Rechtliche Orientierung für Cybersicherheitsforschende

Justitia vor Buecherregal mit Gesetzbuechern
Bild: ©schemev/stock.adobe.com

Cybersicherheitsforschende stehen mitunter gefühlt mit einem Bein im Gefängnis – es herrscht viel Unsicherheit darüber, was rechtlich im Rahmen von Wissenschaft erlaubt ist und was nicht. Rechtswissenschaftlerinnen des Nationalen Forschungszentrums für angewandte Cybersicherheit Athene haben deshalb eine Reihe von simulierten Gerichtsprozessen gestartet, um fiktive, aber realistische Fälle aus der Cybersicherheitsforschung verhandeln zu lassen. Die Urteile der Gerichtssimulation sollen als Wegweiser für die IT-Sicherheitsforschung dienen. Der erste simulierte Prozess hat am Dienstag in Darmstadt stattgefunden.

Der Bitkom beziffert die durch Cyberkriminalität verursachten Schäden der vergangenen 12 Monaten in Deutschland auf 178,6Mrd.€. IT-Sicherheitsforschende entwickeln im Rahmen ihrer Arbeit Schutzmechanismen vor solchen Angriffen. Dabei nutzen sie teilweise Methoden und Werkzeuge, die auch von Cyberkriminellen genutzt werden. Und hier liegt ein Problem: Obwohl sie die Methoden nutzen, um Maßnahmen gegen mögliche Cyberbedrohungen abzuleiten, ist Cybersicherheitsforschenden oft nicht klar, wie sie sich im Rahmen ihrer Forschungsarbeiten verhalten sollen, um keine rechtlichen Schwierigkeiten zu bekommen. So besteht zunehmend die Gefahr, dass IT-Sicherheitsforschende aus Unsicherheit ihre Arbeit nicht mehr umfassend ausführen – was sich nachteilig auf den Kampf gegen Cyberkriminalität auswirkt.

Der erste Fall: Sensible Daten aus dem Darknet

Der erste fiktive Fall, der in Darmstadt verhandelt wurde, handelt von den Cybersicherheitsforschenden A und B, die regelmäßig im Darknet nach den neuesten Angriffsmethoden und -werkzeugen recherchieren. Dort stoßen sie auf eine Datei ‚Angebot-zur-Übernahme-von-Cyberangriffen-im-Auftrag.pdf‘. A und B entscheiden sich, die Datei herunterzuladen, um sich darüber zu informieren, welche Cyberangriffe im Auftrag angeboten werden. Doch die Datei enthält – als Arbeitsprobe der kriminellen Anbieter -überraschenderweise auch eine Liste mit tausenden gestohlenen Zugangsdaten zweier großer Unternehmen. Person A und Person B gehen mit dem zufälligen Fund unterschiedlich um. So dokumentiert A etwa jeden zentralen Schritt seines Umgangs mit den gefundenen Daten und loggt sich probeweise auch in einen Account ein, um zu testen, ob der Fund echt und aktuell ist, unterlässt jedoch eine Benachrichtigung der geschädigten Unternehmen, während B zwar die geschädigten Unternehmen benachrichtigt, jedoch keine Dokumentation über den Umgang mit den gefundenen Daten anfertigt und die Logins auch nicht austestet.

„Durch den unterschiedlichen Umgang der Cybersicherheitsforschenden mit dem ungeplanten Datenfund im Darknet wollen wir die rechtlichen Leitplanken links und rechts in einem solchen Fall besser kennenlernen“, erklärt Dr. Annika Selzer, Organisatorin der Studie und Koordinatorin des Forschungsbereichs Legal Aspects of Privacy & IT Security in Athene. Von dem Simulationsurteil erhofft sie sich eine möglichst große Orientierungshilfe für die Cybersicherheitsforschenden, deshalb agieren die Forscher im fiktiven Fall zum Teil auch anders, als es verantwortungsvolle Cybersicherheitsforschende tun würden.

Das Urteil

Das Gericht hat Person A aufgrund des probeweisen Logins in einen Account schuldig gesprochen, sie verwarnt und die Verurteilung zu einer Strafe von 20 Tagessätzen in Höhe von je 100€ vorbehalten. Zudem erteilte das Gericht der Person A die Auflage, 4.000€ an eine gemeinnützige Organisation zu zahlen. Zur Begründung erklärt der an der Studie teilnehmende Richter, dass Person A durch das Einloggen in einen fremden Account die Interessen der Dateninhaber verletzt habe, auch wenn es nur kurz und zu Testzwecken war. „Der Zweck heiligt in diesem Fall eben nicht die Mittel“, begründet der Richter. In allen weiteren Anklagepunkten wurde Person A freigesprochen, Person B wurde vollständig freigesprochen.

Auch wenn die Entscheidung nur auf einem fiktiven Fall basiert und endgültige Beurteilungen grundsätzlich einzelfallabhängig sind und nur durch die zuständigen Gerichte erfolgen können, liefert das Simulationsgericht Anhaltspunkte für die Praxis rund um die Strafbarkeit von Handlungen Cybersicherheitsforschender, etwa in Bezug auf die Überwindung von Zugangssicherungen, den Voraussetzungen für ein vorsätzliches Handeln und den Möglichkeiten der Rechtfertigung von strafrechtlich relevanten Handlungen.

Weitere Fälle gesucht

Die Simulationsstudie soll über mehrere Jahre weitergeführt werden. Für die nächsten simulierten Gerichtsprozesse können Cybersicherheitsforschende Vorschläge zu Fällen einreichen, die sie gerne verhandeln lassen würden. Mehr Informationen dazu finden sich hier.



  • Deutschland auf Platz 4 von 35 Staaten

    Deutschland auf Platz 4 von 35 Staaten

    „Deutschlands Innovationsdynamik droht ins Mittelfeld zu rutschen. Im Vergleich zu unseren Wettbewerbern treten wir auf der Stelle“, kritisiert BDI-Präsident Dieter Kempf. Damit setze sich ein Abwärtstrend seit 2014 fort.

    mehr lesen: Deutschland auf Platz 4 von 35 Staaten

  • Coronavirus auch per E-Mail gefährlich

    Coronavirus auch per E-Mail gefährlich

    Täglich tauchen Meldungen zu neuen Infektionsfällen mit dem grassierenden Coronavirus auf. Die Bilder von abgeriegelten Städten und Menschen in Quarantäne zeichnen ein Schreckensszenario.

    mehr lesen: Coronavirus auch per E-Mail gefährlich

  • Security-Maßnahmen planen

    Security-Maßnahmen planen

    Anlagenbetreiber sind dafür verantwortlich, dass ihre Sicherheitssysteme (engl. Safety Instrumented Systems, SIS) relevante Safety- und Security-Normen erfüllen. Oft fehlt jedoch neben Zeit und Ressourcen die erforderliche Systemkenntnis, um die richtigen…

    mehr lesen: Security-Maßnahmen planen

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Vernetzte Kompetenzen in neuem Forum

    Vernetzte Kompetenzen in neuem Forum

    Der Bayerische Verband für Sicherheit in der Wirtschaft e.V. (BVSW) startet eine neue Plattform zur Abwehr von Cyberkriminalität: BVSW Digital ist ein übergreifendes Forum für Unternehmen, Behörden und Politik, um…

    mehr lesen: Vernetzte Kompetenzen in neuem Forum

  • Cybersicherheit soll das Potenzial von 5G nicht einschränken

    Cybersicherheit soll das Potenzial von 5G nicht einschränken

    5G ist die mobile Technologie, um immer größere Datenmengen zu bewegen. Sie ist in der Lage, Verbindungen praktisch ohne Verzögerung bereitzustellen.

    mehr lesen: Cybersicherheit soll das Potenzial von 5G nicht einschränken

  • Wi-Fi 6 Access Point

    Wi-Fi 6 Access Point

    Die neuen Wi-Fi 6 Access Points LX-6400 und LX-6402 verfügen über je zwei integrierte IEEE802.11ax-Funkmodule für den parallelen Betrieb in 2,4 und 5GHz und bieten 4×4 Multi-User Mimo im Up-…

    mehr lesen: Wi-Fi 6 Access Point

  • KI-Spezialist Empolis erwirbt Intelligent Views

    KI-Spezialist Empolis erwirbt Intelligent Views

    Der Analytics-Dienstleister Empolis Information Management erwirbt Intelligent Views. Mit der Akquise will Empolis seine Künstliche Intelligenz-Kompetenzen insbesondere für die Industrie und öffentliche Verwaltung ausbauen. Zudem soll eine Standardlösung zum Erstellen…

    mehr lesen: KI-Spezialist Empolis erwirbt Intelligent Views

  • Damit der Roboter erkennt, wem was wann gehört

    Damit der Roboter erkennt, wem was wann gehört

    Für Maschinen stellen wechselnde Funktionen von Objekten ein ungelöstes Problem dar: Ein Laborroboter weiß beispielsweise nicht, welches Werkzeug gerade welchem Mitarbeiter zuzuordnen ist. Die drei Forschungsbereiche des DFKI-Labors Niedersachsen arbeiten…

    mehr lesen: Damit der Roboter erkennt, wem was wann gehört

  • Transformation Stage, Digital Ecosystems und Future Hub

    Transformation Stage, Digital Ecosystems und Future Hub

    Vom 20. bis zum 24. April öffnet die Hannover Messe ihre Pforten. Rund 6.500 Aussteller und mehr als 220.000 Besucher werden zur Weltleitmesse der Industrie erwartet. Neu in diesem jahr…

    mehr lesen: Transformation Stage, Digital Ecosystems und Future Hub

  • IT-Totalschaden vermeiden

    IT-Totalschaden vermeiden

    Nach einem Cyberangriff mit dem Trojaner Emotet vor fünf Monaten ist das Berliner Kammergericht noch immer weitgehend offline. Vor wenigen Tagen enthüllte ein Bericht, dass der Sicherheitsvorfall deutlich verheerender war,…

    mehr lesen: IT-Totalschaden vermeiden

  • Ein KI-Assistent für Datenlöschung

    Ein KI-Assistent für Datenlöschung

    In Verwaltungen von Unternehmen häufen sich große Datenmengen an. Dabei den Überblick zu behalten, fällt Mitarbeitern oft schwer.

    mehr lesen: Ein KI-Assistent für Datenlöschung