In den letzten Wochen ist mir eine gewisse Unsicherheit aufgefallen, was E-Mail-Kommunikation angeht. Die Regel — zumindest bis vor ein paar Monaten — war es, dass der Transportweg von E-Mails nicht durchgängig verschlüsselt gewesen ist und Geheimdienste leichtes Spiel hatten und noch immer weitgehend haben, E-Mail-Kommunikation umfassend abzuhören und Nutzerprofile zu erstellen. Das gleiche gilt übrigens für Kriminelle, wobei die Grenze zwischen beiden Gruppen mittlerweise unklar ist:
- Kollegen, Dienstleister, befreundete Unternehmen und Unternehmer drücken sich nicht mehr klar in E-Mails aus oder verzichten eher mal darauf, eine E-Mail zu schreiben.
- Der Steuerberater schickt vertrauliche Informationen nicht mehr einfach so per E-Mail, was an sich schon mal gut ist und Medienkompetenz ausstrahlt.
- Hotelrechnungen lässt man sich inzwischen ungern per Mail zustellen, weil man nicht weiß, wie sicher der Transportweg ist — und Hotelrechnungen dürften mit einiger Sicherheit zu den interessanteren Informationen für Geheimdienste zählen.
Was kann man tun, um der Unsicherheit entgegenzuwirken?
Grundsätzlich halte ich nichts von den politischen Bestrebungen, ein “deutsches” oder “europäisches” Mailserver-Kommunikationsnetz aufzuziehen, das “einheimische” oder gar “deutsche” Verschlüsselungsalgorithmen verwendet. Ich denke, in der IT-Branche ist es Konsens, dass diese Forderungen a) Unsinn sind und gegen den freien Geist des Internets verstoßen und b) die Forderung nach Entwicklung “eigener” Verschlüsselungsalgorithmen kaum umsetzbar (weil sehr teuer und langwierig) ist und es bereits sichere Algorithmen und Protokolle gibt, beispielsweise AES und TLS 1.2.
Man muss die vorhandenen sicheren Systeme und Programme nur mal einsetzen, richtig und konsequent.
Praktische Lösungen
Seit Jahrzehnten gibt es PGP (und die freie Umsetzung GPG). Das Programm verschlüsselt den Inhalt von E-Mails. Vorteile:
- Die Software ist jahrelang im Einsatz und gilt als sicher
- Ist verfügbar für alle Systeme
- Freie Open-Source-Software
Es gibt aber auch Nachteile:
- Das dem System zugrunde liegende Public-Key-Konzept ist zwar eigentlich einfach, aber für Laien dennoch nicht auf Anhieb verständlich
- Die Benutzerfreundlichkeit von PGP/GPG-Programmen ist oft nicht besonders hoch, daher hat das System bislang keine hohe Verbreitung gefunden.
- Metadaten wie Absender, Empfänger und Betreff werden nicht verschlüsselt. Das ermöglicht Abhörern noch immer, umfassende Kommunikationsprofile zu erstellen.
Die Gegenargumente möchte ich nicht als Grund verstanden wissen, auf PGP/GPG zu verzichten.
PGP/GPG sollte man sicherlich verwenden, insbesondere wenn es um Geheimnisträger wie Rechtsanwälte, Journalisten und Steuerberater geht.
Wichtiger finde ich dennoch, nicht nur den Inhalt von E-Mails zu verschlüsseln, sondern den Transportweg an sich. Der ist in drei Teile gegliedert:
- Der Weg vom Rechner des Absenders zu seinem Mailserver
- Der Weg vom Mailserver des Absenders zum Mailserver des Empfängers
- Der Weg vom Mailserver des Empfängers zum Rechner des Empfängers.
Bislang konnte man auf dem Weg zwischen Mailserver und Empfänger schon recht gut einstellen, ob und wie verschlüsselt wird. Zwischen Mailservern hingegen hat das mal geklappt und mal nicht. Empfänger und Absender haben in der Regel nicht erfahren, ob die Kommunikation verschlüsselt war oder nicht — das war quasi ein Glücksspiel. Mit dem Unterschied, dass man hinterher nicht erfahren hat, ob man gewonnen oder verloren hatte.
Die Situation verbessert sich langsam, zumindest in Deutschland — immerhin:
- http://www.heise.de/security/meldung/Strato-ruestet-bei-E-Mail-Sicherheit-nach-2110921.html
- http://www.heise.de/artikel-archiv/ct/2014/04/086_Briefgeheimnis
- http://www.golem.de/news/e-mail-provider-luecken-in-der-verschluesselungskette-1307-100429.html
Mittlerweile gibt es deutsche Unternehmen, die explizit sichere Maildienste anbieten (ohne Gewähr oder Anspruch auf Vollständigkeit):
Besonderheit bei mailbox.org: Der Dienst wird von Heinlein Support GmbH betrieben. Das Unternehmen ist lange am Markt und genießt in der IT-Branche einen exzellenten Ruf (ich bekomme übrigens kein Geld für diese Empfehlung und auch keine sonstigen direkten Vorteile).
Angeboten wird neben Dateisynchronisierung die Möglichkeit, abgestuft auf die Art und Weise Einfluss zu nehmen, wie Mailserver untereinander kommunizieren dürfen (“egal”, “verschlüsselt”, “nachvollziehbar verschlüsselt”, “verschlüsselte Kommunikation nur mit bekannt sicheren Mailservern”, bei mailbox.org genannt “aus”, “encrypt”, “verify”, “secure”).
Erzwingt man Verschlüsselung und stößt der mailbox.org-Mailserver auf eine Gegenstelle, die die Sicherheitsanforderungen nicht erfüllt, schlägt die Kommunikation fehl und man bekommt eine Meldung darüber. Das ist so gewollt und stellt sicher, dass Daten nur verschlüsselt übertragen werden. Würde das jeder Mensch und jeder Mailserver so machen, hätten Geheimdienste und Kriminelle es sehr schwer, a) den Inhalt der Daten abzuhören und b) Kommunikationsprofile zu erstellen.
Ich empfehle daher allen meinen Kollegen, Geschäftspartnern und -freunden, sich einen sicheren Mail-Dienstleister zu suchen, zu nutzen, und ein hohes Datenschutzniveau einzustellen.
Schließlich wollen wir alle die Vorteile der E-Mail-Kommunikation weiterhin nutzen und uns nicht aus Angst vor Geheimdiensten und Kriminellen zurückziehen.
Weiterhin empfehle ich den Einsatz von PGP/GPG, mein öffentlicher Schüssel ist auf sks-keyservers.net zu finden.
Ich bin gerne kostenlos dabei behilflich, Euch/Ihnen bei der Einrichtung von PGP/GPG zu helfen, schließlich habe ich selbst Interesse daran, sicher zu kommunizieren.
PS: Was ist mit DE-Mail?
Es gibt dort bislang keine durchgehende Verschlüsselung. Kriminelle werden es mit DE-Mail sicherlich viel schwerer haben als im “freien Netz”, aber Geheimdienste hätten technisch noch immer eine Möglichkeit, auf den Inhalt und die Metadaten zuzugreifen. Außerdem halte ich es für aussichtslos und Unsinn, mit nationalen Insellösungen globale Probleme lösen zu wollen.
Leave a Reply
You must be logged in to post a comment.