ID Austria Sicherheitslücke? Warum das eigentliche Problem im digitalen Meldeprozess liegt
Ist die ID Austria unsicher? Ein aktueller Fall aus Kärnten legt auf den ersten Blick genau diesen Schluss nahe. Bei genauerem Hinsehen zeigt sich aber ein anderes Problem: Die digitale Identität funktioniert – nur der Prozess dahinter lässt eine entscheidende Kontrolle vermissen.
Am Wochenende bin ich über eine Schlagzeile gestolpert: Ein Bürgermeister habe eine „brisante Lücke in der ID Austria“ entdeckt.
Als jemand, der sich täglich mit IT-Sicherheit beschäftigt, macht mich so eine Formulierung natürlich neugierig.
Mein erster Gedanke nach dem Lesen war allerdings:
Ist das wirklich eine Schwachstelle der ID Austria?
Ich glaube, wir müssen hier genauer unterscheiden. Denn nach allem, was bisher über den Fall bekannt ist, macht die ID Austria genau das, was sie machen soll.
Das Problem beginnt erst danach.
Was ist passiert?
Ausgangspunkt war ein Vorfall in der Kärntner Gemeinde Frauenstein. Dort fiel Bürgermeister Harald Jannach auf, dass sich eine Person versehentlich an der Adresse eines älteren Ehepaars angemeldet hatte.
Die falsche Anmeldung war offenbar keine Absicht. Die betreffende Person hatte schlicht eine falsche Adresse angegeben.
Damit war aber eine interessante Frage aufgeworfen:
Kann ich mich über den digitalen Meldeprozess tatsächlich an einer fremden Adresse anmelden, ohne dass der Unterkunftgeber davon erfährt?
Der Bürgermeister probierte es nach Rücksprache mit seiner Amtsleiterin selbst aus und meldete dort einen Nebenwohnsitz an. Laut Bericht funktionierte die Anmeldung. Seine Amtsleiterin erhielt dabei keine automatische Verständigung.
Das Innenministerium bestätigte gegenüber der berichtenden Kleinen Zeitung, dass beim digitalen Verfahren derzeit keine automatische Information des Unterkunftgebers vorgesehen ist. Der Antragsteller muss bei fremdem Eigentum Name und Adresse des Unterkunftgebers angeben und bestätigen, dass dieser über die Wohnsitznahme informiert wurde.
Und genau hier wird der Fall aus Security-Sicht interessant.
Die ID Austria hat die Identität korrekt festgestellt
Es wäre einfach, daraus den Schluss zu ziehen:
„Die ID Austria ist unsicher.“
Technisch trifft das den Kern des Problems aber nicht.
Die ID Austria dient unter anderem dazu, Menschen bei digitalen Amtswegen eindeutig zu identifizieren. Sie stellt also vereinfacht gesagt sicher:
Die Person, die gerade diesen Antrag stellt, ist tatsächlich die Person, für die sie sich ausgibt.
Auch die technischen Unterlagen zur ID Austria beschreiben die eindeutige Identifikation der Nutzer als eine ihrer zentralen Aufgaben. Die dabei verwendeten Identifikatoren basieren auf behördlichen Registern.
Im konkreten Fall wurde also offenbar nicht die Identität manipuliert.
Niemand musste eine fremde ID Austria stehlen oder die Anmeldung eines anderen Bürgers übernehmen.
Die Person konnte sich mit ihrer eigenen, korrekt bestätigten Identität an einer Adresse anmelden.
Das ist ein völlig anderes Problem.
Sichere Identität bedeutet nicht automatisch richtige Information
In der IT-Sicherheit begegnet uns dieser Unterschied ständig.
Ein System kann zweifelsfrei wissen, wer vor dem Bildschirm sitzt, ohne deshalb automatisch zu wissen, ob das, was diese Person eingibt, auch stimmt.
Genau das scheint beim digitalen Meldeprozess der entscheidende Punkt zu sein.
Die ID Austria beantwortet:
Wer bist du?
Der eigentliche Geschäftsprozess müsste zusätzlich sicherstellen:
Ist das, was du gerade behauptest, korrekt – und gibt es dafür die notwendige Bestätigung einer zweiten beteiligten Person?
Eine starke Authentifizierung schützt davor, dass sich jemand als Jürgen Ebner ausgibt.
Sie kann aber nicht feststellen, ob Jürgen Ebner tatsächlich in der Wohnung wohnt, die er gerade in ein Formular eingibt.
Das klingt selbstverständlich. In digitalisierten Prozessen wird dieser Unterschied aber schnell übersehen.
Beim klassischen Meldezettel gibt es eine zweite Kontrolle
Besonders deutlich wird das beim Vergleich mit dem klassischen Meldezettel.
Das österreichische Meldegesetz sieht vor, dass der Unterkunftgeber den Meldezettel unterschreibt. Er soll die Unterschrift sogar verweigern, wenn er Grund zur Annahme hat, dass die betreffende Person die Unterkunft tatsächlich nicht bezogen hat oder nicht beziehen wird.
Auch die Behördeninformationen beschreiben den klassischen Ablauf entsprechend: Meldepflichtiger und Unterkunftgeber unterschreiben den Meldezettel.
Damit existieren vereinfacht gesagt zwei Beteiligte:
Der Meldepflichtige bestätigt seine Angaben.
Der Unterkunftgeber bestätigt die tatsächliche Unterkunftnahme.
Beim digitalen Verfahren sieht der Ablauf anders aus.
Die Anmeldung erfolgt mit ID Austria oder EU-Login. Bei fremdem Eigentum werden die Daten des Unterkunftgebers eingegeben. Zusätzlich bestätigt der Antragsteller selbst, dass der Unterkunftgeber über die Wohnsitznahme informiert wurde.
Eine separate digitale Bestätigung des Unterkunftgebers ist in diesem Ablauf nicht vorgesehen.
Genau darin sehe ich die eigentliche Schwachstelle.
Nicht die Authentifizierung ist schwach – sondern die Prozesskontrolle
Aus meiner Sicht wäre deshalb „ID-Austria-Sicherheitslücke“ nicht die präziseste Beschreibung.
Treffender wäre:
Eine Kontrolllücke im digitalen Meldeprozess.
Der digitale Prozess ersetzt eine physische Bestätigung durch eine Selbsterklärung des Antragstellers.
Das bedeutet nicht, dass man sich legal beliebig irgendwo anmelden dürfte.
Eine Anmeldung darf erst nach tatsächlicher Unterkunftnahme erfolgen. Eine Anmeldung ohne tatsächliche Unterkunftnahme ist eine Scheinmeldung und kann als Verwaltungsübertretung bestraft werden.
Aber IT-Sicherheit beschäftigt sich eben nicht nur damit, was Menschen dürfen.
Wir beschäftigen uns auch damit, was Systeme technisch zulassen.
Ein Warnhinweis oder eine Checkbox kann bewusst falsche Angaben nicht verhindern. Und wie der ursprüngliche Fall zeigt, muss nicht einmal böse Absicht dahinterstecken. Schon ein Irrtum kann dazu führen, dass falsche Daten im System landen.
Genau solche Details entscheiden über sichere Digitalisierung
Der Fall ist deshalb für mich weit über das Meldewesen hinaus interessant.
Digitalisierung bedeutet nicht einfach, ein Papierformular auf einen Bildschirm zu übertragen.
Bei jedem Prozess sollte man sich anschauen, welche Kontrollen im bisherigen Ablauf vorhanden waren und welche Funktion diese erfüllt haben.
Manchmal sieht eine Unterschrift auf Papier zunächst nur nach Bürokratie aus.
In diesem Fall erfüllt sie aber eine Sicherheitsfunktion: Eine zweite beteiligte Person bestätigt einen wesentlichen Teil des Vorgangs.
Wenn diese Kontrolle bei der Digitalisierung wegfällt, sollte man sich überlegen, wodurch sie ersetzt wird.
Technisch wären unterschiedliche Ansätze denkbar. Der Unterkunftgeber könnte beispielsweise über eine digitale Anmeldung informiert werden. Bei bestimmten Vorgängen könnte eine Gegenbestätigung vorgesehen werden. Denkbar wären auch risikobasierte Kontrollen, bei denen nicht jeder Vorgang zusätzliche Schritte benötigt.
Welche Variante für das Meldewesen rechtlich und organisatorisch die richtige wäre, ist eine andere Diskussion.
Aus Security-Sicht ist die grundlegende Frage aber klar:
Welche Kontrolle aus dem bisherigen Prozess fällt weg – und wodurch wird sie im digitalen Prozess ersetzt?
Das ist auch eine Lektion für Unternehmen
Genau das gleiche Problem sehe ich regelmäßig bei der Digitalisierung von Unternehmensprozessen.
Ein Antrag wird zum Onlineformular.
Eine Unterschrift wird zur Checkbox.
Ein persönlicher Freigabeprozess wird durch einen automatisierten Workflow ersetzt.
Das kann Prozesse erheblich vereinfachen. Und das ist gut.
Aber bevor ein bestehender Kontrollschritt entfernt wird, sollte man verstehen, warum es ihn ursprünglich gab.
Sonst kann ein digitaler Prozess technisch hervorragend abgesichert sein und trotzdem eine Schwachstelle enthalten.
Der aktuelle Fall rund um ID Austria zeigt das sehr anschaulich:
Die Identität kann sicher sein und der Prozess trotzdem eine Lücke haben.
Für mich ist deshalb nicht die wichtigste Frage, ob ID Austria funktioniert.
Nach dem derzeit bekannten Sachverhalt funktioniert die Identifikation.
Die spannendere Frage lautet:
Reicht es, sicher zu wissen, wer eine Angabe gemacht hat – wenn niemand überprüft, ob diese Angabe auch stimmt?
Genau dort beginnt aus meiner Sicht echte Prozesssicherheit.
Hier einer der Berichte: Jahrelang unbemerkt – Bürgermeister deckt brisante Lücke in ID Austria auf | Heute.at
