Beiträge

Rettungsleitstellen sind doch kritische Infrastruktur?

Ein gemeinsamer Gastbeitrag von „Habucha“ und unserem AG KRITIS Mitglied Thomas Blinn.

Rettungsleitstellen, Rettungsdienst und Feuerwehr erbringen einen wichtigen Teil der Daseinsvorsorge.
Die Rettungsleitstellen sind dafür verantwortlich, dass die Notrufnummer „112“ rund um die Uhr besetzt und erreichbar ist.
Sie alarmieren und koordinieren die mehrheitlich ehrenamtlich organisierten freiwilligen Feuerwehren und die haupt- und ehrenamtlichen Kräfte des Rettungsdienstes. Zusammen bilden sie alle die nicht-polizeiliche Gefahrenabwehr und erbringen eine kritische Dienstleistungen für die Menschen im Land.

Der gesunde Menschenverstand sagt, dass es sich dabei um eine kritische Infrastruktur handeln sollte. Denn ein Ausfall einer Rettungsleitstelle führt ohne zusätzliche Maßnahmen zu einem Zusammenbruch der Grundversorgung für die Bevölkerung.

Das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) hat alle in Deutschland definierten KRITIS Sektoren beschrieben und führt im Sektor Staat und Verwaltung die Branche „Notfall- und Rettungswesen (einschließlich Katastrophenschutz)“ auf, in der die kritische Dienstleistung „(polizeiliche und nicht-polizeiliche) Gefahrenabwehr“ angegeben ist.

Die Sicherstellung des Brandschutzes obliegt jeder Gemeinde, die ihre Feuerwehr eigenständig zu organisieren und zu finanzieren hat. Der Rettungsdienst liegt in der Verantwortung der Landkreise und kreisfreien Städte. Übergeordnet werden Rettungsleitstellen auf Kreisebene betrieben. In der Praxis werden im ländlichen Raum über mehrere Landkreise hinweg Zweckverbände organisiert, mit dem Ziel, eine gemeinsame Rettungsleitstelle zu betreiben. Das Einsatzaufkommen auf dem flachen Land ist nicht sehr hoch, eine Konsolidierung an dieser Stelle ist daher pragmatisch.

Dies sorgt jedoch dafür, dass sich ein Konstrukt aus unterschiedlichen Zuständigkeiten gebildet hat. Als eigenständige Einheit, so wie sich in ländlichen Gebieten immer mehr Gemeinden zu Ämtern zusammenschließen, operiert eine kreisübergreifende Rettungsleitstelle häufig außerhalb definierter Verwaltungsorgane.
Dies erschwert eine einheitliche Zusammenarbeit und Organisation, wie die AG KRITIS in der Vergangenheit bereits mehrfacht angemahnt hat.

Zusätzlich operieren Rettungsleitstellen kostengetrieben und können Anforderungen an die Sicherheit oder Verfügbarkeit nicht durchsetzen. Denn aufgrund fehlender Regulierung für diese kritische Infrastruktur gibt es keine regulatorischen Vorgaben und damit keine Umsetzungspflicht für Maßnahmen zur Absicherung der eigenen Systeme.

Das Wimmelbild der Verantwortungsdiffusion

Die Verordnung zur Bestimmung kritischer Anlagen nach dem BSI-Gesetz (BSI-Kritisverordnung – BSI-KritisV) macht die Vorgaben aus dem BSI-Gesetz konkret und definiert Schwellenwerte für Betreiber kritischer Infrastruktur in den jeweiligen Sektoren.
Ferner werden mit der NIS-2-Richtlinie der EU (Zweite EU-Richtlinie zur Netzwerk- und IT-Sicherheit) die Mitgliedsstaaten zur Verabschiedung einer nationalen Cybersicherheitsstrategie verpflichtet.

Rettungsleitstellen, Feuerwehren und kommunale Rettungsdienste sind jedoch Einrichtungen der Landkreise und Kommunen.
Die Gesetzgebungskompetenz für die Einrichtungen von Bundesländern, Landkreisen und Kommunen liegt bei den Bundesländern und Kommunen selbst (vergleiche Artikel 70 Absatz 1 und Artikel 28 Absatz 2 Grundgesetz).
Die Bundesländer haben in eigener Verantwortung und Zuständigkeit die NIS-2-Richtlinie hinsichtlich der kritischen Teile ihrer Landesverwaltungen umzusetzen.
Und ebenso entscheiden die Bundesländer, ob die Umsetzung auch die Ebene der Landkreise und Kommunen erfasst oder nicht.

Das bedeutet:
Die nicht-polizeiliche Gefahrenabwehr unterliegt bislang keiner einheitlichen Regulierung im Sinne der BSI-Kritisverordnung oder der EU NIS-2-Richtlinie.

Ein Beispiel aus der Praxis

Selbst wenn Rettungsleitstellen nicht kreisübergreifend tätig sind, werden Anforderungen an die kritische Infrastruktur bei der Planung nicht durchgängig berücksichtigt. Dies liegt unter anderem daran, dass sich die Feuerwehr in einer Gemeinde in die bestehende Verwaltungsstruktur einfügt und diese grundlegend auf der Basis von Gesetzen, Dienstanweisungen und Verfahren operiert. Für den Rettungsdienst auf Ebene der Landkreise und kreisfreien Städte ist die Situation sehr ähnlich.

Das verdeutlicht sich an einem fiktiven Beispiel einer mittleren Großstadt:

Als kreisfreie Stadt ist sie groß genug, eine eigene Rettungsleitstelle zu betreiben. Ein Neubau und die Einrichtung neuer Einsatzleittechnik wird geplant. Aufgrund der erwarteten Kosten muss eine Ausschreibung erarbeitet und veröffentlicht werden.

Da Anforderungen einer Ausschreibung auf objektiv bewertbaren Kriterien basieren und unter strengen Haushaltsvorgaben wirtschaftlich vergeben werden muss, werden alle relevanten Regularien zusammengetragen. Vorgaben an kritische Infrastruktur sind nicht Teil dieser Anforderungen, wie bereits oben dargestellt. Das führt dazu, dass Anforderungen an die Hochverfügbarkeit oder eine Absicherung in Anlehnung an Sicherheitsstandards, wie dem BSI IT-Grundschutz, in der Planungsphase keine Berücksichtigung finden.

Nach erfolgreicher Errichtung des Gebäudes startet die Planung zur Ertüchtigung des Gebäudes im Hinblick auf notwendige IT-Infrastruktur für die Einsatzleittechnik der Rettungsleitstelle. Dafür nutzt die Stadt, wie viele Gemeinden, Ämter, Kreise und Länder die am Markt verfügbaren IT-Dienstleister.
Diese sind zwar ihrerseits größtenteils der Verwaltung zugehörig und beispielsweise als Anstalt des öffentlichen Rechts (AöR) organisiert. Sie agieren aber primär als Dienstleister.

Dieser Umstand führt gelegentlich dazu, dass diese staatlichen AöRs mit entsprechender Dienstleister-Mentalität auftreten, anstatt als Teil des Staatsapparats die Probleme der Verwaltung sicher und zielführend zu lösen.

Hinzu kommt, dass dies in der Errichtung der erste Zeitpunkt ist, an dem ein Dienstleister involviert wird, der seinerseits Anforderungen an die Gebäude-Infrastruktur stellt. Dies führt in vielen Fällen zu Nacharbeiten – und damit auch zu deutlich höheren Kosten, da dies in der Planung nicht von Anfang an berücksichtigt wurde.

Insbesondere im Hinblick auf die Verfügbarkeit sind die Kosten für eine tatsächlich hochverfügbare Infrastruktur – von Clients, über Netzwerkkomponenten und -Kabel bis zu Servern – häufig 3- bis 4-fach höher. Dies liegt daran, dass Redundanz nicht nur dadurch umgesetzt werden kann, dass doppelt so viele Kabel oder Server eingebaut werden. Grundsätzlich geht es darum, weiterführende Aspekte, wie alternative Kabelführungen, Zuleitungen oder hochverfügbare Systeme zu berücksichtigen.

Auch im Fall eines großflächigen Stromausfalls muss die Rettungsleitstelle weiterhin erreichbar sein. Deshalb ist eine unterbrechungsfreie Stromversorgung (USV) in Form von großen Batterien notwendig. Zusätzlich muss eine Netzersatzanlage (NEA) vorhanden sein, die mit großen Diesel-Generatoren ausreichend Strom erzeugt, um auch längere Stromausfälle zu überbrücken.

Ein Standard-Verwaltungsgebäude verfügt über keine dieser Schutzmaßnahmen. Für kritische Dienstleistungen, wie der Tätigkeit innerhalb von Rettungsleitstellen, sind derartige Maßnahmen jedoch zwingend notwendig und der Standard.

Eine Rettungsleitstelle sollte eine bestimmte Verfügbarkeit anstreben, diese wird häufig in Form von 99%iger oder 99,99%iger Verfügbarkeit gemessen. Dabei wird im 24/7-Betrieb über ein gesamtes Jahr gemessen, in welchem Zeitraum die Dienste zur Verfügung stehen.

Bei einer 99,99%-igen Verfügbarkeit darf die Ausfallzeit im Zeitraum eines Jahres 53 Minuten nicht übersteigen. Dies ist aus Sicht der Bürgerinnen und für die Daseinsvorsorge ein wünschenswertes Ziel. Denn eine geringere Verfügbarkeit von 99,9% würde schon eine mögliche Ausfalldauer von knapp 9 Stunden pro Jahr bedeuten. Das würde sich für die Gesellschaft deutlich bemerkbar machen.

Ein möglicher Ausweg

Ein Rückblick auf die Zeit vor dem BSI-Gesetz lohnt sich. Der aktuelle Zustand bei kritischen Dienstleistungen im privatwirtschaftlichen Bereich hat sich innerhalb der letzten 10 Jahre deutlich verbessert. Viele Unternehmen in der Privatwirtschaft waren sich anfangs ihrer Verantwortung nicht bewusst oder haben diese verdrängt und ihnen fehlte ein Einstiegspunkt, der sich dann durch das BSI-Gesetz und den dazugehörigen Prüfungen ergeben hat. Die Definition für kritische Infrastruktur im privatwirtschaftlichen Bereich wurde neu auslegt und erweitert.

Weiterhin fällt der größte Teil des KRITIS Sektors Staat und Verwaltung auch nicht unter das neu geschaffene KRITIS-Dachgesetz und das nationale NIS-2-Umsetzungsgesetz. Denn das NIS-2-Umsetzungsgesetz auf Bundesebene erfasst aufgrund der Gesetzgebungskompetenz nicht die Landesebene und auch nicht die Ebene der Landkreise, kreisfreien Städte und Kommunen.

Für den Brandschutz verfügt zwar jedes Bundesland über ein eigenes Brand- und Katastrophenschutz-Gesetz, da dort die Gesetzgebungskompetenz der nicht-polizeilichen Gefahrenabwehr liegt. Diese Gesetze beinhalten jedoch bislang keine besonderen Anforderungen hinsichtlich Resilienz und Krisenfestigkeit.

Die Behörden und Organisationen mit Sicherheitsaufgaben (BOS), wie Feuerwehr und Rettungsdienst, werden also bislang weder in der deutschen Umsetzung der EU NIS-2-Richtlinie, noch im Kritis-Dachgesetz als deutsche Umsetzung der EU CER-Richtlinie betrachtet.

Eine gangbarer Weg wäre, dass die Bundesländer per Gesetz konkrete verbindliche Vorgaben hinsichtlich Resilienz und Krisenfestigkeit der Verwaltung und der nicht-polizeilichen Gefahrenabwehr festsetzen.

Bewusstsein entwickeln

Die öffentliche Verwaltung hat im Gegensatz zur Privatwirtschaft noch kein Verständnis für die Umsetzung von Maßnahmen zum Schutz von kritischen Dienstleistungen entwickeln können. Das bedeutet, dass bei neuen Vergabeverfahren und in der tatsächlichen Umsetzung die Informationssicherheit und insbesondere Anforderungen an die Verfügbarkeit für die Bereitstellung von kritischen Dienstleistungen nicht von Anfang an berücksichtigt werden. Wenn sie aus eigenem Antrieb heraus dennoch umgesetzt werden, bedeutet dies im Umkehrschluss häufig, dass aufgrund fehlender Planung oder Erfahrung erhebliche Mehrkosten anfallen.

Zumindest ist innerhalb der BOS das Verständnis für die Kritikalität der eigenen Tätigkeit vorhanden. Man ist sich in den BOS zwar bewusst, dass sehr wohl eine kritische Dienstleistung an den Menschen vor Ort erbracht wird. Dies schließt jedoch nicht ein, dass die Verwaltung, unter der die BOS tätig sind, diese Einschätzung teilt.

Konkrete Forderungen

Die AG KRITIS fordert deshalb:

  • Der KRITIS Sektor „Staat und die Verwaltung“ muss auf der Bundesebene vollumfänglich als kritische Infrastruktur klassifiziert werden
  • Alle daraus resultierenden Maßnahmen zum Schutz der Bevölkerung müssen zeitnah umgesetzt werden

Im Rahmen der nationalen Umsetzung der EU NIS-2-Richtlinie fordert die AG KRITIS:

  • Alle Bundesländer müssen zeitnah verpflichtende Vorgaben für die Landesverwaltung, die Verwaltung in den Landkreisen, kreisfreien Städten und den Kommunen definieren
  • Die Einrichtungen der nicht-polizeilichen Gefahrenabwehr müssen aufgrund Ihrer besonderen Bedeutung für die Daseinsfürsorge in der Regulierung der Bundesländer ausdrücklich berücksichtigt werden
  • Eine Harmonisierung der Anforderungen unter den verschiedene Bundesländern ist anzustreben

Politische Forderungen an Katastrophenschutz sowie Behörden und Organisationen mit Sicherheitsaufgaben

Der Datenabfluss in der Einsatzkräfte-Alarmierung von Rettungsleitstellen dauert auch 2 Jahre nach unserer Veröffentlichung immer noch an.

Alleine im Sommer 2024 konnten wieder in 9 Rettungsleitstellen-Bereichen die personenbezogene Daten von Hilfesuchenden und die damit verbundenen Einsatz-Informationen einfach über das Internet mitgelesen werden.

Wir haben dies zum Anlass genommen, noch einmal konkrete Forderungen an die politisch Verantwortlichen in Bund, Ländern und Kommunen zu formulieren.

Für den Bereich Behörden und Organisationen mit Sicherheitsaufgaben (BOS) sowie den Katastrophenschutz sind diese unten aufgeführt. Die Übersicht unserer Forderungen für alle Sektoren findet sich hier.

  1. Ausnahmslos alle Behörden und Organisationen mit Sicherheitsaufgaben (BOS) der Bundesländer müssen verbindlich das abhörsichere und hochverfügbare BOS-Digitalfunknetz nutzen. Denn im Bereich der nicht-polizeilichen Gefahrenabwehr (Rettungsdienst, Feuerwehr, Katastrophenschutz) kommen bundesweit aktuell immer noch analoger Sprechfunk und unverschlüsselte digitale Alarmierungstechnik zum Einsatz. Sie können lokal einfach abgehört werden und wurden in der Vergangenheit im großen Umfang im Internet frei zugänglich gemacht. Lediglich die Polizei nutzt flächendeckend den abhörsicheren BOS-Digitalfunk.
    1. Wir fordern zur Härtung des BOS-Digitalfunk-Zugangsnetzes von jedem Bundesland den Betrieb eigenbeherrschter Übertragungsleitungen, die nach Gesichtspunkten der Ausfallsicherheit verlegt und nicht vom billigsten Anbieter angemietet werden.
    2. In jedem Bundesland müssen stationäre Netzersatzanlagen mit mindestens 72 Stunden Überbrückungszeit an allen BOS-Digitalfunk-Basisstationen verbaut werden. Die aktuelle unterbrechungsfreie Batterieversorgung mit nur wenigen Stunden Überbrückungszeit ist nicht ausreichend.
    3. In jedem Bundesland müssen proportional zur Fläche und Bevölkerung ausreichend viele – jedoch mindestens drei – Satelliten-angebundene mobile Basisstationen (Sat-mBS) zur Verfügung stehen, welche ausgefallene stationäre BOS-Digitalfunk-Basisstationen kurzfristig ersetzen können.
      Zur Einordnung: Beim Hochwasser im Ahrtal 2021 waren ca. 60 stationäre BOS-Digitalfunk-Basisstationen über mehrere Tage ausgefallen. Es kamen dort alle zehn bundesweit existenten Sat-mBS zum Einsatz. Dies war nicht ausreichend.
    4. Wir fordern mittelfristig die Teilnahme aller kommunalen Ordnungsbehörden am BOS-Digitalfunk. Denn mit der letzten Überarbeitung der „Anerkennungsrichtlinie Digitalfunk BOS“ können auch kommunale Ordnungsbehörden auf Antrag am BOS-Digitalfunk teilnehmen. Insbesondere im Katastrophenfall wäre so eine definierte, hochverfügbare Schnittstelle zwischen BOS und kommunaler Verwaltung sichergestellt.
  2. Die Alarmierung der Einsatzkräfte (insbesondere Rettungsdienst, Feuerwehr, psychosoziale Notfallversorgung) muss zwingend verschlüsselt vorgenommen werden.
    1. Sollte die zeitnahe kommunale Finanzierung von verschlüsselungsfähigen Endgeräten nicht möglich sein, dann hat das Bundesland zwingend in Vorleistung zu treten. Denn die Alarmierungsnetze liegen in 14 der 16 Bundesländer aktuell in kommunaler Trägerschaft.
    2. Die kommunal betriebenen Alarmierungs-Netze müssen gegen langanhaltende Stromausfälle von bis zu 72 Stunden gehärtet werden. Ebenso ist der eigenbeherrschte Betrieb der Übertragungsleitung gegenüber der Anmietung kommerzieller Übertragungs-Netze vorzuziehen. Bei den Alarmierungs-Netzen muss ein vergleichbares Resilienz-Niveau wie beim BOS-Digitalfunknetz erreicht werden.
    3. Kommunale Betreiber von Webservern für Alarmierungs-Nachrichten müssen zu Zugangsbeschränkungen und starken Passwörtern verpflichtet werden. Wenn immer möglich, ist eine Zwei-Faktor-Authentisierung (MFA) anzustreben. Sicherheits-Updates müssen zeitnah eingespielt werden. Angehörigen von Behörden und Organisationen mit Sicherheitsaufgaben muss der private Betrieb von Webservern für Alarmierungs-Nachrichten untersagt werden.
    4. Die Verantwortung für den Betrieb der Alarmierungseinrichtungen muss mittelfristig von den Kommunen auf das Bundesland übergehen. Dies muss in den 16 Landesgesetzen für Brand- und Katastrophenschutz festgeschrieben werden.
    5. Eine generelle Harmonisierung der 16 Landesgesetze für Brand- und Katastrophenschutz ist anzustreben.
    6. Die Innenministerien der Bundesländer müssen eine fortlaufende Evaluierung der technischen Möglichkeiten zur Verbesserung des Informationsflusses zwischen Rettungsleitstellen und Hilfsorganisationen durchführen. Allen Hilfsorganisationen muss der aktuelle Stand der Kommunikationstechnik zur Verfügung gestellt werden.
  3. Die Mittel zur Warnung der Bevölkerung müssen flächendeckend vorhanden und regelmäßig getestet werden.
    1. Der Betrieb und die Beschaffung von Warnmitteln zur Warnung der Bevölkerung müssen explizit in die Hände der Länder gelegt werden. Derzeit delegieren die Länder diese wichtige Aufgaben an die Kommunen, statten die Kommunen dann aber nicht mit den notwendigen Finanzmitteln aus. Im Ergebnis gibt es nicht überall Sirenen. Beispielsweise ist auch die Anbindung von Stadtinformationssystemen an das Modulare Warnsystem (MoWaS) äußerst heterogen.
    2. Wir fordern die verpflichtende Teilnahme aller Kommunen am bundesweiten Warntag. Aktuell erfolgt die Teilnahme am bundesweiten Warntag auf freiwilliger Basis.
  4. Wir fordern die Errichtung eines Kommunal-CERT in allen Bundesländern. Entweder als Aufgabe des Landes-CERT oder als eigene Struktur. Dieses sollte für alle Einrichtungen auf kommunaler Ebene zum Einsatz kommen, wie etwa Rathäuser, Kreisverwaltungen und Rettungsleitstellen. Nur so kann das Gemeinwesen der Bundesländer auf allen Ebenen resilienter gestaltet werden. Insbesondere gegen Bedrohungen aus dem Cyber-Raum und großflächige Ausfälle landesweiter IT-Infrastruktur. In den meisten Bundesländern ist das Landes-CERT nicht zuständig für kommunale Einrichtungen, sondern nur für Behörden und Ämter des Landes und landeseigene Betriebe.

Das Titelbild wurde von Karl Gruber angefertigt und via Wikimedia Commons veröffentlicht. Das Bild steht unter CC BY-SA 4.0 Lizenz.

Kurznachrichten Mitlesen leichtgemacht

Digitale Mobilfunknetze sind seit den 1990er Jahren in Deutschland in Betrieb. Leider lassen auch digitale Standards Möglichkeiten für eine unverschlüsselte Kommunikation offen.

Die AG KRITIS wurde von Hinweisgebenden kontaktiert, denen es möglich war, die Kurznachrichten eines deutschen Mobilfunk-Netzbetreibers an mehreren Standorten in Deutschland mitzulesen. Und zwar ohne einen eigenen Funkempfänger. Es war lediglich ein Internet-Zugang notwendig.

Wir haben Einblick bekommen in Mitschnitte von Kurznachrichten mit privaten, geschäftlichen und behördlichen Inhalten. Auch Inhalte aus dem Gesundheitsbereich wurden unverschlüsselt übermittelt und konnten so ohne große technische Hürden mitgelesen werden.

Dabei kamen gleich zwei gravierende Schwachstellen zutage:

  1. Das Mobilfunknetz verwendete bei der Übertragung von Kurznachrichten keine Verschlüsselung.
  2. Über das Internet-Portal des Mobilfunk-Netzbetreibers war der massenhafte, automatisierte und kostenlose Versand von Kurznachrichten möglich.

Die Kombination dieser Schwachstellen erlaubte es Angreifenden, automatisiert die Rufnummer der mobilen Endgeräte der temporären Mobilfunk-Teilnehmerkennung zuordnen, welche über Funk übertragen wird.

So war es – mit vertretbarem Aufwand – möglich, die mitlesbaren Kurznachrichten eindeutig der jeweiligen Mobilfunk-Rufnummer zuzuschreiben.

Funkempfang ohne eigenen Funkempfänger

Das mittlerweile stillgelegte Electrosense-Netzwerk bot die folgenden Möglichkeiten:

  • Freiwillige betreiben an Standorten weltweit verteilt software-definierte Funkempfänger an kleinen, kostengünstigen eingebetteten Systemen wie dem Raspberry Pi.
  • Die eingebetteten Systeme sind über eine zentrale Instanz über Internet zugänglich.
  • Für den Empfang analoger Signale (wie UKW-Rundfunk oder Flugfunk) erfolgte die Demodulation im Internet-Browser. Die Funksignale konnten also direkt angehört werden.
  • Auch die Auswertung bestimmter digitaler Signale, wie z.B. der Transponderdaten von Flugzeugen, konnte einfach im Browser erfolgten.
    Eine weitere Zusatz-Software war dazu nicht erforderlich.
  • Die Rohdaten der Empfangssignale konnten in I&Q-Format (In-Phase- und Quadratur-Komponente des Empfangssignals) heruntergeladen werden. Damit war es möglich, sie für spätere Auswertung zu archivieren und die Dekodierung komplexer Modulationsverfahren nachträglich durchzuführen.

Über das Electrosense-Netzwerk war es somit registrierten Nutzern möglich, auf ein sehr breites Funkspektrum an vielen Standorten weltweit zuzugreifen. Und zwar kostenlos und über einen längeren Zeitraum. In Deutschland standen ein Funkempfänger in Westdeutschland und einer in Süddeutschland zur Verfügung. Diese beiden Funkempfänger wurden von unseren Hinweisgebenden benutzt, um die Funksignale im Downlink eines deutschen Mobilfunkbetreibers (also die Aussendungen vom Funkmast in Richtung der mobilen Teilnehmenden) zu erfassen und lokal auf ihren Rechnern auszuwerten.

Zur lokalen Signalverarbeitung kam die Linux-Distribution DragonOS zum Einsatz. Sie enhält schlüsselfertig alle notwendigen Werkzeuge zum Dekodieren der gängigen Funkprotokolle. Laut Dokumentation ist auch das Mitlesen unverschlüsselter Kurznachrichten in Mobilfunknetzen möglich.

So ausgestattet, konnten die Hinweisgebenden eine sehr große Anzahl an unverschlüsselten Kurznachrichten eines deutschen Mobilfunk-Netzbetreibers systematisch erfassen und auswerten:

Einsehbar waren Kurznachrichten mit persönlichen Inhalten.

Ferner waren auch geschäftliche Inhalte lesbar. Durch die Größenbeschränkung der Kurznachrichten handelte es sich aber in der ausgewerteten Stichprobe eher um Belanglosigkeiten.

Pikant waren jedoch die Kurznachrichten mit Inhalten aus dem Bereich der Kritischen Infrastrukturen (KRITIS), von Behörden und Organisationen mit Sicherheitsaufgaben (BOS), sowie aus dem Gesundheitsbereich:

  • Von zwei Energieversorgungs-Unternehmen war die Kommunikation mit den Kundendienst-Kräften vor Ort einsehbar. Dies beinhaltete auch die zahlreichen Benachrichtigungen über die nächsten Einsatzorte, mit Namen, Anschrift und Telefonnummern von Kunden.
  • Ein Bahnunternehmen verschickte seine aktuellen Streckenstörungen und Sicherheitsvorfälle per Kurznachricht an seine Mitarbeitenden. So waren z.B. Störungen durch Personen im Gleis und andere Abweichungen vom Betriebsablauf mitzulesen.
  • Einige Rettungsleitstellen verschickten automatisiert Voranmeldungen von Verletzen an die regionalen Krankenhäuser. Dies konnte in Klartext mitgelesen werden. Auf personenbezogene Daten wurde hier zum größten Teil – aber nicht immer – verzichtet.
  • Einzelne Feuerwehren nutzten die Weiterleitung von Einsatz-Alarmierungen als Kurznachricht. Hier waren in größerem Umfang personenbezogene Daten einsehbar.
  • Ein Krankentransport-Dienstleister in Westdeutschland nutzte Kurznachrichten zur Disposition seiner Einsatzfahrten. So war frei mitlesbar, welche Personen wann an ihrer Wohnanschrift abgeholt wurden, welche medizinische Einrichtungen konkret angefahren wurden, und wann die Rückfahrt nach Hause erfolgte. Ferner auch, ob die Personen z.B. liegend oder mit Sauerstoff-Versorgung befördert wurden.

Schwachstellenmeldung an das Computer Emergency Response Team des Bundes (CERT-Bund)

Das Bundesamt für die Sicherheit in der Informationstechnik (BSI) betreibt ein Portal zur Meldung von Schwachstellen. Die Hinweisgebenden gaben auf diesem Weg eine qualifizierte Schwachstellenmeldung ab. Dazu erhielten sie auch eine Eingangsbestätigung. Die Aussendung der Kurznachrichten des Mobilfunk-Netzbetreibers erfolgte aber auch noch mehrere Monate nach der Schwachstellenmeldung an das BSI weiterhin unverschlüsselt.

Meldung an den Bundes-Beauftragten für Datenschutz und Informationsfreiheit (BfDI)

Nach der Meldung an den BfDI erfolgte nach einigen Wochen ausführlicher Prüfung sinngemäß folgende Rückmeldung:

[…] Es wirft die Frage auf, wie ein Unternehmen wie der Mobilfunk-Netzbetreiber seine Kunden über die Gefahren bei unverschlüsselter Übertragung informiert.

Einige der von Ihnen genannten Unternehmen [gemeint sind die betroffenen Versender der Kurznachrichten, Anmerkung des Autors] sind seit Jahrzehnten Kunden des Mobilfunk-Netzbetreibers. Meist bestanden die Vertragsverhältnisse seit Anfang der 90er Jahre.
Insofern gab es in diesen Fällen keine initiale Produktberatung, wie sie heute üblich ist.
Aufgrund Ihrer Hinweise hat der Mobilfunk-Netzbetreiber die Unternehmen gezielt angesprochen und auf besser geeignete Lösungen hingewiesen. […] „.

Auch Monate nach dieser Korrespondenz wurden Kurznachrichten allerdings weiterhin unverschlüsselt übertragen.

Kontaktieren der Kurznachrichten-Versender

In den zahlreichen Kurznachrichten mit behördlichen Inhalten konnten direkte Rückschlüsse auf die Absender der Nachrichten gezogen werden. Die Hinweisgebenden konnten so direkt auf die augenscheinlichen Versender zugehen.

Insbesondere bei den betroffenen Rettungsleitstellen konnte so die unverschlüsselte Aussendung personenbezogener Daten kurzfristig unterbunden werden. Da den Rettungsleitstellen die Problematik der unverschlüsselten Übertragung nicht bekannt war, wurden auch strukturelle Anpassungen in der Voranmeldung von Verletzten an Krankenhäuser angekündigt.

Bei den beiden regional tätigen Energieversorgungs-Unternehmen war ebenso eine direkte Zuordnung auf den Absender anhand der Kunden-Anschriften möglich. Ein Energieversorger schaltete die Kundendienst-Kommunikation per unverschlüsselter Kurznachrichten innerhalb weniger Tage nach der Hinweis-Meldung ab. Beim zweiten Energieversorger wurden nach der Meldung der Hinweisgebenden wenigstens der Name und die Telefon-Nummer von Kunden nicht mehr übermittelt.

Um den Versender der Krankentransport-Einsatzdispositionen zu ermitteln, mussten die Hinweisgebenden die laut Kurznachrichten angefahrenen Krankenhäuser kontaktieren. Die Krankhäuser widerum konnten anhand der – von den Hinweisgebenden anonymisiert übermittelten – Patienten-Daten den Krankentransport-Dienstleisters ermitteln.
Auch dieser Dienstleister war von der Problematik der unverschlüsselten Kurznachrichten überrascht und konnte dann doch zeitnah auf andere Kommunikations-Mittel zur Disposition der Einsatzfahrten umstellen.

Rechtlicher Rahmen

Die rechtlichen Regelungen zum „Abhören“ von Funksignalen sind im „Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten“ (TDDDG) geregelt. Dieses ist aus dem „Telekommunikation-Telemedien-Datenschutzgesetz“ (TTDSG) hervorgegangen. Mit dem TTDSG widerum wurden 2021 die Datenschutzregelungen des Telekommunikationsgesetzes (TKG) und des Telemediengesetzes (TMG) an die DSGVO angepasst.

In § 5 des TDDDG ist das „Abhörverbot“ geregelt. So heißt es:

§ 5 Abhörverbot, Geheimhaltungspflicht der Betreiber von Funkanlagen
(1) Mit einer Funkanlage (§ 3 Absatz 1 Nr 1 des Funkanlagengesetzes) dürfen nur solche Nachrichten abgehört oder in vergleichbarer Weise zur Kenntnis genommen werden, die für den Betreiber der Funkanlage, für Funkamateure im Sinne des § 2 Nummer 1 des Amateurfunkgesetzes, für die Allgemeinheit oder für einen unbestimmten Personenkreis bestimmt sind.
(2) Der Inhalt anderer als in Absatz 1 genannter Nachrichten sowie die Tatsache ihres Empfangs dürfen, auch wenn der Empfang unbeabsichtigt geschieht, auch von Personen, für die eine Pflicht zur Geheimhaltung nicht schon nach § 3 besteht, anderen nicht mitgeteilt werden. § 3 Absatz 4 gilt entsprechend.
(3) Das Abhören oder die in vergleichbarer Weise erfolgende Kenntnisnahme und die Weitergabe von Nachrichten aufgrund besonderer gesetzlicher Ermächtigung bleiben unberührt.

Gemäß § 27 TDDDG droht hier bei Verstoß eine Freiheitsstrafe von bis zu 2 Jahren:

§ 27 Strafvorschriften
(1) Mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe wird bestraft, wer
1. entgegen § 5 Absatz 1 eine Nachricht abhört oder in vergleichbarer Weise zur Kenntnis nimmt,
2. entgegen § 5 Absatz 2 Satz 1 eine Mitteilung macht oder
3. entgegen § 8 Absatz 1 eine dort genannte Telekommunikationsanlage herstellt oder auf dem Markt
bereitstellt. […]

Es drohen also schon beim unbefugten Abhören „im stillen Kämmerlein“, auch unverschlüsselt ausgesendeter Funksignale, empfindliche strafrechtliche Konsequenzen.

Das Abhörverbot greift aber auch dann, wenn z.B. die Sicherheitslücke eines Funknetzes – wie die fehlende Verschlüsselung – dokumentiert und als Schwachstellenmeldung an eine Sicherheitsbehörde weitergereicht wird. Ebenso, wenn Hinweisgebende den Funknetz-Betreiber oder betroffene Personen selber über die unverschlüsselte Übermittlung von personenbezogenen Daten hinweisen.

Auch die mit uns in Kontakt stehenden Hinweisgebenden wurden darauf unmissverständlich hingewiesen. So stellt der BfDI sinngemäß klar:

Von einer strafrechtlichen Verfolgung [gegenüber dem Mobilfunk-Netzbetreiber, Anmerkung des Autors] möchte ich absehen, da dies auch Fragen im Zusammenhang mit § 5 [„Abhörverbot“, Anmerkung des Autors] des Gesetzes zur Regelung des Datenschutzes und des Schutzes der Privatsphäre in der Telekomunikation und bei Telemedien (TTDSG) aufwirft.

Und eine Staatsanwaltschaft meldete den Hinweisgebenden sinngemäß zurück:

[…] Hier wurde aus Sicht der Bundesnetzagenur mitgeteilt, dass aus ihrer Sicht das bloße Bereitstellen eines internet-angebundenen Funkempfängers kein Verstoß gegen das Abhörverbot darstellt, wobei zugleich die Frage aufgeworfen wurde, inwieweit ein strafrechtlcihes Verhalten beim Hinweisgeber vorliegen könnte, da dieser bewusst die fragliche Frequenz eingestellt und damit Daten empfangen und decodiert hat. […]

Ein konkretes Strafverfahren gegen die Hinweisgebenden wurde aber – unseres Wissens nach – nicht eröffnet.

Was tun ?

Hinweisgebenden bleibt also nur die anonyme Abgabe einer Schwachstellenmeldung, um rechtlich auf der sicheren Seite zu sein.

Auch im europäischen Ausland gibt es ähnliche gesetzliche Regelungen. Als Beispiel sei hier der Fall Dejan Ornig aus Slovenien angeführt. Herr Ornig hatte die fehlende Verschlüsselung beim TETRA-Digitalfunknetz der Sicherheitsbehörden seines Landes aufgedeckt und wurde mittlerweile rechtskräftig verurteilt.

Aufgrund der eindeutigen strafrechtlichen Situation müssen wir eindringlich davor warnen, Mobilfunk-Netze selber abzuhören. Schwachstellen-Meldungen sollten – wenn überhaupt – nur anonym erfolgen.

Als AG KRITIS fordern wir deshalb:

  • Rechtliche Regelungen, die es Sicherheitsforschenden ermöglicht, die Sicherheitslücke eines Funknetzes – wie z.B. die fehlende Verschlüsselung – straffrei zu dokumentieren und als Schwachstelle verantwortungsvoll melden zu können.
    Das „Abhörverbot“ im TDDDG muss dahingehend angepasst werden.
    Das Dokumentieren von Schwachstellen in Funknetzen zum Zweck der Meldung an Sicherheitsbehörden muss straffrei sein.
  • Nach unserem Verständnis von § 6 TDDDG haben Betreiber von Mobilfunknetzen „die erforderlichen technischen und organisatorischen Maßnahmen zu treffen, um Fehlübermittlungen und das unbefugte Offenbaren von Nachrichteninhalten innerhalb des Unternehmens des Anbieters und an Dritte auszuschließen. Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht. Soweit es im Hinblick auf den angestrebten Schutzzweck erforderlich ist, sind die Maßnahmen dem jeweiligen Stand der Technik anzupassen“ [Zitat § 6 TDDDG].
    Mobilfunk-Netzbetreiber sind also unserer Meinung nach verpflichtet, das unbefugte Offenbaren von Nachrichteninhalten an Dritte auszuschließen.
    Konkret bedeutet dies, Nachrichteninhalte – insbesondere jene mit personenbezogenen Daten – sind nach dem Stand der Technik zu verschlüsseln.
  • Die Aufsichtbehörden (d.h. BfDI und Bundesnetzagentur) müssen auf die konsequente Verschlüsselung personenbezogener Daten seitens der Mobilfunk-Netzbetreiber aktiv hinwirken. Die muss auch mit den gesetzlich verfügbaren Mitteln in der Praxis durchgesetzt werden.

Status Quo

Die Sicherheitslücke bei einem deutschen Mobilfunk-Netzbetreiber wurde von den Hinweisgebenden Ende 2022 an BSI und BfDI gemeldet. Sie bestand noch bis mindestens Ende 2023 weiterhin fort.

Wir hoffen, der betreffende Mobilfunk-Netzbetreiber hat die Sicherheitslücke mittlerweile geschlossen. Verifizieren konnten wir dies aufgrund der oben dargestellten Rechtslage („Abhörverbot“) aber nicht.