• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Wir haben den Frühjahrsputz beendet, Ihr auch? Welches Foto zu dem Thema hat Euch dann am Besten gefallen? Hier geht es lang zur Abstimmung --> Klick

BSI bestätigt: iOS und iPadOS sind sicher

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
Das ist doch schon seit Jahren nicht mehr aktuell, diese Regelung meine ich. Das wurde doch schon vor Jahren von Microsoft (?) oder irgendeinem Konsortium in den USA, die das ursprünglich "erfunden" haben, "zurückgerufen".

Meine Firma ist da aber auch nicht besser... es ist ein Krampf. Wie lange man an angestaubten Regelungen festhält.
Naja, so ganz stimmt es nicht. Ja, wechselnde Kennwörter sind nicht (mehr) das super Sicherheitsplus für das man sie früher gehalten hat. Bzw. deren Sicherheit beschränkt sich darauf, dass man dadurch unliebsame Mitlauscher, die nicht auffallen wollen, im Zweifel nach einer gewissen Periode wieder aussperrt, sofern sie sich nicht zwischenzeitlich eigene unauffällige Accounts beschafft hat.

Die neue Empfehlung kommt bei Anwendern aber auch nicht gut an. Die Empfehlung besagt nämlich, laaaange und komplexe Kennwörter zu verwenden, die nicht per brute force oder Dictionary Attack herausgefunden werden können. Zusätzlich MFA nutzen oder gleich auf passwordless authentication setzen.

Beim Passwort heult der gemeine Anwender wieder auf, er könne sich das alles nicht merken. Bei MFA (seien es RSA Token, Authenticator App oder oder oder) und passwordless wird geschimpft, dass man "wieder ein Trumm mehr mit sich herumschleppen" muss oder bsp. für Token wie Fido2 nochmal ne andere PIN merken.
(davon abgesehen, dass zu viele Applikationen und Systeme das bis heute nicht unterstützen oder manche Marktteilnehmer ihren eigenen Mist wieder propagieren.

Gemault wird immer und Anwender finden immer einen Weg, Sicherheit zu unterlaufen und es sich "bequemer" zu machen. Hinterher ist man sich natürlich wie immer keiner Schuld bewusst, wenns scheppert und kann sich das alles gar nicht erklären...
 
  • Like
Reaktionen: u0679

Marcel Bresink

Hadelner Sommerprinz
Registriert
28.05.04
Beiträge
8.574
Kann man drüber diskutieren, wir ändern gem. Richtlinie alle 90 Tage die Anmeldekennwörter.
Das verstößt offiziell gegen die Richtlinien des BSI und gilt damit als unsicher. Genau diese Fragestellung wurde Ende 2020 überarbeitet und entsprechend aktualisiert. Regel ORP.4.A23: "Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden."

Diskutieren kann man also darüber nicht. Diese Vorgehensweise ist rechtlich problematisch, da sie nicht (mehr) dem aktuellen Stand der Technik entspricht.
 

Benutzer 250503

Gast
Das verstößt offiziell gegen die Richtlinien des BSI und gilt damit als unsicher. Genau diese Fragestellung wurde Ende 2020 überarbeitet und entsprechend aktualisiert. Regel ORP.4.A23: "Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden."

Diskutieren kann man also darüber nicht. Diese Vorgehensweise ist rechtlich problematisch, da sie nicht (mehr) dem aktuellen Stand der Technik entspricht.
Das ist interessant zumal bei uns in Österreich die zeitliche Begrenzung der Wechsels von drei Monaten auf ein Jahr geändert wurde.
Es sind Vorgaben die von den Anbietern Länderspezifisch umgesetzt werden müssen.
Es hat alleine vier Jahre gedauert um die FireApp im MagWien auf iPads genehmigt zum laufen zu bekommen.:eek:
 
Zuletzt bearbeitet von einem Moderator:

joe024

Pomme au Mors
Registriert
07.04.05
Beiträge
866
Mal generell zum Thema "BSI".
Gestern bei Böhmermann gabs eine Recherche zur Firma Protelion und deren Verflechtungen in unsere Politik via BSI.
Hab dann mal ein bischen recherchiert und diesen Artikel von 2019 gefunden: Brisante Kontakte nach Russland (Quelle: ARD) (Hinweis der ARD Webseite: Über dieses Thema berichtete das ARD-Magazin Kontraste am 06. Juni 2019 um 21:45 Uhr. )

Wenn man das so als Normalverbraucher hört, wirds einem ja schon schwummerig! Und die Frage kommt auf:
Wer mauschelt hier eigentlich mit wem? Wenn es da Verflechtungen deutscher Behörden nach Russland gibt, dann ist die ganze (berechtigte!) Putinschimpfe ja wohl ein Witz....

Was sagen denn die IT-Experten hier im Forum dazu? Ist das als Problematik bereits bekannt bzw. wie wird dem entgegen gewirkt?

Gruß
joe
 

Bob___

Schweizer Glockenapfel
Registriert
18.04.17
Beiträge
1.382
Bei uns leider gar nicht möglich, da die eingesetzte MDM/Sicherheitssoftware nur mit Androiden sauber zusammen arbeitet. 🙄 Als ich mein Firmensmartphone (Pixel 4) bekommen habe, hab ich gedacht was ist das denn? Wie ein Steinzeitmensch musste ich mich erst zurechtfinden. Da ist mir ios 1000mal lieber.
Magst Du sagen welches UEM System es ist, was nur mit Android richtig funktionieren soll? Mir ist kein aktuelles bekannt, was so rückständig arbeitet und ich kenne Workspace One, Ivanti, Intune, Jamf (ok, das ist soweiso Apple-only), Blackberry UEM.

Mal generell zum Thema "BSI".
Gestern bei Böhmermann gabs eine Recherche zur Firma Protelion und deren Verflechtungen in unsere Politik via BSI.
Hab dann mal ein bischen recherchiert und diesen Artikel von 2019 gefunden: Brisante Kontakte nach Russland (Quelle: ARD) (Hinweis der ARD Webseite: Über dieses Thema berichtete das ARD-Magazin Kontraste am 06. Juni 2019 um 21:45 Uhr. )

Wenn man das so als Normalverbraucher hört, wirds einem ja schon schwummerig! Und die Frage kommt auf:
Wer mauschelt hier eigentlich mit wem? Wenn es da Verflechtungen deutscher Behörden nach Russland gibt, dann ist die ganze (berechtigte!) Putinschimpfe ja wohl ein Witz....

Was sagen denn die IT-Experten hier im Forum dazu? Ist das als Problematik bereits bekannt bzw. wie wird dem entgegen gewirkt?

Gruß
joe

Ich wäre bei so oberflächigen Reportagen und angeblichen investigativen Journalismus immer etwas vorsichtig. Wir meinen ja dann immer, besser als die Beteiligten Bescheid zu wissen. Es könnte aber auch genauso gut sein, dass dies eine Art von Honeypot ist, den man den russischen Geheimdienst anbietet.

Ein Geheimdienst hat die Aufgabe Dir Informationen zu beschaffen. Bekommst Du keine Informationen musst Du deine Aufwände erhöhen. Dann kann es für die Abwehr solcher Spionage irgendwann recht schwierig werden.
Bietest Du aber einen Kanal an, über den anscheinend Informationen fließen, dann kannst Du diesen Kanal steuern und nicht das Land, dass sich per Spionage eingeschleust hat. Kannst Du das nachvollziehen?

Die neue Empfehlung kommt bei Anwendern aber auch nicht gut an. Die Empfehlung besagt nämlich, laaaange und komplexe Kennwörter zu verwenden, die nicht per brute force oder Dictionary Attack herausgefunden werden können. Zusätzlich MFA nutzen oder gleich auf passwordless authentication setzen.
Diese Empfehlung ist aber inzwischen auch wieder alt, aber IMHO sinnvoll. Denn wer ab und zu 2 Schritte weiter denkt, der weiß auch wieso. Wenn der Mechanismus ein komplexes Zugangspassowort z.B. alle 3 Monate zu wechseln immer so zuverlässig wie in der Theorie funktionieren würde, dann wäre das sicherlich der bessere Weg.

In der Praxis führt das aber bei den Usern (nicht bei allen, aber bei leider zu vielen) dazu, dass man sich tendentiell einfache Passwörter ausdenkt, die man sich besser merken kann und die auch identisch für mehrere Systeme zum Einsatz kommen.

Dann ist es doch besser sich ein statisches Passwort auszudenken, was sehr komplex & länger ist, dafür aber nicht mehr alle 3 Monate gewechselt werden muss, denn wir wissen alle, dass ein längeres Passwort (mit Sonderzeichen) immer (!) besser ist als ein kürzeres.

Schade, dass das BSI dafür so lange gebraucht hat um dies auch festzustellen, denn andere Länder hatten dies schon deutlich früher so praktiziert!
 
Zuletzt bearbeitet:
  • Like
Reaktionen: McMartin_de

joe024

Pomme au Mors
Registriert
07.04.05
Beiträge
866
Kannst Du das nachvollziehen?
Absolut! Auf der schiene habe ich noch nicht gedacht - ergibt aber Sinn...
Was die Zitat: "oberflächigen Reportagen und angeblichen investigativen Journalismus" angeht:
Bei mir persönlich erweckt es nicht den Eindruck, ich wüsste plötzlich Bescheid ( dafür stelle ich solche Sachen erstmal in Frage), sondern es erzeugt für mich ein Gefühl von Vertrauensbruch.
Meiner Regierung vertraue ich, weil sie mich vertritt. Bei solchen. seltsamen Verflechtungen, Netzwerken etc. (man siehe auch Recherchen der ZDF-Anstalt) kommt man schon ins grübeln....
 

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
Das lange und komplexe Passwort bezieht sich darauf, die Passwörter eben nicht mehr alle 90 Tage zu wechseln. Dafür eben umso länger. Und zusätzlich per MFA absichern. Das bleue ich auch Privatpersonen immer wieder und wieder und wieder ein.... egal was ihr macht, wenn euch MFA angeboten wird, AKTIVIERT es. Und wenn ihr eine MFA-Abfrage in eurer App oder sonst wo erhaltet, ihr euch gerade aber nirgends angemeldet habt oder euch einfach nicht sicher seid, ob ihr es selbst irgendwie ausgelöst habt... ABLEHNEN! Ohne nachdenken ABLEHNEN!



Zur Böhmermann Show:
Dieser eV wird seit Beginn als Clownsshow gesehen und nicht Ernst genommen. Und ganz ehrlich... von Infotecs bzw. Protein habe ich noch nie gehört. Wirklich. Kein Wort. Natürlich kennt man nicht jeden Marktplayer und das soll jetzt nicht bedeuten "wenn ich die nicht kenne, kennt die niemand".
Aber relevante Namen sind eigentlich immer geläufig. Und die beiden Brands.... da klingelt gar nichts. Wenn ich mir die Webseite so ansehe ist das vor allem jede Menge Buzzwording. Angeblich haben sie auch umfängliche EDR/XDR Lösungen? Nie auf dem Schirm gekommen.

Also wenn bei dem Laden wirklich jemand was gekauft hat und einsetzt, am Ende gar in sicherheitskritischen Bereichen, systemrelevanter Infrastruktur usw, ist davon auszugehen, dass deren IT noch ganz andere Probleme haben wird als "Infotecs".
 
  • Like
Reaktionen: Bob___

EpicWunder

Klarapfel
Registriert
08.01.18
Beiträge
280
Verstehe ich euch richtig, dass dieses MDM Software ein Toll ist um die Geräte zu veralten und so auch Dienste oder Funktionen zu deaktivieren, damit der unerfahrene Anwednder nicht versehentlich etwas verstellt und dadurch ein Risiko ermöglicht?

Was genau wird da bestellt? Welche Einstellungen machen das iPhone noch sicherer?

Können die Beamten ein iPhone von einer Hausdurchsuchung leichter "öffnen", als ein mit MDM eingerichtetes iPhone?
 

Bob___

Schweizer Glockenapfel
Registriert
18.04.17
Beiträge
1.382
Verstehe ich euch richtig, dass dieses MDM Software ein Toll ist um die Geräte zu veralten und so auch Dienste oder Funktionen zu deaktivieren, damit der unerfahrene Anwednder nicht versehentlich etwas verstellt und dadurch ein Risiko ermöglicht?

Was genau wird da bestellt? Welche Einstellungen machen das iPhone noch sicherer?

Können die Beamten ein iPhone von einer Hausdurchsuchung leichter "öffnen", als ein mit MDM eingerichtetes iPhone?
Jetzt sag bloss Du hast noch nie etwas von einen Mobile Device Management (MDM) gehört? :confused:
Das es noch solche Menschen gibt. Faszinierend.

Zu deiner Frage: Ich versuch es mal verständlich auszudrücken: Die Sicherheit eines normalen iPhones und eines durch ein MDM gemanagtes iPhone ist gleich hoch, wenn nicht sogar sehr hoch, sofern (!) Du ein ausreichend gutes Geräte-Kennwort vergeben hast (CODE)! Ein MDM kann aber solche Dinge vorgeben, dass z.B. Du als User solch ein komplexes Geräte-Kennwort vergeben musst, oder (mal so ein paar andere Beispiele), ein MDM kann den Public App-Store von deinen iPhone entfernen bzw. nicht mehr zugänglich machen, so dass Du nur noch dienstliche Dinge mit deinen iPhone und vorgegebenen Apps machen könntest. Deswegen wird ein MDM (oder wie es auch aktuell heißt: UEM = Unified Endpoint Management) auch meistens in Unternehmen oder in Schulen eingesetzt.
Aber - und das finde ich richtig gut von Apple - Du kannst auch selber ein MDM nutzen und zwar das allerbeste was es gibt! Wenn Du einen Mac hast, dann installier Dir den Apple Configurator. Damit hast Du dein persönliches MDM!

Unternehmen die solche Verwaltungstools nutzen, werden i.d.R. auch noch etwas mehr mit den Apple Geräten machen, als Stichwort sei DEP, VPP, ABM und ADE genannt. Ist einfach zu viel um es in einen Post zu erklären. Da muss man sich schon etwas intensiver mit beschäftigen. Aber es ist auch der Grund weswegen ich nur Apple Geräte für Unternehmen & Schulen einsetzen würde.
 
Zuletzt bearbeitet:

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
Heise fasst es eigentlich ganz gut zusammen:
Bullshit Beitrag vom Böhmermann, Protelion kennt kein Mensch, den e.V. nahm ohnehin nie jemand Ernst und Böhmermann bietet jetzt nur die Gelegenheit jemanden abzusägen aus ganz anderen Gründen.

 

u0679

Moderator
AT Moderation
Registriert
09.11.12
Beiträge
7.351
den e.V. nahm ohnehin nie jemand Ernst
wenn, wie nicht nur durch Böhmermann berichtet, der e.V. Kontakte nach Russland zum Geheimdienst hat, ist es egal ob den jemand kennt. Dann ist es absolut inakzeptabel dass der Leiter des BSI dort was auch immer für Verbindungen hat.

Es ist jetzt Aufgabe des Innenministeriums dies alles zu prüfen und zu reagieren.
 

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
wenn, wie nicht nur durch Böhmermann berichtet, der e.V. Kontakte nach Russland zum Geheimdienst hat, ist es egal ob den jemand kennt. Dann ist es absolut inakzeptabel dass der Leiter des BSI dort was auch immer für Verbindungen hat.

Es ist jetzt Aufgabe des Innenministeriums dies alles zu prüfen und zu reagieren.
Das würde ich persönlich jetzt auch nicht zu hoch aufhängen. In der Branche ist es üblich und notwendig, Kontakte zu Geheimdiensten in aller Welt zu haben. Amerikanischen, französischen, indischen, israelischen, russischen usw.
Um da irgendein Problem draus zu ziehen, bräuchte man schon Kontext.
 

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
zu befreundeten ja, zu gegnerischen wohl eher nicht. Aber da fehlt mir das Wissen zu logischerweise.
Na, so betrachtet sind alle fremden Geheimdienste "gegnerisch". Neuseeland lauscht Deutschland genau so ab wie Russland und Deutschland versucht Geheimdienstinformationen aus Frankreich genau so abzugreifen wie im Iran.
Da sollte man sich nichts vormachen.

Wichtig in diesem Fall hier bleibt: was ist hier mit "Kontakten" gemeint? Jeder hat mit jedem "Kontakte". Es gibt immer einen "kleinen Dienstweg". Es wird immer gesprochen, immer geredet. Was sind also "Kontakte" in diesem Kontext? Ohne weitere Erklärung ist das ein zusammenhangsloser Schnippsel ohne jeden Wert. Auch der Zeitpunkt des Schnippsels wäre mal wichtig.
(und geh mal davon aus, dass Unternehmen wie Siemens, Daimler & Co. auch "Kontakte" zum FSB unterhalten)

Es hieß ja nicht, er hätte Zuwendungen angenommen. Oder Dokumente ausgetauscht oder sonst was.

Bislang bleibt Böhmermanns Beitrag erstmal viel heiße Luft ohne jeden ernsthaften Inhalt. Zumindest bzgl. des BSI. Dieser privatwirtschafltiche e.V. .... Clownsshow. Eine von vielen Vereinigungen in denen sich die Wirtschaft auf Managementebene tummelt und gegenseitig "die Klöten streichelt". Eine Arbeitsebene wirst du da nicht finden.
 

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
Siehe oben.

Nur falls das nicht ganz klar ist: das ist alles nichts "Neues" für die Branche oder Sicherheitskräfte. Die kennen den Verein, die kennen Schönbohm. Die kennen die "Kontakte" und die kennen die Infotecs Klitsche.

Sind gerade ziemlich viele Menschen ziemlich irritiert, wie schnell jetzt gerade alles geht, nur weil ein Komiker so ne Nummer fährt.

PS: Das heißt jetzt nicht, dass ich Schönbohm verteidige oder so. Seine Berufung war schon immer .... "umstritten". Und dieser Verein war, ist und bleibt ein Witz.

Aber statt da jetzt so ein Fass aufzumachen, sollte die Politik lieber endlich mal für zeitgemäße Ausstattung und gutes Personal suchen. Aber stattdessen sucht der öffentliche Dienst immer noch nach "IT Sicherheitsexperten" mit einem Gehalt das in der freien Wirtschaft schon ein Hausmeister erhält und das BSI stellt mangels Budget studentische Hilfskräfte für ihr Pseudo-SOC ein.

Weiterhin wäre es mal sinnvoll für Unternehmen und die Verwaltung die Abhängigkeit von amerikanischen Unternehmen und Dienstleistungen zu verringern. Das wäre mal eine Maßnahme für digitale Souveränität Deutschlands und Europas. Stattdessen wird die Abhängigkeit von Microsoft, Google, Apple und wie sie alle heißen immer größer und enger und fesselnder. Auch, weil die deutsche und europäische Politik es nicht versteht, einfach gute Rahmenbedingungen zu schaffen in denen sich dann von sich heraus etwas entwickeln kann. Nein, da wird lieber mit staatlich gelenkten Leuchtturmprojekten gearbeitet, die Unmengen Mittel für absolut NULL Ertrag verschlingen, weil sich alles im behördlichen Kompetenzgerangel zwischen den föderalen Ebenen verheddert und über Jahre nicht mehr passiert als in der privaten Wirtschaft innerhalb weniger Monate geleistet werden könnte.

Angefangen bei Betriebssystemen über Anwendungssoftware bis hin zu Sicherheitslösungen. Kommt man als Unternehmen an CrowdStrike, Microsoft 365 Defender (Endpoint, Identity, Office) und Sentinel oder CISCO vorbei? Nö. Haben die amerikanischen Geheimdienste da beide Ohren und Augen drin? Ja. Kannst du da ernsthaft etwas gegen tun? Nö. Wenn du nicht absolut alles komplett selbst und rein on premise machst, landest du zwangsläufig immer dort. Und kaum jemand, eigentlich niemand, hat die personellen Ressourcen und Fachkräfte so etwas selbst aufzubauen und dann auch wirksam im Betrieb zu pflegen. Unmöglich.

Ein Wahnsinn. Wenn man also schon das große Rad der "nationalen Sicherheit" drehen möchte, dann doch bitte an diesen Stellen. Hört man davon aber etwas? Also in der Politik und nicht von irgendwelchen Fachkräften, die genau so einsam pfeifen wie die Klimawissenschaftler? Nö. Wie beim Klima wird auch bei der IT-Sicherheit eher früher als später das "also wer konnte das denn ahnen" -Lied geträllert.
Davon kann man aber natürlich schön ablenken und Handlungsfähigkeit simulieren, wenn man jetzt in dem Fall einen Sturm im Wasserglas generiert, der aber keinerlei praktische Relevanz hat. Also jetzt schnell den einen Cyberclown absetzen und gegen eine BMI-genehme Marionette, die dann dafür sorgt, dass Schwachstellen auch bitte so lange geheim gehalten werden, wie es dem BMI genehm ist, austauschen.

Wir können das.

PPS: Nein, das heißt nicht, dass die Amerikaner "so schlimm" wie die Russen sind. Aber deren Geheimdienste kann man auch kaum "befreundet" nennen und was sie an Informationen zusammentragen können, krallen sie sich. Egal wo auf der Welt egal von wem.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: Bob___

MichaNbg

Bittenfelder Apfel
Registriert
17.10.16
Beiträge
8.012
Und der nächste, der mal genauer hinschaut (bzw bei denen die genauer hingeschaut haben, abschreibt ;) ):

Alles kalter Kaffee und Protelion/Infotecs wurden auch schon vor Jahren nicht zertifiziert. Unter anderem wegen der bekannten Hintergrundgeschichte.


Gibt viel was bei uns schief läuft und komplett absurd ist. Siehe oben. Aber dieser Käse jetzt… Böhmermann haut jetzt auch nicht zum ersten Mal nur Unfug raus.