• IT-Karriere:
  • Services:

Debatte nach Wanna Cry: Sicherheitslücken veröffentlichen oder zurückhacken?

Wie nach einem schwerwiegenden IT-Sicherheitsvorfall üblich sollen die Probleme rund um Wanna Cry politisch bekämpft werden. In den USA soll dafür der Umgang der Geheimdienste mit Sicherheitslücken neu geregelt werden, andere Politiker fodern: Lasst Unternehmen hacken!

Artikel von veröffentlicht am
Der Umgang der NSA mit Sicherheitslücken soll strenger kontrolliert werden.
Der Umgang der NSA mit Sicherheitslücken soll strenger kontrolliert werden. (Bild: Douglas C. Pizac/Greenpeace)

Nach dem Wanna-Cry-Angriff ist in den USA erneut eine Debatte um den Umgang mit Sicherheitslücken durch die Sicherheitsbehörden des Landes aufgekommen. Die bei den Angriffen genutzten Exploits stammen aus dem Bestand der NSA und wurden offenbar jahrelang aktiv für Angriffe genutzt, möglicherweise schon vor dem Support-Ende von Windows XP. Die Schwachstellen wurden von einer Hackergruppe mit dem Namen Shadow Brokers veröffentlicht, zuvor hatte die Gruppe versucht, die Informationen gegen Geld zu versteigern.

Inhalt:
  1. Debatte nach Wanna Cry: Sicherheitslücken veröffentlichen oder zurückhacken?
  2. Geheimdienste entscheiden über die Veröffentlichung
  3. Oder doch einfach zurückhacken?

Politiker und die IT-Sicherheits-Community versuchen nun, eine Antwort auf die rasante weltweite Verbreitung der Malware zu finden. Dabei sollen auch Sicherheitsbehörden wie Geheimdienste zur Verantwortung gezogen werden - denn sie besitzen oft selbst Exploits. Andere fordern: Lasst die Unternehmen zurückhacken. In Zukunft soll es klare Regeln geben, an die sich die Dienste und Unternehmen halten sollen, um weniger Ad-Hoc-Entscheidungen treffen zu müssen.

Im Falle der Shadow-Broker-Exploits traf die NSA offenbar eine solche Ad-Hoc-Entscheidung und meldete die in der Wanna-Cry-Kampagne genutzten Schwachstellen wie Eternalblue und Doublepulsar an Microsoft. Allerdings erst nachdem klar war, dass die Shadow Broker die entsprechenden Informationen in ihrem Besitz hatten. Die NSA fand über die Jahre offenbar Gefallen an der Effektivität der Exploits. Es sei "wie Fischen mit Sprengstoff", sollen Mitarbeiter des Dienstes gesagt haben.

Immerhin hatte Microsoft so die Chance, die Schwachstellen zu patchen, bevor die Exploits selbst von der Gruppe veröffentlicht wurden. Offiziell bestätigen wollte die NSA die Weitergabe der Informationen bislang allerdings nicht, die Washington Post bezog sich in ihrer Berichterstattung auf mehrere anonyme Quellen.

Stellenmarkt
  1. Allianz Deutschland AG, München Unterföhring
  2. STRABAG BRVZ GMBH & CO.KG, Stuttgart, Köln

Der US-Senator Brian Schatz will das Problem der durch Behörden gehorteten Sicherheitslücken daher mit einem neuen Gesetzesvorschlag angehen, der die Abkürzung Patch-Act trägt. Der volle Titel lautet: Gesetz für die Möglichkeit, Hackern entgegenzutreten (Protecting Our Ability to Counter Hacking Act, PDF). Mit dem Gesetz soll der in den USA bereits existierende Vulnerabilities Equities Prozess zum Melden von Sicherheitslücken durch staatliche Behörden um ein verbindliches Gremium ergänzt werden.

Der Vulnerabilities Equities Act

Anhand verschiedener Kriterien sollen Behörden bereits heute entscheiden, ob eine der Regierung bekannte Sicherheitslücke durch Behörden wie die NSA ausgenutzt werden darf oder an den Hersteller gemeldet werden muss, damit dieser die Schwachstelle schließt. Nicht alle Schwachstellen findet die Regierung selbst, einige werden direkt von Hackern für zum Teil erhebliche Summen eingekauft. Im Jahr 2013 soll allein die NSA 25 Millionen US-Dollar für entsprechende Ankäufe ausgegeben haben.

Der Prozess selbst wurde nach jahrelangen Beratungen durch den ehemaligen US-Präsidenten Barack Obama mit der National Security Policy Directive Nummer 54 eingerichtet [PDF]. Bislang werden Sicherheitslücken zwar schon intern gemeldet, und es wird diskutiert, ob diese an den Hersteller weitergegeben werden. Der Prozess basiert allerdings nur auf einem Dekret und hat keine Gesetzeskraft.

Besonders strenge Maßstäbe legen sich die Beteiligten dabei bislang offenbar nicht auf - das will Schatz mit seinem Entwurf ändern. Künftig soll das sogenannte Vulnerabilities Equities Review Board als dauerhafte Institution mit gesetzlicher Basis eingerichtet werden, wenn beide Parlamentskammern dem Gesetz zustimmen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Geheimdienste entscheiden über die Veröffentlichung 
  1. 1
  2. 2
  3. 3
  4.  


Anzeige
Spiele-Angebote
  1. (-40%) 23,99€
  2. (-5%) 9,49€
  3. 13,49€

Jack0fAllRaids 29. Mai 2017

FU, den selben Gedanken hatte ich grade auch, umsonst im Nachbarkommentar getippt...

Jack0fAllRaids 29. Mai 2017

Ich stelle mir grad einen DDOS Angriff von massenhaft gehackten IOT Geräten vor in so...

matzems 27. Mai 2017

Der Vorwurf ist auch durchaus sinnvoll. Wenn ich NSA Cheff wäre, würde ich mir genau so...


Folgen Sie uns
       


Probefahrt mit dem Corsa-e

Wir haben den vollelektrischen Opel Corsa-e einen Tag lang in Berlin und Brandenburg Probe gefahren.

Probefahrt mit dem Corsa-e Video aufrufen
KI-Startup: Regierung bestätigt Treffen mit Augustus Intelligence
KI-Startup
Regierung bestätigt Treffen mit Augustus Intelligence

Der CDU-Politiker Amthor fungierte als Lobbyist für das KI-Startup Augustus Intelligence. Warum sich die Regierung mit der Firma traf, ist weiter unklar.
Ein Bericht von Friedhelm Greis

  1. Texterkennung OpenAIs API beantwortet "Warum ist Brot so fluffig?"
  2. Cornonavirus Instagram macht Datensatz für Maskenerkennung ungültig
  3. KI Software erfindet Wörter und passende Definitionen dazu

Ultima 6 - The False Prophet: Als Britannia Farbe bekannte
Ultima 6 - The False Prophet
Als Britannia Farbe bekannte

Zum 30. Geburtstag von Ultima 6 habe ich den Rollenspielklassiker wieder gespielt - und war überrascht, wie anders ich das Spiel heutzutage wahrnehme.
Ein Erfahrungsbericht von Andreas Altenheimer

  1. Pathfinder 2 angespielt Abenteuer als wohlwollender Engel oder rasender Dämon
  2. 30 Jahre Champions of Krynn Rückkehr ins Reich der Drachen und Drakonier
  3. Dungeons & Dragons Dark Alliance schickt Dunkelelf Drizzt nach Icewind Dale

Zukunft in Serien: Realistischer, als uns lieb sein kann
Zukunft in Serien
Realistischer, als uns lieb sein kann

Ältere Science-Fiction-Produktionen haben oft eher unrealistische Szenarien entworfen. Die guten neueren, wie Black Mirror, Years and Years und Upload nehmen hingegen Technik aus dem Jetzt und denken sie weiter.
Von Peter Osteried

  1. Power-to-Liquid Sunfire plant E-Fuels-Produktion in Norwegen
  2. Gebäudetechnik Thyssen-Krupp baut neuen Aufzugsturm
  3. Airbus Elektronische Nasen sollen Sprengstoff aufspüren

    •  /