    Man sieht also: Selbst wenn man unserem Rechtsstaat genügend Vertrauen entgegen bringt (was die meisten ohnehin nicht tun), dass dieser kein Schindluder mit den von ihm gesammelten (persönlichen) Daten treibt heißt das noch lange nicht, dass alles in Ordnung ist. Denn Dritte können sich durchaus Zugriff auf diese Daten verschaffen und diese dann nach Belieben missbrauchen.

  • Hauptseminar IT-Sicherheit: Verteilte Angriffserkennung

    Im vergangenen Semester (Wintersemester 2006/07) hab ich mein erstes Hauptseminar abgelegt. Das Seminar lief unter dem Thema IT-Sicherheit und hierbei hab ich über verteilte Angriffserkennung referiert. Betreut wurde das Hauptseminar von Herrn Dr. Sick, welcher am Lehrstuhl für Rechnersturkturen von Herrn Prof. Dr. Grass arbeitet.

    Ursprünglich war geplant, dass alle Seminarausarbeitungen in einer großen Datei gebündelt und auf den Seiten der Universität der Öffentlichkeit zugänglich gemacht werden. Nachdem jedoch knapp ein halbes Jahr nach diesem Seminar die Ausarbeitungen immer noch nicht online gestellt wurden, will ich jetzt meinen Teil des Hauptseminars der Welt zur Verfügung stellen.

    Ausarbeitung: verteilte_angriffserkennung.pdf (291 KB)
    Präsentation: verteilte_angriffserkennung.pps (430 KB)

    Bei den Downloads handelt es sich wie bereits erwähnt um die Dokumente meines letztsemestrigen Hauptseminars. Dieses Semester (Sommersemester 2007) hab ich ja, wie schon gebloggt, mein zweites Hauptseminar hinter mich gebracht. Unter dem Leittitel Multimedia-Datenbanken habe ich mich näher mit Content Delivery Networks beschäftigt. Auch zu diesem Hauptseminar werde ich Ausarbeitung und Präsentation online stellen, jedoch erst nach dem offiziellen Abgabetermin ab 12. September 2007.