Neuer Personalausweis: Wo die wirklichen Gefahren lauern

Mit dem neuen Personalausweis soll man am PC bezahlen, unterschreiben und Autos ummelden können. ZDNet warnt vor der Euphorie und erläutert, dass die Sicherheitslücken an ganz anderen Stellen liegen, als viele Bürger vermuten.

Am vergangenen Donnerstag hat Bundesinnenminister Thomas de Maizière (CDU) den "neuen Personalausweis" vorgestellt, siehe Bild 1. Ab November diesen Jahres werden nur noch die neuen Identitätskarten ausgestellt. Ursprünglich sollte das Dokument "elektronischer Personalweis" (ePA) heißen. Aufgrund zahlreicher Kritik einigte man sich später auf den Namen "neuer Personalausweis" (nPA).

Unabhängig vom Namen ist der neue scheckkartengroße Ausweis gespickt voll mit Elektronik. Die Kommunikation erfolgt mittels RFID-Technik. Auf der elektromagnetischen Ebene werden die Standardverfahren nach ISO 18000-3 und ISO 14443 eingesetzt. Dabei wird die Frequenz 13,56 MHz benutzt. Die meisten RFID-Karten, etwa für das Öffnen der Bürotür, der Tiefgarage oder Sperre am Skilift nutzen die genannten ISO-Protokolle. Es gibt daher schon zahlreiche Lesegeräte - eigentlich Lese- und Schreibgeräte - auf dem Markt.

Oberhalb der elektromagnetischen Kommunkationsebene werden dieselben Protokolle wie bei ISO 7816 eingesetzt. ISO 7816 ist das bei Chipkarten übliche Protokoll. Es kommt bei Krankenversichertenkarten sowie bei EC- und Kreditkarten zum Einsatz. Chip- und RFID-Karten stehen also in etwa im gleichen Verhältnis wie LAN und WLAN. Während die elektromagnetische Ebenen (Funk beziehungsweise Kontakt) unterschiedlich sind, sind die unteren logischen Schichten, die dem LLC-Teil des OSI-Layers 2 entsprechen, hingegen identisch.

Man hätte den neuen Personalausweis daher nicht notwendigerweise als RFID-Lösung implementieren müssen. Eine Lösung mit Kontaktchip hätte das gleiche leisten können. Die drahtlose RFID-Technik löst bei den Bürgern die meisten Vorbehalte gegen den neuen Personalausweis aus. Es besteht eine gewisse Angst vor dem "Datenklau aus der Hosentasche", wenn man den Ausweis beispielsweise in der Brieftasche trägt.

Von der Versichertenkarte kennt man etwa das Verhalten, dass die Karte nur in das Lesegerät beim Arzt geschoben werden muss, um Daten wie Namen, Anschrift, Geburtsdatum und Krankenkasse auszulesen. Würde dasselbe unverschlüsselte Protokoll bei einer RFID-Karte eingesetzt, wäre es ein Leichtes, in der U-Bahn zahlreiche Identitäten aus der Hosentasche zu stehlen.

Fanden Sie diesen Artikel nützlich?
45 von 48 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

Lesermeinungen zum Artikel

 
von Karpfenpeter
am 23. Juni 2010, 19:24 Uhr
Danke, sehr informativ!
Vielen Dank für diesen sehr empfehlenswerten (!) Artikel!

Eine Sache, die mir sehr wichtig erscheint:
Da wird von "Cyberkriminellen" gesprochen - das fordert meine Kritik heraus. Es vermittelt das Gefühl, dass Schwachstellen des nPA nur aus dem Internet aus ausnutzbar wären, während sich die Missbrauchsgefahr nicht nur im Netzgebrauch sondern auch im Gebrauch innerhalb der physischen Welt besteht. Durch die Formulierung könnten viele Offliner denken "Ach ja gut, die Cyberkriminellen wieder.... ich bin ja eh nicht im Netz unterwegs, also bin ich von etwaigen Schwachstellen nicht betroffen". Das wäre ein riesiger Trugschluss, darauf muss hingewiesen werden!

Ach ja, und auf Seite 2 oder 3 ist die Rede von Computing-Cloud. Gemeint ist "Cluster". Mit Cloud hat das alles nichts zu tun.

Aber ansonsten super Artikel :-)

In dem Zusammenhang noch eine Leseempfehlung meinerseits. Kai Biermann schrieb Anfang dieser Woche auch zum nPA. In seinem Artikel macht er darauf aufmerksam, dass man bis 1. November noch einen neuen "alten Pass" beantragen kann - beispielsweise im Falle eines Diebstahls oder Verlustes des Persos: www.zeit.de/...

Viele Grüsse, Peter
twitter.com/...
 
von Ulli
am 23. Juni 2010, 19:42 Uhr
Leider irrt der Autor ...
BAC kommt beim neuen Personalausweis als Zugriffsschutz nicht mehr zum Einsatz - ein Blick in die TR-03127 des BSI "Architektur des elektronischen Personalausweises" wäre hilfreich gewesen - außerdem fehlt die Erläuterung von EAC (wenn man schon PACE erwähnt - alles in allem nicht das gewohnte zdnet Niveau - Schade
 
von Christoph H. Hochstätter
am 23. Juni 2010, 20:11 Uhr
AW: Leider irrt der Autor ...
Zitat Wikipedia unter Bezugnahme auf den CCC: "Ein Lesevorgang mittels BAC-Verfahren wird auch beim elektronischen Personalausweis möglich sein, bietet aber nur Zugriff auf zwei Datengruppen (die MRZ-Datei und das Gesichtsbild). Alle weiteren Datengruppen sind stärker gesichert. So wird es für Lesevorgänge erforderlich sein, dass der Benutzer eine sechsstellige PIN eingibt. Für die Verwendung der Signaturanwendung ist eine zweite PIN nötig."

Das geht auch gar nicht anders, weil die Lesegräte an den EU-Flughäfen außer BAC nichts unterstützen. Ohne BAC-Support könnte der nPA nicht als Reisedokument, sprich Passersatz, genutzt werden. Deswegen der Kompromiss, dass per BAC nur das Lichtbild und die MRZ-Daten auslesbar sind, nicht aber Anschrift, Fingerabdrücke, etc.

EAC habe ich nicht erwähnt, da das Protokoll weder im deutschen ePass noch im nPA verwendet wird.
 
von Pragmathiker
am 24. Juni 2010, 09:34 Uhr
AW: AW: Leider irrt der Autor ...
Leider irrt hier auch der CCC
Der nPA hat definitiv keine BAC
Geichtsbild und Finerabdruck lassen sich nur über PACE und nachfolgende Terminal-/Chipauthentication auslesen
 
von Christoph H. Hochstätter
am 24. Juni 2010, 11:49 Uhr
AW: AW: AW: Leider irrt der Autor ...
Meine Nachforschungen zu diesem Thema haben jetzt ergeben, dass der Wikipedia-Artikel tatsächlich nicht korrekt ist. Es wird für das Auslesen der Daten beim Personalausweis nicht BAC, sondern PACE verwendet. Allerdings erfolgt die Datenfreigabe entweder wie bei BAC über die MRZ oder über die CAN (das ist die sechsstellige Nummer rechts neben dem Ablaufdatum).

Für den Abruf von Daten wie Lichtbild und MRZ-Datei ist die PIN, die nur der Besitzer kennt, nicht erforderlich. Das Sniffen in der Nähe eines Lesegerätes wird dadurch erschwert, dass mit einem kurzen Schlüssel wie der sechsstelligen CAN ein langer Schlüssel mittels DH-Keyexchange ausgetauscht wird, was die Sicherheit stark erhöht.

Um alle Daten inklusive Fingerabdrücke per Funk auszulesen, benötigt man ein gestohlenes Zertifikat von einer Behörde wie Polizei, Steuerfahndung oder Einwohnermeldeamt sowie die CAN oder MRZ (beides auf dem Ausweis aufgedruckt).

BAC kommt weiterhin zum Einsatz beim "elektronischen Aufenthaltstitel" (eAT), der in Deutschland lebenden Ausländern quasi als Ersatz für den Personalausweis ausgestellt wird.
 
von Pragmathiker
am 25. Juni 2010, 22:09 Uhr
AW: AW: AW: AW: Leider irrt der Autor ...
gestohlene Zertifikate bringen rein gar nichts. Denn diese dienen nur dazu einen öffentlichen Schlüssel in den nPA einzutragen
Um auf Gesichtsbild und/oder Fingerabdruck zugreifen zu können benötigt man den zugehörigen geheimen Schlüssel. Dieser befindet sich aber in besonders geschützten hoheitlichen Lesegeräten (sog. Inspektionssystemen)
 
von Christoph H. Hochstätter
am 26. Juni 2010, 16:58 Uhr
AW: AW: AW: AW: AW: Leider irrt der Autor ...
Das ist natürlich richtig. Man muss das Zertifikat inklusive des privaten Schlüssels stehlen. Allerdings stehen diese "hoheitlichen" Lesegeräte ja in jedem Einwohnermeldeamt und bei jeder Polizeiwache.

Das wird nicht allzulange dauern, bis sich da jemand dran zu schaffen macht.
 
von Panama01
am 28. Juni 2010, 09:33 Uhr
AW: AW: AW: AW: Leider irrt der Autor ...
Kleine Bitte an den Autor: Den Wikipedia Artikel bitte entsprechend korrigieren. Danke!
 
von bloedmann
am 28. Juni 2010, 23:42 Uhr
sicherheit
Fingerabruck abgeben, der im ausweis geloescht wird. Ha hoer ich nicht recht?
 
von Jens
am 30. Juni 2010, 00:28 Uhr
AW: sicherheit
jupp ... falsch gelesen!!

die fingerabdruck-daten werden nach fertigstellung
und ausgabe des nPAs aus der datenbank gelöscht,
welche die daten hostet - bis sie auf den nPA
übertragen werden! ... das gehört sich auch so!!

mfg Jens
 
von Romeo
am 26. Oktober 2010, 12:05 Uhr
AW: AW: sicherheit
..und das soll jemand tatsächlich glauben?
 
von Industrializer
am 3. Juli 2010, 13:09 Uhr
Ihr denkt immer nur an Cyberkriminelle,
dabei sind die anderen Kriminellen genauso gefährlich: GEZ, Bundesregierung und andere staatlichen Organisationen. Ich denke mal, dass wir den Politganoven (Schäuble, Merkel,...) Einhalt gebieten müssen. Es soll hier doch nur das Projekt "Gläsener Bürger" vorangetrieben werden. Deswegen ist dieser neue Personalausweis rundweg abzulehnen.
 
von Rebeca Seara Del Moral
am 7. Juli 2011, 09:58 Uhr
RFID Schützhüllen
Ich verstehe die Angst vieler Menschen, gerade nachdem der CCC gezeigt hat, dass man problemlos die RFID Karten kopieren kann.
Jedoch hat auch jeder die Möglichkeit sich davor zu Schützen, zumindest mal vor dem möglichen Datenklau. Es gibt eine RFID Schutzhülle, die man sich kaufen kann. Diese schirmt die RFID Frequenz einfach ab und man kann die Karten nicht mehr auslesen, geschweige denn kopieren. Wir haben es getest und es ist eine sehr gute Lösung sich vor Datenklau zu schützen.
Was im Netz jedoch noch alles passieren kann ist noch fraglich.

Viele Grüße
Rebeca

ZDNet.de Live

Syman ...

Symantec confirms hacker extortion: t.co/...

7.02.12, 06:07 von zdnetaustralia
Macqu ...

Macquarie expands shared tech team t.co/...

7.02.12, 05:56 von zdnetaustralia
Faceb ...

Facebook may release its core C++ library this year t.co/...

7.02.12, 05:35 von ZDNet
Home ...

Home telepresence demand to grow despite hiccups t.co/...

7.02.12, 05:09 von zdnetasia
In ...

In defense of the Galaxy Note's stylus t.co/...

7.02.12, 05:05 von ZDNet
HTC's ...

HTC's Q1 earnings forecast disappoints. t.co/...

7.02.12, 04:35 von zdnetasia
Did ...

Did Google withhold malware protection details from partners? t.co/...

7.02.12, 04:05 von ZDNet
Telst ...

Telstra reveals cause behind compromised BigPond email accounts t.co/...

7.02.12, 03:55 von zdnetaustralia
Googl ...

Google, Facebook remove content from India sites. t.co/...

7.02.12, 03:54 von zdnetasia
Govt ...

Govt caught in internet-security time warp: t.co/...

7.02.12, 03:20 von zdnetaustralia
Faceb ...

Facebook hires former Levi's, Apple exec to head marketing t.co/...

7.02.12, 02:50 von ZDNet
Rio ...

Rio Tinto lists the benefits of introducing automated aids on Australian mining sites t.co/...

7.02.12, 02:38 von zdnetaustralia
Alfre ...

Alfresco enter the cloud & mobile era t.co/...

7.02.12, 02:25 von ZDNet
Faceb ...

Facebook meets with activists on privacy: t.co/...

7.02.12, 01:16 von zdnetaustralia
DDoS ...

DDoS Attacks: Size doesn't matter t.co/...

7.02.12, 01:15 von ZDNet
Nicir ...

Nicira platform brings network virtualization to cloud t.co/...

7.02.12, 00:55 von ZDNet
Breas ...

Breastfeeding women protest outside Facebook offices t.co/...

7.02.12, 00:45 von ZDNet
Solve ...

Solve for X: Google gathers top minds to solve everything t.co/...

7.02.12, 00:25 von ZDNet
An ...

An elderly woman receives a replacement titanium jaw that was fabricated using a 3D printer t.co/...

7.02.12, 00:16 von zdnetaustralia
Wolfr ...

Wolfram Alpha is expanding its knowledge database t.co/...

7.02.12, 00:04 von zdnetaustralia