{"id":192575,"date":"2017-07-25T02:49:27","date_gmt":"2017-07-25T00:49:27","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=192575"},"modified":"2024-06-24T20:26:33","modified_gmt":"2024-06-24T18:26:33","slug":"schwedens-grtes-datenleck-strafe-7-320-euro","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/07\/25\/schwedens-grtes-datenleck-strafe-7-320-euro\/","title":{"rendered":"Schwedens gr&ouml;&szlig;tes Datenleck: Strafe 7.320 Euro"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Schweden war 2015 vom gr\u00f6\u00dften Datenleck des Landes betroffen \u2013 damals wurden Millionen sensitive Daten von Schweden \u00f6ffentlich. Die verantwortliche Person wurde jetzt zu einer Strafe von einem halben Monatsgehalt (ca. 7.320 Euro) verdonnert.<\/p>\n<p><!--more--><\/p>\n<h2>Inkompetenz und Outsourcing<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/0f22fce8f17240b2a6e8109e206ceee8\" alt=\"\" width=\"1\" height=\"1\" \/>Der Fall zeigt, wie Inkompetenz in der Verwaltung und Outsourcing zum gr\u00f6\u00dften Datenleck Schwedens f\u00fchrte. Im April 2015 fiel bei der Swedish Transport Agency (STA) (so etwas wie eine zentrale Verkehrsbeh\u00f6rde, bei der alle Daten schwedischer Fahrer und Fahrzeuge erfasst werden) der Beschluss, die IT-Dienste und die Verwaltung der Datenbanken an die Firma IBM (Schweden) outzusorcen. IBM-Schweden hat aber Unterauftragnehmer, so dass die Betreuung in Tschechien und NCR in Serbien ausgelagert wurde.<\/p>\n<p>Die gesamte Datenbank der STA wurde im September 2015 auf Cloud-Server der betreffenden Firmen hochgeladen und die eigenen IT-Techniker gefeuert. Doof nur, dass damit die Angestellten der betreffenden Firmen vollen Zugriff auf die dort gespeicherten Daten hatte. Laut <a href=\"https:\/\/www.svt.se\/nyheter\/inrikes\/alla-svenska-korkortsfoton-lackte-till-tjeckien\" target=\"_blank\" rel=\"noopener\">Berichten<\/a> schwedischer Medien wurden folgende Daten zugreifbar:<\/p>\n<ul>\n<li>Daten aller schwedische F\u00fchrerscheininhaber<\/li>\n<li>Pers\u00f6nliche Details in Schwedens Zeugenschutzprogramm<\/li>\n<li>Personaldetails von Schwedens milit\u00e4rischen Eliteeinheiten<\/li>\n<li>Pers\u00f6nliche Daten von Schwedens Kampfpiloten<\/li>\n<li>Pers\u00f6nliche Daten aller schwedischer Piloten und Fluglotsen<\/li>\n<li>Daten aller Personeneintr\u00e4ge in Schwedens polizeilichen Strafregistern<\/li>\n<li>Daten aller milit\u00e4rischen und \u00f6ffentlichen Fahrzeuge Schwedens<\/li>\n<li>Informationen \u00fcber Schwedens Stra\u00dfen- und Transport-Infrastruktur<\/li>\n<\/ul>\n<blockquote><p>Erg\u00e4nzung: in dieser Stellungnahme der Transportbeh\u00f6rde wird bestritten, dass Daten von Milit\u00e4rflugzeugen in den Datenbanken enthalten waren. Bei heise.de <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Schweden-Regierungsdaten-in-der-Cloud-mit-eingebauter-Sicherheitsluecke-3782202.html\" target=\"_blank\" rel=\"noopener\">schreibt man <\/a>zudem, dass eine der Subauftragnehmer in Rum\u00e4nien sitzt.<\/p><\/blockquote>\n<p>Mit solchen Freunden in Politik und Verwaltung (den Ausdruck Nieten vermeide ich lieber), braucht es keine Feinde oder Spione mehr. Denn die Verantwortlichen haben nicht mal mitbekommen, was sie verursacht hatten.<\/p>\n<blockquote><p>Erg\u00e4nzung: An dieser Stelle eine Pr\u00e4zisierung. Man kann ja durchaus Leistungen outsourcen, muss sich aber versichern, dass von den Auftragnehmern die gleichen Standards wie von den eigenen Mitarbeitern hinsichtlich Datenschutz etc. eingehalten werden. Wie es ausschaut, wurde auf die Sicherheits\u00fcberpr\u00fcfung der Subauftragnehmer &#8211; wohl aus Zeitmangel &#8211; verzichtet (siehe\u00a0<a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Schweden-Regierungsdaten-in-der-Cloud-mit-eingebauter-Sicherheitsluecke-3782202.html\" target=\"_blank\" rel=\"noopener\">heise.de-Artikel<\/a>).<\/p><\/blockquote>\n<p>Erst im M\u00e4rz 2016 kam der schwedische Geheimdienst auf den Trichter, was f\u00fcr ein Gau passiert war. Damals wurde eine Untersuchung eingeleitet und es ging eine Warnung an Beh\u00f6rden, dass fremde Personen faktisch unautorisierten Zugriff auf die STA-Daten und die Kontrolle \u00fcber die IT-Systeme haben. Die Verantwortlichen in der Swedish Transport Agency (STA) haben dazu die erforderlichen Sicherheitsregularien und \u00dcberpr\u00fcfungen ignoriert bzw. sogar umgangen (<a href=\"https:\/\/www.svt.se\/nyheter\/inrikes\/svt-avslojar-dataupphandling-agrens-fall\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Zweck war (mutma\u00dflich), die lokale IT-Mannschaft schnellstm\u00f6glich loszuwerden.<\/p>\n<p>Die Auftragnehmer von IBM sitzen in L\u00e4ndern, die sich in Richtung Russland ausrichten und eher gegen die EU eingestellt sind. Hinzu kommt, dass IBM auch anderen Subunternehmern in anderen L\u00e4ndern den Zugriff auf die Daten gew\u00e4hrt bzw. die Verwaltung der IT-Infrastruktur an Subunternehmer delegiert hat bzw. haben k\u00f6nnte. Es ist also gewaltig was schief gelaufen.<\/p>\n<p>\u00dcbrigens erhalten die Kontraktoren Zugriff auf das europ\u00e4ische, speziell abgesicherte STESTA Intranet. Und Schweden wird teilweise von interessierter Seite (z.B. bei der Abschaffung von Bargeld) als das gro\u00dfe Vorbild hingestellt. Die B\u00fcrger von Schilda waren da nichts gegen diese Possen.<\/p>\n<h2>Folgen: Halbes Monatsgehalt Strafe f\u00fcr die Verantwortliche<\/h2>\n<p>Die Leiterin der Beh\u00f6rde, Maria \u00c5gren, die wohl zur\u00fccktreten musste, wurde jetzt von einem Gericht schuldig gesprochen. Es gibt wohl den Tatbestand der 'Unachtsamkeit bei geheimen Daten ohne Absicht' (<a href=\"https:\/\/web.archive.org\/web\/20240529141812\/https:\/\/www.transportstyrelsen.se\/sv\/om-transportstyrelsen\/fragor-och-svar\/\" target=\"_blank\" rel=\"noopener\">siehe<\/a>, Mitglieder der Piratenpartei Schwedens sprechen von krimineller Energie bei der Abwicklung des Outsourcings an IBM Schweden).\u00a0Die vom Gericht verh\u00e4ngte Strafe: 70.000 schwedische Kronen, ein halbes Monatsgehalt, was dem Gegenwert von 7.320 Euro entspricht. \u00a0(<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/biggest-data-leak-in-swedens-history-punished-with-half-a-months-paycheck\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Schweden war 2015 vom gr\u00f6\u00dften Datenleck des Landes betroffen \u2013 damals wurden Millionen sensitive Daten von Schweden \u00f6ffentlich. Die verantwortliche Person wurde jetzt zu einer Strafe von einem halben Monatsgehalt (ca. 7.320 Euro) verdonnert.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4293,5535],"class_list":["post-192575","post","type-post","status-publish","format-standard","hentry","category-allgemein","tag-allgemein","tag-datenleck"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192575","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=192575"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192575\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=192575"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=192575"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=192575"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}