Telekom informiert gem. §109A TKG

Also, sagt sie zumindest.

Scan
Ernst­haft jetzt, per Post? Und wo sind die »wei­ter­en De­tails zu dem Hin­weis« im Brief ver­steckt?

Was ist passiert? Neuerdings bekomme ich ulkige Briefe von der Telekom, in denen sie mir – das ist kein Scherz – mitteilt, daß sie mir ein ihrem Maildienst eine Mail geschickt habe. Und daß das wichtig wäre. Und daß in die­sem Brief wei­ter­gehen­de Infor­ma­tionen stünden.

Allerdings ist letzterem irgendwie nicht so, jedenfalls finde ich diese »weiteren Details« nicht?

Und, ganz im Ernst, am 29.05. mir eine Mail über einen »Vorfall« vom 27.05. schicken, und am 30.05. einen Brief mit dem Hinweis auf die Mail hinterher, wie soll das funktionieren?!

Auch dieses Mal ging es um Port 1900/UDP:

Zeitpunkt : 27.05.2017 09:21:56 MESZ
offener Dienst: SSDP (Port 1900/udp)

Allein, der Port ist nicht offen … Das Setup ist etwas komplexer, an der VDSL-Leitung hängt eine FritzBox, welche als IP-Router und SIP-Client fungiert. Auch die IPSec-VPNs werden dort terminiert. »Dahinter« steht ein weiterer Router, als exposed host (damit ich OpenVPN, L2TP, GRE usw. nicht erst groß durch die FB müssen/dort viel konfiguriert werden muß) und Gateway nach innen.

Somit ist es nicht alleine jener Host, auf dem ich gucken müßte. Ach, was soll’s? Einmal aus Frankreich meine Telekom-IP nmappen, was ist schon dabei? Nun, es dauert es doch recht lange, 1116,57 Sekunden am 30.05. — wobei der Scan wieder keinen Port 1900 als offen zeigte.

Schon letztes Mal habe ich mich bei der Telekom gemeldet, die Antwort war wenig hilfreich — und IMHO auch sachlich falsch:

[…] vielen Dank für Ihre Rückmeldung.

Die Deutsche Telekom erhält diese Sicherheitshinweise von externen Sicherheitsfirmen und führt diese nicht selbstständig durch. Wir kommen lediglich unserer Verpflichtung gem. §109A TKG nach und informieren unsere Kunden.

Da Sie bei Ihrem Scan keine Auffälligkeiten feststellen konnten, gehe ich davon aus das der Port nur sporadisch geöffnet wird.

Punkt 1: schön, dann geht Telekom-Briefpost jetzt direkt in die Rundablage — ich werde sicherlich keinem Geist hinterherjagen. Ohne zeitnahem Kontakt mit dem »Melder« ist das Zeitverschwendung. Auch der »gerade« durchgeführte Scan war ergebnislos:

PORT     STATE      SERVICE
1900/tcp unfiltered upnp
1900/udp closed     upnp

Punkt 2: §109A TKG?

(1) Wer öffentlich zugängliche Telekommunikationsdienste erbringt, hat im Fall einer Verletzung des Schutzes personenbezogener Daten unverzüglich die Bundesnetzagentur und den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit von der Verletzung zu benachrichtigen. Ist anzunehmen, dass durch die Verletzung des Schutzes personenbezogener Daten Teilnehmer oder andere Personen schwerwiegend in ihren Rechten oder schutzwürdigen Interessen beeinträchtigt werden, hat der Anbieter des Telekommunikationsdienstes zusätzlich die Betroffenen unverzüglich von dieser Verletzung zu benachrichtigen. […]
(2) Die Benachrichtigung an die Betroffenen muss mindestens enthalten: […]
(3) Die Anbieter der Telekommunikationsdienste haben ein Verzeichnis der Verletzungen des Schutzes personenbezogener Daten zu führen, das Angaben zu Folgendem enthält: […]
(4) Werden dem Diensteanbieter nach Absatz 1 Störungen bekannt, die von Datenverarbeitungssystemen der Nutzer ausgehen, so hat er die Nutzer, soweit ihm diese bereits bekannt sind, unverzüglich darüber zu benachrichtigen. Soweit technisch möglich und zumutbar, hat er die Nutzer auf angemessene, wirksame und zugängliche technische Mittel hinzuweisen, mit denen sie diese Störungen erkennen und beseitigen können.
(5) […]

 
Was hat SSDP mit »einer Verletzung des Schutzes personenbezogener Daten« zu tun?! Aus meiner Sicht ist das eine Norm, die geschaffen wurde, damit »Einbrüche« in Providernetzwerke nicht einfach unter den Teppich gekehrt werden; ein offener Port auf Kundenseite ist per se keine »Verletzung des Schutzes personenbezogener Daten«.

Allerdings frage ich mich, wie Port 1900 UDP sich sporadisch öffnen sollte; das kann eigentlich nur auf der FB passieren — aber wodurch und warum und warum nie, wenn ich scanne?!

Eine ganz andere Frage stellt sich mir aber: inwiefern ist das Scanning ganzer Adressbereiche nach deutschem Recht eigentlich legal (»Hackerparagraph«)? Gut, die Unternehmen leiten nur Daten weiter, die sie von »außen« bekommen haben — aber macht’s das besser?!

7 Replies to “Telekom informiert gem. §109A TKG”

  1. “In diesem Anschreiben” bezieht sich ersichtlich auf die E-Mail, mit der sie Dich angeschrieben haben. (Es gehört übrigens m.W. immer noch zum Vertrag, dass sie Dir auf diesem Weg rechtsverbindliche Erklärungen zukommen lassen können, schon von daher sollte man diesen Mailaccount regelmäßig abrufen.) Ich finde es auch nicht schlecht, wenn Hinweise auf potentielle Sicherheitslücken weitergegeben werden. Da könnten sich andere Provider eine Scheibe von abschneiden.

    1. Das ist nach meinem Sprachverständnis alles andere als »ersichtlich«; es müßte »in jenem Anschreiben« heißen, um den Bezug auf die Mail und nicht das vorliegende (»dieses«) Schreiben eindeutig zu machen.

      Ja, ich fühlte mich wirklich veräppelt, daß man einen Brief als Hinweis auf eine Mail schickt (70 Cent!) und darin weitere Infos ankündigt, die eben nicht vorhanden sind. Zumal, FTR, die Onlinerechnung per Mail ja an eine andere Mailadresse von mir geht — warum verklappt die Telekom diese, aus ihrer Sicht wichtigen, Mails in ihrem Datensarg (und schickt dann einen Brief hinterher), anstatt sie an die von mir angegebene Mailadresse zu schicken?

      1. “Wir haben Sie überdies bereits per E-Mail … angeschrieben. In diesem Anschreiben finden sie weitere Hinweise.” ist eigentlich hinreichend klar …

        Und die Telekom schickt m.W. alle wichtigen Informationen immer an die “Hauptmailadresse” des Accounts, weil sie dann den Zugang nachweisen können – eigene Infrastruktur. ;)

        1. “Wir haben Sie überdies bereits per E-Mail … angeschrieben. In diesem Anschreiben finden sie weitere Hinweise.” ist eigentlich hinreichend klar …

          Genau ;) Oder auch nicht. Ich hätte »dort« bzw. »in jenem« erwartet: »bezeichnet einen zurückliegenden Zeitpunkt, auf den Bezug genommen wird, oder eine vorher erwähnte oder als bekannt vorausgesetzte Person oder Sache«. Die Telekom hingegen verwendet wohl »in diesem« mit folgender Bedeutung: »nimmt Bezug auf etwas in einem vorangegangenen oder folgenden Substantiv oder Satz Genanntes«. Ich hingegen verstehe »in diesem« hier so: »bezieht sich auf jemanden, der sich in der Nähe befindet, auf etwas in der Nähe Befindliches, worauf der Sprecher ausdrücklich hinweist«. Nämlich den vorliegenden Brief, im Gegensatz zur erwähnten Mail, die mir zu dem Zeitpunkt ja auch nicht vorlag.

  2. Ergänzend zur Rechtslage:

    1. Du hast insoweit Recht, als d§ 109a TKG insbesondere Benachrichtigungspflichten über erfolgreiche Angriffe zum Schutz der Nutzer statuiert. § 109a Abs. 4 TKG, eingeführt 2015 durch das IT-Sicherheitsgesetz, soll aber darüber hinaus das Problem der durch Schadsoftware betroffenen Rechner / IoT-Geräte bei Endnutzern (und damit auch das Problem der Botnetze) angehen. Die Norm regelt daher tatsächlich, dass der Provider seine Benutzer über Hinweise auf Malwarebefall informieren muss. Auch das halte ich grundsätzlich für eine sinnvolle Vorschrift, insbesondere, wenn man bedenkt, dass die meisten Nutzer eher wenig Interesse und eher gar keine Kenntnisse auf diesem Gebiet haben. Die Telekom hat mithin völlig Recht.

    2. Ich sehe nicht, wo beim Scannen auf Schwachstellen (oder gar nur auf offene Ports) ein rechtliches Problem liegen soll, solange damit nicht ein “Hackerangriff” vorbereitet werden soll (was hier ja nicht der Fall ist – im Gegenteil).

    1. Die Norm regelt daher tatsächlich, dass der Provider seine Benutzer über Hinweise auf Malwarebefall informieren muss.

      Das ist eine generalisierende Auslegung. In Absatz 4 wird explizit auf Absatz 1 Bezug genommen: »Werden dem Diensteanbieter nach Absatz 1 Störungen bekannt, die von Datenverarbeitungssystemen der Nutzer ausgehen«. Absatz 1 ist ausdrücklich nur »im Fall einer Verletzung des Schutzes personenbezogener Daten« anwendbar, mithin Absatz 4 genauso. Ferner ist ein offener Port 1900, selbst wenn dahinter ein ssdp-Dienst liefe, kein »Hinweis auf Malwarebefall«, den Du als Rechtfertigung dieser Belästigung postulierst. IMHO ;)

      Bezüglich des Scannings: ich habe weder darum gebeten noch meine Einwilligung zu diesen Pen-Tests gegeben. Wenn jemand alle zwei Tage an Deiner Haus- und Balkontür vorbeikäme und prüfen würde, ob die auch wirklich nicht mit einem Dietrich aufzumachen wären, sähest Du da auch keine Probleme? Ich bin mir noch uneins, was ich davon halten soll; die Nutzung dieser Daten durch die Provider ist faktisch ähnlich animierend wir der Ankauf illegal verbreiteter Bankinformationen durch deutsche Steuerbehörden. Natürlich kann ich das Scanning nicht verhindern; auch die Provider nicht. Aber dennoch meine ich, daß man die Frage stellen darf, ob das so alles seine Richtigkeit hat.

      1. Die Frage ist, wie man die Norm lesen muss. Du meinst “Werden dem Diensteanbieter Störungen nach Abs. 1 bekannt …”. Die amtliche Begründung allerdings deutet darauf hin, dass gemeint ist “Werden dem Diensteanbieter, der in Abs. 1 genannt ist, …”.

        Und für einen Portscan wäre eine Einwilligung strafrechtlich nur erforderlich, wenn er denn eine Straftat sein könnte. Ich wüsste aber nicht, welche …

Comments are closed.