home.social

#itsicherheit — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #itsicherheit, aggregated by home.social.

  1. Plex Media Server Sicherheitslücke: 36.000 Server angreifbar – jetzt updaten!

    Wer einen eigenen Plex Media Server betreibt und dessen Software schon eine Weile nicht mehr aktualisiert hat, sollte jetzt dringend handeln: Sicherheitsforscher der Non-Profit-Organisation Shadowserver haben weltweit mehr als 36.000 öffentlich erreichbare Plex-Media-Server-Instanzen entdeckt, die aufgrund mehrerer Sicherheitslücken angreifbar sind. Was ist passiert? Anfang September 2026 verweisen die Plex-Entwickler auf die abgesicherten Versionen Plex Media Server 1.43.3 und Plex […]

    android-digital.de/themen/smar

  2. «IT-Security — Jeder dritte Cyberangriff auf Firmen geht auf Geheimdienste zurück:
    Staatliche Attacken auf die deutsche Wirtschaft haben massiv zugenommen»

    So was aber auch?!?? Wer hätte so was je sich vorstellen können!?!!
    Das ist nun wirklich keine neue Erkenntnis, denn Kapitalmacht ist ein Teil der Vorherrschaft und Machtbeeinflussung sprich Abhängikeit der "Untergebenen".

    🫥 derstandard.at/story/300000033

    #hacking #staaten #itsicherheit #firmen #itsecurity #geheimdienst #cyberangriff #wirtschaft

  3. «Souveränität — Viele Unternehmen sehen riskante US-Abhängigkeit, tun aber nichts:
    Eine ifo-Umfrage zeigt, dass nicht wenige deutsche Unternehmen zwar ihre Abhängigkeit von US-Diensten als riskant einstufen, aber keine Gegenmaßnahmen planen»

    Dies geht sicherlich nicht von heute auf morgen aber des Thema ist nicht neu. In der Schweiz mMn noch schlimmer abhängig.

    🙄 heise.de/news/Souveraenitaet-V

    #souveranitat #eiropa #usa #abhangigkeit #unternehmen #itsicherheit #risiken #gegenmassnahmen #nichtstun

  4. Dein Router bekommt ein Mindesthaltbarkeitsdatum

    Dein Router bekommt sein letztes Sicherheitsupdate irgendwann, und bisher hat dir das niemand gesagt. Ab Dezember 2027 muss jeder Hersteller ein Support-Enddatum nennen und bis zu diesem Datum kostenlos Sicherheitsupdates liefern. Für freie Software gibt Brüssel Entwarnung. Reden wir drüber!

    chrislo.de/blog/2026-07-30-08-…

    #chrislo #DigitaleUnabhängigkeit #ITSicherheit #CyberResilienceAct #EURegulierung #OpenSource #SmartHome #Router #Sicherheitsupdates #SelfHosting #BSI #Verbraucherschutz

  5. Dein Router bekommt ein Mindesthaltbarkeitsdatum

    Dein Router bekommt sein letztes Sicherheitsupdate irgendwann, und bisher hat dir das niemand gesagt. Ab Dezember 2027 muss jeder Hersteller ein Support-Enddatum nennen und bis zu diesem Datum kostenlos Sicherheitsupdates liefern. Für freie Software gibt Brüssel Entwarnung. Reden wir drüber!

    chrislo.de/blog/2026-07-30-08-

    #chrislo #DigitaleUnabhängigkeit #ITSicherheit #CyberResilienceAct #EURegulierung #OpenSource #SmartHome #Router #Sicherheitsupdates #SelfHosting #BSI #Verbraucherschutz

  6. Damit alle Teilnehmenden meines „Hacking- und Pentest-Hardware-Workshops” die Hardware einmal ausprobieren können, habe ich fünf Stationen eingerichtet, zwischen denen nach etwa einer Stunde gewechselt wird. Bei der dritten Station „Bluetooth & RFID” dreht sich alles um das Tracking von Bluetooth-Geräten und die Übernahme von Bluetooth-Low-Energy-Verbindungen. Beim RFID-Teil wird es immer spannend, wenn die Teilnehmenden ihre eigenen Zugangskarten testen und herausfinden, ob diese kopiert werden können. Hier werden Fernbedienungen von Alarmanlagen geklont und Replay-Angriffe auf Funkübertragungen durchgeführt.

    => Bring deine Security Fähigkeiten auf das nächste Level. Hier anmelden: scheible.it/workshop (6.7. in Stuttgart)

    #ITSicherheit #CyberAwareness #EthicalHacking #Bluetooth #RFI

  7. Grundschutz++ trifft Kommune – was bedeutet das für das IT-Grundschutz-Profil "Basis-Absicherung Kommunalverwaltung" (koBA-Profil)?

    Diese Frage habe ich vor drei Tagen beim 12. Kommunalen IT-Sicherheitskongress gestellt. Die ehrliche Antwort: Der GS++ bringt viel Gutes – knapp 1.000 konsolidierte Anforderungen, klare Modalverben, eine saubere OSCAL-Struktur. Aber er lässt Kommunen in einigen zentralen Punkten (noch) im Regen stehen.

    ❌ Die Basis-Stufe existiert nicht mehr.
    ❌ Ein Mapping vom alten IT-Grundschutz fehlt.
    ❌ Wer ein kommunales Mindestniveau unterhalb von normal-SdT benötigt, muss das künftig anforderungsweise über eine Risikobetrachtung begründen – das ist für kleine Verwaltungen schlicht nicht leistbar. 🧵

    #ITSicherheit #Kommunen #Grundschutz #BSI #koBA

  8. «KI-Agent killt Live-Software, löscht Datenbank + Backups in nur 9 Sek:
    Ein autonomer KI-Assistent hat selbstständig die komplette Produktionsdatenbank eines Softwareunternehmens samt Backups gelöscht. Der Vorfall zeigt große Sicherheitsrisiken bei der Nutzung von KI-Werkzeugen, aber auch Fehler von Cloud-Anbietern auf»

    A) Backups speichert man sicher unzugänglich
    B) KI lässt man keinen allgemeinen Datenzugriff zu

    🙄 winfuture.de/news,158354.html

    #backup #datenschutz #ki #itsicherheit #db #datenbank

  9. Auf dem Weg nach Berlin – der 12. Kommunale IT-Sicherheitskongress steht an.
    Morgen geht es um die Zukunft des IT-Grundschutz-Profils „Basis-Absicherung Kommunalverwaltung“ (koBA-Profil) im Kontext von Grundschutz++.

    ⚠️ Klar ist: Die Migration wird kein Selbstläufer.
    Sie wird fordern – fachlich, organisatorisch und kulturell.

    💡 Aber ebenso klar: Es gibt eine Perspektive.

    Das koBA-Profil hat funktioniert, weil es aus der kommunalen Praxis heraus gemeinsam entwickelt wurde – nicht top-down, sondern von denen, die es anwenden.

    🤝 Genau daran sollten wir anknüpfen:
    Auch Grundschutz++ wird für Kommunen nur dann tragfähig sein, wenn wir es gemeinsam weiterdenken und gestalten.
    #ITSicherheit #Kommunen #koBA #KITS #BSI

  10. Degitalisierung: Statusstress

    Wenn ein IT-System veraltet oder kaputt ist und jemand darauf hinweist, verursacht das erstmal Stress. Aber den Status um jeden Preis aufrechtzuerhalten ist nicht der beste Umgang, findet unsere Kolumnistin. Sie schlägt einen anderen Weg für ein stressfreies digitales Zusammenleben vor.

    In der heutigen Degitalisierung geht es um Stress. Aber eigentlich auch wieder nicht. Das mag paradox klingen, hat aber mit einer ganz besonderen Art von Stress zu tun, dem Statusstress. Statusstress ist nicht nur ein wunderschönes Bild von einem Wort, sondern leider auch eine allzu treffende Bezeichnung des Umgangs mit dem Status der Digitalisierung in Deutschland und möglicher Kritik daran.

    Besonders häufig zu finden ist der Statusstress in der Verwaltung, zum Teil aber auch im Gesundheitswesen oder bei Unternehmen, die in den beiden Branchen Dienstleistungen erbringen. Um Statusstress genauer zu verstehen, bedarf es einiger prägnanter Beispiele. Aus nicht ganz erfindlichen Gründen kommen ein paar der aktuellen Beispiele für diese Kolumne schwerpunktmäßig aus Berlin.

    Das heißt aber nicht, dass Statusstress nicht auch in anderen Regionen in Deutschland, speziell im Kontext der Digitalisierung, vorkommt, es ist eher eine besondere Häufung der Nachrichten der letzten Tage.

    Versuch einer Definition

    Normalerweise ist Stress eine natürliche Alarmreaktion des menschlichen Körpers auf Belastungen, auf Stressoren. Die Auslöser von Stress können Umstände wie Zeitdruck, Lampenfieber oder lebensverändernde kritische Ereignisse sein, etwa ein möglicher Jobverlust. Kurzfristig setzt der menschliche Körper dann Stresshormone wie Adrenalin frei, um mit der kurzfristigen Belastung besser umgehen zu können – in Vorbereitung auf eine kurzfristige Fight-or-Flight-Situation: entweder der Situation stellen oder fliehen.

    Stress ist also eigentlich auch ein Mittel, um mit schwierigen Situationen besser umgehen zu können. Ein Mittel, um sich einer gewissen anstrengenden und schwierigen Situation besser stellen zu können. Meist ist eine Situation dann zwar stressig, wir haben höheren Puls und Blutdruck, aber nach dem Ablassen des Stresses haben wir oftmals eine unangenehme Situation erfolgreich gemeistert und mehr erreicht, als wir vorher gedacht hätten.

    Nun gibt es solche Stresssituationen auch für die Politik oder der Politik nahestehende Organisationen, für die Verwaltung oder der Verwaltung nahestehende Unternehmen etwa. Stressig kann es oftmals werden, wenn das jeweilige Handeln kritisiert wird, wenn Fehler offensichtlich werden. Auch hier gibt es dann eine Vorbereitung auf eine Fight-or-Flight-Situation. Fehler zugeben, beheben oder doch lieber erst mal kleinreden? Häufig fällt die Entscheidung auf die Aufrechterhaltung des Status Quo, auch wenn es durchweg sehr anstrengend und – titelgebend – stressig sein kann, den Status Quo als richtig darzustellen.

    Nur ist die ohnehin schon stressige Aufrechterhaltung des ungenügenden Status Quo auf lange Sicht gar nicht mal so sinnvoll oder gesund, wie ein paar Beispiele aus der Digitalisierung der letzten Tage zeigen.

    Stand der Technik

    „Stand der Technik“ ist eine wiederkehrende Formulierung im Gutachten von David Zellhöfer zum Datenatlas der Bundesdruckerei. Zellhöfer ist seines Zeichens Professor an der Hochschule für Wirtschaft und Recht Berlin.

    Im Gutachten geht es aber nicht um die Beschreibung, dass der Datenatlas der Bundesdruckerei den Stand der Technik auch erreiche. Es geht wissenschaftlich aufbereitet darum, dass der Datenatlas eben nicht mal den Stand der Technik erreiche. Schlimmer noch, es sei dabei nicht mal der Stand der Technik von heute, sondern der Stand der Technik von vor knapp 40 Jahren.

    Eine durchaus harte Kritik, beim genaueren Lesen des Gutachtens finden sich aber viele Anhaltspunkte, wie es besser ginge. Es wird umfangreich aufbereitet, an welchen Stellen Details der Umsetzung des Datenatlas diesen Stand der Technik unterschreiten und welche Umsetzungsalternativen es geben würde. Mit etwas Abstand betrachtet mag das Gutachten zwar nicht nett klingen – es liefert aber zahlreiche Verbesserungsvorschläge, um einen möglichen besseren Datenatlas schaffen zu können. Eigentlich.

    Das Gutachten von Zellhöfer mag bei den Beteiligten zu sofortigem Statusstress geführt haben, anders wäre die Prüfung rechtlicher Mittel gegen das Gutachten nicht erklären zu gewesen. Fehler zugeben und diese ausmerzen – oder eben mit viel Aufwand jegliche Kritik am zweifelhaften Status abschmettern. Fight or flight. Statusstress.

    Im Falle des Datenatlas und der Bundesdruckerei lässt sich aber nicht genau ermessen, wie viel mehr Aufwand dieser Statusstress am Ende ausmachen wird. Anders ist das bei der zweifelhaften Aufrechterhaltung veralteter IT-Systeme.

    415 Prozent

    In der letzten Woche wurde bekannt, dass der IT-Dienstleister des Landes Berlin, das IT-Dienstleistungszentrum (ITDZ) Berlin, stark unterfinanziert ist. Zwei Kredite in Höhe von 40 Millionen Euro sind nötig gewesen, um den laufenden Betrieb aufrechtzuerhalten. Bemerkenswert daran ist auch, dass die Behörden, die beim Dienstleister Auftragsverhältnisse haben, mit 16,8 Millionen in der Miese stehen. Die finanzielle Lage des Kommunaldienstleisters ist also eigentlich düster, aber als Anstalt öffentlichen Rechts kann das ITDZ nicht so einfach pleitegehen wie normale kommerzielle Unternehmen.

    Woher kommt das finanzielle Problem? Einerseits aus der schlechten Finanzlage von Kommunen und Ländern. Andererseits auch vom Statusstress, diesmal in Bezug auf IT-Systeme.

    In der Verwaltung werden oftmals sehr viele unterschiedliche Fachverfahren betrieben, spezialisierte Programme für bestimmte Verwaltungstätigkeiten. Programme für das Meldewesen etwa oder Programme zur Verwaltung kommunaler Aufgaben wie der Abfallentsorgung. Beim ITDZ sammeln sich ganz schön viele unterschiedliche Fachverfahren, der Tagesspiegel [€] schreibt von 415 unterschiedlichen Fachverfahren, die Berliner Behörden laut Senatskanzlei nutzen würden.

    Auffällig dabei: Das ITDZ gibt einen mittleren zweistelligen Millionenbetrag im Jahr dafür aus, um die Risiken des Weiterbetriebs der Programme zu reduzieren, so ein Bericht der Chief Digital Officer (CDO) Martina Klement an das Berliner Abgeordnetenhaus. Die Kosten für die Risikoreduzierung des Betriebs liegen Klement zufolge bei durchschnittlich 415 Prozent der ursprünglichen Betriebskosten des jeweiligen Verfahrens. Statusstress. Die Aufrechterhaltung des Status Quo wird irgendwann wirtschaftlich so stressig, dass Weglaufen finanziell eigentlich gar nicht mehr funktioniert.

    Bei der Beschönigung des nicht mehr funktionierenden Status Quo hilft dann auch keine kreative Antwortfindung seitens der Verwaltung auf Anfragen mehr. Kreativ hervorgetan hat sich etwa das Bezirksamt Charlottenburg-Wilmersdorf bei der Definition von Mehrfaktor-Authentifizierung. Neben einem ersten Faktor „Wissen“, einem Passwort, sei in der Verwaltung ja auch ein zweiter Faktor „Besitz“ vorhanden, weil Computersysteme „nur in Dienstzimmern zu benutzen“ seien, die mit einem Schließsystem gesichert seien. Schwammig wird die Definition dann dadurch, dass dazu auch Privatwohnungen für die „Telearbeit“ gehören sollen.

    Mit anerkannten Regeln der Informationssicherheit hat das zwar nichts zu tun, aber irgendwie muss der Status Quo aufrechterhalten werden können. Die Informationssicherheit ist dabei aber zumindest gedanklich in der Überwindung von Statusstress bereits einen Schritt weiter, in Teilen jedenfalls.

    Novellierung des Computerstrafrechts

    In der Informationssicherheit gibt es in Deutschland schon länger immer wieder Beispiele von Statusstress auf Basis des Computerstrafrechts. Nach der Gesetzgebung um den sogenannten Hackerparagrafen kann seit 2007 das „Vorbereiten des Ausspähens und Abfangens von Daten“ unter Strafe gestellt werden. Auch wenn das erst einmal logisch klingt, führt dies in der Praxis von gutartigen, ethischen Hacker*innen immer wieder zu Problemen. Menschen also, die auf Sicherheitslücken hinweisen, ohne diese bösartig auszunutzen, damit diese geschlossen werden können und somit die Sicherheit steigt.

    Da bereits die Vorbereitung von Hacks zu Strafen führen kann, kommt es durch den Hackerparagrafen zu absonderlichen Verurteilungen. Im Fall Modern Solutions etwa wurde ein gutartiger Hacker rechtskräftig verurteilt, weil er die entsprechende Firma darauf hinwies, dass ein Passwort unverschlüsselt in einer ausführbaren Datei einer Middleware-Software gespeichert war. Daraus erwuchs ein erhebliches Sicherheitsrisiko, weil mit diesem einen Passwort ein Zugriff auf die Daten aller Modern-Solutions-Kunden möglich war.

    Statt eines Dankes für den Hinweis gab es eine Hausdurchsuchung sowie ein Strafverfahren. Die Verfassungsbeschwerde im Kontext des Falls wurde vor dem Bundesverfassungsgericht abgewiesen.

    Eine weitere Form von Statusstress: Durch Strafverfolgung von gutartigen Hacker*innen werden Systeme keinen Deut sicherer, vielmehr werden Sicherheitshinweise im Rahmen von Coordinated Vulnerability Disclosure-Verfahren, wie etwa solchen durch das Bundesamt für Sicherheit in der Informationstechnik (BSI), erschwert. Der Status Quo wird auch hier mit viel Stress aufrechterhalten, sicherer werden Systeme dadurch nicht.

    Allerdings findet im Kontext des Hackerparagrafen inzwischen ein Umdenken nach. In der letzten Legislatur wurde eine Novellierung des Computerstrafrechts im parlamentarischen Prozess zumindest begonnen, BSI-Präsidentin Claudia Plattner forderte im November eine rechtliche Absicherung von gutartigen Hacker*innen.

    Wege zu einem stressfreien Leben

    Es gibt also bereits erste Ansätze, besser mit Statusstress zurechtzukommen. Nur wird es in vielen Bereichen der Digitalisierung noch viele Anläufe eines besseren Umgangs mit Kritik und einer offenen Fehlerkultur brauchen, um im Moment der Kritik oder Fehlermeldung richtig mit dem aufkommenden Stress umzugehen. Oftmals ist es in den Momenten, in denen Statusstress entsteht, nämlich gar nicht so düster, wie Menschen oftmals meinen, die einen mangelhaften Status Quo verteidigen wollen.

    Professoren wie David Zellhöfer schreiben keine mehr als 100-seitigen Gutachten, nur um stumpfe Kritik an Vorhaben wie dem Datenatlas zu äußern. Es geht auch in als harsch wahrgenommener Kritik um Impulse, Dinge besser zu machen. Das Infragestellen veralteter IT-Systeme in der Verwaltung und kritische Fragen zur IT-Sicherheit sind, auch wenn sie als hart empfunden werden, Fragen danach, wie unsere gemeinsame digitale öffentliche Daseinsvorsorge besser werden kann. Ethischen Hacker*innen, die sich Tage und Nächte Zeit nehmen, Sicherheitslücken in fremden Systemen zu finden und zu dokumentieren, geht es nicht ums Kaputtmachen, es geht darum, dass Systeme nicht von anderen, bösartigen Mächten angegriffen werden können.

    Diese Erkenntnis ist oftmals nicht so einfach, sie ist aber der erste Schritt zu einem stressfreien digitalen Zusammenleben.

    Bianca Kastl ist Entwicklerin und unterstützt seit Beginn der Corona-Pandemie Gesundheitsämter bei der Digitalisierung. Von dort aus schaut sie kritisch auf die digitale Infrastrukturen, die im öffentlichen Gesundheitswesen genutzt werden – vor allem auf deren Schwachstellen. Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

  11. Machen ist wie wollen – nur besser. 💪

    Unser Ziel als BSI: Deutschland digital resilient zu machen. Dafür haben wir sechs strategische Ziele für unsere digitale Zukunft der Cybernation Deutschland definiert. Denn mit der zunehmenden Digitalisierung steigen auch die Anforderungen an Sicherheit und Resilienz.

    Alle Ziele findet ihr auf unserer Website:
    bsi.bund.de/dok/1105078

    #DeutschlandDigitalSicherBSI #Cybernation #ITSicherheit #DigitaleZukunft

  12. OpenAI bereitet Veröffentlichung von GPT-5 im August vor
    OpenAI steht kurz vor der Einführung seines neuen Sprachmodells GPT-5. Die geplante Veröffentlichung im August wirft bereits ihre Schatten voraus. Im Folge
    apfeltalk.de/magazin/news/open
    #KI #News #AGI #AIModelle #API #Azure #Cloud #GPT5 #ITSicherheit #KIEntwicklung #KIModelle #KnstlicheIntelligenz #Microsoft #OpenAI #SharePoint #Sprachmodell #Technologie #Windows11

  13. Im April öffneten Hacker in Norwegen stundenlang die Ventile eines Staudamms am Risevatnet – dank eines schwachen Passworts. Trotz erhöhter Wassermenge blieb die Lage unter Kontrolle, doch der Angriff zeigt die Verwundbarkeit kritischer Infrastruktur. #Cybersecurity #Staudamm #ITsicherheit 💧🔐 heise.de/news/Cyberattacke-Ang
    #newz

    Kurzlink: heise.de/-10472712

  14. #Videotipp re:publica 25: Karsten Wildberger - Digitalministerium als Start-Up youtube.com/watch?v=gkvGrmjhuw #rp25

    Europäische #Werte, #OpenSource, #Glasfaserausbau, #Verwaltungsdigitalisierung und #digitalesBezahlen mit #Datenschutz und #ITSicherheit, Unterstützung für #Startups, #KMUs aber auch große #Unternehmen in #Deutschland und #Europa für mehr #DigitaleSouveränität. Schöne Hashtags für unsere #DigitaleZukunft in Europa. Hoffentlich bleiben es nicht nur Hashtags, sondern wir kommen ins #Machen

  15. Ermittlungen gegen Datenretter #ResQ: Vorwürfe über fragwürdige Geschäfte mit Privatkunden häufen sich. Über 70 Fälle von untergeschobenen Rechnungen für nicht beauftragte Datenrettungen. #ITSicherheit winfuture.de/news,149414.html?