home.social

#itsicherheit — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #itsicherheit, aggregated by home.social.

  1. Die administrativen Passwörter der Fachverfahren seien weitgehend geändert worden, mit Ausnahme von 21 Verfahren, bei denen das Passwort offenbar fest im Quellcode hinterlegt ist und deshalb nur mit Unterstützung des Herstellers geändert werden kann.

    Landesbevollmächtigter Dr. Olaf Kroll-Peters machte deutlich, dass einzelne Maßnahmen wie Passwortwechsel, Firewalls oder Zero Trust nicht ausreichen, wenn die zugrunde liegende IT-Architektur und ältere Fachverfahren moderne Sicherheitsanforderungen technisch nicht unterstützen.

    Aufzeichnung der Sitzung:
    youtube.com/watch?v=KVLhj4F97pc

    #ITSicherheit #Kommunen #Berlin

  2. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  3. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  4. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  5. Es ist richtig, den Angriffsvektor zu identifizieren, aber Mitarbeiter*innen verantwortlich für den Hackerangriff zu bezeichnen, ist fatal.

    Fehlerketten beginnen früher: Warum schafft die E‑Mail es, durch den Filter des Servers? Warum wurde eine Website mit einem TerminalFix nicht durch die Firewall des Landes blockiert? Wie ist es möglich, von einem einzelnen Gerät, tief in das System einzudringen?

    Die IT-Infrastruktur ist das Problem!

    tagesspiegel.de/berlin/behorde #Berlin #Rhysida #ITSicherheit

  6. Wir schreiben das Jahr 2026, und bei deutschen Behörden fliegen in der IT immer noch Klartext-Passwortlisten herum. Man könnte heulen. #ITSicherheit #Berlin heise.de/news/Berlin-Passwoert "Bei dem Cyberangriff, der mindestens seit Mitte August auf zwei Senatsverwaltungen durchgeführt wurde, fielen den Kriminellen auch Passwörter im Klartext in die Hände."

  7. Zweimal im Innenausschuss gewarnt, zweimal offenbar geflissentlich überhört: Jetzt liegen 1,44 Millionen Berliner Verwaltungsdateien im Darknet. IT-Experte Manuel Atug hätte sein Recht ehrlich gesagt lieber früher als jetzt bekommen. Laut dpa sieht das BSI die Wahl am 20.9. schon als nächstes Risiko.
    #ITSicherheit #KritischeInfrastruktur #Berlin handelsblatt.com/politik/deuts

  8. Ein Satz aus einem vor dem aktuellen Angriff aufgezeichneten Podcast mit Berlins Landesbevollmächtigtem für Informationssicherheit wirkt heute bemerkenswert aktuell:

    „Wir sind öffentliche Verwaltung, wir werden schon nicht angegriffen werden …“

    Damals ging es um BSI-Schutzmaßnahmen, mit denen Teile der gewachsenen IT nicht klarkamen. Olaf Kroll-Peters betont ausdrücklich, dass diese Entscheidung nicht von ihm stammt.

    Die eigentliche Lehre ist strukturell: Wenn wirksame Sicherheitsmaßnahmen den Betrieb lahmlegen, kann die bestehende Architektur selbst zum Sicherheitsproblem werden.

    Nach dem Rhysida-Angriff stellt sich genau diese Frage erneut.

    youtube.com/watch?v=Zgy80dwkL5

    #ITSicherheit #Kommunen #Berlin

  9. "Unser #ISMS wird jährlich auditiert."

    "Ich würde gern mal einen der letzten Auditberichte sehen."

    "Öhm, …"

    Die technisch-organisatorischen Maßnahmen sind aus dem Jahr 2019 …

    🤷

    #ITSicherheit #TOM #DSGVO #Art32

  10. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  11. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  12. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  13. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  14. Heute um 14:00 Uhr ist der Ausschuss für Digitalisierung und Datenschutz, in dem über den Hackerangriff gesprochen wird.

    Livestream unter: parlament-berlin.de/mediathek/

    #Berlin #DiDat #Hackerangriff #AGH #ITSicherheit

  15. Der Berliner Cyberangriff bekommt eine weitere Facette: Jetzt wird über die Schutzmaßnahmen gestritten.

    Der Senat will CrowdStrike mit dem „Falcon Agent“ einsetzen, um die Berliner IT auf Spuren des Angriffs zu prüfen. Die Bezirksverwaltung Lichtenberg lehnt das bislang ab. Begründet wird das mit weitreichenden Zugriffsrechten, Datenschutzfragen und möglichen Störungen von Fachverfahren.

    Das zeigt ein grundlegendes Problem: Incident Response wird schwierig, wenn Senat und Bezirke unterschiedliche Sicherheitsprodukte, Architekturen und Risikobewertungen haben.

    Die eigentliche Frage ist deshalb: Wie entsteht im Ernstfall ein gemeinsames Lagebild, wenn schon über das Werkzeug zur Aufklärung keine Einigkeit besteht?

    rbb24.de/politik/beitrag/2026/

    #ITSicherheit #Berlin

  16. Neben einem Lehrstück in IT-Sicherheit ist der ganze Hack des Berliner Senats auch ein großartiges Beispiel für gänzlich sinnfreies Datenhorten der Behörden. Warum muss in einer Personalakte die Geburtsurkunde des Kindes herumliegen? Datensparsamkeit ist eines der höchsten Güter der DSGVO! Solche Dokumente sollten gelöscht werden. Ein Vermerk mit „Geburtsurkunde wurde vorgelegt und geprüft. Kind am XXX geboren“ reicht! #Berlin #Datenschtuz #DSGVO #itsicherheit

  17. «IT-Security — Jeder dritte Cyberangriff auf Firmen geht auf Geheimdienste zurück:
    Staatliche Attacken auf die deutsche Wirtschaft haben massiv zugenommen»

    So was aber auch?!?? Wer hätte so was je sich vorstellen können!?!!
    Das ist nun wirklich keine neue Erkenntnis, denn Kapitalmacht ist ein Teil der Vorherrschaft und Machtbeeinflussung sprich Abhängikeit der "Untergebenen".

    🫥 derstandard.at/story/300000033

    #hacking #staaten #itsicherheit #firmen #itsecurity #geheimdienst #cyberangriff #wirtschaft

  18. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-…

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  19. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-…

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  20. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-…

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  21. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-…

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  22. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  23. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  24. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  25. Ein Header genügt: Wie Gitea und Forgejo jedem Fremden die Admin-Rechte schenkten

    Ein gefälschter HTTP-Header genügte monatelang, um sich in Gitea und Forgejo zum Admin zu machen, ganz ohne Passwort. CVE-2026-20896 hat einen CVSS-Wert von 9.8. Gitea ist seit dem 21. Juni gepatcht, Forgejo hängt weiter in der Luft. Was du an deiner Konfiguration sofort prüfen musst.

    chrislo.de/blog/2026-07-14-20-

    #chrislo #ITSicherheit #ServerInfrastruktur #Gitea #Forgejo #Docker #SelfHosting #CVE #ReverseProxy #OpenSource #Codeberg

  26. 💡 Heute ist der letzte Tag, um sich für meinen „Hacking- und Pentest-Hardware-Workshop” am 6. Juli 2025 in Stuttgart anzumelden. Sichere dir jetzt noch deinen Platz!

    => Lerne Tools, Techniken und Taktiken — sichere dir deinen Platz im Workshop noch heute: scheible.it/workshop

    #ITSicherheit #CyberSecurity #Workshop #Anmeldung #HackingHardware #Stuttgart

  27. Können „Dummies“ No-Code- & KI-Agenten betreiben?
    Ja, absolut. Und das ist sogar explizit so gewollt. Denn moderne No-Code- und Agent-Systeme sind klickbar statt programmierbar, voll mit Templates, Tutorials und Best Practices und so gebaut, dass man keine Ahnung von IT-Sicherheit, Betriebssystemen oder Netzwerken braucht.
    Das Problem: Wo früher Fachwissen nötig war, genügt heute Selbstüberschätzung und Naivität, um großen Schaden anzurichten.

    #NoCode #KIAgenten #ITSicherheit #Cybersicherheit #Automatisierung #DigitaleKompetenz #KI #AI #CyberSecurity

  28. Können „Dummies“ No-Code- & KI-Agenten betreiben?
    Ja, absolut. Und das ist sogar explizit so gewollt. Denn moderne No-Code- und Agent-Systeme sind klickbar statt programmierbar, voll mit Templates, Tutorials und Best Practices und so gebaut, dass man keine Ahnung von IT-Sicherheit, Betriebssystemen oder Netzwerken braucht.
    Das Problem: Wo früher Fachwissen nötig war, genügt heute Selbstüberschätzung und Naivität, um großen Schaden anzurichten.

    #NoCode #KIAgenten #ITSicherheit #Cybersicherheit #Automatisierung #DigitaleKompetenz #KI #AI #CyberSecurity

  29. Können „Dummies“ No-Code- & KI-Agenten betreiben?
    Ja, absolut. Und das ist sogar explizit so gewollt. Denn moderne No-Code- und Agent-Systeme sind klickbar statt programmierbar, voll mit Templates, Tutorials und Best Practices und so gebaut, dass man keine Ahnung von IT-Sicherheit, Betriebssystemen oder Netzwerken braucht.
    Das Problem: Wo früher Fachwissen nötig war, genügt heute Selbstüberschätzung und Naivität, um großen Schaden anzurichten.

    #NoCode #KIAgenten #ITSicherheit #Cybersicherheit #Automatisierung #DigitaleKompetenz #KI #AI #CyberSecurity

  30. Können „Dummies“ No-Code- & KI-Agenten betreiben?
    Ja, absolut. Und das ist sogar explizit so gewollt. Denn moderne No-Code- und Agent-Systeme sind klickbar statt programmierbar, voll mit Templates, Tutorials und Best Practices und so gebaut, dass man keine Ahnung von IT-Sicherheit, Betriebssystemen oder Netzwerken braucht.
    Das Problem: Wo früher Fachwissen nötig war, genügt heute Selbstüberschätzung und Naivität, um großen Schaden anzurichten.

    #NoCode #KIAgenten #ITSicherheit #Cybersicherheit #Automatisierung #DigitaleKompetenz #KI #AI #CyberSecurity

  31. Können „Dummies“ No-Code- & KI-Agenten betreiben?
    Ja, absolut. Und das ist sogar explizit so gewollt. Denn moderne No-Code- und Agent-Systeme sind klickbar statt programmierbar, voll mit Templates, Tutorials und Best Practices und so gebaut, dass man keine Ahnung von IT-Sicherheit, Betriebssystemen oder Netzwerken braucht.
    Das Problem: Wo früher Fachwissen nötig war, genügt heute Selbstüberschätzung und Naivität, um großen Schaden anzurichten.

    #NoCode #KIAgenten #ITSicherheit #Cybersicherheit #Automatisierung #DigitaleKompetenz #KI #AI #CyberSecurity

  32. NIS2-Umsetzung kurz vor der Umsetzung

    Unternehmen sollten nicht länger mit der NIS2-Umsetzung im Unternehmen warten. Er kommen persönliche Haftungsstrafen für Geschäftsführer!

    sor.de/blog/nis2-umsetzung/

    #Cybersecurity #Cydas #Datenschutz #Datenschutzbeauftragter #ITSicherheit #Ldenscheid #NIS2 #SOR

  33. NIS2-Umsetzung kurz vor der Umsetzung

    Unternehmen sollten nicht länger mit der NIS2-Umsetzung im Unternehmen warten. Er kommen persönliche Haftungsstrafen für Geschäftsführer!

    sor.de/blog/nis2-umsetzung/

    #Cybersecurity #Cydas #Datenschutz #Datenschutzbeauftragter #ITSicherheit #Ldenscheid #NIS2 #SOR

  34. NIS2-Umsetzung kurz vor der Umsetzung

    Unternehmen sollten nicht länger mit der NIS2-Umsetzung im Unternehmen warten. Er kommen persönliche Haftungsstrafen für Geschäftsführer!

    sor.de/blog/nis2-umsetzung/

    #Cybersecurity #Cydas #Datenschutz #Datenschutzbeauftragter #ITSicherheit #Ldenscheid #NIS2 #SOR

  35. NIS2-Umsetzung kurz vor der Umsetzung

    Unternehmen sollten nicht länger mit der NIS2-Umsetzung im Unternehmen warten. Er kommen persönliche Haftungsstrafen für Geschäftsführer!

    sor.de/blog/nis2-umsetzung/

    #Cybersecurity #Cydas #Datenschutz #Datenschutzbeauftragter #ITSicherheit #Ldenscheid #NIS2 #SOR

  36. Frage in die Runde: Angenommen, ich würde selbst oder mit einem einzelnen Partnerunternehmen mehr #Workshop.s organisieren, statt über teurere Institute und Bildungsträger zu gehen, welche Themen würden Euch besonders interessieren? #Datenschutz #SocialMedia #ITSec #ITSicherheit #Internetkriminalität #DigitaleSelbstverteidigung