Virtual SolutionNeue Sicherheit beim Telefonieren

Wer sensible Daten über ein handelsübliches Smartphone ohne entsprechende Schutzmechanismen weitergibt, riskiert abgehört oder gehackt zu werden.
(Bildquelle: Virtual Solution AG)
Behörden und Organisationen mit hohem Schutzbedarf benötigen sichere Telefonielösungen. Bisherige Spezialgeräte sind umständlich und teuer. Inzwischen bieten aber Smartphone-basierende Container verschlüsselte Telefonie in höchster Qualität.
Kann man sich sicher sein, dass das Telefon nicht abgehört wird? Die Meldungen über das Kanzlerinnen-Handy aus dem Jahr 2013 klingen noch in den Ohren. Zugegeben, es war nicht ihr abhörsicheres Geheimschutzgerät, das die NSA mutmaßlich jahrelang gehackt hatte. Der Fall zeigt aber, wie angreifbar Handys sind. Es muss nicht gleich das Kanzleramt sein. Der Schutzbedarf von Behörden und behördennahen Organisationen reicht weit in die Fläche. Ob Polizei, Feuerwehr, THW oder Sicherheitskräfte des Bundes: Nicht immer sind alle Einsatzinformationen für alle Ohren gedacht und geeignet. Teilweise sind Organisationen sogar zu einer geschützten Übertragung verpflichtet. Bisher ließ sich das allenfalls mit teuren Spezialgeräten für Funktelefonie und drahtgebundene Telefonie umsetzen. Die Geräte boten über eingebaute Codierungsbausteine einen relativ hohen Schutz, waren aber auch wenig flexibel in der Anwendung. Meist waren dafür auch parallele Netze zum öffentlichen Telefon- und Mobilfunknetz erforderlich – mit einem Aufwand, der heute nicht mehr zeitgemäß ist.
Wachsende Risiken
Wenn mit dem handelsüblichen Handy über ungesicherte Verbindungen kommuniziert wird, steigt die Gefahr, abgehört und gehackt zu werden jedenfalls deutlich, und kein Beteiligter kann sagen, ob die von ihm verwendeten Komponenten wirklich sicher sind.
Gleichzeitig steigt die Anzahl von Geräten und Kommunikationswegen, auf denen schutzwürdige Informationen übertragen werden. Aus dem Original mit zwei Durchschlägen, das in einer versiegelten Kuriertasche transportiert worden ist, wurden E-Mails, FTP-Transfer, Intranet-Verzeichnis, Cloud-Speicherung – und vor allem Handy-Telefonate und Nachrichten über Messenger-Dienste. Während es für Datenübertragungen schon ein gewisses Bewusstsein für die Verschlüsselung gibt, werden viele Anrufe, Kurznachrichten und Nachrichten über Web-Dienste völlig unverschlüsselt übertragen.
Wenige Lösungsansätze
Es gibt nur wenige Lösungsansätze für eine sichere Mobiltelefonie. Der klassische Ansatz war aufwändig, teuer und kompliziert. Die Einbindung handelsüblicher Smartphones in eine sichere Infrastruktur war bis vor Kurzem nicht möglich, obwohl sich Smartphones natürlich auch in Behörden verbreitet haben. Damit mussten die Mitarbeiter oft zwei Geräte benutzen: eines für die private und eines für die geschäftliche Kommunikation. Mittlerweile gibt es eine gute Nachricht: Mit fortschreitender Containertechnologie ist es möglich, sichere und verschlüsselte Gespräche von einem beliebigen Smartphone aus zu führen – und zwar parallel zu unverschlüsselten Telefonaten.
Container als Schutz
Im Container liegen nicht nur Geschäftsdaten wie E-Mails, Kalender oder Kontakte sicher ab und sind von den privaten Daten getrennt, auch die verschlüsselten Gespräche werden direkt im Container gestartet. Die Übertragung von sowohl Daten als auch Telefonaten ist zudem Ende-zu-Ende-verschlüsselt. Für eine Verschlüsselung gilt erfahrungsgemäß: Je länger der Schlüssel, desto sicherer der Schutz. Einen hohen Schutz bietet zum Beispiel der nur noch mit teuren Supercomputern und sehr viel Zeit zu knackende Diffie-Hellman-Algorithmus mit 4096-Bit-Schlüsseln. Nach dem Austausch der Schlüssel – ganz ähnlich wie beim Online-Banking – kann ein gesichertes Telefongespräch geführt werden. Die Ende-zu-Ende-Verschlüsselung findet mit der App zwischen den beteiligten Smartphones statt.
Sicherer Informationsaustausch
Besonders hoch ist der Schutzbedarf bei Auslandseinsätzen von Behörden und Ministerien. Jedoch sind die Dienste für die Mobiltelefonie dort nicht überall auf europäischem Niveau. Bislang mussten sichere Telefonate über teure Satellitenverbindungen mit aufwendiger Spezialtechnik geführt werden. Eine sichere Lösung für den Austausch von Informationen über das Mobiltelefon sollte aber provider-agnostisch sein, also unabhängig vom Telekommunikationsanbieter genutzt werden können. Für einen weltweiten Einsatz gibt es jedoch noch eine weitere Grundanforderung: Die Telefonie-Lösung muss schlank programmiert sein, damit sie auch in Regionen genutzt werden kann, wo nur GSM zur Verfügung steht.
Weitere Alternativen
Es gibt eine Vielzahl von Alternativen, wobei hier vor allem hardwareseitig abgesicherte Handys zu erwähnen sind, deren Sprachqualität allerdings nach wie vor nicht besonders gut ist. Auch unterschiedliche Apps bieten eine Absicherung durch den Provider, der die Sicherheit der Daten, Telefonate und Kontakte zusagt. In der Regel liegt hier aber die Steuerungs- und Kontrollfunktion nicht in den Händen der Benutzer: Sie müssen sich schlicht auf den App-Provider verlassen. Zudem wissen die Benutzer nicht immer genau, wo die Daten abgespeichert sind. Es gibt jedoch Momente, in denen auch Schutzmechanismen in Bedrängnis kommen, zum Beispiel wenn ein Gerät verloren geht, in falsche Hände fällt und eine Kompromittierung der dort befindlichen Daten droht. Hier gewinnen Unternehmen und Behörden durch die Verschlüsselung des Containers Zeit, um die Daten auf dem Gerät remote zu löschen.
Geschützte Smartphones
Auch neue Kommunikationswege sind mit geschützten Smartphones denkbar: Mitarbeiter von Behörden, Ämtern und Ministerien können miteinander kommunizieren, ohne die bisherigen separaten Schutzverfahren verknüpfen zu müssen. Zudem können Behörden mit vergleichsweise geringem Aufwand auch Unternehmen aus der freien Wirtschaft in ihre Kommunikationsketten einbinden. Das könnten zum Beispiel Banken oder die Verteidigungsindustrie sein, die im Behördenauftrag aktiv sind. Auch Unternehmen aus der privaten Wirtschaft und Organisationen, die nur indirekt mit Behörden zusammenarbeiten, dafür aber eine sichere Kommunikation nachweisen müssen, können eine solche Lösung implementieren.
Verschlüsselte Telefonate
SecureVoice ist ein Feature für die sichere Telefonie in der App SecurePIM Government SDS von Virtual Solution. In der gesicherten App liegen die Kontaktdaten, und aus der App heraus können die verschlüsselten Telefonate gestartet werden. Das Telefonie-Feature ist netzagnostisch und kann in allen Mobilfunknetzen genutzt werden. SecurePIM ist auch Bestandteil der Telefonielösung in Zusammenarbeit mit der Telekom und der Gesellschaft für Sichere Mobile Kommunikation (GSMK), dem Hersteller der MeCrypt App. Diese nutzt SecurePIM als sichere Kontaktdatenbank; die Telekom stellt hier die Infrastruktur zur Verfügung (wir berichteten). Die App ist für iOS verfügbar, eine Version für Android ist in Planung.
NIS2-Richtlinie: Noch viele Punkte offen
[31.07.2025] Der Kabinettsbeschluss zur Umsetzung der NIS2-Richtlinie wird in der Branche begrüßt. Verbände wie Bitkom, eco und BREKO mahnen jedoch Nachbesserungen an. Im Bundestag komme es nun darauf an, unklare Punkte zu klären und die Umsetzung zügig und rechtssicher abzuschließen. mehr...
Bundesregierung: NIS2-Richtlinie beschlossen
[31.07.2025] Das Kabinett hat den Gesetzentwurf zur Umsetzung der NIS2-Richtlinie beschlossen. Damit gelten künftig für deutlich mehr Unternehmen als bisher gesetzliche Pflichten zur Stärkung der Cybersicherheit, zudem erhält das BSI neue Befugnisse für Aufsicht und Unterstützung. mehr...
Baden-Württemberg: Sicherheitsorganisationen unter einem Dach
[23.07.2025] In Stuttgart-Bad Cannstatt haben vier zentrale Organisationen der Sicherheitsarchitektur Baden-Württembergs ein gemeinsames Domizil bezogen. Das neue Gebäude soll Innovation, Cyberschutz, kriminalistische Expertise und Digitalisierung wirksam miteinander verbinden. mehr...
Baden-Württemberg: Kooperation mit dem BSI
[15.07.2025] Das Land Baden-Württemberg und das Bundesamt für Sicherheit in der Informationstechnik (BSI) vertiefen ihre Zusammenarbeit im Bereich Cybersicherheit. Geplant sind unter anderem gemeinsame Sensibilisierungs- und Schulungsmaßnahmen. mehr...
Mecklenburg-Vorpommern: Angriff auf Polizei-Server
[10.07.2025] Auch ein weitestgehend oder ganz abgewehrter Cyberangriff kann beträchtlichen Schaden anrichten und zu lang andauernden Ausfällen führen. Dies zeigt gerade die Aufarbeitung eines IT-Sicherheitsvorfalls bei dienstlichen Mobilgeräten der Landespolizei Mecklenburg-Vorpommern. mehr...
DsiN-Sicherheitsindex 2025: Digitale Sicherheit stagniert
[07.07.2025] Laut DsiN-Sicherheitsindex 2025 liegt das digitale Schutzniveau vieler Internetnutzender unterhalb der Bedrohungslage. Der Index stagniert bei 55,7 Punkten. Laut Studie gerät auch erstmals die größte Nutzergruppe unter die kritische Schwelle – ihre Bedrohungslage übersteigt das persönliche Schutzniveau. mehr...
BSI/BMI: Mehr Resilienz im Cyberraum
[07.07.2025] Das BSI soll eine Schlüsselrolle im digitalen Schutz Deutschlands übernehmen. Anlässlich eines Besuchs von Bundesinnenminister Dobrindt in Bonn kündigte die Cybersicherheitsbehörde neue Maßnahmen und eine engere Zusammenarbeit mit wichtigen Akteuren an. mehr...
Bundesrechnungshof: Mangelnder Schutz der Bundes-IT
[04.07.2025] Der Spiegel berichtet über einen aktuellen vertraulichen Bericht des Bundesrechnungshofes, laut dem die IT des Bundes gravierende Schwachstellen aufweist. Selbst zentrale staatliche Leistungen seien im Krisenfall nicht gesichert, Sicherheitsstrukturen undurchschaubar und ineffizient. mehr...
Cybersicherheitsmonitor 2025: Cybergefahren werden unterschätzt
[04.07.2025] Trotz hoher Betroffenheit schützen sich Menschen immer weniger vor Gefahren aus dem Internet. Das geht aus dem aktuellen Cybersicherheitsmonitor von BSI und Polizei hervor. Das BSI hat – in Reaktion auf die Ergebnisse – neue „Ernstfall-Checklisten“ veröffentlicht. mehr...
BSI/LSI: Gemeinsam für IT-Grundschutz
[30.06.2025] Der 2. IT-Grundschutz-Tag 2025 des BSI findet am 7. Juli in Nürnberg statt. Dabei kooperieren erstmalig das Bundesamt sowie das bayerische Landesamt für Sicherheit in der Informationstechnik. Geplant sind verschiedene Fachvorträge, auch Gelegenheit zum Austausch soll es geben. mehr...
Illumio/Nvidia: Mehr Sicherheit für KRITIS
[06.06.2025] Die Unternehmen Illumio und Nvidia verknüpfen ihre Sicherheits- und Rechenplattformen. Betreiber Kritischer Infrastrukturen können damit Netzwerkzugriffe überwachen und steuern, ohne ihre bestehende Infrastruktur aufwendig anpassen zu müssen. mehr...
Lagebericht Cybercrime 2024: Anhaltend hohe Bedrohungslage
[05.06.2025] Bundesinnenminister Alexander Dobrindt und BKA-Präsident Holger Münch haben den Lagebericht Cybercrime 2024 vorgestellt. Demnach waren vor allem öffentliche Einrichtungen und Behörden Ziele von Ransomwaren-Angriffen. mehr...
Mecklenburg-Vorpommern: Hackerangriff auf Diensthandys der Landespolizei
[05.06.2025] Nach einem Angriffsversuch auf dienstliche Smartphones der Landespolizei Mecklenburg-Vorpommern finden derzeit Ermittlungen statt. Die so genannten mPol (mobile Polizei)-Handys stehen den Streifenbeamten für einige Tage daher nicht in vollem Umfang zur Verfügung. mehr...
Baden-Württemberg: Jahresbericht zur Cybersicherheit 2024
[21.05.2025] Die CSBW hat 2024 rund 30 Prozent mehr IT-Sicherheitsvorfälle bearbeitet. Kommunen wurden ähnlich häufig unterstützt wie im Vorjahr, neue Präventionsangebote, Notfallübungen und ein Schwachstellenscan richten sich teils gezielt an sie. mehr...
BSI: Antrittsbesuch des Digitalministers
[16.05.2025] Bundesdigitalminister Karsten Wildberger besuchte zum Amtsantritt auch das BSI – ein Zeichen für die enge Zusammenarbeit. Das neue Digitalministerium soll Digitalisierung und Cybersicherheit stärker verzahnen und Synergien im Geschäftsbereich nutzen. mehr...