Meldungen

„Aktuelle Meldungen rund um Posteo: Neuigkeiten, Entwicklungen, Hintergrundinfos, Medienbeiträge über Posteo - das ganze Spektrum.“

Blog und Nachrichten

Kategorien:

Wichtig: Eventuelle Beeinträchtigungen durch DDoS

Erstellt am 22. Oktober 2021, 17:15 Uhr | Kategorie: Info

Liebe Posteo-Kundinnen und Posteo-Kunden,

wir möchten Sie darüber informieren, dass wir gestern und heute DDoS-Attacken größeren Ausmaßes abwehren müssen. Gestern war es deshalb am Morgen und am Abend teilweise zu Netzstörungen, Verzögerungen und eingeschränkten Erreichbarkeiten gekommen.

Auch heute Nachmittag hielten die Angriffe weiter an. Auch wenn sie derzeit stabil abgewehrt werden, möchten wir Sie rein vorsorglich darüber informieren, dass evtl. erneut Einschränkungen entstehen könnten. Wir haben unsere vorhandenen Schutzmaßnahmen bereits verstärkt und diversifizieren sie weiter.

Bei DDoS-Angriffen werden Internetdienste von Kriminellen mit Verbindungsanfragen überlastet. Die Kunden können den betroffenen Dienst dann zeitweise nicht mehr erreichen – oder nur sehr eingeschränkt. Daten werden bei DDoS-Attacken nicht angegriffen. Mit Hilfe technischer Maßnahmen lassen sich die Attacken eindämmen und abwehren. Wie schnell dies gelingt, hängt jedoch von der Größe und der Art des jeweiligen Angriffes und auch von den jeweils ergriffenen Abwehrmaßnahmen ab.

Uns liegt ein Drohschreiben und eine Geldforderung vor. Den geforderten Geldbetrag werden wir nicht zahlen. Unternehmen dürfen sich von Kriminellen unter keinen Umständen erpressen lassen: Sonst werden sie für diese noch attraktiver. Und DDoS-Attacken werden auch nach einer Zahlung häufig nicht eingestellt.

Gemäß unserer Sicherheitsrichtlinien haben wir auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) informiert.

Wir nehmen unsere Verantwortung als E-Mail-Anbieter Ihnen gegenüber sehr ernst. Wir möchten Ihnen daher noch einige Tipps geben.
Sollte Posteo in den kommenden Tagen plötzlich langsamer oder kurzfristig einmal nicht erreichbar sein, gehen Sie bitte wie folgt vor:

- Seien Sie nicht beunruhigt. Es gibt keine technischen Störungen auf unserer Seite.

- Bei Erreichbarkeitsproblemen warten Sie bitte ab und versuchen dann erneut, unsere Seite aufzurufen oder Ihre E-Mails abzurufen. Sie werden sich bald wieder wie gewohnt in Ihr Posteo-Postfach einloggen können.

- Besuchen Sie unser Twitter-Profil @Posteo_de oder unsere Statusseite https://posteo-status.de, um auf dem Laufenden zu bleiben. Sollte es tatsächlich zu einer Nichterreichbarkeit kommen, werden wir dort über die Lage informieren.

- Bitte senden Sie bei einer kurzfristigen Nichterreichbarkeit keine E-Mails an unseren Kunden-Support. Es ist ein Ziel der Angreifer, die erpressten Unternehmen auch durch massenhafte Anfragen ihrer Kundinnen und Kunden an ihre Kapazitätsgrenzen zu bringen.

- E-Mails, die an Sie gesendet werden, gehen nicht verloren. Bei Störungen werden E-Mails zugestellt, sobald unsere E-Mail-Server wieder erreichbar sind.

Viele Grüße
Ihr Posteo-Team

Neu: TLS-Empfangs-Garantie

Erstellt am 25. Juni 2021, 12:00 Uhr | Kategorie: Info

Liebe Posteo-Kundinnen und Kunden,

wir haben eine neue Funktion freigegeben: Unsere TLS-Empfangs-Garantie.
Die neue Sicherheitsfunktion schützt Sie davor, E-Mails von unsicher sendenden Servern zu empfangen und vervollständigt unsere TLS-Garantien: Für den Versand bieten wir eine solche schon seit einiger Zeit an. Sie können Ihre TLS-Empfangsgarantie ab sofort in den Einstellungen aktivieren.

Neu: TLS-Empfangs-Garantie
Neu: TLS-Empfangs-Garantie

Schutz vor unsicheren Versendern

Aktivieren Sie die neue Sicherheitsfunktion, lehnen wir den Empfang einer E-Mail an Ihr Postfach ab, wenn ein Server sie ohne zeitgemäße Transportwegverschlüsselung zustellen möchte. Eine unsicherere Übermittlung von solchen Servern durch das Internet wird garantiert verhindert – und Sie erhalten sofort eine Benachrichtigung von uns. Auch als Laie erkennen Sie so sofort, wer sich nicht genügend um die E-Mail-Sicherheit bemüht.
#more#
TLS schützt Ihre Mails auf dem Weg durch das Internet

E-Mails werden heutzutage über verschlüsselte Verbindungen übertragen: Die so genannte Transportwegverschlüsselung (TLS) schützt Ihre Kommunikation auf dem Weg durch das Internet. Ohne TLS könnten E-Mails auf dem Transport einfach abgefangen und mitgelesen werden. Fast alle E-Mail-Server bauen daher inzwischen standardmäßig solche verschlüsselten Verbindungen miteinander auf.
Die Quote unsicherer Server ohne zeitgemäße TLS-Verschlüsselung liegt bereits bei unter 5% (Posteo-Erhebung Mai 2021).

Wir haben die neue Funktion über mehrere Monate hinweg intern sowie mit Anwenderinnen getestet. Das Fazit: In der Regel wird die Empfangsgarantie im Alltag nicht bemerkt, da die allermeisten Versender heutzutage eine zeitgemäße Verschlüsselung unterstützen.
Den größten Anteil (>90%) der unverschlüsselten Kontaktversuche machen inzwischen Spammer und einige wenige Newsletter-Versender aus.

Für den seltenen Fall, dass der Empfang einer erwünschten E-Mail wegen fehlender TLS-Verschlüsselung gestoppt wird, erhalten Sie und der Absender von uns sofort eine Benachrichtigung.

Dann haben Sie zwei Möglichkeiten:

1. Sie entscheiden selbst, ob für Sie in diesem Fall auch eine unverschlüsselte Übertragung in Frage kommt. Wenn ja, deaktivieren Sie die Funktion kurzzeitig und bitten den Absender um erneuten Versand.
2. Sie weisen den Versender auf die fehlende Sicherheit hin, hierfür bieten wir in unserer Hilfe eine Vorlage an. In unseren Tests reagierten die Versender meist innerhalb von 1-2 Werktagen und aktivierten die fehlende Transportwegverschlüsselung. Jeder neu abgesicherte Server ist ein Beitrag zur IT-Sicherheit für alle.

Reagiert ein Betreiber nicht oder ausweichend, können Sie uns unter support+tls@posteo.de um Unterstützung bitten. Wir werden den Versender dann für Sie auch noch einmal kontaktieren.

Erneute Sicherheitsprüfung vor jedem E-Mail-Empfang

Aus Sicherheitsgründen wird bei jedem E-Mail-Empfang eine erneute TLS-Überprüfung durchgeführt. So stellen wir sicher, dass Ihre E-Mails auch dann nicht unsicher übertragen werden, wenn ein Server einmal kurzzeitig nicht TLS-fähig sein sollte – zum Beispiel aufgrund technischer Probleme oder eines Angriffs .
Der Empfang wird auch gestoppt, wenn Dritte eine sichere Verbindung angreifen und den Rückfall auf eine unverschlüsselte Verbindung erzwingen möchten.

So aktivieren Sie die TLS-Empfangsgarantie

Sie können Ihre TLS-Empfangs-Garantie ab sofort in den Einstellungen Ihres Posteo-Postfachs unter “Einstellungen → Mein Konto → Transportwegverschlüsselung” aktivieren. Unser Tipp: Dort können Sie auch Ihre TLS-Versand-Garantie aktivieren, die wir bereits seit längerem anbieten.

In unserer Hilfe haben wir für Sie einen Artikel zur neuen TLS-Empfangs-Garantie bereitgestellt. Dort erfahren Sie, wie Sie die Funktion aktivieren und deaktivieren – und wie Sie vorgehen können, wenn der Empfang einer E-Mail von einem unsicheren E-Mailserver gestoppt wurde.

Die TLS-Empfangs-Garantie im Überblick:

  • E-Mails werden garantiert immer über einen verschlüsselten Transportweg empfangen.
  • Sie und der Absender erhalten umgehend eine Benachrichtigung, wenn wir den E-Mail-Empfang von einem unsicheren Server gestoppt haben.
  • Sie erkennen auch als Laie sofort, wer sich nicht genügend um die E-Mail-Sicherheit bemüht.
  • Downgrade-Attacken, bei denen ein Angreifer eine Verschlüsselung ausschalten könnte, werden verhindert.
  • Veraltete Verschlüsselungsprotokolle werden ebenfalls nicht toleriert (wie z.B. SSLv3, TLS 1.0 & 1.1).
  • Man-in-the-Middle-Attacken werden erschwert. Verwendet der Absender-Server ebenfalls DANE, sind sie unmöglich.

Viele Grüße
Ihr Posteo-Team

Wir suchen Verstärkung!

Erstellt am 24. Juni 2021, 12:00 Uhr | Kategorie: Blog

Liebe Kundinnen und Kunden,
liebe Interessierte,

heute haben wir eine Mitteilung in eigener Sache.
Wir suchen zur Verstärkung unseres Teams aktuell:

- eine(n) erfahrene(n) Mitarbeiter(in)(mwd) für die Presse- und Öffentlichkeitsarbeit
- eine(n) Schlussredakteur(in)(mwd) für die Posteo Newsredaktion
- eine(n) Mitarbeiter(in)(mwd) für den spanischsprachigen Kunden-Support und Übersetzungen
- eine(n) Mitarbeiter(in)(mwd) für den italienischsprachigen Kunden-Support und Übersetzungen
- eine(n) Personalreferent(in)(mwd)
- eine(n) Software-Tester(in)(mwd)
- eine(n) Kauffrau/Kaufmann(mwd) im Einzelhandel für den Kundenzahlungsverkehr
- eine(n) Systemadministrator(in)(mwd)
- eine(n) Postmaster(in) (m/w/d)
- eine(n) Web-Softwareentwickler(in)(mwd)

Falls Sie sich für eine der ausgeschriebenen Stellen interessieren, freuen wir uns auf Ihre Bewerbung per E-Mail an jobs@posteo.de.
Vielleicht kennen Sie auch Menschen, für die eine der ausgeschriebenen Stellen infrage kommen könnte. In diesem Fall freuen wir uns darüber, wenn Sie unsere Anzeige weiterleiten.

Die Stellenanzeigen finden Sie unter:
https://posteo.de/site/jobs

Viele freundliche Grüße sendet
das Posteo-Team

TKG-Novelle: BMI will Identifizierungspflicht für Internetnutzer

Erstellt am 02. März 2021, 17:00 Uhr | Kategorie: Blog

Das Bundesinnenministerium will bei den Verhandlungen zur TKG-Novelle offenbar kurzfristig noch Änderungen mit weitreichenden Folgen für alle Internetnutzerinnen durchsetzen: Nach dem Willen des BMI sollen sich die Bürgerinnen und Bürger künftig identifizieren müssen, wenn sie weiterhin online über Messengerdienste, Audio-, Videochats oder auch per E-Mail kommunizieren möchten.

Egal, ob WhatsApp, Zoom, Facetime, iMessage, E-Mail oder Skype: Überall sollen künftig verifizierte Datensätze jedes Nutzers liegen. Dem BMI geht es um alle “nummerunabhängigen interpersonellen TK-Dienste”.

Konkret will das BMI, dass die Bürgerinnen und Bürger ihren Namen, die Anschrift sowie ihr Geburtsdatum zwingend bei den Anbietern hinterlegen, die diese Angaben (z.B. mit Personalausweis oder Ident-Diensten) verifizieren müssen.

#more#

Uns liegt ein entsprechendes Papier aus dem BMI seit letzter Woche vor. Heute wurde uns aus gut informierten Kreisen noch einmal bestätigt, dass die Identifizierungspflicht weiterhin nicht vom Tisch ist. Eine frühere Version des Papiers hatte sogar eine Entschlüsselungspflicht für die Anbieter enthalten – diese scheint nun entfallen. Wir haben uns jetzt für die Veröffentlichung des Papiers (siehe unten) entschieden, um eine öffentliche Debatte zu ermöglichen. Uns wurde berichtet, dass das BMI versucht, möglichst viele der insgesamt 15 im Papier enthaltenen Punkte auf den letzten Metern noch ins Gesetz zu bekommen.

Niete
(Quelle: Screenshot BMI-Papier)

BMI will Personen-Vorratsdatenspeicherung

Im Papier heisst es: “TK-Dienste sollen verpflichtet werden, Identifizierungsmerkmale zu erheben, zu verifizieren und im Einzelfall den Sicherheitsbehörden zur Verfügung zu stellen.” Die Daten der Bürgerinnen und Bürger sollen nur zum Zweck einer möglichen künftigen Strafverfolgung flächendeckend gespeichert werden: das wäre nichts anderes als eine Personen-Vorratsdatenspeicherung.

Die Identifizierungspflicht würde die Art und Weise, wie Menschen hierzulande Online-Dienste nutzen, grundlegend ändern. Die Nutzerinnen müssten stets zunächst ein Ident-Verfahren durchführen bzw. den Ausweis vorzeigen und wären gezwungen, ihre verifizierten Daten bei zahlreichen – über die ganze Welt verstreuten – Unternehmen zu hinterlegen. Oft handelt es sich um Dienste mit werbefinanzierten, datengetriebenen Geschäftsmodellen, denen die verifizierten Daten aller (deutschen) Nutzer auf dem Silbertablett geliefert würden: So verfügen die Plattformen der großen Konzerne wie Google, Facebook oder Apple oft über integrierte Audio-/Video- und Textchat-Angebote, die nicht getrennt vom Benutzerkonto gehalten werden. Daher wären in der Konsequenz die meisten Online-Angebote von der Identifikationspflicht betroffen. Das dürfte einen massiven und unverhältnismäßigen Eingriff in grundrechtlich geschützte Freiheitsrechte darstellen.

Die gesellschaftlichen Konsequenzen wären enorm: Etwa bei der Teilhabe von Personen ohne Ausweis (Kinder, Geflüchtete) oder von Menschen, die aus Sicherheitsbedenken ihre Daten online nicht überall angeben möchten. Das vertrauliche Hilfesuchen und Konsultieren von Beratungsangeboten würde genauso erschwert wie die Arbeit von Journalistinnen und Journalisten.
Die Anbieter würden hochattraktiv für Datendiebe und vermehrt Ziel von Angriffen. Datenschutzrechtliche Grundsätze würden zudem übergangen: Die Daten würden nur zum Zweck einer möglichen künftigen Strafverfolgung flächendeckend erhoben – und nicht etwa aus betrieblichen Erfordernissen. Wie die Anbieter Nutzerinnen und Nutzer aus Deutschland von ausländischen Nutzern zweifelsfrei unterscheiden sollen, wird in dem Papier nicht erörtert. Auch nicht, dass der Internetstandort Deutschland massiv benachteiligt würde. Es würde massive Ausweichbewegungen hin zu im Ausland sitzenden Angeboten geben, die widerum dazu gezwungen würden, deutsche Nutzer auszusperren – oder deren Identität festzustellen. Datensparsame Online-Dienste würden unmöglich gemacht.

Warum das BMI angesichts eines globalen Internets eine solche Regelung überhaupt für umsetzbar hält, ist völlig offen. Man kann das Internet nicht mit weitgehend nationalen Netzstrukturen – wie etwa Telefonnetzen – vergleichen.
Auch wird im Papier fälschlicherweise und irreführend davon gesprochen, für Strafverfolger solle dann künftig “im Einzelfall die Anonymität” aufgehoben werden. Erstens werden Bestandsdaten nicht in Einzelfällen, sondern millionenfach pro Jahr bei den Anbietern abgefragt – schon bei Ordnungswidrigkeiten (2019: Über 16 Millionen Anfragen laut Bundesnetzagentur). Und zweitens ist ein Account, der bei einem Anbieter mit einem verifizierten Datenatz verknüpft ist, niemals anonym – der Benutzername ist lediglich ein Pseudonym.

15 Punkte: Die Wunschliste des BMI ist lang

Das Papier enthält mehr als ein Dutzend weiterer Punkte, die das BMI im Rahmen der TKG-Novellierung gerne durchsetzen würde. Es ist unserer Ansicht nach durchaus möglich, dass der “Empörungs”-Punkt Identifikationspflicht ggf. die Aufmerksamkeit von den anderen Punkten des Papiers nehmen soll. Auch diese würden aber weitreichende Konsequenzen haben. So sollen die Begriffsdefinitionen für Bestands- und Verkehrsdaten erheblich weiter gefasst und aus ihrem datenschutzrechtlichen Kontext genommen werden. Auch den schon jetzt unklaren Begriff der sogenannten “Mitwirkenden” an TK-Diensten will das BMI ausweiten, bis hin zu Auftragsdatenverarbeitern. Auch sollen diese “Mitwirkenden” (z.B. Internetcafes, Krankenhäuser, Hotels usw.) verpflichtet werden, ebenfalls Daten für Auskunftsersuchen der Sicherheitsbehörden zu erheben und zu speichern. Es wird versucht, jeden zur Datenerhebung heranzuziehen, der auch nur im entferntesten in Berührung mit dem Erbringen von TK-Dienstleistungen kommt. So entstehen an vielen Stellen in der Gesellschaft Datenhalden – und zur Auskunft gegenüber den Behörden Verpflichtete.

Aus unserer Sicht wird hier durch das BMI klar versucht, im TKG ein eigenes Regime für die Erhebung von Daten – nur für die Strafverfolgungsbehörden – zu schaffen und diese Datenerhebung von den datenschutzrechtlichen Vorgaben der DSGVO zu entkoppeln: Dass man nämlich nur erheben darf, was für den Betrieb notwendig ist. Dieser Datenschutzgrundsatz wird auch im neuen TTDSG verankert, einem Gesetz, das künftig den Datenschutz für die TK-Anbieter regeln wird.

Dass nun versucht wird, im TKG einen anderen Datenbegriff zu etablieren und ein anderes Erhebungsregime festzuschreiben, ist alarmierend. Hier wird nun zielgericht konstruiert, dass immer alles erfasst werden muss, was für die Strafverfolgung notwendig ist – und nicht – wie bisher bei E-Mail-Diensten – nur das, was aus betrieblichen Gründen erforderlich ist.

Man hält sich nicht an das, was das BverfG für Datenerhebungen und Datenauskünfte vorgegeben hat, wenn man auf diesem Wege aushebeln möchte, was verfassungs- und datenschutzrechtlich vorgegeben ist. Man kann spezialgesetzliche Regelungen treffen, doch auch diese müssen den verfassungsrechtlichen Vorgaben entsprechen. In den Eingriffsvoraussetzungen muss klar sein, wann, welche und warum Daten erhoben werden. Aber nicht dieses “große Öffnen”, indem man an den Begriffsdefintionen für Bestands-, Verkehrsdaten und am ungeklärten Begriff der sogenannten “Mitwirkung” schraubt und diese so weit öffnet, dass Anbieter und beliebige Dritte am Ende alles erheben und speichern müssen – nur für die Zwecke der Ermittlungsbehörden.

TK-Dienste, die Internetzugangs- oder Signalübertragungsdienste anbieten, will das BMI außerdem verpflichten, im Rahmen einer Quellen-TKÜ sowie bei Online-Durchsuchungen “Auskünfte zu erteilen und Hilfestellung zu gewähren”. Das bedeutet: Diese Anbieter sollen verpflichtet werden, den Datenstrom so umzuleiten bzw. die hierzu notwendigen Hilfestellungen zu geben, dass die Sicherheitsbehörden die staatliche Überwachungssoftware (Staatstrojaner) auf dem Endgerät des Nutzers aufbringen können.

Welche Erfolgsaussichten die Forderungen aus dem BMI im derzeit laufenden Gesetzgebungsverfahren haben, ist noch unklar. Uns wurde aus dem Bundestag signalisiert, dass das BMI nicht locker lässt und weiter versucht, auf den letzten Drücker noch Themen ins TKG zu bekommen, die in der Ressortabstimmung eigentlich verworfen wurden – und dass es in der SPD-Fraktion Bedenken gibt. Das BMI beabsichtigt, so viele seiner Forderungen durchzusetzen wie möglich. Auch, da es wahrscheinlich ist, dass nach der Bundestagswahl andere Koalitionspartner mitregieren, die für solch tiefgreifende sicherheitspolitische Verschärfungen wenig offen wären. Wir hatten im Herbst bereits Stellung zum bisherigen Gesetzentwurf genommen – damals wurden Wirtschaft und Zivilgesellschaft nur 2 Tage Zeit für eine Stellungnahme eingeräumt. Wir möchten nicht in den kommenden Wochen von einem in wesentlichen Teilen verschärften Gesetzentwurf überrascht werden, zu dem kaum noch Stellung bezogen werden kann.

Disclaimer: Wenn Sie das Dokument lesen, beachten Sie bitte, dass es sich bisher nur um ein Forderungspapier aus dem Bundesinnenministerium handelt. Die dort enthaltenen Ausführungen und Begründungen geben daher ausschliesslich die Ansichten des BMI wieder – und entsprechen nicht zwingend Tatsachen. Es ist derzeit auch völlig unklar, welche oder ob wesentliche Teile des Papiers in den Gesetzentwurf gelangen werden.

Neues Sicherheitszertifikat

Erstellt am 29. Dezember 2020, 18:00 Uhr | Kategorie: Info

Liebe Posteo-Kundinnen, Liebe Posteo-Kunden,

wir werden in den nächsten Tagen unser Haupt-Sicherheitszertifikat aktualisieren. Sicherheitszertifikate haben eine zeitlich begrenzte Gültigkeit und müssen hin und wieder erneuert werden. Deshalb werden wir es bis zum 21.01.2021 austauschen.

In den meisten Fällen werden Sie davon nichts mitbekommen.
Alle Programme wie Thunderbird oder Outlook finden das neue Zertifikat automatisch. Sie müssen nichts tun. Sollte Ihr Programm während des Umstellungsprozesses dennoch einen Zertifikatefehler melden, starten Sie Ihr Programm bitte einmal neu – dies sollte den Fehler beheben.
#more#
Wenn Sie das Vertrauen des Zertifikats durch einen manuellen Abgleich regeln, finden Sie unten den Fingerprint des neuen Haupt-Zertifikats, welches wir in Kürze verwenden. Die vollständigen Fingerprints aller Zertifikate finden Sie auch in unserem Impressum.

Neue Fingerprints des TLS-Sicherheitszertifikats für posteo.de:

Geotrust:
SHA256: CA:AD:66:0A:5A:7F:0E:CD:85:31:77:89:0F:2B:41:82:D9:C7:37:A4:99:35:9F:C8:6D:83:A4:2C:94:5D:97:40
SHA1: A0:E0:98:21:9B:AE:81:56:21:50:7C:B4:76:AD:1F:76:24:2A:8B:32

Viele Grüße
Ihr Posteo-Team