Logbuch:Netzpolitik
Einblicke und Ausblicke in das netzpolitische Geschehen
https://logbuch-netzpolitik.de
Feedback — Cyberabwehr — Spionageverdacht gegen Ex-BND-Chef
Heute eine Sendung mit wenig Themen, dafür wieder beunruhigendes aus dem Politsegment. Aber immerhin wurde mal ein Geheimdienstler festgenommen, das ist doch auch mal was. Dazu ein bisschen Feedback (natürlich mit KI!)
https://logbuch-netzpolitik.de/lnp562-gipfel-der-ueberzogenen-erwartungen
Veröffentlicht am: 10. Oktober 2026
Dauer: 00:00
Und zwar habe ich ja in der letzten Sendung von dem Experiment mit den Ratten im Labyrinth erzählt, weil ich ein Beispiel bringen wollte für Paradigmenwechsel in Wissenschaften. Und habe das völlig falsch erklärt. Man merkt das auch so ein bisschen, dass irgendwann, während ich das erkläre, mir auch so ein bisschen klar wird, irgendwie hast du. Die Pointe nicht drin. Und das wurde auch im Feedback festgestellt, dass das irgendwie nicht gut erklärt war. Also, die Ausgangssituation ist, die behavioristische Schule geht davon aus, dass Lernen grundsätzlich durch Belohnung stattfindet und nur durch Belohnung und dass alles Lernen durch Belohnung, erklärt werden kann. Diese Experimente im Labyrinth, Ratte im Labyrinth und an einer bestimmten Stelle gibt es Futter und sie lernt, quasi Kombinationen von rechts und links abbiegen, um an das Futter zu kommen, wird einfach nur erklärt als ein komplexeres Belohnungslernen, was da stattfindet. Die Ratte hat gelernt rechts, links, rechts, links, geradeaus links. Das hat sie zufällig irgendwann herausgefunden, dann wurde sie aber belohnt und deswegen wird quasi diese Verhaltenskette antrainiert. Und das funktioniert auch tatsächlich, also das ist eine Form des Lernens, aber die behavioristische Wissenschaft ist davon ausgegangen, dass sie umquer die einzige ist. Und in diesem historischen Experiment ist. Die Forschungsgruppe hingegangen und hat gesagt, okay, wir nehmen drei Gruppen von Ratten. Die einen kriegen eine Belohnung an dieser Stelle. Die zweite Gruppe kriegt nie eine Belohnung und wir müssen dann quasi auch erfassen, was macht eine Ratte ohne Belohnung in diesem Labyrinth. Die rennt einfach die ganze Zeit ziellos umher. In Übereinstimmung mit der Prophezeiung, denn es gibt ja nichts, wofür sie belohnt wird, also läuft die einfach die ganze Zeit rum, wenn sie meint, sie müsste sich bewegen. Und die dritte Gruppe, kriegt zehn Tage lang auch keine Belohnung, aber ab der elften kriegt sie eine, gibt es eine. Und jetzt wäre, der Behaviorismus würde sagen, da die Ratten, die zehn Tage lang ohne Belohnung ziellos umhergelaufen sind, keine Belohnung bekommen haben, müssten sie jetzt, wo es eine gibt, anfangen zu lernen. Und sie müssten sich jetzt wie die anderen Ratten entwickeln, die quasi eine Belohnung bekommen. Tun sie aber nicht, sondern die finden sich sofort perfekt in dem Labyrinth zurecht und finden zu der Belohnung. Mit anderen Worten, in den zehn Tagen, die sie ohne Belohnung sich in dem Labyrinth aufgehalten haben, haben sie etwas gelernt. Nämlich die Mental Map dieses Labyrinths. Und sie haben das gelernt, obwohl sie keine Belohnung dafür bekommen haben. Und das hat dann eben diese dieses Paradigma zu Fall gebracht, nicht nur wegen der, wegen der, wegen, dass man nur durch Belohnung lernt, sondern auch, weil sie ja quasi, Um schneller das lösen zu können. Die wussten ja vorher nicht, wo die Belohnung sein würde. Das heißt, egal wo du die hingetan hast, haben die immer dahin gefunden. Und das bedeutet, dass du nicht nur in Reizreaktionsketten lernst, sondern offensichtlich die Ratten in ihrem Gehirn eine Mental Map aufbauen, während sie da rumrennen. Und diese beiden Aspekte waren sehr eindrückliche Demonstrationen dass dieses Paradigma am Ende war letztendlich.
Das macht ja auch total Sinn. Ich meine, dieses Bild von der, man macht Sachen nur, wenn da jetzt quasi im wörtlichen Sinne Futterball rauskommt, ignoriert ja auch andere Bedürfnisse so einer Ratte wie Flucht. Also wenn sie schnell weg muss, weil Bedrohung, so hilft es ja auch, zu wissen, wo man lang rennt, auch wenn da jetzt nicht unbedingt Futter ist und das sozusagen so eine negative Belohnung hinter einem lauert.
Genau, aber das nur dazu. Und ja, mir hat das Experiment deshalb so gefallen, weil es halt echt, also das sind ja, das sind die Experimente, die Wissenschaft weiterbringen. Jetzt kann man, also Behaviorismus gibt es völlig... Völlig gehypte Schule damals gewesen, offenkundig, falsch, aber man muss auch sagen, dass sie natürlich, relativ viel erklären konnten. Und das ist auch in Ordnung, weil du in der Wissenschaft auch immer nach der einfachsten Erklärung suchst und suchen musst. Und das heißt nicht, dass alle Phänomene und Forschungsergebnisse des Behaviorismus falsch sind, Aber das Modell, was sie zur Erklärung von Lernen und Verhalten herangezogen haben, eben nicht allumfassend ist. Also kommt an seine Grenzen und ist damit nicht die vollständige Erklärung des Phänomenbereichs.
Das weiß ich nicht, aber du musst einfach wissen, wo es ist. Das ist eigentlich der wichtige Aspekt dabei und das sagt ja die Lehre von Douglas Adams. Und weil die Welt von Douglas Adams so erkenntnisreich ist, speziell vor Nerds, feiert man natürlich auch seine heiligen Zahlen wie die 42 und das dachte sich auch die FIFCON, die wir letzte Sendung in den Terminen erwähnt haben. Und da kommt die Konfusion her, also ist es jetzt die FIFCON 42 oder die FIFCON 26 und die Antwort ist beides, es ist sozusagen Schrödingers Konferenz und es kann einfach sowohl 26 als auch 42 in einem sein. Man ist sich auf den Webseiten nicht ganz so sicher gewesen, ob es jetzt mehr das eine oder das andere ist, aber es ist halt eine Frage des Betrachters. Also in dem Moment, wo du es beobachtest, dann ist es halt entweder das eine oder das andere. Es ist die Frage, ob du nur die eine Webseite anschaust oder die andere Webseite anschaust. Man sagt ja, einfach ein perfektes Ding.
Es gab dann die Frage, wenn ich davon überzeugt bin, dass man mit Hilfe von LLMs Mehrwert schaffen kann. Und das wurde in Zweifel gestellt. Darauf kann ich nicht sinnvoll antworten, weil ich den Teil wirklich für relativ klar halte, dass es möglich ist. Und wer das nicht glaubt, müsste vielleicht einfach mal ausprobieren. Müsste so ein Ding mal ausprobieren.
Also der Satz lautet ungefähr so, das Computerzeitalter findet sich überall außer in den Produktivitätsstatistiken. Und da hat Solo, ich glaube das war auch so ein Wirtschaftsnobelpreisträger oder sowas, weiß nicht genau, aber Solo heißt der Mann oder Ökonom, ein weiser Mann, hat eben, auf die Paradoxie hingewiesen, dass Computer so erkennbar effizient sind, also offensichtlich und ja so gut wie, jeden Vorgang extrem beschleunigen können und sagt aber, wir sehen das, weder auf der Ebene des einzelnen Unternehmens noch auf der Ebene einer Branche, noch auf der Ebene einer Volkswirtschaft, dass diese Produktivität tatsächlich zunimmt. So die These. Und, meine naive Erläuterung dafür wäre, ja klar, weil die Menschen eben diesen technologischen Wandel immer, ablehnen, ausbremsen und quasi die Ineffizienzen bewahren, den Scheißprozess digitalisieren, statt einen schönen neuen zu machen und so. Und dass das halt alles viel, viel, viel länger dauert, dass so etwas Einzug erhält, so eine neue Technologie. Und deswegen passiert das nicht so schnell. Und da habe ich jetzt auch kürzlich einen sehr interessanten Vortrag gesehen von so einem Ökonomen, ich glaube von der Stanford University, der quasi sagt, ach schau mal hier, wir haben hier in diesem Land USA über die letzten, ich glaube 60 Jahre oder sowas, 2% Wirtschaftswachstum jedes Jahr. Und was sind alles für großartige Erfindungen in diese Zeit gefallen? Und Internet, und hast du alles nicht gesehen? Und Mobilfunk, alles gekommen. Und irgendwie der große Sprung, das ist immer ausgeblieben. Und seine These ist irgendwie so, ja, das ist eben die Trägheit des Wandels, dass diese Technologie es langsam die Wirtschaften durchdringt und eben in Summe 2% Wirtschaftswachstum. Ermöglicht, ja, über die Zeit. Also du sagst, wir wachsen einfach um zwei Prozent mit diesen ganzen wahnsinnigen Innovationen. Das ist auf jeden Fall seine These. Ich bin mir, also ich kann ja auf jeden Fall etwas abgewinnen, aber, Ich glaube aber, dass wir im Falle von KI. Es mit einer Technologie zu tun haben, die gleichermaßen überschätzt und unterschätzt wird. Und so ein bisschen erinnert das ja auch, und da bin ich auch relativ sicher, dass das passieren wird, Internet.com-Blase. Das war im Prinzip auch, die Leute haben quasi gesagt, das wird alles Internet sein und das ist jetzt das ganz große neue Ding und da muss alles Geld rein und dann waren sie nach zwei Jahren enttäuscht, dass wir noch nicht 2026 hatten. Und wenn du dir aber anschaust, was quasi bei den Platzen der Dotcom-Blase an Wert vernichtet wurde und was für eine, Wertschöpfung und Wert heute im Rahmen des Internets existiert, dann war quasi die Dotcom-Blase, ein verhältnismäßig geringer Verlust. Es war einfach nur quasi, oder also eine verhältnismäßig, Die Blase war bei weitem nicht so groß, wie sich nachher dieser ganze Bereich entwickelt hat. Es war einfach nur, dass die Menschen halt den Wandel zu schnell verlangt oder erwartet haben oder eben zu große Hoffnungen auf kurzfristiges Eintreten dieser Profite hatten.
Was ich dann tatsächlich ganz interessant finde, ist, man möchte ja eigentlich, wenn man jetzt irgendwie ökonomisch gut agiert, möchte man ja möglichst vielleicht verhindern, dass man in den Gipfel der überzogenen Erwartungen reinrennt, uninformiert und die ganze Achterbahn mitmacht, weil man sich nicht vernünftig selbst mit einer Technologie auseinandersetzt. Und wenn ich mir anschaue, ich nenne das eigentlich so naive KI-Anwendungen. Menschen, die irgendwie glauben, dass mit AI zu arbeiten bedeutet, ich schmeiße irgendwie die Scheiße bei ChatGPT rein und prompte und wenn das, Ergebnis nicht super ist. Dann habe ich ja hier gerade bewiesen, dass KI scheiße ist. Und das ist ja leider nicht das, also es ist ja völlig erkennbar, dass man nicht so mit dieser Technologie, Arbeiten kann, sollte und wird, sondern dass Probleme nach wie vor in Teile zerlegt werden und man idealerweise erkennt, welcher Teilschritt meines Problems ist, ist einer, den ich mit KI besser löse. Ich glaube, das habe ich hier in der Sendung auch schon öfter mal erwähnt, es gibt eine ganze Menge Probleme, also Herausforderungen, Probleme, die man lösen muss, für die es einfache Lösungen gibt. Zum Beispiel Mathematik, wenn du was berechnen willst, das können wir im Taschenrechner, da ist ein LLM einfach nicht die effiziente Lösung. Und würde man jetzt ein LLM rechnen lassen, dann ist das eben nicht die Architektur, die gewinnbringend ist. Man sagt dem LLM, wenn jemand eine Matheaufgabe hat, gibt die hier in diese Shell und lasst sie ausrechnen von dem Prozessor oder so. Und ich glaube, so wird auch die langfristige oder mittelfristige, ökonomische Nutzung von LLMs sein, dass man selbstverständlich die Dinge, die man vernünftig mit formaler Logik abbildet, mit formaler Logik macht und Inferenz nur für die Teilschritte des Problems nutzt, wo man sie wirklich braucht. Und das ist eigentlich, also ich glaube, dass das wirklich eine positive Aussicht ist, weil das bedeutet, die Zukunft gehört kleinen Custom-Tailored-Modellen, die man auch souverän betreiben kann und meine große persönliche Sorge ist, das habe ich auch glaube ich ausführlich, dargestellt in mehreren Sendungen jetzt, dass eben weil die Menschen und die, was weiß ich, die CEOs der Unternehmen und wer nicht alles, sich genau nicht. Mit der Technologie auseinandersetzen, sondern irgendwie so was sagen, wir schmeißen jetzt die Hälfte der Leute raus und machen alles nur noch mit AI. Ich meine, es ist ja völlig klar, dass eine derartig plumpe Entscheidung nur schief gehen kann. Das ist tragisch. Also diese Dreckheit ist nicht notwendigerweise schlecht.
Aber ich kann das auf einer emotionalen Ebene durchaus verstehen. Mir macht das durchaus auch Angst, dass Dinge, auf die ich sehr lange stolz war und die ich als eine besondere Fähigkeit von mir erachtet habe und wo ich gedacht habe, da kann ich noch eine Zeit lang Lebensunterhalt mit verdienen, jetzt Commodity geworden sind. Und ich kann jetzt entweder sagen, okay, nee, das ist eine schlechte Technologie. Ist es auch böse Technologie, fürchterliche Folgen oder ich kann mich mit dem Gedanken anfreunden, dass die wahrscheinlich nicht mehr weggeht und ich idealerweise, meine mein Wissen über Digitalisierung, Computer, Architekturen und so weiter jetzt anwende, um irgendwie noch auf dieser, nicht unter diese Welle zu geraten. Das sind so die beiden Möglichkeiten, die einem da jetzt bleiben und ich glaube auch nicht, dass man da eine... Dass man da wirklich eine Wahl hat. Und ich glaube auch, also ich bin wirklich, persönlich recht fest davon überzeugt, dass es der bessere Ansatz ist. Mit kleinen, custom-tailored Modellen dedicated in seinen Prozessen irgendwie zu arbeiten, die halt für diese Technologie sich selbst zu eigen zu machen. Und ich habe große Sorge, dass sich das aber nicht durchsetzen wird, weil diese Technologie eben in den Händen von Cloud-Anbietern und so weiter, sehr, sehr viel schneller, Macht und Attraktivität entfalten kann und auch einfacher zugänglich ist. Auch das hatte ich hier schon behandelt. Diese Zugänge zu den Modellen sind eben einfach zu günstig gerade. Und gleichzeitig, weil ich mich darum sorge, habe ich jetzt wirklich in letzter Zeit, wirklich mich selbst überraschende, erstaunliche Ergebnisse mit so, hast du mal eben aus dem Internet geladen, brauchst du 12 Gigram oder sowas für Modellen geklärt, dass ich tatsächlich hier noch, nennenswerte Potenziale sehe, fernab von wir müssen alles auf einen großen Haufen schmeißen und uns, den USA, den US-Riesen unterwerfen.
Ja, also es wird am Ende einfach alles geben. Es wird weiterhin noch Frontier-Modelle geben, die in irgendeiner Form das maximal Mögliche machen. Nur der Bedarf von allen Leuten ausschließlich mit dem maximal Möglichen zu arbeiten, wird dann eben absinken, während die Maschinen von unten her lokal so viel Power mitbringen, die Modelle so gut vortrainiert sind oder man das sogar selber machen kann. Also ich denke, das wird einfach so ein völlig normales Ding, werden, wie das Telefon ein völlig normales Ding geworden ist, wie der Computer ein völlig normales Ding geworden ist, das Internet ein völlig normales Ding geworden ist, das Smartphone und jetzt kommt halt irgendwie AI und, dass das halt einfach unser Leben ändert, ja sorry, aber das hat Technologie, schon immer gemacht und das wird auch weiterhin so bleiben.
Genau, und man muss auch sagen, wenn man jetzt hier, auch Terminator, das ist ja noch, das ist einfach irgendwann dann eine normale Technologie. Und die Menschen in den Terminator-Filmen, die kommen ja auch damit zurecht. Die Welt ist halt anders, aber sie ist ja noch nicht ans Ende geraten. Und die arrangieren sich eben auch damit.
Kommen wir zu kommen wir zum ganz normalen Wahnsinn. Im Bundestag, wurde sich jetzt gerade damit auseinandergesetzt, man möchte einen Cyberabwehrgesetzentwurf haben. Da wurde also im Innenausschuss diskutiert, Anfang dieser Woche gab es eine öffentliche Anhörung zur Stärkung der Cybersicherheit. Für den Chaos Computer Club war da auch Konstanze Kurz zugegen. Und. Die Idee hier ist, dass ja hier die ganze Zeit wird gecybert und der Staat braucht eben wirksame Instrumente, um die Cyberangriffe frühzeitig zu erkennen und abzuwehren. Und deswegen werden, hier Regelungslücken geschlossen und dann kann der Staat sich wehren. Und, es geht dabei auch natürlich um aktives Wehren. Es geht aber auch um so ein paar andere Aspekte wie diese absolut fragmentierten, Zuständigkeiten und irgendwie unklare, einfach unklare Regelungen. Ich glaube, das habe ich ja hier öfter mal dargestellt, diese Cybersicherheitsarchitektur der Bundesrepublik Deutschland, wo einfach völlig unklar ist, wer da überhaupt für was zuständig ist. Aber in diesem Aspekt wird auch, gesagt, naja, wir müssen ja jetzt mal quasi Hackbacks machen, weil es ist ja klar, wir müssen ja irgendwie, können wir ja nicht sein, dass wir uns hier nicht wehren. Und dieser Aspekt, den halte ich für verhältnismäßig unklug.
Haben wir ein paar Mal gemacht, aber jetzt haben sie es halt wieder, ich habe auch rausgesucht, da gab es eben 2019, hatte ich dazu mal noch einen längeren Post geschrieben. Oder 2019 war das Thema, da sollte das der BND machen. Zum BND kommen wir gleich. Das nochmal. Kleiner Preview. Also die Idee ist, oder warum sagt man überhaupt, der Staat soll jetzt hacken? Ja, der soll einen laufenden Angriff unterbrechen. Okay. Ich meine, wer gesehen hat, wie schnell ein Angriff funktioniert und wie schnell ein Staat reagiert, da brauchen wir, glaube ich, nicht weiter darüber zu diskutieren. Das hatten wir auch schon vor vielen Jahren hier die Sendung mit der Hackback-Rakete. Das verhindern weitere Angriffe. Also wir übernehmen die Angreifer- Infrastruktur und schalten sie ab und dadurch können die Angreifer jetzt nicht mehr weiter agieren. Und ultimativ eben damit legen wir den Kriminellen das Handwerk. Das sind so die Ideen. Also laufenden Angriff zu unterbrechen, ich glaube, es ist völlig klar, dass das unsinnig ist. Und weitere Angriffe, da wäre dann so die Idee, ah, da gibt es jetzt einen kompannten Control-Server und den schalten wir aber jetzt ab. Oder den erhacken wir uns jetzt. Und auch diese Rechnung oder diese Argumentation kommt halt nicht so wirklich, die ist nicht so wirklich sinnvoll, weil also wenn wir im Rahmen unserer beruflichen Tätigkeit im Red Team einen Command & Control Server betreiben.
Genau, mein Wir und meine Kolleginnen. Jetzt machst du ein Red Team und dann musst du irgendwie im Rahmen entscheidest du dich, eine Schadsoftware zu basteln und einzusetzen und einen Command & Control Server, aufzusetzen, mit dem diese Schadsoftware dann eben spricht, damit du potenziell eben dich in dem Zielnetzwerk ein bisschen umschauen kannst. Das größte Risiko in einem solchen Projekt ist, dass du entdeckt wirst. Und deswegen musst du dir relativ viel Mühe geben, sagen wir mal eine IP-Adresse mit einer ganz guten Reputation zu nehmen. Nichts, was schon irgendwo jemals in irgendeinem IOC oder irgendwo bekannt war, weil du weißt, dass die größeren Unternehmen mit einer halbwegs reifen IT-Sicherheit, natürlich all das blocken. Du kannst ja auch heute einfach, was weiß ich, ich nehme sie Quad9 als DNS-Server, da werden eben die ganzen als böse bekannten Domains einfach gar nicht beantwortet. Da hast du ja völlige Souveränität, das zu wählen. Aber es ist entscheidend, du kannst das machen. Du kannst ja auch einen Adblocker und einen Trackerblocker in dein Netz einbringen, aber es ist, deine Souveränität, das zu tun. Und wenn wir jetzt im Rahmen unserer legalen, beauftragten Projekte entdeckt werden, was machen wir dann? Dann nehmen wir den nächsten Command & Control Server. Dann bauen wir einen neuen Hof. Wir sind selbstverständlich darauf vorbereitet, dass wir für jedes Projekt einen anderen nehmen und, quasi längst in unserem Mode of Operation drin ist, dass wir eine komplett dynamische, agile Infrastruktur brauchen, Wegwerfinfrastruktur. Und sicherlich das geringste Problem für uns wäre, wenn irgendeiner jetzt das blockt oder der Server gehackt wird oder sonst was, weil du einfach den nächsten hochziehst. Und das ist einer der fundamentalen Unterschiede zwischen Angriff und Verteidigung, dass die Angreifer eben, also die Unternehmen oder die Wirtschaft oder wer auch immer, wer sich da gerade verteidigt, die haben was zu verlieren, die haben eine Infrastruktur aufgebaut, die wollen sie behalten, die brauchen sie. Aber ein Angreifer, weißt du, wenn jetzt so eine Ransomware-Gruppe irgendwie der Hidden-Service rausgetragen wird, dann sagen die ja nicht, ach scheiße, jetzt kommen wir zum Arbeitsamt und versuchen irgendwie einen anderen Job zu finden. Es ist ja nicht so, als hätten die gerade einen Verlust oder so. Sondern die sagen einfach, alles klar, zack, boom, nächster. Und das ist diese Idee mit den Kriminellen, das Handwerk legen, das ist halt alles, es ist alles Ich halte es nicht für falsch, übrigens natürlich zu sagen, wenn wir dynamisch und schnell beispielsweise DNS- oder IP-Sperren propagieren können. In unsere Volkswirtschaft oder was auch immer. Dann ist es potenziell von Vorteil. Also sagen wir mal so eine Vorstellung, was weiß ich, man erkennt die Malware-Kampagne, man weiß, ach guck mal hier, da ist gerade wieder eine Phishing-Welle oder so und zack, da ist aber eine Domain-Name und da wissen wir sofort, den lösen wir jetzt nicht auf. Das kann schon eben einen Effekt haben, aber ich halte es für eine schlechte Idee, das staatlich verordnet zu machen, weil es nämlich ineffizienter wird. Wenn du sagst, okay, wir machen das beispielsweise, keine Ahnung, wir stellen eine Liste bereit an zu blockenden Domainnamen. Und wer möchte, kann einfach, was weiß ich, bei der Telekom seinen Klick machen und sagen, diese Liste bitte immer für mich gelten lassen. Ich vertraue dem Staat. Ich möchte das gerne haben. Klammer auf, sowas gibt es gerade. Ich nehme gerade Telekom als Beispiel, Die schicken mir immer SMS, dass ich das endlich aktivieren soll oder so. Net Secure oder so, was heißt das. Oder als Unternehmen. Aber ich mache es natürlich nicht, weil ich IT-Security mache und IT-Security-Forscher bin. Das wäre ja total blöd für mich, wenn ich nicht in der Lage bin, mich überhaupt noch zu denen zu verbinden. Das heißt, meine Filter mache ich da, wo ich sie unter Kontrolle habe. Und das hielte ich für die. Sehr viel sinnvollere Herangehensweise. Abgesehen davon... Das ist auch so eine Vorstellung, eine sehr naive Vorstellung von, wie Angriffe funktionieren. Viele Angriffe erfordern ja gar keinen Server. Also ich weiß nicht, wie viele Incidents wir schon gehandelt haben. Was weiß ich, da ist einfach irgendein Passwort abhandengekommen. Und die Leute kommen über eine ganz normale VPN-Einwahl in die Unternehmen rein. Was machen wir denn dann? Also es ist alles so, man merkt, dass es irgendwie so eine, wir müssen aber jetzt mal endlich was machen. Und man hat sich nicht wirklich darüber Gedanken gemacht, was denn effektiv wäre. So, schauen wir uns mal an, was genau da drin steht in diesem Gesetzesentwurf. Nicht genau, sondern oberflächlich da drin steht. Okay, was wollen Sie machen? Sicherheitsbehörden, Fähigkeit zur Durchsetzung, Möglichkeit, Rechtswidrigkeiten im Cyberspace zu untersuchen und Daten abzuführen, nämlich mit anderen Worten Computerbeschlagnahmen usw. Und dann eben zentrale Befugnisse zur Vorbereitung und Durchführung von Sicherheitsoperationen. Sicherheitsoperationen heißt, wir machen irgendwas kaputt. Und das BSI soll dann erhebliche neue Befugnisse bekommen. Dann sagen sie, werden wir viel mehr beraten und dann gibt es rechtliche Beratung und dadurch haben wir zusätzliche Kosten. Also BSI soll mehr kriegen. Und da müssen wir eben, die Bundespolizei soll dann die Gefahrenabwehr, weil das ist ja Aufgabe der Bundespolizei, Gefahrenabwehr, und das muss ja jetzt auch im digitalen Raum funktionieren und deswegen müssen wir ein paar Gesetze ändern, damit die das auch machen können. Und ein sehr interessanter Teil, wo man dann so drüber stolpert, ist, dass sie sagen, wir müssen den Begriff des privaten informationstechnischen Systems neu definieren. Und wir müssen da ein bisschen was rausdefinieren, denn ein privates IT-System liegt nicht vor, wenn es nur für Angriffe auf die Sicherheit in der Informationstechnik genutzt wird. Dann verlierst du quasi den Status eines privaten informationstechnischen Systems, und das brauchen sie, um nachher erlauben zu sagen, in welche Systeme man eingreifen kann. Weil wenn du kein privates informationstechnisches System bist, dann kann dir ja entsprechend auch nicht die Grundrechte, die für die Integrität von informationstechnischen Systemen, gelten, kommen dir ja dann nicht zuteil. Du bist nämlich dann kein grundrechtstragendes informationstechnisches System. Und dann können, dann darfst du eben, dadurch wird dann eben gelten nicht mehr die Regelung für private Datenspeicherung, Datenverwendung, Sicherheitsanforderungen und so weiter, nix, zack, bumm, effektive Abwehr von Cyberangriffen, hier gelten keine Grundrechte mehr. Also hier gelten Schutzrechte nicht mehr. Dann sagen sie, okay, hier, da gilt dann auch nicht mehr Datenschutz und Persönlichkeitsrecht, ist alles weg, das ist ein Kampfmittel. Und, das geht natürlich ich finde den Hütchenspielertrick gut so ein juristischer Hütchenspielertrick muss man echt sagen, Respekt es gibt ein Grundrecht wir müssen aber jetzt einfach definieren was, kein Grundrechtsträger mehr ist, aber wir gehen davon aus dieses System wird für Angriffe genutzt und deswegen hat keiner mehr Grundrechte der mit diesem System arbeitet ist auf jeden Fall, sportlich. Und, naja.
Naja, es gab dann eben, ja, wie ist das denn, wenn so eine Anhörung im Innenausschuss ist, bis ja schon ungefähr kurz davor, dass es jetzt als nächstes, in den Bundestag gereicht werden soll. Dass an der Stelle noch fundamentale Änderungen stattfinden, ist ja eher selten der Fall. Und was ich auch ganz spannend finde, im Gesetzesentwurf steht dann so, keine Befristung, keine Evaluierung. Also es wird nicht gesagt, wir machen das jetzt mal für ein Jahr, evaluieren, ob das irgendwie was gebracht hat oder sowas, sondern es ist völlig klar, dass man das jetzt braucht. Und noch mal kurz zusammenfassen, Also es ist einfach nicht sinnvoll, zu sagen, wir investieren jetzt, in die Gefahrenabwehr, wenn die eigentliche Gefahr ja ist, dass du halt Schrottsysteme betreibst. Also ich finde, diese Idee, sich durch Gegenangriff oder durch Abschreckung oder sowas zu verteidigen, weißt du, das machst du bei bestimmten CTF-Spielformen oder so. Ja, dass man sagt, okay, wir haben ein System, wir müssen das andere angreifen und unseres verteidigen.
Das ist ja, kein nachhaltiger Betrieb von kritischen Infrastrukturen, wenn man sagt, pass auf, wenn das hier einer hacken will, dann haken wir den nämlich zurück. Das wird es denen aber zeigen. Wir haben hier eine kritische Infrastruktur und die haben ein nicht privates informationstechnisches System. So sieht es nämlich aus. Also ich meine, auf den Kampf willst du dich noch nicht einlassen, du willst ja eigentlich in die Defensive gehen. Und natürlich musst du davon ausgehen, dass Zuschreibung und so weiter, was ist jetzt ein informationstechnisches System und so weiter, was ist ein für Angriffe genutztes System, das ändert sich ja die ganze Zeit. Und es ist eine der eleganten Methoden, wenn du Domain-Blocking und sowas umgehen willst oder irgendwie unauffällig sein willst, natürlich versuchst du irgendwo ein Proxy bei AWS oder in irgendeiner, der großen Cloud-Infrastrukturen zu haben, wo es völlig normal ist, dass sich IP-Adressen die ganze Zeit ändern, dass Hostnames kryptisch sind und, wo du halt unauffällig bist. Und da gibt es halt genug von. Die Untersagung des Betriebs informationstechnischer Systeme kann quasi gesagt werden, hier dieser Computer muss jetzt ausgeschaltet werden. Dann können also Behörden, was weiß ich, einem Cloud-Anbieter sagen, das geht jetzt weg und so. Also da ist einfach, das sind sehr weitreichende Befugnisse, wo man natürlich irgendwie sich so einen Extremfall vorstellen kann, wo man sagt. Da könnte das unter bestimmten Aspekten durchaus mal hilfreich sein, aber du musst dir ja die Lage anschauen, unter welchen Problemen leidest du heute, wo das wirklich etwas gebracht hätte. Ja, und ähnlich wie bei der Vorratsdatenspeicherung, wird immer gesagt, weil wir keine Vorratsdatenspeicherung haben, rennen uns die ganzen Kriminellen weg. Aha, da gehst du ja davon aus, dass in der Vorratsdatenspeicherung die Nachweise gefunden würden, von denen du ja gar nicht weißt, ob sie da drin sind, weil es eben keine Vorratsdatenspeicherung gibt. Und genauso hast du hier jetzt einen umgekehrten Fall, wo du sagen kannst, naja, okay, wir haben ja diese ganzen, Angriffe und so weiter, dann nenne mir doch mal bitte den Fall oder den größeren Schaden, der hätte verhindert werden können, wenn ihr irgendwie bei einem, was weiß ich, einen Server gehackt hättet oder beim Cloud-Anbieter irgendwas abgeschaltet hättet. Diese Beispiele, denke ich, die wäre man dann durchaus mal schuldig. Und dann kann man eben darauf schauen, naja, okay, Dann gehen die Angreifer halt hin und rotieren ihre DNS-Namen und so weiter. Das ist alles gegeben. Das ist, naja. Dann natürlich das BSI muss dann irgendwie. Automatische Daten kriegen und so. Ich denke, da werden einfach jetzt gerade carte blanche Befugnisse verteilt, die nicht besonders durchdacht sind. Und immerhin erkennt der Gesetzesentwurf an, dass man die dann auch eigentlich in kompetente Hand geben müsste. Letztendlich glaube ich, wir haben hier wieder so einen klassischen Fall von, Ja, jemand kann wahrscheinlich irgendwie einen hypothetischen Fall konstruieren, wo diese Befugnisse jetzt helfen würden oder geholfen hätten, aber wenn wir uns anschauen, welche Probleme haben wir gerade, dann werden die nicht durch Hackback oder sonst was gelöst.
Und es gibt natürlich auch noch ganz andere Risiken also erstmal ist es so was heißt denn Hackback? Hackback heißt ja dann auch du greifst an wen greifst du denn an? Ja du greifst halt irgendwelche Gruppen an von denen du vielleicht einerseits noch mal nicht so genau weißt wer es ist und das sind ja auch nicht selten auch so, staatliche Akteure und damit kannst du natürlich auch sehr schnell so ein außenpolitisches Problem mit eintreten. Da mag jetzt, sagen wir mal, die USA und China und Russland jetzt nicht so zurückhaltend sein, aber ich finde ja auch nicht, dass das jetzt unbedingt so zu unserem Auftreten in der Welt passt. Ja, mal ganz abgesehen davon, dass das dann einfach auch noch die Sache viel schlimmer machen kann.
Und da bist du jetzt schon quasi in dem Bereich der diplomatischen Krise oder so. Aber stell dir mal vor, ich würde das hier ganz anders machen. Wenn ich jetzt Angreifer bin, ich bin jetzt Nordkorea, Russland, China, und ich weiß, die Deutschen, die schießen jetzt zurück. Dann würde ich doch zusehen, dass ich von irgendwo meine Angriffe mache, wo die Deutschen dann draufkloppen. Und dass sie dann möglichst in ihr eigenes Fleisch knallen. Also das heißt, ich übernehme, was weiß ich, irgendeinen schlecht gesicherten WordPress von einem Zahnarzt oder sowas. Oder ich nehme irgendeinen alten Online-Shop hoch oder so. Ich übernehme als ersten Hopp irgendeine zivile Infrastruktur. Die ist ja dann nicht mehr zivil, die ist ja eine Angriffsinfrastruktur. Und dann sorge ich dafür, dass diese Reaktion erst der Schaden ist. Oder dass die Reaktion den größeren Schaden herbeiführt. Also es ist ja völlig klar, dass ich dann nicht da sitze und sage, ach scheiße, jetzt haben die hier schon wieder meinen Server gehackt. Verdammt, meine Cyber-Operation. Sondern du kalkulierst doch sofort ein. Alles klar, wenn die hier irgendwas hochnehmen, dann sehe ich doch zu, dass das nichts von mir ist. Oder idealerweise, wenn ich die wirklich als den Feind betrachte und denen schaden möchte, dann sorge ich doch dafür, dass sie möglichst auf ihre eigenen Leute schießen. Naja, dann wird der Zahnarzt demnächst verhaftet. Es ist wirklich, also ein bisschen, es ist.
Genau, also das Gesetz zur Stärkung der Cybersicherheit, wie das Ding offiziell heißt, befindet sich derzeit in der ersten Lesung im Bundestag. Dann gibt es dann theoretisch noch eine zweite und dritte Lesung, bevor es dann ein weiteres Mal zum Bundesrat geht, wo das schon mal war und dann kann es auch verkündet werden. Wollen wir mal hoffen, dass der Druck hier noch ein bisschen zur Einsicht führt, dass da sich was verändert, aber ich weiß nicht, ich habe irgendwie ein komisches Gefühl, was das betrifft.
Ich habe halt diese, also glücklicherweise wird KI Michael Ebert arbeitslos machen, wie wir wissen, nein. Aber dieses Arbeiten in der IT-Sicherheit ist schon auch eine sehr spezielle, Sache, weil natürlich Leute Lösungen wollen, aber nie... Sagen wir, es sehr schwer ist, sie von den Sinnvollen und Wirksamen zu überzeugen. Wenn jetzt irgendwie im, das ist in einem Unternehmenskontext, aber insbesondere auch in so einem staatlichen Kontext. Und wenn du dir anguckst, was für freundliche Menschen dieses Land regieren, dann kannst und du siehst da ja irgendwo, ist ja nirgendwo jemand im Bild, wo du sagst, ach guck mal, Die Person, die hat Ahnung, die hat sich mal mit dem Thema auseinandergesetzt, die hat Erfahrung, die erkennt, wo die Probleme sind und wie man sie löst. Die Leute nutzen, also wenn du Glück hast. Suchen sie sich ein Problem, was sie lösen können. In der Regel haben sie aber eine Lösung und suchen sich ein Problem. Und das sind gefährliche Leute. Wird auch bei der KI genauso sein. Die Leute mit der KI-Lösung kommen und sagen, gib mal ein Problem, welches Problem könnten wir denn nehmen? Kann man das nicht auch mit einer Blockchain? Kann man da nicht, müssen wir da nicht jetzt mal langsam entgegencybern? Das ist... Ach herrje. Hauptsache, wir machen nicht einfach mal das Richtige. Das ist wirklich anstrengend, was denen alles einfällt, um zu vermeiden, dass man das Richtige macht. Weißt du? Das ist wie die Ratten in dem Labyrinth, wurde, sagst du, erstaunt, die müssen doch dieses Labyrinth gelernt haben, es kann ja gar nicht sein, wie zielstrebig die immer wieder was anderes versuchen als das Richtige.
Ja, weiß ich auch nicht ganz genau. Also, was jetzt vor ein paar Tagen dann, rausgekommen ist, ist, dass ein Ermittlungsverfahren läuft gegen den Ex-BND-Chef August Hanning, der also die Gefahrenabwehr der Bundesrepublik Deutschland auf der Ebene geleitet hat, Lange, lange Zeit. Also er war von 1998 bis 2005 der Präsident des Bundesnachrichtendienstes. Danach war er noch Staatssekretär im Bundesinnenministerium und dann ist er dann irgendwann in die Privatwirtschaft gegangen als Sicherheitsberater. Und jetzt sieht es so ganz so aus, als ob er seine Tätigkeit als Sicherheitsberater mit so ein paar offiziellen Dokumenten noch unterfüttert hat, die ihm von seinem ehemaligen Mitarbeiter, der also noch beim, BND war, zugespielt wurden. Das Ganze kam irgendwie raus im Kontext dieser ganzen Causa-Block. Also wirklich etwas, was ich wirklich nur so am Rande wahrnehme. Das ist so diese Erbin dieses Blockhaus-Steakhaus-Imperiums.
Ja, bei manchen Leuten sicherlich. Also wie auch immer, auf jeden Fall im Rahmen dieser ganzen Geschichte wurden dann Daten oder Informationen gewonnen, die sie in irgendeiner Form auf Hanning gebracht haben. Was auch immer da jetzt der konkrete Zusammenhang war, weiß ich nicht. Dann wurde jetzt also im September sein Anwesen durchsucht und dabei haben sie dann Datenträger, gefunden mit strengen Geheimen und auch jüngeren BND-Dokumenten. Ja, also über die er definitiv hätte nicht verfügen dürfen und ja, Ja, also. Seine von ihm geführte Sicherheitsfirma System 360 soll wohl angeblich versucht haben, auch schon mal diese Kinder aus Dänemark zurückzuholen. Also er ist da in irgendeiner Form verstrickt und jetzt wurden im Rahmen dieser Ermittlungen auch noch eben diese Daten gefunden. Also das hat er wohl für seine private Beratertätigkeit genutzt und es ist nicht so ganz klar, was damit geschehen ist. Also uns, der Öffentlichkeit ist zumindest jetzt erstmal nicht so ganz klar, was es ist, aber es wurde hier, gesagt, es waren in der größten Ordnung von 2000 Dokumenten, geheim eingestuftes Material, auch von ausländischen Partnerdiensten. Also man hat ja auch so einen Austausch, also vielleicht jetzt nicht mehr so sehr mit den USA, ein paar Freunde haben wir ja noch. Und dabei seien halt auch so Unterlagen zum iranischen Atomprogramm dabei gewesen und Informationen des russischen Militär. Und the positive side ist. War wohl nicht so, dass das jetzt Informationen sind, die nach Russland gingen. Also es ist jetzt nicht so Verrat auf der Ebene. Ich vermute mal eher, es ist eher so ein, also ich vermute, der ich jetzt keine Ahnung habe von diesem Fall. Aber das klingt für mich jetzt mehr so als, er ist Sicherheitsberater, er hat ja auch angeblich finanzielle Probleme. Und wann bist du halt was wert als Sicherheitsberater? Wenn du Insider-Informationen hast. Wenn du in irgendeiner Form sagen kannst, ich weiß Bescheid, macht man das so, macht man das so. Das ist natürlich ein Asset, aber letzten Endes ist es nichts anderes als, ein Ausmaß von Landesverrat, der sich hier auftut. Und ja.
Aber also, ich meine, diese ganze Story ist so haarstreitig. Verzeiht uns bitte, dass wir diesen Christina, diesen Blockfall da nicht hundertprozentig, verfolgen. Aber die haben im Prinzip einen Sorgerechtstreit, also geschieden. Und der Vater der Kinder ist mit den Kindern in Dänemark. Oder war oder ist so. Und jetzt, Und hat eben die Christina Block, die hat, wenn ich das richtig erinnere, quasi von einem Gericht zugesprochen bekommen, dass die Kinder zu ihr kommen oder sie das Recht hat, die zu sehen oder oder oder. Und dann wollte sie das quasi entforcen, dass das auch passiert. Und dann war der Vater aber mit den Kindern nach Dänemark abgehauen. Und dann hat irgendwann ein Gericht gesagt, boah, jetzt sind die so lange in Dänemark, das war zwar nicht richtig, dass er die mitgenommen hat, aber im Sinne des Kindwohls können wir die jetzt auch nicht aus Dänemark wieder zurückholen. Und daraufhin hat dann die, darunter hat die Familie Block dann sehr gelitten und, Dann hat die offenbar zwei Versuche unternommen, die entführen zu lassen, von denen der erste, so hier der Verdacht durch den August Hannig vermittelt wurde und schief ging. Und dieser zweite, das ist eben der, der jetzt da gerichtlich behandelt wird. Weil die sind dann auch unter Gewalt entführt worden. Das ist eine haarsträubende Geschichte. Die Kinder hatten quasi schon, weil die gewarnt waren, dass sie entführt wurden, hatten die schon Personenschutz-Buttons und so. Das ist völliger Wahnsinn.
Dann hat der Hannig offenbar auch, war da irgendwie mit drin, verwickelt, dass der Christina Block vermeintliche Beweise zugespielt wurden, dass der Vater dieser Kinder irgendwie in, dokumentierte Kindesmissbrauchsangelegenheiten verwickelt wäre und dann haben sie versucht damit, also dann hat sie eine Strafanzeige erstattet und die Polizei hat sofort gesagt, das ist aber irgendwie komisch. Deswegen wurde dann wegen den Hannig auch wegen Anstiftung zum Besitz kinderpornografischer Schriften ermittelt. Also so richtig, richtig richtig, richtig dirty alles. Und in dem Kontext gehen die dann irgendwann rein und sagen, Alter, der Typ, der ist doch völlig weird. Wir gucken uns mal bei dem zu Hause um und stellen fest, das sind Landesverräter. Also, what the fuck? Und er hat irgendwelche Dokumente irgendwie aserbaidschanischen, Quellen dann zugänglich gemacht. Alter!
Also ich glaube, spätestens, nachdem wir jetzt mit dem Inlandsgeheimdienst, den wir irgendwie, weiß nicht wie viele Jahre in den Händen von Georg Maaßen hatten und jetzt der Auslandsgeheimdienst erstens, unter so einem Typen war, der zweitens bis heute dann doch noch irgendwo seine Finger drin hat und da die Leute schmiert, der Vorwurf ist ja auch, dass da Geld an seinen ehemaligen Büroleiter gegangen ist. Klar, weil ich meine, was, also, Geheimdienste? Weiß ich nicht. Weiß ich nicht. Da müsste man schon irgendwie mal kontrollieren, glaube ich. Vielleicht bräuchte man so ein...
Also ich meine, immerhin, muss man jetzt mal auch sagen, es ist ja nicht so, dass der Geheimdienst, das jetzt hier gemacht hat, sondern das waren halt Leute, die sich jetzt nicht mehr gearbeitet haben. Es ist schon nochmal ein anderer Fall. Aber es ist natürlich auch bedenklich, dass diesen Leuten mit viel Geld und mit viel Einfluss da zumindest dann auch, es so erscheint, dass sie sich so eine Sachen dann auch herausnehmen können. Ich meine, das ist ja schon auch wirklich krass. Und mal gucken, wie das ausgeht. Schön ist es nicht.
Also du hast das gerade so ein bisschen am Rande nur erwähnt. Diese Erkenntnisse, die der da weitergegeben hat, die stammen ja nicht nur vom BND. Also schlimm genug, dass sie vom BND sind. Aber da waren eben auch Ergebnisse anderer befreundeter Geheimdienste quasi drin subsumiert. Und das wiederum heißt natürlich, dass andere Geheimdienste sagen so, hm.