

Gerade im Hinblick auf die auch gesetzlich verankerte Informationssicherheit, sind Unternehmen ebenso aus wettbewerbs und wirtschaftlichen Interessen daran gehalten die Vertraulichkeit, Verfügbarkeit und Integrität Ihrer Daten jederzeit sicherzustellen. Wie bereits im Blog Eintrag „Datensicherheit und ByoD“ dargestellt ist dieses Thema im Besonderen bei aktuellen Bring your own Device initiative nur mit einigen Hürden umsetzbar. Vor den aktuellen Überwachungsskandalen PRISM (und weiterer) der NSA hat eine Google-Sprecherin gegenüber der Nachrichtenagentur Bloomberg jetzt bestätigte, dass das Unternehmen der Implementierung von umfangreichen Programmbestandteilen, die von Programmieren der NSA stammen, vorbehaltslos zugestimmt habe. Der vollständige Code für das mobile Betriebssystem und Listen von weiteren Entwicklern seien jederzeit unter source.android.com öffentlich und könnten von jedem jederzeit eingesehen werden.
Dies ist insbesondere vor der kontinuierlichen Verbreitung von Smartphones und Tablets mit dem Android Betriebssystem bedenklich (Link). Moderne Smartphones wissen somit jederzeit, wo der Besitzer sich aufhält, mit wem er sich unterhält (telefonisch, per Messenger oder E-Mail) und welche sonstigen Interessen (Internet und Apps) er hat (Link). Google hat angeblich der Eingliederung von NSA-Code in sein Open-Source Android-Projekt bereits im Jahr 2011 zugestimmt. und zugesichert den von der NSA erstellten Code auch in zukünftige Versionen des Betriebssystems zu integrieren. Nach Angaben einer NSA-Sprecherin handelt es sich bei den von Geheimdienstmitarbeitern erstellten Programmteilen jedoch lediglich um „Sicherheitsverbesserungen“ von Android. Wem diese Sicherheit letztlich nützt, den Nutzern der Smartphones oder der NSA beim Zugriff auf diese, wurde nicht gesagt.
Somit sollte bei der IT- und Firmenstrategie sehr genau überlegt werden, welche Geräte man im Rahmen BYOD im Unternehmen zulassen will. Ob sich das ganze jedoch nur auf die Android Plattform beschränkt ist jedoch nicht gesagt. Das als "Security Enhancement for Android" bekannte NSA-Projekt ist somit ein Ableger des bereits seit Jahrzehnt laufenden NSA-Initiative "Security-Enhanced Linux". Der Code aus diesem Projekt wurde bereits seit viele Jahren in die Open-Source-Software Linux integriert
Weiterführend Informationen finden sich in dem Bloomberg Interview.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 22
Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Entscheidend wäre für mich, nicht nur die Durchführung zu dokumentieren. Auch die Wirkung und eine mögliche Abweichung sollten später nachvollziehbar sein.
Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Der Pilot ist aus meiner Sicht sinnvoll, wenn er nicht nur die formale Durchführung prüft. Entscheidend ist, ob anschließend eine bessere oder schnellere Entscheidung möglich ist.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Ein hilfreicher Einstieg in das Thema. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Das erscheint praktikabel. Ich würde bei der Abgrenzung von Nutzung und Verantwortung trotzdem einen Termin für die erste gemeinsame Rückschau ergänzen. Das wäre für mich ein praktikabler Abschluss des ersten Schritts. Dafür müsste kein zusätzlicher großer Prozess entstehen.
Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?
Daran würde ich anknüpfen. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Ich würde lieber einen vorhandenen Ablauf sinnvoll ergänzen als einen zweiten daneben aufbauen. Voraussetzung ist, dass der gemeinsame Ablauf die unterschiedliche Bedeutung der Aufgaben sichtbar lässt. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?
Welche Entscheidung müsste zu Löschung und nachvollziehbare Aufbewahrung zuerst fallen, wenn verschiedene Systeme dieselbe Information unterschiedlich abbilden?
Ich würde zunächst eine maßgebliche Quelle bestimmen und Abweichungen gezielt untersuchen, bevor Kennzahlen daraus abgeleitet werden. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Löschung und nachvollziehbare Aufbewahrung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?
Ich würde es so einordnen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen?
Die Grenze sehe ich dort, wo zusätzlicher Aufwand keine bessere Entscheidung mehr unterstützt. Das müsste man an einem konkreten Fall prüfen und nicht pauschal behaupten. Auf die Ausgangsfrage bezogen: Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Welche Annahme sollte bei Löschung und nachvollziehbare Aufbewahrung nach einer größeren Veränderung erneut geprüft werden?
Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Löschung und nachvollziehbare Aufbewahrung würde ich den ersten Prüfschritt bewusst klein halten.