1. Einleitung Um mit einem Großteil von Geschäftspartnern zu interagieren, nutzt die BASF in vielen Fällen E-Mail. Da häufig vertrauliche Daten ausgetauscht werden, unterstützt BASF verschlüsselte und digital signierte E-Mails. 2. Signierung und Verschlüsselung Bei der digitalen E-Mail Signatur kann der Empfänger die Unversehrtheit der E-Mail Nachricht verifizieren. Es wird damit sowohl die Urheberschaft als auch die Integrität der Nachricht sichergestellt. BASF unterstützt die verschlüsselte externe Kommunikation mit der Nutzung von standardisierten S/MIME und PGP Methoden, wobei S/MIME von der BASF präferiert wird. Ausgehende E-Mails mit geschäftskritischen Inhalten müssen verschlüsselt werden, wenn vom Empfänger der öffentliche Schlüssel zur Verfügung steht. Wenn vertrauliche Inhalte gesendet werden sollen, aber vom vorgesehenen Empfänger kein öffentlicher Schlüssel zur Verfügung steht, so werden die Informationen zurückgehalten und nicht gesendet. Stattdessen stehen die Informationen 30 Tage auf der BASF SecurEmail WebApp zur Verfügung, wo die Informationen eingesehen, heruntergeladen und beantwortet werden können. 3. Einführung von sicherer BASF E-Mailkommunikation Um eine sichere Emailkommunikation zu starten, sendet Ihr BASF Kontakt eine E-Mail, welche als Vertraulich eingestuft ist. Wenn Ihr Schlüssel auf dem BASF Secure Mail Gateway zur Verfügung steht, empfangen Sie sofort eine gesicherte E-Mail in Ihrem persönlichen E-Mailkonto. Ansonsten behält BASF die an Sie gerichtete Email zurück. Sie erhalten dann eine Benachrichtigungs-E-Mail, mit dem Betreff Registration to receive a secure message (Fig. 1), welche vom BASF Securemail Administrator signiert ist.
Fig. 1: Erste E-Mail-Benachrichtigung
4. Möglichkeiten für verschlüsselten E-Mail Austausch Es gibt zwei unterschiedliche Möglichkeiten die zur Verfügung stehen, um sicheren E-Mailaustausch mit BASF zu gewährleisten: Option 1: S/MIME oder PGP Option 2: BASF securemail WebApp 4.1. Option 1: Verschlüsselung mit S/MIME oder PGP Wenn Sie bereits S/MIME benutzen, können Sie einfach auf die E-Mail-Benachrichtigung antworten und mit Ihrem S/MIME Zertifikat signieren. Ihrem Zertifikat wird vertraut, wenn das Ausstellerzertifikat der Certificate Authority (CA) auf dem BASF Secure Mail Gateway zur Verfügung steht. Ansonsten wird es vom BASF Administrator validiert und sobald dieses getan wurde, erhalten Sie die verschlüsselte E-Mail in Ihrem E-Mailpostfach. In den seltenen Fällen, wenn dem Zertifikat nicht vertraut wird, können Sie sich für BASF securemail registrieren (siehe Option 2). Für BASF Mitarbeiter stellt BASF Zertifikate zur Verfügung, welche von den Ausstellerzertifikaten der BASF PKI signiert sind. Das Root-Zertifikat und das Intermediate-Zertifikat können hier www.basf.com/securemail heruntergeladen und in Ihrem E-Mailprogramm installiert werden. Auch die Fingerprints der Zertifikate werden auf dieser Seite zur Prüfung zur Verfügung gestellt. Wenn Sie bereits PGP nutzen, antworten Sie bitte auf die E-Mailbenachrichtigung (Fig. 1) und fügen Ihren öffentlichen PGP Schlüssel an. Wenn Sie einmal auf die E-Mailbenachrichtigung geantwortet haben und den PGP Schlüssel übermittelt haben, wird dieser automatisch gespeichert und steht für die zukünftige Nutzung bereit. Für BASF Mitarbeiter stellt das BASF Secure Mail Gateway den PGP Schlüssel aus, welcher vom Trusted Introducer signiert wurde. Sie finden den PGP Schlüssel und Fingerprint des BASF Trusted Introducer auf www.basf.com/securemail. Sie können den Schlüssel von dort herunterladen und in Ihren E-Mail Client importieren. 4.2. Option 2: BASF securemail WebApp Um die BASF securemail WebApp zu nutzen, benötigen Sie Internetzugriff und einen Browser. Über BASF securemail WebApp kann der Empfänger auch gültige S/MIME oder PGP Schlüssel zur BASF transferieren. Bestenfalls sollte jedoch eine signierte E-Mail als Rückmeldung auf die E-Mail Benachrichtigung gesendet werden; Diese E-Mail wird dann genutzt, um die Schlüsselmaterialien zu extrahieren und die Vertraulichkeit zu überprüfen.
Registrieren Sie sich für BASF securemail WebApp, indem Sie auf den Register Link in der E-Mailbenachrichtigung klicken (Fig. 1). Sie werden dann eine E-Mail empfangen, die den Link beinhaltet, um sich in BASF securemail WebApp einzuloggen (Fig. 2). 4.2.1. Registrierung für BASF securemail WebApp Fig. 2: E-Mail-Benachrichtigung mit Registrierungsknopf Wenn Sie auf REGISTER klicken, werden Sie sofort aufgefordert ein Passwort Ihrer Wahl einzugeben und zu bestätigen. Die Konditionen für ein Passwort sehen Sie in Fig. 3.
Fig. 3: Eingabe des Passwortes Ihrer W ahl Nachdem Sie Ihr eigenes Passwort gewählt und bestätigt haben, klicken Sie auf Senden. 4.2.2 Login zu BASF securemail WebApp Danach erscheint die Login Seite von BASF securemail WebApp (Fig. 4). Hier können Sie sich einloggen oder PGP Schlüssel oder S/SMIME Zertifikate von BASF Mitarbeitern herunterladen. Bitte loggen Sie sich mit Ihrer E-Mailadresse und Ihrem selbst gewählten Passwort ein. Sie können sich zu jeder Zeit unter folgendem Link einloggen: https://securemail.basf.com
Fig. 4: BASF securemail WebApp Login Nach dem Login sehen Sie die Startseite von BASF securemail WebApp (Fig. 5), welche eine Übersicht zeigt. Fig. 5: Ihre BASF securemail WebApp Mailbox
4.2.3. BASF securemail WebApp Posteingang Wählen Sie den Posteingang aus, um die E-Mails anzusehen, welche für Sie auf dem WebApp Server liegen. Fig. 6: BASF securemail WebApp Posteingang Ihre Nachrichten im Posteingang sind in chronologischer Reihenfolge aufgelistet (Fig. 6). Wenn Sie auf den Betreff oder auf das Briefsymbol klicken, können Sie die betreffende Nachricht öffnen. Nicht gelesene Nachrichten sind mit einem geschlossenen Briefsymbol versehen. Sie können nun auf den Posteingang mit den sicher gesendeten E-Mails zugreifen (Fig. 7).
Fig. 7: Ausgewählte E-Mail im Posteingang Wie in der Auswahl angezeigt, können Sie jetzt auf E-Mails antworten, sie löschen oder in unterschiedlichen Formaten sichern. Es ist auch möglich E-Mails als *.eml File zu exportieren, sodass Sie die E-Mails in Ihr E-Mailprogramm importieren können (z.b. Microsoft Outlook). Bitte denken Sie daran, dass die Mails für 30 Tage auf dem Server gespeichert werden. Während dieser Zeit haben Sie zu jeder Zeit Zugang auf diese E-Mails, indem Sie sich über die Login Seite mit Ihrer ID (Ihre E-Mailadresse) und Passwort anmelden. Wenn Sie eine neue E-Mail in der BASF Secure E-Mail Mailbox empfangen, wird Ihnen dieses per Nachricht mitgeteilt. Wenn eine E-Mail einen Anhang beinhaltet, erkennen Sie das an einer Büroklammer, welche neben dem Sendernamen steht. Sie können jeden Anhang auf Ihren Computer herunterladen. Sie können auf Neue Nachricht klicken, um eine neue E-Mail zu verfassen und diese an andere BASF Mitarbeiter zu schicken. Diese Mail wird dann auf eine sichere Weise versendet.
4.2.4. BASF securemail WebApp Benutzereinstellungen Wählen Sie Benutzereinstellungen aus, um diese zu ändern. Hier können Sie auch Ihr Passwort ändern. Wenn Sie Zertifikate wählen, können Sie ein S/MIME Zertifikat oder PGP Schlüssel hochladen. Vergessen Sie bitte nicht, abgelaufene Schlüssel zu löschen. Fig. 8: Benutzereinstellungen Wenn Sie den Sicherheitstyp auf S/MIME oder PGP ändern wollen, müssen Sie vorher ein Zertifikat hochladen. Nach dem Ändern des Sicherheitstyps auf S/MIME oder PGP klicken Sie auf Speichern, um die Änderungen zu bestätigen. Dann erhalten Sie die nächsten verschlüsselten E-Mails von einem BASF Mitarbeiter in Ihrer Mailbox und nicht in Ihrer securemail WebApp. Ihre Login Daten werden immer noch gültig sein.
4.2.5 Auf E-Mails antworten Fig. 9: Auf E-Mails antworten Sie können BASF securemail WebApp nutzen, um sichere Nachrichten an die BASF zu schicken. Das kann eine Antwort auf eine existierende E-Mail sein (Fig. 9) oder es kann eine neue Nachricht sein. Sie können auch Anhänge mit jeder E- Mail verschicken. Die "An:", "Cc:" und "Bcc:" Felder akzeptieren nur gültige BASF E-Mailadressen. Wenn mehrere E- Mailadressen benutzt werden, so sind diese mit einem Komma (",") oder Semikolon (";") zu trennen. Als Empfänger sind nur gültige BASF E-Mailadressen möglich, andere E-Mailadresse werden zurückgewiesen. 5. Öffentliche Schlüssel für BASF Mitarbeiter anfordern Wenn Sie S/MIME oder PGP Verschlüsselungen benutzen, brauchen Sie den öffentlichen Schlüssel Ihres BASF Geschäftspartners. Dieser Key befähigt Sie, eine verschlüsselte Kommunikation herzustellen. Sie können den öffentlichen Schlüssel Ihres Geschäftspartners mit dem folgenden Link anfordern: URL: https://securemail.basf.com
BASF wird nicht für alle Mitarbeiter S/MIME Zertifikate und PGP Schlüssel zur Verfügung stellen. Nur Schlüssel für Secure Mail Gateway Benutzer können heruntergeladen werden. Deshalb ist es empfehlenswert, die sichere E-Mailkommunikation von der BASF aus zu starten. Bitten Sie Ihre Kontaktperson bei der BASF, Ihnen eine vertrauliche E-Mail zu senden. Auf diesem Wege empfangen Sie ihr/sein Zertifikat automatisch oder Sie können antworten, indem Sie BASF securemail WebApp nutzen. Der Prozess, einen öffentlichen Schlüssel anzufordern, ist im Beispiel (Fig. 10) beschrieben. Loggen Sie sich auf der Login-Seite (Fig. 4) nicht ein, sondern wählen Sie Key-Anforderung aus. Fig. 10: Anfordern eines BASF Schlüssels Nachdem Sie Ihre eigene E-Mailadresse und die E-Mailadresse eingetragen haben, für die Sie einen Schlüssel beantragen möchten, klicken Sie auf Key Anforderung. Das Ergebnis Ihrer Anfrage wird Ihnen angezeigt:
Fig. 11: Ergebnis für die Anfrage eines Schlüssels Das S/MIME Zertifikat und der PGP Schlüssel, welche Sie für Ihren BASF Kommunikationspartner beantragt haben, werden dann zu Ihrer persönlichen Mailbox gesendet (siehe Fig. 12). Diese E-Mail ist eine automatisierte Rückmeldung von der Adresse, deren Schlüssel angefordert wurde. Fig. 12: E-Mail mit den angeforderten Schlüsseln
Diese E-Mail beinhaltet den öffentlichen PGP Schlüssel als.asc Anhang und ist vom Sender S/MIME signiert. Wenn Sie ein S/MIME Zertifikat oder PGP Schlüssel für Ihre E-Mailverschlüsselung benutzen, werden Sie immer automatisch die E-Mail direkt in Ihrem persönlichen E-Mail Programm erhalten. In diesem Fall wird die Verschlüsselung/ Entschlüsselung der Nachricht automatisch zwischen Ihrem E-Mailprogramm und BASF stattfinden. Um diese Option nutzen zu können, müssen Sie ein S/MIME Zertifikat oder einen PGP Schlüssel haben. Um Ihren Schlüssel zur BASF zu senden, antworten Sie auf die Registrierungsemail und signieren Sie diese mit Ihrem S/MIME Zertifikat oder fügen Sie Ihren PGP Schlüssel hinzu. Das ermöglicht den Austausch des öffentlichen Schlüssels für beide Kommunikationspartner. Das BASF Secure Mail Gateway verifiziert Ihre Signatur oder Ihren öffentlichen Schlüssel. Wenn diese gültig sind, wird die vertrauliche Nachricht sofort an Sie als S/MIME oder PGP verschlüsselte Nachricht verschickt.