Mir geht es wie Luther an dieser Stelle, also bitte Nachsicht walten lassen ...
Ganz zu schweigen von den Backdoors für "bestimmte Schnüffler", die ja bekanntermaßen bei amerikanischen Geräten Pflicht sind, bei asiatischen doch sehr stark zu vermuten sind und bei deutschen Geräten - wenn überhaupt - erst als allerletzte auf der Welt "eingebaut" werden.
Erklärst Du mir (bzw. wie erklärst Du Dir) die systematische "Beschneidung" der SSL-Fähigkeiten der FRITZ!Box vom Herbst 2013 bis zum Herbst 2014, als dann endlich wieder eine Version mit (leider immer noch umstrittener, wenn man PFS verwenden will) Verschlüsselung erschien ? Der HTTPS-Zugriff auf die FRITZ!Box mag ja früher mal ein "Geek"- oder "Nerd"-Feature gewesen sein, wenn man einige Android-Apps (von AVM selbst) nomadisch benutzen will, ist es aber automatisch Pflicht, es zu benutzen.
Ein für den (wie Du ja auch attestierst) oftmals ahnungslosen Endkunden konzipiertes Gerät
muß im Gegensatz zu einem Profi-Gerät eben
automatisch so sicher wie möglich konfiguriert/betrieben werden, da die breite Masse weder die Fähigkeit für einen noch das Interesse an einem sicheren Router hat.
Daß dieses Interesse beim Endkunden nicht vorhanden ist, heißt eben bei einem so kritischen Teil der Infrastruktur trotzdem nicht, daß es dem Hersteller (noch dazu, wenn er der Marktführer in D ist) egal sein kann/sollte, wenn die Geräte bekannte Schwächen haben und nur darauf vertraut werden darf, daß diese schon nicht bekannt werden.
Warum ist ein Router - in meinen Augen - ein kritischer Bestandteil der Infrastruktur ?
a) Es geht so ziemlich jede (häusliche) Internet-Kommunikation über solche Geräte und solange einem Angreifer die "offiziellen" Wege beim Provider nicht zur Verfügung stehen, ist ein Router das probateste Ziel für eine dauerhafte Infektion einer privaten Installation (auch im SOHO-Bereich), da für diese Geräte bisher weder Sicherheitsprüfungen durchgeführt werden (die Einbeziehung des Routers in Avast 2015 ist der erste mir bekannte Check eines Routers im privaten Netzwerk und die dort getesteten Schwachstellen sind hoffentlich nur der allererste Ansatz) noch automatisch die unerläßlichen Mindeststandards bei der sicheren Benutzung
erzwungen werden.
b) Schon aufgrund der schieren Masse solcher Geräte, die sich in ihrer Konfiguration deutlich weniger unterscheiden als es z.B. PCs oder Smartphones/Tablets tun, ist ein einmal funktionierender Exploit, mit dem diese Geräte angegriffen werden können, mit wesentlich höherer Wahrscheinlichkeit ein Treffer auf einem konkreten Gerät.
c) Diese Masse der Geräte (und die i.d.R. dauerhafte Verfügbarkeit, da nur Leute ohne jede Ahnung oder mit einem Aluhut den Router bei "Nichtbenutzung" abschalten, bei All-IP-Anschlüssen dann ohnehin nicht mehr machbar) macht sie dann auch zu einem gefährlichen Werkzeug in der Hand eines Angreifers. Ein Botnet aus nur 5% aller in D installierten FRITZ!Boxen dürfte auf einen Downstream-Durchsatz kommen, mit dem man bei DDoS-Attacken schon recht erheblichen Schaden anrichten kann.
d) Da der Endkunde (anders als bei seinen sonstigen Geräten) eben nicht in der Lage ist, eine Infektion zu erkennen oder zu bekämpfen und weil ihm i.d.R. nicht einmal bewußt ist, daß sein Router sehr leicht angreifbar ist, muß also jemand anderes diese Aufgabe in der Konstellation der Verantwortlichkeiten wahrnehmen. Wer sollte das anderes sein als der Hersteller ?
Selbst wenn eine FRITZ!Box von außen schon wirklich gut "abgedichtet" ist, ist die LAN-Sicherheit mehr als mangelhaft (welch' unvermutete Behauptung von mir

). Nun kann man die Frage stellen, wieso es in der Verantwortung von AVM liegen sollte, wenn jemand über ein anderes infiziertes Gerät im LAN die FRITZ!Box quasi von innen angreifen kann. Da sehe ich eben das Problem, daß AVM trotz bekannter Gefahren - und die Lage dort hat sich in den letzten Jahren definitiv vollkommen verändert -
nicht von selbst die maximale - noch mit vertretbarem Aufwand zu realisierende - Sicherheit der FRITZ!Box gegen Angriffe aus dem LAN gewährleistet.
Die jetzt neu hinzugekommene Sicherheitsübersicht ist ja auch nur als Konsequenz aus dem ersten wirklich großen Problem entstanden (die frühere
UPnP-Lücke ließ sich auch nur aus dem LAN auszunutzen) und selbst wenn diese ein Schritt in die richtige Richtung sein mag, in den Händen eines Angreifers kann sie auch wieder ein mächtiges Werkzeug sein, um dem Benutzer/Besitzer eine heile Welt vorzuspiegeln, wenn sie sich zu einfach manipulieren läßt.
Ich würde AVM auch einigen Aktionismus bei der "Erhöhung der Sicherheit des Produktes" bescheinigen, die in diesem Kontext unabdingbare Eingangsvoraussetzung "security by design" wird mit Flickschusterei aber nicht zu erreichen sein und von einer generellen "Sicherheitsinitiative" sehe ich bei AVM ehrlich gesagt nichts. Als Aktionismus bezeichne ich die letzten Änderungen (allcfgconv, debug.cfg, calllog, usw.) deshalb, weil zwar sehr plakativ die bekannten Einfallstore geschlossen wurden/werden, jedoch andere im Hintergrund immer noch lauernde Probleme dabei gar nicht ins Kalkül gezogen werden/wurden (oder wenn sie berücksichtigt wurden, hat man sich offenbar für das "kalkulierte Risiko" entschieden).
Ich habe auch schon Anwürfe erleben müssen, mit der Veröffentlichung von "decode_passwords" hätte ich Blackhats erst die Möglichkeit eröffnet, auch weiterhin an die verschlüsselten Credentials einer FRITZ!Box zu gelangen. Das läuft aber auf das bekannte Prinzip hinaus, den Boten für die schlechte Nachricht verantwortlich zu machen. Ein sicheres System hätte das Problem nicht, bei einem unsicheren findet es der eine und nutzt es zu seinem eigenen Vorteil aus (z.B. indem er den Exploit "verkauft") und der andere findet es und veröffentlicht es. Wenn dabei dann der Endkunde auch darauf aufmerksam wird, daß die angeblich sichere Lösung in Wirklichkeit gar nicht so sicher ist, wie es behauptet oder angenommen wird, dann steigert das unter Umständen zwar die Gefahr, daß eine solche Lücke auch von "weniger qualifizierten Hackern" ausgenutzt werden kann, es erhöht aber auch die Wahrscheinlichkeit, daß eine solche Lücke vom Hersteller zeitnah beseitigt wird (es sein denn, dem Hersteller ist sein Ruf egal, was sich vielleicht Cisco oder Netgear usw. leisten können, aber kein "Nischenhersteller" wie AVM). Und sollte es doch zum Ausnutzen einer solchen Lücke durch einen Angreifer kommen, ist der "normale Kunde" beim Beweis, daß es eben womöglich nicht seine eigene Schuld war, wenn da
etwas Ungesetzliches von seinem Anschluß aus erfolgte, auch wieder in einer besseren Position.
Früher gab es als Angreifer auch noch "Script-Kiddies", diese Spezies ist aber ohnehin weitgehend ausgestorben und die Mehrzahl der heute implementierten Malware stammt von wenigen, aber hoch professionellen, Programmierern, die nicht die Hilfe anderer benötigen, um auf Sicherheitslücken in irgendeiner Firmware zu stoßen. Die "Spaßangriffe" haben nach einigen spektakulären Fällen deutlich abgenommen und sind einem sehr professionellen Umgang im Ausloten und Ausnutzen von "security flaws" gewichen.
"security by obscurity" geht für mich immer von der Annahme aus, daß ein Angreifer automatisch "dümmer" ist, als derjenige, der solche unsicheren Sachen (wenn sie per se sicher wären, würde auch die Veröffentlichung nichts daran ändern und somit stünde einer solchen nichts im Wege) implementiert und kann am Ende nur der - wieder nur meine Meinung - eher unprofessionelle Umgang mit einem Problem auf der Basis einer kalkulierten Gefahr sein. Wobei die reale Gefahr eben nicht kalkulierbar ist, wenn man nur seine eigenen Erfahrungen bei einer solchen Gefahrenabschätzung berücksichtigt und damit einige Möglichkeiten gar nicht sieht. Eine "Güterabwägung" zwischen Aufwand und erreichbarer Sicherheit ist nicht per se etwas schlechtes, aber ein Problem nicht anzugehen mit dem Verweis auf ein noch viel größeres an anderer Stelle (ggf. in anderer Verantwortung), schafft das Problem auch nicht aus der Welt.
Und während sich eine Sicherheitslücke bei anderen Anbietern in der Regel auf einen kleinen Teil der Produktpalette beschränkt (das liegt einerseits an den wesentlich größeren Portfolios und andererseits an einer eher lahmen Update-Politik, wo meist mit jeder neuen Generation auch eine neue Firmware eingeführt wird, ohne daß ältere Geräte ein Update erhalten), führt das bei AVM eben mit sehr hoher Wahrscheinlichkeit zum maximalen Schaden, da die Firmware einer bestimmten Versionsnummer über viele (um nicht zu sagen alle) Modelle weitgehend identisch ist (wenn dieselbe Funktionalität im Gerät vorhanden ist).
Diese Vorgehensweise hat sicherlich auch Vorteile (gerade in wirtschaftlicher Hinsicht, denn es schränkt die Notwendigkeit von Tests etwas ein), aber eben auch gewaltige Nachteile, wenn die Produktpalette dann stark anwächst (wie bei AVM in den letzten Jahren zu verzeichnen). Wenn man dann nämlich nicht die Manpower hat, um eine kritische Lücke sofort in allen Versionen/Modellen zu fixen, stellt man einem Angreifer durch den ersten Fix gerade
die Informationen für einen Angriff zur Verfügung, während für den - naturgemäß größten - Teil der anderen Modelle noch gar kein Fix existiert.
Wenn man also eine solche "Softwarestrategie" (one fits all) fährt, muß man auch von Anfang an eine Strategie haben, wie man mit entstehenden Problemen umgehen will ... und die sehe ich nicht. Das auch schon in diesem Zusammenhang gehörte Argument "AVM wird schon eine haben und die nur für sich behalten." ist in meinen Augen nur ein frommer Wunsch, aber kein wirkliches Argument. Wenn eine belastbare Strategie (und dann auch die notwendige Taktik zur Umsetzung derselben) existiert, dann ist das ein gutes Marketing-Argument und ja eher dazu geeignet, das Vertrauen der Kunden in den Hersteller zu stärken. Warum man damit dann hinter dem Berg halten sollte, leuchtet mir nicht ein ...
Zu einem nicht geringen Teil ist eben auch die Art und Weise der Zusammenstellung der Firmware daran Schuld, daß man nicht mit kleinen schnellen Fixes eines einzelnen Pakets auf eine bekannt gewordene Sicherheitslücke umgehend reagieren kann. Man stelle sich nur einmal vor, was diese Vorgehensweise bei einer "normalen" Linux-Installation (gilt für andere OS aber auch) für Auswirkungen hätte, wenn da keine Möglichkeit der Aktualisierung auf der Basis einer Paketverwaltung bestünde. Auch das "Nachrüsten" zumindest vieler FRITZ!Box-Modelle (notfalls durch das Nachladen von Patches bei jedem Neustart, wenn keine Möglichkeit der permanenten Speicherung auf dem Gerät besteht) sollte möglich sein ... man müßte aber anstelle von "Innovationen" (die am Ende höhere Absatzzahlen sichern) sich wieder auf die "Basics" besinnen und - die Kritik kommt nun sicherlich nicht nur von mir alleine - erst einmal die Hausaufgaben dahingehend machen, daß die verbrieften Funktionen sauber arbeiten und dabei
so sicher wie möglich sind.
Das in diesem Zusammenhang auch immer wieder gern genommene Argument "AVM ist schon um ein Vielfaches besser, als andere (Billig-)Hersteller und wer etwas noch besseres will, muß eben zu Profitechnik greifen." hinkt in meinen Augen leider auch. Um mal wieder eine Analogie aus dem beliebten Thema "Vergleich mit Autos" zu wählen: Die Tatsache, daß es auch höherpreisige PKW mit wesentlich mehr Sicherheitsmerkmalen gibt, würde auch niemand zum Anlaß nehmen, den unterlassenen Einbau von Airbags in einen PKW "VW Golf" zu rechtfertigen, weil sich der "interessierte Kunde" ja auch ein besseres Auto leisten könnte und es auch andere Modelle von anderen Herstellern ohne Airbags geben könnte. Der Vergleich zwischen "Volkswagen" und "Volksrouter" ist - angesichts der Verbreitung - in meinen Augen nicht aus der Luft gegriffen.
Und die "besser als andere"-Argumentation muß dann eben auch die anderen Faktoren mit in die Rechnung einbeziehen, wie z.B. den Preis, den Marktanteil (das Schadenspotential) und das gesamte Portfolio.
Wenn ich "nur" Router vertreibe, kann ich mich auch auf dieses Gebiet stürzen und da richtig gut werden, weil meine Manpower nicht durch anderes gebunden ist. Wie das aussieht, wenn man als Hersteller auf "unbekanntes Terrain" vorstößt, sieht man an den Anfängen der DECT-Technologie bei AVM und - die Besitzer dieser Geräte nehmen es hoffentlich nicht übel - an den DVB-C-Repeatern. Wenn es ein anderer Hersteller gewagt hätte, mit einem derartigen unfertigen Gerät in den Handel zu gehen, würden die Kunden Sturm laufen und der Handel den Vertrieb ziemlich schnell wieder einstellen. Insofern hat AVM da aufgrund der bisherigen Update-Politik einen "Vertrauensvorschuß" bei vielen Kunden (es wird schon irgendwann mal eine funktionierende Firmware erscheinen), dem muß man dann aber eben auch gerecht werden, wenn man im Markt überleben will. Insofern ist das also auch wieder nicht nur Altruismus und "alles für den Kunden", sondern ein unabdingbarer Bestandteil des Kundensupports, wenn man nicht bei künftigen Produkten den Schiffbruch gleich einplanen will (es gibt heute schon genug Leute, die lieber auf die zweite oder dritte Generation eines Produktes warten, weil die erste - angesichts immer kürzerer Innovationszyklen bei allen Produkten/Herstellern auf vielen Gebieten - mit immer heftigeren "Kinderkrankheiten" zu kämpfen hat). Wie man die Kunden leicht verärgern kann, hat auch AVM schon mit einigen Produkten (mir fällt da spontan das FRITZ!Mini ein) demonstriert ...
Beim Preis ist das auch so eine Sache ... wenn ein Gerät doppelt so teuer ist, erwartet der Kunde eben auch einen "Vorteil" in Form eines erhöhten Nutzwertes oder einer längeren Lebensdauer oder eines "besseren Images" (was den meisten beim Router sch***egal ist, den trägt man ja nicht mit sich herum) oder was auch immer. Existiert dieser (schon bezahlte) Mehrwert - und sei es in Form von mehr Updates als bei anderen Herstellern -, ist der Preis gerechtfertigt oder mit zu erwartenden Updates zu rechtfertigen. Dann darf man aber als Kunde auch erwarten, daß diese Updates bereitgestellt werden und das ist dann am Ende nur das Einlösen eines (vielleicht auch nicht einmal ausdrücklich formulierten) Versprechens und insofern als Verläßlichkeit (AVM hält das Versprechen) gerne als Pluspunkt verbuchbar. Als Basis für eine Argumentation "Andere bieten gar keine Updates." hinkt es aber - immer nur meine Meinung. Von einem Anbieter wie Huawei erwartet man im Zweifel dann eben auch gar keine Sicherheitsupdates und die "Obsoleszenz" bei der ersten bekannten Sicherheitslücke ist quasi eingeplant (das läuft dann wieder auf die "Lebensdauer" des Produkts hinaus, wenn man das als "verwendbar bis" und nicht als "funktioniert bis" versteht). Wenn ein erheblich teureres Gerät die Erwartungen nicht erfüllt, greift der Kunde eben zur billigeren Alternative. Das hat auch nur bedingt mit der "Geiz ist geil"-Mentalität der Kunden zu tun, das ist ganz gewöhnlicher Wettbewerb und eine "heilige Kuh" des Kapitalismus und der Liberalisierung von Märkten.
ciesla schrieb:
Was bestimme Datenformate betrifft, so möchte ich insbesondere auch Linux-Freaks (selbst wenn ich sie als Tüftler durchaus ehre) daran erinnern, daß noch immer 92% der Computer-Welt (also keine Smartphones und Co.) Windows-basiert sind. Selbst wenn die Fritzis intern mit Linux funktionieren. Und für diese Windows-Welt gilt es, Kompatibilität zu erreichen und zu gewährleisten. Ob das Linuxern gefällt oder nicht, ist völlig irrelevant.
Wo besteht der Zusammenhang zwischen dem Format der Speicherung von Daten und dem verwendeten Betriebssystem beim Zugriff auf diese Daten, solange da ein Netzwerk "dazwischen" ist ? Das wäre als Argument für das Implementieren von Samba in der AVM-Firmware ja verständlich ... was AVM aber auch nicht davon abgehalten hat, bei Platzmangel in der 06.0x für 7390i (und wohl auch in einigen 7360-Modellen, wie ich - nur vom Hörensagen - inzwischen weiß) einfach den Samba-Server zu streichen.
Ansonsten wird sicherlich auch bei der Speicherung in der "Cloud" wesentlich öfter ein "ordentliches" Dateisystem (mit Journaling) eingesetzt, als es der Marktanteil von Windows-PCs nahelegen würde. Auch die beliebten Home-NAS arbeiten wohl nur in den seltensten Fällen mit einem "FAT"-Dateisystem, da das eben bekannte Schwächen hat (die bei ACLs beginnen und beim fehlenden Journaling noch nicht enden, einigen sagt "MFT" bestimmt etwas).
Und noch ein bekannter Fakt (den ich bedingungslos bestätigen kann, da ich 25 Jahre in der IT arbeite): was bringt es, Systeme sicherer zu machen (u.a. durch "gute" Dateiformate), wenn das größte Risiko für einen Computer alle diese Bemühungen in Sekundenschnelle "durch Ausschalten des eigenen Gehirns" (und eben oft noch nicht mal durch eigene Unkenntnis, die ja nun nicht verdammenswert ist) zunichte macht.
Das ist - für mich - der berühmte Trugschluß. Weil der Benutzer mit einer eigenen Aktion alle meine Anstrengungen zunichte machen
könnte, kann ich diese gleich unterlassen. Der Ansatz, es dem "normalen" Nutzer so schwer wie möglich zu machen, aus "Dummheit" meine Anstrengungen zu unterlaufen ... das ist der richtige Ausgangspunkt in meinen Augen, wenn ich Consumer-Geräte herstelle (bei Profis darf ich ein "Grundwissen" voraussetzen, beim privaten Kunden nicht) und für mich eindeutig ein Zeichen von Usability (auch für kompliziertere Geräte) und einer ernsthaften Verantwortung für mein Produkt (Produkthaftung - und zwar dem Geiste nach und nicht nur entsprechend den gesetzlichen Forderungen).
Und das größte Risiko eines Computers ist bekanntlich wer/was ...? Und eben und gerade auch die Leute, die von sich behaupten, "viel Ahnung" von Computern zu haben, weil sie eben nicht wie Menschen, die keine Ahnung von Computern haben, im Zweifelsfall einfach ausschalten und nicht weitermachen, sondern "dank ihres großen Wissens" erst recht weiter tief in die Sch..... reiten!
Das ist eben ein Punkt, den ich als Hersteller beim Design ins Kalkül ziehen muß ... auf einem Hochspannung führenden Teil eines Gerätes bringt der Hersteller i.d.R. auch einen entsprechenden Hinweis an oder sichert auf anderem Wege (manchmal ganz platt durch "Spezialwerkzeuge", die man dafür benötigt), daß da ein "unbedarfter Kunde" nichts machen kann.
Fazit: Die Diskussion ist völlig sinnlos. Als Kunde und Nutzer, der Du bist.
Eine Diskussion ist niemals sinnlos. Selbst wenn sich keine konkreten Anleitungen zum Handeln daraus ergeben, kann man immer noch einen Erkenntnisgewinn verbuchen. Auch wenn der u.U. nur in der "Kenntnisnahme" von anderen Meinungen und einem argumentativen Austausch besteht, ist er doch nicht "sinnlos" ... ich habe Dich da hoffentlich nur falsch verstanden/interpretiert.
Und wenn sich jemand Gedanken über die Sicherheit seines Geräteparks macht, begrüße ich persönlich das wieder sehr ... auch wenn ich coolchatter da in einer etwas einseitigen Betrachtung gefangen sehe, wenn es nur um die Dateisysteme in der FRITZ!Box geht. Datensicherheit bei der Speicherung auf einem Datenträger ist da nur ein Aspekt eines wesentlich größeren Gesamtthemas. Aber wenn ich #1 richtig interpretiere, will er ja mehr erfahren ... wo sollte er das - in Bezug auf AVM's FRITZ!Boxen - tun, wenn nicht hier.