IT-Sicherheitexperten im Interview

„Das Zertifikate-Modul zu sperren, war allein die Entscheidung des DAV“

Berlin - 23.07.2021, 17:50 Uhr

(Foto: DAZ / Julia Borsch)

(Foto: DAZ / Julia Borsch)


„Wir haben nie gefordert, das Zertifikate-Modul abzuschalten“

Wäre das den Apothekern nicht auch zum Beispiel über die Warenwirtschaftssysteme möglich gewesen?

Tschirsich: Natürlich. Der DAV hat aber an seinem Portal als einzige und dauerhafte Lösung festgehalten und alle Warnungen in den Wind geschlagen. Eine Umstellung wäre übrigens auch jetzt noch möglich gewesen. Wir haben nie gefordert, das Zertifikate-Modul abzuschalten, wie es jetzt geschehen ist. Das Zertifikate-Modul zu sperren, war allein die Entscheidung des DAV. Wir haben Hilfe angeboten und hätten es auch befürwortet, das Ausstellen wie bisher über das Portal noch eine oder zwei Wochen weiterlaufen zu lassen. Denn es hat sich ja nichts geändert im Vergleich zu dem Zustand vor unserer Mitteilung an den DAV. Es tut uns sehr leid, dass die Apotheken unter dieser Entscheidung leiden müssen. Aber das war nicht unser Anliegen.

Dr. Zilch: Das Umstellen hätte man auch schon von Anfang an planen können. Es gab mehrere Zeitpunkte, zu denen der DAV hätte aktiv werden können. Man hat diese Gelegenheiten aber alle verstreichen lassen.

Das klingt nach einer kritischen Sicht auf die Reaktion des DAV.

Tschirsich: Ja, den Umgang mit der Situation kritisieren wir deutlich. Das Portal abzuschalten und schon am Donnerstag ein Statement zu veröffentlichen, in dem von hoher krimineller Energie die Rede ist, wäre aus unserer Sicht nicht nötig gewesen. Zumal die Berichterstattung erst für Freitag geplant war. Das ist keine professionelle Reaktion. Wir hätten gern geholfen, einen fließenden Übergang in sichere Strukturen zu ermöglichen, aber der DAV hat offenbar kein Interesse an einem Kontakt.

Dr. Zilch: Auch die Apotheker ohne Information einfach vom Zertifikateserver abzuschneiden, ist bemerkenswert. Das hat beim Kunden den Eindruck erzeugt, es handele sich um ein Problem der individuellen Apotheke. Das hatte zur Folge, dass die Menschen völlig unnötig in mehrere Apotheken gegangen sind in der Hoffnung, woanders ihr Zertifikat zu bekommen. Viele Apotheker haben in gutem Glauben, dass das Problem bald behoben sein würde, ihre Kunden gebeten, am nächsten Tag wiederzukommen und sind dann zum zweiten Mal in Erklärungsnot geraten.



Julia Borsch, Apothekerin, Chefredakteurin DAZ.online
jborsch@daz.online


Christina Müller, Apothekerin, Redakteurin DAZ.online
redaktion@daz.online


Diesen Artikel teilen:


Das könnte Sie auch interessieren

Deutscher Apothekerverband muss sich erklären

Berliner Datenschutzbeauftragte prüft Sicherheitslücke im DAV-Portal

Digitale Impfzertifikate

Technische Probleme beim DAV-Portal

Integration in die Telematikinfrastruktur

Impfzertifikate: DAV vertröstet Apotheken erneut

Modul für Impfzertifikate nun an die Telematikinfrastruktur angebunden

Es ruckelt nach wie vor

17 Kommentare

Gastzugang

von pille62 am 26.07.2021 um 8:24 Uhr

....vor Wochen wurde von einem Verbandsfunktionär großspurig angekündigt, das wer nicht Verbandsmitglied ist keinen Zugang bekommt.
Und dann scheint dieser Gastzugang leicht mit Fakedaten zu fütternsein.
So bedauerlich das ist, haben die Apotheker mal wieder bewiesen, das wir es nicht können und nicht weil Fehler nicht vermeidmar wären, sondern weil man permanent suggeriert alles im Griff zu haben.
Mehr Ignoranz geht nicht!
Unsere Gegner haben erneut die Gelegenheit sich vor Lachen auf die Schenkel zu klopfen und sie werden das gegen uns ausschlachten.

» Auf diesen Kommentar antworten | 0 Antworten

Kriminelle Energie

von Radman am 24.07.2021 um 21:03 Uhr

Ich möchte wissen, wer die beiden Herren beauftragt hat, die technischen Schwachstellen aufzudecken. Wenn sie auf eigener Faust gehandelt haben, dann haben sie sich strafbar gemacht. Wenn man eine Geldkarte kopiert und damit Geld abhebt, dann ist das eine kriminelle Handlung, auch wenn er behauptet, dass er nur Sicherheitslücken aufdecken wollte. Ich erkenne bei den Beiden nur kriminelle Energie und nichts anderes .Dieses Handeln muss angezeigt werden. Schadenersatzansprüche sind vorbehalten.

» Auf diesen Kommentar antworten | 0 Antworten

Austausch

von Schlenker am 24.07.2021 um 12:23 Uhr

Hätte die Kammer mit dem DAV einen Datenaustausch der richtigen Apothekendaten ermöglicht wäre das alles nicht möglich gewesen. Ist dies etwa nicht möglich? Hätte uns Apotheken vor Ort viel Ärger erspart. Alle richtige Daten liegen bei der Kammer- da ist es doch kein Problem diese Daten zur Echtheit einer Apotheke abzugleichen- oder sehe ich das falsch ??

» Auf diesen Kommentar antworten | 0 Antworten

Hacker

von Conny am 24.07.2021 um 6:58 Uhr

Ein Vorgeschmack auf das E-Rezept

» Auf diesen Kommentar antworten | 0 Antworten

Fälschung ist Fälschung

von J.M.L. am 23.07.2021 um 19:27 Uhr

@ Philipp Hoffmann: Pappkarton suggeriert, die Fälschung wäre leicht zu erkennen gewesen, da möchte ich aber erst die echte Fälschung sehen um mir hier ein Urteil zu erlauben! Unzählige Urkunden in der kurzen Zeit so genau unter die Lupe zu nehmen und immer googeln ob ein Wohnhaus dahinter steckt, also mein lieber Herr Gesangsverein, normalerweise nehme ich den DAV nicht unbedingt in Schutz, aber hier ausdrücklich!

» Auf diesen Kommentar antworten | 0 Antworten

Dringende Empfehlung

von Armin Spychalski am 23.07.2021 um 19:01 Uhr

Ich möchte den Herren Experten empfehlen, sich anderweitig zu profilieren. Vielleicht was Sinnvolles anfangen wie die Versorgung der Bevölkerung mit Arzneimitteln, allerdings müssten sie sich dann entsprechend qualifizieren - und nicht vergessen, die echte! Betriebserlaubnis einreichen, kleiner Tipp am Rande.

» Auf diesen Kommentar antworten | 2 Antworten

AW: Dringende Empfehlung

von J.M.L. am 23.07.2021 um 19:13 Uhr

Ich gebe Ihnen vollkommen Recht! Das Ganze stellt illegales Handels zu Gunsten der eigenen Profilierungssucht dar und dem Ganzen steht eine Strattat mit nicht unerheblichem Schadensausmaß zu Grunde (mal überschlagen 19000 Apotheken * wenigstens 40 entgangener Zertikate = ~ 5.000.000 Mio. €) , vom Imageschaden für Deutschland und dem Ärger der Betroffenen mal ganz zu schweigen, ich erwäge mich ggf. einer Klage anzuschließen.

AW: Dringende Empfehlung

von Karl Otto am 04.08.2021 um 15:38 Uhr

(mal überschlagen 19000 Apotheken * wenigstens 40 entgangener Zertikate = ~ 5.000.000 Mio. €)
Also 5 Billionen Euro finde ich etwas zu hoch gegriffen, das sind ja schon fast Apothekenpreise.

Richtig reagieren

von Carsten Moser am 23.07.2021 um 18:51 Uhr

Die einzig richtige Richtung - nach all diesen Griffen ins Klo - ist jetzt vorwärts.

Zilch und Tschirsisch haben bewiesen, dass sie von der Materie mehr Ahnung haben, als BMG, Gematik und DAV zusammen.
Die logische Schlussfolgerung ist, sie mit der Betreuung und Überwachung zukünftiger Projekte des DAV zu betreuen.

Eines ist jedenfalls mal sicher: Eine gemeinsame Plattform aller Apotheken in Deutschland muss VORHER von solchen Profis abgesegnet werden.

Wenn sich nach einem Launch solche gravierenden Lücken aufzeigen, dann ist das Projekt für ewige Zeiten verbrannt und bei den Kunden immer mit einem Stigma belegt. Dann wäre alles Geld zum Fenster raus geworfen!

Jetzt ist die Zeit das Kriegsbeil zu begraben, die Schuldzuweisungen einzustellen und gemeinsam für die gute Sache zu arbeiten!

» Auf diesen Kommentar antworten | 2 Antworten

AW: Richtig reagieren

von J.M.L. am 23.07.2021 um 19:03 Uhr

Also bitte - Eine Betriebserlaubnis aus dem Netz kopieren und mit PhotoShop bearbeiten sollte unter der Würde des ChaosComputerClub sein, ich dachte, die suchen nach tatsächlichen Schwachstellen, Lücken in der Programmierung, Fehlerhafte Codes, das ist ehrliches Arbeiten und bringt uns alle vorwärts - aber Dokumente fälschen ist eine ganz andere Dimension, bei Leibe kein Kavaliersdelikt! Und morgen ziehen sich die Herren ein analoges Blanko-Rezept aus dem Netz und manipulieren dieses genauso, hach wir haben eine Schwachstelle in der seit Jahrzehnten praktizierten analogen Welt gefunden - NEIN NEIN und nochmals NEIN - das ist unter der Würde eines echten "IT-Experten", mir wird echt übel ... Ich nehme die Mitarbeiter:innen beim DAV explizit in Schutz, eine professionell gefaktes Dokument einzureichen ist kriminell und für mich eine Strafttat mit bundesweit enormer Schadenssumme.

AW: Richtig reagieren

von C.Lutsch am 24.07.2021 um 10:43 Uhr

Doch, genau das ist es, was der CCC schon immer tut: Mit einfachen Mitteln, die jeder mit etwas krimineller Energie aufbringen kann, Schwachstellen im digitalen Bereich aufzuzeigen. Wenn es der CC nicht tut, tun es die Kriminellen - wenn diese nicht sogar schon aktiv sind. Insofern ist ist es durchaus wichtig, dass man auf Lücken im System hinweist.

Arbeitsmoral

von Stefan Haydn am 23.07.2021 um 18:47 Uhr

Ich hoffe mal der/die für die Prüfung der Dokumente zuständige Mitarbeiter*in darf gehen.
Offenbar hat hier jemand seinen Job so gut gemacht wie mancher Behördenmitarbeiter und das Gehalt im Schlaf kassiert.

» Auf diesen Kommentar antworten | 1 Antwort

AW: Arbeitsmoral

von Carsten Moser am 23.07.2021 um 18:53 Uhr

Sie meine, Sie kennen nicht so viele Apotheken im fünften Stock eines Hochhauses?

Spätestens bei der Zufallszahl bei der Telematik ID hört es aber mit dem Spaß auf.

Das bedeutet übrigens auch, dass das nur ein Spiegelfechter-Manöver war, dass wir die TID überhaupt eintragen mussten.

Viele Köche .....

von Thomas am 23.07.2021 um 18:42 Uhr

Selbstverständlich lässt die Motivation der beiden Herren durchaus Zweifel zu. Aber:
Wenn man mal die komplette Berichterstattung durchliest, alle Quellen kräftig schüttelt und neu ordnet, drängt sich einem der Schluss auf, dass hier keiner der Beteiligten ohne Schuld ist.....
Das BMG ordnet dem Wahlkampf jede Qualität und Sicherheit unter und lässt sich - weil selbst nicht vom Fach - schlecht beraten oder ignoriert die Ratschläge und seine eigenen Vorgaben. Der DAV tut Dinge, für die er nicht ausgebildet ist und agiert zumindest unglücklich (man könnte es auch als ignorant oder übermotiviert bezeichnen). IBM hätte es auch besser wissen müssen und bekleckert ebenfalls nicht mit Ruhm...... eine Verkettung menschlicher Fehler unter Bedingungen wie überzogenem Zeitdruck, Machtgeilheit und fehlgeleitetem Ehrgeiz....... Über allem schwebt der Digitalisierungswahn.
hausgemacht und schonungslos offengelegt.
Einzig die Reaktion, sofort und konsequent abzuschalten empfinde ich als logisch und richtig. Schliesslich geht es manchmal auch sehr gut (besser?) analog statt digital.

» Auf diesen Kommentar antworten | 0 Antworten

Ja gehts noch ???

von J.M.L. am 23.07.2021 um 18:20 Uhr

Das ist echt kriminelles Handeln was hier von den Herren Dr. Zilch und Tschirsich geschildert wird ! Ich wills mal umformulieren: "Ich hatte neulich kein Kleingeld mehr in der Tasche, das Aufwendigte war einen 100-Euro-Schein zu googeln, dann hab ich mir den einfach aus dem Netz gebastelt ..." ja gehts noch ??? Ich hoffe entsprechende Strafanzeigen wurden bereits erstattet...

» Auf diesen Kommentar antworten | 2 Antworten

AW: Ja gehts noch

von Philipp Hoffmann am 23.07.2021 um 18:55 Uhr

Also wenn sie diesen Schein anstandslos bei einer Bank hätten einzahlen können obwohl er auf pappkarton gedruckt wurde und sie hätten es danach öffentlich gemacht, wer würde dann an den Pranger gehören? Soe oder die Bank die die Fälschung nicht erkennt?

AW: Auf jeden Fall

von Carsten Moser am 23.07.2021 um 18:56 Uhr

Bitte nicht die Boten töten.

Das Kind war schon in den Brunnen gefallen.

Zudem wurden alle Beteiligten rechtzeitig informiert. Die Entscheidung des DAV, den Kopf in den Sand zu stecken und das Problem lange Zeit zu ignorieren ist zwar die klassische, aber nicht die richtige Reaktion auf solche Exploit-Meldungen.

Das Kommentieren ist aktuell nicht möglich.