Linus Neumann 0:26:58
Genau, mein Wir und meine Kolleginnen. Jetzt machst du ein Red Team und dannmusst du irgendwie im Rahmen entscheidest du dich, eine Schadsoftware zu bastelnund einzusetzen und einen Command & Control Server,aufzusetzen, mit dem diese Schadsoftware dann eben spricht,damit du potenziell eben dich in dem Zielnetzwerk ein bisschen umschauen kannst.Das größte Risiko in einem solchen Projekt ist, dass du entdeckt wirst.Und deswegen musst du dir relativ viel Mühe geben, sagen wir mal eine IP-Adressemit einer ganz guten Reputation zu nehmen.Nichts, was schon irgendwo jemals in irgendeinem IOC oder irgendwo bekannt war,weil du weißt, dass die größeren Unternehmen mit einer halbwegs reifen IT-Sicherheit,natürlich all das blocken.Du kannst ja auch heute einfach, was weiß ich, ich nehme sie Quad9 als DNS-Server,da werden eben die ganzen als böse bekannten Domains einfach gar nicht beantwortet.Da hast du ja völlige Souveränität, das zu wählen.Aber es ist entscheidend, du kannst das machen. Du kannst ja auch einen Adblockerund einen Trackerblocker in dein Netz einbringen, aber es ist,deine Souveränität, das zu tun.Und wenn wir jetzt im Rahmen unserer legalen, beauftragten Projekte entdecktwerden, was machen wir dann?Dann nehmen wir den nächsten Command & Control Server.Dann bauen wir einen neuen Hof. Wir sind selbstverständlich darauf vorbereitet,dass wir für jedes Projekt einen anderen nehmen und,quasi längst in unserem Mode of Operation drin ist, dass wir eine komplett dynamische,agile Infrastruktur brauchen, Wegwerfinfrastruktur.Und sicherlich das geringste Problem für uns wäre, wenn irgendeiner jetzt dasblockt oder der Server gehackt wird oder sonst was, weil du einfach den nächsten hochziehst.Und das ist einer der fundamentalen Unterschiede zwischen Angriff und Verteidigung,dass die Angreifer eben, also die Unternehmen oder die Wirtschaft oder wer auchimmer, wer sich da gerade verteidigt, die haben was zu verlieren,die haben eine Infrastruktur aufgebaut, die wollen sie behalten, die brauchen sie.Aber ein Angreifer, weißt du, wenn jetzt so eine Ransomware-Gruppe irgendwieder Hidden-Service rausgetragen wird,dann sagen die ja nicht, ach scheiße, jetzt kommen wir zum Arbeitsamt und versuchenirgendwie einen anderen Job zu finden.Es ist ja nicht so, als hätten die gerade einen Verlust oder so.Sondern die sagen einfach, alles klar, zack, boom, nächster.Und das ist diese Idee mit den Kriminellen, das Handwerk legen, das ist halt alles,es ist alles Ich halte es nicht für falsch, übrigens natürlich zu sagen,wenn wir dynamisch und schnell beispielsweise DNS- oder IP-Sperren propagieren können.In unsere Volkswirtschaft oder was auch immer.Dann ist es potenziell von Vorteil.Also sagen wir mal so eine Vorstellung, was weiß ich, man erkennt die Malware-Kampagne,man weiß, ach guck mal hier, da ist gerade wieder eine Phishing-Welle oder sound zack, da ist aber eine Domain-Name und da wissen wir sofort,den lösen wir jetzt nicht auf.Das kann schon eben einen Effekt haben, aber ich halte es für eine schlechteIdee, das staatlich verordnet zu machen, weil es nämlich ineffizienter wird.Wenn du sagst, okay, wir machen das beispielsweise, keine Ahnung,wir stellen eine Liste bereit an zu blockenden Domainnamen.Und wer möchte, kann einfach, was weiß ich, bei der Telekom seinen Klick machenund sagen, diese Liste bitte immer für mich gelten lassen. Ich vertraue demStaat. Ich möchte das gerne haben.Klammer auf, sowas gibt es gerade. Ich nehme gerade Telekom als Beispiel,Die schicken mir immer SMS, dass ich das endlich aktivieren soll oder so.Net Secure oder so, was heißt das.Oder als Unternehmen. Aber ich mache es natürlich nicht, weil ich IT-Securitymache und IT-Security-Forscher bin.Das wäre ja total blöd für mich, wenn ich nicht in der Lage bin,mich überhaupt noch zu denen zu verbinden. Das heißt, meine Filter mache ichda, wo ich sie unter Kontrolle habe.Und das hielte ich für die.Sehr viel sinnvollere Herangehensweise. Abgesehen davon...Das ist auch so eine Vorstellung, eine sehr naive Vorstellung von,wie Angriffe funktionieren.Viele Angriffe erfordern ja gar keinen Server. Also ich weiß nicht,wie viele Incidents wir schon gehandelt haben.Was weiß ich, da ist einfach irgendein Passwort abhandengekommen.Und die Leute kommen über eine ganz normale VPN-Einwahl in die Unternehmen rein.Was machen wir denn dann? Also es ist alles so, man merkt, dass es irgendwieso eine, wir müssen aber jetzt mal endlich was machen.Und man hat sich nicht wirklich darüber Gedanken gemacht, was denn effektiv wäre.So, schauen wir uns mal an, was genau da drin steht in diesem Gesetzesentwurf.Nicht genau, sondern oberflächlich da drin steht.Okay, was wollen Sie machen? Sicherheitsbehörden, Fähigkeit zur Durchsetzung,Möglichkeit, Rechtswidrigkeiten im Cyberspace zu untersuchen und Daten abzuführen,nämlich mit anderen Worten Computerbeschlagnahmen usw.Und dann eben zentrale Befugnisse zur Vorbereitung und Durchführung von Sicherheitsoperationen.Sicherheitsoperationen heißt, wir machen irgendwas kaputt.Und das BSI soll dann erhebliche neue Befugnisse bekommen.Dann sagen sie, werden wir viel mehr beraten und dann gibt es rechtliche Beratungund dadurch haben wir zusätzliche Kosten. Also BSI soll mehr kriegen.Und da müssen wir eben, die Bundespolizei soll dann die Gefahrenabwehr,weil das ist ja Aufgabe der Bundespolizei, Gefahrenabwehr, und das muss ja jetztauch im digitalen Raum funktionieren und deswegen müssen wir ein paar Gesetzeändern, damit die das auch machen können.Und ein sehr interessanter Teil, wo man dann so drüber stolpert,ist, dass sie sagen, wir müssen den Begriff des privaten informationstechnischen Systems neu definieren.Und wir müssen da ein bisschen was rausdefinieren, denn ein privates IT-Systemliegt nicht vor, wenn es nur für Angriffe auf die Sicherheit in der Informationstechnik genutzt wird.Dann verlierst du quasi den Status eines privaten informationstechnischen Systems,und das brauchen sie, um nachher erlauben zu sagen, in welche Systeme man eingreifen kann.Weil wenn du kein privates informationstechnisches System bist,dann kann dir ja entsprechend auch nicht die Grundrechte, die für die Integritätvon informationstechnischen Systemen,gelten,kommen dir ja dann nicht zuteil.Du bist nämlich dann kein grundrechtstragendes informationstechnisches System.Und dann können, dann darfst du eben, dadurch wird dann eben gelten nicht mehrdie Regelung für private Datenspeicherung, Datenverwendung, Sicherheitsanforderungenund so weiter, nix, zack, bumm,effektive Abwehr von Cyberangriffen, hier gelten keine Grundrechte mehr.Also hier gelten Schutzrechte nicht mehr.Dann sagen sie, okay, hier,da gilt dann auch nicht mehr Datenschutz und Persönlichkeitsrecht,ist alles weg, das ist ein Kampfmittel. Und,das geht natürlich ich finde den Hütchenspielertrick gut so ein juristischerHütchenspielertrick muss man echt sagen, Respekt es gibt ein Grundrecht wirmüssen aber jetzt einfach definieren was,kein Grundrechtsträger mehr ist, aber wir gehen davon aus dieses System wirdfür Angriffe genutzt und deswegen hat keiner mehr Grundrechte der mit diesemSystem arbeitet ist auf jeden Fall,sportlich.Und, naja.