
Bei einem Ransomware-Angriff auf das Netz der Berliner Landesverwaltung wurden rund 5,8 Terabyte an Daten entwendet. Betroffen sind insbesondere die Bereiche der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Nach aktuellen Informationen wurden knapp 1,2 Millionen unverschlüsselte Dateien im Darknet zum Download bereitgestellt. Diese enthalten unter anderem Informationen zu Beamten, Angestellten und voraussichtlich auch zu Antragstellern.
Gefahren durch Social Engineering
Die exfiltrierten Daten könnten laut Martin J. Krämer, CISO Advisor bei KnowBe4, als Grundlage für Social Engineering-, Phishing- und Spear-Phishing-Angriffe dienen. Das im Darknet verfügbare Reservoir an internen Aktenzeichen, Dienstplänen sowie privaten Kontaktdaten und Bescheiden ermögliche es Angreifern, Mitarbeiter und Bürger mit täuschend echten Nachrichten zu kontaktieren. Ziel dieser Maßnahmen sei der Abgriff weiterer Zugangsdaten, die Einschleusung von Schadsoftware in staatliche Netzwerke sowie die Manipulation von Verwaltungsprozessen und Finanztransaktionen. Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität ‣ weiterlesen
Business Process Solutions
Retarus beschleunigt Datenaustausch in der Produktion
Strukturelle Schwachstellen der öffentlichen IT
Das Bedrohungsszenario betrifft nach Angaben des Fachmanns nicht nur die Hauptstadt, sondern potenziell den Bund sowie alle Bundesländer und Kommunen. Grund hierfür seien historisch gewachsene Verflechtungen, gemeinsame Schnittstellen und ähnliche Software-Infrastrukturen innerhalb der deutschen öffentlichen Hand. Erbeutete Zugangsdaten oder Kommunikationsmuster einer Gebietskörperschaft könnten somit als Ausgangspunkt für Folgeangriffe auf Partnerbehörden genutzt werden, da Phishing-Angriffe systematisch Vertrauensbeziehungen zwischen Institutionen ausnutzen.
Hürden bei der Etablierung einer Sicherheitskultur
Der Aufbau einer effektiven Sicherheitskultur in staatlichen Verwaltungsstrukturen werde durch träge Entscheidungswege, hierarchische Denkweisen und eine ausgeprägte Fehlervermeidungskultur erschwert. Diese Faktoren stünden einem agilen Risikomanagement im Weg. Zudem werde die IT-Sicherheit häufig ausschließlich der zuständigen Fachabteilung zugewiesen und auf jährliche Compliance-Pflichtschulungen reduziert. Bürokratische Beschaffungsprozesse sowie Silodenken behinderten die Einführung moderner Schulungskonzepte, während Angst vor Repressalien eine zeitnahe Meldung verdächtiger Aktivitäten durch das Personal hemmen könne.
Empfehlungen zur Risikoreduzierung
Um Behörden vor Folgeangriffen zu schützen, empfiehlt das Unternehmen die Umsetzung dreier Maßnahmen. Erstens solle eine Multifaktor-Authentifizierung (MFA) flächendeckend eingeführt werden. Zweitens sei eine Umstellung der IT-Zugangsrechte auf Zero Trust und Least Privilege erforderlich. Drittens solle die Sicherheitskultur durch kontinuierliche, verhaltensbasierte Security-Awareness-Trainings und realistische Phishing-Simulationen überarbeitet werden. Nur die Kombination aus einer umfassenden Sicherheitsarchitektur und einem entsprechend geschulten Bewusstsein der Belegschaft könne den Staat vor einem Kontrollverlust über die digitale Infrastruktur bewahren.










































