Unsichere Schlüssel im E Mail System des Gesundheitswesens gefundenZoom Button

Forscher des Fraunhofer SIT und der FH Münster haben unsichere Schlüssel im E Mail System des Gesundheitswesens gefunden. Foto: Fraunhofer SIT, Informationen zu Creative Commons (CC) Lizenzen, für Pressemeldungen ist der Herausgeber verantwortlich, die Quelle ist der Herausgeber

Unsichere Schlüssel im E Mail System des Gesundheitswesens gefunden

Unsichere Schlüssel im E Mail System des Gesundheitswesens gefunden

  • Forscher des Fraunhofer SIT und der FH Münster haben gravierende Prozessfehler gefunden  Unsicherheit wurde jetzt behoben

Darmstadt, 27. Dezember 2023

Über das E Mail System der #Telematikinfrastruktur verschicken Arztpraxen beispielsweise elektronische Arbeitsunfähigkeitsbescheinigungen oder Heil und Kostenpläne an #Krankenkassen. Jetzt hat das E #Health Team des #Fraunhofer #Instituts für #Sichere #Informationstechnologie (SIT) herausgefunden, dass die Verschlüsselung für das E Mail System bei mehreren Krankenkassen fehlerhaft eingerichtet war – insgesamt 8 Krankenkassen benutzten die gleichen Schlüssel und konnten so theoretisch auch die E Mails anderer Krankenkassen entschlüsseln.

Die Forscher stellen am 27. Dezember 2023 ab 16 Uhr in #Hamburg ihre Erkenntnisse auf dem Chaos Communication Congress (37C3) des Chaos Computer Clubs (#CCC) vor. Alle Lücken sind vorab im Coordinated Vulnerability Disclosure Verfahren der Gematik gemeldet worden.

Das E Mail System »Kommunikation im Medizinwesen« (KIM) soll eine sichere Kommunikation zwischen medizinischen und psychotherapeutischen Praxen, Apotheken, Krankenkassen, Kliniken und anderen Teilnehmenden des Gesundheitswesens gewährleisten. Allein in den vergangenen 2 Jahren wurden über KIM mehr als 200 Millionen E Mails verschickt. Damit ist das System eine der am meisten genutzten Anwendungen in der Infrastruktur des deutschen Gesundheitswesens. KIM verspricht sichere Ende zu Ende Verschlüsselung zwischen allen Einrichtungen des Gesundheitswesens in ganz Deutschland. Um dies zu gewährleisten, werden an alle Beteiligten sichere kryptografische Schlüssel (S/MIME Zertifikate) ausgegeben, die dafür sorgen, dass eine verschlüsselte E Mail Kommunikation möglich ist.

Gleicher Schlüssel für verschiedene Krankenkassen

Forscher des Fraunhofer SIT und der FH Münster haben festgestellt, dass gleich mehrere große Krankenkassen offenbar den gleichen Schlüssel für die Ver und Entschlüsselung sowie das digitale Signieren ihres KIM Mailverkehrs nutzten. Damit hätte jede der betroffenen Krankenkassen auch alle E Mails mitlesen können, die für eine der anderen betroffenen Kassen bestimmt sind – ein Problem, das bei fehlgeleiteten E Mails gerade durch Verschlüsselung verhindert werden soll.

Entstanden war das Problem bei der KIM Einrichtung: Die betroffenen Krankenkassen hatten externe IT Dienstleister beauftragt, das KIM Mailsystem für sie zu betreiben. Diese hatten kryptografische Schlüssel generiert und diese Schlüssel für mehrere Krankenkassen verwendet. Die technische Struktur von KIM war hier also nicht das Sicherheitsproblem – doch in der praktischen Einrichtung des Systems können Fehler passieren. Dies haben die Fraunhofer Forscher der zuständigen Stelle, der Gematik, gemeldet. Alle betroffenen Schlüssel wurden zwischenzeitlich neu generiert und ausgetauscht. Aufgrund der Meldung hat die Gematik die Spezifikation zur Konfiguration von KIM erweitert und verbessert: Jetzt muss vor der Ausstellung eines Zertifikats geprüft werden, ob der Schlüssel schon einmal verwendet wurde.

37C3 Vortrag von Dr. Christoph Saatjohann und Prof. Dr. Sebastian Schinzel

 
Gütsel
Termine und Events

Veranstaltungen
nicht nur in Gütersloh und Umgebung

September 2024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
2930
November 2024
So Mo Di Mi Do Fr Sa
12
3456789
10111213141516
17181920212223
24252627282930
Dezember 2024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
293031
Februar 2025
So Mo Di Mi Do Fr Sa
1
2345678
9101112131415
16171819202122
232425262728
September 2025
So Mo Di Mi Do Fr Sa
123456
78910111213
14151617181920
21222324252627
282930
Oktober 2025
So Mo Di Mi Do Fr Sa
1234
567891011
12131415161718
19202122232425
262728293031
Juli 2042
So Mo Di Mi Do Fr Sa
12345
6789101112
13141516171819
20212223242526
2728293031
August 3024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
293031

Für die Suche nach Inhalten geben Sie »Content:« vor den Suchbegriffen ein, für die Suche nach Orten geben Sie »Orte:« oder »Ort:« vor den Suchbegriffen ein. Wenn Sie nichts eingeben, wird in beiden Bereichen gesucht.