Transferstelle Cybersicherheit

Shownotes

In dieser Podcast-Episode spricht Volker Fett von der Transferstelle Cybersicherheit im Mittelstand über die Bedeutung von Cybersicherheit für kleine und mittlere Unternehmen. Im Mittelpunkt stehen aktuelle Cyberbedrohungen, typische Schwachstellen in Unternehmen und die Frage, wie sich Betriebe praxisnah und nachhaltig gegen Cyberangriffe schützen können. Dabei geht es auch um die Rolle von Mitarbeitenden, die Bedeutung klarer Sicherheitsstrukturen und darum, welche Maßnahmen Unternehmen konkret ergreifen können, um ihre digitale Sicherheit zu verbessern.

Transkript anzeigen

00:00:01: Ich bin heute und auch zukünftig nicht alleine, sondern habe spannende Gesprächspartnerinnen mit denen wir über die sogenannte digitale Transformation für Heute.

00:00:29: an meiner Seite ist Volker Fett und wir sprechen heute über die Transferstelle Cyber-Sicherheit.

00:00:33: Hallo, Volker!

00:00:34: Ich freue mich, dass du da bist.

00:00:35: Hallo Isabel, danke, dass ich kommen durfte.

00:00:37: Sehr gerne.

00:00:38: Und ich würde dich zu Beginn einmal bitten, dich fortzustellen.

00:00:42: Ja kann ich gern tun.

00:00:43: Also mein Name ist Volcker Fett haben wir schon so kurz erwähnt.

00:00:47: Ich bin Projektleiter in dieser Transferstell für Cyber Sicherheit im Mitterstand.

00:00:53: Ich war seit dem IT-Bildungsbereich, ich arbeite in dieser Transferstelle und bin noch in einem IT-Systemhaus tätig.

00:01:07: Nebenbei noch ein bisschen zusätzlicher Arbeit, was IAK aus Schüsse angeht, wo ich noch etwas mitmache bei der Volksbank organisiert.

00:01:18: Kannst du uns einmal zu Beginn erklären, was eigentlich die Mission der Transferstelle ist und warum sie ins Leben gerufen wurde von Mittelstand Digital?

00:01:27: Die Transfersteller hat so vom Prinzip her eine große Aufgabe.

00:01:32: Was das Thema Cyber-Sicherheit angeht.

00:01:34: Das beschreibt schon das Wort in einer Überschrift.

00:01:37: Wir sind eigentlich dabei, das Wissen rund um IT und Cyber Sicherheit zu sammeln, was es so draußen in der großen Welt gibt wie sage ich gerne in einem Menschen verständliche Sprache umzuwandeln und den verschiedenen Methoden zurückzugeben.

00:01:55: Es ist ein Projekt, ja so wie du schon gesagt hast gehört zum Mittelstand digital gefördert eben vom Bundeswirtschaftsministerium oder vom Bundesministerium für Wirtschaft und Energie.

00:02:04: So heißt es hier richtig.

00:02:09: Und unsere Aufgabe ist es sich eben um KMUs zu kümmern, um Handwerksunternehmen, um Start-ups und die zu sensibilisieren, vor allen Dingen in der Prävention was das Thema Cyber-Sicherheit angeht um darauf vorbereitet zu sein und sich vielleicht auch mit diesem Thema intensiver und aktiver auseinanderzusetzen.

00:02:34: Und kannst du erzählen seit wann es die Transferstelle gibt?

00:02:37: Also gab's einen ausschlaggebenden Punkt für Mittelstand Digital zu sagen wir richten diese Transferstalle jetzt ein.

00:02:43: Also die Feinheiten dazu kann ich nicht sagen, da ich erst nach Beginn in dieses Projekt eingestiegen bin.

00:02:49: Das hat also im Juli zwanzig dreiundzwanzig begonnen.

00:02:53: Es ist erstmal befristet auf vier Jahre.

00:02:56: Ich selber bin erst so seit Oktober zwanzich dreiund zwanziger war.

00:03:00: er hat mich ja so gefragt ob ich diesen Job übernehmen kann und Ja bin begeistert das gebe ich ehrlich zu.

00:03:06: also wirklich arbeite mit Überzeugung dran es auch ein cooles Team mit dem wir zusammenarbeiten.

00:03:12: Was die ursprünglichen Gedanken von Bitte Stand Digital waren, kann ich nicht unbedingt genau sagen.

00:03:19: Aber andersrum wir heute die Nachrichten, die Presse ließ und verfolgt zum Thema Cyber-Sicherheit der Weiß, dass man sich auch vor drei Jahren dazu schon hat Gedanken machen müssen.

00:03:32: Was würdest du denn sagen?

00:03:33: Wie hat sich die Bedrohungslage für kleine und mittlere Unternehmen in den letzten Jahren verändert.

00:03:40: Jetzt könnte man mit tausenden Zahlen kommen.

00:03:45: Wir haben ein paar Studien von großen Anbietern, die Bitcom hat zum Beispiel meine Studie rausgebracht.

00:03:51: Allein im Vergleich von zwanzig vier und zwanzi zu fünfundzwanzig haben wir eine Angriffszunahme von fast siebzig Prozent.

00:03:59: also wir reden hier wirklich nicht mehr über Kleinigkeiten sondern wir tun da schon oder man tut dort schon ne ganze Menge was solche Angriffe angeht, die dunkle Seite der Macht ist also doch schon ziemlich stark unterwegs.

00:04:13: Und wenn man diese Studie reinguckt dann erwarten selbst die diese Studiö beantwortet haben noch eine weitere starke Zunahme.

00:04:22: und darüber muss man zum Klaren sein das ist so.

00:04:25: cybercrime ist ein Geschäftsmodell ob man das so hören will oder nicht?

00:04:30: Das gibt viele Menschen die damit sehr viel Geld verdienen Wenn das sicherlich nicht die feine Art ist.

00:04:38: Und es ist eine Bedrohungslage, die vor allen Dingen auch in der Kombination mit KI beschäftigen und sehr viel damit ihr tut dass ja auch hier im Mittelstand Digitalzentrum sicherlich weniger wird.

00:04:52: um das mal noch versucht entspannt zu sagen

00:04:56: Was würdest du denn sagen oder was würde die Transferstelle sagen, wenn wir auch auf die Studien blicken?

00:05:01: Welche Cyberangriffe sind dann am häufigsten im Mittelstand.

00:05:05: Kann man das so ein bisschen eingrenzen oder einschätzen?

00:05:10: Wir sind noch immer dabei mehr auf das Geld als auf die Macht zu gucken.

00:05:14: also ich versuche mal gerne den Blickwinkel zu wechseln und so einen Lieblingsspruch von mir.

00:05:21: Dann kann man so eine Hackergruppen eigentlich in vier Typen aufteilen.

00:05:25: Du hast auf der einen Seite, den geht es wirklich nur um Geld.

00:05:29: Aber du hast auf die anderen Seite und das haben wir gerade in den letzten Jahren deutlich feststellen müssen auch geopolitische Angriffsszenarien.

00:05:37: Das ist nun mal der moderne Krieg.

00:05:39: Und du hast auch zwei andere Sachen Die sich mit dem Thema beschäftigen, das sind die kleineren Varianten.

00:05:47: Also ich könnte jetzt sagen Beziehungen innerhalb von Unternehmen.

00:05:52: Also personelle Veränderung in Unternehmen, die vielleicht nicht so erwartet waren können dazu führen dass Unternehmen angegriffen werden und das sind Sachen die da wirken.

00:06:04: der größte Angriffsgefahr ist also immer noch der ransomware angriff der über Verschlüsselung man sagt dazu auch double extorschen Angriff heutzutage also auch dem den bewussten der bewussten Datenentnahme, um dadurch eine zweite Erpresserebene zu haben.

00:06:25: Die größte Wirkung zeigt da also wirklich immer noch die meiste Angrifffläche weil sie bringt letztendlich das Geld.

00:06:32: aber wir sehen vor allen Dingen in letzter Zeit auch ganz viele Angriffe im Bereich DEDOS d.h.

00:06:38: eigentlich nur zerstörungsorientiert.

00:06:43: man will versuchen Menschen zu schwächen, Systemstrukturen zu schwachen und dafür gibt es eben auch ich komme da immer gerne als dieses Argument dahin.

00:06:56: Es gibt nicht ohne Grund neuerdings Gesetze wo Unternehmen verpflichtet werden.

00:07:01: Ich erinnere an die NIST II zum Beispiel oder den Zeibere Serienz-Egg Die vor allen Dingen darauf gründen dass wir uns darum beschäftigen müssen das Gemeinwesen weiter funktionieren wird Auch wenn andere Szenarien funktionieren.

00:07:16: Und der Weg dahin, und das sollte man wenn man es jetzt mal ein bisschen kleiner betrachtet Wissen ist eben vor allen Dingen des Fishings.

00:07:25: Also das Greifen von Daten gerade über den Weg Mensch.

00:07:32: Ja also wir sind.

00:07:33: wenn wir vor sieben acht Jahren Statistiken zeigen dass Sie nicht deutlich noch sehen können dass man vor allen dingen versucht hat über Technik in irgendwelche Unternehmen hinein zu kommen Dann versucht der Hacker jetzt denn der Hauptsichtigkeit über das Sammeln von Daten, von Informationen über den Menschen um dann diese Tür öffnen zu können die er braucht.

00:07:57: Um an die entsprechenden Daten oder die Möglichkeiten zu kommen die er anstrebt.

00:08:03: Würdest du sagen dass das Risiko Mensch auch ein Risiko ist was Unternehmen am meisten unterschätzen?

00:08:12: Oder gibt es Themen Die Unternehmen, was Cyberangriffe angeht, unterschätzen?

00:08:19: Also du bist schon auf dem richtigen Weg.

00:08:21: Der Mensch ist immer noch der den wir noch gar nicht so ernst nehmen.

00:08:25: Wir haben mal weggedacht von der Cyber-Sicherheit Wissenwaren.

00:08:30: das war wenn man vor dem Rechner sitzen, der Fehler eigentlich immer vor dem rechner sitzt.

00:08:35: In einer Cyber Sicherheit stellen wir den Menschen sehr häufig auch als die Schwachstelle Nummer eins dar Und unser Ziel oder viele Ziele in Unternehmen bedrohen vor allen Dingen darauf, das Ganze technisch zu lösen.

00:08:51: Daran zu denken dass der Mensch aber auch eigentlich die letzte Verteidigungslinie ist, das fällt uns noch schwer.

00:09:00: und den ganz vielen Szenarien von ich sage jetzt mal wirklich existenziell bedrohenden Angriffen für Unternehmen vernachlässigen wir genau den Menschen und das wird eigentlich zur viel größeren Gefahr.

00:09:14: Das kann man in dem Einstieg sehen, weil der Mensch nicht sensibilisiert genug ist um Daten zurückzuhalten, das kann aber auch nach hinten raussehen wo wir unseren Mitarbeiter nicht deutlich klar gemacht haben dass die Informationen über den gerade vorliegenden Angriff nach außen nichts zu suchen haben wenn es nicht koordiniert ist.

00:09:36: und man sagt dazu Reputationsschäden sind häufig die vier größeren, die in Folge eines solchen Angriffs funktionieren.

00:09:44: Und sie sind hauptsächlich und ursächlich vom Menschen gemacht.

00:09:48: Dazu muss man kriegen.

00:09:52: Was würdest du denn sagen?

00:09:54: Was sind die drei größten Sicherheitslücken, die im Unternehmen immer wieder anzutreffen sind?

00:10:00: Okay also ich gehe erst mal wieder so ein bisschen weg von dem Mensch.

00:10:03: ja warum Obwohl es nicht ganz unbedingt oder unbedacht beim Menschen sein sollte, aber wir haben immer noch das Problem dass wir nicht daran denken regelmäßig mit Updates und Patches unsere Systeme sicher zu machen.

00:10:21: Jeder von uns glaube ich weiß dass unsere Technik heutzutage hoch moderne ist super schnell.

00:10:28: jede Anwendung die wir neu auf unseren Rechner spielen ist einfach gesagt heiß gestrickt Und dass die nicht durchkoordiniert ist, was IT und Cyber Sicherheit angesehen war.

00:10:40: Weil in Folge bei solchen neuen Softwareanwendungen oder Anwendungen, die wir nehmen haben wir natürlich immer das Thema solche Unternehmen, die das programmiert haben, das raus schicken und uns als den besseren Tester betrachten.

00:10:58: Deswegen kommen am Anfang ganz viele Updates.

00:11:01: Wir sind aber häufig gar nicht dabei daran zu denken, dass wir diese auch regelmäßig installieren müssen.

00:11:06: Die sind aber dazu da, Sicherheitslücken zu schließen.

00:11:10: Deswegen werden sie auch regelmäßig und möglichst aktuell geschickt.

00:11:14: Und das wird in vielen Unternehmen noch verlachlich ist.

00:11:18: Dann haben wir so einen zweiten Punkt den ich auch ganz gerne versuche darzustellen.

00:11:24: Das sind natürlich Identitäten.

00:11:26: Also Passwort Zugänge im Unternehmen... Man muss auch ein bisschen aufpassen.

00:11:34: Cyber Sicherheit kann man nicht nur IT-seitig betrachten.

00:11:38: Wir haben bei Cyber Sicherheit immer das Thema, dass Daten durch Brand oder durch Wasserschaden zerstört werden können.

00:11:47: Der Mensch muss also nicht immer über diese Wolke in das System eindringen sondern der kann auch einfach wenn er zerstörend wirken will einen Haus anstecken wo das Serverraum drin steht und Deswegen haben wir das Problem, dass solche Angriffe die so funktionieren passieren.

00:12:07: Ich bin jetzt wieder beim Menschen.

00:12:10: Wir zu gutmütig mit anderen Sachen oben gehen.

00:12:15: Einfach gesagt, wer von uns hat nicht schon mal in einem fremden Unternehmen einen Handwerker mit der Leiter auf der Schulter die Tür aufgehalten und hat sie danach nicht weiter verfolgt?

00:12:26: Der hätte auch ein USB-Stick in der Tasche haben können und ein ganz anderes Ziel als eine Lampe zu tauschen.

00:12:33: Und das ist so das zweite.

00:12:37: Das ist natürlich einer unserer Hauptjobs, das Thema Prävention.

00:12:41: Also dieses Thema darauf vorbereitet zu sein.

00:12:44: Ich schmeiß mal fünf Euro ins Fradenschwein.

00:12:46: Man kann sich noch so warm anziehen!

00:12:49: Man kann noch viel Sport treiben... ...und man kann noch so gesund essen.

00:12:54: Vor einem Grippevirus schützen wird man sich nie zu hundert Prozent.

00:12:58: Wenn man dieses Bild jetzt umwünscht auf die Cyber-Sicherheit, dann ist das ähnlich.

00:13:04: aber und das ist das Entscheidende wir können entscheiden ob wir drei Tage oder drei Wochen auf der Couch liegen Und dass es die Prävention und die Vorbereitung dazu gehört Notfallmanagement etc.

00:13:18: Was würdest du denn sagen, welche ganz einfachen Maßnahmen können Unternehmen sofort umsetzen, um ihr Sicherheitsniveau deutlich zu erhöhen?

00:13:28: Da kann man logisch auf die Frage vorne weg schon ein bisschen zugreifen.

00:13:31: Natürlich liegt es erst mal daran, Update zum Patches zu fahren und die regelmäßig zu spielen.

00:13:37: Dazu gibt es Termine, dazu gibt es Aufforderungen.

00:13:41: Dazu bekommt man Informationen und das sollte auch umgesetzt werden und das ist noch nicht mal ein großer Geldfaktor.

00:13:48: Das ist eine Frage der Zeit.

00:13:49: ja die werden wir umsetzen müssen aber vom Standard her ist das was dann so.

00:13:54: wie ich schon gesagt habe wir müssen den Mensch mitnehmen das heißt wir müssen da hinkommen dass sie mir die Mitarbeiter dazu bringen Standardpasswörter nicht mehr zu benutzen.

00:14:06: Wir brauchen schon ein paar andere und da gibt es so einen schönen Begriff, der nennt sich Zero Trust also Null Vertrauen.

00:14:13: das heißt wir bauen auch für jede Anwendung ein eigenständiges Passwort.

00:14:17: Das Ergebnis darf natürlich nicht Volker eins, Volker zwei, Volka drei und Volka vier heißen sondern das müssen Passworte sein die man ja vielleicht nicht gleich nachvollziehen kann.

00:14:27: Das kann sich aber nicht mehr jeder merken.

00:14:29: also brauchen wir vielleicht doch ein Passwort Manager Da drauf eine Multifaktor-Authentifizierung und dann haben wir mit wenig Aufwand, mit wenig Geld.

00:14:38: Ein guter Passwort Manager kostet vielleicht auch ein Euro aber trotzdem schon ne ganze Menge geschaffen.

00:14:46: das Thema Backup ist natürlich logischerweise auch immer eins.

00:14:49: Wir haben... Das klingt jetzt dumm Aber wir haben immer noch ganz viele Unternehmen.

00:14:56: die haben ganz coole Backup Strukturen aber wenn du sie fragst habt ihr es schon mal zurückgespielt Habe das mal gegen getestet?

00:15:05: Dann kommt immer, nee, das haben wir noch nicht gemacht.

00:15:08: Und es ist auch etwas wo ich sage dass kann mit wenig Aufwand, mit wenig Platz zwischen Daumen und Zeigefinger umgesetzt werden.

00:15:15: man muss es einfach auch mal testen weil im Ernstfall dann da zu stehen und festzustellen dass das Backup nicht funktioniert ist ein Problem.

00:15:24: Wir waren vorhin beim Mitarbeitende, wir kommen da nochmal hin.

00:15:27: Ich musste die darauf sensibilisieren sich bewusst zu sein, nicht einfach jede Mail zu öffnen und zu gucken was da dran hängt sondern diese Erkenntnis zu haben.

00:15:40: Ich muss mir diese E-Mail auch mal angucken bevor ich auf irgendeinen Link klicke!

00:15:45: Ich muss mehr den Absender angucken.

00:15:48: ist das jetzt wirklich der von dem den ich da erkenne?

00:15:52: Wenn ich ihn nicht kenne sollten Alarmglocken angehen.

00:15:56: Auch das kann ich mit ein bisschen Mitarbeiterschulung, Mit ein bisschen Erwärmestest eigentlich schon ganz gut tun.

00:16:04: Ohne dass sich gleich für tausende Euro Hardware kaufen muss.

00:16:07: und wenn ich einen Punkt vielleicht auch nennen kann dann ist es so.

00:16:15: Wir sind alle so Wenn irgendwas passiert was wir nicht erwarten Dann haben wir plötzlich Panik.

00:16:21: Also das letzte, wenn man das noch mal oder eins was ich immer gerne noch unterbringen würde in diesen Punkten ist natürlich daran zu denken dass wenn zum großen Chance Vorfall kommt der Mensch sehr gerne im Panik verfällt und dann plötzlich nicht mehr weiß was er tun soll.

00:16:36: Und dann ist es schön wenn er ein Stück Papier in der Hand hat und wenn's nur eine Notfallkarte ist wo erst einmal drauf steht wie er jetzt anrufen kann Wer der Nächste ist, der sich damit beschäftigen soll weil er weiß nicht vom Standard her reagieren soll.

00:16:53: Wir haben bei den meisten Menschen das Wort Cyber und IT Sicherheit und Affinität nicht auf der Stirn zu stehen.

00:17:01: die sind froh dass der Rechner läuft vor dem sie sitzen.

00:17:05: Und wenn da etwas dann passiert dann braucht man sowas.

00:17:07: Das wäre also noch so ein Punkt was wir immer gerne mitgeben zu sagen mach mal angefangen von so einer kleinen Notfallkarte bis hin zu einem Plan, wie man mit einem Notfall umgeht.

00:17:22: Und es ist vielleicht auch eine Frage der Größe des Unternehmens, seine entsprechendes Notfallmanagement aufzubauen damit wir also wirklich schon vorbereitet sind.

00:17:31: Ich komme wieder zu diesem Vorbereitet.

00:17:33: und da wirkt solch ein gut vorbereiteter eine gut vorbereitete Gegenwehr auf einen Notfall schon immer sehr positiv und auch das ist noch überschaubar.

00:17:44: Da brauche ich nicht für zehn tausend Euro Router kaufen oder so was, sondern kann das eben sensibel mit dem Menschen ganz

00:17:50: gut tun.

00:17:52: Wir hatten das Thema Mensch heute schon.

00:17:55: Ich würde da vielleicht gerne nochmal darauf eingehen dass du vielleicht noch mal ein bisschen... ausholst oder erzählst, welche Rolle eigentlich Mitarbeitende bei der Cybersechtheit spielen.

00:18:05: Ich glaube manchmal nimmt man sich da so ein bisschen raus als Mitarbeiter und denkt vielleicht ich habe doch gar keine Verantwortung für dem ist aber glaube ich nicht so.

00:18:13: wie schafft man denn bei den Mitarbeitenden Unternehmen eine richtige Awareness für Sicherheit?

00:18:22: Erwärmnis beim Mitarbeitern kriegste immer nur dann wenn du es auch selber von oben herab lebst.

00:18:27: also wir sind alle Menschen.

00:18:31: Wenn dann Mitarbeiter in einem Unternehmen nicht das Gefühl hat, dass die da oben das ja genauso wichtig erachten, dann werden wir das auch dem entsprechend selber weniger tun.

00:18:42: Und dann wird uns das im Bewusstsein nicht unterbringen.

00:18:44: Denes zwei Umsetzung verlangt es sogar mit Auflage für Geschäftsleitungen sich selbst zu qualifizieren und eine hohe und bewusste IT- und Cyber Sicherheit zu leben im Unternehmen.

00:18:59: Wenn du damit anfängst, dann kriegst du automatisch Mitarbeiter dazu.

00:19:03: Dann habe ich vorhin schon gesagt es gibt verschiedene Methoden wo wir Mitarbeiter abholen können und wo wir ihnen auch bewusst machen können dass das fast immer existenzielle Auswirkungen fürs Unternehmen und damit logischerweise auch für ihren eigenen Arbeitsplatz haben.

00:19:22: Ich war gerade am Freitag wieder bei einem Verband in Brandenburg.

00:19:26: Ich habe dort einen Vortrag vom Mitarbeiter eines dieses Verbandes gehalten, da ging ganz häufig die Augen auf wie leicht es heutzutage ist Menschen zu manipulieren.

00:19:36: und das können wir eben tun mit wie ich vorhin schon gesagt habe einfach Schulungen einfach sie mal abholen in das Thema rein holen Man sagt immer so schön unregimäßig regelmäßigen Erwärmestests.

00:19:53: Die Leute auch wieder mal daran zu erinnern, da war noch was.

00:19:57: weil das ist bei uns Menschen natürlich auch so aus dem Augen aus dem Sinn und wenn ich mich nicht regelmäßig mit beschäftige dann verliere es schnell wieder.

00:20:06: ja nun darf in einer Erwärtnis auch keine Regelmäßigkeit reinkommen weil denn wissen die alle vier Wochen das wird ein Test und der Rest geht darunter verloren.

00:20:14: Das sollte ich nicht tun.

00:20:15: aber Wir tun, wir sollten es tun.

00:20:20: Und wie gefährlich oder also wie schnell sowas funktionieren kann?

00:20:25: Das erlebt man bei solchen Testen ganz schnell.

00:20:28: Ich muss auch mir selbst eingestehen.

00:20:29: Wir machen das bei dem IT System aus für dass ich arbeite.

00:20:34: Auch unregelmäßig regelmäßig und in den fünf Jahren für die ich zurzeit in diesem Haus dort arbeite hat mich bestimmt schon dreimal selbst erwischt.

00:20:44: Da denkt man eigentlich nicht dran.

00:20:45: Man lebt das von morgens bis abends und trotzdem klickt man auf eine Mehl, weil eine schöne Katze zu sehen ist.

00:20:52: Und schon geht ein Fenster auf und dann heißt es, dass wäre ihr Preis gewesen.

00:20:55: Also das sind so Sachen wo ich dem Mitarbeiter abholen kann und auf der anderen Seite wenn ich ihm bewusst eine Rolle zustelle und zuweise damit das Unternehmen auch die Bedeutung behält wie's das hat Dann führt er sich damit auch abgeholt.

00:21:15: Also dieses... Ich greife mal in so einen Schadenvorfall ein bisschen größer rein, ich habe das vorhin schon mal ganz kurz angesprochen.

00:21:22: aber wenn du Mitarbeiter hast die nicht vorbereitet sind und die plötzlich hören dass im Unternehmen bei IT und Cyber sicher oder Computertechnik nichts mehr geht ja also der typische Wansum wäre Angriff.

00:21:38: es ist alles verschlüsse nichts geht mehr nicht mehr mehr die Telefonie dann ist es eben leider schnell passiert, dass dieser Mitarbeiter am Stammtisch in der Kneipe erzählt diese Firma kannst du vergessen.

00:21:52: Und dieser Schaden hinten dran ist viel schlimmer als die Wiederherstellung dieses Unternehmens weil dadurch entstehen Gerüchte.

00:22:00: und Gerüchte wissen wir ist immer gefährlich.

00:22:03: also muss ich meine Mitarbeiter dazu bringen mit Bewusstsein daran zu gehen und zu sagen Wir haben Menschen die sagen was wir nach außen kommunizieren.

00:22:13: Wenn wir sowas haben und wieder fünf Euro uns fragen, es geht nicht mehr um ob.

00:22:18: Es geht nur noch um wann.

00:22:20: Irgendwann wirds uns erwischen?

00:22:22: Und dann müssen wir die Leute bei uns haben!

00:22:24: Das geht nur indem wir sie immer wieder abholen.

00:22:32: Wir hatten vorhin auch schon das Thema KI künstliche Intelligenz angesprochen.

00:22:37: Wie ist denn deine Einschätzung als Experte?

00:22:39: wie verändert künstlicher Intelligenzen die Cyberwelt und isst KI in dem Kontext Mehr ein Risiko oder eine Chance?

00:22:48: Was würdest du sagen?

00:22:52: Ich bin immer ein sehr positiv denkender Mensch und ich erinnere an die Maschinenstürmer im achtzehnten Jahrhundert, die keine Maschine haben wollten weil sie dachten jetzt geht die Welt unter.

00:23:02: Ich glaube schon das KI, dass wir mit der KI leben werden und dass sie uns mehr Vorteile bringen wird als Nachteile.

00:23:10: also nicht wird, sie tut es ja schon.

00:23:13: Und trotzdem müssen wir uns natürlich auch bewusst darüber sein, dass sie nicht nur schönes bringt sondern auch Nachteile.

00:23:22: Wenn man mal sich... Gucken wir wieder in das Thema Fishing hinein.

00:23:26: wenn man mal noch vor fünf sechs Jahren oder von mir aus auch von acht Jahren guckt Da hast du einer Mehl angesehen, die von irgendwelchen Hackern entwickelt wurde weil die war kein ordentliches Deutsch.

00:23:39: da war die Grammatik völlig daneben Das Logo der Bank.

00:23:44: Das sah sonst wie aus, aber nicht das von meiner Hausbank.

00:23:48: heutzutage kann ich einer KI sagen Ich gehöre zu dir und der Bank.

00:23:53: erstellen wir mal einen Brief oder macht die KI dir diesen Brief fertig Und daraus mache ich eine Mail Dann kommt bei dir eine Mail an Die sieht aus wie die von deiner Bank Und die Gefahr dass du dann da drauf klickst weil sie dadurch deinen Vertrauen gewonnen haben das Thema durch KI natürlich weit nach vorne bringt und auch noch weiter nach vorne bringen wird.

00:24:18: Könnt ihr sagen, ich war vor eine Woche zu einem Vortrag.

00:24:20: da ging es um Quantencomputing.

00:24:23: Wenn wir die beiden Dinger jetzt noch zusammenbringen KI auf einem Quantenkomputer dann wissen wir das eigentlich dass wovon wir heute von Cyber Sicherheit reden absolut ist Und trotzdem nutzt es nichts.

00:24:39: Wir finden uns im Jetzt und im Heute, und wir haben im jetzt und dem heute etwas dafür tun müssen.

00:24:45: Sollten aber auch schon vorne wegdenken weil ja Angreifer haben ein Meter Vorsprung.

00:24:52: Woran liegt das?

00:24:55: Die Problematik ist wenn ein Angriff gefahren wird dann wird er auf uns gefahren und wir können nicht agieren sondern wir müssen erstmal reagieren.

00:25:03: erst mal kommt der Angriff herauskriegen, was kommt da auf uns zu?

00:25:08: und dann können wir reagieren.

00:25:10: Je besser wir vorbereitet sind die schneller kann man reagieren.

00:25:13: haben wir vorhin schon drüber gesprochen?

00:25:15: aber der Vorteil des Angreifers ist eben dass er sich eine neue Methode ausdenken kann.

00:25:21: Die Grundstrukturen dieser Angriffsmethoden sind übrigens immer ziemlich ähnlich.

00:25:25: sie haben Abschweifungen und auf diese können wir erstmal reagieren.

00:25:31: Wir können und werden immer dichter rankommen.

00:25:34: Das ist null Besehen, aber ein bisschen Vorsprung wird immer da sein.

00:25:38: Und deswegen sage ich das geht nicht mehr um Obund oder sondern nur noch um Wand und Da ist KI natürlich solche Sachen andersherum.

00:25:47: Sie bringt so viel entscheidende Vorteile.

00:25:49: sie hat uns jetzt schon so viele Möglichkeiten gebracht die uns Zeit ersparen Die uns Möglichkeiten geben Neues zu entwickeln, neues zu erstellen.

00:26:02: Egal wie weit man das jetzt betrachtet ob im Kleinen nur der verbesserte Mehl Text den ich mir durch eine KI erstellen kann oder in großen neue chemische Elemente die durch KI entwickelt worden sind.

00:26:18: und deswegen ist es wichtig immer daran zu denken dass der Angreifer da erstmal Vorteil hat wenn wir auf dieses Thema uns konzentrieren.

00:26:32: Aber es ist nicht das Entscheidende.

00:26:36: Wenn mir jetzt vielleicht noch so eins einfällt, dann ist natürlich mit dem Thema der heutigen modernen Computertechnik das Thema Daten und Datenmengen auch ein großes.

00:26:49: Wir haben mal früher noch gestaunt haben wenn der Festplatte zwanzig Gigabyte groß war.

00:26:56: Es waren zu meinen Frühzeiten die ich mit Computern zu tun hatte.

00:27:00: Dann sprechen wir heute von mehreren Terabytes in einem kleinen Laptop.

00:27:04: Das ist unvorstellbar, aber für uns heutzutage eine Selbstverständlichkeit.

00:27:08: Die Computer sind auch so schnell geworden, dass er es macht und das ist aber auch wiederum die Gefahr.

00:27:14: Wir haben ganz viele Daten.

00:27:16: wir legen nicht mehr Wert darauf zu unterscheiden was in risikofolle Daten und was nicht.

00:27:23: unseren Angreifer nutzt das natürlich aus der kann dadurch besser erspänen und echt mitnehmen.

00:27:30: trotzdem das vielleicht zum Abschluss KI sollte man nicht mystifizieren.

00:27:35: Also das ist für mich ganz klar ein Gefall, ja Angriffe werden besser aber wir sollten das Zeug nicht verteufeln.

00:27:45: Wir sollten ihr aber auch nicht blind vertrauen.

00:27:48: um so einen Satz nach hinten vielleicht noch fallen zu lassen

00:27:52: Was würdest du dann sagen wie unterstützt denn die Transferstelle Notfallhilfe?

00:27:58: Unternehmen, wenn der Ernstfall bereits eingetreten ist.

00:28:01: Gibt ja diese Möglichkeit dass Unternehmen sich über die Transferstelle direkt Hilfe besorgen können.

00:28:07: wie passiert das?

00:28:07: Wie wird das umgesetzt?

00:28:09: Also die Transferste hat eine ganze Menge an Angeboten Die vor allen Dingen diesen KMUs für die wir auch da sein sollen helfen soll einer Vorbereitung B in Erkennung von Angriffen und b natürlich in der Begleitung, also in der Umsetzung von Gegenmaßnahmen was solchen Angriffe angeht.

00:28:32: Jetzt wissen wir das ist der Standard der Unternehmer des Themas Cyber-Sicherheit nicht an Prio eins hat.

00:28:38: Der muss selbst dann über Leben denken und die Transferstelle hat sich deswegen hingestellt und mit den Konsortial Partneranlister darin gibt sich hingestellt und hat zum Beispiel was gerade angesprochen die Cyber sich an Notfallhilfe entwickelt ein Online Produkt bei dem ich als Kleinstunternehmen, obwohl das nicht nur unbedingt für Kleinstundernehmen da ist.

00:29:01: Aber in der Hauptsächlichkeit doch schon.

00:29:04: Ich mache das immer so.

00:29:05: ein Beispiel den anderen Vorträgen.

00:29:07: Das Standardunternehmen ist ein Unternehmen was sich um sein Unternehmen kümmert die IT betreut und ich mach es jetzt mal spielerisch Der Schwieger so im Wochenende.

00:29:21: Sollte es in solch einem Unternehmen jetzt zu diesem Vorfall kommen, der dafür sorgt dass plötzlich nichts mehr geht.

00:29:28: Dann ist das Vertrauen in den Schwiegersohnen dann doch begrenzt und dann muss man sich einen neuen suchen.

00:29:33: Und diese Notfallhilfe gibt eben diesen Unternehmen die Möglichkeit auf die Seite zu gehen zwei drei Fragen zu beantworten paar Informationen zu dem Fall zu geben.

00:29:45: Und wir haben im Hintergrund eine Datenbank von IT-Dienstleistern, von denen die solchen Unternehmen helfen können und stellen den Kontakt her.

00:29:54: Es ist nicht unser Job – das sage ich auch immer bewusst – dem Betroffenenunternehmen direkt und unbedingt um gleich zu helfen.

00:30:03: Unser Job ist es, den Kontakt zu denen herzustellen, die helfen können.

00:30:08: Den brauchen wir ja in dem Augenblick.

00:30:12: Wir dürfen... Das ist bei solchen geförderten Bundesprojekten Usus nicht in den Wirtschaftskreis eingreifen.

00:30:18: Und das wollen wir auch nicht tun, sondern wir wollen eigentlich Unterstützung leisten für solche Mittel.

00:30:23: und die Notfallhilfe ist dann ein ganz cooles Ding wo es damit man mal so einen Gefühl hat.

00:30:29: Wir sind im Augenblick bei Reaktionszeiten.

00:30:30: die liegen so um die zwölf Minuten.

00:30:32: Das heißt innerhalb von zwölch Minuten nach dem Eintragen deiner Information oder dem Absenden kriegst du erste Angebote vom Dienstleistern die auf deine Anfrage reagiert haben.

00:30:44: Und dann kannst du den Kontakt mit denen aufnehmen und kannst mit denen besprechen, was ist das Problem?

00:30:49: Kannst einen Auftrag auslösen?

00:30:51: Das machst du nicht mit uns weil wir sind so wie definiert ihr immer kostenfrei.

00:30:59: Die gibt es bestimmt.

00:31:00: Aber kannst du noch andere Angebote der Transferstelle herausstellen, wo du sagst die sind besonders hilfreich oder sie sind sehr gut verunternehmen?

00:31:10: Die sollten Sie auf jeden Fall kennen?

00:31:13: Ja so wie gerade schon angedeutet wir haben eine ganze Menge an Angeboten und da sind aus meiner Sicht auch erstaunlicherweise welche dabei wo ich kaum verstehe dass sie nur nicht genutzt werden.

00:31:24: Wie eben schon gesagt habe Wir sind Kostenfrei und nicht umsonst, das ist ja auch immer so ganz gut.

00:31:30: Wir sind... wir haben verschiedenste Formen von Veranstaltungen.

00:31:35: Wir fahren ja durch ganz Deutschland, halten Vorträge egal wo.

00:31:40: man kann uns dazu sogar sogar anfragen und wir kommen ja wie gesagt kostenfrei sogar dahin.

00:31:48: Wir haben Informationen auf unserer Webseite rund um das Thema in kleinen Blogbeiträgen kleinen Schulungen, Erwärmesmaßnahmen.

00:32:00: Wir sagen dazu auch gerne mal so Lannagiz die man gerne mal nutzen kann.

00:32:04: Die sind auch kurz und überschaubar.

00:32:06: Kann man auch gerne sein Mitarbeitern in die Hand geben und dann guckt er mal drauf und macht das mal.

00:32:11: Das hilft schon ein bisschen.

00:32:13: Und wir haben auch noch ein paar größere Sachen die ich für sehr wichtig halte, die ich auch immer sehr empfehle ist auf der einen Seite eine sogenannte Cyber-Sichercheck.

00:32:24: Wer sich da ein bisschen auskennt, der weiß dass das BSI einen Cyber Risiko Check definiert hat.

00:32:31: Der die Auflage hat mit einem zertifizierten IT Dienstleister ja Einfragung Pool durchzugehen um sich selbst mal zu bewerten über den Stand dem man hat und daraus Maßnahmen zu generieren Um sich zu erhöhen.

00:32:46: wir haben jetzt gesagt Wir nehmen den hohen Kostenpunkt des zertifizierten IT-Dienstleisters weg und sagen, du kannst dich auch selbst bewerten.

00:32:57: Ja das hat ein Risiko weil wir Menschen sind leider so dass wir uns eher besser einschätzen als schlechter und damit wollen wir dort eigentlich nicht das reale Bild wiedergeben sondern eines was er von uns selbst haben.

00:33:10: Das Ergebnis dieses Cyber Dialogs heißt aber und so ist der bei uns eingerichtet nur wenn Du Dich sauber bewährt bist können wir dir zeigen was du noch besser machen kannst.

00:33:20: Also die Maßnahmen, die du als Ergebnis dieses Server-Sicherchecks bekommst sind immer darauf basiert wie du dich selbst bewertet hast und wenn du dich mit sehr gut bewährt bist dann brauchen wir dir nicht mehr sagen was du besser machen kann.

00:33:34: Bewertest Du Dich aber nur mitteemäßig mal so als Beispiel gesagt?

00:33:39: Dann haben wir ein Pool von Maßnahmen die wir dir dann nach als Bewertung oder als Ergebnis aus diesem Server-sichercheck mitgeben.

00:33:47: Und dann ist etwas, was mich am meisten wundert wie es gibt bei uns einen sogenannten Cyber Dialog.

00:33:53: Das ist ein geplant einstündiges eins zu eins Gespräch wo du mit deinen Problemen, mit deinem Fragen auf einen Experten treffen kannst.

00:34:03: zu diesem Thema.

00:34:07: Ich sage das so frei und gerade raus!

00:34:09: Diese Stunde ist kostenfrei und du sprichst mit einem IT- und Cyber Sicherheitsexperten.

00:34:15: Wir sind auf großen Messen, Hannover-Messe.

00:34:18: Auf der ITSA.

00:34:20: Das ist also Veranstaltung wo man uns ebenfalls finden kann und wir haben ein riesengroßes Netzwerk.

00:34:26: Also wir haben ganz viele Partner ich glaube um die sechzig hier in Deutschland Die alle über unser know how informiert sind die mit uns gemeinsam veranstaltungen generieren Themen besprechen Und mit denen wir gemeinsam auch bestimmte Themen ausarbeiten denen als auch uns um den Gegenzug, sondern Netzwerk muss ja nicht unbedingt nur einseitig funktionieren unseren Kunden und den Unternehmen also unserem Klientel zur Verfügung stellen.

00:34:58: Wie stellst du dir denn die Cyber-Sicherheitslandschaft in Deutschland in fünf Jahren vor?

00:35:04: Also ich will jetzt kein Fünfjahresplan für deine Karriere, sondern eine Fünfjähres Aussicht auf die Cyberlandschaft an Deutschland.

00:35:11: was würdest Du sagen wie ist Deine Einschätzung?

00:35:14: Fünf Jahre ist lange hin.

00:35:16: Also ich glaube, dass wir in fünf Jahren endlich gelernt haben, dass Cyber-Sicherheit nichts ist was wir in die Abteilung IT verschieben können sondern das wir selber leben im Unternehmen.

00:35:28: Das es das gesamte Unternehmen lebt so wie ich das ja auch ein bisschen noch als unser Ziel definiert habe.

00:35:36: Ja für mich ist das eigentlich, das reicht schon mehr muss man dazu nicht sagen.

00:35:43: Ein Standard Prozess im Unternehmen sein.

00:35:46: Und wenn wir da hingekommen sind, dann haben wir eine ganze Menge geschafft.

00:35:51: Spannend!

00:35:52: Okay und jetzt zum Abschluss muss ich unbedingt von dir wissen... ...wenn du nur einen einzigen Rat an Unternehmen mitgeben könntest?

00:36:04: Jetzt aus diesem Podcast oder auch grundsätzlich welcher Ratschlag wäre das?

00:36:10: Anfang einfach anfangen nicht darüber nachdenken ob das Geld jetzt dafür da ist oder wann das Geld da sein könnte damit man es endlich tut, sondern loslegen.

00:36:24: Wir haben vorhin schon in ein paar Schritten erläutert dass nicht immer viel Platz zwischen Daumen und Zeichen des Fingers sein muss.

00:36:31: Und da kann man mit einfachen Dingen schon eine ganze Menge tun einer Prävention wie in der Mitnahme des Menschen von dem wir ja heute auch ganz viel gesprochen haben Und C. Logischerweise auch in der Außendarstellung ist ja auch immer noch etwas das verlangt, dass Gesetze, also größere Unternehmen ansprechen die dieser NIS II Umsetzung unterlegen, dass man denen klar macht du hast eine Außenwirkung und du hast sogar eine Betrachtungswirkungen deiner Lieferkette.

00:37:07: Da fange ich mit an.

00:37:09: Danke dir Volker für dieses sehr umfassende und sehr spannende Gespräch, und ich hoffe wir konnten Unternehmen da vielleicht einen kleinen Einblick geben.

00:37:17: Würdest du noch mal sagen wie man die Transferstelle am besten erreicht?

00:37:21: Ja das kann ich also A und einfach über das Internet.

00:37:25: transfersteller-cybersicherheit.de ist die Möglichkeit B über alle möglichen Partner die wir haben Einfach ansprechen, auf uns zukommen.

00:37:38: Wir sind so ein Team von rund zwanzig Leuten ungefähr die Deutschlandweit für dieses Thema zur Verfügung stehen.

00:37:44: Prost die ganzen Partner!

00:37:46: Man kann also wenn man will kaum an uns vorbei.

00:37:49: Das ist übrigens ein wichtiger Hinweis dass es tatsächlich Deutschland weit möglich ist jetzt nicht bezogen auf eine bestimmte Region wichtig zu erwähnen an dieser Stelle noch.

00:37:57: Ja danke das stimmt da hast du recht.

00:38:00: Wir sind ein deutschlandweites Projekt und wir fahren durch ganz Deutschland.

00:38:04: Wir machen online Workshops, die man auf unserer Webseite findet.

00:38:12: Es gibt wirklich sehr viel.

00:38:15: In den drei Jahren haben wir jetzt fast eine Tausend Veranstaltungen begleitet.

00:38:19: Das ist glaube ich ein guter Wert.

00:38:21: Ich bin ziemlich stolz darauf, dass wir das geschafft haben!

00:38:25: Aber wenn es darum geht, auf uns zuzukommen, dann ist es eigentlich hauptsächlich eher die eigene Bremse loszulassen und mein Kopf nach Cyber-Sicherheit und Transferstelle zu googeln.

00:38:36: Die eigene Breme ist auch ein guter Ratschlag fürs Leben!

00:38:40: Vielen Dank, Volker für das freundliche Gespräch!

00:38:42: Gerne, vielen dank, dass ich da sein durfte.

00:38:44: Ja sehr gerne, tschüss!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.