Gefahren durch Berlins exfiltrierte Verwaltungsdaten

Malware Detected Warning Screen
Bild: ©James Thew/stock.adobe.com

Bei einem Ransomware-Angriff auf das Netz der Berliner Landesverwaltung wurden rund 5,8 Terabyte an Daten entwendet. Betroffen sind insbesondere die Bereiche der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Nach aktuellen Informationen wurden knapp 1,2 Millionen unverschlüsselte Dateien im Darknet zum Download bereitgestellt. Diese enthalten unter anderem Informationen zu Beamten, Angestellten und voraussichtlich auch zu Antragstellern.

Gefahren durch Social Engineering

Die exfiltrierten Daten könnten laut Martin J. Krämer, CISO Advisor bei KnowBe4, als Grundlage für Social Engineering-, Phishing- und Spear-Phishing-Angriffe dienen. Das im Darknet verfügbare Reservoir an internen Aktenzeichen, Dienstplänen sowie privaten Kontaktdaten und Bescheiden ermögliche es Angreifern, Mitarbeiter und Bürger mit täuschend echten Nachrichten zu kontaktieren. Ziel dieser Maßnahmen sei der Abgriff weiterer Zugangsdaten, die Einschleusung von Schadsoftware in staatliche Netzwerke sowie die Manipulation von Verwaltungsprozessen und Finanztransaktionen.

Strukturelle Schwachstellen der öffentlichen IT

Das Bedrohungsszenario betrifft nach Angaben des Fachmanns nicht nur die Hauptstadt, sondern potenziell den Bund sowie alle Bundesländer und Kommunen. Grund hierfür seien historisch gewachsene Verflechtungen, gemeinsame Schnittstellen und ähnliche Software-Infrastrukturen innerhalb der deutschen öffentlichen Hand. Erbeutete Zugangsdaten oder Kommunikationsmuster einer Gebietskörperschaft könnten somit als Ausgangspunkt für Folgeangriffe auf Partnerbehörden genutzt werden, da Phishing-Angriffe systematisch Vertrauensbeziehungen zwischen Institutionen ausnutzen.

Hürden bei der Etablierung einer Sicherheitskultur

Der Aufbau einer effektiven Sicherheitskultur in staatlichen Verwaltungsstrukturen werde durch träge Entscheidungswege, hierarchische Denkweisen und eine ausgeprägte Fehlervermeidungskultur erschwert. Diese Faktoren stünden einem agilen Risikomanagement im Weg. Zudem werde die IT-Sicherheit häufig ausschließlich der zuständigen Fachabteilung zugewiesen und auf jährliche Compliance-Pflichtschulungen reduziert. Bürokratische Beschaffungsprozesse sowie Silodenken behinderten die Einführung moderner Schulungskonzepte, während Angst vor Repressalien eine zeitnahe Meldung verdächtiger Aktivitäten durch das Personal hemmen könne.

Empfehlungen zur Risikoreduzierung

Um Behörden vor Folgeangriffen zu schützen, empfiehlt das Unternehmen die Umsetzung dreier Maßnahmen. Erstens solle eine Multifaktor-Authentifizierung (MFA) flächendeckend eingeführt werden. Zweitens sei eine Umstellung der IT-Zugangsrechte auf Zero Trust und Least Privilege erforderlich. Drittens solle die Sicherheitskultur durch kontinuierliche, verhaltensbasierte Security-Awareness-Trainings und realistische Phishing-Simulationen überarbeitet werden. Nur die Kombination aus einer umfassenden Sicherheitsarchitektur und einem entsprechend geschulten Bewusstsein der Belegschaft könne den Staat vor einem Kontrollverlust über die digitale Infrastruktur bewahren.



  • Auch nach der Pandemie mehr Homeoffice

    Auch nach der Pandemie mehr Homeoffice

    Rund 37 Prozent der produzierenden Unternehmen wollen Homeoffice auch nach der Corona-Krise nutzen. Vor Ausbruch der Pandemie waren es nur etwa 25 Prozent der Fertigungsbetriebe, wie eine repräsentative Umfrage des…

    mehr lesen: Auch nach der Pandemie mehr Homeoffice

  • Erwartungen für August steigen deutlich

    Erwartungen für August steigen deutlich

    Die ZEW-Konjunkturerwartungen für Deutschland steigen im August 2020 gegenüber dem Vormonat wieder deutlich an, nachdem sie im Juli leicht zurückgegangen waren. Die Konjunkturerwartungen liegen aktuell bei 71,5 Punkten, also 12,2…

    mehr lesen: Erwartungen für August steigen deutlich

  • Hintergrundwissen zur OT- und IT-Welt

    Hintergrundwissen zur OT- und IT-Welt

    Die internetbasierte Veranstaltung IT meets OT am 08. September 2020 bietet Hintergrundwissen zu den zentralen Aspekten von OT- und IT-Architekturen. Dabei werden Fragen adressiert wie: Warum ist Integrität das Schutzziel…

    mehr lesen: Hintergrundwissen zur OT- und IT-Welt

  • Schneider Electric übernimmt Proleit

    Schneider Electric übernimmt Proleit

    Schneider Electric hat den MES-Anbieter Proleit AG erworben. Mit diesem Schritt will der französische Konzern seine Kompetenzen bei der Software-gestützten Automatisierung erweitern.

    mehr lesen: Schneider Electric übernimmt Proleit

  • Konjunkturerholung in der Digitalbranche setzt sich fort

    Konjunkturerholung in der Digitalbranche setzt sich fort

    Im Juli ist der Bitkom-Ifo-Digitalindex erneut gestiegen — der dritte Anstieg in Folge. Die Bitkom-Branche blickt zudem wieder in die Zukunft. Die Erwartungen an das nächste halbe Jahr liegen wider…

    mehr lesen: Konjunkturerholung in der Digitalbranche setzt sich fort

  • Roland Busch folgt auf Joe Kaeser

    Roland Busch folgt auf Joe Kaeser

    Siemens stellt sein Topmanagement um: Roland Busch übernimmt ab Oktober die Verantwortung für das Geschäftsjahr 2021. Auf der Hauptversammlung nächsten Februar löst Busch Topmanager Joe Kaeser als Vorstandsvorsitzenden ab. Digital…

    mehr lesen: Roland Busch folgt auf Joe Kaeser

  • Weniger Aufträge im ersten Halbjahr

    Weniger Aufträge im ersten Halbjahr

    Die durch Handelsstreitigkeiten und politische Verwerfungen geschwächte Weltkonjunktur wurde durch die Covid-19-Pandemie zusätzlich getroffen. Das zeigt sich auch am deutlichen Orderminus im Maschinen- und Anlagenbau.

    mehr lesen: Weniger Aufträge im ersten Halbjahr

  • Alexander Kläger ist neuer SAP Deutschland-Chef

    Alexander Kläger ist neuer SAP Deutschland-Chef

    Mit Alexander Kläger hat SAP Deutschland seit dem 1. August einen neuen Geschäftsführer. Der 49-Jährige ist seit 2012 für den Software-Konzern tätig.

    mehr lesen: Alexander Kläger ist neuer SAP Deutschland-Chef

  • Unternehmen sollten mehr auf Sicherheitsexperten setzen

    Unternehmen sollten mehr auf Sicherheitsexperten setzen

    In jedem dritten Unternehmen (28 Prozent) gab es im letzten Jahr mindestens einen gravierenden Sicherheitsvorfall. Das sind 2 Prozent mehr als noch ein Jahr zuvor. Meist handelte es sich dabei…

    mehr lesen: Unternehmen sollten mehr auf Sicherheitsexperten setzen

  • Schwachstellen priorisieren und beheben

    Schwachstellen priorisieren und beheben

    Mit der Vulnerability Mitigation App (VMA) stellt Tufin eine Applikation zur Verfügung, die es Unternehmen ermöglicht, Bedrohungen zu priorisieren und auf diese Weise eine effektive Fehlerbehebung und automatisierte Risikominderung zu…

    mehr lesen: Schwachstellen priorisieren und beheben

  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus