{"id":7164,"date":"2013-01-26T15:06:24","date_gmt":"2013-01-26T14:06:24","guid":{"rendered":"http:\/\/www.glorf.it\/blog\/?p=7164"},"modified":"2013-01-27T10:34:58","modified_gmt":"2013-01-27T09:34:58","slug":"umgang-mit-der-meldung-von-sicherheitslucken","status":"publish","type":"post","link":"http:\/\/www.glorf.it\/blog\/2013\/01\/26\/security\/umgang-mit-der-meldung-von-sicherheitslucken","title":{"rendered":"Umgang mit der Meldung von Sicherheitsl&#252;cken"},"content":{"rendered":"<p><img decoding=\"async\" loading=\"lazy\" src=\"http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security.jpg\" alt=\"Security\" width=\"220\" height=\"220\" class=\"alignright size-full wp-image-5103\" srcset=\"http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security.jpg 220w, http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security-150x150.jpg 150w\" sizes=\"(max-width: 220px) 100vw, 220px\" \/>Auch in unserer Firma ist niemand erfreut, wenn eine Sicherheitsl&#252;cke von Au&#223;en gemeldet wird. Dann geht bei uns n&#228;mlich richtig die Post ab: Alarmstufe rot, Test, Reproduktion, Beseitigung und ein neues Release, dass die L&#252;cke stopft. Also jede Menge Stress. Besser ist es, wenn wir die L&#252;cken selber finden, dennoch ist es am zweitbesten, wenn wir die Probleme mitgeteilt bekommen. Am schlimmsten w&#228;re es, wenn die L&#252;cke ohne vorherigen Hinweis an uns anderen mitgeteilt w&#252;rde.<br \/>\nDaher hat der Umgang mit den Findern entsprechend zuvorkommend zu sein: Dialog, Pr&#252;fung, Dank und Information, wann das Release mit der Beseitigung kommt. Dann kann man die Ver&#246;ffentlichung mit dem Finder koordinieren. Ob das immer so gelingt, kann ich nicht beurteilen. Der Wille ist jedenfalls da.<\/p>\n<p>Wegen des entstehenden Aufwandes kann ich schon verstehen, wenn jemand nicht gerade erfreut dar&#252;ber ist, wenn ihm ein Problem gemeldet wird. Leider scheinen aber auch noch ganz andere Reaktionen &#252;blich zu sein:<\/p>\n<ol>\n<li>Leugnen\/Verdr&#228;ngen: Das ist kein Problem. Wir haben alles im Griff. So einen Angriff sind utopische Voraussetzungen n&#246;tig.<\/li>\n<li>Kleinreden: Es gab noch nie eine Angriff, der die L&#252;cke ausnutzt. Das ist nur eine theoretische L&#252;cke. Alles halb so wild.<\/li>\n<li>Kriminalisieren: Wer so eine L&#252;cke findet, muss ein Krimineller sein. Er verh&#228;lt sich nicht konform. &quot;Wehe Dir, oh, Finder der L&#252;cke.&quot;<\/li>\n<\/ol>\n<p>Der Anlass meines Schreibens ist der Umgang mit dem Studenten <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Hochschule-wirft-Finder-schwerwiegender-Sicherheitsluecke-raus-1788800.html\">Hamed Al-Khabaz<\/a>: er wurde der Hochschule verwiesen. Die Hochschule widerspricht zwar der Version des Studenten, aber unstrittig ist wohl, dass er eine Sicherheitsl&#252;cke fand, sie meldete und ein paar Tage nach der R&#252;ckmeldung die L&#252;cke werde behoben, mal nachschaute, ob das auch wirklich durchgef&#252;hrt wurde. Was f&#252;r eine L&#252;cke das ist, ist nicht von Belang. Es ist nur wichtig, dass es um die personenbezogenen Daten aller Studenten ging: also die schlimmste anzunehmende Sicherheitsl&#252;cke einer Universit&#228;t.<\/p>\n<p>Leider hat die Hochschule hier den n&#246;tigen Mentatilt&#228;tswandel noch nicht vollzogen: Den Melder eines Sicherheitsproblems zu kriminalisieren, weil er weiterhin nach L&#252;cken suchte, wirft ein sehr schlechtes Licht auf die Hochschule. Anstatt ihm dankbar zu sein und ihn auch offiziell damit zu beauftragen, dass er die eigenen Systeme testet und Probleme meldet, wird verletzt reagiert. Da er so gro&#223;es Interesse an dem Thema hat, h&#228;tte er es m&#246;glicherweise sogar im Rahmen eines Seminars (also kostenlos) gemacht. Eine Win-Win-Situation: der Student hat ein interessantes Seminar mit einer vermutlich guten Note und die Hochschule einen kostenlosen Penetrationstest f&#252;r das wichtigste System. <\/p>\n<p>Ich finde es ein Zeichen von fehlendem Problembewusstsein, wenn offizielle Stellen oder Firmen mit Sicherheitsproblemen und der Meldung von L&#252;cken nicht professionell umgehen. Ob es nun daran liegt, dass manche Menschen keine Fehler zugeben k&#246;nnen, sich einfach nur bel&#228;stigt f&#252;hlen, sich r&#228;chen wollen oder andere Gr&#252;nde haben, wird man wohl nie erfahren. Zum Gl&#252;ck werden solche deplatzierten Reaktionen heute manchmal bekannt.<\/p>\n<p>Ich kenne die Hintergr&#252;nde nicht, aber von ganz weit weg gesehen, setzt sich die Universit&#228;t in ein sehr unprofessionelles Licht. Dem Studenten hilft das wohl nicht: seine Laufbahn ist ruiniert, wenn es ihm nicht gelingt, das Kollege zum Einlenken zu bewegen. Er wurde kriminalisiert, sein Stipendium ist weg und sein Studienplatz ebenso. Es klingt so als w&#252;rde ein Exempel statuiert. Armer Kerl.<\/p>\n<p>Details zum aktuellen Stand bei Heise.de: <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Geschasster-Campus-Hacker-College-widerspricht-1790458.html\">Geschasster Campus-Hacker: College widerspricht<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Auch in unserer Firma ist niemand erfreut, wenn eine Sicherheitsl&#252;cke von Au&#223;en gemeldet wird. Dann geht bei uns n&#228;mlich richtig die Post ab: Alarmstufe rot, Test, Reproduktion, Beseitigung und ein neues Release, dass die L&#252;cke stopft. Also jede Menge Stress. Besser ist es, wenn wir die L&#252;cken selber finden, dennoch ist es am zweitbesten, wenn [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[19],"tags":[779],"_links":{"self":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/7164"}],"collection":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/comments?post=7164"}],"version-history":[{"count":8,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/7164\/revisions"}],"predecessor-version":[{"id":7172,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/7164\/revisions\/7172"}],"wp:attachment":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/media?parent=7164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/categories?post=7164"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/tags?post=7164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}