Wenn Organisierte Kriminalität die äußere Sicherheit bedroht
Erst vor wenigen Tagen hatte die deutsche Wirtschaft über Spionage, Sabotage und Ausspähversuche sowohl durch die Organisierte Kriminalität als auch durch ausländische Nachrichtendienste beklagt. Wie nahe das alles beeinander liegen kann, zeigt die Entwicklung im Fall des Cyberangriffs auf die Verwaltung des Landes Berlin: Da geht es nach zunächst offensichtlich kriminellen Aktionen jetzt auch um die äußere Sicherheit Deutschlands.
Das Netz der Verwaltung der Hauptstadt war schon vor einiger Zeit gehackt worden, und die Täter hatten Lösegeld gefordert – was offensichtlich nicht gezahlt wurde. Als Reaktion darauf sollen jetzt, so berichtet der Berliner Tagesspiegel* am (heutigen) Freitag, erbeutete Daten im so genannten Darknet gelandet sein. Und da wird es dann auch aus militärischer Sicht interessant:
Unter den abrufbaren Daten befinden sich auch Inhalte, die für die Sicherheit der Bundesrepublik und der Hauptstadt relevant sind. Darunter sind Daten zum Zivilschutz und Listen mit Objekten, Immobilien, Betrieben und Einrichtungen, die im Verteidigungsfall besonders geschützt werden müssen. Unter den Objekten mit „Bedeutung für die zivile Verteidigung“ sind Heizkraftwerke für Krankenhäuser, Tanklager, Notstromanlagen und Umspannwerke. Zu finden sind auch geheime Dokumente zu Rüstungsunternehmen, die besonders gefährdet sind.
Mit anderen Worten: Das betrifft längst nicht mehr nur das Land Berlin. Mal schauen, wie das weitergeht.
Nachtrag, da geht es offensichtlich durchaus um recht sensible Daten:
*Deutsche Verlagswebseiten werden hier i.d.R. nicht verlinkt; in diesem Fall scheint – erneut – eine Ausnahme gerechtfertigt.
Ob die Organisierte Kriminalität, ein anderer Geheimdienst oder eine sonstige geartete Gruppe in unsere DV-Systeme einbricht, sollte erstmal zweitrangig sein.
Viel eher ist zu fragen:
– wieso konnte die Gruppe unbemerkt einbrechen
– wieso wurde der Abfluß von 5,8! Terabyte Daten nicht bemerkt
– wieso weiß man immer noch nicht ob die Grppe noch Zugriff hat
Wenn man liest, daß die Passwörter in einem .doc- File gespeichert wurden fällt einem ein Draht aus der Mütze. Passwortsafes die übergreifend funktionieren und synchronisiert werden können gibt es schon lange. Die können sogar ein 18-stelliges Passwort generieren und kennen auch Passkeys. Sogar Open Source.
Das klingt leider immer noch wie digitaler Analphabetismus. Und das 2026!
Nein, das Darknet ist nicht böse. Es ist für Whistleblower und Oppositionelle in Diktaturen die einzige Möglichkeit sich zu schützen. Ja es wird auch durch Kriminelle genutzt.
Die Behörden (alle in DE) sollten mal in sich gehen und sich fragen, wieso anerkannte Experten wie Lillith Wittmann, Bianca Kastl, Mike Kuketz und der CCC ungern bis gar nicht mit ihnen zusammen arbeiten wollen. Vielleicht weil sie lösungsorientiert arbeiten und keine Lust auf Kompetenzgerangel und Verantwortungsdiffunsion haben?
@T.W. Im Link zum Berliner Tagesspiegel fehlen 2 Buchstaben
[Link funktioniert bei mir. T.W.]
Hallo,
Der Bericht in der Zeitung, ist nun hinter einer Paywall.
Schade
@Left Blank
Die öffentliche Verwaltung muss eigentlich den BSI IT-Grundschutz in ihrem Zuständigkeitsbereich umsetzen. Wenn man das konsequent macht, bekommt man ein Sicherheitsniveau, dass wahrscheinlich über dem Durchschnitt der deutschen Unternehmen liegt.
Passwortlisten in Word-Dateien lassen mich an dieser Stelle vermuten, dass durch die IT kein Passwortmanager eingeführt wurde und/oder ein Schulungsmangel vorliegt. Oder es gibt einzelne Beschäftigte, die interne Vorgaben einfach nicht eingehalten haben und damit die Sicherheit der ganzen Institution gefährden. Das ist aber alles spekulativ, wenn man dort keine Einsicht hat.
Hinsichtlich Passwort-Policy sind mir persönlich die Empfehlungen des BSI zu schwammig und lassen zu viel Interpretationsspielraum. Das betrifft auch die Vorgaben hinsichtlich periodischem Passwortwrchsel. Da sind die Vorgaben der NIST zu Memorized Secrets eine deutlich bessere Guideline (Leseempfehlung).
Ansonsten muss man als Institution die Themen Zero Trust, Defence in Depth und Detection&Response weiter ausbauen. Firewall und Virenscanner alleine reichen nicht mehr.
Und am Ende stellt sich natürlich auch die Frage, hat die oberste Leitung die erforderlichen Ressourcen bereitgestellt? Bei Unternehmen, die unter NIS2 fallen, haftet die Geschäftsführung persönlich, wenn sie hier schlampt. Bei der öffentlichen Verwaltung gibt es dass so nicht.
Zugangsdaten und Passwörter im Klartext ablegen, ist natürlich grob fahrlässig. Da haben weder die Mitarbeiter noch die Behördenleitung oder der Datenschutzbeauftragte ihren Job gemacht. Doch davon abgesehen, es gibt keinen hundertprozentigen Schutz, auch ein Passwortmanager lässt sich u.U. mit einem Keylogger aushebeln. Laut Heise.de haben die Angreifer „rund 1,44 Millionen Dateien erbeutet. Darunter sollen sich neben mehr als 5.000 Personalakten, Bußgeldvorgängen und Gehaltsabrechnungen auch vertrauliche Unterlagen aus Bundesratsausschüssen sowie Schwachstellenanalysen zur Berliner Trinkwasserversorgung befinden.“ Da stellt sich m.E. die berechtigte Frage, ob man das alles im laufenden Betrieb wirklich braucht. Vielleicht sollte man dazu übergehen, bestimmte Datenbestände physisch vom Netz zu trennen und nur im Einzelfall auf Anforderung zugänglich machen. Müssen etwa Personalakten, die ohnehin nur einem begrenzten Personenbereich zugänglich sein dürfen, am Netz hängen? Gewiss, die Trennung ist personalaufwändiger und erfordert Investitionen in entsprechende Hardware, kann aber weit größere Schäden, wie er jetzt eingetreten ist, verhindern. Unsere Behörden sind in puncto IT-Sicherheit schlecht aufgestellt.
@SHA, bezüglich der Haftung wird der Gesetzgeber schon wissen warum er in Behörden keine Haftung vorsieht.
Denn, das alles was sie schreiben ist in der Umsetzung richtig, nur bekommen sie das dafür nötige Personal mit entsprechender Qualifikation nicht für eine E10 das dann 24/7 im Schichtdienst arbeitet. Und das ja runter bis in jede Kommune die noch eigene Server im Keller stehen hat. Zumal auch der Rest der Technik entsprechend Up to Date sein muss. Und die öffentlichen Kassen sind bekanntlich leer.
Und BSI Grundschutz ist nett, aber tlw an der Praxis vorbei. Kenne einen Fall im dem eine neue Domäne aufgebaut und nach BSI und Best Practise gehärtet wurde und als man damit fertig war und man einen Exchange daneben stellen wollte musste man über Wochen ausprobieren was man alles wieder aufmachen musste damit der sich installieren konnte.
@SHA
„Die öffentliche Verwaltung muss eigentlich den BSI IT-Grundschutz in ihrem Zuständigkeitsbereich umsetzen. Wenn man das konsequent macht, bekommt man ein Sicherheitsniveau, dass wahrscheinlich über dem Durchschnitt der deutschen Unternehmen liegt.“
Ich gebe Ihnen da absolut Recht. Und wer erarbeitet das Informationssicherheitskonzept, die Grundschutzmodellierung, leitet Maßnahmen ab und stellt die Umsetzung sicher?
Ich befürchte das soll dann ein Beamter in 3. Nebenfunktion „so nebenher“ tun.
Das frisst hochwertige Ressourcen die, wenn überhaupt, spärlich vorhanden sind.
Ihr zweiter Satz offenbart das: warum würde man wie sie sagen nach Umsetzung (vermutlich) über dem Niveau vieler Unternehmen liegen, obwohl dort Informationssicherheit mitunter existenzgefährdend sein kann?
Den Verantwortlichen erfolgreich zu verkaufen, dass eine Umsetzung zwar erstmal wie eine Handbremse wirkt, aber dazu führen kann, das der Laden dann strukturierter, zuverlässiger und robuster laufen kann muss man erstmal schaffen. Ich fürchte mit aktuellen, korrekt konfigurierten firewalls und Virenscannern wäre schon ein Fortschritt erzielt. Ob die IT Abteilungen die dafür nötigen Ressourcen bekommen kann ich nicht beurteilen.
Quod Licet Bovi non licet iovi. Die Wirtschaft. wird mit Vorschriften überschüttet und selber Steilvorlagen geben für Infiltration das ist leider nicht überraschend. Aber Hochmut kommt vor dem Fall. Am besten man fängt bei sich selber an selbst erlassene Regeln einzuhalten.
Abseits des Kernes der obigen Berichterstattung sind nun ebenso interessante Vorgänge anhängig. Die Berliner Senatsverwaltung hat kurzfristig einen Akteur aufgetan (Corwdstrike), der ein Gesamtpaket zum Schutz bzw. zur aktiven Abwehr anbietet. So weit – so gut. Was aber auffällig an der Sache ist, dass jetzt Bezirke, die einen sehr guten Schutz von genauso potenten Dienstleitern besitzen und schon eine längere Zusammenarbeit haben (bspw. Lichtenberg: https://www.tagesspiegel.de/berlin/bezirke/erhebliche-bedenken-nach-hackerangriff-auf-berlin-lichtenberg-verweigert-vom-senat-beauftragter-us-firma-endgultig-den-it-zugang-16021525.html) übersteuert werden sollen. Vorerst hat sich der Bezirk verweigert. Aber es bleibt zu beobachten wie sich dies weiterentwickelt.
Kurz um: Lichtenberg hat als Dienstleister einen Partner, der ein Konkurrent des US-amerikanischen Unternehmens ist. Die Idee des „gesamte Scan“ des Netzwerk beruht nicht auf der Expertise der Zuständigen im Berliner Senat (die haben ja bewiesen was sie können und was nicht) – sondern auf gezielter Lobbyarbeit des Vertriebsverantwortlichen bei Crowdstrike und den Anteilseignern. Ich sage an der Stelle nicht, dass Crowdstrike schlecht sei – aber eben nicht alternativlos und bei weitem nicht der führenden im Benchmark.
Schlanke Bürokratie und Digitalisierung in der Verwaltung erfordern vor allem Investitionen in die IT. Sowohl in Hard- und Software, Sicherheitskonzepte und genügend qualifiziertes Personal, das diese hauptamtlich betreut. Und da muss man sich wohl auch mal von dem alten Zopf verabschieden, das immer der günstigste Anbieter den Zuschlag bekommt. Und Unabhängigkeit von CHN und USA in puncto Soft- und Hardware wäre auch wünschenswert.
Es ist auch nicht nachvollziehbar, warum streng vertrauliche, geheime und andere sicherheitsrelevante Daten einen Anschluss an das gesamte Behördennetz inkl. Internetzugang brauchen.
Aber meistens scheitert es ja schon daran, das der post-it mit dem Passwort unter dem Mousepad klebt….
Der Klassiker:
Datenschutz (wörtlich, nicht DSGVo) hat nichts (!) mit Datensicherheit zu tun.
Der Gedanke, dass man nur eine tolle Software braucht und alles ist in trockenen Tücher, war schon immer Schwachsinn, bleibt aber weit verbreitet.
Datenschutz beginnt im Kopf: Wie bewahre ich welche Daten wo auf? Wer muss/darf wann zugreifen? Müssen diese Daten immer vollumfänglich zur Verfügung stehen? Wie kann ich Daten so verteilen, dass ein einzicher Breach keine zu großen Einflüsse hat? Wie kann ich Back-Ups schnell zur Verfügung stellen? …
Datensicherheit ist dann die technische Umsetzung: Wo stehen die Server? Welche IT-Umgebung (Betriebssystem etc…) wähle ich? Was wird auf jedem Server gespeichert? Wie mache ich Backups? Wie wird verschlüsselt? Wir regele ich den Zugang? Welche Authentifizierung wähle ich? Wie oft müssen Passwörter ersetzt werden oder nutze ich (auch) Hardware-Lösungen? …
Der BSI_Grundschutz ist da sicher ein guter Anhalt, aber wir sind ja nicht im Luftleeren Raum.
Die IT-Systeme schreiten voran – State-of-the-art ist also kaum finanzier- und implementierbar. Und technisch kommen auf einen „IT-Schützer“ (Programmierer von Sicherheitssoftware, IT-Admins in sicherheitsrelevanten Einrichtungen…) mindestens 20 Hacker in Nord-Korea, China, Iran oder sonstwo, die entweder aus finanziellen oder ideologischen Gründen Hochwertziele digital angreifen.
Das ist rein von der Man-Power nicht zu wuppen. Von den Möglichkeiten durch KI gar nicht zu reden. Schon in den 1980ern hat der CCC (ChaosComputerClub) so sogar die Netzwerke von NASA, TELEKOM, NSA, der amerikanischen Regierung und sonst wem gehackt.
Es bleibt dabei: Die Hauptfehlerquelle ist und bleibt der Mensch.
Dann kommen technische Fehler (Konfiguration, Lücken, etc.) hinzu. Getoppt wird das dann von Mythen (“ Ein Passwort muss immer eine Zahl, ein Sonderzeichen….“), obwohl das mittlerwile eigentlich überholt ist, denn für einen Rechner sind ALLE Zeichen nur Einsen und Nullen.
Solange nicht irgendwo richtig geschlampt wurde – das kann ich gerade weder bestätigen, noch dementieren – wird es immer wieder zu solchen Szenarien kommen.
Und selbst dann kann es immer noch sein, dass ein „User“ seinen Zugang aus Überzeugung oder für Geld oder aus Druck an andere verrät.
Es bleibt ein Katz und Maus Spiel!
@Pio-Fritz, warum darf nicht der günstigste Anbieter so eine Ausschreibung gewinnen?
Das Problem fängt eher da an wo keine sauberen Qualitätskriterien gefordert werden weil das Fachwissen fehlt die Ausschreibung entsprechend aufzubauen und später auch prüfen zu können ob auch geliefert wird wie versprochen.
Flo sagt:
05.09.2026 um 10:04 Uhr
„@SHA, bezüglich der Haftung wird der Gesetzgeber schon wissen warum er in Behörden keine Haftung vorsieht.“
Obacht!
Art 34
Verletzt jemand in Ausübung eines ihm anvertrauten öffentlichen Amtes die ihm einem Dritten gegenüber obliegende Amtspflicht, so trifft die Verantwortlichkeit grundsätzlich den Staat oder die Körperschaft, in deren Dienst er steht. Bei Vorsatz oder grober Fahrlässigkeit bleibt der Rückgriff vorbehalten. Für den Anspruch auf Schadensersatz und für den Rückgriff darf der ordentliche Rechtsweg nicht ausgeschlossen werden.
@MikeFox, Art 34 GG regelt erst einmal nur global das man haften kann.
Die Frage ist aber dann, wer haftet konkret für was. Und mit §38(2) BSIG ist klar geregelt das in Unternehmen die unter die Anlagen 1 und 2 fallen der GF haftet wen es schief geht und er sich nicht damit rausreden kann das er ja nichts wusste und seine Leute ihm nix gesagt haben.
Genau so eine Regelung fehlt aber nun mal für die öffentliche Hand und dann geht die Suche los wer hätte wem wann was sagen müssen und dabei wird sich dann auch die Frage stellen wer hat was an Aufgaben in seiner Stellenbeschreibung stehen. Und dann dürfte das schwer werden einer einzelnen Person eine Haftung anzuhängen.
Wenn man sich an die Vorgaben von BSI und NIST hält in der IT, ist man immer 2 Schritte im Rückstand. Mal ein Vergleich mit Drohnen. Die Ukraine entwickelt in 3 Monaten eine neue Drohnengeneration. Wenn die Bw die bestellten Drohnen 1 Jahr prüft, wieviel Drohnengenerationen ist sie danach im Rückstand?
Gute Passwordsafes können auch Passphrasen (Memorized Secrets). Wenn ein Keylogger installiert wurde, hat man den Angreifer schon im System. Passwordsafes arbeiten hier mit automatischer Ausfüllung der Felder und mit einer eigenen Tastatur. Nix Apple, Google, Samsung….Tastatur.
Passkeys und 2FA sind hier gefragt. In Sicherheitsbereichen möglichst mit FIDO2 und Hardtoken wie Nitrokey. Sind offene Standards und Nitrokey ist sogar deutsch. Aber was der Bauer nicht kennt…. Mikrosoft oder Crowdstrike zu beauftragen ist ja auch viel einfacher. Crowdstrike ist übrigens die Firma, die 2024 dafür gesorgt hat, dass Millionen Computer weltweit ausgefallen sind.
https://de.wikipedia.org/wiki/Crowdstrike-Computerausfall_2024
Wer 2026 glaubt in der hochvernetzten IT gehören manche Daten nicht ins Netz, verkennt moderne Arbeitsweisen. Hier ist vernünftiges Benutzer- und Rechtmanagement gefragt. Eingestufte Dokumente gehören zusätzlich verschlüsselt.
Das Argument die verdienen ja auch zu wenig und die IT-Abteilung hat nicht die Ressourcen sollte langsam ausgedient haben. Es ist genug Geld vorhanden. Es wird nur nicht zielgerichtet eingesetzt. Es gab bestimmt viele, die gewarnt haben. Wie z.B. Manuel Atug; Name im CCC HonkHase. Er hat der Berliner Verwaltung 2023 bescheinigt, dass die Cybersicherheit mies ist. Trotzdem wurde der Etat gekürzt.
https://chaos.social/@HonkHase/117227805797744490
Naja, jetzt wird es umso teurer.
Den CCC (White Hat Hacker) nicht mit den kriminellen Black Hat Hackern vergleichen!
https://www.ccc.de/
Aber naja, solange Insta, WhatsApp, YouTube und die anderen Dienste laufen und mir eine tolle Benutzererfahrung versprechen ist ja auch egal dass die meine Daten haben.
https://www.kuketz-blog.de/unplugbigtech-mehr-kontrolle-ueber-android-und-ios-teil-9/
https://di.day/de
Die veröffentlichten Daten wurden von allen Geheimdiensten kopiert und auf etlichen Servern, auch öffentlich, gespiegelt. Der Ursprungsserver war zeitweise wg. Überlastung nicht erreichbar im Darknet.
Ecosia-en oder DuckDuckGo-en (nein nicht googlen) Sie mal die o.g. Experten. Schöne Statements zum Datenvorfall.
Wen wundert es das Passwörter irgendwo am oder im PC abgelegt werden? Wer doch schon einmal vor einem BWI PC gesessen hat, kennt doch die zugehörigen Passwortorgien für alles und jedes. Und viele Soldaten sind mit IT Sicherheit schlicht überfordert, gerade dann wenn es um dienstliche Vertretung geht. Da werden die Pw dann gerne auch weitergegeben.
Es braucht daher einfache nutzerfreundliche biometrische Lösungen und nicht zig verschiedene Passwörter mit 12+x Buchstaben, Zahlen, Sonderzeichen. Das wird niemals funktionieren.
Das Problem ist halt, daß gerade im öffentlichen Dienst IT-Sicherheit für etwas gehalten wird, womit man die Sachbearbeiterebene als Compliance-Thema piesacken kann.
Führungskräfte sind dafür einfach viel zu wichtig, da muß alles schnell und unbürokratisch gehen.
Aus eigener Erfahrung: im öffentlichen Dienst ist Schlamperei bzw die Möglichkeit, sie ungestraft auszuüben, das größte Statussymbol. Je höher man geht desto weniger Kontrolle und mehr Schlamperei
Dazu kommen auch oft halt kommunale Insellösungen, oft mit lokalen IT-Firmen über Vetternwirtschaft.
Ganz zu schweigen von noch vorhandenen „Neuland“ Boomern die mit dem Öffnen eines PDF-Dokuments überfordert sind und heute auch immer mehr Smartphone Tiktok-Kiddos, für die eine normale Windows-Benutzeroberfläche etwa so alltäglich ist wie babylonische Keilschrift.
@insider Keepass ist Dein Freund. dann muss man sich genau noch zwei Passwörter merken, für Windows und Keepass selbst. Es ist für mich ein Rätsel, warum so wenige BW Angehörige das Programm nutzen und andererseits über die hohen Passwortvorgaben meckern.
@Schlammzone
Ich bin ja bereits seit einiger Zeit in Pension aber damals gab es kein Keepass. Schön wenn das jetzt anders ist, allerdings habe ich bei meinen letzten RDLs in der Lehre niemanden gesehen der das benutzt. Weder beim Stammpersonal noch bei den Trainingsteilnehmern. Da wurden immer noch viele Zettel mit Passwörtern aus Brusttaschen gekramt oder waren im Handy gespeichert.
Ich vermute auch, das es im Rest des ÖD nicht wesentlich anders aussieht.
@Insider
Wenn Sie Ihre einzige identifizierbare Einzigartigkeit (Face-ID, Fingerabdruck) unter 8 Milliarden Menschen einem 3. klassigen Dienstanbieter, Big Tech, Behörden die sie verlieren oder ihrem Arbeitgeber aus Bequemlichkeit geben, ist das ihre Sache. Ich nutze lieber ein 24-stelliges Passwort, gesichert in einem verschlüsselten Passwortmanager. Wenn viele Soldaten mit der IT-Sicherheit schon überfordert sind, sollten wir ernsthaft nochmal über vernetzen Kampf der Waffensysteme nachdenken.
@JCR genau so ist es! Die Führung geht lieber auf Schulungen von BWI, BwConsult….. und ist nachher genau so schlau wie vorher. Da wird viel Geld verschwendet.
KeePass ist der Standard. Verschlüsselte Datei liegt bei mir! Nicht in irgendeiner Cloud. Gibt es seit 2003.
https://de.wikipedia.org/wiki/KeePass
Mit zusätzlicher Schlüsseldatei noch sicherer. Backup nicht vergessen. Sonst sind alle Zugänge futsch.
Wer wissen möchte wie der Angriff ablief, lese auf Heise.de „BSI erklärt ersten Angriffsvektor auf Berliner Behörden“.
Wer wissen möchte, warum die Berliner Behörden gehackt wurden und wie fahrlässig gehandelt wurde, kann am Samstag Abend den Vortrag von ‚HonkHase‘ auf dem MRMCD life verfolgen. Die MetaRheinMainChaosDays (MRMCD) sind eine seit 2004 jährlich stattfindende Konferenz des Chaos Computer Clubs.
https://talks.mrmcd.net/2026/talk/DFUDAM/
Der 2. Vortrag von ihm (Palantir Überwachungstechnologie und tödliche Kriegswaffen mit KI im CyberWarfare) sollte auch interessant sein. Komplettes Schedule hier
https://talks.mrmcd.net/2026/schedule/
Life Streams und Aufzeichnungen, wie immer beim CCC hier
https://media.ccc.de/
@insider ich weiß ja nicht wie lange Sie raus sind, aber Keepass gibt es seit acht Jahren in der Bw. Trotz Werbung durch mich und Unterstützung bei der Installation bekomme ich es hier auch kaum verbreitet. Egal ob jung oder alt ist für alle wohl noch Neuland…
@Schlammzone und @Insider:
Das Problem ist nicht die grundsätzliche Verfügbarkeit von KeePass, das Problem ist vor allem auch die fehlende Schulung einerseits und andererseits der mit der Nutzung von KeePass einhergehende Komfort für den Benutzer. Das müsste zwar nicht sein, denn für KeePass gibt es doch deutlich komfortable Optionen für eine ziemlich nahtlose Integration, aber die scheitert regelmäßig an S6 oder der Behörden-IT, die sich auch mit der erlernten Hilflosigkeit mancher Nutzer abmühen muss und somit kapazitätsmäßig an die Grenzen kommt. Die haben schlicht keine Zeit, Plugins auf Sicherheit zu testen. Und dann ist selbst die von KeePass bereits ab Installation mitgebrachte AutoType-Funktion dem DAU nicht komfortabel genug, weil man sich da ja ein zusätzliches Tastaturkürzel merken muss(!). Von 2FA mit Hardwarekomponenten (FIDO2, YubiKey o.ä.) ganz zu schweigen. Für manche ITler steigt ja schon der Puls, wenn sie sehen, wie ein Gerät, das sie nicht kennen, von einem Benutzer in einen USB-Port gesteckt wird. Geschweige denn, dass solche Möglichkeiten in die eigene Sicherheitsarchitektur integriert werden.
Hinzu kommt, dass die Entscheiderebene – also die Menschen, die über die Einführung von Sicherheitskonzepten Beschlüsse fassen, die organisatorisch dann umgesetzt werden müssen – von der Materie oft wenig bis gar nichts verstehen und auch vorhandene technische Möglichkeiten eher sporadisch nutzen. Es ist wie bei Dilbert: „Welche Farbe sollen die Daten denn haben?“ … -„Ich habe gehört, Malve gibt am meisten RAM!
6 TeraByte Daten sind nicht viel. Auf einem 10g Internetanschluss macht man das, ohne dass es auffaellt, in wenigen Stunden. Die Stadt Berlin hat vermutl. eher 100g Internet.
@Kurt Jaeger
Ich weiß jetzt nicht, ob ich lachen oder weinen soll? Wieviel TeraByte (1Byte=8Bit) hat denn ihr Smartphone so?
Nein, die Berliner Behörden haben nicht durchgehend 100 Gbit/s. Zum Download gehört dann auch der Anschluß der downloadet. Der müsste dann auch 100 Gbit/s haben.
Das ist aber zweitrangig. Es geht darum, dass Daten (6TeraByte!) heruntergeladen wurden ohne das es auffiel. Diese Daten enthalten sensible Informationen.
Um in Ihrem Kontext zu bleiben. Ein Word-Dokument das „Streng geheim“ eingestuft wurde kann eine Dateigröße von wenigen kByte haben. In Sekunden heruntergeladen!
Das Berlin keine IT Sicherheit betreffend Schutz von Personaldaten oder Verschlusssachen macht hat der Berliner Rechnungshof vor Jahren schon festgestellt und in ihren Berichten festgehalten wie zum Beispiel 2024.
Wie sich der Landesbevollmächtigte für Informationssicherheit des Landes Berlin, Dr. Olaf Kroll-Peters dazu äußerte kann man in diesem Video hören.
https://www.youtube.com/watch?app=desktop&v=Zgy80dwkL5E
Ab 33:05
Und wir haben dann gesagt, okay, wir sind die öffentliche Verwaltung – also ich habe diese Entscheidung nicht getroffen, aber die wurde getroffen – wir sind öffentliche Verwaltung, wir werden schon nicht angegriffen werden und wir haben nur die Absichungsmaßnahmen noch eingeschaltet, die den Geschäftsbetrieb nicht lahmgelegt haben.
Ich muss also feststellen das Berlin vorsätzlich keine IT Sicherheit macht. Für mich stellt sich da nur die Frage, wer ist der Verantwortliche und wann wird er deswegen angeklagt, denn hier ist eindeutig §353b, §263 StGB und §42 DSGVO betroffen.
Die gesamte Hardware ist nicht mehr vertrauenswürdig und muss, wenn man es richtig macht ersetzt werden. Jeder einzelne Server, Client, Router, Switch und Hub, denn keiner kann wissen, ob dort irgendwo resident in einem BIOS oder sonstigen Speicher eine Schadsoftware platziert wurde die später wieder aktiv wird und einen Tunnel für die Hacker öffnet.
Das ist ein totaler Supergau.
Es passiert halt immer am Wochenende oder nach dem Dienstschluss. Das fällt überhaupt nicht auf. Wer prüft denn schon am Montag, was am WE in seinem Netz passiert ist? Keiner! Sensorik ist auch nicht im Einsatz, also los geht’s. By the way… ClickFix ist auch schon ziemlich mies.
@Christian Bärecke
Ich war von 1999-2016 als einer von zwei Systemadmins des X.400 Marine (Vorläufer der Nutzerkommunikation Bundeswehr) eingesetzt. Das war ein Netz, das bis Nato Secret/Geheim zugelassen war, wenn am Wochenende einer meiner Leute ein Problem gemeldet hat, bin ich in die Dienststelle gefahren und habe mich darum gekümmert. Ich habe mich lieber direkt um ein kleines Problem gekümmert als am Montag vor einem großen Problem zu stehen.
Dazu gehörte eben auch, Logdaten zu lesen/auszuwerten. Dazu gehörte auch ein Netzübergang zu Lotus Notes über einen Sicherheitsfilter (gehärtetes Linux und dazu zertifiziert nach C3 Standarts) mit serieller Verbindung zwischen dem X400 Server (Unix) und dem Lotus Notes Gateway Server (Windows) jeweils via serieller Schnittstelle..
Admins, die ihre Logdateien nicht lesen/auswerten gehören rausgeworfen, denn die sind ihr Geld nicht Wert.
@Michael Schöfer
Der IT-Grundschutz ist aufwändig, aber man kommt nicht dran vorbei, wenn man IT-Sec richtig machen will. Man kann auch ISO27000 oder NIST umsetzen, aber das macht in der Umsetzung jetzt nicht den riesigen Unterschied. In Unternehmen jammern auch immer alle, dass das so aufwändig und umständlich ist. Wenn man sich dann die IT anschaut, sieht man häufig, dass Teilbereiche der Informationssicherheit gut abgedeckt sind und andere dafür komplett fehlen. Die Lücken findet man meistens auch eher bei den organisatorischen Maßnahmen und gar nicht so stark in der Technik. Und bei der Technik sind die typischen Lücken Backup und Logging, was auch ohne teure Systeme ganz gut gelöst werden kann.
Für die Basis- und Standardanforderungen braucht man da eigentlich gar nicht so viel. Man darf nicht vergessen, dass der IT-Grundschutz nur ein „Grundschutz“ ist. Die Fancy-Sachen kommen eigentlich erst später im Rahmen KVP.
Wenn Behörden insb. auf kommunaler Ebene nicht die erforderlichen Ressourcen haben, wäre meine erste Frage: warum machen sie das überhaupt selbst? Eigentlich müsste kommunale IT auf Landesebene laufen. Kann doch nicht sein, dass jedes Kaff dafür Steuergelder ausgibt. Dann hätte man hier auch kein Personalproblem.
@SHA: In Kommunen hängen an den Aufgaben natürlich auch Stellen mit Personal. GIbt man Aufgaben ab, verliert man Personal und damit könnte die Dotierung von Führungspositionen in Gefahr geraten. Also behält man Aufgaben lieber…Ein zweiter – selbst über Jahre unmittelbar erlebter – Fakt ist, dass manche Bundesländer einfach die Übernahme zentraler IT – Leistungen verweigert haben, um nicht politisch und technisch „ins Risiko“ gehen zu müssen. In RLP haben sie bei 36 Kreisen und kreisfreien Städten dann 36 IT-Systeme + X… in keinem Bundesland sind das mehr Körperschaften pro Einwohner.
@SHA
Ob man Berlin jetzt als Kommune oder nunmal Bundesland Berlin betrachtet lassen ich einmal dahingestellt. Das IT Sicherheit Geld kostet wissen wir alle aber was ist jetzt teurer gewesen?
Das Geld im Vorfeld in die IT Sicherheit investieren, die 2 Mio Lösegeld zahlen, ein korrumpiertes Netz zu haben und alles hinter den Kulissen zu regeln oder jetzt ein die geleakten Dateien im Internet zu haben und ein korrumpiertes Netz zu haben und das Gespött des Internets zu sein.