home.social

#itsicherheit — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #itsicherheit, aggregated by home.social.

  1. Die administrativen Passwörter der Fachverfahren seien weitgehend geändert worden, mit Ausnahme von 21 Verfahren, bei denen das Passwort offenbar fest im Quellcode hinterlegt ist und deshalb nur mit Unterstützung des Herstellers geändert werden kann.

    Landesbevollmächtigter Dr. Olaf Kroll-Peters machte deutlich, dass einzelne Maßnahmen wie Passwortwechsel, Firewalls oder Zero Trust nicht ausreichen, wenn die zugrunde liegende IT-Architektur und ältere Fachverfahren moderne Sicherheitsanforderungen technisch nicht unterstützen.

    Aufzeichnung der Sitzung:
    youtube.com/watch?v=KVLhj4F97pc

    #ITSicherheit #Kommunen #Berlin

  2. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  3. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  4. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  5. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  6. Wir schreiben das Jahr 2026, und bei deutschen Behörden fliegen in der IT immer noch Klartext-Passwortlisten herum. Man könnte heulen. #ITSicherheit #Berlin heise.de/news/Berlin-Passwoert "Bei dem Cyberangriff, der mindestens seit Mitte August auf zwei Senatsverwaltungen durchgeführt wurde, fielen den Kriminellen auch Passwörter im Klartext in die Hände."

  7. Zweimal im Innenausschuss gewarnt, zweimal offenbar geflissentlich überhört: Jetzt liegen 1,44 Millionen Berliner Verwaltungsdateien im Darknet. IT-Experte Manuel Atug hätte sein Recht ehrlich gesagt lieber früher als jetzt bekommen. Laut dpa sieht das BSI die Wahl am 20.9. schon als nächstes Risiko.
    #ITSicherheit #KritischeInfrastruktur #Berlin handelsblatt.com/politik/deuts

  8. Ein Satz aus einem vor dem aktuellen Angriff aufgezeichneten Podcast mit Berlins Landesbevollmächtigtem für Informationssicherheit wirkt heute bemerkenswert aktuell:

    „Wir sind öffentliche Verwaltung, wir werden schon nicht angegriffen werden …“

    Damals ging es um BSI-Schutzmaßnahmen, mit denen Teile der gewachsenen IT nicht klarkamen. Olaf Kroll-Peters betont ausdrücklich, dass diese Entscheidung nicht von ihm stammt.

    Die eigentliche Lehre ist strukturell: Wenn wirksame Sicherheitsmaßnahmen den Betrieb lahmlegen, kann die bestehende Architektur selbst zum Sicherheitsproblem werden.

    Nach dem Rhysida-Angriff stellt sich genau diese Frage erneut.

    youtube.com/watch?v=Zgy80dwkL5

    #ITSicherheit #Kommunen #Berlin

  9. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  10. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  11. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  12. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  13. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  14. «IT-Security — Jeder dritte Cyberangriff auf Firmen geht auf Geheimdienste zurück:
    Staatliche Attacken auf die deutsche Wirtschaft haben massiv zugenommen»

    So was aber auch?!?? Wer hätte so was je sich vorstellen können!?!!
    Das ist nun wirklich keine neue Erkenntnis, denn Kapitalmacht ist ein Teil der Vorherrschaft und Machtbeeinflussung sprich Abhängikeit der "Untergebenen".

    🫥 derstandard.at/story/300000033

    #hacking #staaten #itsicherheit #firmen #itsecurity #geheimdienst #cyberangriff #wirtschaft

  15. Mozilla hat Firefox 154 mit zahlreichen Sicherheitskorrekturen veröffentlicht. Als hoch eingestuft sind unter anderem ein Sandbox-Escape, mehrere Privilege-Escalation-Lücken und diverse Use-after-free-Fehler in JavaScript, Grafik und DOM.

    mozilla.org/en-US/security/adv

    1/2

    #Firefox #Mozilla #ITSicherheit #KuketzAugust

  16. Forscher zeigen neue DNS-Cache-Poisoning-Angriffe gegen BIND9. Durch Schwächen in der Zufallszahlenerzeugung lassen sich sowohl UDP-Quellport als auch TXID vorhersagen - teils sogar rein clientseitig. ISC und FreeBSD haben nach der Meldung Patches veröffentlicht.

    usenix.org/conference/usenixse

    1/2

    #DNS #BIND9 #ITSicherheit #KuketzAugust

  17. Einordnung: Für mich ist das ein Realitätscheck für die Debatte um »autonome Hacker-KI« Vollautonom war der Angriff offenbar nicht. Trotzdem sinkt die Schwelle, mehrere Angriffsschritte parallel und automatisiert abarbeiten zu lassen. Genau dieser Skalierungseffekt dürfte praktisch wichtiger sein als spektakuläre KI-Schlagzeilen. Halten wir fest: KI-Agenten können Aufklärung, Ausprobieren und Wiederholen massiv beschleunigen. Das verschiebt den Aufwand für Angriffe - und damit auch die Anforderungen an Erkennung und Reaktion.

    2/2

    #AI #Cyberangriff #ITSicherheit #KuketzAugust

  18. Eine Zero-Click-Lücke in Zoom erlaubte einem Meeting-Teilnehmer, Code auf den Geräten anderer Teilnehmer auszuführen. Kein Klick und keine Interaktion des Opfers waren nötig. Den funktionierenden Exploit entwickelten Forscher mit KI-Unterstützung in weniger als 24 Stunden und mit weniger als 20 Prompts.

    a.security/blog/asecurity-zoom

    1/2

    #Zoom #ZeroClick #ITSicherheit #KuketzAugust

  19. Der chinesische Routerhersteller Zbtlink stoppt den Verkauf betroffener Geräte, nachdem Forscher in mehr als 20 Modellen eine versteckte Hintertür gefunden haben. Die Geräte verbinden sich regelmäßig mit einem externen Server. Der Hersteller will Firmware-Updates bereitstellen.

    reuters.com/world/asia-pacific

    1/2

    #Router #Backdoor #ITSicherheit #KuketzAugust

  20. Denkanstöße für das Sommerloch gefällig? 🕳️

    Christina B. Class und Gudrun Schiedermeier von unserer Fachgruppe Informatik und Ethik haben da was im Angebot!

    Für das Format #Gewissensbits erstellt die Fachgruppe regelmäßig fiktive Fallbeispiele, die zum Diskutieren anregen sollen. Ein Beispiel, das längst kein Gedankenspiel mehr ist: Was passiert, wenn durch eine IT-Sicherheitsprüfung Kundendaten und Quellcode ungefragt in externe KI-Systeme gelangen?

    Die Story dahinter und die Fragen, die sich daraus ergeben, gibts hier:
    inf.gi.de/14/gewissensbits-gut

    #Ethik #Informatik #WirSindInformatik #ITSec #ITSicherheit #Cyber

  21. Das Aufspannen eines #VPNs mit #wireguard ist vor allem nützlich, wenn ein oder mehrere Endpunkte durch öffentliche #netze hindurch verbunden werden sollen, oder um einen vertrauenswürdigen #zugang zu ihren #dienste zu gewinnen, indem man einen Wireguard-Server als #haustur verwendet.
    infosophia.eu/wireguard.html
    #debian #ubuntu #vpn #it #informatik #privacy #itsicherheit #privatsphare #privacymatters #briefgeheimnis

  22. Einstieg ins Systemsicherheitslabor! Diese Einführung erklärt Aufbau, Ziele und Themen der Lehrveranstaltung — ideal für Studierende und alle, die praktische IT-Sicherheit erleben wollen. Schaut rein und startet eure Reise in die Systemsicherheit! #German #Systemsicherheit #ITSicherheit #Cybersecurity #Lehre #Vorlesung #Studium #PeerTube
    dud-video.inf.tu-dresden.de/vi

  23. «Root-Zugriff und mehr — Sicherheitslücken gefährden Millionen von Linux-Systemen:
    Angreifer können anfällige Systeme zum Absturz bringen oder Root-Zugriff erlangen. Standardmäßig angreifbar sind Ubuntu, Debian und Suse.»

    Mist, ich vertraue den Linux Distros so zu sagen blind. Nun gut, ich aktualisiert meine Linux-Systeme immer automatisiert vorzuh — was eigentlich mMn so eingestellt werden sollte.

    💥 golem.de/news/root-zugriff-und

    #linux #itsicherheit #ubuntu #debian #os #suse #update #root #zugriff

  24. US-Regierung wirbt Tech-Talente ab: Neue „Tech Force“ für bessere IT-Kompetenz
    Das Weiße Haus startet mit der „US Tech Force“ ein neues Programm, um Fachkräfte für KI und moderne IT aus der Privatwirtschaft zu gewinnen. So will die US-Regierung ihre v
    apfeltalk.de/magazin/news/us-r
    #News #Tellerrand #Bundesbehrden #CloudComputing #Digitalisierung #Fachkrfte #ITSicherheit #KI #Techtruppe #USRegierung

  25. Machen ist wie wollen – nur besser. 💪

    Unser Ziel als BSI: Deutschland digital resilient zu machen. Dafür haben wir sechs strategische Ziele für unsere digitale Zukunft der Cybernation Deutschland definiert. Denn mit der zunehmenden Digitalisierung steigen auch die Anforderungen an Sicherheit und Resilienz.

    Alle Ziele findet ihr auf unserer Website:
    bsi.bund.de/dok/1105078

    #DeutschlandDigitalSicherBSI #Cybernation #ITSicherheit #DigitaleZukunft

  26. Machen ist wie wollen – nur besser. 💪

    Unser Ziel als BSI: Deutschland digital resilient zu machen. Dafür haben wir sechs strategische Ziele für unsere digitale Zukunft der Cybernation Deutschland definiert. Denn mit der zunehmenden Digitalisierung steigen auch die Anforderungen an Sicherheit und Resilienz.

    Alle Ziele findet ihr auf unserer Website:
    bsi.bund.de/dok/1105078

    #DeutschlandDigitalSicherBSI #Cybernation #ITSicherheit #DigitaleZukunft

  27. #Videotipp re:publica 25: Karsten Wildberger - Digitalministerium als Start-Up youtube.com/watch?v=gkvGrmjhuw #rp25

    Europäische #Werte, #OpenSource, #Glasfaserausbau, #Verwaltungsdigitalisierung und #digitalesBezahlen mit #Datenschutz und #ITSicherheit, Unterstützung für #Startups, #KMUs aber auch große #Unternehmen in #Deutschland und #Europa für mehr #DigitaleSouveränität. Schöne Hashtags für unsere #DigitaleZukunft in Europa. Hoffentlich bleiben es nicht nur Hashtags, sondern wir kommen ins #Machen

  28. Die großen Datenlecks bei VERIVOX und CHECK24 sind für Unternehmen dieser Art nicht nur finanziell und rechtlich eine Herausforderung, sondern schädigen auch das Vertrauen der Nutzer, das für die lebenswichtig ist. #verivox #check24 #datenleck #cybersecurity #datenschutz #itsicherheit

    correctiv.org/aktuelles/datens

  29. Massive #Datenlecks bei #Check24 und #Verivox haben sensible Informationen offengelegt, darunter #Einkommensdaten und #Kreditverträge. Der #ChaosComputerClub (#CCC) entdeckte die #Schwachstellen, die es ermöglichten, persönliche Daten wie #Kontonummern, Einkünfte und Wohnort der Nutzer einzusehen. Beide Unternehmen haben das Leck nach dem Hinweis geschlossen und versichern, dass keine unbefugten Zugriffe erfolgt seien.

    #Datenleck #Datenschutz #ITSicherheit

    heise.de/news/Datenlecks-bei-C