Skip to content

Wohin wollen unsere Daten heute gehen?

Die diversen Firmen verlieren ja derzeit so schnell Daten ihrer Kunden und Mitarbeiter, dass man die Vorfälle wohl nur noch im Telegrammstil erfassen kann:

  • Ein Mitarbeiter der Aetna Versicherung hat nach der Meldung von Customer Affairs einen Laptop mit 38.000 Datensätzen von Kunden verloren. Immerhin waren da Name, Adresse und Sozialversicherungsnummer dabei.
  • Iron Mountain hat auch wieder einmal Daten verloren. Diesmal waren es 17.000 Datensätze mit Angaben zu den Angestellten der LIRR. Im letzten Jahr betraf es die Angestellten von Times Warner.
  • Auch Unis bleiben offensichtlich nicht davon verschont. Der Ohio Universität fehlen 300.000 Datensätze zu den Alumni. Auch hier gingen wieder Sozialversicherungsnummern und biografische Daten verloren.

Dies sind nur die recht aktuellen Vorfälle, die mir gerade bei Fefe über den Weg liefen. Wenn man ein wenig mehr googelt, wird man beliebig viele weitere Vorfälle finden. Der Guardian beschreibt im Artikel Q. What could a boarding pass tell an identity fraudster about you? A. Way too much sehr schön, wie sie nur mit einer gefundenen Bordkarte unglaublich viel über den betreffenden Passagier herausfinden konnten. Letztlich war es durch eine Lücke im Anmeldesystem von BA noch möglich im Namen desjenigen Tickets zu bestellen. Herzlich Willkommen, liebe Phisher!

Als wenn dann die verlorenen Daten noch nicht genug wären, ist auch die US-Regierung der Meinung, dass man einmal getroffene Vereinbarungen einfach so brechen kann und der Datenschutz spielt natürlich keine Rolle. So gab es im Jahr 2003 eine Vereinbarung zwischen der EU und der USA, dass man die Passagierdaten austauscht. Das Heimatschutzministerium versprach, diese Daten nur zum Schutz gegen Terrorismus oder ähnlich schwere Verbrechen einzusetzen. Aber die erhaltenen Daten wurden auch für andere Zwecke eingesetzt.

Man kann also nur jedem ans Herz legen, sich Gedanken über den Verbleib seiner Daten zu machen und selbst dem Missbrauch vorzubeugen. Letztlich gilt immer die Regel: Wannimmer Daten erhoben werden, können diese auch missbraucht werden.

Post aus Spanien

Heute stand die Postfrau etwas ratlos vor unserer Tür. Sie hielt eine Postkarte in der Hand, die nur Straße, Hausnummer und Postleitzahl + Stadt trug. Die Anrede auf der Karte lautete Hallo Otto. Auf den Klingelschildern gab es niemanden mit diesem Namen und bisher kannte sie wohl auch noch niemandem mit diesem Namen in unserem Haus. Aber glücklicherweise dachte sie mit und fragte bei uns nach. :-)

Der Absender der Karte war wohl der Meinung, dass mein Name Otto Schott ist und ich in der Straße Str. wohne. Die Karte selbst erreichte mich aus Cadiz und zeigt la Gran Regata. Diese Regatta feiert in diesem Jahr das 100jährige Bestehen:
la Gran regatta

Das ist kein Überfall

Im letzten Jahr wurde ich auf eine Improvisationsgruppe in New York aufmerksam. Sie nennen sich Improv everywhere und veranstalten eine Art öffentliches Theater, wobei sie dieses in der Öffentlichkeit und (i.d.R.) ohne Wissen der Zuschauer machen. Die Gruppe hat mal einen Butler bei McDonalds platziert oder einen “Selbstmörder” von einer ca. einen Meter hoher Mauer “springen” lassen.

Jetzt gab es die nächste Aktion. Sie haben ihre Mithelfer gebeten, sich mit einem blauen T-Shirt, khakifarbenen Hosen und einem Gürtel zu bekleiden. So angezogen, trafen sich alle an einem zentralen Ort. Danach wanderten sie zu einem Best Buy, wo sich die Angestellter in ebensolchen Farben kleiden und standen einfach so rum. Wenn sie von Kunden etwas gefragt wurden, gaben sie brav Auskunft und wenn Angestellte was wollten, so meinten sie, dass sie auf ihre Freundin warten. Den Angestellten war natürlich schnell klar, dass hier etwas nicht so ganz koscher ist und sie amüsierten sich. Währenddessen waren die Manager und die Securityleute deutlich unentspannter.

Security guards and managers started talking to each other frantically on their walkie-talkies and headsets. “Thomas Crown Affair! Thomas Crown Affair!,” one employee shouted. They were worried that were using our fake uniforms to stage some type of elaborate heist. “I want every available employee out on the floor RIGHT NOW!”

Nachdem die mitgebrachten Kameras nahezu alle entdeckt wurden und die betreffejnden Leute aus dem Shop komplimentiert wurden, war die Aktion dann vorbei.

Bruce Schneier schreibt auch über die Aktion in seinem Blog. Denn normalerweise kennt man es in Deutschland ja recht gut. Wenn jemand mit einem weißen Kittel im Krankenhaus umher spaziert, dann muss dieser ein Arzt sein. Hier war es genauso. Aufgrund der großen Menge an Leuten hatten die Manager wohl Angst vor einem Überfall o.ä. und sind etwas in Panik geraten. Obwohl bei nüchterner Betrachtung alle Mitspieler sich korrekt verhalten haben und auch nicht versucht haben, sich als Mitarbeiter von Best Buy auszugeben. Eigentlich müsste man sowas mal in Deutschland machen.

Post aus den USA

Diese Postkarte kommt aus dem Nordosten der USA, aus Minneapolis. Ich finde den Namen der Stadt recht interessant. Da dies eine Zusammenstellung aus dem indianischen Wort minne für Wasser und dem griechischen polis für Stadt ist. Minneapolis liegt direkt neben St. Paul, der Hauptstadt von Minnesota, und ist selbst die größte Stadt in Minnesota. Der Fluss, der sich durch das Bild bewegt, ist der Mississippi:
Luftbild von Minneapolis

Wer will schon ins Fernsehen?

Vor einigen Tagen erreichte mich eine Anfrage des MDR. Die hatten festgestellt, dass ich in meiner Freizeit immer mal mit dem Drachenboot unterwegs bin und wollten über diese Sportart eine kurze Reportage drehen. Da “mein” Verein etwas weitab der Saale ist und die Sendung unbedingt auf der Saale gedreht werden sollte, fragte ich bei einem lokalen Verein an. Schliesslich sind auch die Vereine gehalten ein wenig Öffentlichkeitsarbeit zu betreiben und da käme doch solch eine Gelegenheit wie erwartet, dachte ich. Tja, aber im Verein wollte mich erst Person A zurückrufen, dann Person B. Bis heute habe ich keinen solchen Anruf erhalten. Aber ich bin ja hartnäckig und ging mal direkt beim Bootshaus vorbei. Fremde scheinen auch dort eher als Eindringlinge betrachtet zu werden. Das Vereinsmitglied versuchte jedenfalls so wenig wie möglich auf meine Nachfrage einzugehen und mich eher wieder loszuwerden. Wer nicht will ...

Schließlich startete ich eine Nachfrage in diversen Webforen und siehe da, binnen zwei Tagen meldeten sich vier Vereine zwischen Bamberg und Berlin. Der Beitrag wurde nun in Halle gedreht und kann demnächst im Länderspiegel bewundert werden.

Ich frage mich nur, warum der Verein, der offensichtlich kein Interesse am Dreh hatte, nicht einfach absagt. Stattdessen lässt er mich eine Woche in der Warteschleife kreisen. :-(

Wünsche für den Tor-Workshop?

Das Symposium Datenspuren naht und damit auch meine Aufgabe dort. Ich habe mich bereit erklärt, einen Workshop zu Tor zu machen. Ziel dieses Workshops soll sein, dass die Teilnehmer am Ende selbst Client, Server und versteckte Services aufsetzen können. Momentan plane ich nach den üblichen einführenden Worten zunächst näher auf die Konfiguration des Torproxy einzugehen. Insbesondere will ich zeigen, wie man Tor in recht restriktiven Umgebungen einsetzt, wie man bestimmte Exitserver sperrt/zulässt, etc. Der nächste Abschnitt soll sich dann mit den diversen “Anwendungen” beschäftigen. Das fängt beim Browser an und geht über IRC-Clients, E-Mail, etc. Je nachdem, was die Teilnehmer sehen wollen, werde ich hier die diversen Möglichkeiten vorstellen. Dieser erste Block wird meiner Ansicht nach vom Zeitverbrauch der grösste sein.

Jetzt folgt die Einrichtung eines Servers. Hier sind die Möglichkeiten sehr groß und werde versuchen, diverse “Standardszenarien” vorzustellen. Zum einen werde ich die recht flexiblen Exitpolicies vorstellen. Denn hier gibt es aus meiner Sicht immer wieder Fragen bzw. viele wissen gar nicht, wie man das einstellen kann. Zum anderen werde ich auf Bandbreitenmanagement u.ä. näher eingehen. Denn auch dies wird aus meiner Sicht recht häufig gefragt.

Ganz zum Schluss will ich dann noch erklären, wie man einen versteckten Service einrichtet bzw. einen solchen nutzt. Dieses Kapitel ist whs. recht kurz. Denn die Einrichtung ist recht einfach und klar.

Der Workshop sollte somit allen Interessierten eine umfassende Einführung in Tor bieten. Ich hoffe, dass die Teilnehmer danach einen Grundstock an Wissen mit nach Hause nehmen und diesen für weitere Experimente nutzen. Gibt es aus eurer Sicht weitere Punkte, die ihr gern hören würdet bzw. die ich ansprechen sollte? Falls das so ist, werde ich versuchen, diese mit in den Workshop einzubauen. Der C3D2 wird sicher eine Audioaufzeichnung machen. Somit können dann auch andere vom Workshop profitieren.

Symposium Datenspuren

Am 2006-05-13 findet in Dresden wieder das CCC-Symposium “Datenspuren” statt. Unter dem Motto Privatsphäre war gestern haben sich eine Reihe erstklassiger Vorträge angekündigt. So wird Jörg Tauss das Informationsfreiheitsgesetz beleuchten und Constanze Kurz und starbug nehmen sich dem Thema Biometrie an. Weiterhin geht es im Rahmen des Symposiums um Netzzensur, die elektronische Gesundheitskarte, DNSSEC und vieles mehr. Ich kann euch nur empfehlen, euch auf nach Dresden zu machen. Ihr werdet dort eine gute Veranstaltung und eine sehr schöne Stadt finden.

cronjob