Posts mit dem Label PRISM werden angezeigt. Alle Posts anzeigen
Posts mit dem Label PRISM werden angezeigt. Alle Posts anzeigen

19.08.2014

SSL-Verschlüsselung und die Vertrauenswürdigkeit

In letzter Zeit wird immer so viel über die Abhöraffäre gesprochen. Manche, insbesondere Politiker, sagen dann immer gern, man müsse sich selber schützen. Das mag natürlich Ablenkung sein, weil sie es sich nicht mit den USA verderben wollen, kann aber auch genausogut das völlige Fehlen von Sachkenntnis bedeuten. Wer weiß das schon so genau bei Politikern.

Zwei Dinge kann man natürlich aus dieser heißen Luft trotzdem mitnehmen: wer aus Prinzip verschlüsselt, macht es den Geheimdiensten schwerer - die Masse macht's. Und man fällt auf und ist damit automatisch verdächtig. Das kann sich jetzt jeder selbst überlegen.

Wie man Emailverschlüsselung einrichtet, wird übrigens hier ganz gut erklärt (am Beispiel von Thunderbird in Windows, das Grundprinzip ist aber bei Mac und Linux fast identisch), und ich hatte das vor einiger Zeit auch schon mal beschrieben.

Was genau passiert nun bei Verschlüsselung, und wie funktioniert Abhören?

Normalerweise nimmt man einen Browser oder ein Emailprogramm und der Computer zuhause - der Client - baut eine Verbindung zu einem anderen Computer auf, dem sogenannten Server, der eine Dienstleistung anbietet, sei das nun WWW oder Email oder Chat oder etwas ganz anderes; für unsere Betrachtungen ist das vollkommen unerheblich.

Ich will jetzt auch gar nicht so ganz im Detail darauf eingehen, wie diese Verbindung funktioniert, aber das OSI-Schichtenmodell spielt dabei eine Rolle, und die üblichen Verbindungen laufen über das TCP-Protokoll im TCP/IP. Wer tiefer Bescheid wissen will, möge den Links folgen.

Bei unverschlüsselten Verbindungen fragt der Client den Server im Klartext, und die Antwort des Servers darauf erfolgt ebenfalls im Klartext. Hier ist es natürlich vollkommen problemlos, den kompletten Inhalt in beiden Richtungen abzuhören, wenn man sich an einer der Knotenstellen dazwischen einklinken kann - Geheimdienste machen das gern am DE-CIX in Frankfurt, da trifft sich so gut wie alles, was Rang und Namen hat ... Die Bundesregierung verweigert übrigens die Antwort auf die Frage, ob deutsche Geheimdienste ebenfalls am DE-CIX abhören. Allein diese Weigerung finde ich schon sehr bezeichnend.

Man erzeugt ein Duplikat des Datenstroms, und schon mit billigen Sniffer-Werkzeugen wie Wireshark kann man gezielt herausfiltern, dass man an einer bestimmten Verbindung des Typs "T" von "A" nach "B" interessiert ist (T=email, A=Thomas, B=pop.gmx.net).

Gut, das wollen wir natürlich nicht (ich zumindest), und deswegen wollen wir es dem Lauscher an der Wand etwas schwieriger machen, und schalten TLS ein. Was bedeutet das technisch? Zunächst einmal bedeutet es, dass wir den modernen neuen Namen verwenden. Früher hieß das nämlich noch SSL, und von diesem Namen stammt auch das "s" für "secure" in den URLs, wie z.B. https://www.ccc.de.

TLS ist eine Sammlung von Methoden und Protokollen, mit denen man ver- und entschlüsseln kann, sowie Prüfsummen nach allen möglichen Standards berechnen kann. Es gibt mehrere Softwarepakete, die TLS bzw. SSL anbieten, darunter das am häufigsten verwendete OpenSSL oder auch GnuTLS.

Das Tolle an TLS ist, dass man die Ver- und Entschlüsselung mit unterschiedlichen Codes durchführen kann (asymmetrische Verschlüsselung). Der Code zum Verschlüsseln kann ruhig bekannt werden; deshalb wird er auch "öffentlicher Schlüssel" genannt. Selbst wenn man ihn besitzt, kann man einen verschlüsselten Text damit nicht wieder lesbar machen. Nur wenn man den dazugehörigen "privaten Schlüssel" besitzt, kann man den Text dechiffrieren. Ein bekanntes Verfahren heißt RSA und wurde nach den Entwicklern Rivest, Shamir, Adleman benannt.

Das asymmetrische Prinzip mit der Aufteilung in einen öffentlichen und einen geheimen Schlüssel hat zwei besondere Eigenschaften, die beide sehr nützlich sind und verwendet werden. Zum Einen kann man mit dem öffentlichen Schlüssel etwas unlesbar machen und nur der Empfänger kann es mit seinem geheimen Schlüssel wieder lesbar machen. Nicht einmal der Absender kann die Verschlüsselung rückgängig machen! Zum Anderen kann der Besitzer des geheimen Schlüssels eine elektronische Unterschrift (Signatur) erzeugen, und jeder kann mit dem öffentlichen Schlüssel prüfen, ob die Unterschrift korrekt ist.

Beim ersten Verbindungsaufbau sendet der Client eine Anfrage, ob der Server Verschlüsselung unterstützt. Falls ja, bietet er eine Liste von Verschlüsselungsverfahren an und sendet auch gleich seinen öffentlichen Schlüssel mit (in Wahrheit ist es etwas komplizierter, aber das ist das Prinzip). Mit diesem öffentlichen Schlüssel kann also der Client schon mal chiffrierten Text an den Server schicken, und nur der Server kann ihn wieder lesbar machen.

Soweit, so cool ... aber wie geht der Rückweg?

Im Prinzip funktioniert der Weg der Serverantworten genauso, nur andersrum ;).

Der Client und der Server einigen sich auf ein bestimmtes Verschlüsselungsverfahren (z.B. AES) und tauschen beim Verbindungsaufbau einen geheimen Schlüssel aus, der nur für diese eine Verbindung verwendet wird. Diesen etwas komplizierten, umständlichen Weg geht man, weil das asymmetrische Verfahren sehr rechenaufwändig ist. Man setzt es deshalb nur einmal ein, um einen zufällig gewählten Code für ein schnelleres, typischerweise symmetrisches Verfahren auszutauschen.

Soweit, so cool ... aber woher weiß ich, dass der Server wirklich die Maschine ist, die ich ansprechen will und nicht eine andere Kiste, vielleicht wurde ich sogar umgeleitet mittels Angriffsmechanismen wie DNS-Fälschung, ARP-Fälschung usw.?

Jetzt wird's komplizierter ;). Erst mal weiß ich das nicht. Der Server bietet mir beim Verbindungsaufbau seinen öffentlichen Schlüssel an. Aber ich weiß noch nicht, ob das alles zusammenpasst. Ich kann natürlich über einen anderen Weg prüfen, ob der "Fingerabdruck" (fingerprint) des öffentlichen Schlüssels korrekt ist, aber dann müsste ich mir selbst eine Liste von Fingerprints aufbauen für alle Webserver, Emailserver usw., mit denen ich sprechen will.

Üblicherweise geht man einen anderen Weg: man lässt sich den öffentlichen Schlüssel "signieren" von einem vertrauenswürdigen Dritten, einer sogenannten Zertifizierungsstelle. Und man vertraut dann nicht jedem einzelnen öffentlichen Schlüssel jedes Servers, sondern einmalig der Zertifizierungsstelle. Das sind die "Vertrauenswürdigen Institutionen" in den Interneteinstellungen bei Windows bzw. die "Authorities" im Firefox-Browser.

Das ganze scheitert dann, wenn diese Zertifizierungsstellen unterwandert oder kompromittiert werden, und dafür gibt es leider mehr als genug Beispiele, eben weil diese Abhörmöglichkeit extrem attraktiv ist.
  • Vor einigen Jahren wurde die niederländische DigiNotar gehackt und gefälschte Zertifikate für bekannte Hostnamen von Google und anderen signiert (insgesamt gab es über 500 gefälschte Signaturen)
  • neulich gab es eine schlimme Panne in der Türkei 
  • aus dem Iran ist bekannt, dass 2011 zum Abhören gefälschte Zertifikate für google.com erkannt wurden, vermutlich vom Einbruch bei DigiNotar
  • das israelische Unternehmen StartSSL wurde angegriffen
  • ein Angriff auf die französische ANSSI ist noch ungeklärt
  • und jetzt aktuell wurde bekannt, dass die staatliche NIC von Indien ebenfalls versucht hat, mit Zertifikaten für Hostnamen bei Google und Yahoo ihre Bürger abzuhören.

Das Problem ist nämlich: wenn das Zertifikat gefälscht ist, d.h. "falsch" signiert ist, funktioniert es technisch immer noch problemlos und sieht immer noch genauso vertrauenswürdig aus, obwohl es jemand mit böser Absicht erzeugt hat und verwendet. Nur die "Unterschrift" ist von einer anderen Stelle, der mein Browser aber ebenfalls vertraut. Nur wenn man weiß, dass das Zertifikat normalerweise von Verisign signiert wird und eben nicht von "NIC India", dann springt einem die Fälschung sofort in's Auge.

Das wäre genauso, als ob man bei einem Brief nur darauf schaut, dass er handschriftlich unterschrieben ist, aber man prüft nicht, ob die Handschrift wirklich "echt" ist.

Googles Chrome-Browser prüft übrigens bei einigen Hostnamen, ob das Zertifikat von der richtigen Instanz unterschrieben wurde, und schlägt Alarm, wenn man auf diese Weise auf eine Fälschung trifft. Diese Prüfung heißt "certificate pinning" - man legt in der eigenen Software fest, welche Signatur erwartet wird.

Als Fazit lässt sich sagen: die Mathematik lässt sich (derzeit) nicht austricksen, aber das System der vertrauenswürdigen Signaturstellen ist gehörig angeknackst, um nicht zu sagen: es ist kaputt.

Das Problem ist natürlich offensichtlich und wird auch bereits unter Sicherheitsforschern diskutiert. Eine Möglichkeit ist, dass jede Certificate Authority, die Signaturdienstleistungen anbietet, öffentlich macht, für wen sie Zertifikate ausgestellt hat. Damit könnte jeder Browser prüfen, ob ein Zertifikat wirklich hochoffiziell von dieser CA signiert werden durfte.

Bislang gab es eine gewisse Vertrauenswürdigkeit in die Signaturstellen, aber das ist in's Wanken geraten mit Bekanntwerden der Tatsache, dass insbesondere amerikanische Geheimdienste gern man mit geheimgehaltenen Gerichtsurteilen die Herausgabe aller Schlüssel erzwingen, wie etwa im Fall des Emaildienstleisters Lavabit.

Ein weiterer Ansatz ist eine Sperrliste. Da greift aber erst, wenn einem Besitzer aufgefallen ist, dass ein gefälschtes Zertifikat im Umlauf ist oder ein echtes gestohlen wurde. Die Browser können bei einer Auskunftsinstanz nachfragen, ob ein gegebenes Zertifikat (noch) gültig ist oder widerrufen wurde. Einerseits hat dies mächtige Performance-Probleme, weil für jedes Zertifikat eine Anfrage abgeschickt werden muss. Andererseits ist das ein riesiges Problem für die Privatsphäre, wenn ich einer weiteren Instanz mitteile, wo ich gerade surfe. In Firefox und Chrome gibt es diese Technik, da aber Google diese Probleme als zu schwerwiegend ansieht, ist das Feature abgeschaltet. Es gibt aber technische Weiterentwicklungen, wie z.B. eine einzelne zentrale Sperrliste.

16.07.2014

Niemand macht sich Sorgen - Leserbrief

Am Samstag und heute waren aus aktuellem Anlass mal wieder Artikel bzw. Glossen in der WZ, und ich stelle fest, dass die Journalisten es immer noch nicht auf die Reihe bringen, was der Unterschied zwischen freiwilligen Daten in sozialen Netzen und dem Abhören durch staatliche Organe ist.

Nach Einsendung des Leserbriefs als Email erhielt ich diesen Hinweis von der Redaktion: "vielen Dank für die Zusendung Ihres Leserbriefes. Den letzten Satz können wir nicht veröffentlichen, da er einen Hinweis auf einen Artikel im Spiegel enthält. Vielen Dank für Ihr Veständnis." (sic)

[Update 20140716: heute veröffentlicht, Änderungen und Auslassungen markiert]
Leserbrief zur Glosse Hr. B. WZ 05.07.2014, Artikel Hr. S. 07.07.2014

Hr. B., Ihre Glosse ist im Prinzip eine Bankrotterklärung an das Grundgesetz und die Menschenrechte, wenn Sie schreiben, dass wir "andere Sorgen" haben und uns deshalb nicht um das Abhören durch unsere "Freunde" kümmern.

Ganz im Gegenteil: ich mache mir enorme Sorgen, gleichzeitig habe ich ein schreckliches Gefühl der Machtlosigkeit. Dazu kommt noch die Beobachtung, dass unserer Regierung offensichtlich alles egal ist. Ein zahnloser Untersuchungsausschuss, in dem auch noch ein Doppelagent sass; ein Generalbundesanwalt, der trotz der vielfältigen Veröffentlichungen keinen Anfangsverdacht sieht; ein Minister, der sich abspeisen lässt und die Affäre für beendet erklärt; ein Regierungshandy, dessen neueste Technik schon wieder als geknackt gilt - kein Wunder, der Kryptochip darin kommt von Blackberry aus Kanada; ein Geheimdienst, der jeden automatisch für einen Extremisten hält, wenn er sich für Verschlüsselung interessiert (für TOR z.B.). Und eigentlich auch kein Wunder, das Hr. Range so dezent vorgeht: er ist ein politischer Beamter, dem Justizminister unterstellt und eben kein unabhängiger Jurist, der nur dem Gesetz verpflichtet ist.

Wenn Staaten ihre eigenen Bürger so extrem bespitzeln: kann man das noch Demokratie nennen? Was sind das für Menschen, die sich als Entwickler und Programmierer für so etwas hergeben? Die Stasi brauchte noch riesige Mengen an Informanten und Akten. Die Geheimdienste heutzutage brauchen nur noch gigantische Mengen an Speicherplatz. Die Abhörmöglichkeiten geben ihnen willfährige Telekommunikationsfirmen und sogar die "befreundeten" Geheimdienste. Hier fragt man sich ernsthaft, wo die Loyalitäten liegen - und ob die Politik das wusste oder nicht. Und natürlich werden die Kosten für das Abhören auf alle Kunden umgelegt. Wir bezahlen unser eigenes Abhören!

Hr. B., leider vermischen Sie immer noch die freiwillige Teilnahme an sozialen Netzwerken mit dem grenzen- und schrankenlosen Abhören durch Geheimdienste. Eine einzelne Firma kann niemals soviele Daten über mich sammeln. Abgesehen davon gibt es ein deutsches Datenschutzgesetz (zugegeben, etwas zahnlos), und auf europäischer Ebene wird ebenfalls darüber diskutiert.

Gefährlich wird es einerseits, wenn Daten aus vielen verschiedenen Quellen zusammengeführt werden. So etwas kann Facebook nicht in derselben Größenordnung wie die NSA und die "five eyes". Und noch gefährlicher wird es andererseits, wenn nicht nur die persönlichen Vorlieben, sondern auch die Verbindungsdaten ausgeforscht werden. Die Verbindungsdaten sagen aus, wer mit wem wann gesprochen hat und meistens auch noch, von welchem Ort aus. Schlimm wird es, wenn daraus automatisiert Folgerungen und Schlüsse gezogen werden, und am Ende sagt dann ein Geheimdienstchef ganz lapidar öffentlich "wir töten aufgrund von Meta-Daten".

Hr. S., es ist vollkommen falsch, davon zu sprechen, es werden "nur" Meta-Daten gesammelt. Schon allein diese Meta-Daten sind brandgefährlich und können unangenehm viele Informationen liefern und ausreichend Anlass bieten, weiter in den Fokus zu rücken.

Hoffentlich wurde die Drohne nicht durch einen falschen Schluss in Marsch gesetzt; Richter und Henker in einem, ohne ein rechtsstaatliches Verfahren zwischen Anklage, Verurteilung und Hinrichtung, und das alles unter der Regierung eines Friedensnobelpreisträgers. Vermutlich sogar gefüttert mit Daten auch vom BND, und vielleicht sogar gesteuert von einem Kontrollzentrum in Deutschland. Damit ist Deutschland am Morden beteiligt, obwohl unser Grundgesetz die Todesstrafe verbietet.

Selbst wenn *Sie* denken, dass Sie nichts zu verbergen haben: Kommunikation braucht zwei Partner. Wissen Sie alles über Ihren Gesprächspartner? Wissen Sie, ob *er* nicht vielleicht im Fokus der Überwachung steht? Dann sind *Sie* automatisch auch verdächtig, allein aufgrund Ihrer Bekanntschaft. Upps.

Ich weise nochmals auf diesen etwas älteren Artikel in Spiegel Online hin: "5 schlechte Argumente für mehr Überwachung".

13.06.2014

Märchenstunde mit Oswin Veith - Leserbrief

Unser MdB Oswin Veith, der ja gemäß amtlichem Endergebnis immerhin von 60.118 Menschen im Wetteraukreis gewählt wurde (von 175.085 Wahlberechtigten und 131.480 gültigen Stimmen), denkt an seine Heimat und kommt zu Besuch, wie die WZ berichtet (06.06.2014).

Ein Ziel seines Besuchs sind die Schüler eines Politik-Grundkurses an einer Schule. Dort erzählt er lustige Sachen über die NSA-Abhöraffäre und über das transatlantische Investitionsschutz- und Partnerschaftsabkommen, die er sich ausgedacht hat und nicht im Mindesten der Realität entsprechen, wie ich schon mehrfach auch hier im Blog bemängelt hatte.

Dazu habe ich der WZ einen Leserbrief geschickt (veröffentlicht am 13.06.14):

Leserbrief zur Meldung "Veith besucht PoWi-Grundkurs" (06.06.2014)

Die WZ berichtet, dass "unser" CDU-MdB Oswin Veith eine Schule in seinem Wahlkreis besucht und dabei auch über den Abhörskandal und das transatlantische Freihandelsabkommen TTIP spricht.

Ja, ist denn schon wieder Märchenstunde? Zum Jahrestag der ersten öffentlichen Erwähnung müssen sich die Schüler erzählen lassen, dass die USA mit sich reden lassen und dass man nur ein bißchen Zeit und Diplomatie bräuchte? In welchem Traumland lebt denn Herr Veith? Die USA haben klipp und klar festgestellt, dass es kein "No-Spy"-Abkommen geben wird. Heute lese ich sogar in den Schlagzeilen, dass die USA "verärgert" über die Ermittlungen des Generalbundesanwalts sind. Bekanntlich ist der ja betriebsblind und sieht keinerlei Anfangsverdacht bei irgend etwas außer dem Abhören von Merkels Handy.

Nicht einmal eine gerichtliche Verfügung kümmert die NSA. Sie setzen einfach ungeniert weiter das Löschen von Beweismitteln fort. Besser kann man doch nicht demonstrieren, über dem Gesetz zu stehen. Und der deutsche Generalbundesanwalt Range geniert sich im Gegensatz dazu, mehr als "ein bißchen" zu ermitteln, obwohl der "begründete Anfangsverdacht" nach Meinung anderer hochrangiger Juristen definitiv gegeben ist.

Ich finde ja, dass es Sache deutscher Behörden und deutscher Politiker ist, sich für Bürgerrechte ihrer eigenen Bewohner einzusetzen. Gab es da nicht mal so etwas wie einen Amtseid mit "Schaden vom deutschen Volk abwenden", Herr Veith? Das Bundesverfassungsgericht und der Europäische Gerichtshof haben unabhängig voneinander festgestellt, dass flächendeckendes Abhören gegen die Menschenrechte verstößt. Wann passiert da etwas Konkretes?

Die Fachzeitschrift c't hat eine erschreckend detaillierte Zusammenfassung der Enthüllungen des letzten Jahres über das Ausmaß der Überwachung aufgestellt. Bitte lesen Sie hier weiter, auch wenn Sie danach vermutlich nicht mehr gut schlafen können: http://heise.de/-2214943

Beim Freihandelsabkommen TTIP (genau wie deren Pendants CETA, NAFTA und TISA) kommt mir auch langsam die Idee, dass die Politiker sich nicht um die Belange der Bürger kümmern wollen, sondern nur um die Rendite der Konzerne, die von den Klagemöglichkeiten gegen nationale Gesetze fasziniert sein dürften.

In meinen Augen geben die beteiligten Länder ihre staatliche Souveränität auf, wenn Konzerne wegen "entgangenem Gewinn" gegen unliebsame Gesetze klagen können.

Herr Veith glaubt doch selbst nicht daran, dass sich mit TTIP besserer Verbraucherschutz durchsetzen lässt! Das kostet doch wieder Geld, und das wird kein Konzern ausgeben wollen. Dazu sind sie viel zu sehr ihren Aktionären verpflichtet und eben gerade nicht dem Allgemeinwohl. Die Konzernleitungen müssen geradezu alles einsetzen, um dem Unternehmen nicht zu schaden, und entgangener Gewinn ist sicherlich ein "Schaden" im Sinne der Rendite.

Ich hoffe sehr, dass ihn die Schüler ordentlich gegrillt haben, damit er die Stimmung von der Basis wahrnimmt. Immerhin finde ich es ein sehr gutes Zeichen, dass ein Grundkurs in Politik und Wirtschaft sich für Themen interessiert, einen Politiker einlädt und ihn mit unbequemen Fragen löchert.

22.11.2013

Die eigene Cloud - oder doch nicht? Leserbrief zum WZ-Artikel 16.11.13

Letzten Samstag war ein Artikel in der WZ, den ich für sehr fragwürdig halte: dort wird die Einrichtung einer eigenen Cloud im Internet besprochen.

Allerdings wird nicht genauer erklärt, warum man eine eigene Cloudsoftware einrichten sollte. Einen Server bei einem Rechenzentrum mieten, nur für den eigenen Kalender? Halte ich für übertrieben.

Sollen dort in der "eigenen Cloud" die Urlaubsbilder sicher gespeichert werden? Cloud ist die falsche Lösung, da verwendet man Backups oder ein NAS oder beides.

Leserbrief zum Artikel "Die eigene Cloud" WZ 16.11.2013

Der Artikel beschreibt, wie man sich selbst einen Server mit "Cloud"-Funktion einrichtet. Im Ansatz ist die Idee natürlich löblich, die Kontrolle über die eigenen Daten zu behalten. Die "Cloud" dient dazu, dass man von überall her auf seine eigenen Daten zugreifen kann, ob nun zuhause, im Büro oder unterwegs mit dem Smartphone.

Die zwei prinzipiellen Möglichkeiten, so eine "eigene Cloud" zu realisieren, sind allerdings beide nur mit großer Vorsicht genießbar, deshalb halte ich den Artikel bei weitem für zu ungenau und zu einseitig positiv.

Im Lichte der Details, die nach und nach über die diversen Geheimdienste und ihre Abhöraktivitäten ans Licht kommen, wäre die erste Überlegung nämlich nicht das "wie" - realisiere ich meine Cloud mit dem heimischen Gerät, miete ich einen V-Server oder ein richtiges "Blech" im Rechenzentrum eines Dienstleisters, sondern zunächst mal - "ob" und wenn ja, "wofür" ich so etwas wirklich so dringend benötige.

Die "eigene Cloud" begründet der Artikel eben genau mit der Datensicherheit, die bei Anbietern wie Dropbox, Box, Google, Microsoft etc. nicht gewährleistet ist, weil die Rechenzentren in den USA liegen und damit natürlich der amerikanischen Rechtsprechung unterliegen, die sehr hemdsärmelig mit Datenschutz umgeht (Patriot Act, Gag order, usw.).

Andererseits sind die Enthüllungen mittlerweile so schockierend, dass man eigentlich nichts und niemandem mehr trauen darf. Glaubwürdige Berichte beschreiben, dass die USA gezielt Schwachstellen in Standardisierungen von Verschlüsselungsalgorithmen einschleusen ließen, und die übliche Verschlüsselungstechnik für WWW, nämlich das SSL (das "s" in "https"), ist zwar mathematisch sicher, wird aber dadurch angreifbar, dass es auf dem Vertrauen in Signaturstellen beruht. Leider sind alle großen Signaturstellen (Verisign usw.) in den USA beheimatet, und es ist mehr als plausibel, dass sie durch rechtliche Anordnungen gezwungen werden können, die Basis-Signaturschlüssel ("root CA") auszuliefern. Mit diesem Besitz ist es möglich, sich in verschlüsselte Verbindungen einzuklinken und insbesondere beiden Parteien vorzugaukeln, dass ihre Verbindung sicher ist.

Es ist also zu vermuten, dass auch verschlüsselte Verbindungen abgehört werden können, und da die Telekom nicht am Datenaustausch des DE-CIX in Frankfurt teilnimmt, laufen vermutlich sehr viele Datenverbindungen unnötig durch ausländische Netze, die fröhlich abgehört werden. Aber nicht nur das, eventuell wird auch am DE-CIX direkt abgehört, genauso wie der englische Geheimdienst an den Landestellen der Seekabel in England und Zypern die Daten abschnorchelt. Mittlerweile heißt es ja auch, dass der BND sich vom englischen Geheimdienst helfen ließ, Gesetze so umzuinterpretieren, dass effektiv jeglicher Datenverkehr als "ausländisch" betrachtet wird und abgehört werden darf.

Im Grund kann man also festhalten: nur Daten, die den eigenen Rechner nicht verlassen, sind sichere Daten.

Wenn es denn unbedingt eine eigene Cloud sein muss, schlage ich einen gemieteten Server mit Linux oder BSD vor (keinen virtuellen, auch wenn das monatlich etwas teurer kommt, und ganz bestimmt keinen Windows-Server). Auf keinen Fall sollte eine Cloudsoftware auf dem Rechner oder Router zuhause laufen und eine Verbindung ins Internet geöffnet werden. Ich denke, dass die allermeisten Privatpersonen nicht in der Lage sind, sich gegen Hackereinbrüche zu schützen oder überhaupt zu erkennen. Dazu tragen leider auch Sicherheitslücken und absichtliche Hintertüren in Routern bei, über die die Fachpresse regelmäßig berichtet.

Wenn die Cloud "nur" dazu dienen soll, die eigenen Daten vor Verlust oder Zerstörung zu schützen, flapsig gesagt also eine sichere Ablage für die Urlaubsbilder gesucht wird, ist ein sicheres Speichergerät mit redundanten Festplatten die bessere Lösung (ein NAS-Gerät mit 2 bis 4 Festplatten im RAID), und immer 1 bis 3 Generationen Sicherungen der Daten an verschiedenen Stellen aufbewahren (externe Festplatten z.B.). Für diesen Zweck ist eine "eigene Cloud" zwar eine Lösung, aber nicht für dieses Problem.

27.08.2013

Leserbrief zum Leserbrief: Einfältigkeit

Heute fiel mir bei der Lektüre der Leserbriefe mal wieder die Kinnlade 'runter
... Oder eigentlich auch nicht, von diesem Autor hatte ich nicht wirklich etwas wesentlich anderes erwartet. Die übliche Rot/Grün-Hetze und dann plötzlich ein Rundumschlag: alle Menschen, die das Abhören durch die NSA nicht gut finden, sind einfältig.

Genauer gesagt, schrieb er in einem Absatz dieses hier:

"Auch die NSA-Panikmache beeindruckt nur einfältige Menschen, denn es ist logisch, dass keine Lauscher weltweit den Smalltalk von Lieschen Müller und Karlchen Mustermann verfolgen. Wäre personell gar nicht möglich. Computer durchforsten die aufgezeichneten Daten nach verdächtigen Inhalten, und das ist auch gut so. Terroristen und Kriminelle haben ohnehin immer einen gewissen Vorsprung. Herr Snowden hat diesen Individuen jedenfalls mitgeteilt, worauf sie in Zukunft achten müssen, um nicht entdeckt zu werden."

Dazu musste ich eine Antwort schreiben. Leider ist mir zu der Bemerkung mit dem "gewissen" Vorsprung erst jetzt aufgefallen, dass hier der Grundsatz "Der Zweck heiligt die Mittel" durchschimmert und die Idee, dass der Staat -- natürlich nur heimlich -- auch illegale Mittel anwenden darf, um mit den Bösewichten mitzuhalten. Das tut schon ganz schön weh zwischen den Ohren, sowas zu lesen.

Leserbrief zum Leserbrief WZ 23.08.2013

Lieber Herr von N., ich bin beeindruckt von der Schärfe und Knappheit, in der Sie den Rest der deutschen Bevölkerung als "einfältig" bezeichnen. Ich bekenne mich schuldig: ich bin einfältig und naiv.

Ich habe nämlich bislang (halbwegs) daran geglaubt, dass wir in einem Rechtsstaat leben, und dass unsere Nachbarn ebenfalls eine demokratische Grundeinstellung haben, die sich hauptsächlich an den Menschenrechten orientiert und nicht an einem vagen Sicherheitsbedürfnis des Staats.

Mittlerweile ist es ja soweit gekommen, dass in England Antiterrorgesetze zur Abschreckung von Journalisten missbraucht werden, um ausländische Staatsbürger im Transit festzuhalten, ihre Passwörter abzupressen und ihre elektronischen Geräte zu beschlagnahmen, weil dort *vielleicht* journalistische Quellen gespeichert sind.

Selbstverständlich ist es so, dass die Emails von Lieschen Müller unwichtig sind. Ist es trotzdem in Ordnung, dass sie routinemässig durchsucht werden? Sie finden also, das es nicht schlimm ist, wenn ausländische Geheimdienste, teilweise sogar auf deutschem Hoheitsgebiet (z.B. in Darmstadt-Griesheim oder in Bad Aibling), gegen das deutsche Grundgesetz verstoßen, Abhörzentralen unterhalten und alles mitlauschen, und vor allem auf Vorrat mitschneiden und aufzeichnen? Und Sie finden es ebenfalls nicht schlimm, dass Geheimdienste die UNO und EU-Diplomaten abhören? Natürlich ist das alles nur zu unserem Besten, ganz klar. Nicht, um den USA wirtschaftliche oder politische Vorteile zu verschaffen. Nein, nein.

Nicht mal unser Bundespräsident teilt Ihre Meinung. Er hat kürzlich in einer Stellungnahme gesagt, "Die Angst, unsere Telefonate oder Mails würden von ausländischen Nachrichtendiensten erfasst und gespeichert, schränkt das Freiheitsgefühl ein". Ich denke, er weiß als Ostdeutscher und vor allem als ehemaliger Chef der Stasi-Aufklärungsbehörde sehr genau, wovon er spricht.

Selbst wenn Sie denken, dass Sie nichts zu verbergen haben: Kommunikation braucht zwei Partner. Wissen Sie alles über Ihren Gesprächspartner? Wissen Sie, ob er nicht vielleicht im Fokus der Überwachung steht? Dann sind Sie automatisch auch verdächtig, allein aufgrund Ihrer Bekanntschaft. Upps.

Bitte lesen Sie diesen Artikel in Spiegel Online: "5 schlechte Argumente für mehr Überwachung".

Das Problem ist ja nicht, dass Daten von einer Quelle oder einem Gespräch gespeichert werden, sondern die Verknüpfung von Daten aus vielen Quellen, und die Gefahr von Fehlschlüssen und wildgewordenen Algorithmen - oder schlichten menschlichen Fehlern. Ich erinnere an Terry Gilliams dystopischen Film "Brazil", in dem durch eine tote Fliege im Drucker der Name "Tuttle" zu "Buttle" wird, und deswegen ein Unschuldiger von der Polizei getötet wird. Von 2008 bis 2011 wurden durch "technische Fehler" in USA verbotenerweise mehr als 50.000 inländische Emails (jährlich!) abgeschnorchelt. Hoppla. Ich dachte bislang, Geheimdienste sind unfehlbar? Hoffentlich wurde nicht durch einen weiteren technischen Fehler eine Drohne in Marsch gesetzt; Richter und Henker in einem, ohne ein rechtsstaatliches Verfahren zwischen Anklage, Verurteilung und Hinrichtung, und das alles unter der Regierung eines Friedensnobelpreisträgers.

Es geht um die flächendeckende Abschöpfung des Internetgebrauchs, nicht nur um sogenannte Metadaten, sondern um alle Daten inklusive der https-verschlüsselten: E-Mails, Chat, Suchanfragen, Videotelefonate, Käufe. Das wäre so, als ob jeder Mensch dauerhaft per Video total überwacht wird. Wer weiß, was man in ein paar Jahren mit diesen gespeicherten Daten anstellen kann?

Das eigentliche Ziel von Terrorismus ist es, Angst zu verbreiten. Viel mehr Angst, als tatsächlich Gefahr besteht. Bei Ihnen hat es schon geklappt.

Wäre ich Amerikaner, hätte ich mehr Angst vor meinen "normalen" Mitmenschen oder vor Kühen als vor Terroristen. Durch privaten Waffenbesitz sterben jedes Jahr knapp 35.000 Menschen in den USA, von Kühen werden jährlich mehr als 100 Menschen totgetrampelt.

02.08.2013

"Ich habe nichts zu verbergen" - Leserbrief zum Leserbrief

Es ist wirklich unglaublich: es gibt wirklich und immer noch Leute, die in der Öffentlichkeit behaupten, dass sie nichts zu verbergen haben. Immerhin gehört Mut dazu, diese Lebenseinstellung auch noch als Leserbrief an die Wetterauer Zeitung zu schicken. Hut ab.

Natürlich war ich gezwungen, darauf zu antworten (Name der Red. bekannt):
Leserbrief zum Leserbrief WZ 26.07.2013
Liebe Frau W., ich finde es schön, dass Sie Ihr Leben so unwichtig einschätzen, dass Sie "nichts zu verbergen haben". Sie finden also, das es nicht schlimm ist, wenn ausländische Geheimdienste, teilweise sogar auf deutschem Hoheitsgebiet, gegen das deutsche Grundgesetz verstoßen, Abhörzentralen unterhalten und alles mitlauschen, und vor allem auf Vorrat mitschneiden und aufzeichnen?
Nicht mal unser Bundespräsident teilt Ihre Meinung. Er hat jetzt in einer Stellungnahme gesagt, "Die Angst, unsere Telefonate oder Mails würden von ausländischen Nachrichtendiensten erfasst und gespeichert, schränkt das Freiheitsgefühl ein". Ich denke, er weiß als Ostdeutscher sehr genau, wovon er spricht.
Und das ist genau das Problem: wenn ich weiß, dass ich (wenn auch nur vielleicht) abgehört werde, bedeutet das schon, dass ich mindestens unbewusst mein Verhalten ändere. Das Bundesverfassungsgericht hat allein diese Möglichkeit der Einschränkung der Meinungsfreiheit schon kritisch bewertet (das Schlagwort von der "Schere im Kopf").
Selbst wenn Sie denken, dass Sie nichts zu verbergen haben: es geht niemanden etwas an, ob ich etwas zu verbergen habe, und Sie dürfen das auch nicht stellvertretend für Ihre Gesprächspartner entscheiden. Kommunikation braucht zwei Partner. Wissen Sie alles über Ihren Gesprächspartner? Wissen Sie, ob er nicht vielleicht im Fokus der Überwachung steht? Dann sind Sie automatisch auch verdächtig, allein aufgrund Ihrer Bekanntschaft. Upps.
Bitte lesen Sie diesen Artikel in Spiegel Online: "5 schlechte Argumente für mehr Überwachung".
"Prism" habe doch keine fünf konkreten Terroranschläge in Deutschland verhindert, wie es zunächst hieß. "Vielleicht mehr, vielleicht weniger", sagte Friedrich jetzt. Dafür musste also unsere gesamte Kommunikation überwacht werden?
Welche Schäden gehen denn von FÜNF Terroranschlägen aus? Wieviele erfolgreiche Terroranschläge gab es denn in Deutschland vor der Internetüberwachung? Können Sie sich daran erinnern? Ich nicht. Mit anderen Worten: es waren so wenig Schäden und Opfer, dass Sie erkennen müssten: das Ausmaß der Überwachung ist absolut unverhältnismäßig. Und trotz Totalüberwachung sind die Geheimdienste an der Aufklärung der NSU-Morde gescheitert. Hmmmm ...
Jeder ist betroffen: nicht durch durch eigenes aktives Verhalten, sondern auch, weil Firmen Daten über uns speichern und natürlich über's Internet miteinander austauschen. Bedenken Sie dieses Beispiel: die Krankenkassen, Ärzte und Apotheken arbeiten an der elektronischen Gesundheitskarte und wollen alle Gesundheitsdaten aller Deutschen zentral speichern. Wenn die Geheimdienste wirklich die Offenlegung der Verschlüsselung erzwingen, liegen diese sämtlichen Gesundheitsdaten offen. Das sind wunderbare Informationen. Irgendein paranoider Schlapphut könnte auf die Idee kommen, dass alle Menschen mit tödlichen Krankheiten potentielle Selbstmordattentäter sind. Spinnen Sie den Gedanken selbst weiter!
Das Problem ist ja nicht, dass Daten von einer Quelle oder einem Gespräch gespeichert werden, sondern die Verknüpfung von Daten aus vielen Quellen, und die Gefahr von Fehlschlüssen und wildgewordenen Algorithmen - oder schlichten menschlichen Fehlern. Ich erinnere an Terry Gilliams dystopischen Film "Brazil", in dem durch eine tote Fliege der Name "Tuttle" zu "Buttle" wird, und deswegen ein Unschuldiger von der Polizei getötet wird.
Es geht um die flächendeckende Abschöpfung des Internetgebrauchs, nicht nur um sogenannte Metadaten, sondern um alle Daten inklusive der https-verschlüsselten: E-Mails, Chat, Suchanfragen, Videotelefonate, Käufe. Das wäre so, als ob jeder Mensch dauerhaft per Video total überwacht wird. Wer weiß, was man in ein paar Jahren mit diesen gespeicherten Daten anstellen kann?
Das eigentliche Ziel von Terrorismus ist es, Angst zu verbreiten. Viel mehr Angst, als tatsächlich Gefahr besteht. Bei Ihnen hat es schon geklappt.
Wäre ich Amerikaner, hätte ich mehr Angst vor meinen "normalen" Mitmenschen als vor Terroristen. Durch privaten Waffenbesitz sterben jedes Jahr knapp 35.000 Menschen in den USA.

25.07.2013

Der Terrorismus hat den Freiheitsstaat abgeschafft - Leserbrief

Die Empörung über die Abhöraffäre nimmt und nimmt keine Fahrt auf, obwohl jeden Tag schreckliche neue Details zutage treten.

Jetzt wird sogar offenbar, dass die Geheimdienste die Verschlüsselung des https-Protokolls aufbrechen wollen, indem sie von den Firmen die Herausgabe der privaten Schlüssel verlangen.

Dazu mein Leserbrief mit einer Zusammenfassung des bisher Bekannten an die WZ.

Mein Fazit: allein durch die Veränderung vieler demokratischer Staaten hin zu dieser extremen Überwachung haben die Terroristen unglaublichen Schaden angerichtet. Dieser ideelle Schaden überwiegt bei weitem alles andere, was Terroristen im Namen welchen Gottes oder welcher Ideologie auch immer bislang verursacht haben.

Leserbrief zum Dauerthema Abhören

Wenn sogar der "Spiegel" das Abhörthema zum Dauerthema auf der Website macht und dauerhaft extrem kritisch berichtet, ist das schon ein deutliches Warnzeichen für unsere Demokratie und unser Verhältnis zu sogenannten "befreundeten" Staaten. Eigentlich ist es schlimm, dass man dieses Adjektiv in Anführungszeichen setzen muss, aber es scheint nicht weit her zu sein mit der Freundschaft. In den vergangenen 12 Jahren haben sich die USA von einem freien in einen Überwachungsstaat verwandelt.
In Deutschland gab es einige Zeit lang die Vorratsdatenspeicherung für Verbindungsdaten (keine Inhalte). Das Max-Planck-Institut für ausländisches und internationales Strafrecht fand keine Hinweise darauf, dass die Speicherung einen Terroranschlag verhindert hätte - oder dass sich damit Kinderpornografie wirksamer bekämpfen ließe. Forscher der Technischen Universität Darmstadt kommen zu dem Ergebnis, dass die Vorratsdatenspeicherung wohl nicht zur Prävention geeignet ist.
Zunächst schien es "nur" Internetüberwachung zu sein, bis bekannt wurde, dass die US-Post pro Jahr 160 Milliarden Briefumschläge fotografieren und digitalisieren lässt.
Als nächstes wurde nun bekannt, dass T-Mobile USA einen Geheimvertrag mit dem FBI unterzeichnen musste, der den Ermittlern nahezu grenzenlosen Zugriff zu den Daten und zur Kommunikation ihrer Kunden gewährt.
"Prism" habe doch keine fünf konkreten Terroranschläge in Deutschland verhindert, wie es zunächst hieß. "Vielleicht mehr, vielleicht weniger", sagte Friedrich jetzt. Dafür musste also unsere gesamte Kommunikation überwacht werden?
Jeder ist betroffen: nicht durch durch eigenes aktives Verhalten, sondern auch, weil Firmen Daten über uns speichern und natürlich über's Internet miteinander austauschen.
Es geht um die flächendeckende Abschöpfung des Internetgebrauchs, nicht nur um sogenannte Metadaten, sondern um alle Daten inklusive der https-verschlüsselten: E-Mails, Chat, Suchanfragen, Videotelefonate, Käufe. Das wäre so, als ob jeder Mensch dauerhaft per Video total überwacht wird. Wer weiß, was man in ein paar Jahren mit diesen gespeicherten Daten anstellen kann?
Die Geheimdienste "5 eyes" der englischsprachigen Länder haben vereinbart, dass sie sich gegenseitig abhören und Daten austauschen. Man darf ja nicht die eigenen Landsleute abhören. Aber die Erkenntnisse der "Freunde" darf man natürlich verwerten. Wie verlogen ist das denn?
Merkel: "Da wurde dem Bundesinnenminister sehr deutlich gesagt, es gibt keine Industriespionage gegen deutsche Unternehmen." Die amerikanische Geheimdienstführung hat mehrfach sowohl Senatoren wie auch den US-Kongress angelogen. Wie außerordentlich egal muss dann erst eine Lüge gegenüber einem europäischen Reisebittsteller sein? Es gibt 45 verschiedene amerikanische Geheimdienste, und alle haben eigene Geheimnisse.
Es ist ein offenes Geheimnis, dass amerikanische Geheimdienste auch zu Gunsten der amerikanischen Wirtschaft spionieren. Es wird kolportiert, dass Airbus Ausschreibungen verloren hat, weil Boeing durch Insiderkenntnisse Angebote nachbessern konnte. Merkel gibt sich doch immer so wirtschaftsfreundlich. Warum wird sie hier nicht zum Schutz der Wirtschaft tätig?
Deutschland und die EU könnten sich wehren; es gibt durchaus Druckmittel: Fluggastdatenabkommen, SWIFT-Datenaustausch, Freihandelsabkommen. Man muss es nur wollen. Die Datenschutzbeauftragten geben die Marschrichtung vor: derzeit keine neuen Genehmigungen für "Safe Harbour"-Anträge, d.h. keine Auftragsdatenverarbeitung im Ausland nach EU-Richtlinien, weil nicht klar ist, ob "Safe Harbour" wirklich eingehalten wird.
Eine kurzfristige Gegenmaßnahme ist das Verschlüsseln von Mails (Anleitung dazu in meinem Blog). Aber eigentlich ist das ein Zeichen, dass ich meinem Staat mißtraue. Und das ist auch kein schönes Gefühl.
Das eigentliche Ziel von Terrorismus ist es, Angst zu verbreiten. Bis jetzt kann ich nur feststellen: Job well done.
Im Vergleich zu anderen Todesursachen rangiert Terrorismus deutlich unter "ferner liefen". Es gibt viel mehr Tote durch Krankheiten, Drogen, Unfälle. Warum erhält Terrorismus soviel Aufmerksamkeit? Das ist genau das, was die Terroristen wollen. Meine Theorie dazu: Ohne Aufmerksamkeit durch die Medien gäbe es langfristig keine oder kaum Anreize, Anschläge zu verüben.