Signatur
Der Begriff Signatur besitzt in der Informationstechnologie zwei grundlegend unterschiedliche Definitionen, die in der IT-Praxis und im PC-Alltag eine zentrale Rolle spielen. Während es sich im E-Mail-Verkehr um einen reinen Textblock zur Kontaktaufnahme handelt, beschreibt die Signatur in der Softwareentwicklung und der Cybersicherheit mathematisch-kryptografische Verfahren zur Authentifizierung oder Erkennungsmuster für Schadsoftware.
1. Die digitale und elektronische Signatur (Kryptografie & Recht)
Im Bereich der Datensicherheit und des digitalen Rechtsverkehrs ist die digitale Signatur das elektronische Äquivalent zu einer handschriftlichen Unterschrift auf Papier. Sie dient dazu, die Authentizität (Echtheit des Absenders) und die Integrität (Unveränderlichkeit) eines digitalen Dokuments oder einer Software (Code Signing) mathematisch zu garantieren.
Technische Funktionsweise (Asymmetrische Verschlüsselung)
Das kryptografische Verfahren basiert auf einem Schlüsselpaar, bestehend aus einem privaten Schlüssel (Private Key) und einem öffentlichen Schlüssel (Public Key):
- Hashing: Das System berechnet aus dem Dokument (z. B. einer PDF-Rechnung) einen eindeutigen mathematischen Prüfwert, den sogenannten Hashwert.
- Verschlüsselung: Dieser Hashwert wird mit dem geheimen Private Key des Absenders verschlüsselt. Das Ergebnis ist die digitale Signatur, die an das Dokument angehängt wird.
- Verifizierung: Der Empfänger nutzt den frei zugänglichen Public Key des Absenders, um die Signatur zu entschlüsseln und den ursprünglichen Hashwert freizulegen. Gleichzeitig berechnet das System des Empfängers den Hashwert des Dokuments neu. Stimmen beide Werte exakt überein, ist bewiesen: Das Dokument stammt vom echten Absender und wurde auf dem Transportweg nicht um ein einziges Bit manipuliert.
Rechtliche Stufen nach der eIDAS-Verordnung
In der Europäischen Union regelt die eIDAS-Verordnung den rechtlichen Status. Man unterscheidet drei Stufen:
- Einfache elektronische Signatur (EES): Keine kryptografischen Anforderungen (z. B. eine eingescannte Unterschrift unter einem Dokument oder eine einfache E-Mail-Signatur).
- Fortgeschrittene elektronische Signatur (FES): Muss eindeutig dem Unterzeichner zugeordnet sein und mit Mitteln erstellt werden, die unter seiner alleinigen Kontrolle stehen. Änderungen am Dokument müssen nachträglich erkennbar sein.
- Qualifizierte elektronische Signatur (QES): Die höchste Stufe. Sie wird von einer staatlich zertifizierten Stelle (Vertrauensdiensteanbieter) nach einer Identitätsprüfung ausgegeben. Sie ist rechtlich einer handschriftlichen Unterschrift 100 % gleichgestellt und für Verträge mit gesetzlicher Schriftform (z. B. Kreditverträge) zwingend erforderlich.
2. Die E-Mail-Signatur (Alltag & Business)
Im alltäglichen PC-Gebrauch bezeichnet die Signatur einen fest definierten Textblock, der automatisch an das Ende einer ausgehenden E-Mail angehängt wird.
Im geschäftlichen Bereich (B2B/B2C) ist die E-Mail-Signatur keine freiwillige Angabe, sondern unterliegt strengen gesetzlichen Pflichten (u. a. nach dem GmbHG oder HGB). Geschäftliche E-Mails gelten als Geschäftsbriefe und müssen zwingend folgende Angaben enthalten:
- Vollständiger Firmenname (inklusive der Rechtsform, z. B. GmbH)
- Ladungsfähige Anschrift des Unternehmenshauptsitzes
- Das zuständige Registergericht mitsamt der Handelsregisternummer
- Die Namen der Geschäftsführer bzw. des Aufsichtsratsvorsitzenden
Für Internetagenturen und Webentwickler ist die Erstellung von professionellen, responsiven HTML-E-Mail-Signaturen ein wiederkehrender Auftrag. Dabei wird darauf geachtet, dass Formatierungen und eingebundene Logos auf Desktop-Monitoren und Smartphones gleichermaßen sauber dargestellt werden.
3. Malware-Signaturen (Cybersicherheit)
Ein dritter, technischer Anwendungsbereich findet sich in der Antiviren-Software (Virenscanner). Hier versteht man unter einer Signatur einen spezifischen, eindeutigen Code-Fingerabdruck (eine Byte-Sequenz oder ein Hashwert) einer bekannten Schadsoftware (Malware).
Der Virenscanner vergleicht die Dateien auf der Festplatte des PCs kontinuierlich mit einer riesigen, stündlich aktualisierten Signatur-Datenbank. Erkennt die Software eine exakte Übereinstimmung, schlägt das System Alarm und isoliert die infizierte Datei (Quarantäne). Da Cyberkriminelle jedoch minütlich neue, leicht abgewandelte Virenvarianten in Umlauf bringen, nutzen moderne Scanner neben der klassischen Signatur-Analyse auch die Heuristik (Verhaltensanalyse im laufenden Betrieb).
