Post lässt das E-Voting-System hacken – mit Einschränkungen
Kritik an Vorgaben
Nicht alle sind jedoch mit den Rahmenbedingungen einverstanden, die die Post für den Intrusionstest vorgibt. So sind davon unter anderem DDoS-Attacken, Social-Engineering- und Malware-Angriffe ausgeschlossen.
Die Post lässt hierzu ausrichten, dass sie sich mit dem geplanten, «umfassenden» Intrusionstest genau an die Vorgaben und Richtlinien des Bundes halte. Sämtliche Angriffe auf die E-Voting-Server seien zugelassen und würden, wenn erfolgreich, entschädigt. «Grundsätzlich geht es aber im Intrusionstest nicht darum, Angriffsszenarien zu testen, die bekannt sind und gegen welche bereits Abwehrmassnahmen bestehen», schreibt die Post auf Anfrage von Computerworld. Und dazu zählt sie eben Szenarien wie DDoS-Attacken, Social-Engineering- und Malware-Angriffe.
Abwehrmassnahmen gegen DDoS-Attacken seien grundsätzlich Teil davon, wie man IT-Infrastrukturen absichere, schreibt die Post weiter. Sie seien nicht E-Voting-spezifisch und würden deswegen keinen Erkenntnisgewinn liefern. DDoS-Attacken störten zudem den Testbetrieb und führten dazu, dass sich die Teilnehmer nicht auf den Angriff auf das Kernsystem konzentrieren könnten. Ausserdem hätte eine DDoS-Attacke bei realen Abstimmungen zur Folge, dass die Stimmabgabe-Plattform nicht mehr erreichbar sei. Wählerinnen und Wähler können in diesem Fall nach wie vor an der Urne oder brieflich abstimmen, da E-Voting nur einen ergänzenden Kanal darstellt, wie es weiter heisst.
Malware- und Social-Engineering-Angriffe lasse die Post nicht testen, da sie davon ausgehe, dass der Voting-Client grundsätzlich unsicher sei. Als Gegenmassnahme sieht das Unternehmen dafür die individuelle Verifizierbarkeit, die von Bund und Kantonen vorgeschrieben wird. Damit kann jeder Bürger überprüfen, ob seine Stimme unverfälscht in der elektronischen Urne angekommen ist. Angriffe auf die individuelle Verifizierbarkeit seien hingegen Teil des Tests. Dabei wird gemäss der Post etwa geprüft, ob die richtigen Prüfcodes angezeigt werden, obwohl eine Stimme abgefangen wurde. Social-Engineering-Angriffe auf Wahlkommissionen decke der Pentest nicht ab, weil diese Prozesse die Kantone betreffen würden, bei denen die Post keine Rolle spiele (etwa bei der Entschlüsselung und Auszählung der Urne). In dieser Hinsicht weiche der Test allerdings vom Prozess unter realen Bedingungen ab, heisst es seitens der Post. «Es macht daher keinen Sinn, dieses Angriffsszenario zu testen.
Entschädigung möglich
Bund und Kantone leisteten über den Schwerpunktplan von E-Government Schweiz einen Beitrag von 250'000 Franken an den öffentlichen Intrusionstest. Davon seien 150'000 Franken als Beitrag an die Gesamtkosten der Post vorgesehen. Die Aufwände von SCRT würden mit 100'000 Franken entgolten. Besonders wertvolle Meldungen von Sicherheitslücken sollen finanziell entschädigt werden. Die Post legt die Höhe möglicher Entschädigungen fest und ist für deren Auszahlung zuständig.
Die Einführung von E-Voting ist nach wie vor umstritten. Der Kanton Genf hat den Betrieb eines Systems eingestellt. Hacker des Chaos Computer Clubs hatten gezeigt, wie der Datenverkehr von Abstimmenden auf falsche Server umgeleitet werden kann. Als einziges E-Voting-System blieb damit jenes der Post. Inzwischen hat ein überparteiliches Komitee die Lancierung einer Volksinitiative für ein Moratorium angekündigt, weil das E-Voting unsicher sei und die Demokratie gefährde. Die elektronische Stimmabgabe soll deshalb vorerst während mindestens fünf Jahren verboten werden.