DE | EN
Sitemap | Impressum
web2.0 Diaspora Vimeo taz We at Mastodon A-FsA Song RSS Twitter Youtube Tumblr Flickr Wikipedia Donation Facebook Bitmessage Betterplace Tor-Netzwerk https-everywhere
25.02.2021 Gesundheitsdaten sicher ... für 10 Minuten
Sorry, most articles are not available in English yet

Alles ist hackbar, manches auch sehr schnell

"Unsere Gesundheitsdaten sind sicher" betont der Gesundheitsminister immer wieder, wenn er uns die neuesten Errungenschaften seiner Telematik-Infrastruktur schmackhaft machen will. Egal ob es die wenigen Funktionen der teuren elektronischen Gesundheitskarte (eGK), des e-Rezepts, des elektronischen Gesundheitsdatenaustausches der Ärzte (KIM), der auf den 1.7.21 verschobenen elektronischen Patientenakte (ePA) oder der Corona-App handelt, immer wieder werden wir in einer Scheinsicherheit gewogen.

Brüchiges Backbone für alle diese Anwendungen ist die Telematik-Infrastruktur, betrieben durch die Gematik. Dazu wurden den Arztpraxen und Krankenhäuser als Zugang Kartenlesegeräte für den angeblich sicheren Zugang teilweise unter Sanktionsandrohung aufgezwungen.

Nun stehen sie überall, meist sind es Kartenterminals des Typs "Ingenico ORGA 6141 online".  An ihnen melden sich die Ärzte in Krankenhäusern und Praxen an und mit ihnen werden auch die Karten der Patienten ausgelesen. Natürlich sind diese Geräte auf ihre Sicherheit geprüft und vom BSI zertifiziert. Die Zeitschrift ct wollte wissen, wie sicher man mit so einem Zertifikat ist und hat Wissenschaftler des Secure Mobile Networking Lab (SEEMOO) der TU Darmstadt die Beschreibungen von Hackern sowie zwei auf eBay erworbene Terminals zukommen lassen.

Die spannenden Einzelheiten des Hacks sind in ct 1.21 ab Seite 62 zu lesen ...

Fazit: Die Operation dauerte rund sieben Minuten. In weniger als 10 Minuten war das Gerät gehackt und die Leiterbahnen für den Anschluss z.B. "eines kleinen Arduino-ähnlichen Mikro-Rechner ESP8266 mit WLAN" frei. Solche "kosten rund fünf Euro und sind gerade mal 2x2 Zentimeter groß. Damit ließen sich nicht nur PINs abgreifen, sondern auch Kommandos injizieren, während die Originalkarte des Arztes im Gehäuse steckt".

So einfach hatten sich weder die SEEMOO Wissenschaftler noch die Redakteure der ct den Vorgang vorgestellt. Völlig unverständlich war ihnen z.B., dass "das BSI die Klappe unter dem Gerät nicht absichert. Zwei simple zusätzliche Siegel würden Angreifer vor weitere Probleme stellen und den unbemerkten Zugriff auf die innere Hardware erheblich erschweren". Aber auch dann wäre die Sicherheit fraglich, denn welche Arztpraxis prüft die Unversehrtheit solcher Siegel unter einem Gerät, das täglich hin- und herbewegt wird.

Nach diesem erschreckenden Ergebnis fragten die Redakteure in Krankenhäusern und Praxen nach, wie diese Terminals gesichert werden.

  • Sind sie in Mittagspausen und nach Feierabend unter Verschluss?
  • Welche Sicherheitsvorgaben werden den Beschäftigten gemacht?
  • Wurden die Beschäftigen über den Inhalt des Sicherheitshandbuchs aufgeklärt?
  • Wer haftet im Falle eines Missbrauchs?

Die Antworten waren sicher "vielfältig" ...

Mehr dazu in dem spannenden Artikel in der Zeitschrift ct 1.21


Kommentar: RE: 20210225 Gesundheitsdaten sicher ... für 10 Minuten

Wie Ihr an die Arzt-Karte "herankommt", erklären euch Martin Tschirsich cbro, Dr. med. Christian Brodowski & Dr. André Zilch in einem Vortrag vom 36C3. Geht ungefähr ne Stunde.
WARNUNG: Das könnte einzelne genauso Verunsichern wie der Artikel Oben!
"Hacker hin oder her": Die elektronische Patientenakte kommt!
https://www.youtube.com/watch?v=q6l_B2fgJjM

Ya., 25.02.21 11:59


Category[32]: Datenverluste Short-Link to this page: a-fsa.de/e/3er
Link to this page: https://www.aktion-freiheitstattangst.org/de/articles/7558-20210225-gesundheitsdaten-sicher-fuer-10-minuten.html
Link with Tor: http://a6pdp5vmmw4zm5tifrc3qo2pyz7mvnk4zzimpesnckvzinubzmioddad.onion/de/articles/7558-20210225-gesundheitsdaten-sicher-fuer-10-minuten.html
Tags: #eGK #ePA #KIM #e-Rezept #TelematikInfrastruktur #Gematik #Kartenlesegeräte #Zugang #Cyberwar #Hacking #Trojaner #ct #eHealth #Verbraucherdatenschutz #Datenschutz #Datensicherheit #Datenpannen #BSI #Verluste
Created: 2021-02-25 09:33:26
Hits: 1576

Leave a Comment

If you like a crypted answer you may copy your
public key into this field. (Optional)
To prevent the use of this form by spam robots, please enter the portrayed character set in the left picture below into the right field.

CC license   European Civil Liberties Network   Bundesfreiwilligendienst   We don't store your data   World Beyond War   Use Tor router   Use HTTPS   No Java   For Transparency

logos Mitglied im European Civil Liberties Network Creative Commons Bundesfreiwilligendienst We don't store user data World Beyond War Tor - The onion router HTTPS - use encrypted connections We don't use JavaScript For transparency in the civil society