{"id":24551,"date":"2014-01-22T16:45:29","date_gmt":"2014-01-22T15:45:29","guid":{"rendered":"http:\/\/www.andreas-edler.de\/blog\/?p=24551"},"modified":"2014-01-22T21:38:40","modified_gmt":"2014-01-22T20:38:40","slug":"de-mail-vom-bsi-empfohlen","status":"publish","type":"post","link":"https:\/\/www.andreas-edler.de\/blog\/2014\/01\/de-mail-vom-bsi-empfohlen\/","title":{"rendered":"DE-Mail vom BSI empfohlen"},"content":{"rendered":"<p>In den letzten zwei Tagen sorgte das BSI f\u00fcr reichlich Aufruhr, indem es von einem Botnetz berichtet, aus dessen Tiefen eine Liste mit Mailadressen nebst vermeintlich zugeh\u00f6riger Passw\u00f6rter aufgetaucht ist. Auf einer eigens eingerichteten und nach dem gr\u00f6\u00dften Ansturm inzwischen auch nutzbaren Seite, kann man seine Mailadresse(n) auf ein Auftauchen in dieser &#8222;Hackerliste&#8220; abgleichen lassen. Das Prozedere erscheint mir sogar ganz OK. Wenngleich ich sehr skeptisch bin, was dahinter steckt. Denn zu den Begleitumst\u00e4nden schweigt das BSI sich komplett aus. Und bei sowas bin ich grunds\u00e4tzlich eher vorsichtig &#8211; auch wenn es das BSI ist, welches hier helfen m\u00f6chte.<!--more--><\/p>\n<p>Warum auch beim BSI? Nun, <a href=\"https:\/\/www.bsi-fuer-buerger.de\/BSIFB\/DE\/SicherheitImNetz\/KommunikationUeberInternet\/De-Mail\/de-mail_node.html\">die empfehlen zum Beispiel auch DE-Mail<\/a>. Habe ich jedenfalls beim St\u00f6bern auf der Seite gesehen. Was ich davon halte, <a href=\"http:\/\/www.andreas-edler.de\/blog\/2010\/02\/20-cent-fur-eine-de-mail\/\">hatte ich schon mal aufgeschrieben<\/a>. Das BSI erkl\u00e4rt auf der eigenen Seite aber auch noch mal sehr sch\u00f6n, warum man DE-Mail nicht nutzen sollte. Neben vielen Dingen ist es die Verschl\u00fcsselung, die mich st\u00f6rt. So hei\u00dft es auf der Seite, auf welcher <a href=\"https:\/\/www.bsi-fuer-buerger.de\/BSIFB\/DE\/SicherheitImNetz\/KommunikationUeberInternet\/De-Mail\/VorteileundFunktionen\/Transportverschluesselung\/transportverschluesselung_node.html\">die Transportverschl\u00fcsselung<\/a> erkl\u00e4rt wird: <cite>Jede De-Mail ist bei der \u00dcbermittlung<br \/>&#8211; zwischen dem Absender und seinem De-Mail-Anbieter sowie<br \/>&#8211; zwischen zwei De-Mail-Anbietern untereinander und<br \/>&#8211; zwischen De-Mail-Anbieter und Empf\u00e4nger<br \/>verschl\u00fcsselt.<\/cite> Alles klar, hier kann man schon aufh\u00f6ren, sich f\u00fcr den Dienst zu interessieren. An 3 Stellen ist die Mail verschl\u00fcsselt &#8230; und dazwischen <b>NICHT<\/b>. Wird sogar noch im folgenden Absatz deutlich gesagt: <cite>Erreicht die De-Mail den De-Mail-Anbieter, wird die Nachricht entschl\u00fcsselt. Die Daten liegen dann f\u00fcr einen sehr kurzen Moment unverschl\u00fcsselt vor.<\/cite> Das geht gar nicht. Bei DE-Mail existiert also keine Ende-zu-Ende-Verschl\u00fcsselung, bei der die Mail auf meinem Rechner verschl\u00fcsselt wird und erst wieder vom Empf\u00e4nger entschl\u00fcsselt wird. Diese Technik gibt es seit vielen, vielen Jahren kostenlos. PGP ist erprobt, funktioniert, wird eingesetzt. Nein, bei DE-Mail wird eine Mail mit einem au\u00dferhalb meines Tanzbereiches erzeugtem Schl\u00fcssel verschl\u00fcsselt und dann zum Anbieter \u00fcbertragen. Liebe Leser, das passiert auch, wenn ihr die Weboberfl\u00e4che von Web.de, GMX oder Googlemail nutzt. Dort wird ebenfalls per SSL verschl\u00fcsselt. Wenn dann bei beiden Anbietern entschl\u00fcsselt wird, bedeutet das zudem, dass der &#8222;private&#8220; Schl\u00fcssel in den H\u00e4nden Dritter ist. Welchen Sinn macht dann die Verschl\u00fcsselung? <cite>In keinem Fall erhalten Besch\u00e4ftigte der De-Mail-Anbieter Einsicht in die entschl\u00fcsselte Nachricht.<\/cite>  Ich gebe Ihnen mein Ehrenwort: niemand hat die Absicht eine Mauer zu bauen und die Rente ist sicher! Au\u00dferdem ist es auch ein &#8222;anderes Prism&#8220;, welches in Deutschland genutzt wird. Ist klar!<\/p>\n<p>F\u00fcr wie doof halten die die Nutzer eigentlich?<\/p>\n<p>Wie es richtig geht, erw\u00e4hnt das BSI auf der Seite &#8222;<a href=\"https:\/\/www.bsi-fuer-buerger.de\/BSIFB\/DE\/SicherheitImNetz\/KommunikationUeberInternet\/De-Mail\/VorteileundFunktionen\/EndezuEndeVerschluesselung\/endezuendeverschluesselung_node.html\">DE-Mail Ende-zu-Ende-Verschl\u00fcsselung<\/a>&#8220; <cite>F\u00fcr besonders sensible Nachrichten k\u00f6nnen zus\u00e4tzlich zu dem Transportkanal auch die Inhalte der De-Mail verschl\u00fcsselt werden. Um diese so genannte Ende-zu-Ende-Verschl\u00fcsselung verwenden zu k\u00f6nnen, ben\u00f6tigen Sie ebenso wie der Empf\u00e4nger Ihrer Nachricht entsprechende Verschl\u00fcsselungssoftware, die auf den eigenen Rechnern installiert sein muss.<\/cite> Also das, was ich oben beschrieben habe. Man verschl\u00fcsselt bei sich auf dem Rechner, der Empf\u00e4nger entschl\u00fcsselt. Dieses Verfahren ben\u00f6tigt allerdings keinen besonderen Transportweg, sondern funktioniert mit jedem x-beliebigen Wald- und Wiesen-Provider zuverl\u00e4ssig. Nunja, zumindest solange der die Mails zustellt. Aber das Problem habe ich bei DE-Mail auch.<\/p>\n<p>Was soll ich von einem &#8222;Bundesamt f\u00fcr Sicherheit in der Informationstechnik&#8220; halten, welches mir Tipps gibt, wie ich vermeintlich sichere Mails versende, die gleichzeitig aber an einer Stelle die ich nicht beeinflussen kann mit Ansage eingesehen werden? Was passiert, wenn ich pl\u00f6tzlich &#8211; aus welchem Grund auch immer &#8211; auf einer Gef\u00e4hrderliste stehe und der Bundesnachrichtendienst oder die NSA wissen m\u00f6chte, was ich so schreibe? Wo setzen die dann bequemerweise wohl an? Bei einem Dienst, von dem der Nutzer glaubt er sei verschl\u00fcsselt und sicher? Wo er sich vielleicht nicht die M\u00fche macht, zus\u00e4tzlich <b>wirklich sichere<\/b> Verfahren zu nutzen?<\/p>\n<ul>\n<li><em>Ich habe ja nichts zu verbergen!<\/em><br \/>Prima, dann schreib Deine Mails weiter wie bisher!<\/li>\n<li><em>Und Steuersachen oder Dinge f\u00fcr&#8217;s Amt?<\/em><br \/>Entweder die gehen auch niemanden was an &#8230; dann verschl\u00fcssel&#8216; gef\u00e4lligst &#8211; andernfalls kannst Du schreiben wie bisher.<\/li>\n<li><em>Warum sollte ich dem Provider misstrauen?<\/em><br \/>Liest Du dem Postboten Deine Briefe vor oder klebst Du den Umschlag zu?<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>In den letzten zwei Tagen sorgte das BSI f\u00fcr reichlich Aufruhr, indem es von einem Botnetz berichtet, aus dessen Tiefen eine Liste mit Mailadressen nebst vermeintlich zugeh\u00f6riger Passw\u00f6rter aufgetaucht ist. Auf einer eigens eingerichteten und nach dem gr\u00f6\u00dften Ansturm inzwischen &hellip;<\/p>\n<p class=\"read-more\"> <a class=\"more-link\" href=\"https:\/\/www.andreas-edler.de\/blog\/2014\/01\/de-mail-vom-bsi-empfohlen\/\"> <span class=\"screen-reader-text\">DE-Mail vom BSI empfohlen<\/span> Weiterlesen &raquo;<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"activitypub_content_warning":"","activitypub_content_visibility":"","activitypub_max_image_attachments":2,"activitypub_interaction_policy_quote":"anyone","activitypub_status":"","footnotes":""},"categories":[1,18],"tags":[24,124,33],"class_list":["post-24551","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-fraglich","tag-computer","tag-datensicherheit","tag-service"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/posts\/24551","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/comments?post=24551"}],"version-history":[{"count":0,"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/posts\/24551\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/media?parent=24551"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/categories?post=24551"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.andreas-edler.de\/blog\/wp-json\/wp\/v2\/tags?post=24551"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}