Rechtliche Orientierung für Cybersicherheitsforschende

Justitia vor Buecherregal mit Gesetzbuechern
Bild: ©schemev/stock.adobe.com

Cybersicherheitsforschende stehen mitunter gefühlt mit einem Bein im Gefängnis – es herrscht viel Unsicherheit darüber, was rechtlich im Rahmen von Wissenschaft erlaubt ist und was nicht. Rechtswissenschaftlerinnen des Nationalen Forschungszentrums für angewandte Cybersicherheit Athene haben deshalb eine Reihe von simulierten Gerichtsprozessen gestartet, um fiktive, aber realistische Fälle aus der Cybersicherheitsforschung verhandeln zu lassen. Die Urteile der Gerichtssimulation sollen als Wegweiser für die IT-Sicherheitsforschung dienen. Der erste simulierte Prozess hat am Dienstag in Darmstadt stattgefunden.

Der Bitkom beziffert die durch Cyberkriminalität verursachten Schäden der vergangenen 12 Monaten in Deutschland auf 178,6Mrd.€. IT-Sicherheitsforschende entwickeln im Rahmen ihrer Arbeit Schutzmechanismen vor solchen Angriffen. Dabei nutzen sie teilweise Methoden und Werkzeuge, die auch von Cyberkriminellen genutzt werden. Und hier liegt ein Problem: Obwohl sie die Methoden nutzen, um Maßnahmen gegen mögliche Cyberbedrohungen abzuleiten, ist Cybersicherheitsforschenden oft nicht klar, wie sie sich im Rahmen ihrer Forschungsarbeiten verhalten sollen, um keine rechtlichen Schwierigkeiten zu bekommen. So besteht zunehmend die Gefahr, dass IT-Sicherheitsforschende aus Unsicherheit ihre Arbeit nicht mehr umfassend ausführen – was sich nachteilig auf den Kampf gegen Cyberkriminalität auswirkt.

Der erste Fall: Sensible Daten aus dem Darknet

Der erste fiktive Fall, der in Darmstadt verhandelt wurde, handelt von den Cybersicherheitsforschenden A und B, die regelmäßig im Darknet nach den neuesten Angriffsmethoden und -werkzeugen recherchieren. Dort stoßen sie auf eine Datei ‚Angebot-zur-Übernahme-von-Cyberangriffen-im-Auftrag.pdf‘. A und B entscheiden sich, die Datei herunterzuladen, um sich darüber zu informieren, welche Cyberangriffe im Auftrag angeboten werden. Doch die Datei enthält – als Arbeitsprobe der kriminellen Anbieter -überraschenderweise auch eine Liste mit tausenden gestohlenen Zugangsdaten zweier großer Unternehmen. Person A und Person B gehen mit dem zufälligen Fund unterschiedlich um. So dokumentiert A etwa jeden zentralen Schritt seines Umgangs mit den gefundenen Daten und loggt sich probeweise auch in einen Account ein, um zu testen, ob der Fund echt und aktuell ist, unterlässt jedoch eine Benachrichtigung der geschädigten Unternehmen, während B zwar die geschädigten Unternehmen benachrichtigt, jedoch keine Dokumentation über den Umgang mit den gefundenen Daten anfertigt und die Logins auch nicht austestet.

„Durch den unterschiedlichen Umgang der Cybersicherheitsforschenden mit dem ungeplanten Datenfund im Darknet wollen wir die rechtlichen Leitplanken links und rechts in einem solchen Fall besser kennenlernen“, erklärt Dr. Annika Selzer, Organisatorin der Studie und Koordinatorin des Forschungsbereichs Legal Aspects of Privacy & IT Security in Athene. Von dem Simulationsurteil erhofft sie sich eine möglichst große Orientierungshilfe für die Cybersicherheitsforschenden, deshalb agieren die Forscher im fiktiven Fall zum Teil auch anders, als es verantwortungsvolle Cybersicherheitsforschende tun würden.

Das Urteil

Das Gericht hat Person A aufgrund des probeweisen Logins in einen Account schuldig gesprochen, sie verwarnt und die Verurteilung zu einer Strafe von 20 Tagessätzen in Höhe von je 100€ vorbehalten. Zudem erteilte das Gericht der Person A die Auflage, 4.000€ an eine gemeinnützige Organisation zu zahlen. Zur Begründung erklärt der an der Studie teilnehmende Richter, dass Person A durch das Einloggen in einen fremden Account die Interessen der Dateninhaber verletzt habe, auch wenn es nur kurz und zu Testzwecken war. „Der Zweck heiligt in diesem Fall eben nicht die Mittel“, begründet der Richter. In allen weiteren Anklagepunkten wurde Person A freigesprochen, Person B wurde vollständig freigesprochen.

Auch wenn die Entscheidung nur auf einem fiktiven Fall basiert und endgültige Beurteilungen grundsätzlich einzelfallabhängig sind und nur durch die zuständigen Gerichte erfolgen können, liefert das Simulationsgericht Anhaltspunkte für die Praxis rund um die Strafbarkeit von Handlungen Cybersicherheitsforschender, etwa in Bezug auf die Überwindung von Zugangssicherungen, den Voraussetzungen für ein vorsätzliches Handeln und den Möglichkeiten der Rechtfertigung von strafrechtlich relevanten Handlungen.

Weitere Fälle gesucht

Die Simulationsstudie soll über mehrere Jahre weitergeführt werden. Für die nächsten simulierten Gerichtsprozesse können Cybersicherheitsforschende Vorschläge zu Fällen einreichen, die sie gerne verhandeln lassen würden. Mehr Informationen dazu finden sich hier.



  • Fokus Wirtschaftsspionage – Cybersecurity Essentials for Managers

    Fokus Wirtschaftsspionage – Cybersecurity Essentials for Managers

    Modernste Technologien zur Abwehr von Angriffen auf sensible Daten sind wichtige Maßnahmen, aber keine Technologie kann den Faktor Mensch kompensieren. Gut geschulte Führungskräfte in Kombination mit sinnvollen Unternehmensrichtlinien zur Informationssicherheit…

    mehr lesen: Fokus Wirtschaftsspionage – Cybersecurity Essentials for Managers

  • Verfassungsschutz warnt vor Winnti

    Verfassungsschutz warnt vor Winnti

    Der Verfassungsschutz hat kürzlich eine Warnung vor Hackerangriffen der chinesischen Gruppierung Winnti herausgegeben. Bereits Mitte des Jahres sind deutsche Unternehmen Opfer von Angriffen geworden, die Winnti zugeschrieben werden konnten.

    mehr lesen: Verfassungsschutz warnt vor Winnti

  • Hochschule des Bundes bildet Cybersecurity-Experten aus

    Hochschule des Bundes bildet Cybersecurity-Experten aus

    Ein neuer Studiengang an der Hochschule des Bundes richtet sein Augenmerk ab dem nächsten Wintersemester auf die Cybersicherheit.

    mehr lesen: Hochschule des Bundes bildet Cybersecurity-Experten aus

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • MHP Solutions erwirbt Transdata, Panda Products und AZ

    MHP Solutions erwirbt Transdata, Panda Products und AZ

    Mit drei Firmenkäufen stehen die Zeichen bei der MHP Solution Group mit Hauptsitz in Neustadt am Rübenberge bei Hannover weiter auf Wachstum. Die Unternehmen Transdata, Panda Products und AZ erweitern…

    mehr lesen: MHP Solutions erwirbt Transdata, Panda Products und AZ

  • Joint Venture von Porsche, MHP und Munich Re

    Joint Venture von Porsche, MHP und Munich Re

    Die Entwicklung neuer Konzepte, um die Wirtschaftlichkeit kleiner Produktionsvolumen zu verbessern, ist das Ziel eines Joint Ventures von Porsche, MHP und der Munic Re.

    mehr lesen: Joint Venture von Porsche, MHP und Munich Re

  • Jürgen Gut übernimmt alle Anteile an der IT-On.Net Süd

    Jürgen Gut übernimmt alle Anteile an der IT-On.Net Süd

    Die Nachfolge ist geregelt: Jürgen Gut übernimmt alle Geschäftsanteile der IT-On.NET Süd in Hüfingen. Zudem bleiben Karsten Agten und Manfred Haußmann Geschäftsführer der IT-On.Net GmbH.

    mehr lesen: Jürgen Gut übernimmt alle Anteile an der IT-On.Net Süd

  • Stabile Prognose zum Jahresende

    Stabile Prognose zum Jahresende

    Das IAB-Arbeitsmarktbarometer hat sich im Dezember auf seinem Vormonatswert behauptet. Der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) lag bei 102 Punkten, was eine weiterhin gute Arbeitsmarktentwicklung signalisiert.

    mehr lesen: Stabile Prognose zum Jahresende

  • Neue Personalchefin bei Microsoft Deutschland

    Neue Personalchefin bei Microsoft Deutschland

    Seit dem 1. Januar ist Claudia Hartwich neue Personalchefin bei Microsoft Deutschland.

    mehr lesen: Neue Personalchefin bei Microsoft Deutschland

  • Neuer IFR-Präsident

    Neuer IFR-Präsident

    Der Robotikverband IFR hat Steven Wyatt, ABB (m.) zum neuen Präsidenten gewählt. Er folgt auf Junji Tsuda, Yaskawa (l.), der seit Dezember 2017 in der Funktion tätig war.

    mehr lesen: Neuer IFR-Präsident

  • Lage im Maschinenbau bleibt angespannt

    Lage im Maschinenbau bleibt angespannt

    Die Umsatzerwartungen sowie die Auslastung im Maschinenbau erreichen im aktuellen Maschinenbau-Barometer der Beratungsgesellschaft PwC einen neuen Tiefststand.

    mehr lesen: Lage im Maschinenbau bleibt angespannt

  • Unterstützung bei Normung und Standardisierung

    Unterstützung bei Normung und Standardisierung

    Das Bundeswirtschaftsministerium hat das Technologieförderprogramm Wipano bis 2023 verlängert. Zudem gibt es einen neuen Förderschwerpunkt.

    mehr lesen: Unterstützung bei Normung und Standardisierung