DigiWoh Podcast: Nachverdichtet #5 mit Jens Huthoff

Shownotes

In dieser Episode von „Nachverdichtet“ spricht Arne Rajchowski (DigiWoh) mit Jens Huthoff, Leiter IT & Digitalisierung der GAG Ludwigshafen, über die zentralen Fragen moderner IT‑ und Informationssicherheit in der Wohnungswirtschaft.

Im Mittelpunkt stehen reale Erfahrungen, ein ungewöhnlich transparenter Blick hinter die Kulissen eines Wohnungsunternehmens und die Frage:

Wie baut man eine Sicherheitsstrategie auf, die wirklich funktioniert – technisch, organisatorisch und menschlich?

Die GAG Ludwigshafen ist ein modernes Wohnungsunternehmen mit einer stetig wachsenden digitalen Infrastruktur – von Cloud‑Lösungen über Schnittstellen bis hin zu komplexen Prozesslandschaften. Digitalisierung ist längst ein fester Bestandteil des Unternehmensalltags, und damit steigt auch die Bedeutung wirksamer IT‑Sicherheitsstrukturen.

Jens Huthoff verantwortet als Leiter IT & Digitalisierung die gesamte technische und digitale Weiterentwicklung der GAG.Er kam während der Corona‑Zeit als Referent des Vorstands ins Unternehmen und übernahm später die neu geschaffene Leitungsfunktion direkt unter dem Vorstand. Jens verbindet strategische Verantwortung mit tiefem technischem Know‑how – und er spricht offen darüber, welche Sicherheitslücken die GAG bewusst aufdecken ließ, was dabei passierte und was die Branche daraus lernen kann.

• IT‑Security vs. Informationssicherheit: Warum ein ISMS Management-Aufgabe ist

• Wie zwei externe Teams die GAG parallel „von oben“ und „von unten“ gehackt haben

• Social Engineering & Physical Access: Hintertür, Druckerraum, Raspberry Pi

• Phishing im Alltag: Warum selbst Profis klicken können

• Sofortmaßnahmen: Netzwerkzugangskontrolle, geschlossene Ports, Sandbox für externe Mails

• Wie Dienstleister steuernd in die Security-Strategie eingebunden werden müssen

• Wichtigste Erkenntnisse: Struktur vor Aktionismus, realistische Tests, Awareness auf neuem Level

Redaktion: Ronja Goedert & Arne Rajchowski

Podcastproduktion: David Bargiel

Transkript anzeigen

00:00:03: Wenn es ganz schlimm wird, dann ziehe ich halt das Kabel raus und schon brot keine Gefahr mehr.

00:00:07: In diesen Zeiten sind wir nicht mehr.

00:00:11: Schön dass ihr dabei seid herzlich willkommen!

00:00:13: Und eigentlich umso mehr freue mich, dass wir den Jens heute zu Gast haben.

00:00:17: Jens Huthoff ist bei der GAG in Ludwigshafen also am Rhein.

00:00:21: für alle die sich gerade überlegen wo das ist.

00:00:24: Leitet der IT unter Digitalisierung direkt beim Vorstand und wir haben heute die große Freude über das schönste Thema überhaupt zu sprechen Informations- und IT-Sicherheit, also es kann nichts Besseres geben heute.

00:00:40: Ich würde gleich mal zu dir geben Jens dass du vielleicht dich kurz vorstellst und ein paar Worte sagst.

00:00:47: Ja vielen Dank für die Einladung das ich Gast sein darf in diesem Podcast bei einem wirklich wunderschönen Thema.

00:00:56: ja IT Security mein Name ist Jens Ruttorf wie Du schon sagtest Leiter der Digitalisierung und IT bei der GRG in Ludwigshafen am Rhein.

00:01:06: Knapp über vier Jahre mittlerweile bei der G&G in Ludwigshaften, kam zu G&GA in Zeiten von Corona als Referent des Vorstandes für Digitalisierung und IT.

00:01:20: Und im Jahr ist das dann verändern.

00:01:26: Man hat eine neue Rolle definiert im Unternehmen, man hat das ein bisschen verändert Und jetzt gibt es diese leitenden Funktionen, die sind so gleichgesetzt zu den Fachbereichsleitungen und das ist dann sozusagen der Leiter der Digitalisierung IT.

00:01:42: Der dann direkt unter dem Vorstand also im Stab sozusagen agiert.

00:01:46: Da hacken wir doch gleich mal ein ich muss ja zusagen so im Hintergrund.

00:01:49: mir liegt das Thema auch so ein bisschen.

00:01:51: Ich habe das mal tatsächlich beruflich gemacht.

00:01:53: Ich glaube ich hab noch ne altes wie heißt er so schön Zertifikat als Lead Auditor für die siebenundzwanzig tausend eins im Schrank und habe mich auch ganz früh schon mit Informations- und IT-Sicherheit für kritische Infrastrukturen beschäftigt, noch so aus dem Energiesektor.

00:02:11: Und naja, da hab ich das so ein bisschen hinter mir gelassen... ...und jetzt ist es wieder da!

00:02:16: Also mit Karacho und da frage ich dich einfach mal bei dir steht ja im Titel und du hast doch richtig gesagt Leiter IT und Digitalisierung?

00:02:25: Warum denn jetzt eigentlich IT Sicherheit und Informationssicherheit?

00:02:29: Habst du keine Lust mehr auf Digitalprojekte?

00:02:32: Doch, ich habe sehr viel Lust auf Digital Projekte.

00:02:35: Aber tatsächlich ist es ein Thema... Also ich sehe das so ein bisschen in der Verbindung.

00:02:42: Das heißt also je mehr Digital-Projekte desto mehr muss sich auch das Thema Security mit bedenken.

00:02:48: Also gerade im Zeiten wo wir halt heutzutage unsere Daten quer über die Landschaft schießen, über Schnittstellen, Kommunikation reden und und das Ganze über irgendwelche Clouds dann verbreiten.

00:03:01: Und da ist es ein Thema halt natürlich, dass die IT-Security mitgedacht ist und sich natürlich auch anpasst.

00:03:10: Also klassisch wie's damals mal war im Sinne von naja wir haben ein bisschen Emails, wir haben einen Internetanschluss und irgendwo ein Kabel was in der Wand ist und wenn's ganz schlimm wird dann ziehe ich halt das Kabel raus und schon brot keine Gefahr mehr.

00:03:24: In diesen Zeiten sind wir nicht mehr Man immer mehr merkt und ja, wir haben viele, viele Thematiken.

00:03:33: Ein Unternehmen wie eine Wohnungsbetschaft, Wohnungsbaugesellschaft ist nicht mehr reine Verwalter und reine Vermieter sondern da ist ein Riesen-IT-Thematik hinten dran und bedingt auch dessen sehr viel der digitalen Projekte, sehr sehr viele Daten die da sozusagen rumschwören hinten dran.

00:03:55: Das gehört halt neu gedacht und auch bedacht.

00:03:58: Und ich muss sagen, es ist sehr vieles im Digitalen das so mit wahnsinnig viel Karacho hast du es ja genannt nach vorne gegangen ist.

00:04:07: Das stimmt auch sehr zu meiner Freude muss ich zugeben.

00:04:10: aber das Thema IT Security ist immer ein bisschen stiefmütterlich im Hintergrund und das kostet ja nur Geld und das hindert uns ja nur und eigentlich macht es ja gar keinen Spaß.

00:04:20: Ich nenne das immer Es ist so das unsexeste Thema was man haben kann.

00:04:24: Vielleicht geht's dir da einlich.

00:04:28: Wobei es eigentlich ein spannendes und auch schönes Thema ist, finde

00:04:31: ich.".

00:04:32: Ich hatte mal ... Als wir die MD wurde erste Masterclass Informations- und Attisigkeit gemacht haben, hatte ich einen Anruf bekommen von einer Mitarbeiterin aus einem Wohnungsunternehmen und die wollte gerne daran teilnehmen.

00:04:44: Aber ihre Chefin wollte das nicht!

00:04:45: Und dann musste ich so als weiße Ritter habe eine Begründung geschrieben warum das wertvoll und sinnvoll ist.

00:04:52: Da kam genau das rein, so ein bisschen im Hintergrund.

00:04:55: Na ja muss denn das wirklich sein und das geht auch anders?

00:04:59: Und so ne es gibt nicht anders.

00:05:02: man muss das machen.

00:05:03: und vielleicht gleich mal zum Anfang ich habe festgestellt na ich starte immer mit den Wort Informationssicherheit.

00:05:09: du verwendest jetzt bestimmt schon dreimal IT Security.

00:05:12: Trend dir im Unternehmen scharf diese einzelnen Disziplinen Informationssicherheit oben drüber, so rein akademisch.

00:05:21: IT Security sind ja Maßnahmen.

00:05:24: Trendt ihr das?

00:05:25: So auch im Kontext Risikoanalyse und Maßnahmen, Kataloge und was nicht alles so gibt oder ist es mehr so das eins?

00:05:33: Nee, es ist tatsächlich sehen wir das so.

00:05:36: also ich sage jetzt mal ISMS Ist kein IT Projekt.

00:05:40: Das ist auch kein einfaches Security-Projekt sondern ein Management System dass ich oben drübersiehe Und die IT Security ist sozusagen, ja man kann es als Maßnahme, könnte man das nennen tatsächlich.

00:05:54: Also das ergibt sich aus diesen jeweiligen Themen heraus.

00:05:58: Wir sind da sehr streng in der Trennung des Ganzen.

00:06:01: Das heißt also ISMS ist ein Führungsmittel Ein System womit auch Führungskräfte gut arbeiten können bzw ich eigentlich hauptsächlich arbeite Und die IT Security ist etwas, das es angesiedelt in meinem IT Betrieb also in meiner Abteilung wo sich die Menschen dort dann damit sozusagen beschäftigen.

00:06:22: Okay, also dann so richtig runtergebrochen und genau zugewiesen wäre wirklich was du verantworten hattest?

00:06:28: Auch wir sind in vielen Dingen bei Weiten nicht soweit wie wir gerne wären beziehungsweise wie ich manchmal auch gerne wäre.

00:06:35: Das ist natürlich immer so ein bisschen das Thema.

00:06:38: Wir haben allerdings Glück, wir durften bisher schon sehr viele Themen vorantreiben bzw.

00:06:44: wir bekommen Gott sei Dank da auch von unserem Vorstand sehr viel – ich nenne das jetzt mal Freiheit und auch natürlich Budget zur Verfügung gestellt um Themen umzusetzen gerade wenn es auch um das Thema geht.

00:06:56: wie erkenne ich überhaupt meine Probleme?

00:06:58: oder wo sind eigentlich meine Probleme?

00:07:01: Also nicht nur durch klassische Pen-Tests die man einfach mal so ein bißchen macht sondern tatsächlich durch, wir lassen uns mal komplett hacken oder so thematiken.

00:07:09: Ja und das sind halt dann Themen die wir sozusagen wiederum in das ISMS einfließen lassen und da natürlich nach unten durchgegeben.

00:07:18: Wiederum in den IT Security Maßnahmen sozusagen dann auch landen.

00:07:23: Das finde ich total spannend.

00:07:24: also ich gucke natürlich auch sowas gibt es für Veranstaltungen in der Branche wer macht was?

00:07:29: Und ganz oft sehe ich so Elemente ja hier im PEN Test eine Firewall Hier so ein bisschen Fishing Training und was nicht alles gibt.

00:07:37: Ich sehe es aber selten eingeordnet in oben.

00:07:40: drüber liegt ein SMS Und da gehören die Ergebnisse hin, und da gehört's auch eingeordnete Oder Annes gefragt jetzt an dich findest du das eigentlich völlig legitim wenn man erst mal mit so ganz greifbaren Sachen anfängt und So guckt was kann ich so machen und hier ein bisschen testen da ein bisschen üben und dann wird sich das schon ergeben.

00:08:00: Oder muss ich nicht gleich einen kleinen Schritt zurückgehen und wenigstens mal eine Risikoanalyse machen?

00:08:06: Worum geht es eigentlich?

00:08:08: Also natürlich ist dieses wir marschieren mal los, wir machen etwas.

00:08:12: Es liegt in vielen Dingen nahe.

00:08:14: also auch das haben wir in manchen Teilen getan nur ohne jetzt tatsächlich sage ich jetzt mal ein Pock zu erstellen darüber oder keine Ahnung was alles zu tun.

00:08:24: Wir haben Löcher erkannt, wo ganz dringend und ganz schnell behandelt werden müssen.

00:08:28: Und die wir einfach wieder schließen müssen.

00:08:30: Das sind Themen, die lassen uns nicht so viel Zeit.

00:08:33: im Sinne von damit können wir jetzt erstmal Management-Technik überhaupt auseinandersetzen sondern da muss man eine schnelle Maßnahme ergreifen.

00:08:41: Allerdings ist es so etwas was wir dann trotzdem wieder zurückführen in das ESMS beziehungsweise in die Management Ebene weil nur weil wir jetzt mal schnell gehandelt haben ist das Thema für uns nicht erledigt.

00:08:53: Da war ein Loch und das haben wir jetzt mal schnell geflickt, also dass es so wie wenn ich jetzt auf der Autobahn keine Ahnung einen Blatten habe.

00:09:02: Und jetzt hab' ich irgendwie von diesem reifen Mittel da rein gespritzt und kann wieder Luft rein machen um nach Hause zu kommen.

00:09:10: Das hilft mir für den Moment aber halt für die Zukunft ist es nicht gut und ich sollte dringend zum Reifenhändler.

00:09:16: Wir haben halt tatsächlich ja wir haben Themen erkannt in wo wir dann auch in sofort Maßnahmen sozusagen behandelt haben.

00:09:25: Aber wie sind halt dann hingegangen und haben gesagt, naja das ist nicht das Vorgehen was ich möchte, dass auch nicht das vorgehen was die GEG möchte sondern wir sind tatsächlich hingegang und sind von beiden Seiten dran bedeutet Wir sind einmal top down Haben wir ein Unternehmen das sehr gut im Security Sektor unterwegs ist genommen Und haben gesagt ja schaut euch bitte mal uns sehr genau an unabhängig von den Leuten, die hier arbeiten.

00:09:53: Also auch aus der IT arbeiten sondern mal wirklich macht mal schaut mal prüft mal.

00:09:59: und gleichzeitig habe ich aber ein Unternehmen beauftragt und beide Unternehmen wussten auch nichts voneinander was uns einfach bottom up komplett durchgehackt hat.

00:10:08: mein Ziel war es sozusagen also mein Plan dahinter war folgendes war niemand eingeweiht außer der Vorstamm?

00:10:14: Der musste es ja freigeben, sonst war niemand eingemeitet.

00:10:17: Die beiden Firmen mussten auch voneinander nix und mein Ziel war es die werden sich in der Mitte irgendwann mal treffen.

00:10:22: Und alles was sie dann als Erkenntnisse haben ist sozusagen das was ich einfließen lassen kann.

00:10:27: A in meiner Thematik was muss ich wirklich sofort als Maßnahme wieder ergreifen?

00:10:32: Und B was kann ich auch mal entsprechend durchplanen?

00:10:35: und C diese ganzen Punkte sozusagen dann auch in meinen ISMS mit einfließen zu lassen.

00:10:41: Also auch so thematische Wunder getan von dem Unternehmen, welches unsere Security von Top-Down betrachtet hat im Sinne von unserer Geschäftsvorfälle und unsere Prozesse die wir haben.

00:10:52: also wo liegt was?

00:10:54: wie ist das?

00:10:54: Und das Interessante war dass dann von unten sozusagen schon der Hacker kam sich dir auch angeschaut hat und plötzlich haben sie sich tatsächlich Er hofft auch in der Mitte getroffen und wir konnten wahnsinnig viele Erkenntnisse gewinnen.

00:11:12: Ich sage ja, wir sind in vielen Themen, sind wir sicherlich noch am Anfang aber wir konnten damit zumindest mal uns auf das richtige Gleis setzen... ...in den Zug einsteigen und schonmal losfahren und ich glaube wir sind gut

00:11:26: unterwegs.".

00:11:27: Das ist ja mega witzig!

00:11:29: Wie fühlten sich das an als die Teams parallel losgelaufen sind?

00:11:33: Und ich gehe mir davon aus es gab immer so eine kleine So ein Report Chat zu dir, so wie wir sind drin.

00:11:42: Fünf Minuten später?

00:11:43: Wir sind weiter.

00:11:46: Zehn Minuten später übrigens dein Passwort ist nicht gut.

00:11:51: Wie fühlte sich das an?

00:11:52: Wie auch du bin ich jemand der sich schon lange mit Security beschäftigt, der auch schon mal tatsächlich gehackt wurde also mit einem Unternehmen gehackт wurde daraus auch schon Erfahrungen sammeln konnte.

00:12:06: Ich sag jetzt mal, das fühlt es sich merkwürdig an.

00:12:12: Weil du plötzlich irgendwie merkst... Also du bist eigentlich... Du gehst ja in das Thema rein und sagst naja also mein Kennwort, also wer soll denn da bitte drauf kommen?

00:12:23: Das ist eine Kombi aus Zeichen und Nummern wo in keinen Bezug sind.

00:12:29: Da wird keine Chance!

00:12:32: Und dann hast du halt das Thema, dass du einmal das Hacking hast.

00:12:36: Also ganz klar von außen kommt rein über das Netz.

00:12:41: aber viel spannender war es als der Physical Access sozusagen stattgefunden hat.

00:12:46: ja wir haben das tatsächlich durchgezogen so richtig durchgezogen.

00:12:50: Der Angreifer hat sich mit einem Glemmbrett bewaffnet Mit einem Logo von Kiosera ist sozusagen durch die Hintertür freundlich hereingebeten worden und zum Druckerraum gefühlt wurden.

00:13:03: Und dann ging's eigentlich richtig los.

00:13:04: Es war tatsächlich dann die Netzwerkdose zwischen dem Drucker und Netzwerks sozusagen.

00:13:09: Also vorher war der Chat so, ja wir sind drin!

00:13:13: Und ja wir haben jetzt da auch schon ein paar interne Zeiten gefunden.

00:13:17: oder schauen mal hier ist na die Verschlüsselung ist nicht so wirklich bralle und nicht so gut, da müsst ihr noch mal ran.

00:13:23: nur also so Themen wo man sagen muss Ja das ist das ist nicht fein und dass es nicht schön und da müssen wir definitiv dran arbeiten.

00:13:30: Das waren so ein bisschen die Erkenntnis daraus aber Noch nichts, wo ich jetzt gesagt habe okay jetzt steht das Haus in Flammen und ist alles vorbei.

00:13:41: Vielleicht mal kurz erklärt von der Zeitschiene her.

00:13:44: also der erste Vorgang war wirklich so von gucken wie man von außen reinkommt.

00:13:47: Zweiter Vorgangen war das ganz klare Fishing.

00:13:50: Mal gucken wer da auf die E-Mail draufhaut.

00:13:53: Leider hat sich jemand tatsächlich draufgehauen auf, ich will mal gucken die neuesten Mitarbeiter benefit sehen.

00:13:59: Die so toll sind und das Auto was man da gewinnen kann der in einer Abteilung sitzt.

00:14:03: er ist vielleicht könnte man sagen bedingt seine Ausbildung.

00:14:06: besser wissen könnt.

00:14:08: aber zu Entschuldigen muss ich sagen die Person war in dem Moment im Telefon nahe und keine Ahnung was alles.

00:14:14: also die waren maximal abgelenkt und dann ist es immer ganz schlecht.

00:14:18: Aber Es War gut dass auch das passiert ist muss ich ganz ehrlich sagen, weil wir da draußen auch wieder viele Erkenntnisse hatten und sozusagen relativ schnell war der Hacker dann in Besitz eines normalen Users aus dem er dann am Ende innerhalb von.

00:14:32: es waren glaube ich... Ich müsste jetzt lügen aber es waren glaub ich so irgendwie zwanzig Minuten.

00:14:37: Dann hatte er einen admin User daraus gebaut also im etwa und konnte sich dann recht gut bewegen und hat sich auch super versteckt.

00:14:44: Also ich wusste ja dann okay alles klar Es ist jetzt jemand drin Und ich konnte dann sozusagen einfach mal so da sitzen und zuschauen, wie denn jetzt die Kolleginnen und Kollegen so darauf reagieren.

00:14:57: Ob das Monitoring wirklich so gut ist?

00:15:01: Ob die Security Firma irgendwas mitbekommt?

00:15:04: Tatsächlich war die Security Firm dann diejenigen, die gesagt haben also Leute irgendwie ist da was komisch.

00:15:10: Da ist ein Container aufgetaucht plötzlich in der AD und ist repliziert ins Asche.

00:15:16: Also den kennen wir nicht kennt ihr den?

00:15:18: Und dann war dann alles klar, okay da ist was.

00:15:21: Dann wurde auch gut darauf reagiert.

00:15:24: aber natürlich in der Zeit bis von Erkennung bis Gegenmaßnahme sozusagen die Disziplinen haben wir dann noch ein bisschen öfters geübt und etwas besser gemacht.

00:15:35: Den dritten Punkt den wir gestaltet haben war tatsächlich der Physical Access also bedeutet von außen versuchen in die GRG reinzukommen und zwar als Person.

00:15:44: Da muss man jetzt wirklich sagen Die G AG einfach so reinzukommen geht nicht einfach, weil wir haben vorne einen Info Point.

00:15:51: Also die Leute müssen sich anmelden, die müssen sagen wer sie sind werden dann abgeholt und kommen dann durchs Haus.

00:15:57: also jetzt nicht so dass man sagen könnte ja das kann einfach jemand rein und Tür ist auf und mal gucken.

00:16:03: Das funktioniert nicht einfach so aber die beiden Hacking Jungs haben es relativ schlau gemacht.

00:16:10: Sie haben sich natürlich über Google Merbs mal kurz angeschaut unser Gebäude und haben festgestellt, oder gibt es einen Hinterhof?

00:16:17: Oder ist irgendwas mit Fahrrad-Ständern und sowas.

00:16:21: Und dann sind die mit dem Glemmbrett und Kiosera Logo drauf bewaffnet sozusagen einmal in den Hinterhof gelaufen wo eine Raucherstelle ist und haben freudlich die Tür geöffnet bekommen.

00:16:33: Konnten sich an der Brandschutzpläne ganz schnell den wehenden Druckerraum finden?

00:16:40: Ja und dann haben sie sozusagen relativ schnell, es gibt ein Video dazu.

00:16:46: Die haben sich auch dabei gefilmt auf natürlich Und dann haben Sie innerhalb von glaube ich zwei Minuten war das Thema erledigt.

00:16:52: also da war dann so einen Raspberry Pi sozusagen zwischen Drucker und Netzwerksdose dran.

00:16:57: Dann haben die mich angerufen haben gesagt ja du wir wollten den Nummer sagen.

00:17:00: Also wir waren jetzt da und wir sitzen jetzt.

00:17:02: also wir haben so ein paar Meter weg ist eine Schule.

00:17:05: Wir sitzen da jetzt vor so einer Schule.

00:17:08: Willst Du zu uns kommen?

00:17:09: Und dann habe ich gesagt, ja.

00:17:11: Ich komme da mal rüber und dann saßen wir gemütlich vor der Schule mit einem MacBook auf dem Schoß und die Jungs haben einfach alles durchrauschen lassen.

00:17:21: Das war eigentlich so der Moment wo ich dachte, alles klar!

00:17:24: Wir haben viel Arbeit aber nicht nur im Sinne der wir müssen jetzt keine Ahnung mit Kanonen drauf schießen bis zum Umfallen sondern wir brauchen einen Plan.

00:17:34: also wir brauchen den richtigen Plan.

00:17:36: Und der richtige Plan ist für mich tatsächlich, da bin ich ehrlich.

00:17:40: Ist ein Thema im Sinne von einem ISMS entsprechend aufzusetzen, strukturiert natürlich also einen sehr strukturierter Ansatz darin zu haben auch natürlich BSI Grundschutz thematiken mit finalen Fliesen das ist klar.

00:17:54: Also die Isozellifizierungsthematik damit reinzunehmen wie gesagt dass das ISMS kein IT-Projekt also dann müssen andere Menschen noch mit rein.

00:18:03: Das ist ein Management System.

00:18:05: Also so muss man es einfach betrachten, das ist wichtig.

00:18:09: Und dann natürlich aus diesen Erkenntnissen und auch aus dem ESMS was wir dann aufgesetzt haben.

00:18:17: Natürlich dann IT Security zu bilden beziehungsweise Maßnahmen dann natürlich zu bild'n.

00:18:24: Wie das immer so schön ist du kriegst ja deine Liste mit Rot-Gelb-Grün also das typische Ampelspielchen.

00:18:30: Rot ist ganz schlecht, Grün ist neuerkanzlerlassen Gelb ist, naja soll das da lieber mal nachgucken.

00:18:36: Natürlich haben wir uns sofort um die roten Themen gekümmert.

00:18:40: Das war sozusagen natürlich klar.

00:18:42: aber wir haben noch ganz ganz viele Themen sozusagen wo wir ja im kümmern sind aber auch manchmal noch gar nicht so wirklich wissen wie wir damit umgehen weil es einfach thematik sind die auch von außen kommen.

00:18:53: also sei es jetzt halt tatsächlich Schnittstellen-Themen zwei Produkten funktioniert die Schnittstelle, aber halt von außen irgendwie gut sichtbar ist und die aber nicht so in unserer Hand liegt was die Security betrifft.

00:19:08: Da sind wir ein bisschen auch mit unseren Dienstleistern extremst in die Kommunikation gegangen um halt da Schärfung reinzubringen und halt zu sagen also es macht keinen Sinn wenn wir hier sage ich jetzt mal gerade Vollgas geben aber ihr vielleicht eher nicht so Ja, und dann über euch etwas reingespult wird was bei uns dann einen großen Schaden anrichtet.

00:19:32: Das sind so Themen wo da halt auch mit reingekommen sind.

00:19:34: also da auch wie gesagt im ISMS auch das Thema Dienstleistersteuerung mitverankert.

00:19:41: Ich glaube dass ist eines der größten Themen überhaupt weil wir wenig nach Maßnahmen Zertifikaten ISMS audit berichten nachfragen Und das schon gar nicht regelmäßig.

00:19:56: Sondern, und dann vielleicht auch so Fachwissen haben nach dem Motto ja ihr habt jetzt ein ISMS zum Beispiel als Dienstleister?

00:20:02: Fein!

00:20:03: Aber was ist denn der Scope?

00:20:05: Ist der Scop der Empfang oder oben die irgendeine Etage?

00:20:11: also was ist da eigentlich drinnen?

00:20:12: Da kann man immer viel sagen aber der Teufel steckt dann im Detail.

00:20:17: Und gerade bei so Ökosystemen wir hatten eine Weile hier im Digiwo haben wir eine Warnmeldung bekommen für einen Abiki Und ich drehte sofort durch.

00:20:27: Ewa war panisch und dann, ehe wir rausgefunden haben dass das System bedingt war völlig okay wurde immer nur ein neuer Kiel angefragt und hier rolliert.

00:20:39: aber wenn du das nicht machst und nicht weißt und jetzt nicht wirklich einen Plan hast Dann kannst du da ganz schlecht darauf reagieren?

00:20:48: Wir haben viele apikis rumschwören und haben jetzt gleich mal angefangen das vernünftig zu dokumentieren.

00:20:54: Eine Software-Landkarte, also das klingt ja alles so trivial.

00:20:59: Aber wer hat das schon?

00:21:01: Da beginnt es ja!

00:21:03: Also nochmal zu eurem Ansatz zurück und den drei Feldern... Ich finde's megacool und ich muss sagen, ich glaube ich hätte mich auch draußen hingesetzt vor dem Macbook.

00:21:15: Also ganz klar mit einem Kaffee am besten noch mit ein Bier, Base Cap Hoodie Und einfach so abwarten, weil das einfach technisch so mega spannend ist und was tatsächlich funktioniert.

00:21:28: Wir haben jetzt auch kleine Sachen.

00:21:29: Ich hatte neulich einen Fishing-Angriff oder zwei.

00:21:32: die waren genial!

00:21:35: Das eine war eine echte Einladung von einem Atlassian-Konto über Trello echt aber dann mit einem Fake Account dahinter.

00:21:46: Das heißt dann das Dokument im Atlassien-Account im richtigen Konto.

00:21:50: da war dann der Fishing Angriff Geil gemacht, geht immer durch weil ist echt.

00:21:55: Genau

00:21:56: und das zweite war hatte ich nur von gelesen... Das war dann auch so ein Wanner Verlinkung auf einer Internetseite und kannst lesen accounts.google.com Echt!

00:22:08: Aber die hatten einen HTML Overlay darauf gelegt sodass du in das Overlay deine Daten eingegeben hast.

00:22:15: aber du dachtest du bist auf der anderen Seite krass also ganz gruselig Und es zeigt mir immer wieder, also ich glaube das ist ja nicht nur so.

00:22:26: was macht man nicht mit Schulungen.

00:22:27: Nicht nur als das eine ganz andere Schulung.

00:22:30: Das ist auch ein ganz anderes Verständnis, was man dafür braucht.

00:22:33: Aber nochmal zu euch zu euren... Was denn so rausgekommen ist?

00:22:36: Habt ihr dann so Top drei Maßnahmen gehabt oder nicht nur Maßnahmen sondern wo?

00:22:41: ihr sagt jetzt da müssen wir sofort ran.

00:22:44: kannst du dazu etwas sagen?

00:22:45: Also Du magst es mir verzeihen, wenn ich natürlich jetzt nicht zu sehr

00:22:49: ins Detail.

00:22:50: Nein!

00:22:50: Also

00:22:51: das geht natürlich nicht... Die Richtung?

00:22:53: Ja die Richtung gebe ich jetzt mal.

00:22:54: Wir haben zum Beispiel eine Maßnahme, die haben wir schon eigentlich vorher gedacht und zwar eher im Sinne von also was machen wir denn eigentlich, wenn wir wirklich gehackt wurden sind?

00:23:06: Das ist ja der Klassiker.

00:23:08: Was macht man da?

00:23:09: Wenn wir jetzt tatsächlich gerade eben flach liegen und es muss irgendwie weitergehen Tatsächlich das, was wir vorher gedacht haben und auch schon sage ich jetzt mal so ein bisschen angetrieben haben Das haben wir beschleunigt bedeutet.

00:23:22: Wir haben uns überlegt Kann man zum Beispiel eine zweite Landschaft schaffen die nichts mit uns zu tun hat also die Man vielleicht nicht sieht dass es so ein Thema.

00:23:31: man muss ganz klar sagen Die it war schon immer sehr sehr kritisch in dem thema IT security Also gerade in den thema maßnahmen.

00:23:39: Es war bisher so ein bischen eher sag ich jetzt Mal nicht strukturiert genug.

00:23:46: also struktur war schon da.

00:23:47: was war nicht strukturiert genug?

00:23:49: bedeutet die verkehrtung der maßnahmen beziehungsweise auch das miteinander denken der, der themen waren nicht immer so optimal.

00:23:59: Und dabei natürlich auch schon Themen die in dem im ausrollen waren wie zum beispiel macmon.

00:24:03: also das ist ein hervorragendes tool wo du halt ganz klar steuern kannst okay netzwerke geht an dose darf oder darf nicht und so weiter und sofort oder Und das war halt schon zwar im Auswollen, aber tatsächlich war es für die Jungs mit dem Klemmbrett auch ein Glücksgriff, falls in diesem Raum einfach noch nicht war.

00:24:23: Also auf diesem Stockwerk gab's drei Räume und ein Raum davon war tatsächlich der Druckerraum und da war es einfach nur nicht und deswegen war das sehr glücklich.

00:24:33: Heute würde man jetzt einen Gerät sozusagen an diese Netzwerke Dose anschießen also zwischen Drucker und Dose dann würde das Macmon in dem Moment komplett dicht machen.

00:24:42: Also das würde es erkennen, würde sagen also dich kenne ich nicht, dich lasse ich da nicht durch und ich blockiere jetzt.

00:24:47: Also bedeutet da käme dann jetzt erstmal nichts und da würde auch nichts mehr passieren.

00:24:52: Eine weitere Maßnahme die sofort natürlich auch getan wurden, die relativ einfach natürlich ist, ist etwas gewesen im Sinne von – das kennt glaube ich auch jeder so gut – man hat irgendwie dreihundert Netzwerkdosen verbaut in irgendwelchen Räumen und alle patcht man.

00:25:10: Man braucht vielleicht nur zwanzig, aber alles sind halt durchgepatched Und könnte ja sein dass übermorgen irgendwann mal irgendjemand dort vielleicht ist.

00:25:19: Also der Klassiker und da sie wir natürlich hingegangen haben ganz klar gesagt hey im Wartepereich gepatchte Netzwerkdosen trauen wir nicht und Da wohnen TV hängt Ja Meckmann drauf.

00:25:33: also Das sind so Dinge, die dann tatsächlich sofort natürlich umgesetzt wurden.

00:25:38: Aber auch so Thematiken wie halt diese Awareness wurde dann nochmal auf ein ganz anderes Level gewohnt.

00:25:45: Also was unser Problem ist und ich denke das ist auch... also es geht so in die Richtung was du jetzt gerade eben schon sagtest.

00:25:53: wir sind ja aus dem Zeitalter wo man eine Mail vom Prinz aus keine Ahnung was bekommt sind wir raus?

00:26:00: Na und diese Angriffe, diese Mails das ist ja nicht mehr von Menschenhand irgendwie getippt.

00:26:07: Sondern dass es hoch intelligente KI-Systeme die da hinten dran stehen um die das in einer Frequenz machen, die keine Ahnung im Millisekundenbereich wahrscheinlich mittlerweile liegen wenn man sich das mal so anschaut.

00:26:20: Und die sind halt einfach gut!

00:26:23: Hochproblematisch wird's natürlich dann... Wenn das Ding jetzt nicht einfach nur von außen kommt weil Das haben wir zum Beispiel auch, ganz klassisch in der E-Mail Achtung.

00:26:32: Diese Mail kommt von außen.

00:26:34: also machen sie sich bewusst wenn Sie sich nicht sicher sind dann rufen sie dort an oder keine Ahnung was das machen wir.

00:26:41: aber was ist halt wenn es von innen kommt?

00:26:43: Also wenn's einfach echt ist und da ist das ein Problem Und Es gibt mittlerweile also Wir hatten ich weiß gar nicht mehr wann das war dass man.

00:26:51: letztes Jahr habe Ich mal eine mail vom microsoft erhalten wo ich tatsächlich sehr, sehr lange drüber nachdenken musste ob ich diesen Dienst wirklich nutze weil er immer im M.M.

00:27:05: M.m.

00:27:08: mit drin war und diese Mail war einfach.

00:27:13: also die war so gut!

00:27:15: Ich habe dann unseren Dienstleister tatsächlich gefragt und gesagt du also ich bin mir gerade nicht sicher.

00:27:21: und dann hat der gesagt du ich bin mich gerade auch nicht sicher wir gucken uns das jetzt an Und dann war das tatsächlich irgendwo beim Microsoft.

00:27:28: Also es war jetzt kein großes Ding, aber es ist wohl irgendwie ein Hacking-Barder, wo tatsächlich über Microsoft selbst halt eine Mail in echt raus ging.

00:27:38: Das ist so wie bei dir mit Trello, wo dann halt einfach im Konto sozusagen der Hack war und ja aber dann auch ne echte Mail versendet wird.

00:27:48: Und deshalb zu dieses Awareness Level finde ich also auf nem komplett neues Level... Und damit müssen wir die Leute halt jetzt mittlerweile auch mit fit kriegen.

00:27:56: Im Sinne von nicht nur im Sinne zu achten, ja also ist diese Mail von extern kann das wirklich sein und sondern halt auch in dem Thema von Ja, Wir müssen tatsächlich bei manchen Mails mittlerweile gewisse Rückfragen stellen.

00:28:12: Und was wir zwischenzeitlich auch getan haben?

00:28:15: Wir haben tatsächlich Postfrecher, die nach außen den bekannt sind.

00:28:19: Also klar, Leute wie ich sind bekannt, es ist relativ einfach über die Schemathe an mich eine Mail zu schicken wenn man meinen Vor- und Nachnamen kennt.

00:28:28: Aber es gibt ja natürlich auch diese ganzen Infopostfächer und Beschwerde und keine Ahnung was Postfäscher.

00:28:33: Also da haben wir jetzt in unserer eigenen Cloud am Ende ne Sandbox gebaut wo die Inhalte der Mail also die Mail an sich wird erstmal in den PDF gewandelt und die Inhalten werden in einen Raum hineingelegt Von dem aus, also man kann diesen Inhalt öffnen.

00:28:52: Aber er passiert dann nicht auf der Maschine.

00:28:56: Also nicht auf deinem PC, nicht in deinem Rahmen, nicht im Wohnen.

00:29:00: Er kann einfach nicht ausgeführt werden.

00:29:02: Genau und das sind so die Maßnahmen, die wir da in den Moment sozusagen ja sofort oder äußerst zeitnah dann sozusagen ergriffen haben.

00:29:13: Das ist spannend!

00:29:14: Leider muss ich sagen, ein schönes Schlusswort mit den Maßnahmen.

00:29:17: Ich kann nur sagen vielen Dank Jens!

00:29:20: Dankeschön, dass ich da sein durfte.

00:29:21: Hat sehr viel Spaß gemacht und ja, viel Spaß euch weiterhin.

00:29:25: Danke!

00:29:27: Als ich glaube wir jetzt nochmal mitschreiben will und sich das noch mal anhören möchte hat eine Strategie mit wie kann ich tatsächlich vorgehen?

00:29:38: Welche Elemente kann ich es tatsächlich auf einen gefägten Angriff oder tatsächlich mal für die Sinne ist Analyse würde ich mal sagen nutzen und eigentlich auch die Methodik vielleicht in der Vorgehensweise dann eine Umsetzung von Maßnahmen.

00:29:51: Und auf jeden Fall, das wäre super!

00:29:53: Vielen Dank, dass du da warst Jens.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.