Logbuch:Netzpolitik
Einblicke und Ausblicke in das netzpolitische Geschehen
https://logbuch-netzpolitik.de


LNP331 Kritische Infrastruktur

Ein LNP-Spezial zu Kritischer Infrastruktur, die AG Kritis und das Cyber-Hilfswerk

Im Nachgang zur DefensiveCon, einer auf die Probleme der Sicherung von Kritischer Infrastruktur im digitalen Zeitalter fokussierten Konferenz der AG Kritis, spricht Tim heute mit den Leitern des Projekts, Ijon und Honkhase über ihre Themen. Dabei definieren wir zunächst den Begriff Kritis und diskutieren, welche realen Bedrohungen kritische Infrastruktur heutzutage und künftig ausgesetzt ist und sein wird. Abschließend stellen die beiden ihre Idee eines Cyber-Hilfswerks vor, das inspiriert vom Gedanken des Technischen Hilfswerks (THW) eine zivile Organisation zur Abmilderung digitaler Katastrophenfälle postuliert.

https://logbuch-netzpolitik.de/lnp331-kritische-infrastruktur
Veröffentlicht am: 16. Februar 2020
Dauer: 2:04:43


Kapitel

  1. Intro 00:00:00.000
  2. Prolog 00:00:26.037
  3. Themavorstellung 00:03:44.571
  4. Honkhase 00:05:23.988
  5. Ijon 00:08:57.212
  6. AG KRITIS 00:14:17.533
  7. DefensiveCon 00:21:24.625
  8. Kritische Infrastruktur 00:31:15.292
  9. Gefahren für Infratruktur 00:53:36.721
  10. Die Digitalisierung und die Politik 01:17:23.260
  11. Cyber-Hilfswerk (CHW) 01:38:47.623
  12. Mithelfen 01:58:06.986
  13. Epilog 02:04:12.096

Transkript

Tim Pritlove
0:00:00
Ijon
0:00:02
Honkhase
0:00:04
Tim Pritlove
0:00:26
Ijon
0:01:16
Tim Pritlove
0:01:18
Ijon
0:01:23
Tim Pritlove
0:01:26
Honkhase
0:01:31
Tim Pritlove
0:02:09
Honkhase
0:02:12
Tim Pritlove
0:03:38
Honkhase
0:04:03
Tim Pritlove
0:04:09
Ijon
0:04:20
Tim Pritlove
0:04:26
Honkhase
0:04:28
Tim Pritlove
0:04:40
Honkhase
0:04:55
Ijon
0:05:10
Tim Pritlove
0:05:17
Honkhase
0:05:58

Im richtigen leben bin ich senior manager bei der high solutions ag beratungs- aus einem unabhängigen ich habe, in meiner vorherigen lebenszeit diplominformatiker studiert dann habe ich einen master in der security also angewandte it-sicherheit und kryptographie gemacht. Damit verbunden dann auch ein ingenieurs abschluss. Wenn ich bin seit über dreiundzwanzig jahren generell in der it-sicherheit informationssicherheit tätig. Ob es informationssicherheit management system oder jetzt eben kritische infrastrukturen ist ich habe mich da überall breit gemacht und ausführlich ausgetobt. Habe innerhalb dessen fünfzehn jahre lang also diese kreditkarten sicherheit weltweit eben begutachtet geprüft oder eben auch beraten und. Mache inzwischen eben nicht nur die themen leitung für das thema kritische infrastrukturen sondern halt eben auch unsere prüfende stelle und bin unter anderem auch ausbilder für kritisch prüfer. So dass dieser also diese paragraph gesetz vorgaben verstehen wie so eine prüfung abläuft was die erwartungshaltung des bsc etcetera. Ansonsten tobe ich mich generell in diesem thema kritische infrastrukturen bevölkerungsschutz ethik so ein besonderes steckenpferd ist auch hack back. Aus und mache seit ich diese diese normale zeit sozusagen hinter mir habe in der. Irregulären zeit parallel in sehr vielen c. Teilweise habe ich also ich habe über zwanzig jahre lang den den kongress und auch die camps ja mit der mit der physical security und und auch als erzengel, versorgt bin jetzt sozusagen kongress rentner und kann jetzt zu landen, weil ich das alles seit zwei jahren hinter mir gelassen habe so ein bisschen mach aber auch noch beispielsweise versammlungs-und wahlleitung beim beim c e v wenn wenn gewählt werden muss und so weiter, ich bin auch mitglied in der base in digitale kultur ev das ist der link richtung demos szene wo ich auch sozusagen noch fehler drin hab mach bei der gesellschaft für informatik und den pfiff leuten mit freie software freunde gesellschaft für freiheitsrechte und bin eben auch im geraffel als kommentar tätig ich tue mich also auf tausend baustellen auf. Um und und bin jetzt auch in der leitung der ag kritisch mit ihrem zusammen weil ich habe ja noch ein bisschen zeit.

Tim Pritlove
0:08:31
Honkhase
0:08:36
Tim Pritlove
0:08:51
Ijon
0:09:01

Ja ich bin noch ein paar jahre jünger als der hase deswegen ist mein meine video nicht ganz so eindrucksvoll ich hab was mit kommunikation studiert und nebenbei dinge mit computern gemacht wie glaube ich viele und. Bin dann irgendwie tatsächlich durch zufall im deutschen bundestag gekommen wo ich für den schulz von zweitausendelf bis zweitausenddreizehn gearbeitet habe und dann jetzt von zweitausendsiebzehn bis ja ende märz noch dann dass der vertrag aus mein freund ist ja mein freund chemie ist ja leider gestorben. Und damit ist auch mein arbeitsplatz dann weggefallen ich habe einen neuen abgeordneten gefunden wo ich am ersten dritten weiter tätig sein werde aber in im rahmen der tätigkeit für jimmy zweitausendelf zweitausendzwölf damals war das thema red kommission bei uns im büro ganz groß und wichtig habe ich ganz viel recherchiert zu den themen in der control systems und industrie security und skala systeme und und dann die alles noch bei gehört und festgestellt dass es alles ganz ganz schlimm da draußen und daraufhin angefangen mich für das thema kritisch kritisch zu tun, zu interessieren und das zu vertiefen, zudem kann man auch noch ein paar spielzeuge dazu die mehr oder weniger ähnliche protokolle und systeme verwenden größere industrie c fräsen und so mit denen ich, gerne in der freizeit spiele wo man dann auch das ein oder andere mal ausprobieren kann was man im peper gelesen hat was eigentlich nicht gehen durfte aber dann irgendwie doch geht und da am ende saßen wir irgendwann im herbst wann war das zweitausendsiebzehn in der stellten fest ja, wir sind alle dergleichen meinung so geht's nicht mehr weiter das ist alles katastrophal, die katastrophe wird kommen es ist zu spät die vorsorge und die security führen zu wollen, wir müssen jetzt auch was tun für wenn das unweigerlich eintritt und die katastrophenfall da ist weil da haben wir bisher viel zu wenig da haben wir angefangen zu recherchieren und dann habe ich auch damals im büro zweitausendsiebzehn juni oder sowas achtzehn. Zweitausendachtzehn im juni kleine anfragen gestellt im namen von jimmy wo man mal so abgefragt hat welche kapazitäten eigentlich in welcher bundesbehörde für welche aufgaben im bereich cyber zur verfügung stehen und das war dann so ein bisschen grundlage für die analyse und die vor allen dingen die erkenntnis. Da fehlt furchtbar viel und aber dazu kommen wir nachher noch.

Tim Pritlove
0:11:23
Ijon
0:11:49
Tim Pritlove
0:12:55
Ijon
0:13:31
Tim Pritlove
0:14:15
Honkhase
0:14:39
Tim Pritlove
0:14:42
Honkhase
0:14:46
Ijon
0:15:29
Honkhase
0:15:30

Vierunddreißig c drei und danach kam von c. Intern die info wir müssen mal auch wieder was tun und haben einfach einen torwart wochenende für den für den märz angesetzt in dem in dem folgejahr und haben dann gesagt naja sammeln wir mal themen ein thema kam dann auf eben kritisch. Da müsste man mal so ein bisschen eine club meinung und eine club fragestellung erarbeiten genauso wie auch für andere themen, dann hieß es irgendwie honky du kennst doch dieses thema und lebst und vegetiert dadrin rum kannst du das nicht irgendwie dann leid machen tun und organisieren sagt nee keine zeit ja komm an dem wochenende komme ich initiiert hat ein bisschen dann hat sich die gruppe gesammelt und dann klicke ich mich wieder aus hab zu viel um die ohren, an dem wochenende haben wir dann da sehr konstruktiv mit. Fünf sechs leuten glaube ich zusammengesessen und diskutiert wobei die meisten tatsächlich gesagt haben so im detail kenne ich sie wirklich nicht. Habe ich erstmal eine aufklärungs- einsatz gebastelt und gesagt okay ich erkläre es mal die gesetze und die herleitung und worum geht's da. Und dann überlegen wir mal was wir tun und ab dann. Haben wir alle zwei wochen ein ein call aufgesetzt und alle zwei wochen auch fast jedes mal stattfinden lassen ich glaube in den zwei januar. Zwei drei male sind ausgefallen oder so sehr überschaubar. Haben dann eine interne vicky seite aufgesetzt haben sachen gesammelt informationen, im anschluss ist das immer mehr publik geworden ist aber auch mehr mehr interne streiter sich gefunden dann haben wir dieses thema intensiviert dass wir sagen was ist eigentlich bei einer großschadenslage oder katastrophe was was kann man da tun. Und so hat sich das immer mehr in die richtung entwickelt und ja dann haben wir uns sozusagen auch politische forderungen überlegt und auftakt trainiert mit denen wir dann sozusagen eigentlich dagegen steuern wollen. Und durch diese dagegen steuern haben wir dann auch gesagt dann müssen wir uns noch einen kleinen ticken mehr. Sozusagen unabhängiger machen eine abhängigkeit vom c in dem sinne war ja dann da auch wenn die positiv konnotiert ist aber es kann ja durchaus bei bei politischen forderungen schwierig werden. Gesagt dann machen wir da noch einen kleinen distanz schritt, das war das eben nicht mehr an den pc koppeln und dann frei sprechen können aber auch der c sich ganz klar dafür oder dagegen positionieren kann weil es durchaus vorteile oder nachteile haben kann dadurch ist die ag kritisch dann die. Quasi unabhängige ag kritisch geworden. Ja hat dann anderthalb jahre lang an einem konzept entwickelt aber eben auch verschiedene andere themengebiete adressiert bearbeitet und es sind noch einige dinge in der. Hoffentlich dann in den nächsten wochen und monaten auch veröffentlicht werden können die man arbeit stecken.

Ijon
0:18:27
Tim Pritlove
0:19:20
Honkhase
0:19:34
Ijon
0:20:27
Tim Pritlove
0:20:55
Ijon
0:21:08
Tim Pritlove
0:21:24
Honkhase
0:21:49
Tim Pritlove
0:22:28
Honkhase
0:22:32

Genau und da da wird eben wirklich explizit, handelt teilweise auch angestrebt oder oder zumindest nicht unterbunden und gefördert da treten auch die die explodiert händler als als sponsoren auf da wird viel über eben offensive, security gesprochen wollte ich mir mal ein bild von machen, kein ticket bekommen und dann habe ich gesagt mist benennen wochenende aber sowieso in berlin und dann hatten sich ein paar andere aus der base hatten gesagt na dann lass uns doch gemütlich sitzen und ein bisschen schnacken bierchen trinken oder so und dann haben wir das geplant. Dann hieß es irgendwann naja eigentlich können wir ja auch einen seminarraum in der base buchen und uns da in ruhe hinsetzen und eine pizza ist noch ein bierchen trinken. Dann kam irgendwie so ein ja ich habe das den raum jetzt gebucht wir müssten das irgendwie benennen, dann nennst doch die weil das ist ja quasi jetzt ein gegenveranstaltungen zur wenn wir sitzen einmal zusammen und reden über ethik und dann hieß es gut dann machen wir das so und dann stand sie im kalender der seebands und irgendwann eine woche oder zwei vorlese sondern wenn wir die jetzt machen dann muss er auch irgendwie so eine art keynote oder die impulsvortrag halten, sonst wissen wir gar nicht worüber wir reden sollen. Sagt gut kriegen wir auch noch hin haben folien satz schnell zusammen geklickert hab gesagt so als anregung reden wir mal über über offensiv defensiv ethik. Und auch hack back insbesondere und dann hat man eben über die. Ich weiß gar nicht ein zwei hände voll folien ist auf jeden fall unter www blabla security punkt de verlinkt haben wir haben wir darüber geschnackt und das war so eine richtige, diskussion mit so circa fünfzehn bis zwanzig leuten haben wir sehr interessanten diskurs gehabt uns ausgetauscht und da einige wussten ich bin an dem wochenende da und haben das im kalender der gesehen oder hat mich auch angesprochen aus dem aus dem club umfeld hieß es dann eben auch sag mal können können wir dann abends dazu kommen habe ich gesagt klar ist ja offen für alle gar kein problem und dann kam nachdem die da irgendwie sozusagen offiziell ende hatten, ging es in den gemütlichen abend über und dann kamen insgesamt nochmal so ein ganz saarbrück leute nach und nach rüber ich glaube am ende waren wir so circa fünfzig bis sechzig mann. Wo wir uns auch sehr interessant ausgetauscht haben auch mit den dieser absolut ich sammel gerne explodiert und research und halt ja auch zurück klar kann es millionen leute betreffen aber ist mir egal das ist mein baby und ich habe hier ethik sich keine bedenken mit haben wir also auch mit mit diesem dieser ethischen ausprägung gesprochen ausführlich und zwar auch interessant diese gegen sichten durchaus zu bekommen oder auch kontroverse sichten. Ganz spannend für die eigene ausrichtungen auch für für die fürs verständnis der denkweise des gegenüber sozusagen das ist dann wie gesagt entsprechend so gelaufen. Nach der nach der veranstaltung hieß es dann ja dann machen wir jetzt nochmal. Hatte ich ja gesagt na ja aber dann nicht an dem wochenende das macht ja nur keinen sinn irgendwie eine eine echte gegenveranstaltungen zu bauen also damit rollt und und ist man irgendwie wen und das ist irgendwie auch nicht sinn und zweck der übung und der sinn ist ja eigentlich ledig dann ethisch kann man da so nicht vorgehen aber also ein ein willkürliches anderes wochenende gewählt und das ist dann eben das letzte wochenende jetzt also erste jahreshälfte beziehungsweise erste monatshälfte februar gewesen, dann hat man es ein bisschen verschoben gesagt nee nicht samstag sonntag sondern freitag samstag dann können vielleicht auch leute die beruflich tätig sind oder politisch irgendwie auch noch kommen und dann hat sich immer mehr das bild geformt eigentlich wollen wir mal, den fokus bei der zweiten auf behördenvertreter und staat, setzen denen eigentlich zu erklären warum defensive statt offensive was hat es mit der ethik auf sich und wollen wir das mal aus der sicht betrachten und vielleicht sogar gesetzgeber oder gesetzes- schreiben den, vielleicht ein bisschen feedback an die hand legen das haben wir dann so so festgelegt zu fünft da muss man auch sagen von den fünf. Sebastian mitgliedern die das gemeinsam organisiert haben sind drei in der kritischste überschneidung ist also hoch hat aber damit quasi nichts zu tun direkt sondern eher mit dem ethik thema und der defence. Ja und dann haben wir das zu fünft aufgezogen ich bin jede menge speakern auf den nerv gegangen die ich ganz gut kenne und dann haben, hat jeder so seinen seinen teil beigetragen deiner die grafik entwickelt und die webseiten der nächste hat den ganzen die ganzen dinge vor ort koordiniert der nächste hat die videos jetzt geschnitten und vorbereitet dass unsere laden können und so ging das dann rein rum das war wirklich alle. Fleißig dran rumgewerkelt haben in auch wieder in der freizeit ohne irgendein irgendwie große sponsoren oder sonst was im hintergrund offiziellen veranstalter. Wir haben nur drei kleinere beträge von drei sponsoren bekommen für das streaming weil das einfach geld gekostet hat. Ein bisschen viel war für aus der privaten tasche auch noch zahlen und dann hat man gesagt na gut dann, tun diese drei firmen irgendwie einen kleinen obolus mit dabei werden vor ort einmal kurz oder ein paar mal kurz erwähnt aber auf jeden fall nicht in den aufzeichnungen und auch nicht mit werbematerial kreucht und fleucht weil es ja wirklich um den. Um den aspekt ging das alles, den gesetzgeber politikern den den staatlichen akteuren da irgendwie näher zu bringen wollen wir jetzt auch nicht den ganzen werbemittel machen so haben wir das ganze dann konzipiert das ist dann auch letzte woche so gelaufen. Freitag und samstag und da haben wir dann ein sehr schönes line-up bekommen haben auch sehr schön diese ganzen, thematiken hack back völkerrecht it-sicherheitsgesetz zwei null was jetzt in der mache ist und ganz viele verschiedene sichten dazu auch erklärt bekommen von. Wissenschaftlern von teilweise auch behördenmitarbeiter von krisenmanagerin von zivilen institutionen und so hat man also ein sehr breites bild zur defensive und zur ethik zusätzlich haben wir. Dieses konzept was die ag kritisch entwickelt hatte zu einem zu einem zeitpunkt so weit dass wir gesagt haben jetzt ist es veröffentlichungspflichten, da haben wir dann auch gesagt dann dann machen wir die präsentation der ersten fassung. Auf der defensive und können sagen zur defence gehört auch noch ein konzept was sie entwickelt hat und haben das da auch noch vorgestellt ihren person dann. Und das ist halt eben auch sehr gut angenommen worden und angekommen insgesamt haben wir zu der, zu der veranstaltung als auch zu dem konzept sehr sehr viel positives feedback feedback bekommen was dann auch zeigt dass ethik und defensive tatsächlich zwei. Punkte sind die bei den bei den menschen mit expertise und know-how wirklich ganz ganz ausgeprägt sind. Ist halt nur im moment ein bisschen schade dass es in der politik so kurz kommt und daran wollen wir ja damit arbeiten das ist so die idee dahinter.

Tim Pritlove
0:29:53
Ijon
0:29:57
Tim Pritlove
0:30:02
Honkhase
0:30:08
Ijon
0:30:11
Honkhase
0:30:13
Tim Pritlove
0:30:20
Honkhase
0:31:59
Tim Pritlove
0:32:56
Honkhase
0:32:58
Tim Pritlove
0:34:07
Honkhase
0:34:39
Tim Pritlove
0:35:33
Honkhase
0:35:43
Tim Pritlove
0:36:27
Honkhase
0:36:35
Tim Pritlove
0:36:39
Honkhase
0:36:51
Tim Pritlove
0:37:09
Honkhase
0:37:14
Tim Pritlove
0:37:41
Honkhase
0:37:41
Tim Pritlove
0:37:56
Honkhase
0:38:02
Tim Pritlove
0:38:06
Ijon
0:38:09
Honkhase
0:38:13
Ijon
0:38:21
Honkhase
0:38:28
Tim Pritlove
0:38:42
Honkhase
0:38:48
Tim Pritlove
0:39:13
Honkhase
0:39:20
Ijon
0:39:33
Tim Pritlove
0:39:35
Honkhase
0:39:35
Tim Pritlove
0:39:41
Honkhase
0:39:48
Tim Pritlove
0:39:56
Honkhase
0:39:57
Tim Pritlove
0:40:35
Honkhase
0:40:42
Tim Pritlove
0:40:49
Honkhase
0:40:51
Tim Pritlove
0:41:35
Honkhase
0:41:37
Ijon
0:41:43
Honkhase
0:41:45
Tim Pritlove
0:42:52
Honkhase
0:42:53
Tim Pritlove
0:43:42
Honkhase
0:44:22
Ijon
0:44:46
Honkhase
0:44:46
Ijon
0:45:00
Tim Pritlove
0:45:17
Honkhase
0:45:20
Tim Pritlove
0:46:30
Honkhase
0:46:43

Ja aber nicht gleichzeitig also die definition fünfhunderttausend leute ist ja auch genau in dieser also, damit es noch komplex an dieser kette wird ernährst richtlinie all die sicherheitsgesetz was das basis gesetz definiert da gibt's dann noch anhängen ans gesetz eine basic kritische ordnung oder kritisch v. Und in der sehr genau definiert was ist eine kritische infrastruktur komponente diesen teilweise sogar mit dem juristischen parameter belegt also die. Begriffsdefinition beispiel öle und produkt entlader ist eine anlage zur lagerung von rohöl oder mineralölprodukte. Die genaue definition davon andere haben dann irgendwelche paragraphen drin eine übertragungsnetz-betreiber man jetzt weiterhin im energiesektor bleibt ist ein netz im sinne des paragraphen drei nummer zweiunddreißig energiewirtschaft gesetzes in der jeweils geltenden fassung. Kann man also nicht diskutieren naja das ist jetzt eigentlich ein podcast oder ein übertragungsnetz-betreiber auch nicht ist genau definiert kann man nachlesen und dann kommt eben. Die genaue angaben wie man diesen schwellenwert berechnet die fünfhunderttausend menschen und eben auch zu welchem zeitpunkt man das berechnet, die anlage ist dann in dieser jeweiligen kategorie ab dem ersten april des kalenderjahres der auf das folgt wo der versorgung gerade über fünfhunderttausend menschen ist kriege infrastruktur du musst zum zeitpunkt, so und so den versorgungsgarantie des zurückliegenden kalenderjahres genau berechnen da kann es also nicht sagen ich suche mir einen günstigen zeitraum oder über die langen jahre sondern es ist genau ein in der regel ist es ein kalenderjahr oder ein zeit jahr wo man das genau berechnet und die die berechnung parameter sind genau davor gegeben. Das ist nicht so viel spielraum drin.

Tim Pritlove
0:48:30
Ijon
0:48:43
Tim Pritlove
0:49:54
Ijon
0:49:57
Tim Pritlove
0:50:17
Honkhase
0:50:46
Tim Pritlove
0:51:58
Ijon
0:51:59
Tim Pritlove
0:52:27
Ijon
0:52:36
Honkhase
0:52:38
Tim Pritlove
0:53:36
Honkhase
0:53:59
Ijon
0:54:58

Also wir sehen kleinere ausfälle. In deutschland aber noch keine großen wir haben jetzt in der ukraine vor zwei drei jahren einen fetten ausfall gesehen der in deutschland über die schwelle gewesen wäre die not peter geschichte wo quasi die finanzwirtschaft. Einmal kaputt gesäubert wurde von dieser malware. Das in deutschland wäre ein vorfall einer größenordnung gewesen die wir so nicht bewältigen können aktuell zumindest nicht innerhalb der zeit die wir erwarten würden als als bürger der mann das, beheben sollte also wir halten fest die eintritt wahrscheinlichkeit für eine solche groß lage ist hoch und sie steigt weiter an das ist das problem das sind vier faktoren die haben wir in der ag ausgemacht die da, dazu kommen nämlich es wird weiter realisiert und vernetzt dinge werden weiter verletzt dieser prozess beschleunigt sich wir stellen fest dass anlagen im bereich kritisch die werden früher unsicher als geplant wenn man so eine anlage baut und leitstand oder so ein kraftwerke oder so schaltzentrale dann plant man die für zwanzig fünfundzwanzig dreißig jahre. Und mehr und dann wird die ja dann ist es gar nicht denkbar dass man die vorher austauscht weil wenn man da mal guckt was jetzt erstmal so wenig und so gibt an lebensdauer an indem man sachen betreiben könnte na schön hier fest aus dem betriebssystem vielleicht fünf oder acht jahre hält und auch immer nochmal guckt beim bsc in die null zwo zwo die technische richtlinie für verfahren und ihre lebensdauer, da findet man auch nichts mehr länger als fünf jahre hält und das ist ein delta zwischen geplant eine anlage für dreißig jahre und wir wissen aber dass die technik oder jetzt mit fünf jahren unsicher ist, so und dann kommt dazu wenn man das mal wirklich mal hingeht und sagt also betreiber ist der dieses problem erkannt hat und was dagegen tun will und motiviert ist und geld hat und das alles besser machen will und dann stellt man fest, diese ps in diesem kernkraftwerk die können wir gar nicht austauschen die sind im bereich an die kommen wir gar nicht dran da können wir vielleicht, freunde ich frage mal betreiber und dann sagte er einem ja in vier jahren hätten sie sechs stunden zeit uns auszutauschen aber vorher gibt's nicht vorher ist hier alles zu. Und das ist die realität so und dann kann man sagen ja aber da kommt der algorithmus auf dieser lustigen sps der ist in drei jahren aber obsolet danach nicht mehr eingesetzt werden und dann sagt der betreiber ja das schlecht.

Tim Pritlove
0:57:19
Ijon
0:57:22
Honkhase
0:57:28
Tim Pritlove
0:57:33
Honkhase
0:57:38

Aber ich gebe mal ein ganz konkretes beispiel wenn der sonne sonne sonne raffinerie hast. Hat sie einen sogenannten manche benutzen hydro cracker um um eben, das rohöl bestandteil aufzubrechen und daraus dann kerosin diesel was auch immer zu machen und eben die fähigkeit zu entziehen und so weiter unseren hydroaggregat benutzt mehrere hundert bar druck um um das irgendwie daraus zu pressen. Jetzt ist mehrere hundert bar druck durchaus nicht lebenserhaltende wenn man in der nähe zu kriegt als druckwelle insofern kann so ein hydroaggregat durchaus, safety also arbeitssicherheits-und sichtweise sehr sehr gefährlich sein und die prozess automatisierung und steuerung, wird eben durch diese prozessleitsystem et cetera verwaltet die auch dann spss ansteuern und so weiter sondern so im, auf auf der felder ebene hat man die sensorik und die ganzen, prüf und messwerte die man bekommt dann hat man eben diese sps und die die komplette steuern lage skada whatever dadrauf und hat eben die system dieses system im betrieb jetzt, kann so einen so einen betreiber sagen lieber hersteller ich brauche eine größere teile davon komplett neu weil wir das austauschen müssen die haben dreieinhalb bis vier jahre vorlauf das ding zu bestellen und zu, geliefert zu bekommen das muss einfach auf bestellung individuell hergestellt werden immerhin können die meisten das tatsächlich andere haben, komponenten am einsatz wo einfach der betreiber gar nicht mehr existiert weil er entweder insolvent gegangen ist oder schon fünfundsiebzig mal weiter verkauft wurde und gar keiner mehr weiß wer wohnt welcher masse das produkt irgendwann eingestellt wurde. Wenn ich jetzt also dreieinhalb vier jahre vorlauf hast um das zu produzieren brauchst ja entsprechend nochmal ein bisschen zeit um das ganze überhaupt auszuschreiben oder die das projekt zu planen die migration zu planen und eben auch das geld bereitzustellen als holder wenn das dann geliefert wird ja dann bleibt mir nichts anderes übrig als die raffinerie oder diesen hydro cracker zu deaktivieren wirklich komplett abzuschalten versorgungsausgleich zu hundert prozent dann das war das dauert dann durchaus ein paar wochen bis man den ganzen kram wieder sozusagen abgebaut aufgebaut hat dann macht man die ganzen safety tests und sicherheitsabkommen sozusagen die die betriebsablauf phase wieder soweit ist dass man sagt jetzt gehen wir eine produktionsphase gibt's noch ein bisschen feintuning und am ende, kann man wieder produzieren in der zeit die man das ganze abgeschaltet hat ist eben der versorgungsausgleich hundert prozent und das mag man vielleicht bei so einem hydro gregor noch ganz flauschig machen können mit vier fünf jahre vorlauf, das macht man dann in einem also einem stadtwerk für wasser frisch wassergewinnung grad mal eben nicht weil entweder. Hast du das in betrieb oder nicht und wenn nicht dann sehr rohrleitungen leer und die leute kriegen kein wasser mehr so kann es nicht funktionieren also musste gucken dass der. Im worst case sogar wasser mit lkws ankam ist das hat man zum beispiel anfang des jahres in. Im großraum der eifel da war's jetzt wegen dürre und nicht wegen wegen einem it-angriffe aber, aufgrund der dürre waren staudamm relativ mau und nicht mehr so so wirklich mit wasser bestückt und da hatte man eben das problem dass das frischwasser geht uns langsam aus das können wir nicht mehr aufbereiten und einspeisen die mussten dann von einem von einem nächstgelegenen staudamm sozusagen dann, lkw weise konvois pro tag rüber karren um dann sozusagen den druck und die frischwasserversorgung in den leitungen aufrechtzuhalten danach hat man realisiert. Wäre eine gute idee wenn die zwei stauseen da vielleicht miteinander durch eine durch eine pipeline. Verkettet und und kombiniert werden dann können wir von links nach rechts oder rechts nach links um pumpen, dann hätten wir da den versorgungsausgleich eben kompensiert weil so lkw-flotte sind jetzt auch nicht gerade günstig und müssen deutlich komplexer sozusagen bakterien werden, hat man dann beschlossen man wird also mehrere pumpen häuschen brauchen dazwischen um das weiter zu fördern die werden wieder betreiben werden müssen und ja sind damit auch wieder bestandteil wenn es mehr als fünfhunderttausend menschen betrifft einer kritischen infrastruktur aber diese, szenarien gibt es schon außerhalb der it- vorfälle. Und das ist durchaus ein punkt der sich mit mit der eben noch verstärken wird.

Tim Pritlove
1:02:18
Ijon
1:03:57
Tim Pritlove
1:04:35
Honkhase
1:04:48

Naja die also zum einen hab ich ja erstmal die systeme die uralt sind die trotzdem im betrieb sind und nicht ohne weiteres ausgetauscht werden können, die sind also existent und damit muss ich erstmal leben in einer solchen kritische infrastruktur ist eine ganze andere denkweise als zu sagen, ich habe auf jeden fall immer das neueste modernen system ever. Insofern haben wir erstmal auch diese diese komplexität von alt und neu im milchbetrieb. Vernetzung hatte ja schon angesprochen dass immer mehr systeme vernetzt werden digitalisiert werden mit kommunizieren das problem ist auch dass viele komponenten nervt täglich. I p angebunden werden oder it ausgestattet werden wenn man früher so'n bisschen hatte dann war da eine pumpe drin punkt, die hatte vielleicht noch so ein mechanischen schwimmer taucher der dann auch von abgeschwommen ist und dann ist halt das ralley geschaltet, heutzutage haben die dinge nicht nur einen link in jedem pumpen häuschen weil man ja die pumpe irgendwie fern warten und monitoren will sondern die dinger sprechen teilweise sogar bluetooth oder wlan. Und dann mit der konfiguration die man auch nicht verändern kann weil dann kann ja die steuern lage im zentralen system gar nicht mehr damit reden weil es nicht vorgesehen dass um zu konfigurieren also wir haben diese fest verdrahteten. Zugangsdaten oder passwörter oder oder pins und und sonstiges auch da natürlich weil mit der, it- finanzierung der also operationen technik kommen natürlich auch all diese it-problemen in die produktionssystem und komponenten rein wenn ich also. Bei it schon zu blöd war das passwort zu ändern weil es hart verdrahtet ist hole ich's mir in die rein weil da ist es genauso so dieselben hersteller haben ja denselben klimbim noch verkauft, diese vernetzung ist also grundsätzlich auch ein problem dass die nicht von anfang an als. Security bei design rein entwickelt wurde sondern nachträglich angepflanzt wird macht's auch nicht einfacher ich hab irgendein. Nehmen wir wieder die sps die ulrich alt hatten seriellen ausgang kann ich lokal anklemmen konfigurieren fertig. Jetzt gibt es einen adapter der seriell auf macht hab einen bus schienen system wo ich dann noch so ein weiß dran klemme zopf spricht das ding internet. Dann kommt die zentralisierung ja immer mehr, standorte externe standorte übers internet anbinden zentrale überwachen monitoren job habe ich eine fernwartung am hintern ja zittrig zittrig hatten wir ja schon, im januar reichlich gelitten mit wäre alles fernwartung hatte und dann auch hops genommen wurde oder remote excess davor war's v p n von von puls was kaputt war, danach gab's teamwork wo es ein problem also die haben alle irgendwie auch na ja ist halt software mit ips ist kaputt. Funktioniert nicht kaufen leute trotzdem haben wir jetzt auch immer mehr diese anbindung von komponenten die nie dafür gedacht waren im internet zu kommunizieren die plötzlich tatsächlich eine anbindung haben und von außen erreichbar sind. Die globalisierung führt noch dazu dass das alles immer. Noch mehr zentralisiert noch mehr weltweit miteinander vernetzt und verdrahtet wird macht es also auch nicht einfacher dann haben wir das problem, veränderung von kritischen infrastruktur komponenten kann man relativ oft genau gar nicht durchführen weil es dann eine veränderung der haftung oder die. Haftende person oder juristische person verändert sich dadurch habe ich medizinische produkte ist das medizinprodukt gesetz sozusagen einen stopper ich kann nicht einfach ein update einspielen das muss alles genehmigt und zugelassen sein, da habe ich mit der mit der regulierung bei der flug aufsichtsbehörde da kann ich auch nicht einfach beliebig pitchen und updates einspielen in der zahlungsverkehrs welt von bargeld zahlungsverkehr habe ich eben die die vorgaben der der zahlung systeme und dahinter die bafin weil ganz nebenbei wollen die sicherstellen dass man keine, sagen wir mal digitale geld reproduktion machen kann ja ich kompromittieren irgendwie so ein tunnel, tu so als ob die transaktion fünfmal durchgegangen ist das soll ja auch nicht passieren und dann hätte ich ja geld verfünffacht. Auch da also das sind jetzt nur ein paar beispiele dieses verändern ist nicht immer trivial weil diese veränderung bedeutet eine haftungsvermeidung also darf ich diese veränderung nicht, die geht sogar teilweise so krass dass ich bei einem medizinischen produkt was im oder am körper angewendet wird insulinpumpe herzschrittmacher was auch immer wenn das ding gepennt testet wird musst du danach diese komponente vernichten, die darf nicht mehr an den körper verwendet werden keine haftet mehr dafür was dann passiert. Kann ich also mit einer kleinen mit einem kleinen herzschrittmacher vielleicht noch machen das kostet mich dir ein paar hundert euro in der produktion und schmeißt ihn danach weg. Das mache ich aber nicht mit einem mrt oder nämlich kernspintomographen der ein paar millionen kostet und ungefähr den ganzen raum ausfüllt. Das also diese diese haftung und zertifizierung von komponenten durchaus auch eine verhinderung von sicherheit obwohl sie's eigentlich machen soll weil sie geht eher in die richtung safety und haftung. Weniger in die richtung security und it das ist also auch ein problem und wo wir die sache die jetzt ansprechen ist arbeit.

Tim Pritlove
1:10:23
Honkhase
1:10:32
Tim Pritlove
1:10:36

Genau daran merkt also man merkt schon an deinen ausführungen, genau wir haben noch keinen hack back gesagt oder überhaupt noch überhaupt nicht von leckereien an sich gesprochen ja das ist sozusagen alles probleme die allein nur aus der digitalisierung an sich schon entstehen weil dadurch einfach neue verkettung, entstehen die so vorher noch nicht gab, auf der einen seite ist das natürlich alles super wünschenswert und immer eine tolle so man kann das jetzt von überall monitore ist ja super da kann man ja geld sparen ja da braucht man immer nur noch einen vogel da hinzusetzen und der staat sich die ganze nacht irgendwie bildschirme an, gucke mal und so wie effizient das doch jetzt alles ist und gucke mal haben wir wieder kosten gespart und die komponenten sind ja auch auch so billig und das man baut das dann einmal ein und dann geht so ein bisschen davon aus dass es eben genauso lange hält wie, irgendso eine komponente die man halt so vor fünfzig jahren in so einer fabrik irgendwo reingebaut hat nur die realität ist natürlich so ein bisschen so eine andere dass eben diese ganzen digitalen sachen an der art und weise haben zu verrotten die wir so, vorher nicht gekannt haben ja also vorher konnte man so eine materialprüfung machen und es ein bisschen testen und ist das auch immer gut gewartet und geölt wunderbar aber das digitale bricht ja nun wirklich auf verschiedenste arten und weisen weg ne da ist er hast du ein ein umkippen des bitte in deinem protokoll kann diese ganze abhängigkeit kette im prinzip schon umgeschmissen werden.

Honkhase
1:12:02
Ijon
1:12:38

Man darf auch nicht vergessen dass durch diese digitalisierung auch wissen wegfällt so im zum beispiel im bereich sag mal wasser da ist die die bekannte anlage so und da gibt's irgendwie den senior der fährt neunhundertfünfzig, und er kennt die auswendig und jede schraube und wir werden die jetzt in rente geht nächstes jahr. Dann ist der junior der hat auch schon beim erfahrung aber der hat diese erfahrung gesammelt in den zustand der anlage wo sich ein digital fährt automatisch mehr oder weniger automatisch computersysteme der hat nicht die erfahrung wie man das ding, auch unter schwierigen situation von hand fahren kann. Die fehlt dem und dann ist der alte schäfer war in rente gegangen und jetzt hat der junge die aufgabe aber der betreiber denkt weiterhin, man könnte ja problemlos die rechnung einfach abstöpseln und von hand fahren weil das ging ja früher auch, so aber das fachwissen wie das eigentlich geht das wächst da raus aus den betrieben wirst du langsam weil natürlich je mehr visualisieren. Ein paar jahre werden die planstellen noch irgendwo anders eingesetzt und dann kommt er in die werkstatt oder sowas ja der alte herr aber irgendwann wird halt dann die schüler nicht neu besetzt dann kommt er in rente und dann gibt es da keine neue stelle für und weil es geht ja auch ohne wir brauchen das ja nicht so dringend dieses dieses personal dafür, weil wir haben ja alle kritisierten dann automatisch knöpfchen drücken bildschirme gucken gut ist, aber das fachwissen und die übung fehlt dann weg so und wenn man das jetzt noch mal zehn jahre weiter spinnt dann wird das problem noch größer als bereits ist weil dann diese grundannahme von der computer ist gar nicht wichtig wir können in der ausschöpfen und brauchen ja eigentlich gar nicht so sehr wir können doch ohne, die ist dann plötzlich nicht mehr wahr aber der prozess darauf aufgebaut dass sie wahr ist.

Honkhase
1:14:07

Fairerweise muss man sagen es gibt natürlich schon branchen oder bereiche wo wo dieser manuelle betrieb sichergestellt werden kann und auch muss beispielsweise wieder die wassergewinnung da gibt's schon die möglichkeit komplett den manuellen betrieb sicherzustellen als voll weg der wird auch regelmäßig geübt und dann ist die verwaltungsangestellte an dem mechanischen hebel x und kann den auch steuern und und bedienen damit kann man, das ist natürlich enormer personalaufwand und und alles andere liegt so ein bisschen brach aber die versorgung kann notfallmäßig, darüber sogar ziemlich lange zeiträume aufrecht gehalten werden aber das gibt es eben auch nicht in allen branchen und allen facetten wenn wir die aussterbende art der kobold entwickler nehmen das wird immer komplexer kobalt entwickler zu finden aber es gibt durchaus noch groß rechner also zeit mainframes etcetera wohne kobalt anwendungen drauf läuft die hochkomplex ist und die vor allem auch nicht ohne weiteres transformiert werden kann auf einen younique linux was auch immer weil einfach auch die die. Die interne, art der berechnung anders ist und man hat dann bei den ersten transformationen vor vielen vielen jahren festgestellt war so eine versicherung die von von auf linux migriert ist, hat dann rund ums fehler gehabt und hat dann ganz schnell ganz große abweichungen erzeugt weil die ziemlich viel rundet. Bei vielen milliarden transaktionen die die sonnengruß rechner halt durch rotzt pro pro tag oder teilweise pro pro minute, das ist alles also nicht ganz so trivial muss man eben alles kennen und die gesamten, sonderfond täten die da drin sind um allen gesetzlich historien anbauten und verbauten sozusagen sorge zu tragen. Die dann einfach mal zu transformieren in schreiben wir mal neu in java oder so das ist halt ein riesen riesen aufwand und ein riesenrisiko und diesen schuh zieht zieht sich einfach so lange keiner an bis er wirklich nicht mehr kann. Alles andere wäre auch sowohl betriebswirtschaftlich als auch aus der verfügbarkeit der komponente. Völlige selbstmordkommando also wer sowas freiwillig ohne ohne druck macht, würde ich irgendwie idiotis mus unterschreiben und sagen vergiss es ihr könnt betreibt bitte keine kritische infrastruktur ihr seid ja irrsinnig so ihr sollt die betreiben und nicht aus spaß updaten was soll das. So geht es nicht.

Tim Pritlove
1:16:35
Honkhase
1:16:59
Tim Pritlove
1:17:05

Also auf verschiedenen ebenen sehr sehr sinnvoll also man versteht erstmal sehr viel was die eltern alles falsch gemacht haben und andererseits ist man dann aber sozusagen auch noch eine frische ressource wenn der ganze kram auseinander bricht aber dass man nur so ganz nebenbei. Wir sprechen ja jetzt hier im prinzip mehrere aspekte wie man jetzt sozusagen auf dieses phänomen kritische infrastruktur blicken kann so auf der einen seite haben wir jetzt erstmal so die die definition okay was ist das ab wo sollte man sich vielleicht auf so einer metaebene auch gedanken darüber machen wie man mit solchen situationen und solchen konstruktionen klarkommt das betrifft halt einerseits, schon die planung haben wir ja gerade gehört ne so da man kann sich beliebig komplexe systeme ausdenken aber was denke ich da sind wir uns einig, noch zu wenig getan wird vielleicht nicht gar nicht getan wird aber noch zu wenig getan wird es eben so okay was, was hat das für eine langlebigkeit wie kann ich eine eine eine eine eine persistent wartung und betriebssicherheit garantieren habe ich quasi auf allen digitalen, ebenen auch in irgendeiner form so ist denn möglich ist irgendwelche ausfall systeme habe ich die möglichkeit manuell einzuschreiten habe ich's ja wenn man mal beim wasser bleibt da kann man dann immer noch irgendwo man haaren, zu drehen und stoppt den wasserfluss fluss und die scheiße läuft einem jetzt vielleicht nicht unbedingt in jedes zimmer rein, ich glaube das ist etwas was im, in diesem digitalen rausch in dem sich doch die industrie und gewisser hinsicht auch die politik immer noch so ein bisschen befindet ein wenig. Zu wenig beachtet worden da du ja so eine so ein einblick auch hat es in, in diese welt des des bundestages und der der gesetzeslage was ist denn so dein eindruck eigentlich wie wie diese welt politisch. Abgedeckt ist oder in der politik abgedeckt ist also ist dieses problem ein verstanden des problem oder ist es komplett unverstanden des problem oder man. Sich da gerade langsam ran oder man sieht das gar nicht oder man hält sich die ohren zu also welcher welcher zustand befindet sich das ja gerade.

Ijon
1:19:20

In der bundespolitik dementsprechend nicht vom ministerium vom bundestag und in diesem haus da ist das probleme vollständig unbekannt und damit auch unverstanden so also. Da weiß keiner was was ist eigentlich das problem und worauf steuern wir zu da gibt es vielleicht mal theoretisch ein paar gutachten die man lesen könnte die bestimmte szenarien angucken aber auch da habe ich festgestellt dass so gutachten oder berichte vernünftigen katastrophen übungen oder sowas. Die sind alle viel zu positiv und das was geübt wird in diesen szenarien das ist auch nicht realistisch das ist das nämlich eine solche szenarien die man auch bewältigen kann es gibt keine übung szenarien. Wo es um ausfall von turn geht die so aufgebaut sind, was haben wir denn an die grenzen der kapazitäten kommt es gibt nicht mal eine übung wo man wo man sagen kann hier muss jetzt ein betreiber wirklich was tun hier muss jetzt einen betreiber seine kräfte mal mit üben lassen sondern das sind dann so unter stabs rahmen übungen, treffen sich die beteiligten sondern für behörden handvoll leute vom betreiber ingenieure palette vom b und vom thw und vielleicht von anderen menschen so ein meetingraum unseren großen konferenztisch und dann spielt er trocken durch die prozesse und der kommunikation welche maßnahmen müsste man jetzt wie ergreifen und dann schreiben sie das auf und sagen ja wir haben das mal durchgesprochen und wir denken wir können das, und dann kommt dabei raus dass die übung ein erfolg war, da hat aber kein techniker mal im feld was gemacht oder irgend schrauben sie angefasst oder irgendwie ein blaulicht auf durchgesetzt aber losgefahren oder dinge getan ja das passiert nicht das das ist gerade in diesem feld eher unbekannt so und dann deswegen denken wir. Das ist nicht gut also das problem ist schon nicht verstanden oder bewusst und lösen kapazitäten gibt's auch nicht und es gibt auch keine übungen oder regelmäßig wiederkehrende vorkommnisse wo man sagen kann das könnte mal auffallen dass da was fehlt das ist eine, in der kapazität ist die wir nicht haben eine bewältigungs- qualität für solche art von krisen in der politik bisher glaube ich nicht aufgefallen, vielleicht jetzt so langsam danke freitag und da geht es in unserem veröffentlichen konzept vielleicht wird es mal so langsam ein bisschen bewusst gemacht aber. Wir fangen da gerade mit an.

Tim Pritlove
1:21:33
Honkhase
1:22:37
Tim Pritlove
1:22:42
Ijon
1:22:46
Honkhase
1:24:01
Tim Pritlove
1:25:27
Honkhase
1:26:03

Naja machen wir uns nichts vor ne wenn wenn wenn der staat nicht in der lage ist uns bei den unterlagen die im gericht liegen in der stadtverwaltung überall, diese dinge angemessen zu schützen und immer mehr dieser daten gelegt werden veröffentlicht werden oder kompromittiert werden dann haben wir einen vertrauensverlust in den staat und das ist alles andere als eine digitale souveränität die wir gerade groß groß rumposaunen oder ein vertrauen in das innenministerium und alles was daran gekoppelt ist weil es einfach diese, ja diese sicherheit eine eine souveränen staates eines rechts demokratischen staates irgendwie völlig konterkariert und unterwandert und wenn man das noch so als sahnehäubchen obendrauf haben möchte es gibt ja einen frei veröffentlichten forensik bericht von einem großen dienstleister der beim kammerrecht vor ort war oder dinge untersucht hat wenn man sich anguckt was da untersucht wurde und was die zielsetzung war dann versteht man auch, wenn man öfter mit sowas wie instagram sponsoren forensik zu tun hat was eigentlich das ziel war. Die ziele und auch die untersuchung waren folgendermaßen man hat einen kleinen ein windows klein und ein domain controller untersucht. Von dem gesamten netz keine netzwerkkomponenten kein lok sauber, nichts nur diesen einen moment controller und klein man hat festgestellt naja da muss irgendwie im hotel und der restliche kam der nachgeladen wurde vermutlich über eine über eine e-mail und dann office dokument was geöffnet wurde, irgendwie sich in der verbreitung gebracht haben aber das können wir an diesem kleinen und diesem server nicht feststellen, stelle ich mir die frage ja guckt euch doch andere sachen an aber dann guckt man sich die vier ballet points der zielsetzung an, da steht eigentlich drin so so unverblümt wenn man's mal raus skalpell, liebe leute ich bin der entscheider und verantwortlich habe hier entschieden dass wir das ganze offline nehmen können ja mal kurz nachgucken das vermutlich ich hier richtig gehandelt habe weil war ja ein trojaner drauf ob daten abfluss war interessiert ihr keine sau weil das war nicht gegenstand der untersuchung und dann stelle ich mir die frage wofür ist dieser bericht, für cover derjenige der da entschieden hat hat sich sozusagen nochmal bestätigen lassen über den forensik bericht die abschaltung war doch sinnvoll. Ich wette. Alles darauf dass wir jetzt irgendwie der meinung ist derjenige hätte richtig gehandelt und es war sinnvoll und die brauchen auch nichts investieren in it-sicherheit dat war ja voll fies das externer das angegriffen haben und die verantwortung also die verantwortlichen feiern sich glaube ich für richtig gehandelt und machen weiter so so meine quintessenz des berichts.

Tim Pritlove
1:28:45
Honkhase
1:28:47
Ijon
1:28:54
Honkhase
1:29:20
Tim Pritlove
1:29:42
Honkhase
1:29:45

Security inside eventmanagement system also ein zentraler look server wo die ganzen security events reinlaufen und man sozusagen eine annomalieerkennung und falten analyse anhand von sogenannten use cases macht ich sage wie oft loggt sich jemand da ein ab so und so viel von unterschiedlichen oder immer derselbe bis dann normales verhalten und dann kommt eine warnmeldung da könnte was sein ich bin dahin habe mir das angeguckt wir haben ganzen stapel da ich sage, ein jahr historie geprüft und hab dann gesagt so liebe leute dann zeig mir mal beliebig vom datum x y und dass ihr jeden tag, diese daten analysiert hat, diese auswertung gemacht habt die erkennung die die formblätter die wirklich handschriftlich unterschrieben wurden jeden tag ausgedruckt unterschrieben mit unterschiedlichen kollege und so wie gesagt alles klar existieren na dann gucken wir mal an die lok analyse von den drei tagen. Und sehe dann dass eine. Was war das irgend so 'ne art hier papier peer-to-peer network upload download war und das natürlich dann irgendwie als ein normales verhalten für eine produktion so umgebung und ein leitstand ist. Ehrlich gesagt na ja dann habt ihr das ja bestimmt behandelt zeichner. Da sagt er ja klar kann ich gerade kein ticket so raussuchen ich sage dann zeigt mir das loch vom nächsten tag steht da wieder drin. Peeling netzwerke transformiert transferiert haben wie gesagt zeig mir mal drei tage da vorne hinter eine woche davor dahinter ich selber habt ihr eigentlich jeden tag guckt ihr hier überhaupt mal in die lok falls ich meine das ding ist schon seit wochen aktiv was ist da los ja im öl drucks rum und der csu steht neben mir und kriegt schon die totalen pimpernelle weil er gerade sieht wie sein audit auseinanderfällt und dann habe ich gesagt jungs jetzt mal butter bei die fische was ist das was ist das für eine lp war das hat für ein system ich will jetzt wissen was hier los ist. Dann herausgefunden dass ist sogar im leitstand wo die wo die sitzen zu dritt, ist eine maschine vom leitstand gewesen ich sage das ist aber schon kritisch jetzt also nicht mehr witzig ne und dann haben wir uns die kiste angeguckt und dann sehe ich da drauf jede menge reis und und videos. Was ist das ja also. Um ehrlich zu sein wenn man hier in diesem kleinen kabuff mit fünfzehntausend systemen zusammenhängt zu dritt seid langweilig wir haben uns den kram runtergeladen um ein bisschen musik zu hören oder videos zu gucken ist halt öde ne. Sagt ja. Guckt den an und sagt du darfst deinen also ihr dürft eure sicherheitsmensch den auch wir menschen behandeln so ne wenn die bedürfnisse haben die können hier nicht eingepfercht werden und einfach nur. Achtet drauf so wie du vorhin sagtest ne einer guckt auf dreißig monitore stell dir doch einfach einen blöden rechner mit einer dsl leitung dahin der hat dann. Boxen da dran dann können die musikhören radio internet ist mir egal das ding kann voll verseucht sein der hat einfach keine physische anbindung ist separat. Thema durch gar kein sicherheitsproblem es hat nicht in mehrwert. Wir haben noch am nächsten tag eine normale büro kiste dahingestellt in den dsl dadran geklemmt und gesagt ey super idee haben den ganzen mist den installiert gelöscht alles sauber gemacht und schön ist. Manchmal brauchst du einfach nur motivation und pragmatischen ansatz um sicherheit umzusetzen und das machen gerade einen behörden genau gar keiner gefühlt aber auch bei den kritischen betreibern oder in den unternehmen die. Die gehen da immer mit so einem starren modell dran das macht voll keinen sinn und so ein problem haben wir eben auch.

Tim Pritlove
1:33:20
Honkhase
1:33:40

Das ist ein generelles problem der digitalisierung aber nicht ein generelles problem von deutschland also deutschland kann da auch ganz gut mit mithalten so wenn wenn jeder sagt irgendwie das ist marode und kaputt sagen wir deutschen holt mein bier ich zeig dir mal was richtig kaputt ist, aber das ist an allen anderen ländern genauso katastrophal weil die bildungspolitik in in vielen vielen, ländern eben nicht so aufgestellt ist dass man den leuten auch wirklich von von grund auf beibringt wer hat denn hier in der grundschule wert in der in der weiterführenden schule teilweise kriegst informatikunterricht nicht mal paar brocken ethik mit mal eine runde drüber nachzudenken was verantwortung bedeutet oder was heißt teilweise eigentlich fast überall ist es sogar so dass, früher die mathematiker waren philosophen philosophen haben mathe gemacht. Jetzt ist philosophie so geisteswissenschaften mathematik naturwissenschaften informatik auch und das sind zwei disziplinen die haben genau nichts miteinander geht auf gar keinen fall ich habe auch die. Die naturwissenschaftlichen witze über über die geisteswissenschaftler gehabt, fakt ist aber wir brauchen viel mehr interdisziplinäres beispielsweise da um auch diese vernetzung wieder hinzubekommen und das was zusammengehört zusammenzupacken heutzutage wird. It-sicherheits beauftragter derjenige der gerade eben noch am am meisten, zu hause mit einem rechner so privat ein bisschen windows benutzt hat weil alle anderen kennen es noch nicht mal und dann ist der sicherheitsbeauftragter von. Der etage der abteilung was auch immer weil einfach nicht genug leute da sind dies ausgebildet bekommen haben, woher soll das denn auch kommen keiner lust zu das beizubringen.

Tim Pritlove
1:35:28
Honkhase
1:35:29
Tim Pritlove
1:35:31
Honkhase
1:35:40

Eben explizit nicht nur unis und fachhochschulen das müssen wir schon in der weiterführend also realschule gymnasium sonst die haben im höchstfall mal hier und da so ein fach it oder mal so 'n so 'n so 'n järchen oder so ein wahlpflichtfach oder sowas, du kriegst den du kriegst, den jugendlichen heutzutage gar nicht strukturiert überall so ein gewisses grund niveau beigebracht die kennen mathe die kennen deutsch die kennen englisch die kennen aber nicht in derselben ausprägung. Kann heutzutage aber eigentlich nicht mehr sein die die kennen ein handy die die sind digital natives aber nicht in dem sinne wie wir daran geführt worden und haben rechner auseinander gebaut haben noch verstanden was ist die cpu war das war das der prozessor was ist genau der der speicher was was ist und und mehrfach beschreibbar das kenne ich doch alles nicht mehr die benutzen so ein handy zwei jahre schmeißen's dann weg und nehmen neues, drauf die app spreding die daten in alle welt und die blicken ihn nicht mehr durch. Die hintergrundprojektionen das verständnis dafür sind nicht da. Und man kann ja auch diese ganze virtualisierung und cyber oder informationswert nicht greifen und und auch nicht begreifen weil man sie ja nicht packen kann das alles virtuell, so ein schreinermeister der baut sich ein tisch und stuhl und dann sitzt er da drauf und sagt schick und wir schreiben irgendwelche sicherheitskonzepte, risikoanalyse outlet berichte das meiste kommt in irgendeinem gift schrank nach dem motto wenn's peng macht holen was raus und das ist total geheim weil da stehen unsere infrastruktur funktionalitäten drin und auch die risiken und mängel. Kann nicht irgendwie zum ziel führen dass mehr sicherheit existiert.

Tim Pritlove
1:37:29
Honkhase
1:38:19
Tim Pritlove
1:38:26
Honkhase
1:38:27
Tim Pritlove
1:38:30
Ijon
1:40:05

Ja ich muss einmal an der stelle ein bisschen korrigieren also wir haben uns überlegt wir brauchen sowas und zwar nicht wir als eigentlich rede sondern wir als staat wir als bundesrepublik deutschland brauchen eine kapazität in welcher qualität für solche großschadenslage aus felden weil die großschadenslage wird kommen diese überzeugung haben wir in der kritik ist alle und dann haben wir haben wir geguckt was gibt's denn da so an bewältigungs- kapazitäten für solche art von groß lagen wir haben ja für alle möglichen von großlager ob nun maßnahmen für den verletzten die mit seinen sechshundert oder was achthundert sechsstellige zahl auf jeden fall eine riesenmenge an freiwilligen wir haben das thw das kann auf besondere großschadenslage reagieren ob nur dammbach eisenbahn not brücken trinkwasser generierung ausleuchten von fußballstadien immer so diese kapazitäten haben wir und das ist ziemlich großartig in deutschland also wir sind auf. Ziemlich viele katastrophen eigentlich ziemlich gut vorbereitet und wir haben für das meiste sehr umfassend ausgebildete und vorbereitete und vor allen dingen ausgerüstete. Teams und gruppen ob nun staatlich halbstaatliche ehrenamtlich zivil das hängt ein bisschen von der lage und vom szenario ab. Im bereich der digitalisierung also im bereich von strukturen was machen wir wenn das wirklich mal wegbrechen wegbricht, haben wir nix so das haben wir festgestellt wir haben wir wollen es nicht glauben wir haben wirklich sechs acht monate der recherche da reingesteckt haben keine anfragen habe ich über mein chef gestellt wir haben. Experten gefragt und besprochen und dann festgestellt dass das was es da gibt es ist nicht mal ein tropfen auf den heißen stein so das ist nicht mal ein tropfen auf den heißen stein und wir bräuchten aber eigentlich deutlich mehr. Und da haben wir uns überlegt da müssen wir was machen und wir haben deswegen dieses konzept eine cyber hilfswerks entwickelt muss man wissen, das ist katastrophenschutz das ist erstmal eine staatliche aufgabe das ist nicht die aufgabe einer zivilen ehrenamtlichen gemeinschaft wie die akritisch sowas zu organisieren. Allerdings haben wir einen vorteil wir sind in einem ganz spannenden punkt nämlich wir kennen uns mit der thematik aus mit kritisch und wir sind eine security leute die mehr oder weniger. In diesen oder jenen communitys und vereinen aktiv sind ob nur c oder hier oder pfiff oder in meinem vater laut e v wir sind in in diversen netzpolitischen und digitalen vereinen aktiv und wir wissen wie die menschen artikel. Und das ist ein skill denn hat das bmi nicht und auch der innenminister oder des bsc nicht die denen fehlt das wissen sie wissen vielleicht auch so ein bisschen was es kritisch und was müssen wir da tun, aber die wissen nicht wie kriegt man freiwillig organisiert und. Sowohl der honk haase der ja jetzt die sicherheit auf dem chaos veranstaltungen über jahre gemacht hat als als auch ich, der jetzt seit fünf sechs sieben jahren zusammen mit lindwurm die herald manager auf dem kongress organisiert, behaupte ich wir wissen beide ganz gut wie wie kriegt man freiwilligen motiviert wie kriegt man freiwillige ehrenamtliche motiviert dinge zu tun das da haben wir beide eine gewisse erfahrung drin und ausgehend davon haben wir uns gedacht wir müssen ein konzept schreiben eine anleitung für den staat, wie der staat diese kapazitäten die uns fehlen aufbauen können also erstmal bewusstsein schaffen für was fehlt und dann erklären wie kann man es machen also unter welchen bedingungen welche ausschusskriterien welche rahmenbedingungen sind da eigentlich da. Damit. Ehrenamtliche und freiwillige sachkundige menschen von menschen die das sich die sich dem thema auskennen motiviert werden können sich einzubringen so und letztendlich ist das ein spannendes projekt so das thw geschichte das das das muss der staat selbst gründen, wir können das nur sagen dass wir das brauchen wir können begründen warum wir das brauchen wir können es herleiten das ist dringend nötig ist können zeigen dass es überfällig ist und wir können dann beraten seite stehen und sagen so musst du was machen wenn ihr wenn ihr erfolg haben wollt, weil ich denke mal das fehlt dem staat als fachwissen so wie kriegt man die. Wir sind ja vielleicht zwanzig dreißig vierzigtausend hacker in deutschland so über den daumen gepeilt höchstens wenn man den begriff ganz weit aufmachen. Kriegt man die eigentlich angesprochen haben wir verlieren die hälfte als ehrenamtler haben wir in so einer organisation security profis. Dann muss man die in der weise ansprechen und einbinden wie das ankommt so das können wir als club ziemlich gut möchte behaupten wie als c an der stelle. Aber wir als staat können das halt nicht so wir haben daran überhaupt keine erfahrung und bisherige versuche in dem bereich sind noch gescheitert, und dann haben wir uns gedacht wir kritisch sind in dieser einzige eine situation dass wir alle drei felder vereinigen und jetzt unser wissen zu bringen müssen, und den staat da beraten so und das stößt auf ganz tolle positive reaktionen aus den diversen behörden klar verhalten weil wir sind noch sehr früh in dieser phase aber sehr sehr positiv von allen seiten.

Tim Pritlove
1:44:47
Ijon
1:44:51
Honkhase
1:45:30
Tim Pritlove
1:45:46
Ijon
1:45:51
Tim Pritlove
1:45:52
Ijon
1:46:09
Tim Pritlove
1:46:18
Ijon
1:46:21
Tim Pritlove
1:46:38
Ijon
1:46:40
Tim Pritlove
1:46:49
Ijon
1:46:51
Tim Pritlove
1:46:53
Ijon
1:46:55
Honkhase
1:47:00
Tim Pritlove
1:47:58
Ijon
1:48:03
Tim Pritlove
1:48:25
Ijon
1:48:26
Tim Pritlove
1:48:29
Ijon
1:48:35

Die sind das sind zwanzig leute so und bei so, zentralen örtlich begrenzten geschichten wie zum beispiel einen größeren krankenhaus das flach fällt könnten die auch noch wirken und könnten die krise bewältigen davon gehen wir aktuell aus, es gibt aber auch lagen wo man wo man sagt zwanzig mann kannst du nicht an autos schicken gleichzeitig das geht nicht oder ein ort wenn man jetzt also von so einem szenario ausgeht sondern abwasserentsorger zum beispiel ja wo wo dreißig kleine anlagen wasser gerade meinte von einem deutschen gesteuert werden und. Die fallen parallel alle aus du kannst nicht zwanzig mal am auto schicken das funktioniert physikalisch nicht so dann braucht man dreißig leute die da hinfahren können dann wird's schon eng es gibt es gibt solarien, wo man noch deutlich mehr orte hat ja stellen wir uns mal vor unsere unser gesundheitssystem wir bauen da gerade ein neues schönes zu sehen die infrastruktur aus, wir sind lustige gesundheitskarte und diesen praxen und diesen kartenleser überall alles digital und ganz toll da haben wir plötzlich tausend system überall im land. Wenn die jetzt komplett wegfallen dann gibt's jetzt noch eine patientenakte auf papier was ist wenn das in zehn jahren wegfällt haben wir dann auch noch eine patientenakte auf papier, warum sollten wir dann funktionieren haben dann müsste man jetzt in jeder praxis rein im worst case je nachdem wie die gemengelage ist was die ursache ist aber im worst case jede praxis rein, da die entsprechende systeme. Putzen also die vivi runterziehen das neu aufsetzen bergab zurückspielen und dann wäre diese praxis wieder einsatzfähig und das aber halt in der fläche des landes an ganz vielen verschiedenen stellen. Bei bei anderen kindern schon ist es ist es ähnlich es gibt szenarien der staat bewältigen kann weil sie ordentlich begrenzt und klein sind wo man sich mal noch was auswirken kann, aber es gibt auch so nach einer denkbar sind die so groß sind dass dieses mal nicht mehr reichen wo man eher fünfhundert oder tausend leute bräuchte die sich kümmern, und die muss man aber in meinen augen in unseren augen nicht vorhalten die muss man nicht fest anstellen und sagen wartet darauf dass das passiert sondern das würde reichen wenn so ein einsatz nur alle paar jahre ist dass man dann dafür ehrenamtliche und freiwillige hat die dann. Aktiviert werden und das problem lösen können.

Tim Pritlove
1:50:38
Ijon
1:51:03

Genau es geht ja auch nicht darum dass man jetzt in den den regelfall schafft ein neues neues normale wo der staatssicherheit kümmern wird sondern es geht hier darum dass wir dass wir eine eine kapazität schaffen ist und response kapazität schaffen, für den worst case nicht für den kleinen scheiß den der staat auch schon bewältigen könnte oder können müsste hier geht es darum. Wenn wir den großbrand haben wenn man bei der feuerwehr haben möchte. Wo schon nicht mehr nur drei häuser sind sondern die ganze straßenzug brennt wo alle dorf- feuerwehr von außen herum schon im einsatz sind so, dann würde man das tier wieder zurufen dann würde man andere behörden dazu rufen dann würde man berufsfeuerwehren aus anderen städten dazu ziehen ja für für lagen dieser größenordnung aber halt im digitalen dafür denken wir brauchen wir diese. Für alles unten drunter sehen wir den verein den standardveranstaltungen die betreiber in der verantwortung und in dieser klasse gibt es ja auch noch gibt ja diverse unternehmen die machen die kümmern sich um sowas die werden gerufen und fixen dann dinge die brennen und das muss auch so sein das muss ja das. Das ist ja in ordnung dass das gibt so denn das wollen wir dem aber auch nicht vorweggreifen aber für die großlager gibt's halt ab so einer größenordnung von zwanzig dreißig vierzig leuten im feld im einsatz. Nichts mehr so und oben drüber brauchen wir das nächste größere was man dann rufen kann wenn's wenn's wirklich dann so groß und umfassend brennt.

Tim Pritlove
1:52:21
Ijon
1:52:51
Tim Pritlove
1:54:02
Ijon
1:54:03
Tim Pritlove
1:54:31
Ijon
1:54:43

Wie viel die liefern müssen wie wir die bereit halten müssen vom drk und aber auch was ihre schützen muss auf welche weise wie das abgewickelt wird das besprochen und vertraglich geregelt und so, so ein modell könnte man könnten wir auch hier nehmen ja das ist auch auch gar nicht falsch dass sowas so direkt beim gründeten eine frau und macht einen verträge mit der mit dem start über die übergröße dienstleistungen. Die dritte variante ist dass man sowas wie das thw gründet man nimmt das nicht als sowieso als blaupause man guckt sich irgendwelche gesetze gibt es da welche vorschriften mich abteilung welche prozesse innerhalb der behörden und ministerien und sagt okay wir copy paste das mal zu einem pkw ändern das t c überall in den ganzen begeistern vorschriften und sagen so da steht das da da wird man noch ein bisschen was ändern müssen und in den feinheiten oder im allgemeinen die zeit drängt wir sind jetzt nicht an dem punkt wo wir sagen können wir können jetzt zwanzig jahre evaluieren wie wir das machen, sondern wir sind an einem punkt wo wir sagen besser gestern als heute und dann zu sagen wir nehmen den bewiesen funktionierendes modell, und nehmen das als vorlage als template und kopieren das und bauen dann sowas in der art nach aber in frisch und dynamisch und nicht ganz so verkalkt das ist die dritte variante die wir, evaluieren so wir sind noch nicht an der entscheidung angekommen und letztendlich ist es auch nicht unsere entscheidung wir können nur sagen. Wir könnten den startern noch beraten wir können unsere unser fachwissen anbieten und sagen das wäre besser als das aus folgenden argumentationen heraus aber die entscheidung ist letztendlich beim start.

Tim Pritlove
1:56:12
Honkhase
1:56:31
Ijon
1:56:34
Tim Pritlove
1:56:44
Ijon
1:56:52
Tim Pritlove
1:56:57
Ijon
1:56:58
Tim Pritlove
1:57:05
Ijon
1:58:35

Also wir suchen nicht aktiv nach menschen aber menschen suchen aktiv nach uns wir können uns die letzten zwei drei vier tage seite die fenster jetzt freuen wir uns unglaublich über den enormen längeren zuspruch wir kriegen oder zuschriften cases und meine mailbox explodiert von leuten die schreiben ja tolle idee lass das machen ich würde gerne mithelfen ich wäre ein helfer beim thw was muss ich tun wie können wir das auf die reihe kriegen. Wir kriegen ja auf eine schriften von leuten aus behörden aus dem thw vom drk die sagen ja gute idee wie können wir da unterstützen dass wir das eine mögliche realität werden lassen wir sind ja schon im gespräch mit den beiden beiden behörden bsc und b also dem bundesamt versicherter funktionstraining und dem bundesamt für katastrophenhilfe, mit denen reden wir ja jetzt schon und wir wünschen uns etwas mehr kontakte richtung bmi inneren und wir denken dass wir jetzt dass in den nächsten monaten vertiefen werden also mit mit all diesen behörden nochmal oder mehrfach zusammensetzen unsere konzeption diskutieren konstruktiv weiterentwickeln und dann hoffentlich dem einen oder staatssekretär man tritt geben und sagen so jetzt bist du dran jetzt haben wir alles getan was wir tun können jetzt musst du gründen so und dann könnte das passieren, letztendlich können wir nur unser netzwerk jetzt dafür einsetzen und die hörer können ihr netzwerk auch dafür einsetzen dass dieses in so oder einer akzeptablen form wie das für uns als community akzeptabel ist gegründet wird so das ist jetzt ein konkretes politisches ziel für das man lobbyieren kann und lobbyismus im klassischen sinne, betreiben kann und wir laden euch ein mitzuhelfen.

Tim Pritlove
2:00:16
Ijon
2:00:53
Tim Pritlove
2:01:25
Ijon
2:01:35
Tim Pritlove
2:02:07
Ijon
2:02:07
Tim Pritlove
2:02:16
Honkhase
2:02:18
Tim Pritlove
2:02:25
Ijon
2:03:04
Tim Pritlove
2:04:12
Ijon
2:04:20
Tim Pritlove
2:04:21
Ijon
2:04:42
Honkhase
2:04:43