DIN Spec 27008 - Sicherheitsstandard für Video Konferenzsysteme

Die DIN SPEC 27008:2024-02 ist eine Spezifikation, die Mindestsicherheitskriterien für Videokonferenzsysteme festlegt. Sie wurde von verschiedenen Organisationen, darunter Zoom Video Communications Germany GmbH, Microsoft Deutschland GmbH, TeamViewer Germany GmbH und alfaview gmbh, entwickelt und verabschiedet.

Die Spezifikation konzentriert sich auf die IT-Sicherheit von Videokonferenzdiensten (VCS) und umfasst Richtlinien, um die Vertraulichkeit, Verfügbarkeit und Integrität von Nutzerdaten zu schützen. Sie adressiert die rasante Entwicklung von VCS in den letzten Jahren, die durch gesteigerte Benutzerfreundlichkeit und Funktionalität geprägt ist. Dabei werden auch Sicherheitsrisiken berücksichtigt, die mit dieser Entwicklung einhergehen.

Die Spezifikation behandelt verschiedene Aspekte von VCS, darunter:

  • Software- und Dienstanbieter: Es werden Risiken wie unzureichendes Softwaremanagement, schlechtes Design oder Architektur der Software und unautorisierte Zugriffe auf Systeme, Server und Anwendungen behandelt.
  • Konto-Inhaber, Gastgeber, Co-Gastgeber und Teilnehmer: Es werden Risiken wie unzureichende Identifizierung der Teilnehmer, Missbrauch von gemeinsam genutzten Profilen, unbeabsichtigte Informationspreisgabe, Störungen von Meetings, unkontrollierte Aufzeichnungen von Videokonferenzanrufen und unzureichend gesicherte Datenspeicherung behandelt.
  • Mindestsicherheitskriterien: Die Spezifikation legt Sicherheitskriterien fest, die von VCS-Anbietern erfüllt werden müssen. Dies umfasst Software-Design und -Architektur, Infrastrukturresilienz, Patch- und Schwachstellenmanagement, Systemzugangsmanagement, Dienstzugangsmanagement, Kontosicherheitsmanagement, Meeting-Standardkonfiguration, Meeting-Einrichtung, Datenschutz und Aufzeichnungsmanagement, Meeting-Beendigung und Verschlüsselung.

Anhang A der Spezifikation bietet eine Testspezifikation mit einer Checkliste, die zur Überprüfung der Einhaltung der Mindestsicherheitskriterien dient. Die Spezifikation ist speziell für den Einsatz von VCS in persönlichen Computern und nicht für Unternehmensumgebungen konzipiert.

Related Posts

Datenleck bei Hypercharger Ladestationen durch unsichere Passwörter

Experten stießen auf ein gravierendes Sicherheitsleck bei den von Alpitronic hergestellten Hypercharger-Ladestationen. Die Geräte wurden mit einem leicht zu erratenden Standardpasswort (“admin” als Benutzername und “admin123” als Passwort) ausgeliefert. Die Bedienungsanleitungen der Ladestationen wiesen zwar auf die Notwendigkeit hin, dieses Passwort zu ändern, doch viele Nutzer versäumten diesen wichtigen Schritt.

Read More

E-Rezept 2024 - Bedenken aus Datenschutzsicht

Ab dem 1. Januar 2024 wird das elektronische Rezept (E-Rezept) in Deutschland für verschreibungspflichtige Medikamente verpflichtend. Das E-Rezept bietet verschiedene Einlösemöglichkeiten für gesetzlich Versicherte: Über die elektronische Gesundheitskarte (eGK), eine spezielle E-Rezept-App der Gematik oder über einen Papierausdruck mit einem Rezeptcode. Die E-Rezept-App ermöglicht es, Rezepte online einzulösen, den Medikationsstatus einzusehen und Apotheken zu finden. Zudem können auch Rezepte für Familienmitglieder in der App verwaltet werden. Das e-Rezept umfasst dabei folgende für den DSGVO relevante Daten:

Read More

Datenleck bei Mode Marke Halara: rund 1 Mio Kunden betroffen

Im Januar 2024 wurde bekannt, dass die beliebte Athleisure-Bekleidungsmarke Halara Opfer eines Datenlecks geworden ist, bei dem die Daten von fast 950.000 Kunden betroffen sein könnten. Ein Bedrohungsakteur namens Sanggiero behauptet, durch Ausnutzung einer Schwachstelle in einer API auf der Website von Halara Zugriff auf über eine Million Datensätze erlangt zu haben. Die veröffentlichten Daten sollen persönliche Informationen wie eindeutige Adress-IDs, Vor- und Nachnamen, Telefonnummern und Adressen umfassen.

Read More