<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Klipper on Security &#187; Kommentar</title>
	<atom:link href="http://blog.psi2.de/category/kommentar/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.psi2.de</link>
	<description>Ps(i)² - Sicherheit in Informationssystemen™ – Beratung &#124; Analysen &#124; Konzepte</description>
	<lastBuildDate>Thu, 14 Jul 2011 18:47:39 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.1</generator>
		<item>
		<title>Istanbul führt Internetzensur ein</title>
		<link>http://blog.psi2.de/2011/05/29/istanbul-fuhrt-internetzensur-ein/</link>
		<comments>http://blog.psi2.de/2011/05/29/istanbul-fuhrt-internetzensur-ein/#comments</comments>
		<pubDate>Sun, 29 May 2011 05:10:25 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[ZensUrsula]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=4163</guid>
		<description><![CDATA[Wie Die Presse berichtet, führt die Türkei in Internetcafés eine verpflichtende Internetzensur ein, durch die ca. eine Millionen Webseiten gesperrt werden. Zu den blockierten Seiten gehören zum Beispiel Google, BBC, Facebook, eBay, Amazon und die Seiten des türkischen Menschenrechtsvereins. Man könne sich bei Wikipedia nicht mehr über Kurden informieren, Bademoden seien verboten, die Automarke Peugeot [...]]]></description>
			<content:encoded><![CDATA[<p>Wie Die Presse <a href="http://diepresse.com/home/politik/aussenpolitik/665647/Google-und-Facebook-fallen-tuerkischer-Zensur-zum-Opfer?_vl_backlink=/home/index.do" target="_blank">berichtet</a>, führt die Türkei in Internetcafés eine verpflichtende Internetzensur ein, durch die ca. eine Millionen Webseiten gesperrt werden. Zu den blockierten Seiten gehören zum Beispiel Google, BBC, Facebook, eBay, Amazon und die Seiten des türkischen Menschenrechtsvereins.</p>
<p>Man könne sich bei Wikipedia nicht mehr über Kurden informieren, Bademoden seien verboten, die Automarke Peugeot scheint für die türkische Regierung ein rotes Tuch zu sein und natürlich seien auch Vereine für Schwulen und Lesben gesperrt. Ab dem 22. August sollen die bisher nur für Internetcafés vorgeschriebenen Filter auch für Privathaushalte verbindlich werden.</p>
<p>Willkommen in Europa kann man da nur sagen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2011/05/29/istanbul-fuhrt-internetzensur-ein/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&#8220;Blaue Armee&#8221; beschützt China</title>
		<link>http://blog.psi2.de/2011/05/28/blaue-armee-beschutzt-china/</link>
		<comments>http://blog.psi2.de/2011/05/28/blaue-armee-beschutzt-china/#comments</comments>
		<pubDate>Sat, 28 May 2011 06:20:48 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[China]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=4165</guid>
		<description><![CDATA[Am 25. Mai haben chinesische Ministeriumssprecher in einer Pressekonferenz die Existenz einer Hacker-Truppe bestätigt. Die so genannte &#8220;Blaue Armee&#8221; soll nach Angaben von msnbc.com China vor Angriffen aus dem Internet schützen. Wie bei allen Waffen und Armeen auf dieser Welt: nur zur eigenen Verteidigung!]]></description>
			<content:encoded><![CDATA[<p>Am 25. Mai haben chinesische Ministeriumssprecher in einer Pressekonferenz die Existenz einer Hacker-Truppe bestätigt. Die so genannte &#8220;Blaue Armee&#8221; soll nach <a href="http://www.msnbc.msn.com/id/43189050/ns/technology_and_science-security/" target="_blank">Angaben</a> von msnbc.com China vor Angriffen aus dem Internet schützen.</p>
<p>Wie bei allen Waffen und Armeen auf dieser Welt: nur zur eigenen Verteidigung!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2011/05/28/blaue-armee-beschutzt-china/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitsstrategie für den &#8220;Cyber-Raum&#8221;</title>
		<link>http://blog.psi2.de/2011/02/25/sicherheitsstrategie-fur-den-cyber-raum/</link>
		<comments>http://blog.psi2.de/2011/02/25/sicherheitsstrategie-fur-den-cyber-raum/#comments</comments>
		<pubDate>Fri, 25 Feb 2011 15:43:43 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[Veröffentlichungen]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3964</guid>
		<description><![CDATA[Nachdem der Putzmittel-Raum, der Verfügungs-Raum und der Alpt-Raum ausreichend abgesichert waren, hat sich Innenminister Dr. Thomas de Maizière nun eine Sicherheitsstrategie für den &#8220;Cyber-Raum&#8221; ausgedacht. In Fachkreisen wird gemunkelt, das sei der Raum, in dem sich der Innenminister in regelmäßigen Abständen das Internet ausdrucken lässt. In dem Papier scheint es aber um einen anderen Raum [...]]]></description>
			<content:encoded><![CDATA[<p>Nachdem der Putzmittel-Raum, der Verfügungs-Raum und der Alpt-Raum ausreichend abgesichert waren, hat sich Innenminister Dr. Thomas de Maizière nun eine <a href="http://blog.psi2.de/wp-content/uploads/2011/02/Cyber-Sicherheitsstrategie.pdf" target="_blank">Sicherheitsstrategie</a> für den &#8220;Cyber-Raum&#8221; ausgedacht. In Fachkreisen wird gemunkelt, das sei der Raum, in dem sich der Innenminister in regelmäßigen Abständen das Internet ausdrucken lässt. In dem Papier scheint es aber um einen anderen Raum zu gehen. Aus dem <a href="http://blog.psi2.de/wp-content/uploads/2011/02/BMI-Presse-Sicherheitsstrategie.pdf" target="_blank">Pressetext</a>:</p>
<blockquote><p>&#8220;Kernelemente der Strategie sind der Schutz der IT-Systeme in Deutschland, insbesondere im Bereich kritischer Infrastrukturen, die Sensibilisierung der Bürgerinnen und Bürger zum Thema IT-Sicherheit, der Aufbau eines Nationalen Cyber-Abwehrzentrums sowie die Einrichtung eines Nationalen Cyber-Sicherheitsrates.&#8221;</p></blockquote>
<p>Hierzu erklärte Bundesinnenminister Dr. Thomas de Maizière:</p>
<blockquote><p>&#8220;Die Gewährleistung von Sicherheit im Cyber-Raum und der Schutz der kritischen Informationsinfrastrukturen sind existenzielle Fragen des 21. Jahrhunderts und erfordern ein hohes Engagement des Staates. Dabei wollen wir die Cyber-Sicherheit auf einem hohen Niveau gewährleisten, ohne die Chancen und den Nutzen des Cyber-Raums zu beeinträchtigen.&#8221;</p></blockquote>
<p>Im Klartext heißt das zum Beispiel: Wenn die Leute dank ePA kräftig im &#8220;Cyber-Raum&#8221; einkaufen, dann ist egal, wie sicher oder unsicher das Ganze ist.</p>
<p>Neben dem Nationalen Cyber-Abwehrzentrum und dem Nationalen Cyber-Sicherheitsrat soll es noch eine Task-Force &#8220;IT-Sicherheit in der Wirtschaft&#8221; geben. Mit dabei sind das BSI, der Verfassungsschutz sowie das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe. Hierzu habe BSI-Präsident Michael Hange erklärt:</p>
<blockquote><p>&#8220;Neue Angriffsmechanismen, wie sie bei Stuxnet zu beobachten waren, orientieren sich nicht an der klassischen Aufgabenteilung deutscher Behörden.&#8221;</p></blockquote>
<p>Da war es dann offensichtlich nötig, die Aufgaben weiter aufzuteilen und ein Zentrum, einen Rat und eine Task-Force aufzubauen.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2011/02/25/sicherheitsstrategie-fur-den-cyber-raum/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>De Maizière warnt vor Cyber-Angriffen</title>
		<link>http://blog.psi2.de/2011/02/05/de-maiziere-warnt-vor-cyber-angriffen/</link>
		<comments>http://blog.psi2.de/2011/02/05/de-maiziere-warnt-vor-cyber-angriffen/#comments</comments>
		<pubDate>Sat, 05 Feb 2011 09:45:13 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Verteidigung]]></category>
		<category><![CDATA[BSI]]></category>
		<category><![CDATA[ePA]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3903</guid>
		<description><![CDATA[Bundesinnenminister de Maizière hat im Welt Interview vor Cyber-Angriffen auf das Internet gewarnt. Ungefähr alle zwei bis drei Sekunden gebe es eine Attacke auf das deutsche Internet. Das Internet ist inzwischen eine kritische Infrastruktur geworden. Das heißt, es muss wie Strom und Wasser immer verfügbar sein. (&#8230;) Etwa vier bis fünf Mal am Tag gibt [...]]]></description>
			<content:encoded><![CDATA[<p>Bundesinnenminister de Maizière hat im Welt <a href="http://www.welt.de/wirtschaft/webwelt/article12453883/Vier-bis-fuenf-Mal-am-Tag-Angriffe-auf-Regierungsnetz.html" target="_self">Interview</a> vor Cyber-Angriffen auf das Internet gewarnt. Ungefähr alle zwei bis drei Sekunden gebe es eine  Attacke auf das deutsche Internet.</p>
<blockquote><p>Das Internet ist inzwischen eine kritische Infrastruktur geworden. Das  heißt, es muss wie Strom und Wasser immer verfügbar sein. (&#8230;) Etwa vier bis fünf Mal am Tag gibt es Angriffe auf das deutsche  Regierungsnetz. Dabei gehen wir, ohne es sicher beweisen zu können, von  der Beteiligung von Nachrichtendiensten anderer Länder aus. (&#8230;) Wir sind da im internationalen Vergleich nicht schlecht aufgestellt.  Schon vor 20 Jahren, und das war eine strategische Meisterleistung von  Wolfgang Schäuble mit großer Weitsicht, hat die Bundesrepublik das BSI  gegründet, das Bundesamt für Sicherheit in der Informationstechnik. (&#8230;) Von dort höre  ich: Wir sind gut, aber eben noch nicht gut genug.</p></blockquote>
<p>Bitte? Der Innenminister h-ö-r-t vom BSI? Das Internet ist also so wichtig wie Wasser und der Minister hat sich mal vom BSI berichten lassen, wie es aufgestellt ist. Das kommt mir bekannt vor. Im Oktober hatte der Innenminister in der “Tagesschau” zum elektronischen Personalausweis <a href="http://blog.psi2.de/2010/10/06/bmi-streitet-sicherheitsprobleme-ab/" target="_blank">festgestellt</a>:</p>
<blockquote><p>“Irgendwelche Hacker mögen immer irgendwas hacken   können, aber die Zuverlässigkeit und Sicherheit des neuen   Personalausweises steht nicht in Frage.”</p></blockquote>
<p>Das der ePA sicher ist hatte er auch vom BSI gehört und was die Hacker da so hacken &#8211; alles halb so wild.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2011/02/05/de-maiziere-warnt-vor-cyber-angriffen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>AET spaltet die Antivirenhersteller</title>
		<link>http://blog.psi2.de/2010/10/19/aet-spaltet-die-antivirenhersteller/</link>
		<comments>http://blog.psi2.de/2010/10/19/aet-spaltet-die-antivirenhersteller/#comments</comments>
		<pubDate>Tue, 19 Oct 2010 08:18:49 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[Verteidigung]]></category>
		<category><![CDATA[AET]]></category>
		<category><![CDATA[Evasion]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3800</guid>
		<description><![CDATA[Stonesoft hat in Sachen Advanced Evasion Techniques (AET) nachgelegt (it-sa steht vor der Tür). Nachdem der Hersteller von Sicherheitssoftware am 04.10. mit einer Pressemitteilung die Diskussion um AET eingeläutet hatte, geht es nun also in die zweite Runde. Die eigentliche Botschaft: &#8220;Den besten Schutz vor dynamischen und sich ständig weiterentwickelnden AETs bieten flexible, softwarebasierte Sicherheitssysteme [...]]]></description>
			<content:encoded><![CDATA[<p>Stonesoft hat in Sachen Advanced Evasion Techniques (AET) <a href="http://www.stonesoft.com/en/press_and_media/releases/en/2010/18102010.html?uri=/en/press_and_media/releases/en/2010/index.html" target="_blank">nachgelegt</a> (it-sa steht vor der Tür). Nachdem der Hersteller von Sicherheitssoftware am 04.10. mit einer <a href="http://www.stonesoft.com/en/press_and_media/releases/en/2010/04102010.html?uri=/en/press_and_media/releases/en/2010/index.html" target="_blank">Pressemitteilung</a> die Diskussion um AET eingeläutet hatte, geht es nun also in die zweite Runde. Die eigentliche Botschaft:</p>
<blockquote><p>&#8220;Den besten Schutz vor dynamischen und sich ständig weiterentwickelnden AETs bieten flexible, softwarebasierte Sicherheitssysteme mit zentralem Management und Remote-Update-Funktion.&#8221; ← Zitat aus der Pressemitteilung.</p></blockquote>
<p>Stonesoft ist übrigens auch auf der it-sa zu sehen. Da kann man sich dann gleich mit &#8220;flexiblen, softwarebasierten Sicherheitssystemen mit zentralem Management und Remote-Update-Funktion&#8221; eindecken. Die Stand-Nummer wird netterweise in der Pressemitteilung mitgeliefert, da muss man als Leser nicht lange suchen, wenn man erst in Panik geraten ist.</p>
<p>Wenigstens hat die Tagespresse (<a href="http://www.welt.de/wirtschaft/webwelt/article10389747/Neue-Hackertechnik-ueberlistet-jede-Firewall.html" target="_blank">WeltOnline</a>, <a href="http://www.spiegel.de/netzwelt/web/0,1518,723677,00.html" target="_blank">SpiegelOnline</a>) nicht nur die Panikmache aufgegriffen, sondern auch die Skeptiker zu Wort kommen lassen. Dass <a href="http://de.wikipedia.org/wiki/Kassandra-Syndrom" target="_blank">Kassandra-Syndrom</a> weitet sich also mittlerweile selbst auf die eigenen Branchenkollegen aus. Es fragt sich langsam, ob es sich noch um ein echtes Kassandra-Syndrom handelt &#8211; Kassandra hatte ja korrekte Warnungen auf Lager, denen keiner Gehör schenken wollte. Was ist, wenn die eine Kassandra etwas anderes prophezeit als die zweite? Mit dieser Frage lässt uns die griechische Mythologie leider alleine.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/10/19/aet-spaltet-die-antivirenhersteller/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Dümmer geht (n)immer?! Der Open Source Crack</title>
		<link>http://blog.psi2.de/2010/08/06/der-open-source-crack/</link>
		<comments>http://blog.psi2.de/2010/08/06/der-open-source-crack/#comments</comments>
		<pubDate>Fri, 06 Aug 2010 14:17:54 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Szene]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3503</guid>
		<description><![CDATA[Im Internet wird ja so manche doofe Masche ausprobiert. Sunbelt berichtet jetzt sogar von Leuten, die via Twitter mit einem gecrackten Firefox 4.0 auf der Suche nach einem Doofen sind: Wie sinnvoll ist das denn? Warum sollte man denn eine freie Software cracken? Das ist so sinnvoll wie Leuten Schlüssel fürs Fußballtor zu verkaufen, falls [...]]]></description>
			<content:encoded><![CDATA[<p>Im Internet wird ja so manche doofe Masche ausprobiert. Sunbelt <a href="http://sunbeltblog.blogspot.com/2010/08/malicious-warez-site-offers-firefox-40.html" target="_self">berichtet</a> jetzt sogar von Leuten, die via Twitter mit einem gecrackten Firefox 4.0 auf der Suche nach einem Doofen sind:</p>
<p style="text-align: center;"><img class="aligncenter size-full wp-image-3504" src="http://blog.psi2.de/wp-content/uploads/2010/08/Firefox_20crack_twitter.png" alt="" width="489" height="76" /></p>
<p>Wie sinnvoll ist das denn? Warum sollte man denn eine freie Software cracken? Das ist so sinnvoll wie Leuten Schlüssel fürs Fußballtor zu verkaufen, falls mal einer gucken will, wie es hinter der Linie aussieht.</p>
<p>Jedenfalls können sich die Leute, die <em>Crazy4Firefox</em> sind, mit dem Download eine ganze Reihe Krankheiten einfangen:</p>
<p>VirTool.Win32.Obfuscator.hg!b<br />
FraudTool.Win32.FakeVimes<br />
Trojan-Downloader.Win32.CodecPack.2GCash.Gen<br />
Trojan.DNSChanger.Gen<br />
Virus.Win32.Parite<br />
TrojanDownloader-Win32/FakeRean</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/08/06/der-open-source-crack/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Im Westen nichts Neues</title>
		<link>http://blog.psi2.de/2010/08/05/im-westen-nichts-neues/</link>
		<comments>http://blog.psi2.de/2010/08/05/im-westen-nichts-neues/#comments</comments>
		<pubDate>Thu, 05 Aug 2010 11:49:42 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[Business Case]]></category>
		<category><![CDATA[Datenschutz]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3473</guid>
		<description><![CDATA[Bereits am 23.07. titelte die FTD Deutschland &#8220;Ab in die Tonne mit Kundendaten&#8221;. Ob Patientenakten, Kontoverbindungen oder Emailadressen: Schlampiger Umgang mit Kundendaten könne teuer werden. Darum bräuchten Unternehmen klare Richtlinien. In einer Umfrage unter 490 deutschen Mittelständlern habe im vergangenen Jahr jedoch nur die Hälfte der Unternehmen angegeben, ein umfassendes Datensicherheitskonzept umgesetzt zu haben. &#8220;Google [...]]]></description>
			<content:encoded><![CDATA[<p>Bereits am 23.07. titelte die FTD Deutschland <a href="http://www.ftd.de/karriere-management/management/:sicherheit-im-unternehmen-ab-in-die-tonne-mit-kundendaten/50147362.html#rating" target="_blank">&#8220;Ab in die Tonne mit Kundendaten&#8221;</a>. Ob Patientenakten, Kontoverbindungen oder Emailadressen: Schlampiger Umgang mit Kundendaten könne teuer werden. Darum bräuchten Unternehmen klare Richtlinien. In einer Umfrage unter 490 deutschen Mittelständlern habe im vergangenen Jahr jedoch nur die Hälfte der Unternehmen angegeben, ein umfassendes Datensicherheitskonzept umgesetzt zu haben.</p>
<p><strong>&#8220;Google weiß, wo Beate-Uhse-Kunden wohnen&#8221;</strong></p>
<p>Aufhänger des FTD-Artikels von Kirstin von Elm ist der Sicherheitsvorfall bei Beate Uhse im <a href="http://www.heise.de/security/meldung/Beate-Uhse-Tausende-E-Mail-Adressen-veroeffentlicht-Update-202226.html" target="_blank">September 2008</a>.  Der Journalist und Blogger Daniel Große hatte bei einer Google-Suche nach einer E-Mail-Adresse zufällig eine auffällige Datei auf der Domain lustkatalog.de entdeckt, die zu Beate Uhse gehört: 12.000 Mailadressen &#8211; Teilnehmer eines Gewinnspiels wie Beate Uhse versicherte. Für den Imageschaden war es nebensächlich, dass es sich nicht um Bestellkunden handelte. Für die Teilnehmer des Gewinnspiels sicher auch.</p>
<p>Jan Otzen, Direktor Online-Business bei Beate Uhse habe schon damals festgestellt:</p>
<blockquote><p>&#8220;Das hat allen Beteiligten vor Augen geführt, dass in letzter Instanz Menschen für Fehler verantwortlich sind&#8221;</p></blockquote>
<p>Das Beispiel aus dem Jahr 2008 zeigt, dass diese Erkenntnis nicht ganz so neu ist, eigentlich sogar schon kalter Kaffee.</p>
<p><strong>Die Postbank und Ihre freien Handelsvertreter</strong></p>
<p>Bereits im Mai wurde die Postbank zu 120.000€ Bußgeld <a href="http://www.n24.de/news/newsitem_6041662.html" target="_blank">verdonnert</a>, weil sie freien Handelsvertretern Einblick in die Kontenbewegungen ihrer Kunden gab. Auch nicht ganz so taufrisch. Was neues wäre es, wenn jemand in der Postbank einen Business Case gefunden hätte, der die Wirtschaftlichkeit der Vorfalls nachweist. Festangestellte Handelsvertreter wären womöglich teurer geworden als das Bußgeld.</p>
<p>Der Artikel zählt noch weitere Beispiele auf, die jeder Sicherheitsprofi kennt: Vertrauliche Daten im Müll, freier Zugang zu eigentlich bewachten Bereichen, offene Serverräume, Trivialpassworte, Rechtevergabe auf Zuruf und Chefs, die von den einen auf den anderen Tag alles über den Haufen werfen und somit das größte Sicherheitsrisiko der Firma sind.</p>
<p><strong>Alles einfach nicht unfassbar</strong></p>
<p>Das alles kann für einen Sicherheitsprofi nichts neues sein. Es ist &#8211; wie ich bereits vor zwei Tagen getitelt habe &#8211; <em><a title="Einfach nicht unfassbar: Spionage statt Reparatur permalink" rel="bookmark" href="https://psi2.de/2010/08/03/spionage-statt-reparatur/">&#8220;einfach nicht unfassbar&#8221;</a></em>.</p>
<blockquote><p>&#8220;Hohe Strafen für fahrlässigen Umgang mit Kundendaten&#8221;, &#8220;Deutscher Mittelstand spart bei Datensicherheit&#8221;, &#8220;Chef oft das größte Risiko für Datenschutz&#8221;</p></blockquote>
<p>Diese Zwischenüberschriften aus dem FTD-Artikel standen so oder anders bereits in zig Artikeln und über ebenso vielen PowerPoint-Folien von Sicherheitsprofis. Die Security-Branche selbst kommt nämlich auch ganz gerne mit Neuigkeiten, die keine sind und Leser wie Zuhörer sind trotzdem immer wieder von den Socken, was es auf der Welt für schlimme Dinge gibt.</p>
<p><strong>Blick in die Geschichtsbücher</strong></p>
<p>Seit Sicherheit organisiert werden muss, gibt es Sicherheitsbeauftragte. Schon weit vor dem Sicherheitsvorfall bei Beate Uhse, zur Zeit des Pharao Ramses IX (1127/1128 bis 1100 v. Chr.), gab es für das Tal der Könige einen Sicherheitsbeauftragten. Er hieß Pawero und er hatte mit einer wahren Plage von Grabräubern zu kämpfen. Plünderungen der Gräber waren damals sehr beliebt, besonders, weil man sich nach eine Festnahme durch Bestechung mit der Beute frei kaufen konnte. Der Fall des Grabräubers Amenpanufer verlief jedoch anders: Unter Folter offenbarte er das ganze Ausmaß der Korruption. Zahlreiche Wachen, Beamte und Kaufleute wurden so überführt und hingerichtet. Am Ende stellte sich übrigens heraus, dass Pawero – der „Getreue des Pharao“ – an der Spitze der Bande stand. Ramses IX ließ damals seinen Pressesprecher verkünden:</p>
<blockquote><p>“Das hat allen Beteiligten vor Augen geführt, dass in letzter Instanz Menschen für Fehler verantwortlich sind”</p></blockquote>
<p>Etwas später, zur Zeit des Kaisers Qin Shiuangdi (Ende des 3. Jahrhunderts v. Chr.) waren General Meng-tian und sein Beraterstab mit der Konzeptionierung der Sicherheit beauftragt. Ihre Hauptaufgabe: Der Bau der Chinesischen Mauer zum Schutz vor Angreifern aus dem Norden. Mehr als 1000 Jahre später wurde den Chinesen der Ausbau der Mauer zu teuer. Nachdem man sich ihrer Sicherheit nicht mehr mit der nötigen Aufmerksamkeit widmete, wurde sie auch recht bald überwunden. Die chinesische Presse titelte damals etwa so:</p>
<blockquote><p>&#8220;Chinesischer Staat spart bei Grenzsicherheit&#8221; und &#8220;Chef oft das größte Risiko für Schutz der Grenzen&#8221;</p></blockquote>
<p>Die Geschichte hält ungezählte ähnliche Beispiele bereit. Bei all den Vorfällen ist eigentlich nur eine zur Metapher gewordene Überschrift erlaubt:</p>
<blockquote><p>&#8220;Im Westen nichts neues.&#8221;</p></blockquote>
<p><strong>Zwänge, Ziele, Prioritäten, Risiken</strong></p>
<p>Kommen wir zurück zu eingangs erwähnten Hälfte der 490 deutschen Mittelständler, die im vergangenen Jahr kein umfassendes Datensicherheitskonzept umgesetzt hatten und zurück zur Postbank, die 120.000€ Bußgeld bezahlen musste.In meinem Buch <a href="http://www.amazon.de/Konfliktmanagement-Sicherheitsprofis-Buhmann-Falle-Sicherheitsbeauftragte-Online-Service/dp/383481010X" target="_blank">&#8220;Konfliktmanagement für Sicherheitsprofis&#8221;</a> fordere ich, dass Sicherheitsprofis die Zwänge, Ziele, Prioritäten und Risiken ihrer Zuhörer stärker berücksichtigen müssen. Bei Geschäftsführern und oberem Management fasst ein Buchtitel von 1967 diese gut zusammen:</p>
<blockquote><p>&#8220;Gewinnmaximierung und Rentabilitätsmaximierung als Ziel erwerbswirtschaftlich orientierter Unternehmungen und die Erreichung dieses Ziels durch optimalen Einsatz des Eigenkapitals&#8221;</p></blockquote>
<p>Wenn knapp 250 Unternehmer einen Bußgeldfonds eröffneten und jährlich nur 500€ einzahlten, könnte sich jedes Jahr einer erwischen lassen &#8211; so einfach geht die Rechnung. Selbst, wenn sich ein Chef dazu überreden ließe, 20.000€ in ein Security Management System zu investieren, wäre er ja immer noch nicht vor einem Datenskandal gefeit, weil <em>&#8220;in letzter Instanz Menschen für Fehler verantwortlich sind&#8221;</em>. Er müsste also trotzdem 500€ in den Fonds einzahlen und sollte vielleicht besser gleich die gesamten 20.500€ in den Fonds einzahlen. Dann könnten sich jedes Jahr über 40 Unternehmen erwischen lassen und der Fond könnte die Bußgelder abdecken. Oder sollte er lieber eine Maschine von dem Geld kaufen und eine vorhandene Nachfrage decken. Dadurch würde er neue Kunden gewinnen und 120.000€ Umsatz machen. Überlegen Sie sich selbst, was Ihr Chef wohl für eine Rechnung aufmacht hat, nachdem er den Artikel in der FTD gelesen hat &#8211; wenn er ihn gelesen hat.</p>
<p><strong>Im Westen nichts neues</strong></p>
<p>So bitter es ist: Nicht nur im Westen gibt es nichts Neues &#8211; auch die IT-Sicherheits- und Datenschutzfronten haben sich verhärtet und die Protagonisten haben sich hinter ihren Barrikaden verschanzt. 50% der Unternehmen lassen sich so nicht erreichen. Dafür sind neue Ideen gefragt.<br />
<strong><br />
Security follows Business</strong></p>
<p>Vor Allem aber die Berater-Tugend Nummer eins gefragt: Zuhören. Und wenn sich der Chef schon nicht persönlich als Gesprächspartner anbietet, dann reicht es ja vielleicht aus, sich am Buchtitels von 1967 zu orientieren. Sicherheitskonzepte müssen sich an den Geschäftszielen ausrichten und nicht umgekehrt: &#8220;<a href="https://psi2.de/erfolg-beim-scala-thementag/" target="_blank">Security follows Business™</a>&#8221; heißt daher der richtige Beratungsansatz. Wenn diese Ziele nicht beeinträchtigt sind, dann sind Risikoübernahme bzw. Risikoakzeptanz durch die Geschäftsleitung absolut gerechtfertigt. Der Fehler liegt also nicht bei den Unternehmen, die sich gegen ein Datenschutzkonzept entscheiden, weil offensichtlich niemand in diesen Firmen einen ausreichenden Bezug zwischen Sicherheit und den Geschäftszielen herstellen konnte.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/08/05/im-westen-nichts-neues/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Einfach nicht unfassbar: Spionage statt Reparatur</title>
		<link>http://blog.psi2.de/2010/08/03/spionage-statt-reparatur/</link>
		<comments>http://blog.psi2.de/2010/08/03/spionage-statt-reparatur/#comments</comments>
		<pubDate>Tue, 03 Aug 2010 12:34:44 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Angriff]]></category>
		<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Schwachstellen]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[Reparatur]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3457</guid>
		<description><![CDATA[Es ist einfach nicht unfassbar, was die Redakteure der Computerbild nach Angaben der Welt herausgefunden haben. Das einzige, was unfassbar ist, dass es offenbar Leute gibt die anderes erwartet hatten: Wer seinen Rechner bei den Firmen Targa, Asus, Media Markt, Toshiba und PC-Feuerwehr abgibt muss nach dem Testergebnis der Computerbild damit rechnen, dass sich die [...]]]></description>
			<content:encoded><![CDATA[<p>Es ist einfach <span style="text-decoration: underline;">nicht</span> unfassbar, was die Redakteure der Computerbild nach <a href="http://www.welt.de/wirtschaft/webwelt/article8733292/Werkstaetten-spionieren-heimlich-PCs-von-Kunden-aus.html" target="_blank">Angaben</a> der Welt herausgefunden haben. Das einzige, was unfassbar ist, dass es offenbar Leute gibt die anderes erwartet hatten: Wer seinen Rechner bei den Firmen Targa, Asus, Media Markt, Toshiba und PC-Feuerwehr abgibt muss nach dem Testergebnis der Computerbild damit rechnen, dass sich die Techniker private Dateien mindestens ansehen, in einigen Fällen sogar kopieren. Ich hätte darauf gewettet, das es so ist.</p>
<p>Allerdings ist es schon eine komische Vorstellung dass man unter Umständen dafür zahlen muss, dass jemand die eigenen Urlaubsfotos anschaut. Zu Familienfesten müssen das meine Verwandten immer ohne Bezahlung machen. Auch nicht schlecht: Vollständig funktionstüchtige Geräte wurden defekt zurückgeschickt. Die Reaktion der Firmen: Asus, Targa und Fujitsu reagierten mit Bedauern und betonten, dass es  den Technikern durch strikte Arbeitsanweisung untersagt sei, auf  Kundendaten zuzugreifen. Wenn es verboten war, dann ist das Ergebnis ja gar nicht so schlimm &#8211; ich hatte schon Angst.</p>
<p>By the way:<br />
Es ist durch strickte Arbeitsanweisung untersagt eine meiner Websites zu hacken. So!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/08/03/spionage-statt-reparatur/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bund Deutscher Kriminalbeamter zitiert &#8220;lächerliche Schnapsideen&#8221; aus &#8220;Sciencefiction-Romanen&#8221;</title>
		<link>http://blog.psi2.de/2010/07/19/bdk-zitiert-schnapsideen/</link>
		<comments>http://blog.psi2.de/2010/07/19/bdk-zitiert-schnapsideen/#comments</comments>
		<pubDate>Mon, 19 Jul 2010 06:08:49 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3374</guid>
		<description><![CDATA[So zumindest sieht es die Sprecherin des Chaos Computer Clubs Constanze Kurz: &#8220;Der kann mal seine Science-Fiction-Romane wieder einpacken.&#8221; Was hat er denn gesagt? Nach Angaben von Heise-Online hatte der BDK-Vorsitzende Klaus Jansen in einem Interview der Neuen Osnabrücker Zeitung unter Anderem Verkehrsregeln und einen Notausschalter fürs Internet gefordert. Die Forderungen sind Teil eines 15-Punkte-Sofortprogramms. [...]]]></description>
			<content:encoded><![CDATA[<p>So zumindest <a href="http://de.news.yahoo.com/1/20100717/twl-expertin-weist-internet-reset-knopf-8b73c05.html" target="_blank">sieht</a> es die Sprecherin des Chaos Computer Clubs Constanze Kurz:</p>
<blockquote><p>&#8220;Der kann mal seine Science-Fiction-Romane wieder einpacken.&#8221;</p></blockquote>
<p>Was hat er denn gesagt? Nach <a href="http://www.heise.de/security/meldung/BDK-Verkehrsregeln-und-Notschalter-fuer-das-Internet-1039912.html" target="_blank">Angaben</a> von Heise-Online hatte der BDK-Vorsitzende Klaus Jansen in einem <a rel="external" href="http://www.neue-oz.de/information/noz_print/interviews/20100716_Ermittlung_soziale_Netzwerke.html" target="_blank">Interview</a> der Neuen Osnabrücker Zeitung unter Anderem Verkehrsregeln und einen Notausschalter fürs Internet gefordert. Die Forderungen sind Teil eines 15-Punkte-Sofortprogramms. Er sagte weiter: Wer zukünftig im Internet einkaufe, Geld überweise, Behördengänge  erledige oder andere Geschäft abwickele, der solle sich nach dem Willen des Bundes  Deutscher Kriminalbeamter zuvor bei einer staatlichen Stelle  registrieren lassen. Er kritisierte in diesem Zusammenhang:</p>
<blockquote><p>&#8220;Kompetenzgerangel, Unvermögen und Blauäugigkeit führen zu unfassbarem  Politik-Versagen.&#8221;</p></blockquote>
<p>Ach du liebe Güte. Unvermögen und Blauäugigkeit! Ja genau: Wer mit dem ausgestreckten Zeigefinger auf andere zeigt, zeigt mit drei Fingern auf sich selbst! Das Echo im Netz stimmt mit seinen drei Fingern überein. So zum Beispiel in Fefes Blog:</p>
<blockquote><p>&#8220;Hihihi, wenn die immer gleichen Internetausdrucker die immer gleichen  sinnlosen Dinge fordern, dann  verliert auch CCC-Sprecherin Constanze Kurz irgendwann die Contenance.&#8221;</p></blockquote>
<p>Der Blogger Peter Piksa hat bei der Pressestelle des BDK nachgehakt und z.B. <a href="http://www.piksa.info/blog/2010/07/17/bund-deutscher-kriminalbeamter-will-keine-anonymitat-im-netz/" target="_blank">festgestellt</a>, dass das <a href="http://www.piksa.info/blog/eigenedateien/2010-05-10%20Beschluss%20Internetkriminalit%e4t%20_final.pdf" target="_blank">15-Punkte-Programm</a> nur 14. Punkte hat. Er bemerkt an einer Stelle:</p>
<blockquote><p>&#8220;Grandioser Schenkelklopfer&#8221;</p></blockquote>
<p>Fefes Idee, wie es zu solchen Vorschlägen kommt:</p>
<p style="text-align: center;"><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="560" height="340" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/-klrSCWrp0w&amp;hl=de_DE&amp;fs=1?color1=0xe1600f&amp;color2=0xfebd01" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="560" height="340" src="http://www.youtube.com/v/-klrSCWrp0w&amp;hl=de_DE&amp;fs=1?color1=0xe1600f&amp;color2=0xfebd01" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/07/19/bdk-zitiert-schnapsideen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Löschen statt sperren aber vorher sperren</title>
		<link>http://blog.psi2.de/2010/07/15/erst-sperren-dann-losechen/</link>
		<comments>http://blog.psi2.de/2010/07/15/erst-sperren-dann-losechen/#comments</comments>
		<pubDate>Thu, 15 Jul 2010 07:06:27 +0000</pubDate>
		<dc:creator>Sebastian Klipper</dc:creator>
				<category><![CDATA[Kommentar]]></category>
		<category><![CDATA[Szene]]></category>
		<category><![CDATA[Internetsperren]]></category>
		<category><![CDATA[ZensUrsula]]></category>

		<guid isPermaLink="false">http://blog.psi2.de/?p=3343</guid>
		<description><![CDATA[Eine interne BKA-Studie zeigt laut Informationen der Welt: 40 Prozent der betroffenen Seiten sind nach einer Woche noch abrufbar. Die Behörde fordert nun &#8211; wer hätte es gedacht: Internetsperren. Bis die Seiten verschwinden gäbe es laut der Untersuchung „immense Zugriffszahlen“, was zu „einer Störung der öffentlichen Sicherheit und Ordnung“ führe. Das BKA schlage als Lösung [...]]]></description>
			<content:encoded><![CDATA[<p>Eine interne BKA-Studie zeigt <a href="http://www.welt.de/politik/deutschland/article8465932/BKA-kann-Kinderpornografie-nicht-zuegig-loeschen.html" target="_blank">laut</a> Informationen der Welt: 40 Prozent der betroffenen Seiten sind nach  einer  Woche noch abrufbar. Die Behörde fordert nun &#8211; wer hätte es  gedacht: Internetsperren. Bis die Seiten verschwinden gäbe es laut der  Untersuchung „immense  Zugriffszahlen“, was zu „einer Störung der  öffentlichen Sicherheit und  Ordnung“ führe. Das BKA schlage als Lösung  deshalb das Sperren der  Seiten „bis zur Löschung“ vor.</p>
<blockquote><p>„Wenn  man aber nicht löschen kann, muss man wenigstens den Zugang durch   Internetsperren erschweren. Dafür plädiert die Union energisch“, sagte   Wolfgang Bosbach (CDU) dazu.</p></blockquote>
<p>Ach Gott. Jetzt geht  das von vorne los. Da bekommen die Kriminellen es  also hin, sich in  abgeschotteten Zirkeln zu organisieren und sich erfolgreich vor der  Polizei zu verstecken, sie sollen es aber nicht  hinbekommen einen anderen  DNS-Server an ihrem PC einzutragen? Was will man da sagen: Herr Bosbach glänzt je gerne mal durch seine Einschätzung von Sicherheitsmaßnahmen (Stichwort: <a href="http://blog.psi2.de/2010/01/15/nacktscanner-ubersieht-sprengstoff-zunder-etc/" target="_blank">Nacktscanner</a>).</p>
<p>Schön, dass sich die Junge Union gerade jetzt um  eine sinnvollere Netzpolitik bemüht. Gestern konnte man auf Heise-online <a href="http://www.heise.de/newsticker/meldung/Junge-Union-fordert-Schengen-Raum-fuers-Internet-1037779.html" target="_blank">lesen</a>:</p>
<blockquote><p>&#8220;Generell bedauert die JU in dem Beschluss ihres Deutschlandrates vom  Wochenende, dass die Union &#8220;in der öffentlichen Wahrnehmung momentan  nicht mehr für eine moderne Netzpolitik steht&#8221;. Zu häufig hätten  einzelne Unionspolitiker in der Vergangenheit die Risiken statt der  enormen Chancen, die das Netz für die freiheitliche Gesellschaft berge,  in den Vordergrund gestellt. Daher sei ein &#8220;Paradigmenwechsel&#8221; nötig, um  CDU und CSU wieder in &#8220;deutsche Internetparteien&#8221; umzumodeln. Dafür  seien netzpolitisch &#8220;ganzheitliche&#8221; Lösungen&#8221; gefragt.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://blog.psi2.de/2010/07/15/erst-sperren-dann-losechen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

