Frage: Angst vor Haftung

  • Thread starter Thread starter jprangenberg
  • Start date Start date


J

jprangenberg

Guest
Guten Abend zusammen,

ich habe eine erst gemeinte Frage, auch wenn Sie lustig klingt! Ich hoffe, dass Ihr mir eine konstruktive Antwort darauf geben könnt.

Ich stelle mir die Frage, wieso sich Personen einen dedizierte Server mieten. Jedem ist dabei bewusst, dass man durch die mieten mit seinem privaten Vermögen haftet.

Jeder Server, egal wie gut der Admin auch sein mag, ist "hackbar". Wieso tut Ihr euch alle diesen Druck an, dass Ihr mit eurem privaten Vermögen haftet?

Ich habe in letzter Zeit mich viel mit der Absicherung eines Server sowohl theoretisch als auch praktisch beschäftigt. Trotzdem hätte ich Angst, dass mein Server gehackt werden könnte.

Habt Ihr Erfahrung mit dem "gehackt" werden? Wie wahrscheinlich ist das? Wie oft kommt das vor? Wie sieht Ihr das? :confused:

Vielen Dank für eure Antworten!

Viele Grüße!
 
Warum springen Menschen mit einem Fallschirm nur zum Vergnügen?
Und auch wenn das mögliche Risiko bei einem Server nicht der Verlust des Lebens ist, dürfte es um den selben Beweggrund gehen: es ist ein Hobby.

Dazu kann ein Server auf der anderen Seite auch viel Geld sparen: vServer als kleine Backupserver, beispielsweise.

Last but not least hat das auch viel mit Wahrscheinlichkeiten zu tun: hoste ich nichts "interessantes" UND sichere den Server gut ab ist zwar nicht ausgeschlossen, dass ich doch einmal gehackt werde aber die Wahrscheinlichkeit ist sehr gering.

Mein Server (und auch meine sonstigen Systeme) wurden bisher noch nie gehackt, wobei ich persönlich auch eher zur paranoiden Sorte gehöre und nur absolut minimalistische Dienste selbst hoste, die ich auch sehr gut verstehe. "Richtiges" Webhosting (LAMP) überlasse ich weiterhin einem professionellen Hoster, da ist für mich persönlich der Zeitaufwand zu groß, nur um einen Blog zu betreiben o.ä.
Bei mir läuft der Server als Backupserver, wobei ich nur verschlüsselte Dateien hochlade und ansonsten läuft ein Mumbleserver darauf.

Für Entwicklungszwecke habe ich noch einen vServer.
 
Ich persönlich sehe das so:

Alles im Leben ist ein "Risiko". Egal was man macht, es besteht immer die Chance das einem etwas passiert bzw. das man in unglückliche Situationen gerät.

Es ist IMMER alles eine Frage der Risikominimierung. Wenn ich "weiß" dass ich einen Server sehr gut absichern kann, dann werde ich diesen selber administrieren, weil das Risiko halt einfach sehr gering ist, dass jemand Jahre (Monate, Tage, etc.) investiert um diesen zu knacken.

Hacker suchen natürlich genau nach diesen Risiken und ich denke das es da in der Szene gewisse beliebte Ziele gibt.

Ich mein alleine übern Apache2 kann man fix die Versionen ablesen wenn der Server nicht anders konfiguriert ist. Der Bot dahinter weiß dann sofort ob es sich um ein gepachtes System handelt oder nicht und dementensprechend gräbt er tiefer oder setzt seine Suche nach "Opfern" fort.
 
Vielen Dank für eure Nachrichten. Die Frage ist, ob man dieses "kleine" Risiko eingehen möchte. Ich werde mir Gedanken dazu machen! :cool:
 
Die Frage ist halt wie ich bereits geschrieben habe, meiner Meinung nach: Wie sieht eine Risiko Minimierung aus:

Wenn jemand viel Erfahrung hat und aus Hobby ein wenig Zeit reinsteckt würde ich ihn selbst administrieren.

Wenn man allerdings wenig Erfahrung bzw. keine bis wenig Zeit hat und nur einmal im Monat draufschaut würde ich einen managed nehmen um das Risiko möglichst gering zu halten. Außerdem hat man dann einen Sündenbock wenn was passiert :D


PS: Ich persönlich finde Menschen cool die sich VORHER Gedanken machen und nicht erst nachher und dann flamen wenn was passiert :)
 
Last edited by a moderator:
PS: Ich persönlich finde Menschen cool die sich VORHER Gedanken machen und nicht erst nachher und dann flamen wenn was passiert :)

Vielen lieben Dank! Zur Zeit besitze ich nur einen kleinen vServer von Hetzner. Ich bin mehr als zufrieden mit Hetzner. Ich habe jedes kleine Tutorial im Internet abgearbeitet und meinen vServer gegen diese Dinge abgesichert.

Trotzdem bin ich mir noch unsicher, ob dieser wirklich sicher ist. Ich bin gespannt, wie lange das gut geht! :confused: :eek:
 
Bei Hetzner vServern hast du doch im Robot diese KVM Konsole. Du könntest z.b den Root-Login von aussen zu machen, kannst ja im prinzip immer via Robot drauf.

Ansonsten: Sichere Passwörter ohne echte Wörter und nur irgendwelchen Durcheinander mit groß/kleinschreibung und noch paar Zahlen dazu. Dann kann eigentlich nichts passieren.

Wenn du's sehr sehr skeptisch siehst, nimm noch Sonderzeichen inklusive, misch das ganze zu einen Passwort, was sowieso schon keinen logischen "Sinn" ergibt.

Passwörter wie meinserver123 oder "hans2611996" würde ich schon ganz die Finger von lassen. "Hans hat am 26.11.1996 Geburtstag." das ist meiner Sicht schon viel zu unsicher, wenn man das Geburtsdatum darraus schließen kann.
 
Die Wahl eines sicheren Passworts ist eine von vielen Maßnahmen die man durchführen sollte!
 
Wenn man allerdings wenig Erfahrung bzw. keine bis wenig Zeit hat und nur einmal im Monat draufschaut würde ich einen managed nehmen um das Risiko möglichst gering zu halten. Außerdem hat man dann einen Sündenbock wenn was passiert :D


Dadurch ist aber die Haftung des Webseitenbetreibers nicht automatisch erloschen wenn der Betreiber z.b. veraltete Software einsetzt und der Hoster ihm nachweisen kann das durch diese Software es zur Ausführung von Schadcode oder ähnliches den Server komprimitiert ist der Hoster aus der Sache raus.

Es kommt immer darauf an was du mit dem Hoster vereinbarst. Erster Ansprechpartner bei der Haftung egal ob managed Server oder Webseitenpaket ist und bleibt der Webseitenbetreiber.

Man kann das Risiko für den Betreiber natürlich minimieren.
Dazu zählt die Software immer aktuell zu halten.
Bei CMS Systemen oder Shopsysteme die Plugins mitbringen so wenig wie möglich Plugins zu verwenden bzw. keine zu installieren die aus "fragwürdigen Quellen" stammen.

Kreditkartendaten von den anderen Kundendaten trennen. Die Datenbank am besten direkt auf einen anderen Server auslagern. usw.
 
Ganz einfach: Genauso könnte ich morgen vom Auto überfahren werden, ich könnte an Lungenkrebs erkranken (muss mit dem Rauchen aufhören), ein Metor könnte in meine Wohnung einschlagen und die Wahrscheinlichkeit besteht sogar, dass ich beim Schei.... von einem Blitz getroffen werde. Achja, Auto fahre ich auch und das recht viel. Da hab ich gleich ein mehrfaches Risiko zu sterben...

Das Leben ist ein Risiko und wer sich über das Risiko zu viele Gedanken macht, wird Krank davon.

Nein nein, ich mache mir darüber keine Gedanken. Dafür hab keine Zeit :-D

BTW: Das Passwort ist meistens völlig bedeutungslos. Wenn der Hacker über Bugs, die als Exploits ausgenutzt werden können, auf dein System kommt, braucht er kein Passwort. Ich will jetzt gar nicht die ganzen Techniken aufzählen. Schau dir einfach das hier an: http://www.debian.org/security/ Nicht ohne Grund sollte man sein System aktuell halten. Der ganze Webkram ist nochmal eine ganz andere Geschichte. Risiko gibt es immer..

Eine Lücke, die bereits geschlossen ist, gibt es z.B. auch beim sshd. Ich glaub das wurde hier gestern gepostet. Zumindest hab ich das gestern gelesen.
 
Last edited by a moderator:
Kreditkartendaten von den anderen Kundendaten trennen. Die Datenbank am besten direkt auf einen anderen Server auslagern. usw.

Sobald Kreditkarten ins Spiel kommen, hast du sowieso Auflagen zu erfüllen, die weit über das hinaus gehen, was hier im Forum so empfohlen wird. ;)
 
Vielen lieben Dank! Zur Zeit besitze ich nur einen kleinen vServer....
Trotzdem bin ich mir noch unsicher, ob dieser wirklich sicher ist. Ich bin gespannt, wie lange das gut geht...

Wenn du dir schon solche Fragen stellst, solltest du dir Gedanken machen ob ein Vserver gut ist. Wie fit bist du in sachen Serveradministration? Was läuft alles da drauf und wie hast du denn eingerichtet?
 
Ohne jetzt eine Konklusion dahin zu schreiben kannst du dir recht einfach ein eigenes Bild machen was generell bei Missbraucht passiert.
Hinweis: es entspricht keineswegs dem Schauerbild das zur Abschreckung meistens in Foren beschrieben wird - auch wenn es zumindest theoretisch möglich ist.

Wodurch wird ein normaler Server meist gehackt?
- Zugangsdaten entwendet => Trojaner auf Admin-Rechner
- (Stark) veraltete oder unsichere Software => Fahrlässigkeit bei Verwaltung

Dann stellt sich die Frage was der Angreifer überhaupt tut:
- (D)DoS ausüben
- "Bitcoin Mining" => eigentlich kein externer Schaden
- Spam versenden
- Pishing-Seiten
- Virenschleuder

Was tun die Geschädigkten (Firmen, Banken, ...) generell dagegen?
- Abuse Nachricht an den Provider schreiben
- Provider leitet Abuse-Nachricht meist an dich weiter, manchmal erfolgt Server-Sperrung
- Server reinigen / neu installieren (je nachdem was passiert ist)
 
Sobald Kreditkarten ins Spiel kommen, hast du sowieso Auflagen zu erfüllen, die weit über das hinaus gehen, was hier im Forum so empfohlen wird. ;)

Das ist mir schon klar und ich hoffe den anderen Usern auch :) mir ging es nur primär darum aufzuzeigen das ein Webseitenbetreiber auch in Haftung genommen werden kann und auch in der Pflicht steht seine Webseite vernünftig gegen Angriffe zu sichern und nicht immer alles auf den Hoster abschieben kann.
 
Ich denke, diese Frage muss man differenzierter betrachten. Haftung bedeutet ja nicht, dass man 1:1 haftbar für Straftaten Dritter wird.

Wenn der eigene Server gecrackt und missbraucht wird, muss man sich nicht fragen lassen, warum man Angriffe ausführt (was man ja nicht tut), sondern warum es möglich ist, dass von der eigenen Infrastruktur aus Angriffe geführt werden können.

Absolute Sicherheit gibt es nicht. Das wurde hier bereits gesagt. Kommt es nun zum Einbruch, stellt sich die Frage, wie kompetent man sich um seinen Server gekümmert hat.

Gibt es ein Sicherheitskonzept? Werden Updates eingespielt? Was hat man getan, um sich zu schützen? Hat man entsprechende Admin-Kenntnisse, um einen eigenen Server kompetent zu betreiben?

Oder war der Server eine tickende Zeitbombe? Einmal Plesk installiert und nie Updates eingespielt? Kaum Ahnung von Linux? Kein Konzept? Vielleicht sogar schon Abuse-Meldungen bekommen und nicht adäquat reagiert?

Wenn man technische Anlagen betreibt, hat man die Pflicht dafür zu sorgen, dass davon keine Gefahr ausgeht. Das gilt auch außerhalb der IT. Das bedeutet nicht, dass eine Anlage 100% sicher sein muss, aber man muss seiner Verantwortung nachgekommen sein, wenn es zu Problemen kommt.
 
Wenn man technische Anlagen betreibt, hat man die Pflicht dafür zu sorgen, dass davon keine Gefahr ausgeht. Das gilt auch außerhalb der IT. Das bedeutet nicht, dass eine Anlage 100% sicher sein muss, aber man muss seiner Verantwortung nachgekommen sein, wenn es zu Problemen kommt.

Oh jaaa, man nehme nur das Beispiel einer fehlerhaften Elektroinstallation, die einen Brand ausgelöst hat. Wenn das Unternehmen sich nicht strikt an die VDE0100 gehalten hat, wird es teuer und/oder der Geschäftsfürher/Meister kann ins Gefängnis kommen. Gibt es in der IT nicht auch so etwas? Eine Norm bzw. Leitfaden zur Absicherung der IT-Systeme? Mich würde es stark wundern, wenn es dafür nichts gäbe.
 
Dann stellt sich die Frage was der Angreifer überhaupt tut:
- (D)DoS ausüben
- "Bitcoin Mining" => eigentlich kein externer Schaden
- Spam versenden
- Pishing-Seiten
- Virenschleuder

Was tun die Geschädigkten (Firmen, Banken, ...) generell dagegen?
- Abuse Nachricht an den Provider schreiben
- Provider leitet Abuse-Nachricht meist an dich weiter, manchmal erfolgt Server-Sperrung
- Server reinigen / neu installieren (je nachdem was passiert ist)

Sollte der Server gesperrt werden oder ich die Abosue Nachricht weitergeleitet bekomme, kann doch bis dahin nicht viel passieren oder? Von daher kann man doch ziemlich schnell reagieren?
 
Eben. Das meint er doch - denn sehr oft ist es genau so. Der "Standardkram" kommt täglich so oft vor, dass es im Detail niemanden interessiert. Server führt Flooding aus? Problem beheben und gut ist's. Eine Strafverfolgung wird nur seltenst eingeleitet; schon alleine deshalb, weil sie oft erfolglos ist - der Betreiber des gehackten Servers ist ja nicht Urheber der Attacke und bei korrektem (verantwortungsbewusstem) Verhalten kaum haftbar zu machen.

Andersrum gibt es sehr komplexe Attacken (siehe z.B. letzter Datenklau bei Hetzner), wo man den Admins schon wieder keinen Vorwurf machen kann - eben wegen der Komplexität. Ein Risiko hast du immer, du solltest es nur minimieren und im Falle eines Einbruchs das Beste daraus machen.

Ich oute mich übrigens mal als Admin, dem selbst schon mal ein Server gehackt wurde; wenn auch nur bedingt eigenverschuldet. Kiste runterfahren, Rescue booten, Dateisystem read-only mounten (oder noch besser erstmal ein Image machen), Einbruch aufklären, Sicherheitskonzept verbessern, neu aufsetzen und gut ist's. Das ist in mehreren Belangen nicht gerade angenehm, aber bei Gott kein Weltuntergang. ;)
 
Server führt Flooding aus? Problem beheben und gut ist's. Eine Strafverfolgung wird nur seltenst eingeleitet; schon alleine deshalb, weil sie oft erfolglos ist - der Betreiber des gehackten Servers ist ja nicht Urheber der Attacke und bei korrektem (verantwortungsbewusstem) Verhalten kaum haftbar zu machen.

Auch wenn ich weiß, was du damit sagen willst, finde ich die Aussage schwierig und möchte sie nicht so stehen lassen. Sie würde nämlich so wie sie oben steht wieder dazu führen, dass sich lauter unerfahrene Kiddies einen Server mieten, weil, wird schon nichts passieren. Und genau das stimmt eben nicht.

Der entscheidende Punkt ist: Bei verantwortungsbewusstem Verhalten wird einem wenig passieren!!! Und ohne entsprechendem Wissen bin ich nicht in der Lage, mich verantwortungsbewusst zu verhalten. Damit stecken gerade unbedarfte Anfänger doch wieder voll in der Haftungsfrage.

Betrachte ich die Situation einmal aus der Seite derer, die von einem gecrackten Server angegriffen werden. Kommt der Angriff z.B. aus einem Uni-Netz denke ich mir: Okay, da sind erfahrene Admins, die werden sich schon Mühe gegeben haben. Also schreibe ich ihnen eine nette E-Mail und weise freundlich darauf hin, dass ein Server freidreht. Oft bekommt man sogar eine Antwort und die Admins bedanken sich.

Kommt der Angriff allerdings aus dem OVH oder S4Y-Netz, denke ich viel eher darüber nach, rechtlich gegen die Nutzer vorzugehen, die sich eben nicht vernünftig um ihre Server kümmern, mir mit ihrem Fehlverhalten einen Haufen Arbeit bescheren und durch ihren inadäquaten Umgang tatsächlich im Rahmen der Störerhaftung greifbar sind. Du hast dich nicht um deine Systeme gekümmert? Ich habe einen Haufen Arbeit? Dann bitte, Schadensersatz!

Einen weiteren Punkt möchte ich noch erwähnen. Selbst wenn wir mal die juristische Seite raushalten: Von einem Angriff sind immer unbeteiligte Dritte betroffen. Wenn ich einen Server im Netz stehen habe, dann kann ich doch nicht hingehen und sagen: Mir doch egal, wenn bei mir die Syn-Flood rausgeht und irgendwo Dienste umfallen, so lange ich nicht zur Rechenschaft gezogen werde. Das macht anderswo richtig Arbeit und kostet unter Umständen auch reales Geld!

Erfahren Admins, die sich um ihre Systeme kümmern, müssen sich keine Sorgen machen. Anfänger ohne Linux-Kenntnisse haben auf einem eigenen Server nichts verloren! Zum einen, weil sie im Rahmen der Störerhaftung juristisch angreifbar sind! Zum anderen, weil sie eine Gefahr für Dritte darstellen und durch ihre Unerfahrenheit enorme Arbeit und Kosten bei Unbeteiligten verursachen.
 
Mich würde tatsächlich mal interessieren, wieviele derjenigen, die hier im Forum den ach so üblen Rechtsweg tatsächlich beschritte haben, wie oft sie dabei gegen die Störer erfolgreich waren und welche Schadensersatzsummen am Ende tatsächlich gezahlt werden mussten. ;)

Mein Bauchgefühl sagt mir, das ist höhstens eine einstellige Prozentzahl derer und die Schadensersatzsummen die durch das Gericht festgelegt wurden und vom Störer gezahlt wurden sind um ein vielfaches kleiner als der tatsächliche Schaden.

Die üblen Schadensersatzbeträge kommen in der Regel durch eine große Menge an "Bots" zu stande und nicht durch einen einzelnen Server. Zudem ist der Schadensersatz in seinem vollem Umfang nicht mehrfach einforderbar. Sondern wird auf alle beteiligten aufgeteilt.
Ich lege daher mal bewusst eine völlig banale Beispiel-Rechnung zu Grunde:
Schaden von 50.000 Euro - Verursacht von 5000 Bots/Servern. Macht 10 € Schadensersatz pro Server. Wenn man nun noch einbezieht, dass der Störer ebenfalls nur anteilig seinen eigenen Schaden zahlt, weil er eben nur Störer und kein Verursacher ist, werden aus den 10 Euro plötzlich nur noch 2 bis 5 Euro. ;)

Das deutsche Rechtssystem ist komplex und kompliziert. Die Rechnungen bei Gericht werden komplexer. Aber für den Einzelnen ist das selbst bei der Haftungsfrage bei weitem kein so großes Horrorszenario wie es hier im Forum immer wieder beschrieben wird. ;)

Für die allermeisten Fälle haben d4f und s24! absolut recht. Nach einer Abuse Mail und ggf. Serversperrung ist das Thema erledigt. Dann kann er betroffene aufräumen, nachbessern und die Welt ist wieder in Ordnung.
 
Back
Top