„Safe Computing“ wie vor 30 Jahren

ZDNet: Microsoft-Chef Bill Gates hatte ja schon Anfang des letzten Jahres auf dem „Ersten Gipfel zur Sicherheit in der Informationsgesellschaft“ in München offiziellen Kontakt zur deutschen Politelite geknüpft.

Brunnstein: Wissen Sie, diese Veranstaltung war eine Farce. Ja, Betrug an der Öffentlichkeit. Ausgerechnet derjenige, der die Unsicherheit der Microsoft-dominierten IT-Welt verbockt hat, soll nun Gärtner für „sichere IT-Systeme“ werden. Darauf müssen natürlich Politiker, die ja von IT kaum etwas verstehen, hereinfallen. Und später am Abend in der TV-Sendung „Christiansen“ werden die fragwürdigen und unsicheren Thesen des Billie Gates von der Medienvertreterin nicht einmal hinterfragt. Ein Skandal!

ZDNet: Für solche wichtigen Fragen gibt es in Deutschland doch das Bundesamt für Sicherheit in der Informationstechnik (BSI) als Ansprechpartner.


Prof. Klaus Brunnstein

Brunnstein: Der Anspruch des BSI, für die IT-Sicherheit insgesamt in Deutschland zuständig zu sein, ist lediglich eine gezielte Marketingaktion und nicht auf faktische Kompetenz – also Fachkompetenz wie Zuständigkeit – gestützt. Das BSI geht von seiner eigentlichen Aufgabe – die IT-Beratung für das Behördenwesen – ab und täuscht die Öffentlichkeit, weil es nämlich den Eindruck erweckt, es könnte alle anderen Bereiche des Wirtschaftslebens auch begreifen. Dem ist aber nicht so! Das Problem: BSI-Mitarbeiter sind Amtsräte. Beamte. Sicherlich sind auch Wissenschaftler darunter, exzellente Kryptographen sogar. Und weil sich das BSI auch für kritische Infrastrukturen und sensible wirtschaftliche Bereiche der Unternehmen interessiert, mutiert es zu einem trojanischen Pferd des Innenministeriums, um so an wichtige Informationen der Unternehmen heranzukommen.

ZDNet: Das klingt aber arg nach Verschwörungstheorie…

Brunnstein: Zugegeben, aber das BSI ist eine Einrichtung, die an Weisungen des Innenministeriums gebunden ist. Wenn das BSI seine Dienste nun Unternehmen oder nicht-staatlichen Organisationen andient, deren anders geartete Geschäftsprozesse aber nicht versteht, wirkt es quasi als Trojanisches Pferd. So ist das bekannte Grundschutz-Handbuch des BSI zwar durchaus geeignet, Sicherheitsdefizite von staatlich-bürokratischen Organisationen abzubilden. Jedoch ist diese Aufzählung von Schwachstellen in umfänglichen Aktenwerken – von Kritikern zutreffend als „Schrankware“ bezeichnet – für stark veränderliche Unternehmensorganisationen ungeeignet, zumal bessere – an Prozessen orientierte – Rahmenmodelle existieren.

ZDNet: Wissen denn die involvierten Unternehmen um die Funktion des „Trojanischen Pferdes“?

Brunnstein: Ich gehe davon aus. Dort ist genügend Kompetenz vorhanden, um das Spiel zu durchschauen. Obwohl die Kontakte zwischen Vorstandsvorsitzenden oder Geschäftsführern mit dem BSI, Ministerium und Staatssekretären nicht unbedingt auf IT-Wissen basieren. Mit dem BSI versucht man jetzt noch, wenigsten mit zahlreichen Veranstaltungen und Sicherheits-Initiativen ein deutsches Dach über die wirtschaftliche Globalisierung zu spannen.

ZDNet: Schlechte Chancen für sichere Systeme?

Brunnstein: Die sind ganz minimal, weil an diesem Konzept ein Komitee von über 50 Firmen mitwirkt. In der Praxis weiß man schon ziemlich lange, dass das nicht funktionieren kann. Bei den Informatikern ist diese Einsicht allerdings noch nicht angekommen. Komitees entwickeln Dromedare mit 20 Höckern.

Themenseiten: Hacker, Security-Analysen

Fanden Sie diesen Artikel nützlich?
Content Loading ...
Whitepaper

Artikel empfehlen:

Neueste Kommentare 

7 Kommentare zu „Safe Computing“ wie vor 30 Jahren

Kommentar hinzufügen
  • Am 16. August 2006 um 19:11 von Der Skeptiker

    Firmen zwingen?
    Wenn man Microsoft in Deutschland zwingt, für private Schäden aufzukommen, dann würde Windows entweder 1.999 EUR kosten, oder der Vertrieb würde eingestellt. Deutschland ist nicht mehr der Nabel der Welt. Microsoft würde auf die Deutschen locker verzichten.

    Und die Unternehmen? Es herrscht Vertragsfreiheit. Und damit würde MS natürlich diesen Regress mit Sicherheit ausschließen.

    Ende des Themas – reine Dampfblase aus dem Elfenbeinturm der Universitäten.

    • Am 17. August 2006 um 8:44 von Hoffnungsloser Optimist

      AW: Firmen zwingen?
      Bzgl. der deutschen Marktbeherrschung gebe ich dem Skeptiker recht. Anders sähe es bei einem Vorgehen der EU aus. Und daher mal ketzerisch gefragt: Wir überprüfen regelmäßig die technische Verkehrssicherheit unserer Automobile – warum machen wir das dann nicht auch mit der anderen wesentlichen technischen Infrastruktur unserer Tage ? Wobei man gefährliche Autos aus dem Verkehr ziehen MUß; bei gefährlicher SW genügte ein öffentliches Malus-Siegel ("Die EU-Wirtschaftsminister raten dringend vom Gebrauch dieser SW ab!").

    • Am 24. August 2006 um 15:44 von Coke

      AW: AW: Firmen zwingen?
      >> Die EU-Wirtschaftsminister raten dringend vom Gebrauch dieser SW ab!" <<

      was aber schon jetzt nicht wirklich vom Rauchen abhält… ;-)

      Und: könnte es dann überhaupt Software geben, von der nicht dringend abgeraten werden müßte?

      Es stimmt schon: Abstürze oder unsichere Systeme sind ärgerlich und verursachen unter Umständen hohen Schaden. Aber wo wäre das Unternehmen ohne eben diese "gefährliche" IT? Es ist *immer* eine Gradwanderung zwischen Flexibilität und Sicherheit — und die muß jedes Unternehmen / jeder Anwender für sich selbst abwägen.

  • Am 27. August 2006 um 13:02 von Ihr Name

    Sehr guter Artikel
    Leider interessiert wirklich (noch) nicht die, die daran was ändern könnten.
    Der Vergleich der industriellen Entwicklung mit der Computerentwicklung ist leider gut.
    Vlt müssen wirklich erst die "Großen" schweren Schaden erleiden, bevor sie einlenken.

  • Am 29. August 2006 um 0:20 von Narmer

    "wie vor 30 Jahren"
    Meiner Meinung nach sind Ansichten von vor 30 Jahren leider nicht mehr so ganz realisierbar. Eine Haftung für die produzierte Software ist mehr als lachhaft. Ein Großprojekt wie Linux oder Windows lebt von den vielen Programmierern die daran arbeiten. Soll Herr Gates wieder in seine Garage und dort alleine an Vista weiterprogrammieren? Dies Verschiebt doch nur wieder den Erscheinungstermin, würde aber eine geringe Fehlerquote bedeuten.

    Herr Prof. Brunnstein ich wüsste gerne wie Sie ein Projekt wie Linux/Windows koordinieren wollen mit so vielen Mitarbeiter UND dabei ein Fehlerfreies System abzuliefern…???

    Windows hat ja nun zugegeben ein großes Problem und das lautet: "Was steht denn da im Quellcode?" Bei Linux kann man sich zumindest dies anschauen und nach belieben verändern, zumindest weiß man dann worauf man sich einlässt.
    Außerdem bin ich der Meinung, dass zwar viele Köche den Brei verderben können, dafür sehen aber 4 Augen mehr als 2 und wenn es 4000 Augen sind die freiwillig an einem System basteln wird wohl der ein oder anderer Fehler schon irgendwann irgendwem auffallen.

    Und im Übrigen: Das größte Sicherheitsrisiko sitzt vor dem Bildschirm.

    • Am 30. August 2006 um 14:13 von Norbert

      AW: "wie vor 30 Jahren"
      "Und im Übrigen: Das größte Sicherheitsrisiko sitzt vor dem Bildschirm."
      Das ist ein Denkfehler! So als würde man sagen ‚Warum sollen wir sichere Autos bauern? Soll der Fahrer doch besser aufpassen.‘
      Nicht der Anwender muß sich an fehlerhafte, unsichere Software anpassen, sondern die Software muß idiotensicher gemacht werden.

    • Am 30. August 2006 um 18:48 von Narmer

      AW: AW: "wie vor 30 Jahren"
      So war der Vergleich nun auch nicht gemeint. Ich sage ja damit ja nicht aus, dass die derzeitige Software nicht verbessert werden muss. Nur was nutz es wenn der Fahrer das Auto selbst und vielleicht sogar mutwillig (aus Unwissenheit) gegen die Wand fährt? Technisch lässt sich da unglaublich viel machen. Nur wird selbst eine 100% Software nicht viel anrichten können, wenn z.B. der Nutzer weiterhin arglos Dateianhänge öffnet und somit nen Trojaner einschleust… Klar kann man mit Antivirensoftware viel erreichen, doch was ist wenn das Update nicht eingespielt wird, weil die IT-Abteilung oder der Nutzer zu faul dazu sind oder es sich schlechtweg um einen total neuen Schädlig handelt.

      Es gibt keine totale Sicherheit, es wäre zwar wünschenswert, aber es wird bei diesem Wunsch bleiben. Was uns bzw. unsere Computer davor schützen kann ist ein Umdenken der Anwender. Viele Kunden verlangen Sicherheit, sind aber nicht bereit dafür etwas dafür zu tun (Ich will hier noch nicht einmal schreiben bezahlen). Selbst wenn alle Sicherheitssoftware auf dem Markt kostenlos und perfekt wäre kenne ich genug Leute die sagen würden:
      "Was ist denn ein Firewall? so was brauche ich nicht!", "Wer hat denn schon Interesse an meinen privaten Daten?","Updates brauche ich nicht…" usw. Zitate kann ich da noch viele nennen.
      Gegen solche User Hilft selbst kein Programm was Idiotensicher ist, denn spätestens wenn so ein User das erste mal mit der integrierten Firewall von Windows (und sein sie noch so genial programmiert) seinen Webbrowser blockiert hat, wird er alles daran setzen sie auszuschalten, koste es an Sicherheit was es wolle.

      Ein weiteres gutes Beispiel:
      "Bei ihnen Zuhause ruft jemand von ihrer Bank an, und bittet Sie Ihre EC-Karte inklusive des PINs an eine Postfachadresse in Timbuktu zu senden!"
      was machen Sie?
      Wenn Sie diese Frage mit JA beantworten weise ich Sie nur darauf hin, das es in Timbuktu aller Wahrscheinlichkeit keine Postfächer gibt.
      Nun da 99,99999999% aller normalen Menschen diese Frage mit NEIN beantwortet haben. Eine zweite Frage:
      "Ihre Bank schreibt ihnen eine EMail, diese enthält die Bitte auf einer Webseite die zufällig nicht der Originalseite entspricht ihre PIN sowie ihre TAN Nummer einzugeben!" was tuen Sie?
      Ich lasse die Kommentierung jetzt mal offen. Nur ein kurzer Vermerk: So was nennt man dann „Social Engineering“

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *