unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes

Die Fachzeitschrift c't berichtete am 23.10.20 unter
https://www.heise.de/select/ct/2020/23/2024809442273661482
über eine Sicherheitslücke im Programm "BosMon".

"BosMon" ist ein kostenloses Programm zum Dekodieren von ZVEI-,FMS-und POCSAG-Telegrammen, wie sie bei bei der Alarmierung von Feuerwehr und Rettungsdienst im BOS-Funk zum Einsatz kommen.
Damit können Alarmierungen und Statusmeldungen von Feuerwehr und Rettungsdienst an einem PC angezeigt und verarbeitet werden.
Über die integrierte Anbindung an Dienste wie SMS, Prowl, NMA sowie durch die App BosMon Mobile können Einheiten automatisch oder manuell alarmiert werden.

Die Sicherheitslücke bestand - wie oben berichtet - darin, dass der jeweilige "BosMon"-webserver über das Internet ohne Passwort oder Zugangsdaten erreichbar war.
Die webserver waren über Suchmaschinen wie z.B. censys.io leicht auffindbar.

Über den ungeschützen webserver-Zugang war es möglich, Einblick in die Alarmierung des jeweiligen Landkreises im Klartext zu erhalten.
Die Sicherheitslücke der verschiedenen webserver wurde bis Anfang 2022 nach und nach weitgehend geschlossen.

Beim Einblick in die webserver in den verschiedenen Landkreisen fiel auf, dass oftmals unverschlüsselte digitale Alarmierung nach dem POCSAG-Standard verwendet wurde (Eintrag "POCSAG" in der Spalte "Kanal" in der webserver-Darstellung.)
Dargestellt wurden dabei die personenbezogene Daten der Patienten (wie Name, Adresse, Alter) und teilweise auch deren Gesundheitsdaten (z.B. das Symptom) in Klartext.

Das Problem der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im BOS-Funk wurde bereits mehrfach medial thematisiert, siehe z.B.:
https://www.ndr.de/nachrichten/niedersachsen/braunschweig_harz_goettingen/Northeim-Feuerwehrmann-stellt-sensible-Daten-ins-Internet,aktuellbraunschweig6362.html
und
https://www.golem.de/news/behoerdenfunk-patientendaten-von-rettungsdiensten-ungeschuetzt-im-internet-1807-135622.html

Meine Fragen bezogen auf den Bereich der Integrierten Leitstelle des Saarlandes:

1) In welchem Umfang kommt unverschlüsselte digitale Alarmierung zum Einsatz ?

2) Werden hier ggf. auch personenbezogene Daten der Patienten (wie Name, Adresse, Alter) und deren Gesundheitsdaten unverschlüsselt in Klartext übermittelt ?

3) Wie ist der Zeitplan für die Umstellung auf verschlüsselte digitale Alarmierung (z.B. mittels Verwendung von IDEA-Verschlüsselung im bestehenden POCSAG-Netz oder Alarmierung über TETRA-Digitalfunk) ?

Vielen Dank.

Anfrage erfolgreich

  • Datum
    16. Februar 2022
  • Frist
    19. März 2022
  • 2 Follower:innen
<< Anfragesteller:in >>
Antrag nach dem SIFG/SUIG/VIG Sehr geehrte Damen und Herren, bitte senden Sie mir Folgendes zu: Die Fachzeitsc…
An Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF) Details
Von
<< Anfragesteller:in >>
Betreff
unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes [#241134]
Datum
16. Februar 2022 22:13
An
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Status
Warte auf Antwort — E-Mail wurde erfolgreich versendet.
Antrag nach dem SIFG/SUIG/VIG Sehr geehrte Damen und Herren, bitte senden Sie mir Folgendes zu:
Die Fachzeitschrift c't berichtete am 23.10.20 unter https://www.heise.de/select/ct/2020/23/2024809442273661482 über eine Sicherheitslücke im Programm "BosMon". "BosMon" ist ein kostenloses Programm zum Dekodieren von ZVEI-,FMS-und POCSAG-Telegrammen, wie sie bei bei der Alarmierung von Feuerwehr und Rettungsdienst im BOS-Funk zum Einsatz kommen. Damit können Alarmierungen und Statusmeldungen von Feuerwehr und Rettungsdienst an einem PC angezeigt und verarbeitet werden. Über die integrierte Anbindung an Dienste wie SMS, Prowl, NMA sowie durch die App BosMon Mobile können Einheiten automatisch oder manuell alarmiert werden. Die Sicherheitslücke bestand - wie oben berichtet - darin, dass der jeweilige "BosMon"-webserver über das Internet ohne Passwort oder Zugangsdaten erreichbar war. Die webserver waren über Suchmaschinen wie z.B. censys.io leicht auffindbar. Über den ungeschützen webserver-Zugang war es möglich, Einblick in die Alarmierung des jeweiligen Landkreises im Klartext zu erhalten. Die Sicherheitslücke der verschiedenen webserver wurde bis Anfang 2022 nach und nach weitgehend geschlossen. Beim Einblick in die webserver in den verschiedenen Landkreisen fiel auf, dass oftmals unverschlüsselte digitale Alarmierung nach dem POCSAG-Standard verwendet wurde (Eintrag "POCSAG" in der Spalte "Kanal" in der webserver-Darstellung.) Dargestellt wurden dabei die personenbezogene Daten der Patienten (wie Name, Adresse, Alter) und teilweise auch deren Gesundheitsdaten (z.B. das Symptom) in Klartext. Das Problem der unverschlüsselten Übertragung von Patientendaten und Gesundheitsdaten im BOS-Funk wurde bereits mehrfach medial thematisiert, siehe z.B.: https://www.ndr.de/nachrichten/niedersachsen/braunschweig_harz_goettingen/Northeim-Feuerwehrmann-stellt-sensible-Daten-ins-Internet,aktuellbraunschweig6362.html und https://www.golem.de/news/behoerdenfunk-patientendaten-von-rettungsdiensten-ungeschuetzt-im-internet-1807-135622.html Meine Fragen bezogen auf den Bereich der Integrierten Leitstelle des Saarlandes: 1) In welchem Umfang kommt unverschlüsselte digitale Alarmierung zum Einsatz ? 2) Werden hier ggf. auch personenbezogene Daten der Patienten (wie Name, Adresse, Alter) und deren Gesundheitsdaten unverschlüsselt in Klartext übermittelt ? 3) Wie ist der Zeitplan für die Umstellung auf verschlüsselte digitale Alarmierung (z.B. mittels Verwendung von IDEA-Verschlüsselung im bestehenden POCSAG-Netz oder Alarmierung über TETRA-Digitalfunk) ? Vielen Dank.
Dies ist ein Antrag auf Aktenauskunft nach § 1 des Saarländischen Informationsfreiheitsgesetzes (SIFG) sowie § 3 des Saarländischen Umweltinformationsgesetzes (SUIG), soweit Umweltinformationen im Sinne des § 2 Abs. 3 SUIG betroffen sind, sowie § 1 des Gesetzes zur Verbesserung der gesundheitsbezogenen Verbraucherinformation (VIG), soweit Informationen im Sinne des § 1 Abs. 1 VIG betroffen sind. Ausschlussgründe liegen meines Erachtens nicht vor. Sollte die Aktenauskunft wider Erwarten gebührenpflichtig sein, bitte ich Sie, mir dies vorab mitzuteilen und dabei die Höhe der Kosten anzugeben. Meines Erachtens handelt es sich um eine einfache und damit gebührenfreie Auskunft. Ich verweise auf § 1 SIFG i.V.m. § 7 Abs. 5 IFG/§ 3 Abs. 3 Satz 2 Nr. 1 SUIG/§ 4 Abs. 2 VIG und bitte Sie, mir die erbetenen Informationen baldmöglichst, spätestens jedoch nach Ablauf eines Monats zugänglich zu machen. Sollten Sie für diesen Antrag nicht zuständig sein, bitte ich Sie, ihn an die zuständige Behörde weiterzuleiten und mich darüber zu unterrichten. Ich widerspreche ausdrücklich der Weitergabe meiner Daten an Dritte. Ich bitte Sie um eine Antwort in elektronischer Form (E-Mail). Ich möchte Sie um eine Empfangsbestätigung bitten und danke Ihnen für Ihre Mühe! Mit freundlichen Grüßen Antragsteller/in Antragsteller/in Anfragenr: 241134 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/241134/ Postanschrift Antragsteller/in Antragsteller/in << Adresse entfernt >> << Adresse entfernt >>
Mit freundlichen Grüßen << Anfragesteller:in >>
<< Anfragesteller:in >>
Sehr geehrte Damen und Herren, meine Informationsfreiheitsanfrage „unverschlüsselte Alarmierung von Feuerwehr und…
An Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF) Details
Von
<< Anfragesteller:in >>
Betreff
IFG-Anfrage: unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes [#241134]
Datum
27. März 2022 13:52
An
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Status
E-Mail wurde erfolgreich versendet.
Sehr geehrte Damen und Herren, meine Informationsfreiheitsanfrage „unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes“ vom 16.02.2022 (#241134) wurde von Ihnen nicht in der gesetzlich vorgeschriebenen Zeit beantwortet. Sie haben die Frist mittlerweile um 9 Tage überschritten. Bitte informieren Sie mich umgehend über den Stand meiner Anfrage. Mit freundlichen Grüßen Antragsteller/in Antragsteller/in
<< Anfragesteller:in >>
Sehr geehrte Damen und Herren, meine Informationsfreiheitsanfrage „unverschlüsselte Alarmierung von Feuerwehr und…
An Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF) Details
Von
<< Anfragesteller:in >>
Betreff
SIFG-Anfrage: unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes [#241134]
Datum
24. April 2022 14:51
An
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Status
E-Mail wurde erfolgreich versendet.
Sehr geehrte Damen und Herren, meine Informationsfreiheitsanfrage „unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes“ vom 16.02.2022 (#241134) wurde von Ihnen nicht in der gesetzlich vorgeschriebenen Zeit beantwortet. Sie haben die Frist mittlerweile um 37 Tage überschritten. Bitte informieren Sie mich umgehend über den Stand meiner Anfrage. Mit freundlichen Grüßen Antragsteller/in Antragsteller/in
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Anfrage Frag-den-Staat: No #241134 Betreff: unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Berei…
Von
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Betreff
Anfrage Frag-den-Staat: No #241134
Datum
28. April 2022 16:59
Status
Anfrage abgeschlossen
112_Logo2_ce18f2f2-dffd-45a1-9b8b-eed0fc128fdc.gif
9,4 KB
ZRF_Logo1_afb05aa4-9e34-4ee8-93e5-be03318bf76e.gif
8,0 KB


Betreff: unverschlüsselte Alarmierung von Feuerwehr und Rettungsdienst im Bereich der Integrierten Leitstelle des Saarlandes [#241134] Ihre Anfrage vom 16.02.2022 Sehr << Antragsteller:in >> nach unserem Kenntnisstand wurden Sie von den Ermittlungsbehörden über die laufenden polizeilichen Ermittlungen unterrichtet und Sie wurden gleichermaßen gebeten das laufende Verfahren durch die öffentliche Darstellung nicht weiter zu beeinflussen. Wie Sie wissen ist der ZRF-Saar zum Schutz besonderer öffentlicher Belange (laufendes Verfahren) zur Auskunftsverweigerung berechtigt. Dennoch kann der ZRF-Saar einige allgemeine Angaben zur Richtigstellung machen: 1) In welchem Umfang kommt unverschlüsselte digitale Alarmierung zum Einsatz? Antwort: Die Integrierte Leitstelle des Saarlandes überträgt keine Daten der digitalen Alarmierung unverschlüsselt. Die in Ihrer Anfrage referenzierten öffentlich zugänglichen Alarmierungsdaten wurden nicht durch die Integrierte Leitstelle des Saarlandes veröffentlicht oder sind durch fahrlässige Handlung öffentlich geworden. Vielmehr erfolgte eine Entschlüsselung durch einen berechtigten Empfänger mit entsprechenden Schlüsseln. Der zugehörige Webdienst wurde weder durch die Integrierte Leitstelle des Saarlandes, in deren Auftrag noch in deren Verantwortungsbereich betrieben. 2) Werden hier ggf. auch personenbezogene Daten der Patienten (wie Name, Adresse, Alter) und deren Gesundheitsdaten unverschlüsselt in Klartext übermittelt? Antwort: Vgl. 1). Es wurden und werden keine personenbezogenen Daten unverschlüsselt übertragen. 3) Wie ist der Zeitplan für die Umstellung auf verschlüsselte digitale Alarmierung (z.B. mittels Verwendung von IDEA-Verschlüsselung im bestehenden POCSAG-Netz oder Alarmierung über TETRA-Digitalfunk)? Antwort: Vgl. 1) Die Daten werden bereits verschlüsselt übertragen. Die Veröffentlichung der Daten erfolgte weder im Auftrag noch mit dem Wissen der Integrierten Leitstelle des Saarlandes und war gleichermaßen nicht durch eine unverschlüsselte Übertragung verursacht. Wir gehen davon aus, dass Ihre Fragen beantwortet und damit der Zugang zu amtlichen Informationen nunmehr erfüllt ist. Freundliche Grüße

Ein Zeichen für Informationsfreiheit setzen

FragDenStaat ist ein gemeinnütziges Projekt und durch Spenden finanziert. Nur mit Ihrer Unterstützung können wir die Plattform zur Verfügung stellen und für unsere Nutzer:innen weiterentwickeln. Setzen Sie sich mit uns für Informationsfreiheit ein!

Jetzt spenden!

<< Anfragesteller:in >>
AW: Anfrage Frag-den-Staat: No #241134 [#241134] Sehr << Anrede >> vielen Dank für das Bearbeiten mei…
An Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF) Details
Von
<< Anfragesteller:in >>
Betreff
AW: Anfrage Frag-den-Staat: No #241134 [#241134]
Datum
29. April 2022 22:42
An
Zweckverband für Rettungsdienst und Feuerwehralarmierung Saar (ZRF)
Status
E-Mail wurde erfolgreich versendet.
Sehr << Anrede >> vielen Dank für das Bearbeiten meiner Anfrage und Ihre ausführlichen Antworten. Mit freundlichen Grüßen << Antragsteller:in >> << Antragsteller:in >> Anfragenr: 241134 Antwort an: <<E-Mail-Adresse>> Laden Sie große Dateien zu dieser Anfrage hier hoch: https://fragdenstaat.de/a/241134/ Postanschrift << Antragsteller:in >> << Antragsteller:in >> << Adresse entfernt >> << Adresse entfernt >>