In einer Anhörung zum Thema Cybersicherheit diskutierte der Bundestag über ein geplantes Rechtsinstrument, das als "Hackback" bekannt ist. Dieses würde es Polizeibehörden ermöglichen, nicht nur Cyberangriffe abzuwehren, sondern auch aktiv Gegenangriffe gegen Angreifer durchzuführen, um diese zu stoppen oder zu identifizieren.
Das Konzept der "Hackbacks" ist politisch und technisch umstritten. Befürworter argumentieren, dass passive Verteidigung oft nicht ausreicht, um schwerwiegende Cyberangriffe zu stoppen. Sie sagen, dass die Möglichkeit, aktiv in die Systeme von Angreifern einzudringen, Behörden mehr Handlungsoptionen gibt.
Kritiker, besonders die Organisation des Chaos Computer Club (CCC), warnen vor erheblichen rechtlichen und praktischen Problemen. Ein Hauptproblem ist die Verifizierung: Wie kann man mit absoluter Sicherheit feststellen, dass ein System tatsächlich von einem Angreifer kontrolliert wird? In vielen Fällen werden Cyberangriffe über sogenannte Proxy-Server oder kompromittierte unschuldige Systeme durchgeführt. Ein "Gegenangriff" könnte also unbeabsichtigt eine unschuldige Person schädigen.
Hinzu kommt die Frage der gesetzlichen Befugnisse: Wer kontrolliert, wann solche Gegenangriffe durchgeführt werden? Welche Hürden und Genehmigungsprozesse sind notwendig? Besonders bei Angelegenheiten von nationaler Sicherheit besteht das Risiko von Missbrauch oder Überreaktion.
Aus technischer Perspektive gibt es zudem das Risiko von Kollateralschäden. Ein Gegenangriff könnte unbeabsichtigt andere Systeme beeinflussen oder Infrastrukturen beschädigen.
Die Debatte ist für deutsche KMU relevant, da ein solches Gesetz letztlich die Cybersicherheitslandschaft prägen würde. KMU sollten ihre Cybersicherheitsstrategie auf grundlegende Defensivmassnahmen konzentrieren, unabhängig davon, wie die regulatorische Situation evolviert.
