Dringender Reformbedarf in Deutschland: Whitepaper zur Rechtslage der IT-Sicherheitsforschung
Interdisziplinäres Forscherteam aus Informatik und Rechtswissenschaft beleuchtet Rechtslage der IT-Sicherheitsforschung sowie den Reformbedarf aus Sicht der angewandten Sicherheitsforschung / 22 Autor*innen des Whitepapers zeigen die Notwendigkeit zur Schaffung ausgewogener Bedingungen, die eine verantwortungsbewusste und koordinierte Offenlegung von IT-Sicherheitslücken ermöglichen / Aktuelle Rechtslage erzeugt Abschreckungseffekte für gemeinwohlorientierte Sicherheitsforschung
Die Lage ist ernst – das wird deutlich angesichts der besorgniserregenden Einschätzung zur Cybersicherheit wie jüngst im aktuellen Lagebericht der IT-Sicherheit in Deutschland des Bundesamts für Sicherheit in der Informationstechnik (BSI; Bericht siehe https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html). Laut BSI ist und bleibt hier der Umgang mit Schwachstellen eine der größten Herausforderungen der Informationssicherheit, denn „Cyber-Kriminelle sind aufgrund ihrer technischen Möglichkeiten dazu fähig, Schwachstellen auszunutzen – in vielen Fällen ohne weiteres Zutun der Anwenderinnen und Anwender“. Der Branchenverband Bitkom e. V. belegte dies zusätzlich mit einer Studie (https://www.bitkom.org/Presse/Presseinformation/Lagebericht-IT-Sicherheit-2021), der zufolge Cyberangriffe bei 86 Prozent aller Unternehmen zu Schäden führen und jedes zehnte Unternehmen sich deshalb in seiner Existenz bedroht sehe.
Hier kommt der unabhängigen und gemeinwohlorientierten IT-Sicherheitsforschung in Deutschland eine besondere Bedeutung zu: IT-Sicherheitsforschende widmen sich unter anderem der Analyse von Sicherheitslücken, denn trotz größtmöglicher Sorgfalt sind Produkte der Informations- und Kommunikationstechnik selten frei davon. Hierzu zählt auch das proaktive Testen frei am Markt verfügbarer Produkte. Die eingesetzten Methoden und technischen Vorgehensweisen ähneln zwar denen von Cyberkriminellen – die Intention ist aber eine ganz andere: werden Sicherheitsschwachstellen gefunden, werden diese an Produktverantwortliche gemeldet, denen so eine Möglichkeit geboten wird, ihre Produkte abzusichern und damit sowohl ihr Unternehmen als auch deren Kundschaft vor Schäden zu bewahren.
IT-Sicherheitsforschung schützt – aber wie geschützt sind IT-Sicherheitsforschende?
Jedoch konstatiert ein heute veröffentlichtes Whitepaper zur Rechtslage der IT-Sicherheitsforschung in Deutschland von 22 Autor*innen aus Forschung und Praxis „eine weitläufige Rechtsunsicherheit, die schon bei der Entscheidung für oder gegen einen Forschungsgegenstand ggf. abschreckende Wirkung hat. Da Hochschulen gesetzlich zu wissenschaftlicher Redlichkeit verpflichtet sind, dürfen sie keine Projekte betreiben, wenn diese gegen geltendes Recht verstoßen könnten.“
Dies zeigt sich etwa im Urheberrecht: Für die Durchführung von IT-Sicherheitsuntersuchungen ist in vielen Fällen Reverse Engineering notwendig. Dabei wird systematisch die Funktions- und Konstruktionsweise eines unbekannten Systems oder Produkts ermittelt und insbesondere auf ungewollte Funktionen bzw. Fehler untersucht. Urheberrechtlich sind einige Formen des Reverse Engineerings ohne Zustimmung der Urheber*innen verboten. Da IT-Systeme in der Regel aus verschiedenen Komponenten unterschiedlicher, weltweit tätiger Unternehmen zusammengesetzt sind, ist eine Einwilligung für alle diese Elemente praktisch kaum zu erreichen. Bestehende urheberrechtliche Erlaubnisnormen greifen für die Forschung regelmäßig zu kurz. Auch differenziert weder das Urheber- noch das aktuelle IT-Strafrecht ausreichend nach den verfolgten Absichten.
Beispiele wie das eines Forscherteams von Universitäten aus Berlin, München und Erlangen-Nürnberg von 2018 (siehe https://www.heise.de/newsticker/meldung/Offenlegung-von-Softwareluecken-Rechtsstreit-endet-mit-Vergleich-4156393.html) zeigen die Notwendigkeit einer Reform: Das Team musste sich wegen der geplanten Veröffentlichung ihrer Forschungsergebnisse vor Gericht verantworten. Das Verfahren konnte mit dem Abschluss einer Coordinated-Disclosure-Vereinbarung beendet werden. Dieses Jahr waren unabhängige Sicherheitsforschende, welche mitunter auch als „ethische Hacker“ bezeichnet werden, mit Strafanzeigen und sogar Hausdurchsuchungen konfrontiert, obwohl sie Datenlecks anzeigten, von denen zahlreiche Personen betroffen waren.
Chancen und Herausforderungen des „Coordinated Vulnerability Disclosure“-Prozesses
Das interdisziplinäre Autor*innen-Team aus ganz Deutschland unter Koordination des Kompetenzzentrums IT-Sicherheit des FZI Forschungszentrum Informatik beschreibt im Whitepaper ausführlich, wo Chancen und Risiken für die IT-Sicherheitsforschung liegen.
So werde etwa die Gefahr, dass entdeckte Sicherheitslücken ausgenutzt werden können, durch den sogenannten „Coordinated Vulnerability Disclosure“-Prozess minimiert. Hier werden gefundene Sicherheitslücken zunächst derjenigen Stelle gemeldet, die in der Lage ist die Schwachstelle zu beheben – in der Regel das produzierende Unternehmen. Nach einer angemessenen Frist, innerhalb der im Regelfall die Schwachstelle beseitigt worden ist, beziehungsweise eine andere Lösung bereitgestellt wurde, erfolgt eine Warnung gegenüber der Öffentlichkeit, damit gefährdete Personenkreise erforderliche Schutzmaßnahmen ergreifen können. Zum Teil fehlt allerdings noch das entsprechende Bewusstsein für die Notwendigkeit eines solchen Prozesses.
Rechtliche Konsequenzen erzeugen Abschreckungseffekte für praxis- und gemeinwohlorientierte IT-Sicherheitsforschung
Doch selbst bei einem verantwortungsbewussten Umgang mit Sicherheitslücken sind IT-Sicherheitsforschende in Deutschland von Haftungs- und Strafbarkeitsrisiken bedroht, denn die im Whitepaper beschriebenen Lösungswege finden im aktuellen Rechtsrahmen in Deutschland noch keine Beachtung.
Zudem weisen die Autor*innen darauf hin, dass der gesetzliche Rahmen so angepasst oder angewendet werden sollte, dass Forschende in Deutschland nicht aufgrund drohender rechtlicher Konsequenzen vom Untersuchen und Melden von IT-Sicherheitslücken abgeschreckt werden. Notwendig sei auch eine entsprechende Fehlerkultur und Kommunikation auf Augenhöhe, anstatt IT-Sicherheitsforschenden mit Rechtsverfolgung zu drohen – zumal, da die Empfänger*innen einer Meldung von Sicherheitslücken meist unentgeltlich eine wertvolle Leistung erhalten.
Deutschland hinkt im internationalen Vergleich hinterher
Für ein besseres Verständnis der Lage der Sicherheitsforschung skizziert das Whitepaper die Entstehungsgeschichte sowie die aktuellen Limitierungen durch Rechtsunsicherheit und Abschreckungseffekte. Im Rahmen eines Rechtsvergleichs wird zudem gezeigt, in welchen Ländern bereits Aktivitäten zur Absicherung der Sicherheitsforschung stattfinden wie etwa die Niederlande, die bereits über klare Richtlinien für ethisches Hacken verfügen.
Daneben wollen die Forschenden das Bewusstsein für die Notwendigkeit eines verantwortungsbewussten Umgangs mit Sicherheitslücken schaffen: Mit der Coordinated Vulnerability Disclosure wurden bereits weltweit wertvolle Erfahrungen gesammelt. Diese gilt es nun im Gesetz zu verankern sowie in der Praxis durch klare und einheitliche Standards zu etablieren. Forschende befürchten andernfalls im internationalen Vergleich zurückzubleiben und damit spürbare Standortnachteile. Daher werben sie dafür, durch ein klares Bekenntnis zur IT-Sicherheitsforschung auch im Rahmen internationaler Kooperation zumindest auf EU-Ebene dem Thema Nachdruck zu verleihen.
Das Whitepaper zur Rechtslage der IT-Sicherheitsforschung umfasst ca. 65 Seiten und kann hier kostenfrei abgerufen werden: https://sec4research.de/
Über das FZI Forschungszentrum Informatik
Das FZI Forschungszentrum Informatik mit Hauptsitz in Karlsruhe und Außenstelle in Berlin ist eine gemeinnützige Einrichtung für Informatik-Anwendungsforschung und Technologietransfer. Es bringt die neuesten wissenschaftlichen Erkenntnisse der Informationstechnologie in Unternehmen und öffentliche Einrichtungen und qualifiziert junge Menschen für eine akademische und wirtschaftliche Karriere oder den Sprung in die Selbstständigkeit. Betreut von Professoren verschiedener Fakultäten entwickeln die Forschungsgruppen am FZI interdisziplinär für ihre Auftraggeber Konzepte, Software-, Hardware- und Systemlösungen und setzen die gefundenen Lösungen prototypisch um. Mit dem FZI House of Living Labs steht eine einzigartige Forschungsumgebung für die Anwendungsforschung bereit. Das FZI ist Innovationspartner des Karlsruher Instituts für Technologie (KIT).
Wissenschaftlicher Ansprechpartner:
Dr. Manuela Wagner, wagner@fzi.de, Tel.: +49 721 9654-644
Originalpublikation:
Balaban, Boehm, Brodowski, Dickmann, Franzen, Goerke, Golla, Koloßa, Kreutzer, Krüger, Leicht, Obermaier, Pieper, Schink, Schreiber, Schuster, Sorge, Tran, Vettermann, Vogelgesang, Vonderau, Wagner: Whitepaper zur Rechtslage der IT-Sicherheitsforschung – Reformbedarf aus Sicht der angewandten Sicherheitsforschung, 2021, https://sec4research.de/assets/Whitepaper.pdf
Weitere Informationen:
https://sec4research.de/ Homepage der Initiative von Wissenschaftler*innen aus Rechtswissenschaft und Sicherheitsforschung