beA-Pleite

beA-Pleite

#1 | Beitragvon 13 am 28.01.2018, 22:32


Da das Thema noch für längere Zeit aktuell bleiben wird, hier ein eigener beA-Fred... :roll: #-o

Anwaltskammer rät Anwälten zur Deaktivierung ihrer Software

Das elektronische Anwaltspostfach beA hat in seiner bisherigen Version eine weitere gravierende Sicherheitslücke. Deshalb rät die Bundesrechtsanwaltskammer allen Anwälten, die Software sofort zu deinstallieren.

Von Hanno Böck | 27.01.2018

Rechtsanwälte, welche die Software für das besondere elektronische Anwaltspostfach (beA) installiert haben, sind einer schweren Sicherheitslücke ausgesetzt. Deshalb empfiehlt die Bundesrechtsanwaltskammer (Brak) ihren Mitgliedern nun selbst, diese umgehend zu deaktivieren. Das ist eines der Resultate einer Diskussionsveranstaltung namens beAthon, zu der die Kammer IT-Sicherheitsexperten und Vertreter von Anwaltsorganisationen am Freitag eingeladen hatte.

Die jetzt bekannt gewordene Sicherheitslücke ist unabhängig von einer anderen Lücke, die im Dezember zur vorläufigen Abschaltung des Systems geführt hat. Das geschah kurz bevor die Nutzung des Postfachs für alle Anwälte in Deutschland verpflichtend werden sollte. Damals hatte Markus Drenger vom Chaos Computer Club Darmstadt bereits Schwachstellen an die Brak gemeldet.

Die hatte offenbar zunächst nicht realisiert, wie schwerwiegend das Problem ist. Ein Vertreter des Vorstandes zeigte sich verwundert darüber, dass der Hersteller der Software - die Firma Atos - das Gefahrenpotential der Kammer nicht mitgeteilt hatte. Atos selbst hatte kurzfristig seine Teilnahme am beAthon abgesagt.

Angreifer können Rechner kapern, auf denen beA installiert ist

In der Expertenrunde erläuterte Drenger nun, wie gefährlich die zweite Schwachstelle ist: Angreifer könnten die komplette Kontrolle über das System eines Anwalts übernehmen, der die Software auf seinem Rechner installiert hat. Sie könnten dort Schadsoftware installieren und nach Belieben darauf gespeicherte Daten extrahieren oder auch verändern. Das Problem ist damit noch schwerwiegender als das im Dezember entdeckte Problem mit einem HTTPS-Sicherheitszertifikat, das ein Mitlesen verschlüsselter Webverbindungen erlaubt hat.

Mittelfristig plant die Rechtsanwaltskammer, das beA-System - dessen Programmierung die Anwälte MiIllionen gekostet hat - wieder zu aktivieren. Der Hersteller Atos hat zwischenzeitlich der Brak eine Version bereitgestellt, in der das im Dezember entdeckte Problem mit einem Verschlüsselungszertifikat behoben sein soll. Die dafür vorgestellte Lösung wurde von allen anwesenden Experten beim beAthon als akzeptabel angesehen. Diese korrigierte Version ist aber bisher nicht ausgeliefert.

Bevor beA wieder online geht und die neue Version bereitgestellt wird, soll nun die Firma Secunet die Sicherheit des Systems prüfen. Nicht beantworten wollte der Brak-Vorstand die Frage, ob der Prüfbericht dieses Sicherheitschecks anschließend veröffentlicht wird.

Auch zur Frage, ob die Bundesrechtsanwaltskammer plant, den Quellcode des beA-Systems zu veröffentlichen, gab es keine klaren Aussagen. Der Vorstand der Rechtsanwaltskammer prüft demnach, ob eine Veröffentlichung des Codes möglich ist. Laut einer am Freitag von Atos verschickten Pressemitteilung liegen die Rechte des Quellcodes bei der Brak. Zahlreiche IT-Experten, darunter Organisationen wie der Chaos Computer Club, hatten die Veröffentlichung des Quellcodes im Vorfeld des beAthon gefordert.

Verschlüsselung könnte gebrochen werden

Eine weitere Diskussion drehte sich bei der Krisensitzung am Freitag um die Frage, ob das beA-System tatsächlich Ende-zu-Ende-verschlüsselt ist. Unter einer Ende-zu-Ende-Verschlüsselung versteht man ein System, bei dem der Betreiber der Server keine Möglichkeit hat, die Nachrichten mitzulesen. Krypto-Messenger wie Signal, aber auch populäre Systeme wie Whatsapp sind heutzutage standardmäßig Ende-zu-Ende-verschlüsselt.

Die Brak hatte lange Zeit behauptet, dass es sich auch bei beA um ein Ende-zu-Ende-verschlüsseltes System handelt. Doch das stimmt nicht. Die Nachrichten werden bei beA mit Schlüsseln verschlüsselt, die sich in einem speziellen Hardware Security Module (HSM) befinden. Dabei handelt es sich um ein Gerät, das so gebaut ist, dass Unberechtigte nicht an die Schlüssel gelangen können. Allerdings befindet sich dieses Hardwaremodul unter der Kontrolle des Betreibers - und die Sicherheit der ganzen Sache hängt davon ab, ob das System korrekt und fehlerfrei arbeitet.

Als zusätzlichen Unsicherheitsfaktor gibt es eine Gruppe von Schlüsselverwaltern, die - wenn sie zusammenarbeiten - die Schlüssel aus dem HSM extrahieren können. Das ist notwendig, falls einmal ein Modul ausfällt und die Schlüssel auf ein neues übertragen werden müssen. Wer diese Schlüsselverwalter sind, ist laut der Brak geheim.

Diskussion um ein zukünftiges beA Plus

Bisher hatte die Brak den Standpunkt vertreten, dass sich die Anforderungen des beA nicht ohne eine solche Konstruktion lösen lassen. Die Experten beim beAthon waren überwiegend anderer Meinung: Eine Lösung mit echter Ende-zu-Ende-Verschlüsselung wäre machbar. Sie würde allerdings eine grundlegende Neukonstruktion des gesamten Systems erfordern.

Diese Diskussion will die Brak im März auf einer Veranstaltung führen, auf der die Zukunft des beA-Systems und ein mögliches "beA Plus" als Nachfolger diskutiert werden. Vorerst verfolgt die Anwaltskammer jedenfalls den Plan, das bisherige System zu flicken und wieder in Betrieb zu nehmen.

Zum Autor:
Hanno Böck schreibt regelmäßig für das Fachmagazin Golem.de über IT-Sicherheit und Kryptographie. Er wurde von der Bundesrechtsanwaltskammer als Journalist und als Experte zum beAthon eingeladen, weil er selbst an der Aufdeckung der Schwachstellen beteiligt war.
~ Grüßle ~
BildBild Bild

Bild

Veni, vidi, violini (ich kam, ich sah, ich vergeigte)... :roll:

>>> Bitte keine Sachfragen per pN.
Nutze das Forum zum Vorteil aller! <<<
Benutzeravatar
13
Dibbel-Ribbel-Dino
Dibbel-Ribbel-Dino
 
Beiträge: 29483
Registriert: 14.06.2017, 09:00
Fachgebiet: KR, VR
Software: Andere

Re: beA-Pleite

#2 | Beitragvon Sonnenkind am 29.01.2018, 06:49

Das ist die größte Witznummer überhaupt!
Sonnenkind
Wächterin der Mohikaner
Wächterin der Mohikaner
 
Beiträge: 6220
Registriert: 11.05.2013, 14:06
Fachgebiet: ReFa
Software: Advoware

Re: beA-Pleite

#3 | Beitragvon booo am 29.01.2018, 09:14

:shock: :kichern: :kichern:
Gruß
booo
Bild()|()
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
...und außerdem bin jetzt offiziell fertig, Bildweil ich inoffiziell keinen Bock mehr hab Bild
Benutzeravatar
booo
Site Admin
Site Admin
 
Beiträge: 27762
Registriert: 07.02.2007, 09:14
Fachgebiet: Admingöttin :D
Software: AnNoText

Re: beA-Pleite

#4 | Beitragvon 13 am 13.04.2018, 11:02

~ Grüßle ~
BildBild Bild

Bild

Veni, vidi, violini (ich kam, ich sah, ich vergeigte)... :roll:

>>> Bitte keine Sachfragen per pN.
Nutze das Forum zum Vorteil aller! <<<
Benutzeravatar
13
Dibbel-Ribbel-Dino
Dibbel-Ribbel-Dino
 
Beiträge: 29483
Registriert: 14.06.2017, 09:00
Fachgebiet: KR, VR
Software: Andere


Zurück zu Rechtsanwaltsbereich allgemein

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 3 Gäste

cron