<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ruediger weblog &#187; Security</title>
	<atom:link href="http://www.all-your-base.de/blog/tag/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.all-your-base.de/blog</link>
	<description>ALL YOUR BASE ARE BELONG TO US</description>
	<lastBuildDate>Sun, 19 Feb 2012 19:27:31 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Link-Tipp: 5 Links zum Thema IT-Security</title>
		<link>http://www.all-your-base.de/blog/2008/05/11/link-tipp-5-links-zum-thema-it-security/</link>
		<comments>http://www.all-your-base.de/blog/2008/05/11/link-tipp-5-links-zum-thema-it-security/#comments</comments>
		<pubDate>Sun, 11 May 2008 21:22:51 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Links]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2008/05/11/link-tipp-5-links-zum-thema-it-security/</guid>
		<description><![CDATA[http://www.petefreitag.com/item/505.cfm (20 ways to secure Your Apache Configuration) http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx?mfr=true (10 Immutable Laws of Security) http://www.itsecurity.com/features/top-59-influencers-itsecurity-031407/ (The 59 Top Influencers in IT Security) http://www.itsecurity.com/features/25-common-email-security-mistakes-022807/ (The 25 Most Common Mistakes in Email Security) http://www.securephpwiki.com/index.php/Email_Injection (Email Injection &#8211; SecurePHP Technorati Tags: Links, Security]]></description>
			<content:encoded><![CDATA[<ul>
<li><a title="http://www.petefreitag.com/item/505.cfm" href="http://www.petefreitag.com/item/505.cfm">http://www.petefreitag.com/item/505.cfm</a> (20 ways to secure Your Apache Configuration)</li>
<li><a title="http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx?mfr=true" href="http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx?mfr=true">http://www.microsoft.com/technet/archive/community/<br />columns/security/essays/10imlaws.mspx?mfr=true</a> (10 Immutable Laws of Security)</li>
<li><a title="http://www.itsecurity.com/features/top-59-influencers-itsecurity-031407/" href="http://www.itsecurity.com/features/top-59-influencers-itsecurity-031407/">http://www.itsecurity.com/features/top-59-influencers-itsecurity-031407/</a> (The 59 Top Influencers in IT Security)</li>
<li><a title="http://www.itsecurity.com/features/25-common-email-security-mistakes-022807/" href="http://www.itsecurity.com/features/25-common-email-security-mistakes-022807/">http://www.itsecurity.com/features/25-common-email-security-mistakes-022807/</a> (The 25 Most Common Mistakes in Email Security)</li>
<li><a title="http://www.securephpwiki.com/index.php/Email_Injection" href="http://www.securephpwiki.com/index.php/Email_Injection">http://www.securephpwiki.com/index.php/Email_Injection</a> (Email Injection &#8211; SecurePHP</li>
</ul>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Links' rel='tag' target='_blank'>Links</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2008/05/11/link-tipp-5-links-zum-thema-it-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Juniper-Security Center und Honigt&#246;pfe</title>
		<link>http://www.all-your-base.de/blog/2008/04/29/juniper-security-center-und-honigtpfe/</link>
		<comments>http://www.all-your-base.de/blog/2008/04/29/juniper-security-center-und-honigtpfe/#comments</comments>
		<pubDate>Tue, 29 Apr 2008 20:39:06 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Netzwerk]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[J-Tac]]></category>
		<category><![CDATA[Juniper]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2008/04/29/juniper-security-center-und-honigtpfe/</guid>
		<description><![CDATA[Lange Zeit war das J-Security Center von Juniper Networks irgendwie tot. Seit kurzem gibt es wieder regelm&#228;&#223;ig updates. Mittlerweile hat J-Security das Zeug zu einer ganz guten Security-Seite. Die &#34;Virus Outbreak Informations&#34; sind aber immer noch nicht aktuell. Unter J-Security Center kann sich jeder ein Bild davon machen. Hier sind allgemeine Bugs aufgelistet, mit einer [...]]]></description>
			<content:encoded><![CDATA[<p>Lange Zeit war das <a href="http://www.juniper.net/security/" target="_blank">J-Security Center</a> von Juniper Networks irgendwie tot. Seit kurzem gibt es wieder regelm&#228;&#223;ig updates. Mittlerweile hat J-Security das Zeug zu einer <strike>ganz</strike> guten Security-Seite. Die &quot;Virus Outbreak Informations&quot; sind aber immer noch nicht aktuell. </p>
<p>Unter <a title="J-Security Center" href="http://www.juniper.net/security/">J-Security Center</a> kann sich jeder ein Bild davon machen. </p>
<p>Hier sind allgemeine Bugs aufgelistet, mit einer von Juniper vergebenen Priorit&#228;t, ebenso sind die Mircosoft Security Bulletins gelistet. </p>
<p>Auch die Anzeige der aktuellen Pattern-Versionen auf einen Blick ist sehr praktisch. </p>
<p><a href="http://www.uname-a.net/blog/wp-content/uploads/2008/04/image.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="340" alt="image" src="http://www.uname-a.net/blog/wp-content/uploads/2008/04/image-thumb.png" width="178" border="0" /></a> </p>
<p>Als letzes lohnt sich noch der Blick auf das Juniper-eigene Honeynet: <a title="http://www.juniper.net/security/honeypot/" href="http://www.juniper.net/security/honeypot/">http://www.juniper.net/security/honeypot/</a>. </p>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/J-Tac' rel='tag' target='_blank'>J-Tac</a>, <a class='technorati-link' href='http://technorati.com/tag/Juniper' rel='tag' target='_blank'>Juniper</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2008/04/29/juniper-security-center-und-honigtpfe/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Statistik: Hacks von Webserver</title>
		<link>http://www.all-your-base.de/blog/2008/03/18/statistik-hacks-von-webserver/</link>
		<comments>http://www.all-your-base.de/blog/2008/03/18/statistik-hacks-von-webserver/#comments</comments>
		<pubDate>Tue, 18 Mar 2008 19:04:20 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Linux/Solaris]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Hacks]]></category>
		<category><![CDATA[Webserver]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2008/03/18/statistik-hacks-von-webserver/</guid>
		<description><![CDATA[Auf Heise.de gibt es eine interessante Statistik zum Thema &#34;Einbr&#252;che in Webserver&#34;. Hier eine Kurz&#252;bersicht in grafischer Form. &#160; &#160; &#160; &#160; &#160; Der Vollst&#228;ndigkeit halber, hier die aktuelle Statistik von Netcraft von Februar 2008: &#160; Apache schneidet in dieser Statistik immer noch etwas schlechter ab als IIS. Was f&#252;r Gr&#252;nde kann es geben: Apache [...]]]></description>
			<content:encoded><![CDATA[<p>Auf <a href="http://www.heise.de/newsticker/Einbrueche-in-Linux-Webserver-am-haeufigsten--/meldung/105190" target="_blank">Heise.de</a> gibt es eine interessante Statistik zum Thema &quot;Einbr&#252;che in Webserver&quot;. Hier eine Kurz&#252;bersicht in grafischer Form.</p>
<p>&#160;</p>
<p><a href="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="298" alt="image" src="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image-thumb.png" width="388" border="0" /></a> </p>
<p>&#160;</p>
<p><a href="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image1.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="301" alt="image" src="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image-thumb1.png" width="394" border="0" /></a>&#160;</p>
<p>&#160;</p>
<p><a href="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image2.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="307" alt="image" src="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image-thumb2.png" width="445" border="0" /></a> </p>
<p>&#160;</p>
<p>Der Vollst&#228;ndigkeit halber, hier die aktuelle Statistik von <a href="http://news.netcraft.com/" target="_blank">Netcraft</a> von Februar 2008:</p>
<p><a href="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image3.png"><img style="border-right: 0px; border-top: 0px; border-left: 0px; border-bottom: 0px" height="303" alt="image" src="http://www.uname-a.net/blog/wp-content/uploads/2008/03/image-thumb3.png" width="414" border="0" /></a> </p>
<p>&#160;</p>
<p>Apache schneidet in dieser Statistik immer noch etwas schlechter ab als IIS. Was f&#252;r Gr&#252;nde kann es geben:</p>
<ul>
<li>Apache l&#228;uft meist auf Linux/Unix. Diese Betriebssysteme sind, was die Konfiguration und Verwaltung angeht, einfach komplexer als Win32-Systeme.</li>
<li>Patchmanagement: Wenn Microsoft einen Patch rausbringt, dann wird er auch von den meisten Administratoren eingespielt. Aufgrund der unterschiedlichen Linux-Distributionen sind oft nicht alle Pakete auf den *X-Systemen auf dem aktuellen Stand.</li>
<li>Apache ist aktuell weiter verbreitet als IIS, daher gibt es nat&#252;rlich auch eine gr&#246;&#223;ere Angriffsfl&#228;che. Ich sch&#228;tze, das ist vergleichbar mit Mac OS- es ist kaum verbreitet, hat allerdings auch kaum Probleme mit Viren/W&#252;rmer und sonstigen Tieren (au&#223;er vielleicht K&#228;fern&#8230; ).</li>
</ul>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Hacks' rel='tag' target='_blank'>Hacks</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a>, <a class='technorati-link' href='http://technorati.com/tag/Webserver' rel='tag' target='_blank'>Webserver</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2008/03/18/statistik-hacks-von-webserver/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hacker legen US-Stromversorgung lahm</title>
		<link>http://www.all-your-base.de/blog/2008/01/21/hacker-legen-us-stromversorgung-lahm/</link>
		<comments>http://www.all-your-base.de/blog/2008/01/21/hacker-legen-us-stromversorgung-lahm/#comments</comments>
		<pubDate>Mon, 21 Jan 2008 20:57:31 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Hacker]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2008/01/21/hacker-legen-us-stromversorgung-lahm/</guid>
		<description><![CDATA[Nach Angaben des US-Geheimdienstes CIA ist es Hackern bereits mehrfach gelungen, die Stromversorgung amerikanischer Städte anzugreifen. Dies habe ein CIA-Experte auf einer Sicherheitskonferenz zugegeben, wie US-Medien am Samstag berichteten. In mindestens einem Fall sei es zu einem Stromausfall in mehreren Städten gekommen. [Quelle: N24.de] Da bin ich zufällig drüber gestolpert bei N24- quasi die kleine [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>Nach Angaben des US-Geheimdienstes CIA ist es Hackern bereits mehrfach gelungen, die Stromversorgung amerikanischer Städte anzugreifen. Dies habe ein CIA-Experte auf einer Sicherheitskonferenz zugegeben, wie US-Medien am Samstag berichteten. In mindestens einem Fall sei es zu einem Stromausfall in mehreren Städten gekommen.</p>
<p>[Quelle: <a href="http://">N24.de</a>]</p></blockquote>
<p>Da bin ich zufällig drüber gestolpert bei N24- quasi die kleine Notiz am Rande&#8230;  Wenn der Geheimdienst das schon soweit zugibt, kann man doch wohl davon ausgehen, dass diese Art von Angriffen (mit ihren Folgen) an der Tagesordnung sind.</p>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Hacker' rel='tag' target='_blank'>Hacker</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2008/01/21/hacker-legen-us-stromversorgung-lahm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Neues Juniper Networks Blog zu: Network Access Control</title>
		<link>http://www.all-your-base.de/blog/2008/01/10/neues-juniper-networks-blog-zu-network-access-control/</link>
		<comments>http://www.all-your-base.de/blog/2008/01/10/neues-juniper-networks-blog-zu-network-access-control/#comments</comments>
		<pubDate>Wed, 09 Jan 2008 23:54:19 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Juniper]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2008/01/10/neues-juniper-networks-blog-zu-network-access-control/</guid>
		<description><![CDATA[Steve Hanna, ein Ingenieur von Juniper Networks hat ein interessantes Blog zum Thema &#34;Network Access Control&#34; (NAC) gestartet. In seinen ersten Posts f&#252;hrt er schrittweise in NAC und dessen &#34;Schlagworte&#34; ein. F&#252;r NAC-interessierte allemal einen Feed wert. Ich will mehr blogs von Juniperlern&#8230; Das Blog ist unter&#160; http://nacblog.juniper.net/ erreichbar. Technorati Tags: Juniper, Security]]></description>
			<content:encoded><![CDATA[<p>Steve Hanna, ein Ingenieur von Juniper Networks hat ein interessantes Blog zum Thema &quot;Network Access Control&quot; (NAC) gestartet. In seinen ersten Posts f&#252;hrt er schrittweise in NAC und dessen &quot;Schlagworte&quot; ein. </p>
<p>F&#252;r NAC-interessierte allemal einen Feed wert. Ich will mehr blogs von Juniperlern&#8230;</p>
<p>Das Blog ist unter&#160; <a title="http://nacblog.juniper.net/" href="http://nacblog.juniper.net/">http://nacblog.juniper.net/</a> erreichbar. </p>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Juniper' rel='tag' target='_blank'>Juniper</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2008/01/10/neues-juniper-networks-blog-zu-network-access-control/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sch&#228;uble l&#228;sst Bundestrojaner weiterentwickeln</title>
		<link>http://www.all-your-base.de/blog/2007/11/17/schuble-lsst-bundestrojaner-weiterentwickeln/</link>
		<comments>http://www.all-your-base.de/blog/2007/11/17/schuble-lsst-bundestrojaner-weiterentwickeln/#comments</comments>
		<pubDate>Sat, 17 Nov 2007 22:52:52 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Bundestrojaner]]></category>
		<category><![CDATA[firewall]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/2007/11/17/schuble-lsst-bundestrojaner-weiterentwickeln/</guid>
		<description><![CDATA[&#160; Bundesinnenminister Wolfgang Sch&#228;uble hat den Entwicklungsstopp f&#252;r den heftig umstrittenen Bundestrojaner beim Bundeskriminalamt (BKA) wieder aufgehoben. Dies berichtet der Spiegel in seiner kommenden Ausgabe. Der CDU-Politiker treibt demnach sein Prestigeprojekt der heimlichen Online-Durchsuchung gegen alle Widerst&#228;nde weiter voran. [Quelle: Heise] Hmmm, sind &#34;Prestigeprojekte&#34; nicht diese Projekte, die immer um den Faktor 10 oder 100 [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<blockquote><p>Bundesinnenminister Wolfgang Sch&#228;uble hat den Entwicklungsstopp f&#252;r den heftig umstrittenen Bundestrojaner beim Bundeskriminalamt (BKA) wieder aufgehoben. Dies <a href="http://www.spiegel.de/spiegel/vorab/0,1518,517946,00.html">berichtet</a> der <i>Spiegel</i> in seiner kommenden Ausgabe. Der CDU-Politiker treibt demnach sein Prestigeprojekt der heimlichen Online-Durchsuchung gegen alle Widerst&#228;nde weiter voran.</p>
<p>[Quelle: <a href="http://www.heise.de/newsticker/meldung/99150">Heise</a>]</p>
</blockquote>
<p>Hmmm, sind &quot;Prestigeprojekte&quot; nicht diese Projekte, die immer um den Faktor 10 oder 100 teurer werden, als geplant? <img src='http://www.all-your-base.de/blog/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Der Bundestrojaner (offiziell &quot;Remote Forensic Software&quot;). Ok, wie kann/soll er funktionieren? Grunds&#228;tzlich sind ja 2 M&#246;glichkeiten im Gespr&#228;ch: </p>
<ol>
<li>Vor-Ort-Auftauchen eines BKA-teams und implementieren eines, auf dieses System, zugeschnittenen Trojaners.</li>
<li>&quot;Online-Zugriff&quot; auf das System und &quot;Einschleusen&quot; einer Software.</li>
</ol>
<p>Punkt 1 hat ein paar Haken: Extremer Aufwand, geringe Abdeckung (wenige &#220;berwachungen), Unauff&#228;llige Installation ist schwierig und, wie ich finde, einer der wichtigsten Punkte: schon die Installation eines solchen tools ver&#228;ndert das zu &#252;berwachende System, daher sind die Ergebnisse zumindest anzuzweifeln (Andreas Pfitzmann, Informatikprofessor an der Technischen Universit&#228;t Dresden). </p>
<p>Diese Methode f&#228;llt meiner Meinung nach fast schon weg, da der zeitliche, personelle und finanzielle Aufwand f&#252;r eine &#220;berwachung im Gro&#223;en Stil definitiv zu gro&#223; w&#228;re. </p>
<p>Ok, kommen wir zu Weg 2: Einschleusen einer Software, die, mindestens in eingeschr&#228;nktem Ma&#223;e, Daten mitloggt. Dass solch ein &quot;Einschleusen&quot; grunds&#228;tzlich funktioniert, sieht man an der Anzahl der aktuell im Umlauf befindlichen Trojaner. Allerdings, funktioniert es da, wo es funktionieren soll? Dass sich Hausfrau Lieschen M&#252;ller, die 30 Minuten die Woche am PC verbringt, diesen Trojaner einfangen kann, weil sie in der falschen Mail den Anhang &#246;ffnet, oder der 15-j&#228;hrige Bob, der st&#228;ndig unbedarft auf Pornoseiten surft, ist ja einleuchtend. Aber: trifft das auch auf die Personen zu, die wirklich etwas zu verbergen haben (und ich rede jetzt mal nicht von 2 geklauten .mp3s)? In Diskussion war auch das Einschleusen der Software &#252;ber die vorhandenen &#220;berwachungsschnittstellen bei den Providern (quasi eine klassische Man-in-the-middle-Attacke). Selbst wenn sich jemand solch einen Trojaner eingefangen hat, gibt es immer noch einige Variablen, die hier &quot;Probleme&quot; machen k&#246;nnten, wie z. B. Betriebssystem (Windows, Linux, Mac, BSD, &#8230;) Personal Firewall, Hardwarefirewall (z. B. auf dem Router), Benutzerkontext (arbeitet derjenige als Administrator/root oder als extrem eingeschr&#228;nkter Benutzer), Benutzung von Virtuellen Maschinen, usw. Des weiteren, um vor Gericht vern&#252;nftig verwertbar zu sein, m&#252;ssten die gewonnenen Ergebnisse auf sehr sicherer Weise gespeichert/&#252;bertragen werden und alles m&#252;sste sehr nachvollziehbar sein. </p>
<p>Ich bezweifle, dass sich die Politiker im klaren dar&#252;ber sind, was f&#252;r H&#252;rden hier im Wege liegen, wie l&#252;ckenhaft diese Art der &#220;berwachung ist und was alles dagegen unternommen werden kann. Ein Gro&#223;teil der Antiviren-Hersteller hat angek&#252;ndigt, einen eventuellen &quot;Bundentrojaner&quot; als Schadsoftware zu erkennen, und diesem keinen Freischein zu geben. Es ist halt nicht immer alles so einfach, wie man es gerne h&#228;tte. Und ein einfaches &quot;Wir schreiben jetzt eine remote-&#220;berwachungssoftware&quot; gen&#252;gt nicht, es muss erst noch durchgef&#252;hrt werden. </p>
<p>Bei all dem Hype und der Panikmache um den &quot;Bundestrojaner&quot; (und all der Abneigung dagegen und der notwendigen Vorsicht), bin ich momentan der Meinung, dass so ein Tool nicht gegen ernsthaft gef&#228;hrliche und ausreichend bewanderte Personen helfen wird- wenn man wei&#223; wie, sind die Abwehrm&#246;glichkeiten (z. B: die die F&#228;higkeiten einer modernen Hardwarefirewall oder eines Proxies) ziemlich umfangreich. </p>
<p>Ich lasse mich hier aber gerne auch auf Diskussionen ein.</p>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Bundestrojaner' rel='tag' target='_blank'>Bundestrojaner</a>, <a class='technorati-link' href='http://technorati.com/tag/firewall' rel='tag' target='_blank'>firewall</a>, <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2007/11/17/schuble-lsst-bundestrojaner-weiterentwickeln/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>&quot;Gesetz zur Neuregelung der Telekommunikations&#252;berwachung&quot; und Vorratsdatenspeicherung &#8211; was kann man tun?</title>
		<link>http://www.all-your-base.de/blog/2007/11/12/gesetz-zur-neuregelung-der-telekommunikationsberwachung-und-vorratsdatenspeicherung-was-kann-man-tun/</link>
		<comments>http://www.all-your-base.de/blog/2007/11/12/gesetz-zur-neuregelung-der-telekommunikationsberwachung-und-vorratsdatenspeicherung-was-kann-man-tun/#comments</comments>
		<pubDate>Mon, 12 Nov 2007 21:15:52 +0000</pubDate>
		<dc:creator>Ruediger</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Überwachungsstaat]]></category>

		<guid isPermaLink="false">http://www.uname-a.net/blog/index.php/2007/11/12/gesetz-zur-neuregelung-der-telekommunikationsberwachung-und-vorratsdatenspeicherung-was-kann-man-tun/</guid>
		<description><![CDATA[Jetzt ist es amtlich: Ab 1.Januar 2008 tritt das Gesetz mit dem vollen Namen "Gesetz zur Neuregelung der Telekommunikationsüberwachung und anderer verdeckter Ermittlungsmaßnahmen sowie zur Umsetzung der Richtlinie 2006/24/EG1" in Kraft. Was bedeutet das genau, was kann ich tun, um meine Privatsphäre zu schützen?]]></description>
			<content:encoded><![CDATA[<p>Jetzt ist es amtlich: Ab 1.Januar 2008 tritt das Gesetz mit dem vollen Namen &#8220;Gesetz zur Neuregelung der Telekommunikationsüberwachung und anderer verdeckter Ermittlungsmaßnahmen sowie zur Umsetzung der Richtlinie 2006/24/EG1&#8243; in Kraft (<a href="http://de.wikipedia.org/wiki/Richtlinie_%C3%BCber_die_Vorratsdatenspeicherung" target="_blank">Details in der Wikipedia</a>). Wer das komplette Gesetz lesen möchte, findet es <a href="http://www.bmj.bund.de/files/-/2047/RegE%20TK%DC.pdf" title="Gesetzentwurf" target="_blank">hier</a>. Der komplette Entwurf hat knapp 200 Seiten, daher empfehle ich die gute Zusammenfassung unter <a href="http://www.xsized.de/der-9-november/" title="http://www.xsized.de/der-9-november/">http://www.xsized.de/der-9-november/</a> und den Wiki-Eintrag als kurze Übersicht.</p>
<p>Die Bedeutung des Gesetztes im Hinblick auf Internet- und Email-Nutzung ist weitreichender als man denkt:</p>
<p>Bei der reinen Internetnutzung werden Einwahlzeitpunkt, Benutzerkennung, vom Provider zugewiesene IP-Adresse, sowie Name und Anschrift des Benutzers und <strong>&#8220;der in Anspruch genommene Internetdienst&#8221;</strong> gespeichert. Es ist damit nachvollziehbar, wer, wann online war. Es ist, durch Zugriff auf die Provider, nachvollziehbar, wer welche Internetseite aufgerufen hat. Es ist nachvollziehbar, wer Kommentare in Foren (oder in blogs) hinterlassen hat. Ähnliches gilt auch für Email, Voice-over-IP und Mobilfunk (hier ist über die Speicherung der <a href="http://www.adminguide.de/cell-id-verfahren.html" target="_blank">Cell-ID</a> möglich, je nach Umgebung bis auf 100m genau festzustellen, wo sich die Gesprächspartner aufhielten).</p>
<p>Es drängt sich ein <em>Generalverdacht</em> gegen alle Nutzer dieser Medien auf. Sicherlich, &#8220;ich habe doch nichts zu verbergen&#8221; ist natürlich ein Argument. Trotzdem widerstrebt mir der Gedanke, &#8220;jemand&#8221; kann ein detailliertes Nutzerprofil über die letzten 6 Monate über mich erstellen.</p>
<p>Der Zweck des Gesetzes verdeutlicht folgender Ausschnitt aus dem Gesetzentwurf:</p>
<blockquote><p>Auch zur Abwehr von erheblichen Gefahren für die öffentliche Sicherheit und zur Erfüllung der gesetzlichen Aufgaben der Nachrichtendienste – zumal im Bereich der Bekämpfung des internationalen Terrorismus – ist die Kenntnis des Kommunikationsverhaltens der Zielpersonen von unverzichtbarem ermittlungstaktischem Nutzen für die Aufklärung komplexer Organisationsstrukturen etwa von kriminellen oder terroristischen Vereinigungen.</p></blockquote>
<p>Wer diese Umsetzung im Endeffekt zu bezahlen hat, steht wohl außer Frage. Entweder die Nutzer indirekt durch die Steuern oder direkt durch Gebührenerhöhungen der Provider, die die Daten erheben müssen. Aber steht das im Verhältnis? Es geht hier immerhin darum, die Daten von ~300-400 Millionen Internetnutzern (EU-weit) für ein halbes Jahr zu speichern. Nach einer Studie des BKA (<a href="http://www.heise.de/newsticker/meldung/92746" title="Heise: Vorratsdatenspeicherung für eine 0,006 Prozentpunkte höhere Aufklärungsquote" target="_blank">hier</a> der heise-Bericht) könnte die durchschnittliche Aufklärungsquote von derzeit 55% auf maximal 55,006% steigen. Hier ein Vergleich der absoluten Zahlen:</p>
<blockquote><p>Nach einer Studie des Bundeskriminalamts vom November 2005 konnten in den letzten Jahren 381 Straftaten wegen fehlender Telekommunikationsdaten nicht aufgeklärt werden, vor allem in den Bereichen Internetbetrug, Austausch von Kinderpornografie und Diebstahl. Diese 381 Fälle machten allerdings nur 0,006 % der 6,4 Mio. jährlich begangenen Straftaten aus. Laut Kriminalstatistik blieben Jahr für Jahr 2,8 Mio. Delikte aller Art unaufgeklärt. Vor diesem Hintergrund sei nicht einzusehen, warum gerade die Nutzer von Telefon, Handy und Internet überwacht werden sollten, zumal die Aufklärungsquote in diesem Bereich schon ohne Vorratsdatenspeicherung überdurchschnittlich hoch sei.</p>
<p>[Quelle: <a href="http://de.wikipedia.org/wiki/Vorratsdatenspeicherung" title="http://de.wikipedia.org/wiki/Vorratsdatenspeicherung">http://de.wikipedia.org/wiki/Vorratsdatenspeicherung</a>]</p></blockquote>
<p>Was kann nun ich als Anwender tun, um meine zugesicherte Privatsphäre (im Rahmen der geltenden Gesetze) zu schützen?</p>
<p><strong>Verschlüsselung:</strong></p>
<p>Verschlüsselung wird immer relativ schnell genannt, wenn es um den Schutz der Privatsphäre geht. Grundsätzlich ist Verschlüsselung natürlich zu empfehlen, allerdings unabhängig von der Vorratsdatenspeicherung. Wie Kai Nehm in seinem Artikel unter <a href="http://trau.kainehm.de/2007/11/12/verbindungsdaten-und-verschlussselung/" title="http://trau.kainehm.de/2007/11/12/verbindungsdaten-und-verschlussselung/">http://trau.kainehm.de/2007/11/12/verbindungsdaten-und-verschlussselung/</a> gut beschrieben hat, habe ich bei der Verschlüsselung natürlich immer noch die Verbindungsdaten (IP, Uhrzeit, Datum, Telefonnummer, etc) im Klartext, sowie unter Umständen einige Nachteile mehr (siehe Artikel von Kai). Wenn ich allerdings den aktuellen Heise-Artikel lese, kann ich mir gut vorstellen, wie es weitergeht, und dann ist die Verschlüsselung der Kommunikation eine Option:</p>
<blockquote><p>Ein Zugriff auf die laufende Kommunikation, etwa auf ein verschlüsseltes Gespräch mit Skype könne sich die SPD vorstellen[...]</p>
<p>[Quelle: <a href="http://www.heise.de/newsticker/meldung/98860" title="http://www.heise.de/newsticker/meldung/98860">http://www.heise.de/newsticker/meldung/98860</a>]</p></blockquote>
<p>Im Hinblick auf die nähere Zukunft halte ich Verschlüsselung für den Privatmann für überaus sinnvoll (Eine Firma kommuniziert sowieso nur über verschlüsselte Verbindungen). Allerdings muss es richtig gemacht werden. Des weiteren bringt die Verschlüsselung der Daten wenig, wenn ich die Emails beim Provider im Klartext abhole oder im Klartext sende. Hier muss einfach jeder etwas sensibilisiert werden (und vielleicht hilft dieser Medien-Hype zu diesem Thema trotzdem etwas).</p>
<p>Außen vor bleiben die Spekulationen über Mittel und Wege eventueller Behörden, selbst hoch verschlüsselte Daten in akzeptabler Zeit zu entschlüsseln.</p>
<p><strong>Verwendung von Anonymizer:</strong></p>
<p>Diese Proxy-Server im Internet nehmen für mich eine Verbindung (z. B. GET auf eine Webseite) entgegen und leiten diese Anfrage durch mehrere andere Server. Diese Proxies schreiben keine logs mit, und somit ist es nicht mehr möglich, nachzuvollziehen, welche Webseiten aufgerufen werden, da im Logfile des Webservers die IP-Adresse des letzten Proxies steht. Das ist ein effektiver Weg, allerdings ist für Laien nicht ganz einfach einzurichten.</p>
<p>Somit sind wir wohl schon am Ende der Maßnahmen, die ein einzelner für sich einrichten kann. Jeder sollte sich einfach ein paar grundsätzliche Dinge im Umgang mit der Kommunikation zu Herzen nehmen:</p>
<ul>
<li>Emails nur verschlüsselt abrufen und wenn möglich versenden</li>
<li>Passwörter aus mindestens 8 Zeichen, darunter Sonderzeichen und Zahlen, Groß- und Kleinschreibung, nirgends notieren!!!</li>
<li>Verzicht auf &#8220;Legacy-Dienste&#8221; wie Telnet, FTP, HTTP für die Administration, die R-Dienste, etc. Hier werden Benutzernamen und Passwort immer im Klartext übertragen.</li>
</ul>
<p><strong>Link zu diesem Thema:</strong></p>
<ul>
<li><a href="http://de.wikipedia.org/wiki/Vorratsdatenspeicherung" target="_blank">&#8220;Vorratsdatenspeicherung&#8221; in der Wikipedia</a></li>
<li><a href="http://www.golem.de/0711/55924.html" target="_blank">Artikel zur Verabschiedung des Gesetzes bei Golem</a></li>
<li><a href="http://www.heise.de/newsticker/meldung/88449" target="_blank">Artikel zur Verabschiedung des Gesetzes bei Heise</a></li>
<li><a href="http://www.bundestag.de/parlament/plenargeschehen/abstimmung/20071109_teleueberwach.pdf" target="_blank">Gesetzentwurf der Bundesregierung</a></li>
<li><a href="http://de.wikipedia.org/wiki/Richtlinie_%C3%BCber_die_Vorratsdatenspeicherung" target="_blank">&#8220;Richtlinie über die Vorradsdatenspeichering&#8221; in der Wikipedia</a></li>
<li><a href="http://www.vorratsdatenspeicherung.de/index.php" target="_blank">&#8220;Arbeitskreis Vorradsdatenspeicherung&#8221;</a></li>
<li><a href="http://www.heise.de/ct/hintergrund/meldung/66857" target="_blank">Umfangreiche Artikelsammlung zum Thema bei heise</a></li>
<li><a href="http://www.tagesschau.de/ausland/meldung12910.html" target="_blank">Kurzer Frage-/Antwortartikel der Tagesschau</a></li>
<li><a href="http://www.heise.de/newsticker/meldung/98860" target="_blank">Neue Vorschläge zur weitergehenden Überwachung bei heise</a></li>
<li><a href="http://de.wikipedia.org/wiki/Anonymizer" target="_blank">&#8220;Anonymizer&#8221; in der Wikipedia</a></li>
<li><a href="https://www.datenschutzzentrum.de/projekte/anon/links.htm" target="_blank">Links zur Anonymität vom Datenschutzzentrum Schleswig-Holstein</a></li>
</ul>

<!-- start wp-tags-to-technorati 1.02 -->

<p class='technorati-tags'>Technorati Tags: <a class='technorati-link' href='http://technorati.com/tag/Security' rel='tag' target='_blank'>Security</a>, <a class='technorati-link' href='http://technorati.com/tag/%C3%9Cberwachungsstaat' rel='tag' target='_blank'>Überwachungsstaat</a></p>

<!-- end wp-tags-to-technorati -->
]]></content:encoded>
			<wfw:commentRss>http://www.all-your-base.de/blog/2007/11/12/gesetz-zur-neuregelung-der-telekommunikationsberwachung-und-vorratsdatenspeicherung-was-kann-man-tun/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

