- Anzeigen -


Sie sind hier: Home » Markt » Hintergrund

Wirtschaftsspionage, Cyber-Kriminalität, Identität


Anspruch und Wirklichkeit beim Datenschutz klaffen zunehmend auseinander
Der Vorschlag für ein IT-Sicherheitsgesetz bleibt weit hinter rechtsstaatlichen und technischen Notwendigkeiten und Möglichkeiten zurück

(05.05.15) - "Die Notwendigkeit zum Schutz digitaler Grundrechte und die realen Möglichkeiten des Schutzes klaffen zunehmend auseinander." So lässt sich knapp der 35. Tätigkeitsbericht des Unabhängigen Landeszentrums für Datenschutz Schleswig-Holstein (ULD) zusammenfassen. Diese Aussage beruht darauf, dass die Möglichkeiten zur Verletzung der digitalen Grundrechte sowie die tatsächlich bekannt gewordenen Verstöße massiv zugenommen haben. Zugleich stagnieren die Möglichkeiten zur Abwehr der Angriffe sowie die tatsächlich umgesetzten Gegenmaßnahmen.

Von zentraler Bedeutung für die Entwicklung des Datenschutzes und der digitalen Freiheitsrechte in den letzten zwei Jahren sind die Enthüllungen des US-amerikanischen Whistleblowers Edward Snowden über die Überwachung des Internet durch die US-amerikanischen und britischen Geheimdienste NSA und GCHQ. Diese Enthüllungen offenbarten, dass unsere informationstechnische Infrastruktur nicht nur in größtem Maße verletzlich ist, sondern auch, dass sie in bisher unbekanntem Umfang überwacht und kontrolliert wird. Unter dem Vorwand der Bekämpfung des Terrorismus haben diese Geheimdienste in Kooperation mit weiteren – auch deutschen – Geheimdiensten sowie – mehr oder weniger freiwillig – in Kooperation mit privaten Internet-Anbietern Strukturen etabliert, die zur totalen Aushebelung des Rechts auf informationelle Selbstbestimmung und des Rechts auf Vertraulichkeit und Integrität informationstechnischer Systeme führen können. Beeinträchtigt werden immaterielle Persönlichkeitsrechte, aber auch der Schutz von digitalen Eigentumsrechten, sei es in Form von Betriebs- und Geschäftsgeheimnissen von Unternehmen oder in Form von Verbraucherrechten und Vermögenswerten, die durch Wirtschaftsspionage oder durch Cyber-Kriminalität wie Identitätsdiebstahl verletzt werden.

Diese Beeinträchtigungen digitaler Rechte werden durch folgende Entwicklungen gefördert:
>>
die massive quantitative Zunahme und qualitative Weiterentwicklung von scheinbar unentgeltlichen Internet-Angeboten, welche die Privatsphäre der Nutzenden und weiterer Personen weitgehend ignorieren (Tz. 7.1),
>> die Auslagerung von immer mehr Datenverarbeitung in Clouds (Tz. 4.7.4, 5.5, 7.3, 8.3), was den Verlust der Souveränität und der Kontrolle hierüber zur Folge haben kann,
>> die massiv erweiterten technischen Möglichkeiten zur Zusammenführung und Analyse gewaltiger Datenbestände unter dem Stichwort Big Data (Tz. 8.5),
>> das zunehmende Vertrauen in durch Algorithmen begründete Entscheidungen mit gesellschaftlicher und individueller Bedeutung, etwa durch Rating- oder Scoring-Verfahren (Tz. 8.7.2).

Zwar haben wir in Deutschland und in Europa mit dem Grundgesetz und der EU-Grundrechtecharta den verfassungsrechtlichen Rahmen, um diesen Gefahren zu begegnen. Das Bundesverfassungsgericht und in jüngster Zeit auch der Europäische Gerichtshof (Tz. 11.1) versuchen, diesen Rahmen zur Wirkung zu bringen.

Doch unterlässt es insbesondere die nationale deutsche Politik, die nötigen gesetzgeberischen und sonstigen ordnungspolitischen Maßnahmen zu ergreifen:
>>
So werden die von den USA und Großbritannien ausgehenden Rechtsverletzungen (Tz. 11.2) zwar rhetorisch zurückgewiesen, doch werden keine wirksamen Maßnahmen ergriffen, um diese tatsächlich zu beenden. Edward Snowden, der sich für die in Europa anerkannten digitalen Werte im höchsten Maße verdient gemacht hat, wird der diplomatische Schutz durch Deutschland verweigert (Tz. 2.1; vgl. Tz. 2.4).

>> Die Reformbestrebungen zur Überarbeitung des europäischen Datenschutzrechts wurden lange Zeit von der Bundesregierung gebremst (Tz. 2.2).

>> Entgegen den Ankündigungen des Koalitionsvertrages der regierungstragenden Parteien wurden auf Bundesebene bisher kaum erkennbare Schritte zur Verbesserung der Sicherheit unserer informationstechnischen Infrastruktur unternommen. Der Vorschlag für ein IT-Sicherheitsgesetz bleibt weit hinter rechtsstaatlichen und technischen Notwendigkeiten und Möglichkeiten zurück (Tz. 2.3).

>> Abgesehen von einigen wenigen ersten Maßnahmen – etwa die Initiierung des Verbandsklagerechts bei Datenschutzverstößen (Tz. 5.2) – wurden keine Gesetzesinitiativen ergriffen, mit denen nachhaltige Verbesserungen zur Durchsetzung des Datenschutzes erreicht werden können. Der zunehmende Bedarf nach Einrichtung von qualifizierten Zertifizierungsverfahren findet keine politische Resonanz (Tz. 9.1).

>> Zwar bekennt sich die Politik regelmäßig zum Schutz der informationellen Selbstbestimmung, doch werden nicht die personellen und organisatorischen Voraussetzungen geschaffen, dass dieser Schutz administrativ durchgesetzt werden kann.

Den Bürgerinnen und Bürgern müssen Instrumente an die Hand gegeben werden, um den Schutz ihrer digitalen Rechte zu steuern. Die Gewährleistungsverantwortung des Staates zum Schutz digitaler Vertraulichkeit und Integrität darf aber nicht zu einem bloßen Selbstschutzprogramm degradiert werden.

Während in früheren Tätigkeitsberichten die Landespolitik im Vergleich zur Bundespolitik positiv bewertet werden konnte, muss für die letzten zwei Jahre eher Stillstand vermeldet werden. Zwar zeigten die Unternehmen und die Verwaltung des Landes weitgehend Bereitschaft, den datenschutzrechtlichen Anforderungen zu genügen (z. B. Tz. 4.1.2, 4.1.8, 9.4), doch kam es in vielen Bereichen zu keiner positiven Weiterentwicklung der rechtlichen, organisatorischen und technischen Rahmenbedingungen:

>> Die überfällige Anpassung des Landesdatenschutzgesetzes an die Veränderung der kommunalen Datenverarbeitung durch Zentralisierung und Outsourcing wird mit dem nicht zutreffenden Verweis auf das Konnexitätsprinzip durch die kommunalen Spitzenverbände behindert (Tz. 1.1).

>> Das Unterbleiben der Anpassung des Landesverwaltungsgesetzes führt dazu, dass Gesetzeslage und polizeiliche Praxis immer weiter auseinanderdriften (Tz. 4.2, 4.2.1).

>> Die Modernisierung der elektronischen Datenverarbeitung in der Verwaltung kommt angesichts sehr beschränkt vorhandener Ressourcen nur schleppend voran.

Unsere Gesellschaft hat Anspruch auf zeitnahe Lösungen auf allen politischen Ebenen – im Land, im Bund und in Europa. Die Entwicklung der personenbezogenen Datenverarbeitung bringt gewaltige Herausforderungen mit sich, doch die Informationstechnik bietet auch Möglichkeiten zum Schutz der digitalen Grundrechte und zur Herstellung von mehr Transparenz (Tz. 12). Das Land und der Bund dürfen nicht die Hände in den Schoß legen in der Annahme, dass die wesentlichen Entscheidungen auf europäischer Ebene getroffen werden. Unsere Gesellschaft benötigt ein klares, praktisch gelebtes Bekenntnis zur Rechtsstaatlichkeit beim Einsatz digitaler Medien.

Der Tätigkeitsbericht 2015 kann im Internet abgerufen werden unter https://datenschutzzentrum.de/tb/tb35/index.html
(ULD: ra)

ULD: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • Bekannte Angriffsmethoden

    "Ich höre immer wieder, dass die bestehenden Sicherheitssysteme ausreichend seien und dass man machtlos gegen solche Angriffe wäre - dem ist nicht so", sagt Oliver Keizers, Regional Director DACH des IT-Sicherheitsunternehmens Fidelis Cybersecurity. "Wir haben in der Vergangenheit immer wieder vernommen, dass Unternehmen sich machtlos gegenüber modernen Cyberattacken fühlen. Hier wird leider zu oft mit traditionellen Verteidigungswerkzeugen auf moderne Angriffe reagiert. Wir haben es hier nicht mit simplen, traditionellen Angriffen zu tun, die bekannte Präventionssysteme wie Antiviren-Software oder Firewalls verteidigen können, welche dann keine Gefahr mehr darstellen. Moderne Angriffe verstecken sich vor diesen Verteidigungslinien jedoch erfolgreich und lassen uns vermeintlich machtlos sein, hier bedarf es jedoch vor allem modernen Erkennungssystemen, welche eine weitere Verteidigung in der zweiten Linie ermöglichen. Auch uns und unseren Sicherheitsforschern war der hier vorliegende Schadcode initial unbekannt, das heißt aber nicht, dass wir nichts über die einzelnen Methoden gewusst hätten und diesen somit sehr wohl erkennen und erfolgreich verhindern konnten."

  • Das Risiko gehackter Wahlen

    Seit es Wahlen gibt wird versucht, diese zu manipulieren. Wurde im alten Rom noch bestochen und gewaltsam eingeschüchtert, um Wahlen zu beeinflussen, eröffnet die Digitalisierung vollkommen neue Wege für Politikmanipulatoren - die sie auch eifrig nutzen, wie die Cyber-Angriffe vor den Präsidentschaftswahlen in den USA und Frankreich zeigen. Sind auch unsere Wahlen in Deutschland im September 2017 gefährdet? Julian Totzek-Hallhuber, Solution Architect bei der Anwendungssicherheits-Spezialistin Veracode, zeigt im Folgenden einige kuriose Fälle von Politik-Hacking auf und geht näher auf die Gefahren für unsere anstehende Wahl ein.

  • Phishing-Attacken gegen Mitarbeiter

    Erfolgreiche Angriffe erfolgen nicht über Zero-Day-Exploits, weit mehr Angriffe nutzen bekannte Schwachstellen. F-Secure Radar zeigt Unternehmen mit einem einzigartigen Web Topologie Mapping was andere Tools zur Schwachstellenerkennung nicht können: die komplette Angriffsfläche, sowohl für interne wie externe Systeme. Unternehmen suchen stets nach neuen Ansätzen, um sich gegen digitale Angriffe zu schützen. Dabei wird den beiden häufigsten Angriffsmethoden allerdings oft zu wenig Bedeutung beigemessen. Experten von fanden F-Secure heraus, dass der Großteil digitaler Einbrüche in Firmen auf zwei Angriffsarten zurückzuführen ist.

  • Industrie 4.0 ein Sicherheitsrisiko?

    Der digitale Wandel und die damit einhergehende Vernetzung halten Einzug in die Unternehmen und Fabriken. Zahlreiche Hard- und Softwarelösungen zur Umsetzung der Industrie 4.0-Anforderungen kommen derzeit auf den Markt. Viele Anbieter entwickeln eigene Systeme und Lösungen, die keinem Standard entsprechen. Die Folge sind zunehmende heterogene und proprietäre IT-Landschaften, die kaum zu kontrollieren sind. Die Blue Frost Security GmbH, Spezialist für IT-Sicherheitsanalysen, zeigt Risiken und Lösungsansätze auf. Generell gilt: Die häufigsten Gründe, weshalb Firmennetzwerke gehackt werden, sind unsichere Konfigurationen, unsichere Passwörter, unsichere Netzwerkarchitekturen, fehlende Updates bzw. mangelhaftes Updatemanagement sowie unsichere Produkte/Software. Gegen letzteres können Unternehmen sich kaum schützen - lediglich durch Sicherheitsanalysen vor dem produktiven Einsatz.

  • Phishing auf dem Vormarsch

    Übermäßiges Vertrauen in die Technologie macht Unternehmen anfällig für Phishing und andere Angriffe, die auf Menschen abzielen. Untersuchungen vom F-Secure Red Team zufolge, haben 52 Prozent der Mitarbeiter bereits auf einen Link in einer gefälschten E-Mail geklickt. Cyberangreifer nehmen konsequent Unternehmen ins Visier, die sich Sicherheitsexperten zufolge oftmals in Sicherheit wiegen und sich zu sehr auf Technologie zu verlassen, um ihre Netzwerke zu verteidigen. Die Warnung kommt von einem Sprecher vom Red Team von F-Secure. Diese Expertengruppe für Cybersicherheit übt nachgeahmte Angriffe auf Unternehmen aus, um die Stärken und Schwächen ihrer Sicherheit zu verdeutlichen.