home.social

#itsicherheit — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #itsicherheit, aggregated by home.social.

  1. Die administrativen Passwörter der Fachverfahren seien weitgehend geändert worden, mit Ausnahme von 21 Verfahren, bei denen das Passwort offenbar fest im Quellcode hinterlegt ist und deshalb nur mit Unterstützung des Herstellers geändert werden kann.

    Landesbevollmächtigter Dr. Olaf Kroll-Peters machte deutlich, dass einzelne Maßnahmen wie Passwortwechsel, Firewalls oder Zero Trust nicht ausreichen, wenn die zugrunde liegende IT-Architektur und ältere Fachverfahren moderne Sicherheitsanforderungen technisch nicht unterstützen.

    Aufzeichnung der Sitzung:
    youtube.com/watch?v=KVLhj4F97pc

    #ITSicherheit #Kommunen #Berlin

  2. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  3. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  4. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  5. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  6. Wir schreiben das Jahr 2026, und bei deutschen Behörden fliegen in der IT immer noch Klartext-Passwortlisten herum. Man könnte heulen. #ITSicherheit #Berlin heise.de/news/Berlin-Passwoert "Bei dem Cyberangriff, der mindestens seit Mitte August auf zwei Senatsverwaltungen durchgeführt wurde, fielen den Kriminellen auch Passwörter im Klartext in die Hände."

  7. Zweimal im Innenausschuss gewarnt, zweimal offenbar geflissentlich überhört: Jetzt liegen 1,44 Millionen Berliner Verwaltungsdateien im Darknet. IT-Experte Manuel Atug hätte sein Recht ehrlich gesagt lieber früher als jetzt bekommen. Laut dpa sieht das BSI die Wahl am 20.9. schon als nächstes Risiko.
    #ITSicherheit #KritischeInfrastruktur #Berlin handelsblatt.com/politik/deuts

  8. Ein Satz aus einem vor dem aktuellen Angriff aufgezeichneten Podcast mit Berlins Landesbevollmächtigtem für Informationssicherheit wirkt heute bemerkenswert aktuell:

    „Wir sind öffentliche Verwaltung, wir werden schon nicht angegriffen werden …“

    Damals ging es um BSI-Schutzmaßnahmen, mit denen Teile der gewachsenen IT nicht klarkamen. Olaf Kroll-Peters betont ausdrücklich, dass diese Entscheidung nicht von ihm stammt.

    Die eigentliche Lehre ist strukturell: Wenn wirksame Sicherheitsmaßnahmen den Betrieb lahmlegen, kann die bestehende Architektur selbst zum Sicherheitsproblem werden.

    Nach dem Rhysida-Angriff stellt sich genau diese Frage erneut.

    youtube.com/watch?v=Zgy80dwkL5

    #ITSicherheit #Kommunen #Berlin

  9. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  10. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  11. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  12. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  13. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  14. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  15. Der Berliner Cyberangriff bekommt eine weitere Facette: Jetzt wird über die Schutzmaßnahmen gestritten.

    Der Senat will CrowdStrike mit dem „Falcon Agent“ einsetzen, um die Berliner IT auf Spuren des Angriffs zu prüfen. Die Bezirksverwaltung Lichtenberg lehnt das bislang ab. Begründet wird das mit weitreichenden Zugriffsrechten, Datenschutzfragen und möglichen Störungen von Fachverfahren.

    Das zeigt ein grundlegendes Problem: Incident Response wird schwierig, wenn Senat und Bezirke unterschiedliche Sicherheitsprodukte, Architekturen und Risikobewertungen haben.

    Die eigentliche Frage ist deshalb: Wie entsteht im Ernstfall ein gemeinsames Lagebild, wenn schon über das Werkzeug zur Aufklärung keine Einigkeit besteht?

    rbb24.de/politik/beitrag/2026/

    #ITSicherheit #Berlin

  16. Der Fall von C.A. Cloud Attribution zeigt deutlich, wie professionell und international organisierte Tech-Support-Betrugsnetzwerke heute operieren. Cybercrime ist längst kein Einzelfall von Hackern mehr, sondern umfasst komplexe Geschäftsmodelle mit globalen Callcentern, Telemarketing-Systemen und digitaler Infrastruktur. 👇

    #cybercrime #datenbetrug #malware #telefonbetrug #scamnetzwerk #onlinebetrug #digitalesicherheit #callcenterbetrug #socialengineering #identitätsdiebstahl #thirdpartyrisk #cybersecuritytips #itsicherheit

    teufelswerk.net/cybercrime-im-

  17. Degitalisierung: Statusstress

    Wenn ein IT-System veraltet oder kaputt ist und jemand darauf hinweist, verursacht das erstmal Stress. Aber den Status um jeden Preis aufrechtzuerhalten ist nicht der beste Umgang, findet unsere Kolumnistin. Sie schlägt einen anderen Weg für ein stressfreies digitales Zusammenleben vor.

    In der heutigen Degitalisierung geht es um Stress. Aber eigentlich auch wieder nicht. Das mag paradox klingen, hat aber mit einer ganz besonderen Art von Stress zu tun, dem Statusstress. Statusstress ist nicht nur ein wunderschönes Bild von einem Wort, sondern leider auch eine allzu treffende Bezeichnung des Umgangs mit dem Status der Digitalisierung in Deutschland und möglicher Kritik daran.

    Besonders häufig zu finden ist der Statusstress in der Verwaltung, zum Teil aber auch im Gesundheitswesen oder bei Unternehmen, die in den beiden Branchen Dienstleistungen erbringen. Um Statusstress genauer zu verstehen, bedarf es einiger prägnanter Beispiele. Aus nicht ganz erfindlichen Gründen kommen ein paar der aktuellen Beispiele für diese Kolumne schwerpunktmäßig aus Berlin.

    Das heißt aber nicht, dass Statusstress nicht auch in anderen Regionen in Deutschland, speziell im Kontext der Digitalisierung, vorkommt, es ist eher eine besondere Häufung der Nachrichten der letzten Tage.

    Versuch einer Definition

    Normalerweise ist Stress eine natürliche Alarmreaktion des menschlichen Körpers auf Belastungen, auf Stressoren. Die Auslöser von Stress können Umstände wie Zeitdruck, Lampenfieber oder lebensverändernde kritische Ereignisse sein, etwa ein möglicher Jobverlust. Kurzfristig setzt der menschliche Körper dann Stresshormone wie Adrenalin frei, um mit der kurzfristigen Belastung besser umgehen zu können – in Vorbereitung auf eine kurzfristige Fight-or-Flight-Situation: entweder der Situation stellen oder fliehen.

    Stress ist also eigentlich auch ein Mittel, um mit schwierigen Situationen besser umgehen zu können. Ein Mittel, um sich einer gewissen anstrengenden und schwierigen Situation besser stellen zu können. Meist ist eine Situation dann zwar stressig, wir haben höheren Puls und Blutdruck, aber nach dem Ablassen des Stresses haben wir oftmals eine unangenehme Situation erfolgreich gemeistert und mehr erreicht, als wir vorher gedacht hätten.

    Nun gibt es solche Stresssituationen auch für die Politik oder der Politik nahestehende Organisationen, für die Verwaltung oder der Verwaltung nahestehende Unternehmen etwa. Stressig kann es oftmals werden, wenn das jeweilige Handeln kritisiert wird, wenn Fehler offensichtlich werden. Auch hier gibt es dann eine Vorbereitung auf eine Fight-or-Flight-Situation. Fehler zugeben, beheben oder doch lieber erst mal kleinreden? Häufig fällt die Entscheidung auf die Aufrechterhaltung des Status Quo, auch wenn es durchweg sehr anstrengend und – titelgebend – stressig sein kann, den Status Quo als richtig darzustellen.

    Nur ist die ohnehin schon stressige Aufrechterhaltung des ungenügenden Status Quo auf lange Sicht gar nicht mal so sinnvoll oder gesund, wie ein paar Beispiele aus der Digitalisierung der letzten Tage zeigen.

    Stand der Technik

    „Stand der Technik“ ist eine wiederkehrende Formulierung im Gutachten von David Zellhöfer zum Datenatlas der Bundesdruckerei. Zellhöfer ist seines Zeichens Professor an der Hochschule für Wirtschaft und Recht Berlin.

    Im Gutachten geht es aber nicht um die Beschreibung, dass der Datenatlas der Bundesdruckerei den Stand der Technik auch erreiche. Es geht wissenschaftlich aufbereitet darum, dass der Datenatlas eben nicht mal den Stand der Technik erreiche. Schlimmer noch, es sei dabei nicht mal der Stand der Technik von heute, sondern der Stand der Technik von vor knapp 40 Jahren.

    Eine durchaus harte Kritik, beim genaueren Lesen des Gutachtens finden sich aber viele Anhaltspunkte, wie es besser ginge. Es wird umfangreich aufbereitet, an welchen Stellen Details der Umsetzung des Datenatlas diesen Stand der Technik unterschreiten und welche Umsetzungsalternativen es geben würde. Mit etwas Abstand betrachtet mag das Gutachten zwar nicht nett klingen – es liefert aber zahlreiche Verbesserungsvorschläge, um einen möglichen besseren Datenatlas schaffen zu können. Eigentlich.

    Das Gutachten von Zellhöfer mag bei den Beteiligten zu sofortigem Statusstress geführt haben, anders wäre die Prüfung rechtlicher Mittel gegen das Gutachten nicht erklären zu gewesen. Fehler zugeben und diese ausmerzen – oder eben mit viel Aufwand jegliche Kritik am zweifelhaften Status abschmettern. Fight or flight. Statusstress.

    Im Falle des Datenatlas und der Bundesdruckerei lässt sich aber nicht genau ermessen, wie viel mehr Aufwand dieser Statusstress am Ende ausmachen wird. Anders ist das bei der zweifelhaften Aufrechterhaltung veralteter IT-Systeme.

    415 Prozent

    In der letzten Woche wurde bekannt, dass der IT-Dienstleister des Landes Berlin, das IT-Dienstleistungszentrum (ITDZ) Berlin, stark unterfinanziert ist. Zwei Kredite in Höhe von 40 Millionen Euro sind nötig gewesen, um den laufenden Betrieb aufrechtzuerhalten. Bemerkenswert daran ist auch, dass die Behörden, die beim Dienstleister Auftragsverhältnisse haben, mit 16,8 Millionen in der Miese stehen. Die finanzielle Lage des Kommunaldienstleisters ist also eigentlich düster, aber als Anstalt öffentlichen Rechts kann das ITDZ nicht so einfach pleitegehen wie normale kommerzielle Unternehmen.

    Woher kommt das finanzielle Problem? Einerseits aus der schlechten Finanzlage von Kommunen und Ländern. Andererseits auch vom Statusstress, diesmal in Bezug auf IT-Systeme.

    In der Verwaltung werden oftmals sehr viele unterschiedliche Fachverfahren betrieben, spezialisierte Programme für bestimmte Verwaltungstätigkeiten. Programme für das Meldewesen etwa oder Programme zur Verwaltung kommunaler Aufgaben wie der Abfallentsorgung. Beim ITDZ sammeln sich ganz schön viele unterschiedliche Fachverfahren, der Tagesspiegel [€] schreibt von 415 unterschiedlichen Fachverfahren, die Berliner Behörden laut Senatskanzlei nutzen würden.

    Auffällig dabei: Das ITDZ gibt einen mittleren zweistelligen Millionenbetrag im Jahr dafür aus, um die Risiken des Weiterbetriebs der Programme zu reduzieren, so ein Bericht der Chief Digital Officer (CDO) Martina Klement an das Berliner Abgeordnetenhaus. Die Kosten für die Risikoreduzierung des Betriebs liegen Klement zufolge bei durchschnittlich 415 Prozent der ursprünglichen Betriebskosten des jeweiligen Verfahrens. Statusstress. Die Aufrechterhaltung des Status Quo wird irgendwann wirtschaftlich so stressig, dass Weglaufen finanziell eigentlich gar nicht mehr funktioniert.

    Bei der Beschönigung des nicht mehr funktionierenden Status Quo hilft dann auch keine kreative Antwortfindung seitens der Verwaltung auf Anfragen mehr. Kreativ hervorgetan hat sich etwa das Bezirksamt Charlottenburg-Wilmersdorf bei der Definition von Mehrfaktor-Authentifizierung. Neben einem ersten Faktor „Wissen“, einem Passwort, sei in der Verwaltung ja auch ein zweiter Faktor „Besitz“ vorhanden, weil Computersysteme „nur in Dienstzimmern zu benutzen“ seien, die mit einem Schließsystem gesichert seien. Schwammig wird die Definition dann dadurch, dass dazu auch Privatwohnungen für die „Telearbeit“ gehören sollen.

    Mit anerkannten Regeln der Informationssicherheit hat das zwar nichts zu tun, aber irgendwie muss der Status Quo aufrechterhalten werden können. Die Informationssicherheit ist dabei aber zumindest gedanklich in der Überwindung von Statusstress bereits einen Schritt weiter, in Teilen jedenfalls.

    Novellierung des Computerstrafrechts

    In der Informationssicherheit gibt es in Deutschland schon länger immer wieder Beispiele von Statusstress auf Basis des Computerstrafrechts. Nach der Gesetzgebung um den sogenannten Hackerparagrafen kann seit 2007 das „Vorbereiten des Ausspähens und Abfangens von Daten“ unter Strafe gestellt werden. Auch wenn das erst einmal logisch klingt, führt dies in der Praxis von gutartigen, ethischen Hacker*innen immer wieder zu Problemen. Menschen also, die auf Sicherheitslücken hinweisen, ohne diese bösartig auszunutzen, damit diese geschlossen werden können und somit die Sicherheit steigt.

    Da bereits die Vorbereitung von Hacks zu Strafen führen kann, kommt es durch den Hackerparagrafen zu absonderlichen Verurteilungen. Im Fall Modern Solutions etwa wurde ein gutartiger Hacker rechtskräftig verurteilt, weil er die entsprechende Firma darauf hinwies, dass ein Passwort unverschlüsselt in einer ausführbaren Datei einer Middleware-Software gespeichert war. Daraus erwuchs ein erhebliches Sicherheitsrisiko, weil mit diesem einen Passwort ein Zugriff auf die Daten aller Modern-Solutions-Kunden möglich war.

    Statt eines Dankes für den Hinweis gab es eine Hausdurchsuchung sowie ein Strafverfahren. Die Verfassungsbeschwerde im Kontext des Falls wurde vor dem Bundesverfassungsgericht abgewiesen.

    Eine weitere Form von Statusstress: Durch Strafverfolgung von gutartigen Hacker*innen werden Systeme keinen Deut sicherer, vielmehr werden Sicherheitshinweise im Rahmen von Coordinated Vulnerability Disclosure-Verfahren, wie etwa solchen durch das Bundesamt für Sicherheit in der Informationstechnik (BSI), erschwert. Der Status Quo wird auch hier mit viel Stress aufrechterhalten, sicherer werden Systeme dadurch nicht.

    Allerdings findet im Kontext des Hackerparagrafen inzwischen ein Umdenken nach. In der letzten Legislatur wurde eine Novellierung des Computerstrafrechts im parlamentarischen Prozess zumindest begonnen, BSI-Präsidentin Claudia Plattner forderte im November eine rechtliche Absicherung von gutartigen Hacker*innen.

    Wege zu einem stressfreien Leben

    Es gibt also bereits erste Ansätze, besser mit Statusstress zurechtzukommen. Nur wird es in vielen Bereichen der Digitalisierung noch viele Anläufe eines besseren Umgangs mit Kritik und einer offenen Fehlerkultur brauchen, um im Moment der Kritik oder Fehlermeldung richtig mit dem aufkommenden Stress umzugehen. Oftmals ist es in den Momenten, in denen Statusstress entsteht, nämlich gar nicht so düster, wie Menschen oftmals meinen, die einen mangelhaften Status Quo verteidigen wollen.

    Professoren wie David Zellhöfer schreiben keine mehr als 100-seitigen Gutachten, nur um stumpfe Kritik an Vorhaben wie dem Datenatlas zu äußern. Es geht auch in als harsch wahrgenommener Kritik um Impulse, Dinge besser zu machen. Das Infragestellen veralteter IT-Systeme in der Verwaltung und kritische Fragen zur IT-Sicherheit sind, auch wenn sie als hart empfunden werden, Fragen danach, wie unsere gemeinsame digitale öffentliche Daseinsvorsorge besser werden kann. Ethischen Hacker*innen, die sich Tage und Nächte Zeit nehmen, Sicherheitslücken in fremden Systemen zu finden und zu dokumentieren, geht es nicht ums Kaputtmachen, es geht darum, dass Systeme nicht von anderen, bösartigen Mächten angegriffen werden können.

    Diese Erkenntnis ist oftmals nicht so einfach, sie ist aber der erste Schritt zu einem stressfreien digitalen Zusammenleben.

    Bianca Kastl ist Entwicklerin und unterstützt seit Beginn der Corona-Pandemie Gesundheitsämter bei der Digitalisierung. Von dort aus schaut sie kritisch auf die digitale Infrastrukturen, die im öffentlichen Gesundheitswesen genutzt werden – vor allem auf deren Schwachstellen. Dieser Beitrag ist eine Übernahme von netzpolitik, gemäss Lizenz Creative Commons BY-NC-SA 4.0.

  18. 📣 #RechtimDFN – neue Folge des Podcast #Weggeforscht ist online!

    🔎Überblick über das europäische #Cybersicherheitsrecht

    In Folge 91 gibt die Forschungsstelle Recht im DFN eine Einführung in das europäische Cybersicherheitsrecht.
    Die wichtigsten europäischen Rechtsakte im Bereich der Cybersicherheit:
    📜 #NIS2Richtlinie
    🛡️ #CyberResilienceAct
    🔐 #CyberSecurityAct

    ➡️ Jetzt reinhören: podcastindex.org/podcast/54391

    @HumboldtUni #UniMuenster #EURecht #ITSicherheit

  19. Machen ist wie wollen – nur besser. 💪

    Unser Ziel als BSI: Deutschland digital resilient zu machen. Dafür haben wir sechs strategische Ziele für unsere digitale Zukunft der Cybernation Deutschland definiert. Denn mit der zunehmenden Digitalisierung steigen auch die Anforderungen an Sicherheit und Resilienz.

    Alle Ziele findet ihr auf unserer Website:
    bsi.bund.de/dok/1105078

    #DeutschlandDigitalSicherBSI #Cybernation #ITSicherheit #DigitaleZukunft

  20. #Videotipp re:publica 25: Karsten Wildberger - Digitalministerium als Start-Up youtube.com/watch?v=gkvGrmjhuw #rp25

    Europäische #Werte, #OpenSource, #Glasfaserausbau, #Verwaltungsdigitalisierung und #digitalesBezahlen mit #Datenschutz und #ITSicherheit, Unterstützung für #Startups, #KMUs aber auch große #Unternehmen in #Deutschland und #Europa für mehr #DigitaleSouveränität. Schöne Hashtags für unsere #DigitaleZukunft in Europa. Hoffentlich bleiben es nicht nur Hashtags, sondern wir kommen ins #Machen