Google redet zu viel

4. Juni 2024

Google talks too damn much

Von Xzetera

“Die wahre psychologische Wahrheit ist diese: Wer nichts zu verbergen hat, ist nichts.”
― Shoshana Zuboff, „Das Zeitalter des Überwachungskapitalismus“, 201


Inhaltsverzeichnis


Google redet zu viel

Google macht seit Schlagzeilen wieder,und es ist nicht dazu da, ihre erklärte Mission der verbleibenden “engagiert, das Leben so vieler Menschen wie möglich signifikant zu verbessern”. Die Allianz von Google- und Amazon-Mitarbeitern, Keine Technologie für Apartheid, organisierten Sitzstreiks vor dem Wohnhaus des CEO von Google Cloud sowie vor den Niederlassungen von Google Cloud in New York City und Seattle, um Google Cloud und Amazon Web Services öffentlich dazu aufzufordern, sich aus dem Projekt Nimbus – dem Vertrag über $1,2B mit der israelischen Regierung – zurückzuziehen. Dies geschah vor dem Hintergrund wachsender Empörung; am Tag nach dem „Tax Day“, an dem eine koordinierte internationale Wirtschaftsblockade stattfand, die darauf abzielte, die Volkswirtschaften zu stören, die die Besatzung und den Völkermord am palästinensischen Volk ermöglichen.

Auch wenn es nicht offensichtlich ist, bedenkt man die Beliebtheit ihrer Produkte, aber Google ist ein Unternehmen mit Kontroverse.Googles Geschäftsmodell hat sie zu einer dominierenden Kraft gemacht, was sich auf die Privatsphäre und Sicherheit von Mitgliedern politischer und sozialer Bewegungen auswirkt. Als Pionier der Überwachungskapitalismus, Google hat sich weltweit als symbiotischer Verbündeter für Strafverfolgungs- und Geheimdienste positioniert.

Da die von uns generierten Datenmengen zusammen mit der Entwicklung des Internets der Dinge, größerer Interkonnektivität und Cloud Computing anwachsen, gibt es mehr persönliche Daten über uns als je zuvor – und diese nehmen minütlich zu. Die Vermeidung und Ablehnung von Google-Diensten hindert Google und die Regierung daran, eine Fundgrube persönlicher, potenziell belastender Daten zu erhalten. Mit den richtigen Werkzeugen können sich Aktivisten weiter vor staatlicher Übermacht und Unterdrückung schützen.

Projekt Nimbus

Laut dem TIME-Magazin verloren die Google-Beschäftigten, die an den Sit-ins beteiligt waren, ihren Arbeitsplatz, weil sie verkündeten, dass sie nicht an der Entwicklung von “leistungsstarken KI- und Cloud-Computing-Tools beteiligt sein werden, von denen sie befürchten, dass sie für Überwachung, militärische Zielerfassung oder andere Formen der Bewaffnung eingesetzt werden könnten”. Ein Sprecher von Google Cloud hat darauf bestanden, dass Projekt Nimbus nicht mit Waffen oder Geheimdiensten in Verbindung steht und dass alle ihre Kunden die Nutzungsbedingungen einhalten müssen, die eine Nutzung verbieten, die “die gesetzlichen Rechte anderer verletzt oder sich an ‘Gewalt beteiligt, die zum Tod, zu schweren Verletzungen oder zu Personen- oder Sachschäden führen kann'. Das israelische Finanzministerium erklärte jedoch ausdrücklich im Jahr 2021, dass Projekt Nimbus Wille vom Verteidigungsministerium verwendet werden. The Intercept erhielt Schulungsmaterialien für das Projekt, das besagt, dass Project Nimbus die “vollständige Suite von Machine-Learning- und KI-Tools, die über die Google Cloud Platform verfügbar sind, bereitstellen würde [...]. [und] Israel Fähigkeiten zur Gesichtserkennung, automatischen Bildkategorisierung, Objektverfolgung und sogar Sentimentanalyse bieten würde, die den emotionalen Inhalt von Bildern, Sprache und Texten einschätzt.”

 

Google, unser Lieblings-Spitzel?

Im Sinne der „Boycott, Divest, and Sanctions“-Bewegung sollten Sie in Erwägung ziehen, Google-Produkte und -Dienste wie die Google-Suche, Gmail, Google Docs, die Google Cloud Platform und Google Drive zu boykottieren. In der heutigen Welt sind Daten Geld. Sie zahlen vielleicht nicht für Googles Dienste, aber täuschen Sie sich nicht: Durch die Nutzung ihrer Plattformen generieren Sie Daten, die zu Geld werden. Und falls Sie noch einen weiteren wichtigen Grund brauchen, um Google den Rücken zu kehren: Das Unternehmen wird Sie ohne zu zögern verraten. Laut ihrem öffentlichen Transparenzbericht erhielt Google in der ersten Hälfte des Jahres 2023 behördliche Auskunftsersuchen für 436.326 Konten. Google entschied sich, bei 80% dieser Anfragen Informationen bereitzustellen. In dieser Zahl sind Vorladungen durch private Parteien im Rahmen von Zivilklagen nicht enthalten.

Google Transparenzbericht

Es gibt zwei Hauptanbieter von Google:

  • Google LLC. Mit Sitz in den USA, unterliegt US-amerikanischem Recht.
  • Google Ireland Limited. Mit Sitz in Irland, operiert nach irischem Recht. Bietet Google-Dienste für den Europäischen Wirtschaftsraum und die Schweiz an.
  • Jeder Anbieter hat einzigartige Datenschutzgesetze, an die er sich jeweils für seine Region halten muss.
  • Wir werden uns auf Google LLC, mit Sitz in den USA, konzentrieren.

Google LLC (USA) erhält folgende Arten von Anfragen von staatlichen Stellen:

  • Von US-Regierungsbehörden in Zivil-, Verwaltungs- und Strafsachen.
  • Um dem Electronic Communications Privacy Act (ECPA) und dem Vierten Verfassungszusatz der US-Verfassung Folge zu leisten, müssen die Behörden mindestens:
    • In allen Fällen: Erlassen Sie eine Vorladung, um die Offenlegung grundlegender Abonnentenregistrierungsinformationen und bestimmter IP-Adressen zu erzwingen.
    • In Strafsachen: Holen Sie eine gerichtliche Anordnung ein, um die Offenlegung von Nicht-Inhaltsdaten wie den Feldern An, Von, CC, BCC und Zeitstempel in E-Mails zu erzwingen.
  • Einen Durchsuchungsbefehl erwirken, um die Offenlegung von Kommunikationsinhalten wie E-Mails, Dokumenten und Fotos zu erzwingen.
  • Von US-Regierungsbehörden, die nationale Sicherheit betreffen.
  • Die US-Regierung kann National Security Letters (NSL) oder eine der im Foreign Intelligence Surveillance Act (FISA) gewährten Befugnisse nutzen, um Google zur Herausgabe von Nutzerinformationen zu zwingen.
    • Eine NSL erfordert keine richterliche Genehmigung. Sie kann nur verwendet werden, um die Angabe von begrenzten Teilnehmerinformationen zu erzwingen.
    • FISA-Anordnungen und -Genehmigungen können verwendet werden, um elektronische Überwachung und die Offenlegung gespeicherter Daten zu erzwingen, einschließlich Inhalten von Diensten wie Gmail, Drive und Fotos.
  • Von Regierungsbehörden außerhalb der USA.
  • Google kann Nutzerinformationen preisgeben, wenn dies mit allen folgenden Bedingungen übereinstimmt:
    1. US-Gesetz, was bedeutet, dass der Zugriff und die Offenlegung gemäß geltendem US-Recht, wie dem Electronic Communications Privacy Act (ECPA), zulässig sind.
    2. Gesetz des ersuchenden Landes, was bedeutet, dass wir die Befugnis benötigen, denselben rechtsstaatlichen Prozess und dieselben rechtlichen Anforderungen einzuhalten, die auch gelten würden, wenn die Anfrage an einen lokalen Anbieter einer ähnlichen Dienstleistung gerichtet wäre.
    3. Internationale Normen, was bedeutet, dass wir Daten nur als Reaktion auf Anfragen bereitstellen, die die Global Network Initiative erfüllen Grundsätze zur Meinungsfreiheit und Privatsphäre und seine zugehörigen Implementierungsrichtlinien.
    4. Googles Richtlinien, einschließlich aller geltenden Nutzungsbedingungen und Datenschutzrichtlinien sowie Richtlinien zum Schutz der Meinungsfreiheit.
  • Anfragen nach Informationen in Notfällen:
    • “Wenn wir vernünftigerweise davon ausgehen, dass wir jemanden vor dem Tod oder schweren körperlichen Verletzungen bewahren können, dürfen wir Informationen an eine Regierungsbehörde weitergeben – zum Beispiel bei Bombendrohungen, Schulschießereien, Entführungen, zur Suizidprävention und bei vermissten Personen. Wir prüfen solche Anfragen weiterhin unter Berücksichtigung der geltenden Gesetze und unserer Richtlinien.”
  • Wenn sie eine Anfrage von einer Regierungsbehörde erhalten, sendet Google dem Benutzerkonto eine E-Mail, bevor Informationen offengelegt werden. Wenn das Konto von einer Organisation verwaltet wird, benachrichtigen sie den Kontoadministrator.
  • Google wird keine Benachrichtigung geben, wenn dies gesetzlich im Rahmen der Anfrage verboten ist. Wir werden eine Benachrichtigung geben, nachdem ein gesetzliches Verbot aufgehoben wurde, z. B. wenn eine gesetzliche oder gerichtlich angeordnete Sperrfrist abgelaufen ist.
  • Wir geben möglicherweise keine Benachrichtigung, wenn das Konto deaktiviert oder kompromittiert wurde. Wir geben möglicherweise auch in Notfällen, wie z. B. bei Bedrohungen für die Sicherheit eines Kindes oder die Lebensgefahr einer Person, keine Benachrichtigung. In diesem Fall benachrichtigen wir, sobald wir erfahren, dass der Notfall vorüber ist.

Google Transparenzbericht [https://transparencyreport.google.com/]

Vollständig optimiertes Petzen

Das Informationsvolumen, das an Strafverfolgungsbehörden und andere Parteien weitergegeben wird, ist beispiellos. Von ihren bescheidenen Anfängen bis zu ihrer aktuellen weltweiten Verbreitung von Rechenzentren mit Lichtgeschwindigkeit sind Google, zusammen mit Amazon, vielleicht zum produktivsten Informanten geworden, der existiert.

Ursprünglich beschränkten sich Suchmaschinenergebnisse auf URLs, die von Menschen manuell eingegeben werden mussten. Die Seitenrankings wurden danach berechnet, wie oft die Suchbegriffe auf der Webseite vorkamen.

Googles erster Beitrag zu diesem Bereich war die Programmierung von Suchalgorithmen, die das Web dynamisch durchsuchen. Dieser Prozess wird als Web-Crawling, oder Web-Crawling. Jede Webseite, auf die gestoßen wird, wird automatisch indiziert in eine riesige Sammlung von Webseiten-URLs mit zugehörigen Metadaten eingegeben. Um ihre Technologie zu monetarisieren, begann Google, große Mengen an Nutzungsdaten zu sammeln, die mit einzelnen IP-Adressen (Internetadressen) verknüpft waren, und schuf so einen Mechanismus für gezielte Werbung. Um ihr Geschäft zu skalieren, nutzten sie Gewinne, um mehr Rechenleistung zu kaufen, die dann die Einführung neuer Produkte und Dienstleistungen ermöglichte, die wiederum mehr Daten generierten, was wiederum mehr Einnahmen generierte und den Kreislauf zu immer höherer Rentabilität und Skalierung zurückspeisen ließ. Das Skalieren von Google-Diensten und -Produkten bedeutet, Ausrüstung (und zunehmend auch die Ausrüstung zur Herstellung) in großen Mengen zu kaufen, in einem Ausmaß, das eine zukünftige Expansion ermöglicht. Bei der Skalierung wird ein Überschuss an Rechenleistung gekauft, der noch nicht genutzt wird. Dies bringt uns zu einer weiteren riesigen Einnahmequelle für Google und andere große Technologieunternehmen. Der Besitz eines ständigen Überschusses an Rechenressourcen versetzt Google in die Lage, den Zugang zu seiner Rechenleistung in Form von Cloud Computing.

Googles Gewinn- und Machtkreislauf

 Überwachungskapitalismus

Googles Geschäftsmodell ist eine Rückkopplungsschleife aus Macht und Gewinn, die Google zu einem der mächtigsten Unternehmen der Welt hat heranwachsen lassen. Angetrieben von den Risiken und Chancen des Marktes, anstatt von staatlicher Finanzierung und Bürokratie, ist es durch die kalte, gewinnorientierte Logik des Kapitalismus, dass Google das Wirtschaftssystem von Überwachungskapitalismus:

In unserer Zeit wiederholt der Überwachungskapitalismus die “Erbsünde” der ursprünglichen Akkumulation des Kapitalismus. Er belebt Karl Marx‘ altes Bild des Kapitalismus als Vampir, der sich vom Arbeiternährt, jedoch mit einer unerwarteten Wendung. Anstatt Arbeit (oder Land oder Vermögen) für die Marktdynamik zu beanspruchen, wie es der Industriekapitalismus einst tat, beansprucht der Überwachungskapitalismus kühn private Erfahrungen, um sie in handelbare Rohstoffe zu verwandeln, die schnell in das berauschende Leben des Marktes gesaugt werden. Der Überwachungskapitalismus, der bei Google erfunden und bei Facebook im Online-Umfeld der gezielten Werbung ausgearbeitet wurde, verkörpert eine neue Logik der Akkumulation. Wie eine invasive Art ohne natürliche Feinde überwältigte seine finanzielle Stärke schnell die vernetzte Sphäre und entstellte grob den früheren Traum der digitalen Technologie als stärkende und emanzipatorische Kraft. Der Überwachungskapitalismus kann nicht mehr mit einzelnen Unternehmen oder gar dem Giganten des Informationssektors identifiziert werden. Diese Mutation verbreitete sich schnell vom Silicon Valley auf jeden Wirtschaftssektor, da sein Erfolg eine aufkeimende Überwachungs-basierte Wirtschaftsordnung hervorbrachte, die sich nun über eine riesige und vielfältige Palette von Produkten und Dienstleistungen erstreckt.

Shoshana Zuboff, Surveillance Capitalism and the Challenge of Collective Action. Sage Journals, 2019, [https://doi.org/10.1177/1095796018819461], Interne Zitate weggelassen.

Überwachungskapitalismus ist verflochten mit dem Überwachungsstaat in einer für beide Seiten vorteilhaften Beziehung. Der Überwachungsstaat baut natürlich Infrastrukturen, rechtliche Rahmenbedingungen und andere Staatsangelegenheiten auf, die Geschäfte ermöglichen. Man könnte annehmen, dass der Überwachungskapitalismus mehr auf den Staat angewiesen ist als der Überwachungsstaat auf ihn, aber dies würde nicht den Grad berücksichtigen, in dem die beiden voneinander abhängig sind.

Dies ist ein entscheidender Punkt, der ins Schwarze trifft:

Googles globale Dominanz bei Big Data ermöglicht es dem Unternehmen auf einzigartige Weise, Ermittlungen der staatlichen Überwachung zu unterstützen. Durch Einfallsreichtum, Marktdominanz und Monopolisierung sind sie einer der umfassendsten und effizientesten Überwachungsapparate der Welt. Während Googles Motivation der Profit ist, sind die Früchte des Überwachungskapitalismus eine Goldgrube für Strafverfolgungs- und Geheimdienste. Heute sind diese Organisationen aufeinander angewiesen und verfolgen viele gemeinsame Interessen, was die Grenzen zwischen Regierung und Unternehmen weiter verwischt. Der Staat, Google, Facebook, Amazon und Microsoft verschmelzen funktional zu einem beispiellosen globalen Schleppnetz.

Nachdem Google erfolgreich seine Benutzerdaten monetarisiert hatte, schuf es Mittel und Wege, damit Benutzer ihm noch mehr Daten enthusiastisch zur Verfügung stellen. Hier kommt die Parade der billigen und kostenlosen Google-Produkte und -Dienste:

Abgebildet ist das vollständige Google-Ökosystem. 

 

 “Googlisierung” und das Google-Ökosystem – Das ist eine Falle!

Google begann, viele seiner neuen Produkte und Dienstleistungen kostenlos oder sehr günstig anzubieten. Diese Produkte boten oft etwas völlig Neues und Revolutionäres – für viele Menschen war es die erste Erfahrung mit einem Cloud-Computing-Produkt. Die rasante Verbreitung von Google-Diensten, die in neue Märkte und Kontexte vordrangen, wurde so erkennbar, dass der Begriff “Googlization” entstand (Siva Vaidhyanathan, 2012), und Google wurde auf Meme-Status heruntergestuft.

 

Pictured: Admiral Ackbar from Star Wars

Abgebildet: Admiral Ackbar aus Star Wars

Docs, Übersetzen, YouTube, Bezahlen, Chromecast, Maps und Earth sind allesamt unglaublich leistungsstarke und nützliche Beispiele für Software as a Service (SaaS) die zu bekannten Namen geworden sind. Die YouTube-Plattform förderte eine demokratische Perspektive darauf, wer Informationen und Medien im Internet veröffentlicht. Die meisten Menschen erinnern sich wahrscheinlich noch an das Staunen, das sie empfanden, als sie einige dieser Dienste zum ersten Mal nutzten – zufällige Straßen in einer fernen Stadt mit Street View zu durchforsten; fremdsprachige Inhalte über Translate ins Englische zu übersetzen; oder GPay für Einkäufe per Handy zu nutzen, ohne überhaupt nach der Geldbörse zu greifen. Es ist keine Überraschung, dass viele der Google-Produkte sehr beliebt wurden und absolut massive Nutzerzahlen generierten.

Die Bequemlichkeit und Allgegenwärtigkeit des Ökosystems ziehen ebenfalls Nutzer an. Oft gibt es Druck, bei den Diensten des Ökosystems zu bleiben, wenn ein Team an einem Projekt zusammenarbeitet. Ein gemeinsames Medium muss gewählt werden (wie z. B. ein bestimmtes Textverarbeitungsprogramm oder Google Docs), und wenn die meisten Teammitglieder ein bestimmtes Werkzeug verwenden, werden es wahrscheinlich auch die Mitwirkenden verwenden. Die Wahrscheinlichkeit ist heute hoch, dass die meisten der Mitwirkenden sind nutzt Docs, sodass die Beliebtheit von Google-Diensten an sich mehr Nutzer in ihr Ökosystem zieht. Digitale Ökosysteme mit den meisten Produkten und Dienstleistungen haben einen riesigen Vorteil und schränken die anderen Optionen enorm ein. Apple und Google sind die Hauptoptionen, und dieser Mangel an Wettbewerb zieht aufgrund mangelnder Alternativen weitere Nutzer an. Die Natur des Ökosystems selbst bedeutet, dass Benutzer, die von ihrem gewählten Ökosystem abweichen, viel Funktionalität verpassen, da die nativen Anwendungen so konzipiert sind, dass sie mit anderen Anwendungen innerhalb des Ökosystems interagieren.

Das Ökosystem bietet auch den Komfort, sich nicht Dutzende von Benutzernamen und Passwörtern merken zu müssen, die für jeden Dienst einzigartig sind, durch einen Prozess namens Federatedes Identitätsmanagement (FIM).

Ein Konto, das alle anderen übertrumpft

Föderierte Identität verwendet einen einzigen Satz von Anmeldedaten für mehrere Domänen. Vereinfacht ausgedrückt ermöglicht dies, dass ein Google-Konto eines Benutzers auf verschiedenen Plattformen und Anwendungen registriert und angemeldet wird, einschließlich nicht nur der vielen Google-Dienste, sondern auch einer großen Anzahl von Drittanbieterplattformen wie Stack Exchange, Soundcloud und jeder anderen App, die Google zulässt. Single Sign-In (SSO). Dies wird in der Regel durch eine Schaltfläche “Mit Google anmelden” bei den Anmelde- und Registrierungsaufforderungen angezeigt. Solange der Nutzer mindestens ein Google-Konto hat, sind keine neuen Kontoanmeldungen erforderlich, wenn er ein neues Produkt innerhalb des Google-Ökosystems verwendet. Dies vereinfacht den Anmeldevorgang für die Nutzer und kann eine höhere Sicherheit bieten, indem die Anzahl der zu merkenden Benutzernamen und Passwörter reduziert wird, und die Notwendigkeit von Drittanbieter-Identitätsmanagementanbietern, die wahrscheinlich weniger getestet und gehärtet sind, verringert wird. Der Vorbehalt bei der föderierten Identität ist, dass eine Kompromittierung des föderierten Google-Kontos dem Angreifer ermöglicht, auf jede andere Website oder Plattform mit der Schaltfläche ‘Mit Google anmelden” zuzugreifen, auch wenn der legitime Nutzer diese Website nie besucht hat.

Sehen Sie das Problem? Alle Daten, die ein Nutzer beim Login auf föderierten Plattformen über Googles Single Sign-On (SSO) generiert, werden mit diesem einen Google-Konto verknüpft. Ein Durchsuchungsbefehl oder eine Vorladung, Beispiele dafür finden Sie in diesem Artikel, führt zu einem Netz von Konten, die alle über dieses eine föderierte Google-Konto mit Ihrer Identität verbunden sind.

indem er zum tatsächlich föderierte Identität, hat sich Google durch seine Marktdominanz, Reichweite, Infrastruktur und Beziehungen zu Regierungen weiter als Autorität im digitalen Bereich etabliert. Googles Dominanz und Allgegenwart verschaffen dem Unternehmen eine zentrale und vertrauenswürdige Position, die jedoch auch einen einzigen Angriffspunkt darstellt.

Welche Rolle spielt Google bei Ihrem politischen Engagement? Wir sind nur so stark wie unser schwächstes Glied.

Lässt dich diese Frage zusammenzucken? Das sollte sie auch. Gmail ist der meistgenutzte E-Mail-Client und -Anbieter in den USA und hält einen Marktanteil von 53%. Man kann mit Fug und Recht behaupten, dass die meisten von uns Google auf die eine oder andere Weise nutzen. Bei Zentrum zur Verteidigung bürgerlicher Freiheiten, wenn Sie Wert auf Privatsphäre vor Big Brother legen oder sich politisch gegen Regierung oder Konzerne engagieren, empfehlen wir Ihnen dringend, Google-Dienste im Rahmen Ihrer Bedrohungsmodell benötigt. Wenn wir die rücksichtslose staatliche Unterdrückung von Aktivisten sehen, müssen wir gemeinsam die Verantwortung für die Sicherheit unserer Genossen und die Wirksamkeit unserer Bewegungen übernehmen. Selbst wenn Sie das Gefühl haben, nichts zu verbergen zu haben, empfinden alle, mit denen Sie sich organisieren oder mit denen Sie kommunizieren, dasselbe? Bedenkt man darüber hinaus die lange Geschichte der staatlichen Unterdrückung als Reaktion auf soziale Bewegungen, ist es überhaupt wahr, dass Sie nichts zu verbergen haben? Ihre Genossen vertrauen darauf, dass Sie ihre privaten Kommunikationen nicht preisgeben. Und die Anwälte des CLDC mussten in der Entdeckung, die wir im Rahmen von Rechtsstreitigkeiten erhalten, genügend persönliche Texte und E-Mails von Mandanten lesen, um die Bedrohung unseres einfachen Rechts auf Privatsphäre zu bestätigen. Wenn Sie keine Vorsichtsmaßnahmen treffen, wie z.B. die Verwendung von End-to-End-Verschlüsselung (E2EE), Sie tragen höchstwahrscheinlich zur Speicherung von Beweismitteln bei, die zu Ihrer Verurteilung oder der anderer führen könnten, wenn die Strafverfolgungsbehörden beschließen, alles zu beschlagnahmen.

Gehen Sie keine unnötigen Risiken für sich selbst, Ihre Kameraden und Ihre Bewegungen ein. Mitglieder politischer Bewegungen können es sich nicht leisten, mit ihren persönlichen Nutzungsdaten großzügig umzugehen, und es ist sozial unverantwortlich, dies zu tun. Der kleine, aber bedeutende Schritt, die Kommunikationsmittel zum Aufbau von Bewegungen von Gmail und Google Docs zu verlagern, wird Leben, Lebensgrundlagen, Beziehungen in der Gemeinschaft, unsere Kameraden und natürlich die Bewegung, die Sie aufbauen, schützen.

 

Eine tatsächliche E-Mail, die ein CLDC-Kunde von Google erhalten hat

 

Wie sieht es bei dir mit der OPSEC aus?

Die beste Ausrüstung, Verschlüsselung, Software, Intelligenz und Fähigkeiten können niemanden schützen, der den Strafverfolgungsbehörden Beweise gegen sich selbst liefert. Es gibt Handlungen, die Sie unternehmen können, um sich zu schützen, und es gibt Handlungen, die Sie unternehmen können, die Sie entlarven. Operationssicherheit (OPSEC) bezieht sich darauf, was eine Einzelperson oder eine Organisation tut, um ihre Vermögenswerte zu schützen:

Systematischer und erprobter Prozess, durch den potenzielle Gegner Informationen über Fähigkeiten und Absichten verweigert werden können, indem allgemein nicht klassifizierte Beweise für die Planung und Durchführung sensibler Aktivitäten identifiziert, kontrolliert und geschützt werden. Der Prozess umfasst fünf Schritte: Identifizierung kritischer Informationen, Analyse von Bedrohungen, Analyse von Schwachstellen, Bewertung von Risiken und Anwendung geeigneter Gegenmaßnahmen.

National Institute of Standards and Technology (NIST). NIST Special Publication 800-53 Revision 5, Sicherheits- und Datenschutzmaßnahmen für Informationssysteme und Organisationen. [https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r5.pdf]

OPSEC ist die Methodik, mit der eine Organisation ihre sensiblen Informationen schützt. Aktivisten benötigen im Allgemeinen mehr Privatsphäre als der Durchschnittsbürger, um sicher und effektiv agieren zu können. Es ist für Aktivisten unerlässlich, eine vereinbarte Operations Security zu nutzen, die gegen die Organisation entwickelt, geübt und getestet wird. Bedrohungsmodell. Selbst gut öffentlichkeitswirksame Organisationen arbeiten mit sensiblen Informationen. Zum Beispiel sind bei der Organisation eines Marsches Details wie Zeit, Ort und Route sensible Informationen, die von Gegendemonstranten oder der Strafverfolgungsbehörde genutzt werden könnten. Techniken, Taktiken, Fähigkeiten, Verbindungen, Namen und Adressen sind alles Beispiele für sensible Informationen. Sie denken vielleicht: “Ich bin ein Aktivist, kein Geheimagent! Sind Sie nicht paranoid?” Sie könnten Recht haben, je nachdem, was Sie tun und welche Informationen Sie schützen müssen. Andererseits ist dies die gleiche Sicherheitsmentalität, die der Strafverfolgungsbehörde eine Fülle von Beweismitteln liefert. Die Bestimmung, wie sicher und privat eine Organisation sein muss, wird anhand einer Bedrohungsmodell.

 

Wie sieht Ihr Bedrohungsmodell aus?

Bedrohungsmodellierung ist eine Voraussetzung für effektive OPSEC und sollte bestimmen, wie die OPSEC der Organisation aussehen wird. Dieser integrale Prozess identifiziert Assets, Bedrohungen und entwickelt Minderungsmaßnahmen im einzigartigen Kontext dieser Organisation.

Die grundlegenden Fragen zum Bedrohungsmodell:

  1. Was habe ich, das schützenswert ist?Vermögenswerte)
  2. Vor wem möchte ich es schützen?Schauspieler)
  3. Wie wahrscheinlich ist es, dass ich es schützen muss?Wahrscheinlichkeit)
  4. Wie schlimm sind die Konsequenzen, wenn ich versage?Auswirkung)
  5. Welchen Aufwand möchte ich betreiben?Anstrengung)
Quelle: Cypurr Collective Session 10/20: Bibliotheksprivatsphäre-Woche Extravaganza! vom Cypurr Collective. [https://github.com/CyPurr-Collective/Cypurr-Prezes/blob/master/Handouts%3AZines/Handouts/Cypurr%20Quick%20Cybersecurity%20Tips.pdf]

Ein Bedrohungsmodell hilft Ihnen, Bequemlichkeit gegenüber Sicherheit und Datenschutz abzuwägen. Dieses Gleichgewicht ist wichtig, da zu viel Bequemlichkeit Schwachstellen schafft, während zu viele sicherheits- und datenschutzorientierte Verfahren die Produktivität verringern oder von den Mitgliedern der Organisation ignoriert werden.

 

Fünf Schritte des Bedrohungsmodellierungs-Prozesses unter Verwendung cybersicherheitsbezogener Begriffe

Sicherheitskultur

Sicherheitskultur ist ein Begriff, der seine Wurzeln in anarchistischen und radikalen Gemeinschaften und Organisationen hat. Er bezieht sich auf die Bräuche und die operative Sicherheit (OPSEC) von Gemeinschaften, deren Mitglieder von staatlichen und großen Konzernen ins Visier genommen werden könnten. Alle Aktivistengruppen und Affinitätsgruppen werden im Allgemeinen eine Form der Sicherheitskultur benötigen. Die spezifische Sicherheitskultur einer Gemeinschaft spiegelt ihr Konfliktmodell sowie andere spezifische Merkmale ihrer Bedürfnisse wider.

Das zentrale Prinzip der Sicherheitskultur ist, dass Informationen nur auf Need-to-know-Basis weitergegeben werden dürfen. Als Anwälte wissen wir, dass Informationen über kriminelle Aktivitäten anderer Personen in unserem Kopf uns potenziell in Schwierigkeiten bringen können, wenn wir zu einer Grand Jury vorgeladen werden, wegen Verschwörung angeklagt werden oder schlimmeres. Wenn es nicht in Ihrem Gehirn ist, haben Sie nichts, was Sie dem Staat sagen können. Menschen sollten einwilligen können, was sie lernen und was sie im Kopf behalten, da dies eine Schwachstelle darstellen könnte.

Beispiele für kulturelle Normen innerhalb der Sicherheitskultur sind unter anderem, keine Informationen an Strafverfolgungsbehörden oder Informanten weiterzugeben oder mit diesen in Kontakt zu treten, nicht die Polizei zu rufen (natürlich kann es Ausnahmen geben), keine Fragen zu “illegalen” oder sensiblen Aktivitäten zu stellen, an denen man nicht direkt beteiligt ist, sowie nicht zu prahlen oder zu viel preiszugeben (auch nicht in sozialen Medien). Sicherheitskultur bedeutet, sich des Risikos durch Informanten oder verdeckte Ermittler innerhalb der Organisation bewusst zu sein und auf Klatsch und Denunziation zu verzichten. Klatsch ist eine Technik, die seit langem von Agitatoren eingesetzt wird, um Spaltung zu säen und Bewegungen zu zerschlagen. Übernehmen Sie nicht deren Arbeit für sie.

Manche Leser sind zwar nur minimalen Bedrohungen ausgesetzt, profitieren aber dennoch davon, ihre Kommunikation im Rahmen ihres Aktivismus und des Aufbaus von Bewegungen auf Signal und ProtonMail zu verlagern (unter Beachtung der im Abschnitt „Empfehlungen“ weiter unten aufgeführten Vorsichtsmaßnahmen).

Wer einem höheren Risiko ausgesetzt ist, muss möglicherweise seine gesamte Kommunikation aus dem Google-Ökosystem verlagern, um einer weiteren Überwachung entgegenzuwirken. Dazu könnte er E-Mail-Daten exportieren und Google auffordern, ihre personenbezogenen Daten löschen. Übereinstimmende Angaben aus anderen Google-Diensten können indirekt als belastende Beweise dienen.

Big tech companies ranked by how many data points they collect on users.

Große Technologieunternehmen, sortiert nach der Anzahl der Datenpunkte, die sie über ihre Nutzer erfassen. Quelle: StockApps.

End-to-End-Verschlüsselung (E2EE)

End-to-End-Verschlüsselung ermöglicht es Organisationen, Informationen digital zu schützen, sodass diese nur denjenigen zugänglich sind, die sie tatsächlich benötigen. Es schützt die Vertraulichkeit der Kommunikation vor allen außer den Endnutzern, indem die Daten sowohl während der Übertragung als auch bei der Speicherung verschlüsselt bleiben. Wenn Sie End-to-End-Verschlüsselung verwenden und Strafverfolgungsbehörden Ihre Daten beschlagnahmen oder abfangen, erhalten sie lediglich verschlüsselten Chiffretext (vorausgesetzt, Sie entschlüsseln die Daten nicht für sie). Im Folgenden empfehlen wir Ihnen mehrere auf Sicherheit und Datenschutz ausgerichtete Dienste, von denen viele End-to-End-Verschlüsselung effektiv einsetzen, um Ihre Nutzerdaten zu schützen.

 

 

Empfehlungen

 

Die letzte Verteidigungslinie

Sie können einschränken, welche Daten die Strafverfolgungsbehörden tatsächlich einsehen können, wenn Ihr Telefon beschlagnahmt wird und sie den Inhalt mithilfe eines forensischen Auslesegeräts kopieren.

Und denk daran: Das längste, komplexeste Passphrase kann dich nur so weit schützen, wie du bereit bist, sie nicht freiwillig preiszugeben. (Profi-Tipp: Schreib deine Passwörter nicht auf ein Stück Papier, das die Polizei bei einer Hausdurchsuchung finden könnte.).

Recherchiere selbst und bleib auf dem Laufenden. 

  • Wir können nicht garantieren, dass ein Tool zu 100% sicher oder privat ist. Ein solches Tool gibt es nicht.
  • Wir können nicht garantieren, dass die von uns empfohlenen Tools stets denselben Schutz bieten werden wie derzeit (Mai 2024).

Der Goldstandard

Die idealen Empfehlungen für robuste, vertrauliche und sichere Kommunikationssoftware erfüllen bestimmte Kriterien.

  1. Open Source. Der Quellcode der Software muss offen für Überprüfungen sein, um ihn ordnungsgemäß auf Sicherheit und Datenschutz prüfen zu können.
  2. Betrieben und geführt von einer unabhängigen, gemeinnützigen Organisation.
  3. Schutzmaßnahmen, die ergriffen werden, um zukünftige Kompromittierungen der Organisation zu verhindern.
  4. Ende-zu-Ende-verschlüsselt.
  5. Wirksamkeit bewiesen.
  6. Regelmäßig von Sicherheitstestern und Forschern geprüft.

Sicheres, privates, anonymes Surfen und Kommunizieren:

 

Der Onion Router (TOR) und Signal:

Diese Technologien werden derzeit von CLDC am meisten vertraut, da sie die oben genannten Kriterien weitgehend erfüllen.
  • Der Onion Router (Tor) sollte verwendet werden, um den Datenverkehr zu anonymisieren und die Identität zu schützen.
    • Für Anfänger ist das Tor Browser sollte Ihr Einstieg in die Anonymität und den Datenschutz sein, die The Onion Router (Tor) bietet. Informieren Sie sich, wie Sie eine De-Anonymisierung bei der Nutzung von Tor vermeiden, und denken Sie daran, dass der Tor-Browser nur den HTTP-Verkehr (Websites) schützt.
    • Erfahrene Benutzer mit höheren Anforderungen an den Datenschutz sollten Folgendes verwenden: Whonix, ein Linux-basiertes Betriebssystem, das wie eine App läuft und dabei virtuelle Maschinen. Whonix verwendet eine Tor-Gateway das auf Ihrem Rechner läuft und Ihren gesamten Netzwerk- und Internetverkehr verschlüsselt, nicht nur den Datenverkehr mit Websites. Discord, Online-Spiele und Musikserver sind allesamt Beispiele für Webanwendungen, die kein HTTP verwenden und durch Whonix geschützt werden, nicht durch den Tor-Browser.

Whonix ist ein kostenloser Open-Source-Desktop oin Betrieb sBetriebssystem (OS), das speziell für Erweiterte Sicherheits- und Datenschutzfunktionen. Es basiert auf dem Tor Anonymitätsnetzwerk, sicherheitsorientierte Linux-Distribution Kicksecure , GNU/Linux und das Prinzip der Sicherheit durch Isolation. Whonix gemeinsame Angriffe abwehren wobei die Benutzerfreundlichkeit erhalten bleibt.https://whonix.org/]

  • Benutzen Signal (ebenfalls kostenlos) für Textnachrichten sowie Audio- und Videoanrufe.
    • Sichere App für private Nachrichten sowie Sprach- und Video-Chats mit End-to-End-Verschlüsselung. Mit Gruppenanruf-Funktion.
    • Eine Alternative zu Textnachrichten, Anrufen, Facebook Messenger, Instagram DMs, Facetime, Telegram, WhatsApp, Google Hangouts, einigen Zoom-Meetings und anderen Messaging-Anwendungen.

WICHTIG! Die nachfolgenden Tools erfüllen die oben genannten Kriterien nicht im gleichen Maße wie Signal und TOR. Wir können keine Garantie für Privatsphäre und Sicherheit in gleichem Maße geben, empfehlen aber dennoch ihre Nutzung. Achten Sie darauf, Ihre Software stets auf dem neuesten Stand zu halten. Behalten Sie Sicherheits- und Datenschutzvorfälle oder Nachrichten im Zusammenhang mit kritischen Tools, auf die Sie angewiesen sind, im Auge.

E-Mail

  • ProtonMail ist ein sicherer, privater E-Mail-Client.
    • Nutzt Ende-zu-Ende-Verschlüsselung.
    • Die Onion-Adresse ermöglicht anonymen, verschlüsselten Datenverkehr zu den ProtonMail-Servern.
      • WICHTIG! Verwenden Sie den Tor-Browser, wenn Sie auf ProtonMail zugreifen. 
      • Melden Sie sich niemals ohne Tor oder ein vertrauenswürdiges VPN an oder registrieren Sie sich.
    • Keine Wiederherstellungs- oder sekundäre E-Mail-Adresse ist für die Registrierung erforderlich.
      • WICHTIG! Listen Sie KEINE sekundären oder Wiederherstellungskontaktinformationen auf. Dies wird Ihr ProtonMail-Konto de-anonymisieren.
    • Unterstützt durch Premium-Mitgliedschaften. Obwohl ProtonMail von einem gewinnorientierten Unternehmen geführt wird, muss ProtonMail Ihre privaten Daten nicht verkaufen, da die Einnahmen von Premium-Mitgliedern stammen.
    • Alternative Zahlungsformen werden unterstützt, wie z. B. Kryptowährung.

WARNUNG! ProtonMail hat IP-Adressinformationen eines französischen Aktivisten, der ihre Dienste nutzte, veröffentlicht, was zu ihrer Verhaftung führte. Aufgrund der ordnungsgemäß konfigurierten Ende-zu-Ende-Verschlüsselung waren die Nachrichteninhalte nicht lesbar, aber der E-Mail-Dienst protokollierte die IP-Adresse, die für den Zugriff auf ihre E-Mails verwendet wurde. Dies hätte durch die Nutzung von Tor zur Verschleierung ihrer IP-Adresse beim Zugriff auf ProtonMail vermieden werden können.

Zusammenarbeit

  • CryptPad ist ein sicheres, privates Kollaborationstool:
    • Nutzen Sie dies als Alternative zu Google Docs.
    • Ende-zu-Ende-Verschlüsselung.
    • Bietet Zugriffskontrolle und private Dokumente.
  • Keybase ist eine Plattform für private, sichere Nachrichten und Dateifreigabe.
    • Ende-zu-Ende-Verschlüsselung mit PGP.
    • WARNUNG! Ein öffentliches Profil ist eine Funktion, die Sie de-anonymisieren kann, wenn Sie Informationen darin eingeben. Lassen Sie Ihre Profildetails leer.

Suchmaschinen

Nutzen Sie diese Suchmaschinen, die Ihre IP-Adresse und andere private Informationen nicht speichern:

Datenschutz-Browser

Die Browserlandschaft hat sich seit Internet Explorer und Netscape erheblich erweitert. Verstrickt in Methoden zur Überwachung seiner Nutzer ist das Surfen im Web – die Nutzung von Browsern – häufig die Tür, durch die persönliche Daten entweichen. Techniken wie Cookies und Browser-Fingerprinting werden verwendet, um Sie zu verfolgen und Daten über Sie zu generieren. Um dem entgegenzuwirken, gibt es einen Trend zu browsers, die sich auf den Datenschutz konzentrieren, sogenannte Privacy-Browser. In Bezug auf den Datenschutz sind Google Chrome und Microsoft Edge die schlechtesten Optionen, obwohl sie so beliebt sind. Chrome ist Googles Flaggschiff-Browser und vollständig in ihr Ökosystem integriert, um maximale Daten von Nutzern zu erhalten. Die Anmeldung bei einem Google-Konto war in der Vergangenheit Voraussetzung für den Betrieb des Browsers und könnte in Zukunft erneuert werden.

Denken Sie daran, dass private Browser, egal wie sicher und privat Ihre Kommunikation mit einer Website/einem Dienst ist, wenn Sie sich anmelden, die Website dies wissen wird und diese Informationen normalerweise speichert. Wenn Ihr Konto mit Ihrer realen Identität verknüpft wird, kann die Website den Strafverfolgungsbehörden Beweise liefern, die verwendet werden, um zu zeigen, dass Sie sich angemeldet haben. Daher sind die Informationen, die Sie bei der Erstellung Ihres Kontos angeben, äußerst wichtig. Zum Beispiel, wenn Sie beim Erstellen eines Kontos Ihre Privatsphäre oder IP-Adresse nicht geschützt haben, kann Ihre IP für immer mit Ihrem Konto verknüpft sein. Wenn Sie bei der Erstellung eines Kontos keine angemessenen Vorsichtsmaßnahmen getroffen haben oder aus irgendeinem Grund nicht treffen können, nicht benutzen für risikoreichere Aktivitäten, behalte es isoliert von Ihren anderen Konten, und, wichtig, verwenden Sie ein neues oder ein bestimmtes E-Mail-Konto, wenn ein sekundäre E-Mail-Adresse ist erforderlich. Diese Methode, E-Mail-Adressen und andere Konten zu trennen, sollte weit verbreitet sein. Wenn Strafverfolgungsbehörden Ihre Konten verknüpfen können, wird dies als Teil Ihres digitaler Fingerabdruck.

Unabhängig davon, welchen Browser Sie verwenden, überprüfen Sie die Einstellungen, um sicherzustellen, dass die von Ihnen erwarteten Datenschutzfunktionen tatsächlich aktiviert sind. Wenn Sie neugierig sind, welche Daten Ihr aktueller Browser preisgibt, probieren Sie diese kostenlosen Ressourcen aus, die Ihre Browsereinstellungen auf Datenschutz überprüfen:

 

Quellen

Ressourcen für die Vertiefung:

Moin

Accessibility Toolbar