Obama erlaubt NSA Zurückhaltung von Informationen zu Sicherheitslücken

US-Präsident Barack Obama erlaubt der National Security Agency (NSA), Informationen zu selbstentdeckten Sicherheitslücken zurückzuhalten. Das berichtet die New York Times. Demnach habe der Präsident in seiner Geheimdienstreform angeordnet, dass der Auslandsgeheimdienst die meisten Schwachstellen offenlegen muss, davon seien aber Anfälligkeiten ausgenommen, die zur Überwachung genutzt werden können.

Obama erteilte die Anweisung, nach dem er einen von ihm in Auftrag gegebenen Expertenbericht zur Reform der US-Geheimdienste überprüft hat. Wie die New York Times berichtet, können Sicherheitslücken zurückgehalten werden, wenn sie zur Wahrung der nationalen Sicherheit oder zur Strafverfolgung eingesetzt werden. Die Zeitung beruft sich dabei auf mehrere hochrangige Regierungsvertreter.

Obamas Entscheidung zum Umgang mit Schwachstellen in Software und Hardware kam erst Ende vergangener Woche an die Öffentlichkeit. Am Freitag hatte sie der Nationale Geheimdienstkoordinator in seinem Dementi zum Heartbleed-Bug angesprochen. Demnach bestreitet der Geheimdienst Aussagen von Quellen von Bloomberg, dass die NSA bereits seit einiger Zeit von der Sicherheitslücke in OpenSSL Bescheid wusste und sie für eigene Zwecke ausgenutzt habe.

Mit seiner Geheimdienstreform habe Obama einen neuen Entscheidungsprozess zur Veröffentlichung von Schwachstellen eingeführt, heißt es in der Pressemitteilung. “Außer es gibt eine klare Notwendigkeit in Bezug auf die nationale Sicherheit oder die Strafverfolgung, ist dieses Verfahren auf die verantwortungsvolle Offenlegung solcher Anfälligkeiten ausgerichtet.”

Das Dementi stieß jedoch rundum auf Skepsis. Aus Dokumenten von Whistleblower Edward Snowden geht hervor, dass die NSA bereits seit geraumer Zeit gängige Verschlüsselungsmethoden umgeht. Demnach entwendet der Geheimdienst Schlüssel von Privatfirmen, richtet in Zusammenarbeit mit Anbietern Hintertüren ein und führt unbemerkt Schwächen in Verschlüsselungsstandards ein. Die NSA zahlte einem Bericht von Reuters zufolge Millionen Dollar an den Sicherheitsdienstleister RSA, um für eine fehlerhafte Implementierung von RSA-Tokens zu sorgen. In einem weiteren Snowden-Dokument ist zu lesen, dass die NSA mindestens 25 Millionen Dollar im Jahr 2013 für Zero-Day-Lücken ausgab. Der Geheimdienst gestand über die Informationen zu solchen ungepatchten Sicherheitslücken zu verfügen und sie teilweise zurückzuhalten. Aus diesem Grund beschuldigen Sicherheitsexperten dem Geheimdienst die Unterminierung der Internet-Sicherheit vor.

Aus einem Artikel des Guardian geht hervor, dass die NSA auch nach der Veröffentlichung der Heartbleed-Lücke Vorteile aus dem Fehler ziehen kann. Ab diesem Zeitpunkt habe die NSA die Möglichkeit gehabt, die Master-Schlüssel bestimmter Websites und Internetdienste zu stehlen. Mit diesen könne der Geheimdienst bereits gesammelte Daten entschlüsseln. Die NSA halte darüber hinaus verschlüsselte Daten auf unbestimmte Zeit vor, um sie in der Zukunft mit neuen Entschlüsselungsmethoden zu dechiffrieren. Das könnte der NSA nun zumindest in einigen Fällen mithilfe des Heartbleed-Bugs gelungen sein.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

4 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

4 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

6 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

7 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago