unverschlüsselte Alarmierung von Feuerwehr + Rettungsdienst in Sachsen-Anhalt

Die Fachzeitschrift c't berichtete am 23.10.20 unter
https://www.heise.de/select/ct/2020/23/2024809442273661482
über eine Sicherheitslücke im Programm "BosMon".

"BosMon" ist ein kostenloses Programm zum Dekodieren von ZVEI-,FMS-und POCSAG-Telegrammen, wie sie bei bei der Alarmierung von Feuerwehr und Rettungsdienst im BOS-Funk zum Einsatz kommen.
Damit können Alarmierungen und Statusmeldungen von Feuerwehr und Rettungsdienst an einem PC angezeigt und verarbeitet werden.
Über die integrierte Anbindung an Dienste wie SMS, Prowl, NMA sowie durch die App BosMon Mobile können Einheiten automatisch oder manuell alarmiert werden.

Die Sicherheitslücke bestand - wie oben berichtet - darin, dass der jeweilige "BosMon"-webserver über das Internet ohne Passwort oder Zugangsdaten erreichbar war.
Die webserver waren über Dienste wie z.B. censys.io leicht auffindbar.

Über den ungeschützen webserver-Zugang war es möglich, Einblick in die Alarmierung des jeweiligen Landkreises im Klartext zu erhalten.
Die Sicherheitslücke der verschiedenen webserver wurde bis Ende 2020 nach und nach weitgehend geschlossen.

Beim Einblick in die webserver in den verschiedenen Landkreisen fiel auf, dass oftmals unverschlüsselte digitale Alarmierung nach dem POCSAG-Standard verwendet wurde (Eintrag "POCSAG" in der Spalte "Kanal" in der webserver-Darstellung.)
Dargestellt wurden dabei die persönlichen Daten der Patienten (Name, Adresse, Alter) und teilweise auch deren Gesundheitsdaten (z.B. das Symptom) in Klartext.

Das Problem der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im BOS-Funk wurde bereits mehrfach medial thematisiert, siehe z.B.:
https://www.golem.de/news/behoerdenfunk-patientendaten-von-rettungsdiensten-ungeschuetzt-im-internet-1807-135622.html
und
https://www.ndr.de/ratgeber/verbraucher/Brisante-Patientendaten-fuer-jeden-zugaenglich,datenschutz446.html

Das Telekommunikationsgesetz (TKG) schreibt in
"§ 109 Technische Schutzmaßnahmen
(1) Jeder Diensteanbieter hat erforderliche technische Vorkehrungen und sonstige Maßnahmen zu treffen
1. zum Schutz des Fernmeldegeheimnisses und
2. gegen die Verletzung des Schutzes personenbezogener Daten.
Dabei ist der Stand der Technik zu berücksichtigen."

Nach meiner Einschätzung ist der "Stand der Technik" bei der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im Klartext nicht gegeben.
Daraus würde folgen, dass die jeweilige Rettungsleitstelle bzw. deren Träger bei der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten gegen das TKG verstößt.

Meine Fragen:

1) In wievielen der 13 Leitstellen in Sachsen-Anhalt kommt die unverschlüsselte digitale POCSAG-Alarmierung von Feuerwehr und Rettungdienst aktuell zum Einsatz ?
Bei meiner Analyse der frei zugänglichen BosMon-webserver waren es - Stand November 2020 - mindestens 3 Leitstellen.

2) Teilen Sie mein Verständnis, dass bei unverschlüsselter Übertragung von Patientendaten und Gesundheitsdaten die jeweilige Rettungsleitstelle bzw. deren Träger gegen § 109 TKG verstößt ?

3) Wie ist der Zeitplan für die Umstellung auf verschlüsselte digitale Alarmierung (z.B. mittels e*BOS oder TETRA-Digitalfunk) in den betroffenen Rettungsleitstellen ?

Vielen Dank.

Information nicht vorhanden

  • Datum
    17. Januar 2021
  • Frist
    20. Februar 2021
  • 0 Follower:innen
<< Anfragesteller:in >>
Antrag nach dem IZG LSA/UIG LSA/VIG AG LSA Sehr geehrteAntragsteller/in bitte senden Sie mir Folgendes zu: Die …
An Ministerium für Inneres und Sport Sachsen-Anhalt Details
Von
<< Anfragesteller:in >>
Betreff
unverschlüsselte Alarmierung von Feuerwehr + Rettungsdienst in Sachsen-Anhalt [#208890]
Datum
17. Januar 2021 00:30
An
Ministerium für Inneres und Sport Sachsen-Anhalt
Status
Warte auf Antwort — E-Mail wurde erfolgreich versendet.
Antrag nach dem IZG LSA/UIG LSA/VIG AG LSA Sehr geehrteAntragsteller/in bitte senden Sie mir Folgendes zu:
Die Fachzeitschrift c't berichtete am 23.10.20 unter https://www.heise.de/select/ct/2020/23/2024809442273661482 über eine Sicherheitslücke im Programm "BosMon". "BosMon" ist ein kostenloses Programm zum Dekodieren von ZVEI-,FMS-und POCSAG-Telegrammen, wie sie bei bei der Alarmierung von Feuerwehr und Rettungsdienst im BOS-Funk zum Einsatz kommen. Damit können Alarmierungen und Statusmeldungen von Feuerwehr und Rettungsdienst an einem PC angezeigt und verarbeitet werden. Über die integrierte Anbindung an Dienste wie SMS, Prowl, NMA sowie durch die App BosMon Mobile können Einheiten automatisch oder manuell alarmiert werden. Die Sicherheitslücke bestand - wie oben berichtet - darin, dass der jeweilige "BosMon"-webserver über das Internet ohne Passwort oder Zugangsdaten erreichbar war. Die webserver waren über Dienste wie z.B. censys.io leicht auffindbar. Über den ungeschützen webserver-Zugang war es möglich, Einblick in die Alarmierung des jeweiligen Landkreises im Klartext zu erhalten. Die Sicherheitslücke der verschiedenen webserver wurde bis Ende 2020 nach und nach weitgehend geschlossen. Beim Einblick in die webserver in den verschiedenen Landkreisen fiel auf, dass oftmals unverschlüsselte digitale Alarmierung nach dem POCSAG-Standard verwendet wurde (Eintrag "POCSAG" in der Spalte "Kanal" in der webserver-Darstellung.) Dargestellt wurden dabei die persönlichen Daten der Patienten (Name, Adresse, Alter) und teilweise auch deren Gesundheitsdaten (z.B. das Symptom) in Klartext. Das Problem der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im BOS-Funk wurde bereits mehrfach medial thematisiert, siehe z.B.: https://www.golem.de/news/behoerdenfunk-patientendaten-von-rettungsdiensten-ungeschuetzt-im-internet-1807-135622.html und https://www.ndr.de/ratgeber/verbraucher/Brisante-Patientendaten-fuer-jeden-zugaenglich,datenschutz446.html Das Telekommunikationsgesetz (TKG) schreibt in "§ 109 Technische Schutzmaßnahmen (1) Jeder Diensteanbieter hat erforderliche technische Vorkehrungen und sonstige Maßnahmen zu treffen 1. zum Schutz des Fernmeldegeheimnisses und 2. gegen die Verletzung des Schutzes personenbezogener Daten. Dabei ist der Stand der Technik zu berücksichtigen." Nach meiner Einschätzung ist der "Stand der Technik" bei der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im Klartext nicht gegeben. Daraus würde folgen, dass die jeweilige Rettungsleitstelle bzw. deren Träger bei der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten gegen das TKG verstößt. Meine Fragen: 1) In wievielen der 13 Leitstellen in Sachsen-Anhalt kommt die unverschlüsselte digitale POCSAG-Alarmierung von Feuerwehr und Rettungdienst aktuell zum Einsatz ? Bei meiner Analyse der frei zugänglichen BosMon-webserver waren es - Stand November 2020 - mindestens 3 Leitstellen. 2) Teilen Sie mein Verständnis, dass bei unverschlüsselter Übertragung von Patientendaten und Gesundheitsdaten die jeweilige Rettungsleitstelle bzw. deren Träger gegen § 109 TKG verstößt ? 3) Wie ist der Zeitplan für die Umstellung auf verschlüsselte digitale Alarmierung (z.B. mittels e*BOS oder TETRA-Digitalfunk) in den betroffenen Rettungsleitstellen ? Vielen Dank.
Dies ist ein Antrag auf Zugang zu Informationen nach dem Informationszugangsgesetz Sachsen-Anhalt (IZG LSA) sowie hilfsweise dem Umweltinformationsgesetz des Landes (UIG LSA), soweit Umweltinformationen im Sinne des § 2 Abs. 3 UIG betroffen sind bzw. nach dem Verbraucherinformationsgesetz (VIG), soweit Verbraucherinformationen im Sinne des § 2 Abs. 1 VIG betroffen sind. Sollte die Aktenauskunft wider Erwarten gebührenpflichtig sein, bitte ich Sie, mir dies vorab mitzuteilen und dabei die Höhe der voraussichtlichen Kosten anzugeben. Nach § 7 Abs. 5 IZG LSA bzw. § 3 Abs. 3 Nr. 1 UIG oder § 5 Abs. 2 VIG möchte ich Sie bitten, mir die erbetenen Informationen unverzüglich, spätestens nach Ablauf eines Monats zugänglich zu machen. Sollten Sie für diesen Antrag nicht zuständig sein, bitte ich Sie, ihn an die zuständige Behörde weiterzuleiten und mich darüber zu unterrichten. Ich widerspreche ausdrücklich der Weitergabe meiner Daten an Dritte. Ich möchte Sie um eine Antwort in elektronischer Form (E-Mail) bitten, ggf. zusätzlich zu einer postalischen Zusendung. Ich bitte Sie um Empfangsbestätigung und danke Ihnen für Ihre Mühe! Mit freundlichen Grüßen Antragsteller/in Antragsteller/in Anfragenr: 208890 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/208890/ Postanschrift Antragsteller/in Antragsteller/in << Adresse entfernt >> << Adresse entfernt >>
Mit freundlichen Grüßen << Anfragesteller:in >>
Ministerium für Inneres und Sport Sachsen-Anhalt
Sehr geehrteAntragsteller/in in Sachsen-Anhalt sind die Landkreise und Kreisfreien Städte für den Betrieb der int…
Von
Ministerium für Inneres und Sport Sachsen-Anhalt
Betreff
unverschlüsselte Alarmierung von Feuerwehr + Rettungsdienst in Sachsen-Anhalt [#208890]
Datum
20. Januar 2021 09:30
Status
Anfrage abgeschlossen
Sehr geehrteAntragsteller/in in Sachsen-Anhalt sind die Landkreise und Kreisfreien Städte für den Betrieb der integrierten Leitstellen zuständig. Insofern bitte ich Sie, Ihre Anfrage an diese zuständigen Stellen zu richten. Mit freundlichen Grüßen

Ein Zeichen für Informationsfreiheit setzen

FragDenStaat ist ein gemeinnütziges Projekt und durch Spenden finanziert. Nur mit Ihrer Unterstützung können wir die Plattform zur Verfügung stellen und für unsere Nutzer:innen weiterentwickeln. Setzen Sie sich mit uns für Informationsfreiheit ein!

Jetzt spenden!

<< Anfragesteller:in >>
Sehr geehrteAntragsteller/in vielen Dank für das Bearbeiten meiner Anfrage. Ich werde mich an die jeweiligen Land…
An Ministerium für Inneres und Sport Sachsen-Anhalt Details
Von
<< Anfragesteller:in >>
Betreff
AW: unverschlüsselte Alarmierung von Feuerwehr + Rettungsdienst in Sachsen-Anhalt [#208890]
Datum
23. Januar 2021 19:22
An
Ministerium für Inneres und Sport Sachsen-Anhalt
Status
E-Mail wurde erfolgreich versendet.
Sehr geehrteAntragsteller/in vielen Dank für das Bearbeiten meiner Anfrage. Ich werde mich an die jeweiligen Landkreise und kreisfreien Städte wenden. Mit freundlichen Grüßen Antragsteller/in Antragsteller/in Anfragenr: 208890 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/208890/ Postanschrift Antragsteller/in Antragsteller/in << Adresse entfernt >> << Adresse entfernt >>