Digitale Sicherheit – annalist https://annalist.noblogs.org Innenansichten Tue, 04 Feb 2014 10:46:18 +0000 de hourly 1 https://wordpress.org/?v=7.1 Zweimal Digitale Sicherheit für Journalist_innen https://annalist.noblogs.org/post/2014/02/04/zweimal-digitale-sicherheit-fuer-journalist_innen/ https://annalist.noblogs.org/post/2014/02/04/zweimal-digitale-sicherheit-fuer-journalist_innen/#comments Tue, 04 Feb 2014 10:39:16 +0000 http://annalist.noblogs.org/?p=3489 Weiterlesen ]]> Ich war in den letzten Monaten zweimal auf Podien der Deutschen Welle Akademie zum Thema „Digitale Sicherheit für Journalist_innen“ eingeladen, mit jeweils ziemlich interessanten Ko-Panelist_innen. Wer möchte, kann sich das hier angucken.

Beim ersten waren Christian Stöcker (Spiegel Online), Hauke Gierow (Reporter ohne Grenzen) und Ala’a Shehabi (Bahrainwatch.org) dabei, moderiert von Jaafar Abdul-Karim. Insbesondere Ala’s Shehabi, die selber Ziel von Angriffen war, war beeindruckend:

Beim zweiten, in Kooperation mit dem ARD Hauptstadtstudio, mit John Goetz (NDR), Zahi Alawi, (Deutsche Welle), Malte Spitz (Bündnis 90/Die Grünen), William Echikson (Google External Relations), moderiert von Holger Hank (DW Akademie Digital).

(Irgend wann schreibe ich ein Extra-Blogpost zur Neigung der Leute in der Maske, lange Haare zu toupieren.)

]]>
https://annalist.noblogs.org/post/2014/02/04/zweimal-digitale-sicherheit-fuer-journalist_innen/feed/ 1
Kleine Philosophie der digitalen Sicherheit https://annalist.noblogs.org/post/2014/01/19/kleine-philosophie-der-digitalen-sicherheit/ https://annalist.noblogs.org/post/2014/01/19/kleine-philosophie-der-digitalen-sicherheit/#comments Sun, 19 Jan 2014 17:51:17 +0000 http://annalist.noblogs.org/?p=3453 Weiterlesen ]]> butter-sWährend ich eben den Sonntagmorgen-Kaffee kochte und dabei nachsah, was sich über Nacht im Netz tat, stolperte ich über einen Link, den Antje Schrupp bei Facebook weitergereicht hat: „Wir sind zu faul, um nicht überwacht zu werden„, von @dasnuf. Der Impuls, SOFORT dazu bloggen zu müssen, sprang mich an noch bevor ich sah, dass ich selber drin vorkomme.

„Wir sind zu faul,..“ um Tools und Methoden kennenzulernen oder zu benutzen, die das digitale Leben besser vor Überwachung schützen, bzw. der Möglichkeit, überwacht zu werden. Oder erstmal davor, dass unsere Daten eingesammelt und verkauft und ausgewertet und gerastert werden. Jeweils von Unternehmen und von Behörden. Möglicherweise. Wenn nicht jetzt, dann später.

Mir zieht sich immer alles zusammen, wenn ich mit dem Argument konfrontiert bin. Nicht, weil ich empörend fände, dass mein Gegenüber faul ist. Eine andere Variante ist, dass es so bequem ist, weil Googlemail eben irre gut funktioniert, die Google Suche genauso, weil es viel schneller geht, eine kurze Nachricht per Facebook-Chat zu schreiben oder als Twitter-DM, statt ‚richtigen Chat‘. Allein die Einrichtung von Chatprogrammen – und was nehme ich da überhaupt?

Ich glaube, das erste Mal ist mir das Argument begegnet, als die Post Telefonkarten eingeführt hat, mit denen in Telefonzellen anstelle von Münzen bezahlt werden konnte. Dann die EC-Karten. Die PayBack-Karten. In meinem Leben war von Computern weit und breit noch nichts zu sehen, aber das Problem war das gleiche: es ist viel bequemer, immer die Telefonkarte dabei zu haben, weil im Zweifelsfall nicht genug Groschen im Portemonnaie stecken. (Wir befinden uns Ende der 80er Jahre). Manche fanden das schlimm. Manche fanden das total bequem.

Faul sein ist völlig in Ordnung

Ich finde nicht schlimm, faul zu sein. Eher total normal. Warum ich trotzdem grässlich finde, wenn mir das, meist ein bisschen trotzig, entgegengeschleudert wird, hat verschiedene Gründe (bei DasNuf fand ich es übrigens nicht trotzig, eher nachdenklich).

Am besten lässt sich das vielleicht mit dem (immer hinkenden) Vergleich zu anderen Konsumgütern erklären. Nahrungsmitteln, beispielsweise. Mail-Verschlüsselung mit GnuPG auf Linux ist für mich ein bisschen die Demeter-Butter unter den Brotaufstrichen. Als ich jünger war, habe ich mich aus Überzeugung vegetarisch ernährt, Lebensmittel per Food-Coop bezogen, sonst auf dem Markt gekauft und mir vieles nicht geleistet, um gesund zu leben und die lokalen Bauernhöfe unterstützen zu können. Mit den Jahren und den Kindern habe ich akzeptiert, dass es kein richtiges Leben im falschen gibt und ich also Entscheidungen treffen muss. Und kann. Und trotzdem ganz gut weiterlebe. Mir geht es aktuell besser damit, das fertige Müsli aus der Tüte in die Schüssel zu schütten, statt am Abend vorher mit der Handmühle Getreide zu schroten und für den Frischkornbrei einzuweichen. Die Kinder essen Toast mit Nutella, manchmal Honig, und wenn wir besonders gut drauf sind, auch mal Müsli (mit Schokostückchen).

Ich habe nach 20 Jahren das vegetarische Essen wieder aufgegeben, und finde das lecker, aber eigentlich falsch. Ich vermute, dass jedesmal, wenn ich das Veganer_innen erzähle, die in etwa das gleiche Gefühl haben wie ich, wenn mir wer erklärt, dass er oder sie Googlemail benutzt. Sie gucken in der Regel so ähnlich: höflich leidend.

Ich verschlüssele Mails seit etwa .. 12 Jahren, ich habe 5-6 Jahre Linux-Betriebssysteme benutzt, nie wirklich gelernt, mit Konsolen umzugehen und kann nicht programmieren. Ich bin alt genug, um MS-DOS kennengelernt zu haben und habe meine politikwissenschaftlichen Hausarbeiten mit der Schreibmaschine geschrieben. Meine Diplomarbeit mit einem 386er schwarz-weiß Laptop mit einem Monitor, der ungefähr so groß war wie die Nintendos meiner Kinder. Ich habe 1981 die erste bundesweite Demonstration besucht (NATO-Doppelbeschluss. Googelt schön). Ich bin immer noch bei Facebook, ich benutze einen Mac und kann erklären, warum. Auch, warum das total schlecht ist.

Mein Job ist es inzwischen, anderen Leuten zu erklären, wie das Internet funktioniert und warum Überwachung möglicherweise ein Problem ist, und dann, was sie dagegen tun können. In der Regel habe ich es dabei mit Leuten zu tun, die das von sich aus wissen wollen. Und unterschiedlich viel Bereitschaft mitbringen, ihre Gewohnheiten zu ändern.

Ein Satz, der eigentlich immer in Gesprächen, Workshops oder Trainings zu digitaler Sicherheit vorkommt und die Grundlage meiner persönlichen Philosophie dazu ist:

Es gibt keine perfekte digitale Sicherheit.

Digitale Sicherheit ist keine Astrophysik

Schon im Zeitalter vor Snowden (abgekürzt: a.S., nach Snowden entsprechend: p.S.) gehörte es zu den beliebtesten Fingerübungen unter Nerds, sich darüber auszutauschen, welche Schlüssellängen für PGP-Schlüssel wirklich sicher seien, bzw. welche Rechenkapazitäten nötig seien, um diese Schüssel zu knacken (also: die dazugehörigen Passwörter maschinell zu erraten). Wusste natürlich niemand, aber es hat halt so einen schönen Gruselfaktor. In diesen Gesprächen ging und geht es in Variationen darum, welche Technologien wirklich wirksam schützen bzw warum diese oder jene nicht wirklich sicher ist. Nach Snowden sind das jetzt Gespräche über Chiffren und eliptische Kurven – Vokabeln, die sich auch in Gesprächen unter Leuten auftauchen, die nicht so richtig verstehen, worum es geht, die aber damit nebenbei ihr Image als Technik-Versteher polieren. Mich hat irgendwann ungeheuer erleichtert, als mir jemand, der gemeinhin als Koriphäe auf dem Gebiet anerkannt ist, erzählte, dass es nur sehr wenige Leute gibt, die Kryptographie (Verschüsselungswissenschaften) wirklich verstehen. (Der Rest baut darauf, dass andere, denen sie vertrauen, wissen, wovon sie reden. Zu der Sache mit dem Vertrauen kome ich später noch.)

Was in diesen Gesprächen meist keine Rolle spielt, ist die praktische Anwendung. Also, wie wahrscheinlich es ist, dass mögliche Gegner – in der Regel Polizeibehörden oder Geheimdienste – im konkreten Fall die nötigen Ressourcen a) haben und b) bereit sind einzusetzen. Ich habe selbst in einem Fall in den Ermittlungsakten nachgelesen, dass der Staatsanwaltschaft schon der Kostenvoranschlag zu teuer war, bei dem es nur darum ging einzuschätzen, welche Ressourcen nötig wären, ein PGP-Passwort zu knacken. Die PGP-verschüsselten Dateien sind bis heute ungeöffnet. Das ist nicht repräsentativ, aber die Überlegung, dass nicht immer alles stattfindet, was möglich ist, spielt in diesen Gesprächen zu selten eine Rolle. Zu oft dagegen geht es unterschwellig um den Beweis, dass einer viel mehr weiß als der andere. Legitim, manchmal auch einfach Spaß, aber keine gute Grundlage für realistische Einschätzungen im Bereich digitale Sicherheit.

Seit Snowden wissen wir auch, dass sehr viel mehr stattfindet, als wir dachten. Das war der Schock, den Tim Pritlove bei der Eröffnung des 30C3 beschrieb; das war die Kränkung, die Sascha Lobo neulich in die FAZ schrieb. Unter Nerds wird das seit dem Sommer halb erleichtert, halb entsetzt so umschrieben „Endlich wissen wir, dass wir nicht bloß paranoid waren“. Wir wissen, dass wir nicht wissen, war mit unseren Daten passiert, aber das mehr oder weniger alles möglich ist.

Die Leaks sind das Sahnehäubchen, aber wir wussten ja schon vorher, dass es keine perfekte Sicherheit gibt. Was heißt das also? Im Hier und Jetzt? Ich rede nicht von den Leuten, die in Ägypten, Syrien, Bahrain von in Deutschland gemachten Trojanern bedroht werden und ohne Gerichtsurteil im Knast landen und gefoltert werden. Die gibt es, aber für die ist das eine andere Frage. Es heißt u.a., dass wir dagegen protestieren müssen und dass das vor allem ein politisches Problem ist. Warum das nicht passiert, habe ich letzte Woche aufgeschrieben.

Zähneputzen

Das Gefühl von Ohnmacht spielt eine zentrale Rolle: Ohnmacht gegenüber der Politik, und Ohnmacht, wenn es darum geht, uns zu schützen. Es gibt übrigens kein Entweder-Oder dabei. Ich höre oft, dass wir das politisch angehen müssen, wenn ich erkläre, dass mehr Menschen Mails verschüsseln sollten, und umgekehrt. Wir brauchen beides. Um nochmal Metaphern zu bemühen: wir brauchen eine öffentliche Gesundheitsversorgung und müssen uns natürlich trotzdem jeden Tag die Zähne selber putzen.

Zurück zur Faulheit. Es juckte mich schon, dazu was zu schreiben, als ich gestern abend per Stream den Vortrag von Geert Lovink bei der Veranstaltung Netzkultur verfolgte, bzw. den Twitter-Stream dazu. Geert Lovink ist ein alter (naja) linker Internet-Theoretiker, der ein paar Grundsätze in die aktuelle Debatte geschüttet hat. Hinterher twitterte @DasNuf

Aus der #nk1314 nehme ich mit: verschlüsseln & dezentralisieren (naja und eine Brezel)

Und ich dachte: Oh je.

Ich sehe mich selber meist als eine Art Übersetzerin zwischen der Welt der Nerds und der der ’normalen Menschen‘, d.h. ich versuche, Tech-Talk verständlich zu machen und komplizierte Prinzipien soweit auf das Wesentiche reduziert zu beschreiben, dass sie anwendbar sind. Immer zulasten der theoretischen Sicherheit, aber da diese Sicherheit nur existiert, wenn sie praktiziert wird, ist es in jedem Fall ein Kompromiss. Insofern bin ich auch Übersetzerin in Richtung der Nerds, die sich selbst, ihre Begeisterung für komplexe technische Dinge und ihre Fähigkeit, zu lernen und anzuwenden gern zum Maßstab aller Dinge machen.

„Oh je“ also, weil ich realisierte, dass ich vergessen hatte, dass sowas wie Dezentralität als Prinzip nicht für alle selbstverständlich ist und sich auch überhaupt nicht „von selbst“ erklärt. Gut, dass es nochmal erklärt worden war.

Drei Thesen zur Digitalen Sicherheit

Müssen das tatsächlich alle kennen und verstehen? Ich glaube eigentlich nicht. Wichtig finde ich was anderes. Wir können aus mehreren Richtungen auf das Phänomen Digitale Sicherheit gucken:

1. Um Digitale Sicherheit zu erreichen, sind sichere Verschüsselungsmechanismen, einsehbarer und überprüfbarer Programmcode (Open Source), dezentrale Datenspeicherung, Kontrolle über Infrastruktur nötig. Jeder kommerzielle Dienst – also alles, womit andere Geld verdienen – schließt sich aus, wenn nicht vollständig einsehbar ist, wie über ihn Daten verarbeitet werden. (Ich weiß, dass das eine unvollständige Liste ist). Alles, was davon abweicht, kann nicht als sicher betrachtet werden.

2. Weil ich nicht weiß, wer mein Gegenüber ist und nicht weiß, wozu es fähig ist, ist es unmöglich, mich vollständig zu schützen. Auch die beste Verschlüsselung schützt mich nicht vor einem Keylogger (Programm, dass meine Tastaturbewegungen protokolliert und ggbf. an andere weitergibt) oder vor einer heimlich installierten Kamera, die auf meinen Bildschirm gerichtet ist. Seit Snowden erst recht.

3. Weil ich (in der Regel) nicht weiß, wer mein Gegenüber ist und was es bereit ist, gegen mich einzusetzen, und ob überhaupt irgendwer guckt, ist eigentlich jeder Schritt in Richtung mehr digitaler Sicherheit ein Schritt in die richtige Richtung.

Alle drei stimmen. Was völlig widersprüchlich ist, aber so ist nunmal das Leben.

Nochmal der Schlenker zur Ernährungsmetapher: ich finde Massentierhaltung schrecklich, trotzdem esse ich (wieder) Fleisch. Ich bemühe mich, mehrheitlich Bio-Fleisch zu kaufen, aber in Restaurants esse ich auch anderes und sowieso ist es so teuer, dass wir uns das nicht immer leisten können. Meine Kinder sind ausgesprochene Fleischfresser. Wenn ich denen nur zweimal die Woche Biofleisch erlaube und sonst Rührei, setze ich autoritär meine Bedürfnisse gegen ihre durch. (Mal abgesehen davon, dass in den Schulkantinen eh billigstes Käfigfleisch verkocht wird. Eine Privatschule mit selbstgekochtem Bio-Essen können wir uns ebenfalls nicht leisten). Zu jedem einzelnen Punkt gibt es gute Gegenargumente, kenne ich alle.

Worauf ich hinauswill ist, dass es nicht möglich ist, immer alles konsequent richtig zu machen, und das ist in der digitalen Kommunikation nicht anders, jedenfalls solange sie kein Selbstzweck ist.

Auch wenn ich von der Prämisse Nr. 1 ausgehe (kein Facebook, nur Linux, nur verschlüsselt, …) bin ich nicht sicher. Wenn ich weiß, dass nichts wirklich sicher ist, dann habe ich in der Hand zu entscheiden, wieviel Sicherheit ich – neben dem, was ich sonst noch zu tun habe – schaffen kann. Damit bin ich wieder bei Nr. 3: jedes bisschen mehr an digitaler Sicherheit ist ein Schritt in die richtige Richtung. Alternativ könnte ich auch jede digitale Kommunikation einstellen. Ganz im Ernst: wer sich wirksam schützen will, hat momentan eigentlich keine Alternative.

Die logische Reaktion auf diese eher dogmatische Auslegung ist eine, die gut zu „Ich bin zu faul, um nicht überwacht zu werden“: es nützt alles nichts, also lasse ich es gleich bleiben. Aber genau die halte ich für falsch. Nachvollziehbar, auf jeden Fall, aber ich glaube, dass da noch ein Weg ist.

Warum der Weltuntergang als Motivation ungeeignet ist

Was definitiv nicht funktionert ist, Leute, die vor allem aus Freude an elektronischem Schnickschnack viel mit Computern und mobilen Geräten herumspielen, mit Drohungen zu irgendwas zu motivieren. „Wenn Ihr nicht… dann geht die Welt unter“, oder so. Und das Gefühl, aus so vielen Richtungen von datenfressenden Monstern bedroht zu werden, führt höchstens dazu, nichts mehr hören und sehen zu wollen und genauso weiter zu machen wie bisher.

Nötig ist die Bereitschaft, zumindest mal darüber nachzudenken, dass Googlemail zwar echt gut funktioniert, aber dass mir anderes vielleicht doch so wichtig ist, dass ich mal was anderes probiere. Wenn die nicht da ist – geschenkt. Wer ohne Toast mit Aldi-Schokoschmiere morgens nicht leben kann, wird weder Nutella auf Bio-Brötchen noch Vollkornmüsli je anrühren. Da helfen auch keine Online-Petitionen zu den Arbeitsbedingungen in den Aldi-Fabriken.

Bei den anderen hilft bestimmt, sie mal zum Frühstück einzuladen und eine appetitliche Auswahl an Alternativen bereit zu halten. Und daran hapert’s natürlich: die meisten Software-Alternativen sind in graues Packpapier eingewickelt.

Sie sind schwer zu finden, es ist nicht einfach, sie zu installieren – gerade wenn es um Sicherheit geht und wir nicht wissen, ob die unverständliche Frage bei Installieren mit Ja oder Nein beantwortet werden muss und was das für Konsequenzen hat. Dazu kommt, dass sie mir dann nichts nützen, wenn ich davon abhängig bin, dass meine Bekannten, Kolleg_innen, Freunde sie auch benutzen.

Was aber kein Grund ist, sie nicht auszuprobieren. Ich benutze schon lange das SMS-Verschlüsselungs-Programm TextSecure und vom selben Hersteller das Programm Redphone zum Verschlüsseln von Telefongesprächen. Es kommt extrem selten vor, dass die Leute, mit denen ich SMS austausche, dasselbe Programm benutzen, und solange das so ist, hilft mir TextSecure kein bisschen. Andererseits: es stört ich auch nicht. Es ist installiert, ich kann damit genauso gut SMS schreiben, lesen oder Kontakte auswählen. Ich benutze es einfach weiter, rede darüber, helfe beim Installieren und hoffe, dass es langsam immer mehr Leute benutzen.

Es gibt keine ähnlich komfortable Alternative zu Googlemail, zugegeben (es arbeiten aber gerade Leute an einer). Googlemail ist die Brathähnchen-Käfighaltung unter den Mailprogrammen. Das kann man akzeptieren, aber ich jedenfalls komme gut damit zurecht, es ein bisschen weniger bequem zu haben und dafür ein paar Hühnerleben zu retten. Und ich erkläre auch wirklich gern, wie es geht.

Was definitiv fehlt, sind Anlaufpunkte jenseits von Krypto-Parties, wo sich normale Menschen hintrauen und wo die Einstiegshürde nicht ist, sich für Facebook, Mac und Google rechtfertigen zu müssen. Was ich den Krypto-Parties gar nicht unterstellen will, dazu war ich bei viel zu wenigen. Aber als Distinktions-Habitus ist das viel zu verbreitet unter den Leuten, die anderen was beibringen könnten.

Was fehlt ist, dass wir uns alle ein bisschen bewegen: die die vielleicht hier und da was ändern wollen, und die, die dabei helfen können. Und die, die selber Programme schreiben und lernen, was tatsächlich hilfreich ist.

Foto: madlyinlovewithlife / Flickr, CC-BY-NC-ND-Lizenz

]]>
https://annalist.noblogs.org/post/2014/01/19/kleine-philosophie-der-digitalen-sicherheit/feed/ 32