CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Folgen unverschlüsselt übertragener Daten: der späte Effekt

Der Beitrag über die Auswirkungen beschreibt, was auf einer unverschlüsselten Verbindung technisch lesbar ist. Dieser hier beschreibt, was danach geschieht: wenn diese Angaben tatsächlich verwendet werden. Die Folgen unverschlüsselt übertragener Daten unterscheiden sich darin von allen anderen Fällen dieser Reihe, und das sei gleich gesagt: Zwischen der Preisgabe und der Verwendung können sehr lange Zeiträume liegen. Zugangsdaten, die heute mitgelesen werden, lassen sich in sechs Monaten einsetzen, und bis dahin geschieht nichts Sichtbares.

Dieser Beitrag vertieft die Empfehlung nur über HTTPS verbinden.

Warum die Folgen unverschlüsselt übertragener Daten erst später sichtbar werden

In den übrigen Fällen dieser Reihe liegen Ereignis und Wirkung nahe beieinander: Ein offen liegen gelassenes Gerät hat noch am selben Tag Folgen; ein unbefugter Zugriff wirkt, während er läuft.

Hier nicht. Wer unverschlüsselten Datenverkehr abfängt, sammelt Material, und Material wird verwendet, wenn es gebraucht wird – oder an diejenigen weitergereicht, die es verwenden werden.

Daraus folgen drei praktische Eigenheiten:

  • Es gibt keinen Augenblick, in dem es auffällt: Die Preisgabe erzeugt keine Anzeichen.
  • Die Ursache lässt sich nicht zurückverfolgen: Wenn die Wirkung eintritt, verbindet niemand dieses Passwort mit jenem Café von vor sechs Monaten.
  • Einen nachträglichen Schutz gibt es nicht: Die einzig mögliche Reaktion ist, die Zugangsdaten zu wechseln, und zwar sofort und nicht erst, wenn etwas geschieht.

1. Wirtschaftliche Folgen

Sie sind möglich, aber mittelbar, und sie hängen davon ab, was abgefangen wurde.

Was preisgegeben wurdeMögliche wirtschaftliche Folge
Zugangsdaten eines kostenpflichtigen DienstesNutzung des Abonnements, damit verbundene Käufe
Sitzungs-Cookie eines OnlineshopsBestellungen in Ihrem Namen, mit den hinterlegten Angaben
Formulardaten mit ZahlungsinformationenMissbräuchliche Nutzung, die sich beanstanden lässt
Anderswo wiederverwendete ZugangsdatenDie Wirkung greift auf weitere Dienste über

Die letzte Zeile ist die entscheidende, und sie verbindet diese Einheit mit der ersten der Reihe: Der wirtschaftliche Schaden eines abgefangenen Passworts hängt fast vollständig davon ab, wie viele weitere Konten dasselbe Passwort verwenden.

Ist das Passwort ein eigenes, bleibt der Schaden auf diesen einen Dienst begrenzt. Ist es wiederverwendet, wird aus einer Preisgabe auf irgendeiner Website ein Problem bei der Bank.

2. Berufliche Folgen

Die geschäftliche Korrespondenz

Wer das Arbeitspostfach über eine unverschlüsselte Verbindung abruft, gibt die Korrespondenz unterwegs preis. In vielen Organisationen untersagen die internen Regeln das ausdrücklich, aus derselben Überlegung heraus wie bei der Bildschirmsperre: Es geht nicht um Vertrauen, sondern darum, dass die Daten nicht Ihnen gehören.

Die Daten Dritter

Laufen über diese Verbindung Daten von Kundinnen, Patienten oder Kolleginnen und Kollegen, dann betrifft die Preisgabe Menschen, die an der Wahl des Netzes gar nicht beteiligt waren.

Das macht diese Empfehlung im beruflichen Umfeld gewichtiger als im privaten: Der Umkreis der Betroffenen ist größer als der Kreis derer, die entschieden haben.

Dieser Beitrag ist eine allgemeine Information und ersetzt keine Rechtsberatung. Sind personenbezogene Daten Dritter betroffen, sprechen Sie mit einer fachkundigen Person oder mit der oder dem Datenschutzbeauftragten.

Die heruntergeladene und ausgetauschte Datei

Das ist die schwerwiegendste berufliche Folge und zugleich die am wenigsten erwartete. Ein Programm, das über eine unverschlüsselte Verbindung geladen und unterwegs ausgetauscht wurde, landet auf einem Gerät, das sich später mit dem Firmennetz verbindet.

Die Folge ist an diesem Punkt keine persönliche mehr: Sie betrifft die Organisation, und ihr Ursprung ist außerordentlich schwer zu rekonstruieren.

3. Zwischenmenschliche Folgen

Sie fallen geringer aus als in anderen Fällen, und es lohnt sich, das Maß zu halten.

Preisgegebene Nachrichten. Verschlüsselt ein Nachrichtendienst die Inhalte nicht – heute selten, bei betagten Anwendungen aber nicht ausgeschlossen –, sind die Gespräche unterwegs lesbar. Das betrifft auch die Menschen auf der anderen Seite.

Erreichte Kontakte. Werden abgefangene Zugangsdaten verwendet, um in ein Konto zu gelangen und von dort aus die Kontakte anzuschreiben, gilt alles, was die Einheit über den unbemerkten Zugriff beschreibt.

Die schwierige Erklärung. Tritt der Schaden Monate später zutage, ist er einer Kollegin oder einer Kundin kaum noch herzuleiten – und das mindert die zwischenmenschliche Folge auf paradoxe Weise: Niemand wird es Ihnen zuschreiben, weil niemand es wissen wird.

4. Psychologische Folgen

Sie nehmen hier eine besondere Gestalt an, die unmittelbar mit der Verzögerung zu tun hat.

Die unbestimmte Ungewissheit. Wer feststellt, jahrelang unverschlüsselte Verbindungen genutzt zu haben, fragt sich, was in dieser ganzen Zeit wohl preisgegeben wurde. Das ist eine Frage ohne Antwort, und ohne mögliche Antwort.

Ein ehrlicher Bezugspunkt gehört dazu: In der großen Mehrheit der Fälle ist nichts geschehen. Datenverkehr abzufangen verlangt, zur richtigen Zeit am richtigen Ort zu sein, und in den meisten Netzen tut das niemand. Das Risiko ist real, aber es ist nicht systematisch.

Das Misstrauen gegenüber öffentlichen Netzen. Manche Menschen verzichten, nachdem sie den Mechanismus verstanden haben, vollständig auf Netze, die ihnen nicht gehören. Das ist nachvollziehbar, aber gemessen an der heutigen Lage unverhältnismäßig: Weil der Datenverkehr Website für Website verschlüsselt ist, lässt sich ein öffentliches WLAN heute mit vertretbarer Gelassenheit nutzen.

Die nachträglichen Selbstvorwürfe. Sie ergeben hier wenig Sinn: Die Wahl zwischen verschlüsselter und unverschlüsselter Verbindung ist in den meisten Lagen für die Nutzerinnen und Nutzer überhaupt nicht sichtbar. Darüber entscheidet die Website, nicht Sie.

Drei Lagen, drei Ausgänge

Die Folge hängt stark davon ab, was preisgegeben wurde und wie die Konten eingerichtet waren.

Das alte Forum. Jan meldet sich in einem Forum für Liebhaberinnen und Liebhaber an: betagte Website, unverschlüsselte Verbindung, öffentliches Netz. Das Passwort ist ein eigenes und wird nirgends sonst verwendet. Ausgang: keiner. Selbst wenn jemand es abgefangen hätte, öffnete es ein Konto ohne Wert.

Dasselbe Forum, wiederverwendetes Passwort. Gleiche Lage, aber dieses Passwort ist dasselbe wie beim privaten Postfach. Möglicher Ausgang: sehr ernst, und verzögert – niemand wird diese Zugangsdaten im Forum einsetzen, sondern in einigen Monaten beim Postfach. Das ist der Fall, in dem die erste Empfehlung der Reihe den ganzen Unterschied macht.

Das Anmeldeportal des öffentlichen Netzes. Lea verbindet sich mit dem WLAN eines Flughafens, und die Anmeldeseite verlangt eine E-Mail-Adresse und ein Passwort „zur Registrierung“. Sie trägt die Zugangsdaten ihres eigenen Postfachs ein. Ausgang: Sie hat sie freiwillig übergeben, auf einer unverschlüsselten Seite, an eine Stelle, die sie nicht geprüft hat.

Der dritte Fall ist kein Abfangen: Er ist eine Täuschung, die den Zusammenhang ausnutzt. Und er ist der häufigste der drei, was etwas Nützliches verrät – die verbreitetste Folge dieser Empfehlung stammt nicht vom Abfangen, sondern von der Unachtsamkeit auf einer Anmeldeseite.

Was zu tun ist, wenn es bereits geschehen ist

Wenn Ihnen auffällt, dass Sie Zugangsdaten über eine unverschlüsselte Verbindung eingegeben haben:

  1. Wechseln Sie dieses Passwort, und machen Sie ein eigenes daraus, falls es keines war.
  2. Beenden Sie die aktiven Sitzungen dieses Dienstes: Das ist die gezielte Gegenmaßnahme gegen ein abgefangenes Cookie.
  3. Prüfen Sie, ob dieses Passwort anderswo verwendet wird, und wechseln Sie es auch dort.
  4. Schalten Sie den zweiten Faktor ein, falls dieser Dienst bisher ohne auskam.
  5. Die Hinweise auf neue Anmeldungen verdienen in den folgenden Tagen einen kurzen Blick.

Haben Sie ein Programm über eine unverschlüsselte Verbindung geladen: entfernen Sie es und laden Sie es erneut aus der offiziellen Quelle, nachdem Sie geprüft haben, dass die Adresse verschlüsselt ist. Das geht schneller, als festzustellen, ob das eingerichtete Programm unversehrt ist.

Und ganz allgemein wirkt die vorbeugende Gegenmaßnahme am besten, und sie kostet einmalig eine Minute: den Nur-HTTPS-Modus des Browsers einschalten. Von da an kommen unverschlüsselte Verbindungen nicht mehr stillschweigend zustande.

Warum das eigene Passwort hier alles verändert

Diesen Zusammenhang auszusprechen lohnt sich, weil er in dieser Einheit stärker ist als anderswo.

Dass Zugangsdaten auf einer unverschlüsselten Verbindung preisgegeben werden, ist ein Ereignis, das sich weder vorhersehen noch bemerken lässt. Es erzeugt keine Anzeichen, löst keine Hinweise aus, und oft hängt es nicht einmal an Ihrer Entscheidung – es ist die Website, die keine Verschlüsselung anbietet.

Die einzige Größe, über die Sie bestimmen, ist der Wert dieser Zugangsdaten für den Fall, dass sie abgefangen werden.

Wenn das Passwort …öffnet esFolge
nur für diesen Dienst giltnur diesen DienstBegrenzt, oft unerheblich
bei zwei oder drei Diensten liegtdiese DiensteMittel, beherrschbar
überall dasselbe istallesUnverhältnismäßig zur Ursache

Die letzte Zeile beschreibt den häufigsten Mechanismus, mit dem aus kleinen Vorfällen große werden: Nicht die Preisgabe ist schwerwiegend, sondern die Bündelung.

Deshalb bleibt unter allen Empfehlungen dieser Reihe die zu eigenen Passwörtern die wirksamste: Sie verhindert die Preisgabe nicht – das kann keine Maßnahme –, aber sie begrenzt den Schaden jeder Preisgabe auf einen einzigen Dienst.

Wenn die Folge nie eintritt

Zum Schluss eine Überlegung, die in Darstellungen dieses Themas fast immer fehlt und die dem Maß dient.

In den meisten Fällen hat eine Preisgabe auf einer unverschlüsselten Verbindung überhaupt keine Folge. Nicht, weil es das Risiko nicht gäbe, sondern aus einem einfachen statistischen Grund: Datenverkehr abzufangen setzt voraus, dass in diesem Moment jemand mit dieser Absicht in diesem Netz ist, und in der großen Mehrheit der Netze ist niemand.

Das ist keine Einladung, die Empfehlung zu übergehen. Es ist eine Einladung, sie richtig einzuordnen neben den anderen dieser Reihe.

RisikoWie wahrscheinlich es eintritt
Wiederverwendetes Passwort und Vorfall bei einem AnbieterHoch: kommt regelmäßig vor, bei allen
Erfolgreiches PhishingMittel bis hoch: die Menge ist gewaltig
Offen liegen gelassenes GerätMittel: je nach den Orten, an denen man sich aufhält
Abfangen auf einer unverschlüsselten VerbindungGering: verlangt Nähe und Absicht

Die Übersicht sagt etwas Nützliches darüber, wie sich Aufmerksamkeit verteilen lässt: Wenn Sie nur für eine Sache Zeit haben, ist es nicht diese. Eigene Passwörter und das Erkennen von Phishing decken sehr viel wahrscheinlichere Fälle ab.

Trotzdem: Der Aufwand dieser Empfehlung ist fast null – eine Einstellung und eine Lesegewohnheit –, und ihr Nutzen wächst genau dort, wo die übrigen Schutzmaßnahmen weniger ausrichten.

Bezug zum Framework Cyber Welfare

Dieser Beitrag stärkt vor allem digitales Bewusstsein und wirkt in alle drei Säulen hinein.

SäuleBeitrag dieses Inhalts
BewusstseinVerstehen, dass die Folge hier verzögert eintritt und keine Anzeichen erzeugt
KompetenzenWissen, dass das Beenden der Sitzungen gegen ein abgefangenes Cookie hilft
Sicheres VerhaltenDie Zugangsdaten sofort wechseln, statt auf eine Wirkung zu warten

Referenzstufe: FL2 – Einsteiger.

Zusammenfassung

  • Die Folgen treten hier verzögert ein: Zwischen Preisgabe und Verwendung können Monate liegen.
  • Der wirtschaftliche Schaden hängt vor allem davon ab, wie viele Konten dasselbe Passwort teilen.
  • Die schwerste berufliche Folge ist die ausgetauschte Datei aus einem Download.
  • In den meisten Fällen geschieht nichts: Das Risiko ist real, aber nicht systematisch.

Empfohlener erster Schritt. Fällt Ihnen ein Dienst ein, bei dem Sie sich aus einem öffentlichen Netz auf einer unverschlüsselten Website angemeldet haben, dann wechseln Sie dieses Passwort und beenden Sie die aktiven Sitzungen. Das dauert zwei Minuten und schließt das Einzige, was noch offen ist. Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.