Auch Facebook will Datenverkehr zwischen Rechenzentren verschlüsseln

Facebook arbeitet an einer unternehmensweiten Verschlüsselung von Daten, die Übertragungen zwischen Rechenzentren mit einschließt. Dies erklärte der für Sicherheitsinfrastruktur zuständige Manager Gregg Stefancik in Australien, wo er im Rahmen einer Aktion auftrat, die Internetnutzer zu mehr Sicherheitsbewusstsein auffordern soll.

Als durch Edward Snowdens Unterlagen bekannt wurde, dass sich der US-Auslandsgeheimdienst Hintertüren zu etwa bei Apple, Facebook, Google und Microsoft gespeicherten Daten verschafft hatte, sei Facebook klar geworden, dass man „die Aluhüte nicht sinnlos getragen“ habe, sagte Stefancik. „Snowden hat viele Dinge bestätigt, von denen wir wussten, dass wir uns dagegen schützen müssen.“ Schon vor den Berichten habe man die Arbeit an einer Verschlüsselung des Rechenzentrumsverkehrs aufgenommen.

„Das ist aber kompliziert. Es ist tatsächlich komplizierter als jede Funktion für Endanwender-Geräte und die Web-Front-Ends, wie wir das nennen. Diese Bedrohung ist etwas ganz anderes, weil sie von unserem Dienstleister auf Netzwerk-Ebene ausgeht. Die Komplexität unserer Infrastruktur hat dazu geführt, dass wir das noch nicht komplett geschafft haben.“

Zudem setzt Facebook laut Stefancik Perfect Forward Secrecy ein. Das heißt, dass sich mit eventuell gestohlenen Schlüsseln kein älterer Traffic entschlüsseln lässt. Zugleich würde man gegen jeden Versuch einer Regierung kämpfen, um an Schlüssel zu gelangen. Im Fall von Behördenanfragen nach Daten, die sich bei einer Überprüfung als legitim herausstellen, gebe Facebook „nur das Nötigste“ an historischen Daten heraus – üblicherweise als Screenshot.

Eine Skizze aus von der Washington Post veröffentlichten Geheimdokumenten zeigt, dass die NSA den unverschlüsselten Datenverkehr zwischen Googles Rechenzentren abhörte (Bild: Washington Post).

Stefancik erläuterte auch, dass Facebook vier Security-Teams beschäftigt – je eines für technische Sicherheit, Sicherheitsinfrastruktur, Website-Integrität und Nutzersicherheit. Allerdings werde grundsätzlich jeder Mitarbeiter im Unternehmen angehalten, Sicherheitserwägungen stets zuerst zu beachten. Routinemäßig führe man auch falsche Angriffe und Social Engineering durch, um neue Erkenntnisse zu gewinnen.

An externe Sicherheitsforscher hat Facebook seit 2011 etwa 2 Millionen Dollar ausgezahlt – davon 1,5 Millionen im Jahr 2013, als 687 Lücken stichhaltig gemeldet wurden. Dies sieht Stefancik als wichtigen Fortschritt: „Vor zehn Jahren hätten wir [also die Branche] solche Leute ins Gefängnis gesteckt oder gegen sie prozessiert.“ Und während man vor ein paar Jahren vielleicht ein T-Shirt bekommen hätte, werde nun Geld gezahlt. Beträchtliche Summen stelle Facebook übrigens auch für Open-Source-Projekte wie OpenSSL, OpenSSH und OpenBSD bereit.

[mit Material von Josh Taylor, ZDNet.com]

Tipp: Wissen Sie alles über Edward Snowden und die NSA? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

8 Stunden ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

8 Stunden ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

8 Stunden ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

23 Stunden ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

1 Tag ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

1 Tag ago