Abo
  • Services:

Cert: Deutschland braucht ein unabhängiges digitales Notfallteam

Bisher gibt es in Deutschland kein nationales Cert, dabei wäre es nicht schwer zu erschaffen. Ein neu geschaffenes Cert müsste jedoch eine klare Distanz zu Regierungsstellen wahren, um ernst genommen zu werden - eine lösbare Aufgabe.

Artikel von Isabel Skierka/GPPi und Mirko Hohmann veröffentlicht am
Deutschland muss noch ohne nationales Cert auskommen.
Deutschland muss noch ohne nationales Cert auskommen. (Bild: Citizen Corps/CERT/Public Domain)

Ende des vergangenen Jahres versetzten Hinweise auf eine Kooperation zwischen dem FBI und einem der bekanntesten US-amerikanischen IT-Sicherheitsteams die Netzgemeinde in Aufruhr. Demnach sollen Forscher des renommierten Cert/CC dem FBI dabei geholfen haben, das Anonymisierungsnetzwerk Tor zu hacken. Kernaufgabe von Teams wie Cert/CC, sogenannten Computer Emergency Response Teams (Certs), ist es jedoch eigentlich, Computernetzwerke vor Sicherheitsvorfällen zu schützen.

Inhalt:
  1. Cert: Deutschland braucht ein unabhängiges digitales Notfallteam
  2. Politische Interessen können auf Kosten der Netzwerksicherheit gehen

Gerade Cert/CC gilt unter den Hunderten von Certs weltweit als zentrale Anlaufstelle für die transparente Offenlegung von Sicherheitslücken. Sollte es nun für das FBI eine Schwachstelle in der Tor-Software ausgenutzt haben, wirft das essentielle Fragen über die Kooperation von IT-Sicherheitsexperten mit staatlichen Akteuren wie Strafverfolgungsbehörden oder Geheimdiensten auf - vor allem, wenn solche Kooperationen auf Kosten der Internetsicherheit geschlossen werden. Auch die deutsche Politik muss diese Fragen aufgreifen und die Rolle des Bundesamts für Sicherheit in der Informationstechnik (BSI) und des darin ansässigen Cert-Bunds klar definieren.

Internationaler Austausch über Sicherheit muss sein

Certs spielen im Bereich der IT-Sicherheit eine wichtige Rolle. Sie schützen nicht nur die Netzwerke einzelner Organisationen, sondern koordinieren die Lösung von IT-Sicherheitsvorfällen über Organisations- und Ländergrenzen hinweg.

Immer mehr Länder bauen nun nationale Certs auf, die die heimische Wirtschaft, Internetanbieter und manchmal auch Nutzer bei der Lösung von IT-Sicherheitsvorfällen unterstützen und relevante Informationen austauschen. Sie kooperieren mit inländischen Organisationen und Unternehmen und sind auch nationale Kontaktstelle für Certs aus dem Ausland.

Stellenmarkt
  1. über HSH+S Management und Personalberatung GmbH, Region Rhein-Neckar, nahe München, Frankfurt, Würzburg
  2. Wanzl Metallwarenfabrik GmbH, Leipheim

Um globale Angriffe auf Computernetzwerke zu bekämpfen, müssen Experten Informationen wie Angriffsmuster, Schadsoftware-Proben, Daten über Schwachstellen oder Mittel und Taktiken zur Behebung von Sicherheitsvorfällen kontinuierlich international austauschen. Ein nationales Cert ist daher mittlerweile zu einem Grundbaustein für die effektive Koordination von IT-Sicherheitsmaßnahmen jedes Landes geworden.

Ein deutsches nationales Cert hätte eine Doppelrolle

Deutschland betreibt bisher noch kein nationales Cert, sondern nur eines, das für den Schutz von Regierungs- und Behördennetzwerken zuständig ist. Es heißt Cert-Bund und ist im BSI angesiedelt. Im Kontext der mit dem IT-Sicherheitsgesetz beschlossenen Meldepflicht könnte ein nationales Cert Teil der Meldestelle von IT-Sicherheitsvorfällen für Betreiber kritischer Infrastrukturen im BSI werden. Mit mehr Personal und zusätzlichen Kompetenzen ließe sich Cert-Bund zu einem nationalen Cert ausbauen. Als nationales Team würde Cert-Bund dann allerdings eine Doppelrolle erfüllen müssen.

Es müsste nicht nur für den Schutz von Regierungsnetzwerken zuständig, sondern auch eine unabhängige Anlaufstelle für Wirtschaft und Bürger bei IT-Sicherheitsvorfällen sein. Als eine dem BSI und damit dem Innenministerium unterstehende Regierungsorganisation könnte es diese Unabhängigkeit, insbesondere von Strafverfolgungsbehörden und Geheimdiensten, nicht unbedingt gewährleisten.

Im angemessenen rechtlichen Rahmen ist eine Zusammenarbeit zwischen Certs mit Regierungsakteuren zwar zu begrüßen. Certs kooperieren zum Beispiel weltweit immer häufiger mit Strafverfolgungsbehörden, um Onlinekriminelle zu fassen oder die Quellen von Schadsoftware auszuschalten. Komplizierter wird es aber, wenn Strafverfolgungsbehörden oder auch Geheimdienste Certs - wie im Fall von Cert/CC - unter Druck setzen, um deren technische Dienste oder Informationen zur Durchsetzung nationaler Sicherheitsinteressen einzusetzen.

Politische Interessen können auf Kosten der Netzwerksicherheit gehen 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. 349,00€ (inkl. Call of Duty: Black Ops 4 & Fortnite Counterattack Set)
  2. (reduzierte Überstände, Restposten & Co.)

oborgers 12. Jan 2016

Oder man besucht halt das https://www.buerger-cert.de/ ...... Es gibt bereits CERTs in...

Kleba 11. Jan 2016

Ich denke der Artikel stellt eine Diskussionsgrundlage für die Zukunft da. Wenn nun in...

StainBase 11. Jan 2016

Chaos Emergency Response Team

Friedrich.Thal 11. Jan 2016

in neu gegründeten Inteligenzbolzencentern, die sich durch nationales Kompetenzgerangel...

dabbes 11. Jan 2016

DIE Lösung... nee nicht wirklich.


Folgen Sie uns
       


Cocktailmixer Hector 9000 ausprobiert

Wie funktioniert ein Cocktail-Mixer aus dem 3D-Drucker? Wir haben uns den Hector 9000 des Chaostreffs Recklinghausen mal vorführen lassen und ein bisschen nachgebaut.

Cocktailmixer Hector 9000 ausprobiert Video aufrufen
Magnetfeld: Wenn der Nordpol wandern geht
Magnetfeld
Wenn der Nordpol wandern geht

Das Erdmagnetfeld macht nicht das, was Geoforscher erwartet hatten - Nachjustierungen am irdischen Magnetmodell sind erforderlich.
Ein Bericht von Dirk Eidemüller

  1. Emotionen erkennen Ein Lächeln macht noch keinen Frohsinn
  2. Ökostrom Wie Norddeutschland die Energiewende vormacht
  3. Computational Periscopy Forscher sehen mit einfacher Digitalkamera um die Ecke

Android-Smartphone: 10 Jahre in die Vergangenheit in 5 Tagen
Android-Smartphone
10 Jahre in die Vergangenheit in 5 Tagen

Android ist erst zehn Jahre alt, doch die ersten Geräte damit sind schon Technikgeschichte. Wir haben uns mit einem Nexus One in die Zeit zurückversetzt, als Mobiltelefone noch Handys hießen und Nachrichten noch Bällchen zum Leuchten brachten.
Ein Erfahrungsbericht von Martin Wolf

  1. Sicherheitspatches Android lässt sich per PNG-Datei übernehmen
  2. Google Auf dem Weg zu reinen 64-Bit-Android-Apps
  3. Sicherheitslücke Mit Skype Android-PIN umgehen

Chromebook Spin 13 im Alltagstest: Tolles Notebook mit Software-Bremse
Chromebook Spin 13 im Alltagstest
Tolles Notebook mit Software-Bremse

Bei Chromebooks denken viele an billige, knarzende Laptops - das Spin 13 von Acer ist anders. Wir haben es einen Monat lang verwendet - und uns am Ende gefragt, ob der veranschlagte Preis für ein Notebook mit Chrome OS wirklich gerechtfertigt ist.
Ein Test von Tobias Költzsch


      •  /