EFF-Kampagne „Encrypt It Already" prangert Tech-Giganten wegen gebrochener Versprechen an
Die Electronic Frontier Foundation startete diese Woche eine Kampagne mit einem Namen, der alles sagt: „Encrypt It Already." Das Ziel? Große Tech-Unternehmen, die öffentlichkeitswirksam Verschlüsselung von Nutzerdaten versprachen, aber es irgendwie nie schafften, diese tatsächlich umzusetzen.
Hier geht es nicht um Unternehmen, die Verschlüsselung nie erwähnten. Es geht um diejenigen, die Pläne ankündigten, gute Presse bekamen und diese Zusagen dann still und leise verstauben ließen, während die Daten ihrer Nutzer ungeschützt bleiben.
Das eigentliche Problem: Opt-in-Sicherheit
Die EFF fordert etwas, das selbstverständlich sein sollte: Sicherheit als Standard. Zu viele Plattformen behandeln Verschlüsselung noch immer wie ein Premium-Feature, das Nutzer in den Einstellungsmenüs suchen müssen. Die meisten aktivieren es nie, weil sie nicht wissen, dass es existiert oder warum sie es brauchen.
Bei unseren Penetrationstests bei Electronic Arts sahen wir dieses Muster ständig. Entwickler bauten solide Verschlüsselungsfunktionen, versteckten sie dann aber hinter Konfigurationsflags oder Nutzereinstellungen. Das Ergebnis? Vielleicht 5% der Nutzer erhielten tatsächlich den Schutz.
Warum Unternehmen zögern
Verschlüsselung als Standard zu implementieren bedeutet nicht einfach einen Schalter umzulegen. Es erfordert ein Überdenken von Datenflüssen, Schlüsselverwaltung und Wiederherstellungsprozessen. Es kann bestehende Integrationen zerstören und den Kundensupport komplizieren.
Bei TUI lernten wir, dass Verschlüsselung alles verändert, wie man mit Nutzerdaten umgeht. Der Kundendienst kann nicht mehr einfach Kontodaten nachschlagen. Analytics-Teams brauchen neue Ansätze. Rechtsabteilungen sorgen sich wegen Compliance-Untersuchungen.
Aber hier ist der Punkt: Das sind technische Probleme, keine unüberwindbaren Hürden. Unternehmen, die Sicherheit als nachträglichen Gedanken behandeln, bekommen später größere Kopfschmerzen.
Was das für Entwicklungsteams bedeutet
Wenn Sie Webanwendungen oder mobile Apps entwickeln, sollte diese Kampagne ein Weckruf sein. Verschlüsselung als Standard wird zum erwarteten Standard, nicht zu einem netten Extra-Feature.
Für Webanwendungen und APIs bedeutet das:
- Datenverschlüsselung im Ruhezustand sollte vom ersten Tag an aktiviert sein
- API-Kommunikation braucht ordentliche TLS-Konfiguration
- Nutzerauthentifizierung sollte starke Passwort-Anforderungen beinhalten
- Sensible Daten sollten niemals in Logs oder Analytics landen
Für mobile Entwicklung geht es darum, die sicheren Speicher-APIs zu verwenden, die iOS und Android bereitstellen, anstatt eigene Lösungen zu entwickeln oder sensible Daten im Klartext zu speichern.
Die Schweizer Unternehmensrealität
Die Arbeit mit Schweizer Kunden lehrte uns, dass Verschlüsselung in regulierten Branchen keine Option ist. Finanzdienstleister, Gesundheitswesen und Regierungsauftragnehmer erwarten Sicherheit als Standard, weil ihre Prüfer und Regulierer es verlangen.
Diese Organisationen verstehen etwas, das Consumer-Tech-Unternehmen noch lernen: Sicherheitsprobleme nach dem Launch zu beheben ist exponentiell teurer, als es von Anfang an richtig zu machen.
Wenn wir Cloud-Infrastruktur für Unternehmenskunden prüfen, ist die erste Frage immer die nach der Datenverschlüsselung. Nicht ob sie verfügbar ist, sondern ob sie ordentlich konfiguriert und standardmäßig in allen Services aktiviert ist.
Jenseits der Kampagne
Der EFF-Vorstoß ist wichtig, weil er öffentlichen Druck für etwas schafft, das sowieso passieren sollte. Aber warten Sie nicht auf Kampagnen, die Sie zum Handeln zwingen.
Prüfen Sie Ihre eigenen Systeme. Schauen Sie, welche Daten unverschlüsselt herumliegen. Betrachten Sie Ihre Standardkonfigurationen. Fragen Sie sich, ob Ihre Nutzer überrascht wären zu erfahren, welche Sicherheitsfeatures ihnen fehlen.
Wenn Sie Lücken zwischen Ihren Sicherheitsversprechen und der tatsächlichen Umsetzung finden, ist das genau das Problem, das diese Kampagne zu lösen versucht. Der Unterschied ist, ob Sie es proaktiv beheben oder auf externen Druck warten, der Sie zum Handeln zwingt.
Wenn diese Prüfung mehr Sicherheitslücken offenbart als erwartet, sprechen wir darüber, sie zu beheben, bevor sie zu größeren Problemen werden.