Brennpunkt Datenschutz Bedrohungen für Unternehmen Hacking ist einfach! Fahrplan: Der Gesetzgeber sagt Spaß mit USB-Sticks Der Keylogger Spaß mit Passworten Empfehlungen zur Behandlung von Informationssicherheitsvorfällen 1
DER GESETZGEBER SAGT Der Gesetzgeber zum Thema Hacking (1) 202a StGB Ausspähen von Daten Wer unbefugt sich oder einem anderen Zugang zu Daten, die nicht für ihn bestimmt und die gegen unberechtigten Zugang besonders gesichert sind, unter Überwindung der Zugangssicherung verschafft, wird mit Freiheitsstrafe bis zu drei Jahren oder mit Geldstrafe bestraft. 202b StGB Abfangen von Daten Wer unbefugt sich oder einem anderen unter Anwendung von technischen Mitteln nicht für ihn bestimmte Daten ( 202a Abs. 2) aus einer nicht öffentlichen Datenübermittlung oder aus der elektromagnetischen Abstrahlung einer Datenverarbeitungsanlage verschafft, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft, wenn die Tat nicht in anderen Vorschriften mit schwererer Strafe bedroht ist. 2
Der Gesetzgeber zum Thema Hacking (2) 202c StGB Vorbereiten des Ausspähens und Abfangens von Daten Wer eine Straftat nach 202a oder 202b vorbereitet, indem er Computerprogramme, deren Zweck die Begehung einer solchen Tat ist, herstellt, sich oder einem anderen verschafft, verkauft, einem anderen überlässt, verbreitet oder sonst zugänglich macht, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft. SPASS MIT USB-STICKS 3
USB-Bauformen USBdumper2 Kopiert Dateien auf die Festplatte Baut ein Autostart-Makro in Word und/oder Excel- Dateien Kopiert Dateien auf den USB-Stick 4
USB Hacksaw Installiert sich heimlich auf einem Rechner Kopiert danach angesteckte USB-Sticks auf die Festplatte in ein temporäres Verzeichnis Dann werden die kopierten Daten mit *.rar komprimiert Und per E-Mail verschlüsselt verschickt DER KEYLOGGER 5
Keylogger im Einsatz DEMO Social Engineering, the USB Way Quelle: Steve Stasiukonis, Secure Network Technologies Inc., Bericht von einem Vorfall im Juni 2006 6
Hardware-Keylogger 7
Hardware-Keylogger mit WLAN Für Nutzer, die lieber Bilder sehen: Video Logger 8
Für langfristige Schnüffelaktionen: Fazit Für das Unternehmen Der Einsatz von USB-Sticks muss geregelt werden. Kontrolle von USB-Sticks durch Software (DLP). Das Unternehmen muss jederzeit an die Daten kommen! Für Privatpersonen Keine fremden USB-Sticks am eigenen Rechner. Einsatz eines speziellen USB-Sticks für fremde Rechner, möglichst mit Schreibschutz. Auf diesem USB-Stick befinden sich nur öffentliche Daten. 9
SPASS MIT PASSWORTEN 10
Demo-Video Demo-Video zum Tool Advanced Archive Password Recovery auf YouTube: http://www.youtube.com/watch?v=proxxea6utg Das Video steht exemplarisch für eine einfache Informationsbeschaffung. Diverse Tutorials sind auf Videoplattformen abrufbar. 11
12
Empfehlungen zur Behandlung von INFORMATIONS- SICHERHEITSVORFÄLLE Empfehlungen aus der ISO 27001, Anhang A A.13.2 Umgang mit Informationssicherheitsvorfällen und Verbesserungen Ziel: Sicherstellen, dass ein einheitlicher und effektiver Ansatz für den Umgang mit Informationssicherheitsvorfällen angewandt wird. A.13.2.1 Verantwortlichkeiten und Verfahren A.13.2.2 Lernen aus Informationssicherheitsvorfällen Verantwortlichkeiten für den Umgang und Verfahren müssen eingerichtete werden, um eine schnelle, effektive und planmäßige Reaktion auf Informationssicherheitsvorfälle sicherzustellen. Es müssen Verfahren vorhanden sein, mit denen Art, Umfang und Kosten von Informationssicherheitsvorfällen ausgewertet und überwacht werden können. 13
Empfehlungen aus der ISO 27001, Anhang A A.13.2 Umgang mit Informationssicherheitsvorfällen und Verbesserungen Ziel: Sicherstellen, dass ein einheitlicher und effektiver Ansatz für den Umgang mit Informationssicherheitsvorfällen angewandt wird. A.13.2.3 Sammeln von Beweisen Wenn eine auf einen Informationssicherheitsvorfall folgende Aktion gegen eine Person oder Organisation rechtliche Schritte einschließt (entweder ziviloder strafrechtlich), so müssen die gesammelten, aufbewahrten und vorgelegten Beweise die für die zuständige Gerichtsbarkeit erforderliche Beweisqualität aufweisen. Vielen Dank scope & focus Service-Gesellschaft Freie Berufe mbh Dipl.-Ök. Stephan Rehfeld Zeppelinstr. 8 30175 Hannover info@scope-and-focus.com www.scope-and-focus.com Datenschutz-Beratung, Datenschutz-Management, externe Datenschutzbeauftragte 14