1. Grundprobleme von Datenschutz und Datensicherheit

Gefahren in NT/2000-Systemen


Einige Ratschläge und viele Verweise zu relevanten WWW-Quellen zu diesem Thema gibt es hier.

[Anmerkung 2007: Die konkreten Beispiele in diesem Abschnitt geben zum großen Teil den Stand von 2001 wieder. Die prinzipiellen Probleme sind weitgehend noch die gleichen.]

NT-Sicherheit in der Werbung

C2-Sicherheit

C2- Evaluation gilt nur für NT 3.5, vorausgesetzt:

»That leaves you a not so usable client-server system.« [NT security FAQ].


Auswahl von Sicherheitsproblemen

Passwörter

Zugriffsrechte

Filesystem

Internet-Services mit vielen Sicherheitslücken

Einschleusen trojanischer Pferde

Verfügbarkeit (`Denial of Service')


Reaktion von Microsoft auf Fehlermeldungen

Palette der Reaktionen:

»Unsere Kunden wollen keine Sicherheit, ... weil sie das Testen erschwert.« [Windows NT White Papers]

»... Microsoft had been informed of this issue on June 30, 1997. They released a fix on July 8, 1997 ..., BUT AS YOU CAN SEE - IT DOESN'T COMPLETELY WORK.« [NT Security Digest]

[s. a. Interview mit Bill Gates]

Der Zugang zum Internet und zu neuen Funktionen soll so einfach wie möglich sein - Sicherheit wird als Hemmschuh verstanden.


Die Unix-Welt zum Vergleich:

Bei Sicherheitsproblemen:

Microsoft macht immer wieder neue Fehler, die in der Unix-Welt schon lange bekannt und behoben sind.


Fazit

»... der Markt für Stahl-Riegel wird von schwarz bemaltem (C2 evaluiertem!) Styropor beherrscht. Es gibt kaum einen Markt für echten Stahl - Styropor sieht genau so gut aus, ist leichter zu installieren und kostet weniger.« [Rick Smith]

»NT und Sicherheit sollten niemals in einem Atemzug genannt werden. NT muss bezüglich der Sicherheit scheitern, weil Bill Gates niemals vorrangig Sicherheit hineinbauen wollte. ... Als wir [mit Microsoft-Repräsentanten] die Checkliste durchgingen, wurde klar, dass ... sie keinerlei Sicherheitsbewusstsein hatten.« [Winn Schwartau in EE Times]

»Übrig blieb nach der Demontage ein NT, das seinen Kinderschuhen erst einmal entwachsen muss.« [Client Server Computing 9/97 - Editorial - über die Eignung von NT zur transaktionsorientierten Datenverarbeitung]


Unmittelbar notwendige Maßnahmen

»In einem Meer von Information wird es fast unmöglich, mit neuen Sicherheitsproblemen Schritt zu halten, ohne eine Vollzeitkraft damit zu beschäftigen. Und selbst wenn Sie sich diese leisten können, wie wissen Sie mit Sicherheit, dass sie nicht etwas übersieht? Die bittere Wahrheit ist, dass Sie es nicht wissen.« [NT Security Digest]


Vorlesung Datenschutz und Datensicherheit, Johannes-Gutenberg-Universität Mainz
Autor: Klaus Pommerening, 31. März 1999; letzte Änderung: 25. Juni 2007.
E-Mail an
Pommerening »AT« imbei.uni-mainz.de.