Stasi 2.0: Gegenmaßnahmen

Ich habe mich lange davor gedrückt, aber nachdem der deutsche Schnüffelstaat die Grundverschlüsselung jedweder Kommunikation faktisch erzwingt, will der Bundesbürger sein Informationelles Selbstbestimmungsrecht auch nur ansatzweise ausüben, bleibt keine Wahl:

Received: from the.internet (the.internet [1.0.0.1]) by my.mx.server (8.13.1/8.13.1) with ESMTP id mAHIgPfs657980 (version=TLSv1/SSLv3 cipher=DHE-RSA-AES256-SHA bits=256 verify=NO) for <localpart@local.do.main>; Mon, 17 Nov 2008 19:42:32 +0100

Lies: in einem ersten Schritt offerieren nun meine Mailserver tatsächlich SSL-Verbindungen und dies nicht mehr mit mittlerweile zweckfreien self-signed dummy certs, sondern mit Zertifikaten von CAcert.

Die neuen Befugnisse des BKA seien “ein Selbstbedienungskatalog und ein ‘Best of’ aller deutschen Polizeigesetze”. Es ermöglicht Rasterfahndung, Lausch- und Spähangriff in Privatwohnungen, das Abhören von Telefongesprächen, Mitlesen von elektronischer Kommunikation und die heimliche Onlinedurchsuchung von privaten Computern. Das Berufsgeheimnis von Ärzten, Journalisten und Rechtsanwälten werde ausgehöhlt.

Quelle: Golem.de

 
Ob das in der Sache nun so zielführend ist, darf letztendlich bezweifelt werden: die, für die Vertrautheit wirklich relevant war (i. e. also eigentlich jene, denen man so (eher) auf die Schliche kommen wollte), werden schon früher zu grundlichen Verschlüsselungs- und Verschleierungstechniken gegriffen haben.
Jetzt allerdings werden Privatleute und Firmen in größerem Stil auch auf Verschlüsselung der Übertragung Wert legen (selbst bei schon verschlüsseltem Mailinhalt, denn bei der hamsterartigen Vorratsdatenspeicherung geht es ja um die Absender- und Empfängeradressen, die beim offenen SMTP trivialst herausgefiltert werden können), wie beim ewigen Rennen zwischen Crackern und Kopierschutzentwicklern beginnt grade die Spirale, sich zu drehen. Gegen verschlüsselte Übertragungen helfen primär tiefgreifendere Eingriffe, z. B. Man-in-the-Middle-Angriffe. Wenn erst niemand mehr sicher sein kann, daß sein elektronisches Gegenüber wirklich der/die/das ist, von dem das Zertifikat vorgaukelt, das er/sie/es es sei, na, Prost Mahlzeit. Mit self-signed, lokal erstellten Zertifikaten haben wir diese Situation leider nun heute schon; Verschlüsselung alleine reicht nicht mehr, im Prinzip muß die Authentizität des Zertifikates online überprüft werden; und vertrauenswürdig erscheint mir heute da eher ein multinationaler, nichtkommerzieller Zusammenschluß wie CAcert denn ein, ggf. einzelstaatlichem Eingriff ausgeliefertes, Unternehmen.
Der zweite Schritt wird dann die Auslagerung des ein- und ausgehenden (initial) Mail- bzw. (später) jeglichen Datenverkehrs aus dem direkten Zugriffsbereich der Gesetzgebung des deutschen Schnüffelstaates sein; vorzugsweise über einen dauerhaften, mehrfach verschlüsselten Tunnel, sodaß nur schwerlich aus dem Traffic auf konkreten (Mail-) Verkehr geschlossen werden kann. Dies ist durch root- bzw. vServer im nicht-EU-Ausland relativ einfach umzusetzen; natürlich haben auch andere Länder ggf. so lustige Schnüffelapparillos am Start – UK und US sind da sicherlich ganz vorne bei den üblichen Verdächtigen –, aber es macht die Sache schon mal für die Nachfahren von Stasi und ähnlichen Organisationen auf deutschem Boden komplizierter, aufwendiger, ja, teurer.
Schritt Drei wäre die ausschließliche Annahme von über verifizierte, sichere Verbindungen empfangener eMail bzw. auch die ausschließliche Auslieferung an verifizierte Ziel-Mailserver; mal sehen, wann sich ein solches Framework manifestiert. (Und auch, ob die Spammer auch dort einen Weg rein finden ;))

Die Nutzung von Telefon und Handy, ab 2009 auch von E-Mail, Anonymisierungsdiensten und Internet, wird bis zur Entscheidung in der Hauptsache jedoch weiterhin protokolliert. Das haben SPD, CDU und CSU im November 2007 per Gesetz festgelegt. Jedoch sei die Herausgabe der anlasslos gespeicherten Verbindungs- und Standortdaten einstweilen nur unter engeren Voraussetzungen zulässig, als von Bundestag und den Landtagen in Bayern und Thüringen gewollt.

Quelle: Golem.de

 
Tja, und wenn ich nun eh’ grade dabei bin, alles unendlich kompliziert zu machen, werde ich wohl auch früher oder später die Inhalte grundsätzlich verschlüsseln, sowohl beim Transport als auch bei der lokalen Speicherung. Auch dies letztlich aus Prinzip, als hilfloser Akt des Zivilen Ungehorsams gegen einen Staat, der sich erkennbar in Teilen auf einem Weg in längst vergesssene Zeiten, in eine schon 70 Jahre als endgültig überstanden gewähnte Zeit des generellen Mißtrauens gegen alles und jeden, und seine »Bürger« im Besonderen, zu befinden scheint.
This all suxx.

4 Replies to “Stasi 2.0: Gegenmaßnahmen”

  1. Mea culpa, aber -[html]-[/html] übersetzt meine Blogsoftware in –, den mittleren Gedankenstrich (ich habe i. d. R. keine Möglichkeit, den direkt einzugeben (»(html)–(/html)« ist etwas oversized), nutze ihn aber oft). Leider hat heise online aus welchen coolen Grunde auch immer, ihr Adressrewriting mit ebenfalls einem doppelten – am Ende versehen und der SPHPBLOG-Parser ist mehr von der simpleren Sorte …
    Workaround: Den Überschriften-Dummfug aus der URL einfach entsorgen: http://www.heise.de/security/news/meldung/116073.

  2. Zum Thema selbst: Derlei ficht mich i. d. R. nicht an, da bei jedem Verbindungsaufbau mit Mobilgeräten (die dazu unfähigen S60-Telefone von Nokia ausgenommen) ein Tunnel zu einem von mehreren vertrauenswürdigen Servern aufgebaut wird und jeglicher relevante Verkehr läuft dann darüber; ich nutzte mobile Netze i. d. R. als wenn ich hundert Lauscher auf der Leitung sicher hätte.
    T-Mobile ist mit seinem Verschlüsselungsverbot schon Stasi-1.0-konform und kommt daher als Dienstanbieter nicht in Betracht; und das nicht erst, seit erwiesen ist, daß Datenschutz im Konzern Telekom nicht praktiziert wurde.
    Die Unterbindung von STARTTLS bei o2 ist imho sehr frag-, die Story drum herum für mich nicht wirklich glaubwürdig. Aber auch hier: da ich weiß, a) welchen Schlüssel mir mein Mailserver anbietet und b) daß er dies immer anbietet, habe ich auf »TLS erzwingen« geschaltet und mithin würde ein solcher Man-in-the-Middle-Angriff auf meine Daten mir auffallen (und die Daten nicht geschickt werden), selbst wenn versehentlich der Tunnel umgangen würde.
    Ich schrieb es ja schon: wenn man sich dermaleinst nicht mehr auf die Authentizität von vermeindlich garantierten Identitäten aufgrund von Zertifikaten verlassen kann, wird es »lustig«.

Comments are closed.