Rechtliche Orientierung für Cybersicherheitsforschende

Justitia vor Buecherregal mit Gesetzbuechern
Bild: ©schemev/stock.adobe.com

Cybersicherheitsforschende stehen mitunter gefühlt mit einem Bein im Gefängnis – es herrscht viel Unsicherheit darüber, was rechtlich im Rahmen von Wissenschaft erlaubt ist und was nicht. Rechtswissenschaftlerinnen des Nationalen Forschungszentrums für angewandte Cybersicherheit Athene haben deshalb eine Reihe von simulierten Gerichtsprozessen gestartet, um fiktive, aber realistische Fälle aus der Cybersicherheitsforschung verhandeln zu lassen. Die Urteile der Gerichtssimulation sollen als Wegweiser für die IT-Sicherheitsforschung dienen. Der erste simulierte Prozess hat am Dienstag in Darmstadt stattgefunden.

Der Bitkom beziffert die durch Cyberkriminalität verursachten Schäden der vergangenen 12 Monaten in Deutschland auf 178,6Mrd.€. IT-Sicherheitsforschende entwickeln im Rahmen ihrer Arbeit Schutzmechanismen vor solchen Angriffen. Dabei nutzen sie teilweise Methoden und Werkzeuge, die auch von Cyberkriminellen genutzt werden. Und hier liegt ein Problem: Obwohl sie die Methoden nutzen, um Maßnahmen gegen mögliche Cyberbedrohungen abzuleiten, ist Cybersicherheitsforschenden oft nicht klar, wie sie sich im Rahmen ihrer Forschungsarbeiten verhalten sollen, um keine rechtlichen Schwierigkeiten zu bekommen. So besteht zunehmend die Gefahr, dass IT-Sicherheitsforschende aus Unsicherheit ihre Arbeit nicht mehr umfassend ausführen – was sich nachteilig auf den Kampf gegen Cyberkriminalität auswirkt.

Der erste Fall: Sensible Daten aus dem Darknet

Der erste fiktive Fall, der in Darmstadt verhandelt wurde, handelt von den Cybersicherheitsforschenden A und B, die regelmäßig im Darknet nach den neuesten Angriffsmethoden und -werkzeugen recherchieren. Dort stoßen sie auf eine Datei ‚Angebot-zur-Übernahme-von-Cyberangriffen-im-Auftrag.pdf‘. A und B entscheiden sich, die Datei herunterzuladen, um sich darüber zu informieren, welche Cyberangriffe im Auftrag angeboten werden. Doch die Datei enthält – als Arbeitsprobe der kriminellen Anbieter -überraschenderweise auch eine Liste mit tausenden gestohlenen Zugangsdaten zweier großer Unternehmen. Person A und Person B gehen mit dem zufälligen Fund unterschiedlich um. So dokumentiert A etwa jeden zentralen Schritt seines Umgangs mit den gefundenen Daten und loggt sich probeweise auch in einen Account ein, um zu testen, ob der Fund echt und aktuell ist, unterlässt jedoch eine Benachrichtigung der geschädigten Unternehmen, während B zwar die geschädigten Unternehmen benachrichtigt, jedoch keine Dokumentation über den Umgang mit den gefundenen Daten anfertigt und die Logins auch nicht austestet.

„Durch den unterschiedlichen Umgang der Cybersicherheitsforschenden mit dem ungeplanten Datenfund im Darknet wollen wir die rechtlichen Leitplanken links und rechts in einem solchen Fall besser kennenlernen“, erklärt Dr. Annika Selzer, Organisatorin der Studie und Koordinatorin des Forschungsbereichs Legal Aspects of Privacy & IT Security in Athene. Von dem Simulationsurteil erhofft sie sich eine möglichst große Orientierungshilfe für die Cybersicherheitsforschenden, deshalb agieren die Forscher im fiktiven Fall zum Teil auch anders, als es verantwortungsvolle Cybersicherheitsforschende tun würden.

Das Urteil

Das Gericht hat Person A aufgrund des probeweisen Logins in einen Account schuldig gesprochen, sie verwarnt und die Verurteilung zu einer Strafe von 20 Tagessätzen in Höhe von je 100€ vorbehalten. Zudem erteilte das Gericht der Person A die Auflage, 4.000€ an eine gemeinnützige Organisation zu zahlen. Zur Begründung erklärt der an der Studie teilnehmende Richter, dass Person A durch das Einloggen in einen fremden Account die Interessen der Dateninhaber verletzt habe, auch wenn es nur kurz und zu Testzwecken war. „Der Zweck heiligt in diesem Fall eben nicht die Mittel“, begründet der Richter. In allen weiteren Anklagepunkten wurde Person A freigesprochen, Person B wurde vollständig freigesprochen.

Auch wenn die Entscheidung nur auf einem fiktiven Fall basiert und endgültige Beurteilungen grundsätzlich einzelfallabhängig sind und nur durch die zuständigen Gerichte erfolgen können, liefert das Simulationsgericht Anhaltspunkte für die Praxis rund um die Strafbarkeit von Handlungen Cybersicherheitsforschender, etwa in Bezug auf die Überwindung von Zugangssicherungen, den Voraussetzungen für ein vorsätzliches Handeln und den Möglichkeiten der Rechtfertigung von strafrechtlich relevanten Handlungen.

Weitere Fälle gesucht

Die Simulationsstudie soll über mehrere Jahre weitergeführt werden. Für die nächsten simulierten Gerichtsprozesse können Cybersicherheitsforschende Vorschläge zu Fällen einreichen, die sie gerne verhandeln lassen würden. Mehr Informationen dazu finden sich hier.



  • Eine App zur Bauteilerkennung

    Eine App zur Bauteilerkennung

    In der Bildverarbeitung kommt künstliche Intelligenz seit langem zum Einsatz. Neuronale Netze erkennen beispielsweise Objekte des alltäglichen Lebens mit einer höheren Genauigkeit wieder als der Mensch. Forscher des Fraunhofer-Instituts für…

    mehr lesen: Eine App zur Bauteilerkennung

  • VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

    VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

    Durch industrielle biotechnologischen Prozesse ist es möglich, Güter ressourcenschonender und nachhaltiger zu produzieren. Das VDI Zentrum Ressourceneffizienz (VDI ZRE) hat als Online-Tool einen Prozess visualisiert, mit dem sich biotechnologische Verfahren…

    mehr lesen: VDI ZRE veröffentlicht neue Prozesskette und Ressourcencheck

  • Worauf CIOs achten sollten

    Worauf CIOs achten sollten

    Nicht Wachstum, sondern die Sicherung der Unternehmenszukunft steht während der Corona-Pandemie im Fokus der Unternehmen. Das Beratungsunternehmen Gartner hat diesbezüglich acht Maßnahmen identifiziert, die CIOs ergreifen sollten.

    mehr lesen: Worauf CIOs achten sollten

  • Digitalindex rutscht auf Tiefststand

    Digitalindex rutscht auf Tiefststand

    ITK-Unternehmen bewerten Geschäftslage noch als befriedigend, blicken aber pessimistisch in die Zukunft. Der Digitalindex des Branchenverbandes Bitkom rutschte auf den niedrigsten Wert seit seiner erstmaligen Erhebung.

    mehr lesen: Digitalindex rutscht auf Tiefststand

  • Kurzarbeit: Unternehmen wollen vorbereitet sein

    Kurzarbeit: Unternehmen wollen vorbereitet sein

    Etwa 55 Prozent der deutschen Unternehmen haben Kurzarbeit angezeigt. Darunter nicht nur Firmen, die stark von der Pandemie betroffen sind. Das geht aus einer Umfrage des Instituts der deutschen Wirtschaft…

    mehr lesen: Kurzarbeit: Unternehmen wollen vorbereitet sein

  • Arbeitsmarktbarometer sinkt auf Tiefststand

    Arbeitsmarktbarometer sinkt auf Tiefststand

    Mit einem Stand von 93,5 Punkten weißt das IAB-Arbeitsmarktbarometer den niedrigsten Wert seit seiner erstmaligen Erhebung im Jahr 2008 auf.

    mehr lesen: Arbeitsmarktbarometer sinkt auf Tiefststand

  • KI und ERP für verbesserten Service

    KI und ERP für verbesserten Service

    Durch die Kooperation zwischen Proalpha und Empolis können Unternehmen ihren Servicemitarbeitern Wissen kontextsensitiv zur Verfügung stellen. Konkret wird Empolis Service Express in das ERP-System von Proalpha integriert.

    mehr lesen: KI und ERP für verbesserten Service

  • Ein FTS für kleine Unternehmen

    Ein FTS für kleine Unternehmen

    In einem gemeinsamen Forschungsprojekt wollen das Startup Flexlog und das IPH – Institut für Integrierte Produktion Hannover ein besonders günstiges und flexibles Fahrerloses Transportsystem entwickeln, das noch dazu ganz einfach…

    mehr lesen: Ein FTS für kleine Unternehmen

  • Handel mit China stark beeinträchtigt

    Handel mit China stark beeinträchtigt

    Zwar konnten die deutschen Elektroexporte im Februar 2020 mit einem Volumen von 16,7 Milliarden Euro noch ein leichtes Plus von 0,8 Prozent im Vergleich zum Vorjahresmonat verzeichnen. Jedoch gingen die…

    mehr lesen: Handel mit China stark beeinträchtigt

  • Schneider Electric: Umsatz um 6,4 Prozent rückläufig

    Schneider Electric: Umsatz um 6,4 Prozent rückläufig

    Schneider Electric hat im ersten Quartal des Geschäftsjahres 2020 einen Umsatz in Höhe von 5,8Mrd.€ erzielt. Das ist ein Rückgang von 6,4% gegenüber dem Vorjahresquartal.

    mehr lesen: Schneider Electric: Umsatz um 6,4 Prozent rückläufig

  • Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Mit einer Kontaktstelle zur Sicherstellung in den Lieferketten hat das Bundeswirtschaftsministerium eine zentrale Anlaufstelle für Unternehmen eingerichtet.

    mehr lesen: Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

  • Kurzarbeit bei der Hälfte der Unternehmen

    Kurzarbeit bei der Hälfte der Unternehmen

    In der Coronakrise fahren 50 Prozent der deutschen Unternehmen Kurzarbeit, 18 Prozent wollen Jobs abbauen. Das ist das vorläufige Ergebnis der neuesten Umfrage des Ifo-Instituts im April.

    mehr lesen: Kurzarbeit bei der Hälfte der Unternehmen