BLOG

BLOG

Schriftgröße: + –
2 Minuten Lesezeit (313 Worte)

NSA schreibt Code für mobile Google-Betriebssystem Android

NSA schreibt Code für mobile Google-Betriebssystem Android NSA schreibt Code für mobile Google-Betriebssystem Android

Gerade im Hinblick auf die auch gesetzlich verankerte Informationssicherheit, sind Unternehmen ebenso aus wettbewerbs und wirtschaftlichen Interessen daran gehalten die Vertraulichkeit, Verfügbarkeit und Integrität Ihrer Daten jederzeit sicherzustellen. Wie bereits im Blog Eintrag „Datensicherheit und ByoD“ dargestellt ist dieses Thema im Besonderen bei aktuellen Bring your own Device initiative nur mit einigen Hürden umsetzbar. Vor den aktuellen Überwachungsskandalen PRISM (und weiterer) der NSA hat eine Google-Sprecherin gegenüber der Nachrichtenagentur Bloomberg jetzt bestätigte, dass das Unternehmen der Implementierung von umfangreichen Programmbestandteilen, die von Programmieren der NSA stammen, vorbehaltslos zugestimmt habe. Der vollständige Code für das mobile Betriebssystem und Listen von weiteren Entwicklern seien jederzeit unter source.android.com öffentlich und könnten von jedem jederzeit eingesehen werden.

Dies ist insbesondere vor der kontinuierlichen Verbreitung von Smartphones und Tablets mit dem Android Betriebssystem bedenklich (Link). Moderne Smartphones wissen somit jederzeit, wo der Besitzer sich aufhält, mit wem er sich unterhält (telefonisch, per Messenger oder E-Mail) und welche sonstigen Interessen (Internet und Apps) er hat (Link). Google hat angeblich der Eingliederung von NSA-Code in sein Open-Source Android-Projekt bereits im Jahr 2011 zugestimmt. und zugesichert den von der NSA erstellten Code auch in zukünftige Versionen des Betriebssystems zu integrieren. Nach Angaben einer NSA-Sprecherin handelt es sich bei den von Geheimdienstmitarbeitern erstellten Programmteilen jedoch lediglich um „Sicherheitsverbesserungen“ von Android. Wem diese Sicherheit letztlich nützt, den Nutzern der Smartphones oder der NSA beim Zugriff auf diese, wurde nicht gesagt.

Somit sollte bei der IT- und Firmenstrategie sehr genau überlegt werden, welche Geräte man im Rahmen BYOD im Unternehmen zulassen will. Ob sich das ganze jedoch nur auf die Android Plattform beschränkt ist jedoch nicht gesagt. Das als "Security Enhancement for Android" bekannte NSA-Projekt ist somit ein Ableger des bereits seit Jahrzehnt laufenden NSA-Initiative "Security-Enhanced Linux". Der Code aus diesem Projekt wurde bereits seit viele Jahren in die Open-Source-Software Linux integriert

Weiterführend Informationen finden sich in dem Bloomberg Interview.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
12
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Bring your own Everything
Datensicherheit und BYOD

Ähnliche Beiträge

 

Kommentare 22

Petra Winter am Donnerstag, 25. Juli 2013 15:44

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Gäste - Thomas Bergmann am Donnerstag, 25. Juli 2013 17:29

Entscheidend wäre für mich, nicht nur die Durchführung zu dokumentieren. Auch die Wirkung und eine mögliche Abweichung sollten später nachvollziehbar sein.

Entscheidend wäre für mich, nicht nur die Durchführung zu dokumentieren. Auch die Wirkung und eine mögliche Abweichung sollten später nachvollziehbar sein.
Eva Wolff am Donnerstag, 25. Juli 2013 21:22

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?

Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Markus Groß am Freitag, 26. Juli 2013 07:10

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.

Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Gäste - Henrik Döring am Freitag, 26. Juli 2013 08:50

Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.

Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Felix Scholz am Donnerstag, 25. Juli 2013 19:49

Ein hilfreicher Einstieg in das Thema. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?

Ein hilfreicher Einstieg in das Thema. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Melanie Marquardt am Donnerstag, 25. Juli 2013 20:42

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Daniel Ahrens am Donnerstag, 25. Juli 2013 21:22

Das erscheint praktikabel. Ich würde bei der Abgrenzung von Nutzung und Verantwortung trotzdem einen Termin für die erste gemeinsame Rückschau ergänzen. Das wäre für mich ein praktikabler Abschluss des ersten Schritts. Dafür müsste kein zusätzlicher großer Prozess entstehen.

Das erscheint praktikabel. Ich würde bei der Abgrenzung von Nutzung und Verantwortung trotzdem einen Termin für die erste gemeinsame Rückschau ergänzen. Das wäre für mich ein praktikabler Abschluss des ersten Schritts. Dafür müsste kein zusätzlicher großer Prozess entstehen.
Mark Walter am Sonntag, 01. September 2013 21:59

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?
Gäste - Robert Voigt am Montag, 02. September 2013 07:05

Daran würde ich anknüpfen. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.

Daran würde ich anknüpfen. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Gäste - Jana Heinrich am Montag, 02. September 2013 07:30

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Markus Groß am Montag, 02. September 2013 08:51

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.

Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Mark Walter am Montag, 02. September 2013 09:59

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Robert Voigt am Montag, 02. September 2013 10:21

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?
Gäste - Matthias Neumann am Samstag, 28. September 2013 07:05

Welche Entscheidung müsste zu Löschung und nachvollziehbare Aufbewahrung zuerst fallen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?

Welche Entscheidung müsste zu Löschung und nachvollziehbare Aufbewahrung zuerst fallen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Elena Vogt am Samstag, 28. September 2013 09:02

Ich würde zunächst eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Löschung und nachvollziehbare Aufbewahrung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Ich würde zunächst eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Löschung und nachvollziehbare Aufbewahrung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Robert Voigt am Sonntag, 20. Oktober 2013 13:09

Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?

Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?
Gäste - Jana Heinrich am Sonntag, 20. Oktober 2013 14:11

Ich würde es so einordnen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.

Ich würde es so einordnen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Gäste - Patrick Horn am Sonntag, 20. Oktober 2013 16:40

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?

Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?
Markus Groß am Sonntag, 20. Oktober 2013 19:15

Die Grenze sehe ich dort, wo zusätzlicher Aufwand keine bessere Entscheidung mehr unterstützt. Das müsste man an einem konkreten Fall prüfen und nicht pauschal behaupten. Auf die Ausgangsfrage bezogen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.

Die Grenze sehe ich dort, wo zusätzlicher Aufwand keine bessere Entscheidung mehr unterstützt. Das müsste man an einem konkreten Fall prüfen und nicht pauschal behaupten. Auf die Ausgangsfrage bezogen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Daniel Ahrens am Dienstag, 27. Juli 2021 07:59

Welche Annahme sollte bei Löschung und nachvollziehbare Aufbewahrung nach einer größeren Veränderung erneut geprüft werden?

Welche Annahme sollte bei Löschung und nachvollziehbare Aufbewahrung nach einer größeren Veränderung erneut geprüft werden?
Markus Groß am Dienstag, 27. Juli 2021 10:20

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Löschung und nachvollziehbare Aufbewahrung würde ich den ersten Prüfschritt bewusst klein halten.

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Löschung und nachvollziehbare Aufbewahrung würde ich den ersten Prüfschritt bewusst klein halten.
Bereits registriert? Hier einloggen
Freitag, 09. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)