1. Foren
  2. » Kommentare
  3. » Security
  4. » Alle Kommentare zum Artikel
  5. » Leck macht geschützte Bürgerdaten…

Verharmlosung

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. Verharmlosung

    Autor mmmm 23.06.08 - 15:37

    Der Hersteller HSH (hsh-berlin.com) suggeriert in seiner Mitteilung, dass es sich nur um wenige Fälle handelt. Tatsächlich stehen die Zahlen allerdings unter dem Vorbehalt »nach derzeitiger Recherche durch das Unternehmen«. Report München hatte bei einer Stichprobe bei 5 von 8 Meldeämtern Erfolg.
    (s. http://www.pr-inside.com/de/buergerdaten-ungeschuetzt-im-internet-r658152.htm)

    Der Satz »In lediglich vier Kommunen wurden einzelne Einwohnerdaten mit dem Auslieferungspasswort abgefragt.« lässt sich auch so verstehen, dass in wesentlich mehr Fällen nicht einzelne Einwohnerdaten sondern ganze Datensammlungen abgefragt wurden...

    Benutzer wird von Ihnen ignoriert. Anzeigen

  2. Re: Verharmlosung

    Autor Jay Äm 23.06.08 - 15:50

    Zudem, was heißt den hier "Faktor Mensch"? Eine vernünftige Software erzwingt beim Start die Änderung des Passworts - und verhindert, dass das Standardpasswort benutzt wird (oder so dämliche Passwörter wie "Passwort")


    Benutzer wird von Ihnen ignoriert. Anzeigen

  3. Re: Verharmlosung

    Autor LennStar 23.06.08 - 16:10

    Jay Äm schrieb:
    -------------------------------------------------------
    > Zudem, was heißt den hier "Faktor Mensch"? Eine
    > vernünftige Software erzwingt beim Start die
    > Änderung des Passworts - und verhindert, dass das
    > Standardpasswort benutzt wird (oder so dämliche
    > Passwörter wie "Passwort")
    >

    Programmiererfehler sind auch menschliches Versagen.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  4. Re: Verharmlosung

    Autor graf porno 23.06.08 - 16:16

    Richtig. Aber auf der anderen Seite muss der Ball zurück an die Ämter gespielt werden. Es ist klar, dass solch eine Software nicht von der Empfangsdame installiert wird. Wie kann es also passieren, dass diese Software Out-of-the-Box installiert wird und jeder Depp von außen mit dem Factory-Login zugreifen kann?

    Hey, wenn der Staat weiterhin so ein reges Interesse an meinen Daten an den Tag legt, muss er gewährleisten, dass er alles menschen- und technikmögliche Tut, um den Datenschutz aufrecht zu halten. Wenn es jetzt schon an dem Login scheitert, wer garantiert mir denn dann, dass z.B. die Zugriffsverwaltung korrekt eingestellt ist und der Hausmeister nicht einfach mal so meine Daten überschreibt, so dass ich irgendwo in Asabaidschan am Flughafen rausgezogen werde oder schlimmeres passiert?

    Ich möchte nicht wissen, was für andere Sicherheitslücken der Faktor Mensch, bzw. unqualifizierter Beamter und Staatsangestellter noch darstellt. Man braucht doch nur mal in die Meldungen aus England und den USA gucken, wie viele Datensätze oder Laptops da einfach so verschwinden. Wer nicht auf die Daten acht geben kann, sollte bei seinem Datenhunger mal ganz leise sein.

    Das einzig positive an den Meldungen kann nur sein, dass dieser Hunger schneller als gedacht ausgetrieben wird, weil keiner verantwortungsvoll damit umgehen kann.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  5. Re: Verharmlosung

    Autor Sil53r_Surf3r 23.06.08 - 17:39

    graf porno schrieb:
    -------------------------------------------------------
    > Richtig. Aber auf der anderen Seite muss der Ball
    > zurück an die Ämter gespielt werden. Es ist klar,
    > dass solch eine Software nicht von der
    > Empfangsdame installiert wird. Wie kann es also
    > passieren, dass diese Software Out-of-the-Box
    > installiert wird und jeder Depp von außen mit dem
    > Factory-Login zugreifen kann?

    Noch nie mit vielen Beteiligten an einem großen Projekt gearbeitet, oder? Möglicherweise hat der Hersteller die Existenz des Factory-Logins nicht ausreichend kommuniziert, so daß der Betreiber davon nicht zwangsläufig etwas wissen konnte.

    > Hey, wenn der Staat
    [...]

    Das hat weder mit Ämtern im allgemeinen noch mit dem Staat im besonderen etwas zu tun. In der durchschnittlichen mittelständischen Firma dürfte kaum größeres Wissen über IT-Sicherheit vorhanden sein. In großen Unternehmen mag es das geben, dafür weiß dort gelegentlich die eine Hand nicht recht, was die andere tut. In allen Fällen werden Sicherheitsmechanismen durch unterlassene, risikoreiche oder schlicht fehlerhafte Handlungen während Installation und Betrieb von Software ausgehebelt.

    Kurz: das kann überall vorkommen. Wer sich nicht davon betroffen fühlt, sollte seine - oder die von ihm genutzten - Systeme vielleicht doch noch einmal in näheren Augenschein nehmen.

    Hundertprozentige Sicherheit gibt es nicht. Und da die Datensammelwut und die Komplexität von Software allgemein zunehmen, werden solche Vorfälle in nächster Zeit ebenfalls häufiger auftreten.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  6. Re: Verharmlosung

    Autor Flying Circus 23.06.08 - 17:44

    Sil53r_Surf3r schrieb:
    -------------------------------------------------------
    > Möglicherweise hat der Hersteller die Existenz des Factory-Logins
    > nicht ausreichend kommuniziert, so daß der Betreiber
    > davon nicht zwangsläufig etwas wissen konnte.

    "Nicht ausreichend kommuniziert" heißt was?
    Wenn es nicht in der Dokumentation stand - schlecht. (Um nicht zu sagen, für so etwas würde ich dem Verantwortlichen in den Allerwertesten treten) Allerdings auch schlecht, wenn die zuständigen Administratoren nicht nachgehakt haben.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  7. Re: Verharmlosung

    Autor ThommyHommy 23.06.08 - 17:44

    Das Schlimme ist nur "Was wird die Konsequenz daraus sein?"

    Und ich befürchte das wird keine sein!

    Und wenn ich dann schon höre, dass überall Fehler drin sind. Klar sind sie das aber er ist ein Unterschied ob sich ein tückischer Fehler in der Programmierung eingeschlichten hat der SQL-Injection oder ähliches zulässt oder ob es so Trivialitäten sind wie eine Software mit Standardpasswort auszuliefern und nicht die Änderung dieses Passworts zu erzwingen.

    Wenn selbst solche Trivialitäten nicht gemacht werden dann will ich gar nicht wissen wie es um die sonstige Sicherheit dieser Software bestellt ist.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  8. Re: Verharmlosung

    Autor Sil53r_Surf3r 23.06.08 - 18:13

    Flying Circus schrieb:
    -------------------------------------------------------
    > "Nicht ausreichend kommuniziert" heißt was?

    Bei großen (= komplexen) Software-Produkten kann der Support bisweilen auch bei namhaften Herstellern nicht auf Anhieb alle die Stellen nennen, an denen ein Zugriffsschutz implementiert ist - und damit möglicherweise ein Default-Paßwort existiert.

    Man kann sich schützen, in dem man Spezialist für genau dieses eine Produkt wird. Was bedeutet, daß man ein Bücherregal voller Dokumentationen durcharbeiten, sich über die Website des Herstellers durch deren Errata und Aktualisierungen wühlen und dessen Seminare besuchen sollte. Im Optimalfall trifft man sich darüberhinaus noch mit den Entwicklern auf eine Pizza und ein paar Bier oder - im Fall einer Webapplikation - auf einen Salat der Saison und ein paar Prosecco zum gemeinsamen Code-Review.

    In der Praxis ist manchmal schon der erste Satz aus dem obigen Absatz undurchführbar. Zum Beispiel, weil man mehrere solcher Software-Produkte parallel zu betreiben hat.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  9. Wieso überhaupt Zugriff aus dem Internet?

    Autor Jörg D. 23.06.08 - 19:42

    Ich frage mich da ja, wieso ein Zugriff aus dem Internet überhaupt möglich ist. Für mich sind sowas vertrauliche Personendaten (auch wenn man einen Teil dieser Daten anscheinend problemlos durch eine Anfrage beim Einwohnermeldeamt gegen Gebühr erhalten kann). Was hat eine Schnittstelle zu solchen Daten im öffentlichen Internet zu tun?

    Viele Grüße,
    Jörg

    Benutzer wird von Ihnen ignoriert. Anzeigen

  10. Re: Wieso überhaupt Zugriff aus dem Internet?

    Autor :-) 23.06.08 - 19:48

    Jörg D. schrieb:
    -------------------------------------------------------
    > Ich frage mich da ja, wieso ein Zugriff aus dem
    > Internet überhaupt möglich ist. Für mich sind
    > sowas vertrauliche Personendaten (auch wenn man
    > einen Teil dieser Daten anscheinend problemlos
    > durch eine Anfrage beim Einwohnermeldeamt gegen
    > Gebühr erhalten kann). Was hat eine Schnittstelle
    > zu solchen Daten im öffentlichen Internet zu tun?
    >
    > Viele Grüße,
    > Jörg


    Antwort: Die Polizei muss ja auch nachts vom Einsatzwagen drauf zugreifen können.

    (Vom Bundestrojaner, der ständig dran saugt, ganz zu schweigen)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  11. Re: Wieso überhaupt Zugriff aus dem Internet?

    Autor Jörg D. 23.06.08 - 20:03

    :-) schrieb:
    >
    > Antwort: Die Polizei muss ja auch nachts vom
    > Einsatzwagen drauf zugreifen können.
    >

    Selbst da sollten noch genügend Steuergelder vorhanden sein, um einen SecureID-Token für jeden Polizeimitarbeiter zu kaufen :)

    Benutzer wird von Ihnen ignoriert. Anzeigen

  12. Re: Verharmlosung

    Autor XeniosZeus 23.06.08 - 21:06

    Zuständige Administratoren? Wer Standardpasswörter nicht ändert, ist ein Volldepp und darf sich nicht Admin nennen.
    Bei den Kommunen herrscht eisernes Sparen - Outsourcing ist das Lieblingswort der Sparfreaks. Das ist ja draußen alles so toll billiger, als eigenes Personal vorhalten. Nur die "Fremdfirmen" müssen Gewinne machen und sparen ebenfalls am Personal - entweder unterbezahlt und unmotiviert oder völlig überarbeitet.

    Flying Circus schrieb:
    -------------------------------------------------------
    > "Nicht ausreichend kommuniziert" heißt was?
    > Wenn es nicht in der Dokumentation stand -
    > schlecht. (Um nicht zu sagen, für so etwas würde
    > ich dem Verantwortlichen in den Allerwertesten
    > treten) Allerdings auch schlecht, wenn die
    > zuständigen Administratoren nicht nachgehakt
    > haben.
    >


    Benutzer wird von Ihnen ignoriert. Anzeigen

  13. Bundestrojaner

    Autor maxi17 24.06.08 - 08:56

    Und wie wird dann der Bundestrojaner funktionieren?

    Joo, der wird auch alle seine "auf Verdacht beruhenden", Ergebnisse im Internet zugänglich machen und irgendwann kann jeder abfragen, was "Hans Meier" auf seinem PC hat.
    "Aber keine Panik, unbescholltene Bürger haben nichts zu befürchten", aber ist schon interessant, was mein Nachbar auf seinem PC so rumzuliegen hat.

    Benutzer wird von Ihnen ignoriert. Anzeigen

  14. Re: Wieso überhaupt Zugriff aus dem Internet?

    Autor Mixer 24.06.08 - 13:47

    Ich kenne es eher so dass es dafür ein eigens gesichertes Netz der Behörden gibt, darüber werden normalerweise die Anfragen und aller anfallender Datenverkehr erledigt.

    Außerdem greift die Polizei mit Sicherheit nicht übers Internet mit Standardpasswörtern auf die Daten des Einwohnermeldeamtes zu.

    Jetzt mal im Ernst, der Typ der die Datenbanksysteme in der Kommune verwaltet hat keinen Plan von Computern, der hat seinen Usernamen und sein Passwort mit Post-It am Monitor hängen. Wahrscheinlich User: Gott, PW: Sex. Die haben im Normalfall soviel Plan wie eine Kuh von der Geburtenkontrolle unter Pinguinen im südlichen Polarstrom.
    Derjenige der den Kram aufgesetzt hat gehört geprügelt, genauso die Programmierer die solch eine Sicherheitslücke offen stehen lassen. Dass ein Superuserzugang für den Entwickler da sein muss ist verständlich, aber nicht dass ein ständiger Zugang über einen allgemeinen Zugang verfügbar ist der auf einem Standardusernamen/Passwort beruht dass man noch im Internet finden kann.

    Jörg D. schrieb:
    -------------------------------------------------------
    > :-) schrieb:
    > >
    > Antwort: Die Polizei muss ja auch
    > nachts vom
    > Einsatzwagen drauf zugreifen
    > können.
    >
    > Selbst da sollten noch genügend Steuergelder
    > vorhanden sein, um einen SecureID-Token für jeden
    > Polizeimitarbeiter zu kaufen :)
    >


    Benutzer wird von Ihnen ignoriert. Anzeigen

  15. Re: Verharmlosung

    Autor Schoible 24.06.08 - 17:13

    graf porno schrieb:
    -------------------------------------------------------
    > Richtig. Aber auf der anderen Seite muss der Ball
    > zurück an die Ämter gespielt werden. Es ist klar,
    > dass solch eine Software nicht von der
    > Empfangsdame installiert wird. Wie kann es also
    > passieren, dass diese Software Out-of-the-Box
    > installiert wird und jeder Depp von außen mit dem
    > Factory-Login zugreifen kann?
    >
    > Hey, wenn der Staat weiterhin so ein reges
    > Interesse an meinen Daten an den Tag legt, muss er
    > gewährleisten, dass er alles menschen- und
    > technikmögliche Tut, um den Datenschutz aufrecht
    > zu halten. Wenn es jetzt schon an dem Login
    > scheitert, wer garantiert mir denn dann, dass z.B.
    > die Zugriffsverwaltung korrekt eingestellt ist und
    > der Hausmeister nicht einfach mal so meine Daten
    > überschreibt, so dass ich irgendwo in Asabaidschan
    > am Flughafen rausgezogen werde oder schlimmeres
    > passiert?
    >
    > Ich möchte nicht wissen, was für andere
    > Sicherheitslücken der Faktor Mensch, bzw.
    > unqualifizierter Beamter und Staatsangestellter
    > noch darstellt. Man braucht doch nur mal in die
    > Meldungen aus England und den USA gucken, wie
    > viele Datensätze oder Laptops da einfach so
    > verschwinden. Wer nicht auf die Daten acht geben
    > kann, sollte bei seinem Datenhunger mal ganz leise
    > sein.
    >
    > Das einzig positive an den Meldungen kann nur
    > sein, dass dieser Hunger schneller als gedacht
    > ausgetrieben wird, weil keiner verantwortungsvoll
    > damit umgehen kann.



    Fühlst du dich besser, wenn ich dir sage dass du demnächst schon in der Sch... sitzt wenn du das Ticket nach Asabaidschan im Internet buchst? Nein? Kann ich verstehen...

    Benutzer wird von Ihnen ignoriert. Anzeigen

  16. peinlich!

    Autor hot shot 25.06.08 - 11:36

    Jay Äm schrieb:
    -------------------------------------------------------
    > Zudem, was heißt den hier "Faktor Mensch"? Eine
    > vernünftige Software erzwingt beim Start die
    > Änderung des Passworts - und verhindert, dass das
    > Standardpasswort benutzt wird (oder so dämliche
    > Passwörter wie "Passwort")
    >
    >

    Ist ein alter Hut. Seit mehr als 20 Jahren.

    Benutzer wird von Ihnen ignoriert. Anzeigen

Neues Thema Ansicht wechseln


Entschuldigung, nur registrierte Benutzer dürfen in diesem Forum schreiben. Klicken Sie hier um sich einzuloggen

In eigener Sache: Bitte schalte deinen Adblocker aus!
In eigener Sache
Bitte schalte deinen Adblocker aus!

Viele Nutzer betrachten Adblocker als legitime Notwehr gegen die aggressive Werbung im Netz. Für Websites wie Golem.de ist das ein großes Problem. Am Ende verlieren alle. Suche nach Auswegen aus dem Dilemma.

  1. In eigener Sache Golem.de und das Leistungsschutzrecht

XPS 10 und Surface: Deutliche Preissenkungen bei Windows-RT-Tablets
XPS 10 und Surface
Deutliche Preissenkungen bei Windows-RT-Tablets

Zwei Hersteller von Windows-RT-Tablets haben die Preise ihrer Geräte gesenkt, für einige deutlich. Dell senkt die Preise direkt um ein Drittel und Microsoft gibt das ziemlich teure Type oder Touch Cover dazu. Die nächste RT-Generation soll sogar noch billiger werden.

  1. Microsoft Verkauf des Surface Pro startet am 31. Mai
  2. Neue Firmware Update macht das Surface RT lauter
  3. Windows-Tablet Microsoft wird neue Surface-Serie ankündigen

Blackberry Z10 im Langzeittest: Tausche Android gegen Blackberry
Blackberry Z10 im Langzeittest
Tausche Android gegen Blackberry

Mit dem Z10 versucht Blackberry ein Comeback im Smartphone-Markt. Auch Android-Anwendungen lassen sich auf dem Gerät installieren. Golem.de-Autor Tobias Költzsch hat zwei Wochen lang sein Galaxy S3 gegen das Z10 getauscht und im Langzeittest überprüft, wie schwer ein Umstieg ist.

  1. Smartphones Blackberry Q5 im Juli, Blackberry 10.1 wird verteilt
  2. Mobilfunk Fast drei Viertel der Smartphones laufen mit Android
  3. Blackberry-Chef "In fünf Jahren gibt es keine Tablets mehr"

  1. Apple-Zulieferer: Wieder drei Suizide bei Foxconn
    Apple-Zulieferer
    Wieder drei Suizide bei Foxconn

    Nahezu zeitgleich mit dem positiven Bericht einer von Apple beauftragten Organisation über die Arbeitsbedingungen bei Foxconn, berichtet die unabhängige Gruppe China Labor Watch über Suizide im Werk in Zhengzhou.

  2. Cast AR: Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille
    Cast AR
    Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille

    Zwei ehemalige Valve-Mitarbeiter haben auf einer Entwicklermesse eine revolutionäre AR-Brille gezeigt. Damit sollen sich computergenerierte Objekte räumlich korrekt in die Echtwelt einblenden lassen.

  3. Ventus: Mit der Netzgemeinde gegen den Klimawandel
    Ventus
    Mit der Netzgemeinde gegen den Klimawandel

    Wissenschaftlern fehlen für ihre Klimamodelle genaue Daten über CO2-Emissionen von Kraftwerken auf der ganzen Welt. Die Crowd soll jetzt helfen - und sie in eine auf Google Earth basierende Karte eintragen.


  1. 13:48

  2. 12:33

  3. 14:00

  4. 12:39

  5. 10:41

  6. 10:05

  7. 10:02

  8. 19:40