Gefahren durch Berlins exfiltrierte Verwaltungsdaten

Malware Detected Warning Screen
Bild: ©James Thew/stock.adobe.com

Bei einem Ransomware-Angriff auf das Netz der Berliner Landesverwaltung wurden rund 5,8 Terabyte an Daten entwendet. Betroffen sind insbesondere die Bereiche der Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt. Nach aktuellen Informationen wurden knapp 1,2 Millionen unverschlüsselte Dateien im Darknet zum Download bereitgestellt. Diese enthalten unter anderem Informationen zu Beamten, Angestellten und voraussichtlich auch zu Antragstellern.

Gefahren durch Social Engineering

Die exfiltrierten Daten könnten laut Martin J. Krämer, CISO Advisor bei KnowBe4, als Grundlage für Social Engineering-, Phishing- und Spear-Phishing-Angriffe dienen. Das im Darknet verfügbare Reservoir an internen Aktenzeichen, Dienstplänen sowie privaten Kontaktdaten und Bescheiden ermögliche es Angreifern, Mitarbeiter und Bürger mit täuschend echten Nachrichten zu kontaktieren. Ziel dieser Maßnahmen sei der Abgriff weiterer Zugangsdaten, die Einschleusung von Schadsoftware in staatliche Netzwerke sowie die Manipulation von Verwaltungsprozessen und Finanztransaktionen.

Strukturelle Schwachstellen der öffentlichen IT

Das Bedrohungsszenario betrifft nach Angaben des Fachmanns nicht nur die Hauptstadt, sondern potenziell den Bund sowie alle Bundesländer und Kommunen. Grund hierfür seien historisch gewachsene Verflechtungen, gemeinsame Schnittstellen und ähnliche Software-Infrastrukturen innerhalb der deutschen öffentlichen Hand. Erbeutete Zugangsdaten oder Kommunikationsmuster einer Gebietskörperschaft könnten somit als Ausgangspunkt für Folgeangriffe auf Partnerbehörden genutzt werden, da Phishing-Angriffe systematisch Vertrauensbeziehungen zwischen Institutionen ausnutzen.

Hürden bei der Etablierung einer Sicherheitskultur

Der Aufbau einer effektiven Sicherheitskultur in staatlichen Verwaltungsstrukturen werde durch träge Entscheidungswege, hierarchische Denkweisen und eine ausgeprägte Fehlervermeidungskultur erschwert. Diese Faktoren stünden einem agilen Risikomanagement im Weg. Zudem werde die IT-Sicherheit häufig ausschließlich der zuständigen Fachabteilung zugewiesen und auf jährliche Compliance-Pflichtschulungen reduziert. Bürokratische Beschaffungsprozesse sowie Silodenken behinderten die Einführung moderner Schulungskonzepte, während Angst vor Repressalien eine zeitnahe Meldung verdächtiger Aktivitäten durch das Personal hemmen könne.

Empfehlungen zur Risikoreduzierung

Um Behörden vor Folgeangriffen zu schützen, empfiehlt das Unternehmen die Umsetzung dreier Maßnahmen. Erstens solle eine Multifaktor-Authentifizierung (MFA) flächendeckend eingeführt werden. Zweitens sei eine Umstellung der IT-Zugangsrechte auf Zero Trust und Least Privilege erforderlich. Drittens solle die Sicherheitskultur durch kontinuierliche, verhaltensbasierte Security-Awareness-Trainings und realistische Phishing-Simulationen überarbeitet werden. Nur die Kombination aus einer umfassenden Sicherheitsarchitektur und einem entsprechend geschulten Bewusstsein der Belegschaft könne den Staat vor einem Kontrollverlust über die digitale Infrastruktur bewahren.



  • Schwachstellen priorisieren und beheben

    Schwachstellen priorisieren und beheben

    Mit der Vulnerability Mitigation App (VMA) stellt Tufin eine Applikation zur Verfügung, die es Unternehmen ermöglicht, Bedrohungen zu priorisieren und auf diese Weise eine effektive Fehlerbehebung und automatisierte Risikominderung zu…

    mehr lesen: Schwachstellen priorisieren und beheben

  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus

  • Simulation Day in München

    Simulation Day in München

    Welche Am 24. September 2020 lädt Machineering Interessenten zum 4. Simulation Day nach München ein. Vor Ort lernen die Teilnehmer die Vorteile und Einsatzmöglichkeiten der Simulationssoftware industrialPhysics kennen.

    mehr lesen: Simulation Day in München

  • Mait übernimmt IT-On.Net Süd

    Mait übernimmt IT-On.Net Süd

    Die Mait-Gruppe übernimmt das baden-württembergische IT-Systemhaus IT-On.NET Süd. Mit dem Erwerb will die Unternehmensgruppe ihr IT-Geschäftsfeld ausbauen.

    mehr lesen: Mait übernimmt IT-On.Net Süd

  • IAB-Arbeistmarktbarometer legt weiter zu

    IAB-Arbeistmarktbarometer legt weiter zu

    Nach dem durch die Corona-Krise verursachten Rückgang im April, entwickelt sich das IAB-Arbeitsmarktbarometer weiterhin positiv. Im Juli legte der Frühindikator 3,1 Punkte zu.

    mehr lesen: IAB-Arbeistmarktbarometer legt weiter zu

  • EDAG baut Standort in Ingolstadt aus

    EDAG baut Standort in Ingolstadt aus

    Software- und Digitalisierungs-Hub EDAG baut Standort in Ingolstadt aus Der EDAG-Standort Ingolstadt soll zum ganzheitlichen Entwicklungszentrum und zu einem Software- und Digitalisierungs-Hub ausgebaut werden. Dazu wird der Standort auf über…

    mehr lesen: EDAG baut Standort in Ingolstadt aus

  • Die Stimmung bessert sich

    Die Stimmung bessert sich

    Zum dritten Mal in Folge ist der Ifo-Geschäftsklimaindex gestiegen: Nach 86,3 Punkten im Juni auf 90,5 Punkte im Juli.

    mehr lesen: Die Stimmung bessert sich

  • Energieeffizient lernen

    Energieeffizient lernen

    Ein Forschungsteam an der Technischen Universität Graz hat die KI-Lernmethode E-prop entwickelt, mit der Hardware-Implementierungen von künstlicher Intelligenz energieeffizienter gestaltet werden können.

    mehr lesen: Energieeffizient lernen

  • Positive Aussichten für die SPS 2020

    Positive Aussichten für die SPS 2020

    Die Bayerische Staatsregierung hat das Schutz- und Hygienekonzept für Messen in Bayern verabschiedet. Somit soll die SPS 2020 zum geplanten Zeitpunkt vom 24. bis 26. Oktober in Nürnberg stattfinden, wie…

    mehr lesen: Positive Aussichten für die SPS 2020

  • Erfolgsfaktor Künstliche Intelligenz

    Erfolgsfaktor Künstliche Intelligenz

    Laut einer Studie von Deloitte, sieht die große Mehrheit der in Deutschland befragten KI-Experten, die Technologie als einen wesentlichen Erfolgsfaktor für das eigene Unternehmen.

    mehr lesen: Erfolgsfaktor Künstliche Intelligenz

  • Judith Wiese wird Siemens-Personalchefin

    Judith Wiese wird Siemens-Personalchefin

    Ab 1. Oktober ist Judith Wiese für die Bereiche Human Resources und Global Business Services bei der Siemens AG zuständig.

    mehr lesen: Judith Wiese wird Siemens-Personalchefin