Go back

Social Engineering und aktuelle Hacks mit Linus Neumann #15

56m 7s

Social Engineering und aktuelle Hacks mit Linus Neumann #15

In dieser Podcastfolge wird Linus Neumann, IT-Sicherheitsexperte und Diplompsychologe, interviewt. Er erläutert seinen beruflichen Werdegang, der von frühem Computerinteresse über ein Psychologiestudium bis hin zur Cybersecurity-Beratung führte, und betont, wie menschliche Faktoren und Organisationsstrukturen in der IT-Sicherheit entscheidend sind. Ausführlich wird der Fall der XZ Utils-Backdoor besprochen: Ein Angreifer nutzte Social Engineering, um Zugriff auf die Open-Source-Bibliothek zu erlangen und eine schwer detektierbare Hintertür einzubauen, die beinahe SSH-Systeme weltweit kompromittiert hätte. Neumann hebt hervor, dass solche Vorfälle die Verwundbarkeit von Open-Source-Projekten durch psychologische Manipulation und Maintainer-Überlastung aufzeigen. Das Gespräch verbindet technische Expertise mit psychologischen Einblicken und unterstreicht die Bedeutung von Sicherheitsforschung und ethischen Ansätzen in der digitalen Welt.

Transcription

9884 Words, 62032 Characters

German
Leute, die greifen die gesamte Zeit, die deutsche Wirtschaft an, mit riesigen Schäden und niemand kümmert sich drum und alle schreien durch die Gegensheiberua-Seiberua. Also, das ist schon wirklich eine echt verzerrte Wahrnehmung. Wirt in zehn Jahren eines meiner Passvater-Komprompten mitiert die Antwort lautet ja. Höchst wahrscheinlich. Ist es das Passwort für meinen Passwort Manager? Sagen wir mal, unwere Scheinlicher. Da geht es teilweise sehr hart zur Sache mit, wie die Leute vielleicht miteinander umgehen. Und wenn du da durch konstruktive Beiträge und Hissangebote erst mal aufhältst, kommst du sicherlich relativ weit. Und damit wieder herzlich willkommen zu unserem "Umen Firewall Podcast". Und mir ging über sitzt heute eine absolute Koryphäe, der IT-Sicherheitslandschaft auch der Netzpolitik sehen. Er ist Diplompsychologer. Er ist Head of Security Strategies bei der Cybersecurity-Beratung "Security Research Labs" oder "SR Labs". War mehrfach IT-Sicherverständiger im Deutschen Bundestag, betreibt ein Podcast namens "Lockbook-Netzpolitik". Damit wissen wahrscheinlich, einige schon, wer hier heute ist. Und ist auch sehr engagiert im Chaos-Computer-Glub, bekannt durch verschiedenste Vorträge beim CCC. Hat früher das "Lock-Netzpolitik.org" mit gestaltet oder geschäbt? Und ist überhaupt in allen Möglichkeiten, sehr, sehr bewandert. Und damit willkommen heute Linus Neumann. Vielen Dank für die Einladung. Liebe, sehr schön, dass du da bist. Wir fangen eigentlich, also, ich hab schon drei Folgen angefangen sitzen, zwei Psychologen in einem Podcast. Aber heute ist es ganz anders, weil. Weil dein Weg natürlich ein ganz besonderer war, über den wollen wir auch sprechen. Und bevor wir hier sogar einen Sofa auf, dass ich mich beschrieben bin, können wir ja gut. Ich muss mich dann dahinter stellen. Ja, genau. Und dann associiere ich frei. Ja, das können wir gerne so machen. Ich bin ja in einem psychualitischen Haushalt aufgewachsen. Mein Vater ist sehr, sehr, sehr. Oh, starker Psychonalysevertreter. Also, wir können auch gleich noch über der Reträume. Das tut mir sehr leid. Ich hab die komplette Analyse als Kind durchführen. Wow. Es gab dann später natürlich auch viele Diskussionen darüber, weil ich. Ich will ja heute wirst du wahrscheinlich so nicht mehr gelernt haben, als du dann psychologisch studiert hast. Ich hab ein bisschen historisch halt, CG. Hat das gesagt. Und ich hab tatsächlich auch mal irgendwann diesen Abriss, der Psychonalyse gelesen und irgendwo klappt man den Nährdann zwischen durchzu, wenn man sich denkt, okay, nicht gut gealtert. Aber bevor wir diese Themen reingehen, haben wir am Anfang immer so ein paar Eisprecher fragen und zwar entweder oder, wo ich dich einfach nur bitten würde, mal ganz schnell zu antworten, was deine Tendenz ist. Oh, okay. Und die erste ist, du kannst es sogar natürlich eigentlich direkt zu Gebotein. Markus, Lands oder Jan Bömermann. Oh. Oh, boah. Boah, das ist. Du kannst auch. Du kannst auch. Was ist denn die Dimension eigentlich? Aber genau, auf welcher Dimension denn? Ja, weiß ich nicht. Das eine, kannst du beurteilen, was angenehm als Gast, bei dem anderen warst du noch nicht, ne? Weil wenn man weich noch nicht näher, dann kann ich ja nur Markus Land sein. Ja, so. Diplomatisch. Die wichtigsten Tudust ist Tages, sofort erledigen oder bis zum Schluss aufschieben. Versuchen sie sofort zu erledigen und dann eben am Ende resigniert zum Schluss machen, weil 1.000 Dinge dazwischen kommen. Ja, kenn ich, kenn ich so, ja, so hab ich meine Diplomarbeit geschrieben, nochmal verlängert. Kaputzenpully oder Sacko? Wer dich kennt. Immer kaputzenpully. Ja. So, die hab ich jetzt auch geschrieben. In Cybersecurity investieren oder einfach Heckback. Ha! Auf jeden Fall in IT-Sicherheit. Ja, also kann auch gerne drüber reden. Ihr habt in ein oder anderen Heckback mit meinen Kollegen gemacht. Und würde sagen, das bringt nicht weit. Also insofern ja, auf jeden Fall in Sicherheit. Ja. Und dann die letzte Frage, die Antwort kenn ich schon. Aber lass uns vielleicht nur ganz kurz über reden. Kaffee oder Tee? Kaffee. Wie ach so? Ach so, das heißt, ganz anders erwartet. Wir haben jetzt, muss ich mal kurz erklären, wir haben im Vorgespräch hier nämlich über unsere Passion zu O-Long-Tee gesprochen. Ja. Aber also trinkst mehr Kaffee als Gabbao-Long? Ich trinke tatsächlich immer noch mehr Kaffee, aber ich muss tatsächlich sagen, dass beim Kaffee so viel Varianz reinbringen. Also ich hab eine Express- und Maschine, ich hab eine E-Rub-Rest. Ich mache mit unterschiedlichen Verfahren cold brew und knall mir das alles so rein, dass da bin ich also ganz versiert und vertiefe das und so. Ja. Beim Tee trinke ich einfach immer nur den besten, den es gibt. Und deswegen kann ich da auch gar nicht so viel vorantringen, weil das ein bisschen teuer wird. Deswegen trinke ich meistens Kaffee und dann eben, wenn ich so ein Tütchen habe, den Gabbao-Long und sagen, dass das schon wirklich von der insgesamt Wirkung, man fährt sich viel gesunder, es ist irgendwie das Kulare. Ja, das Koffee-Ihen, früher hat man Tee ihn gesagt. Das Koffee-Ihen-Profil ist ein anderes. Ja, und das merkt man auch, es ist viel krass belebender, man hat wirklich ein besseres Gefühl und so. Aber ja, ich muss sagen, ich trinke mehr Kaffee. Ja. Ja, also bei mir ist es in der, also im Form-Volumen, ja, auf jeden Fall mehr Tee. Und ich trinke auch immer diesen Gabbao-Long. Man muss jetzt mal kurz erklären. Also jetzt denkt man, wir haben hier einen ganz anderen Podcast, aber ich hab selber gerne auch Werbung für. Gabba ist ein Neurotransmitter. Und der Neurotransmitter hat eine Händewirkung auf die Reizweiterleitungen gehören. Und die Mitsprächen beruhigt das. Gabba wird auch bei Bierkonsum ausgeschüttet. Das heißt, es wird mal in der Mühde, wenn man zu viel trinkt. Und der ist halt so, dass du das Koffee-Ihen drin und an diesen Gabbao-Long. Und dann ist man ganz fokussiert, aber entspannt. Es ist wirklich ein super Zeug. Und ich hab das irgendwie durch Zufall entdeckt. Und damit mein Podcast Partner Timmer darüber gesprochen. Also, ich hab jetzt diesen Tee getrunken. Wir werden abends gepott kastet haben, ich gesagt. Ich bin heute Ebes 2 und nachts hier einfach hochfokussiert. Und dann sagt er, was trinkst du in der Fente? Und dann hab ich gesagt, keine Ahnung, muss ich mal drauf gucken. Hab dann gesagt, Gabbao-Long und er sagte, so was, will ich. Weil das scheinfult irgendwie so ein bisschen. So wirklich so eher der Rolls-Räus unter den Tests. Ich könnte es noch die vergehen. Der muss unter Stickstoff. Muss der reifen. Und dadurch kommt dann dieser Gabba. Genau, das ist die Menge. Das Verhältnis von Menge zu Preis ist auf jeden Fall auffällig bei dem Zeug. Aber ich trink den äußerst gerne und ich nehme auch immer nur ganz wenig. Da habe ich nehmen sehr viel weniger als man als der draufstehen. 2, 3, 4 Blätter vielleicht auf so eine halblitterkanne. Und das ist einfach super. Also das Wasser schmeckt ja auch einfach sehr viel besser. Ja, einfach ein Spitzenzeug. Ja, also kann ich werbe block jetzt. So, in der wir jetzt kein Link findet ihr in den Show-Nord mit dem Code Linus. So ist das einfach echt ihr 5 Prozent. Und wir kriegen 20 Prozent Kickback. Ich versuche jetzt gerade die beste Überleistung zu finden. Wenn man natürlich so wie du als Ethical Hecker unterwegs ist, muss man nämlich auch genauso fokussiert sein in den ganzen Tag. Aber meine erste Frage ist, ich habe jetzt ja so viele Bereiche angesprochen oder Beschreibungen, die man für dich finden könnte. Wie siehst du dich denn selber als Netzpolitik, nicht Aktivist, aber Proponent oder eben als Ethical Hecker oder als Sicherheitsforscher? Oder Forschender? Das ist schwierig. Also in meinem Wikipedia-Eintar steht Linus Neumann ist ein Netzaktivist. Nee, Linus Neumann trotz verschiedener Aktivistischer Tätigkeiten versteht er sich nicht als Aktivist, weil ich diesen Begriff aktivist ein bisschen doof finde. Das ist, wie so, als wäre man quasi aktiv um es zu sein. Ja, also so wie. Und ich würde eigentlich gerne nicht politisch aktiv sein müssen. Also fänd ich besser. Ist ja kein Feld, was jetzt irgendwie Freude macht. Muss mich dabei natürlich aus Notwärm ein bisschen mit auseinandersetzen. Hab da meine Meinungen zu im Bereich, was weiß ich über Wachung und Ethiesicherheit und bringen mich da ein. Ist das irgendwie ein wichtiger Teil von mir, ja, inzwischen meist seit, weiß ich nicht, 15, 20 Jahren, Ethiesicherheit auf eine Weise genauso. Und dann gibt's ja auch noch ein paar andere private Dinge, die mich ausmachen. Podcasten, Forträger halten, das ist für mich eigentlich alles diese Mischung. Ich finde nichts davon missen und merke auch, wenn ich da irgendwie aus dem Gleichgewicht gerate, dass mir das dann nicht gut tut. Du hast angesprochen, also das machst es 15 bis 20 Jahre. Was ist denn so deine Origin-Story? Wie ist so reingerutscht? Also ich meine ins Internet? Ich frag, ja, ins Internet. Ich frag das natürlich auch, wir haben ja sehr ähnlich gestartet. Wir sind fast genau gleich alt. Wir haben beide Diplom im Psychologie. Sind natürlich auch im eigentlich im größten Bereich oder in gleichen Bereichen unterwegs. Aber dein Wertegang ist doch ein ganz anderer. Also ich würde sagen, du bist da wesentlich ernsthaftiger oder tiefer in bestimmte Bereiche vorgedrungen. Wie ist das passiert? Also es gab Nintendo. Und ich wollte nicht, da war ich was, was ich 6, 7 oder so, ich da wollte ich so ein Ding haben. Und die Nachbar Kinder hatten auch 1. Also war das jetzt für mich wirklich schon auch ein hoher Druck, so was zu bekommene, bekam das Gleichzeit. Ich habe aber dann 1,64 bekommen. Weil mein Vater wollte nicht, dass ich mich mit Konsum- Computern bis dahin bist, übrigens die Geschichte identisch. Ich hint noch sehr parallel bleiben, ich will mir ganz sicher. Ich hab mir was genau so. Dann zählte ich in 64, damit ich nicht so ein Konsum gelegt habe, sondern was womit man was schaffen kann. Und dann irgendwie Geos, das war dann in so ein Windows-Clone, wo man irgendwie Bilder mitmachen konnte. Also mein Vater hat darauf wertgen, dass ich lernen, mit Computern etwas zu schaffen. Dann ein paar Jahre später, das musste zur Einschulung an das Gymnasium gewesen sein, dann kam dann so der erste PC mit Internet, mit Modem. Und dann auch eigentlich ohne Nennenswerte aufsicht, oder kontrollt euch meine Eltern. Außer über die Telefon-Rechnung. Und das drängte uns dann dahin, dass wir uns wegefinden mussten. Also damals hast du dich noch mit einem 56 KM oder im Eingewitt, ihr ist der Endwäre auch gedammlicher. Genau, der F-Üverbindung herstellen und so weiter. Und dann rechnete das Ding aber halt pro Minute ab. Und das war ein da Kamm halt am Ende des Monatspreisezustandes, die man jetzt gar nicht sich vorstellen konnte, als ich 10/11 jähriger. Und da haben wir dann nach wegengesucht, diese Preislast auf andere Schultern zu legen. Und sind damit auch erfolgreich gewesen. Und das ist jetzt auch ein paar Jahre. Das war tatsächlich so, dass einige meiner Klassenkameranen auch Hausseissuchungen hatten und die Computer weggenommen wurden. Also war das Blue Boxing oder so was? Ich will mich dann nicht so alles an. Aber das waren ein Waldarten von anderen Leuten. Ja. Einer der damals die Hausseissuchungen hatte und Computer weggenommen wurde. Der war dann lange Zeit noch beim RKA. Wir sind ja durchaus alle in dieser IT-Ecke geblieben. Ich hatte Glück, ich hab das doch nicht irgendwie nicht oft genug gemacht, dass ich da erwischt wurde. Wir haben irgendwie angefangen in linux Körne, die Welle vorhin rumzuhängen und irgendwann anzufangen zu gucken. War ja doch ganz spannend andere Computer, und dann haben wir uns in dem Bereich bewegt. Dann haben wir meine Eltern gesagt, Linus ist ja alles schön gut mit diesem Computer. Aber habt ihr den Eindruck, du hängst da vielleicht ein bisschen viel vor? Willst du nicht mal was mit Menschen machen? Ja. Und er hab ich gesagt, okay, ich studier Psychologie. Als ich dann damit fertig war, hab ich gesagt, ich würde ganz gerne zurück zu den Computern. Aber natürlich ist jetzt die Tätigkeit. Mein Job ist ja IT Security Consulting. Der hat natürlich viel mit Menschen zu tun, auch viel mehr mit menschlichen Problemen, als ich mir mir vielleicht erhofft habe. Ich bin in den Job gekommen und dachte, "Baugeil, ich gehe da rein, dann finden wir Valenabilities." Dann gehen wir in die Report, aber dann werden die Valenabilities gefixt. Und danach ist die Firma sicher. Und dann geht's, wenn wir rausgehen, applaus. Und das fäll ich am so ne Vorstellung. Dann ist die Infrastruktur abgesicht. Genau, dann ist die Sicherung. Du bist der Held und so. Dann habt ihr natürlich dann festgestellt, dass der Job einfach sehr, sehr viel mit der Organisation von IT und IT-Sicherheit zu tun hat. Natürlich auch mit den Ansprüchen von Menschen, den so eine IT gerecht werden muss. Und dann das mache ich jetzt inzwischen seit ungefähr 15 Jahren, mach ich das beruflich. Und ich meine, es ist ja auch die Angaferseite, die wir gleich nochmal kommen wollen. Im Grunde können die auch sagen, seit 15 bis 20 Jahren und da sogar noch länger haben, dass ich im Psychologie oder mit Menschen oder auf Menschen spezialisiert. Ich ähnlich wie in die Weiteren fickelt, wie ich. (Lachen) Nee, das ist dein Spruch. Dein Zitat, natürlich, dass sich die letzten zehn Jahre nichts verändert hat in den Taktiken. Ja, Nenswert hat sich das verändert. Ich find's auch unser Firmen namens Security Research Labs. Leichte aus dem Fokus auf diese Recherche, auf die Forschung, die wir auch betreiben. Regen müssen wir auf veröffentlichen und so weiter. Aber ich find das so spannend, weißt du. Jetzt kürzlich auf einer Konferenz, da sind dann so Leute, die machen, wie was, Raketen, Wissenschaft, Fusion oder so was. Da kann man ja von Forschung reden. Wir finden Sicherheitslöcken und Fixen, die das ist eine ungleich geringeres Universum an neuen Dingen oder alten Dingen. Die meisten Dinge sind halt auch theoretisch gelöst, aber praktisch kaputt. Das heißt, so grundlagenforschung oder so gibt's ja nicht. Also, in zudem ist die Kriptologiebereich vielleicht oder so was. Ja, da gibt's zum Pals, irgendwie so ein paar. Don Röschen, Schlösser, die Leute sich da aufbauen, die das einzig was vielleicht relevant ist, wäre dann sowas wie Posquantum-Krupto-Groffie oder so. Aber es gibt nicht so das fundamentale Problem vor allem sagen, aber wenn wir das gelöst haben, am Ende ist es ja auf technischer Protokoll eben auch so. Irgendwer sagt, ich bin das, ich will das. Irgendwann das guckt drauf, der andere sagt ja stimmt. Es kommt halt durch die Komplexität, gibt's dann irgendwann schief. Aber wenn man sagt, ich bin IT Security-Forscher und du stehst irgendwelchen Leuten mit einem zweiten Nobelpreis oder so. Was gegen den war dann. - Gibt's ja leider noch keine Kategorie. Vielleicht ein Zuckermann. - Vielleicht mal noch mal so einen Beispiel. Wenn wir mal gucken, was in den letzten Monaten passiert ist, was ehrlicherweise für mich auch so diese beiden Sperren zusammenbringen, nämlich Technik und Psychologie, ist so dieses Exert-YouTils-Thema. Wir haben das schon mal hier thematisiert. Ihr habt's auch in eurem Podcast ausgiebig thematisiert. Vielleicht nur noch ganz schnell, was ist passiert und warum ist das eigentlich so spannend, auch von der Psychologischen Sicht? - Ja. Das war uns im Podcast kurz zusammengefasst. Gaf's ganz viele Leute, die sich beschwert haben, dass ich winzige Details in meiner Wahrnehmung nebensechtlich Details wecke lassen habe. Exert ist eine. Exert-YouTils ist eine Library für Kompressions-Algoritmen. Und die hat. Source Library, die wird also Maintain von jemanden. Und wie so viele gibt's dann nicht so viele Contributor. Und da waren dann auf einmal eine sehr. ja, sehr aktive Person, die Contributed hat, sich dann irgendwie beschwert hat, dass ihre Polriquests nicht angenommen werden und dann über einen längeren Zeitraum den Maintainer auch davon überzeugt hat, dass sie jetzt das Maintainer-Ship bekommt. Und hat dann ihre Zugriff genutzt, um eine wirklich sehr, sehr gut versteckte Backdoor in Exert-Unterzubringen, die. also wirklich sehr sauber versteckt war. Auch es gab quasi nicht unbedingt böseartigen Code, der jetzt erkennbar war, sondern es war so Test-Files, aus denen wurde dieser Code dann irgendwie extrahert. Unser sehr, sehr gut versteckt, das war wirklich eine sehr gute Arbeit. Und es ist wirklich im absoluten Zufall zu verdanken, dass das jemand entdeckt hat, dass. von Microsoft war das jemand, der ein Postgres-Serve an Romantministeriert hat, der festgestellt hat, dass irgendwie die SSH, der Verbindungsaufbau länger braucht. Also irgendwas völlig absurdes, was jede andere Person ignoriert hätte. Und dann hat er festgestellt, okay, das ist wirklich an dieser Library exzettlich, die nämlich von dem SSH verwendet wurde, auf den Linux-System, weil System, die da noch irgendwas mit reingek. Wirklich absolut komplexer Abhängigkeitsfahrt, aber der dazu geführt hätte, dass es eine Schwastelle in SSH gegeben hätte. Und das war oft Testsystem, also auf den Pre-Release, auf den Entwicklungsdebjahren und sonstigenfahren, was Debian-Nehmument, welche Distributionen weiß ich jetzt gerade gar nicht, genau, welche er das wo erst entdeckt hat. Es waren, glaube ich, zwei, wo das schon so quasi. Wir werden aber auch auf die anderen wahrscheinlich übernommen worden. Das ist dann früher, dass wir später übernommen worden. Und deshalb ein absoluter Zufall, dass der Typ das gefunden hat und diesen. dann doch wirklich diese Krasseoperation herbunden hat. Also noch mal zum Ausmaß. Ich hab mal irgendwann vielleicht auch fälschlicherweise aber irgendwie gesagt, dass es so der Y2K-Hack-Ausmaß hätte das sein können, also das wäre halt eine Backdoor geworden, auf potenziell irgendwann mal beliebigen Linux-System, wenn man da als Angreiferin bedacht mit umgeht und sagt, "Du losst doch mal schlummern, mehr keine Sau." Und wartet, bis das so in die Breite gearbeitet wird, dann wäre potenziell irgendwann in ein paar Jahren, man hätte diese Angreiferin einfach eine ganze Menge. Zugrissmöglichkeit gehabt, sei das zu speonärischer, sei das zu sabotage. Das war. also SSH-Backdoor willst du nicht? Will man jetzt eher vermeiden. Jetzt ist das ganz besonders spannend, weil natürlich du hast es schon angesprochen, Maintainer für diejenigen, die sich damit nicht so auskennen, Open Source wird üblicherweise natürlich von private Menschen oder Menschen, die eigentlich einen anderen Dayjob haben, voran getrieben, die verbessern da alles Mögliche an diesen Softwarepaketen. Und das muss irgendwie koordiniert werden. Und dann gibt es halt immer so einen Maintainer, oder eine Maintainerin, die koordinieren. Und am Ende auch sagen, okay, das kommt drauf, das nicht. Das nehme ich an, das nicht. Also, Open Source Software kann jede Weiterentwicklung, wie sie möchte. Und dann ist eben die Frage, was kommt denn jetzt in den Mainbranche? Was ist denn jetzt die Versions 2.0? Aber bei Linux macht das ja Linux Torwalts, der sitzt ja nicht da im Keller und schreibt Linux, sondern der verwaltet die Pull-Requests, die andere, die Walloper in den Linux-Kirne stellen. Und sagt, das ist Mist, das nicht. Das guckt euch bitte noch mal an. Und dann wird bitte miteinander. Das ist bei dem Linux-Könl ist das sehr lebhaft bei so einer except library, halt eher. Und weniger Leute. Und dieser Maintainer, der dann daran saß, über den weiß man auch ein paar Sachen, weil der war irgendwie unter Stress. Du hast das auch erwähnt, der hat irgendwie immer Pull-Requests bekommen und hat dann irgendwie eigentlich so eine Art, also und man weiß im Heutzutage, dass das vielleicht sogar auch fingierte. Request waren, die ihnen unter Druck setzen sollten. Und der hat dann irgendwann gesagt, boah, ich geht's mir nicht mehr so gut. Ich möchte das jetzt eigentlich abgeben. Und dann gab's dann eine Person, vermeintlich, die das gemacht hat. Die hat das dann übernommen. Und diese Person ist wahrscheinlich eine, ja, da sitzen mehrere Menschen hinter. Also, entweder ist das jemanden mit einem richtig langen Atem gewesen oder eine Gruppe mit einem Auftrag. Das ist, also die Operation ist in ihrem Ausmaß, würde ich dann schon sagen, ziemlich erschreckend, gleichzeitig. Genauso macht man's. Oder genauso würde man es machen, die sozialen Strukturen von so offenshorstivalopath. Tools oder überhaupt die sozialen Strukturen von offener Entwicklung sind ja bekannt. Also, die sind ja auch einsehbar. Ja, das ist jetzt, das ja auch überall ähnlich wie Leute sich organisieren, nämlich was, was ich auf GitHub in Issues in vielleicht noch Mailing listen. Und wie man sich da verhalten muss und so weiter, das ist ja bekannt. Und wie man auch eben dort Credibility bekommt, eben in dem man Probleme löst. Und zu sagen, als klar, lass uns erst mal 20 Probleme lösen. Und durch Kompetenz auffallen. Und irgendwann, wenn wir alles vertrauen haben, dann schieben wir eine Kleinigkeit mit rein. Und dann noch, das so gut zu verstecken. Das war der Teil, den ich eigentlich am spannendsten fand. Weil ich eigentlich immer dachte, na ja, als bis dahin war das Paradigma, und das ich geglaubt habe, wenn du eine Schwarzstelle absichtlich in kritischer Software haben willst, dann machst du halt eine Backdoor. Also, du machst folgenschwere Programmierfehle, wo du nachher sagen kannst, "Ach, scheiße, ja, das ist zu mir halt." Ja, ja, das ist. Aber das war hier schon sehr, oder man konnte das. Ja, das war. Also, der hat beim Komplieren aus diesen Testdateien Dinge rausgeholt, das war schon erkennbar, advanced shit, wo auch wirklich. Jemand wollte, dass, wenn der Code jetzt audität wird, niemand, was unbedingt findet. Ja. Und deshalb, also kann man davon ausgehen, jetzt auch von der Komplexität, dieser Operation oder nennt es Operation, dass sehr wahrscheinlich ein staatlicher Akteur, oder ein geheimdienstlicher Organisation dahintersteckt. Also irgendjemand der. Interesse daran hat, weit verbreitet Schwachstellen zu installieren, die niemand an das Kind. Und das war auf jeden Fall niemand, der sich auf meiner Seite des Guten befindet, kann ein staatlicher Akteur sein. Es ist nalinkt. Kann natürlich auch ein privater Akteur gewiesen sein, weil der in den Zufall starrlich einen Auftrag entgegengenommen hat. Kommen wir jetzt vielleicht auch mal zu dem Thema. Ich wollte mal ansprechen, weil ich finde diese psychologische Komponente da so spannend, die auf Abzehend emotional und jemanden unter Druck zu setzen. Und ihn dann abzulösen, das finde ich schon sehr perfide. Und die sozialen Gefüge in den Programmierer so lesen und dann auszunutzen. Genau, wie die teilweise miteinander umgehen. Die Linux-Körne, die Well-Oper-Mailing-Niste ist jetzt auch nicht bekannt als Hippiestuhlkreis. Das ist, da geht es teilweise sehr hart zur Sache, wie die Leute vielleicht miteinander umgehen. Und wenn du da durch konstruktive Beiträge und Hissangebote erst in Romfelds, kommst du sicherlich relativ weit. Wobei gleichzeitig wenn du zufreundlich bist, wahrscheinlich schon wieder tatsächlich wieder das alles. Aber diese sozialen Normen, die dort irgendwie sich etabliert haben, sind jetzt auch nicht zum. So die haben eine Angersfläche in sie. Und wenn ein Aspekt dabei auch noch mal rausgekommen ist, und das ist in anderer Stelle, glaub ich, auch gesagt, so dieses Thema digitale Soberinität wird oft drüber gesprochen. Aber da höre ich oft digitale Soberinität hier in Europa, dass er kennen wir, oder vor allem ist das, bricht sich das da waren, dass wir mehr Alternativen haben für Software. Und dann wird eben gesagt, gegen Big Tech und gegen Microsoft brauchen wir eine Alternative. Und in der Regel ist das Open Source, weil das ist dann sicher oder besser überwachtbar. Aber das ist eben auch nicht immer der Fall, weil du hast irgendwie gesagt, ne, da sitzen nicht immer tausend Augen, die nach Filern automatisiert suchen. Und das kommt dann schon alles raus, sondern im Gegenteil. Genau, mal also das ist eine der. Zwei Dinge, die man dazu sagen kann. Erstens, klar, wir wollen Open Source Software das richtig. Das ist eine notwendige Bedingung. Das ist aber keine hinreichende Bedingung. Das heißt, nur weil etwas Open Source ist, ist es nicht besser als Close Source. Das hat ökonomische Vorteile, übrigens auch für diejenigen, die es machen. Den größten Contributor von Open Source Software sind natürlich auch Google und Facebook. Und. ja gut, er fährt jetzt nicht. Aber Facebook ist großer Contributor zu den Linux-Welt, auf der ja alle ihre Server laufen. Und natürlich pflegen die die Software mit. Und für dieses relativ einfach, dass sie sagen, wenn wir jetzt Änderungen vornehmen, wenn wir Optimierungen von dem, von denen wir profitieren, dann schieben wir die auch zurück in den Linux-Könne, damit der, die für uns mitflegt, wenn wir unseren eigenen Vorg machen würden. Facebook vorgt den Linux-Könne. Da müssen die Änderungen ihren Vorg mitziehen. Insofern haben die einen Vorteil davon, alles upstream zu schieben. Und mitzuprofittieren. Das ist im Prinzip eine. die Wirtschaft weltweit, arbeitet dort zusammen, sagt, lass uns nur gemeinsame Basis schaffen. Das ist ja stört vielleicht ein bisschen diesen Hippietraum, dass da frei ist. Da kommt frei Software bei raus. Und das ist auch gut und wichtig. Und das ist. nennen möchte das nicht in Zweifel ziehen. Aber der größere Teil dieses Codes wird von Firmen geschrieben. Und es ist wichtig, dass er aber trotzdem mit den ganzen. freis Software idealen geschrieben wird. Aber es heißt auch lange nicht, dass er deswegen. sichere ist. - Ja. Und wenn wir uns irgendwie. Es gibt andere wichtige Libraries wie Körl oder so. Wo auch der Mentana. Ich weiß, ich weiß, ich weiß, ich glaube, ich sage, er war. Der meldet sich alle paar Jahre mal und sagt, so weiter mal sehen, unter welchen Bedingungen ich lebe. Ja, und. Er scheint jetzt auch nicht irgendwie in morgen Ferrari zum Bäckertzimmer fahren. Ja. Da gibt's also eine ganze Reihe, Sports, wo wir nicht hinschauen. Und jetzt zu der Souveränitätsfrage. Natürlich wär's schön, wenn jetzt Europa hingeht und sagt, wir bauen etwas Paralleles, was uns unabhängig macht. Diese Souveränitätsfrage wird ja oft auch diskutiert. Im Kontext Huawei, als Netzenmobilfunkausstatter oder im Kontext. Ja, wollen wir alles in der Microsoft-Cloud haben. KI ist gerade auch wieder natürlich absolut. Da ist das klar, da ist das nächste Thema. Also, ich hab den Eindruck, dass dieser Openshorstgedanke. sich da schon durchzieht. Also auch Amazon und so. Das ist schon alles irgendwie, die gehen nicht ihren Weg und sagen, lass uns von diesem Openshorst weg. Wir haben alle schon so die Idee, und dann versuchen viele denen, was weiß ich jetzt, zum Beispiel S3 nach zu implementieren und so was. Ich glaube also nicht unbedingt, dass wir alles selber neu bauen müssen, aber wir sollen vielleicht darauf achten, dass unsere Exzettjutels heile bleiben. Und vielleicht noch die fünf anderen. - Die genau so kritisch sind. Die vielleicht auch die gleiche Gruppe, genauso infiltriert hat. Und die zehn anderen, die von anderen Gruppen infiltriert werden. Natürlich behauptet jeder, es zu tun. Aber das ist ein bisschen ähnlich wie. wie mit den anderen Planeten auf denen es leben gibt. Es ist jetzt äußerst unwahrscheinlich, dass es nicht nur einen zweiten gibt. Findest du denen komisch, findest du nicht, was ist hier schief? Aber nur das, was vielleicht bei der Software-Frohrer später auch merken. The great filter. Vielleicht lass uns mal ganz kurz noch mal ein Anfang springen. Das ist ja schon bei der Ausnutzung von Psychologie und auch Technik sehr komplex, haben wir schon gesagt. Das ist ja auch nicht mehr als Operation. Da gegen ihm auch deine Aussage seit zehn Jahren oder 20 Jahren hat sie eigentlich nicht viel verändert. Was sind die Dauerbrenner, die du siehst und wo du sagst, warum ist das immer noch so? Also was mich wirklich seit vielen Jahren umtreibt, was ich gerne beenden würde, ist halt Ransomware. Also Ransomware habt er hier sicherlich 100 Mal diskutiert. Und verschlüsselt alle Dateien und löscht vorher die Back-ups. Und idealerweise droht man noch mit der Veröffentlichung der Dateien. Warum ist das ein Problem? Weil üblicherweise damit eine Betriebsunterbrechung einhergeht. Das Unternehmen kann nicht mehr funktionieren. Macht große Verluste, Protark, Potenziell, Ruf, Schädigung. Kann vielleicht Verträge nicht erfüllen. Und wird sehr groß, alle seine Energieder rein schieben, wieder Betriebsbereit zu sein. Und mitunter kann man dann eben als Epreser relativ gute Geld zum Epressen, indem man sagt, pass auf, wenn du uns jetzt Geld gibst, dann gehen wir den Key zum Wiederherstellen deiner Daten. Du kannst zumindest die Daten und Systeme wieder haben. Und kannst die Potenziell dann zügig wieder in Betrieb nehmen. So, das ist jetzt kurz gesagt, das Geschäftsmodell übel ist es, weil es eben das Unternehmen häufig an die Grenze des Ruins bringt. Also der Ruin ist greifbar nah psychologisch. Die Leute drehen auch völlig doig. Also, ich habe ganz kurz zum Konnex. Du weißt das, weil du natürlich in solchen Projekten auch involviert bist. Also, ich muss einen Interest-Pon usw. Und ich mache das nur zur guten Gewinnung. Also, es passiert regelmäßig, dass Unternehmen solche Fälle haben und sich dann an mich direkt oder auch an uns als Unternehmen oder an unsere Schwesterfirmen wenden. Und dann geht es darum, einerseits die digitale Forensik durchzuführen. Aber auch den Insident zu Managen. Ja, ich mache das lieber in dieser Management eben zu sehen, okay, was wie kriegen wir den Laden hier? Denn sind die Menschen in absoluten Ausnahmensituationen? Erleben eine Unternehmenskrise schlafen nicht richtig. Verstehen eventuell die Situation. Auch erst langsamer machen potenziell Kurzschlussreaktionen. Und das irgendwie einmal psychologisch zu sortieren. Und dann natürlich mit der technischen Kenntnis auch zu sagen, okay, was machen wir hier in welcher Reihenfolge? Und da gibt es halt enorme Unterschiede. Also, die meisten Organisationen sind nicht in der Lage, überhaupt. Und wenn die meisten Hörerinnen auch so sehen, dass man sagt, hier hast du jetzt, sagen wir mal so was auch. Hier sind Rack oder hier ist eine Kreditkarte mit Amazon Cloud. Baum wir deinen Unternehmen wieder auf. Da werden die meisten Unternehmen nicht wissen, in welcher Reihenfolge sie das tun, was überhaupt wichtig ist. Oder was sie überhaupt brauchen, um morgen wieder, beispielsweise im Nobetrieb funktionieren zu können. Teilweise ist dem Unternehmen nicht klar. Oder ist keiner einzigen Person im Unternehmen der vollständige, stossende Wertschöpfungskette klar? Weil es historisch gewachsen ist. Und da hat man wahrscheinlich noch ein Bestimmunternehmen. Ich will jetzt sagen, auf Mainframe angefangen, wahrscheinlich nicht. Aber das ist über Jahrzehntätstand. Das ist jetzt so. Die IT kümmert sich darum, neue Anforderungen zu erfüllen und die alten irgendwie beizubehalten, den Kram, der da steht zu pflegen, zu menten, irgendwie vielleicht zu patchen. Das ist richtig mühgemen. Aber die betreiben das. Und die haben teilweise gibt es da einfach einen Disconnect. Und da gibt es in jedem Unternehmen. Der kommt auch durch die Organisationstruktur. Dass du ein Disconnect hast zwischen der IT und dem Business. Und dann die IT-Sicherheit. Die alle drei so ein bisschen getrennt von einer sind. Und wenn du dann da stehen und sagst, "Der Herzlichen Glückwunsch, dürfen wir den ganzen Krimpe von 0 neu aufbauen." Dass dann die IT nicht weiß, was das Business als erstes braucht. Ja. Und die IT-Sicherheit überhaupt nicht wusste, natürlich wissen alle ein bisschen. Natürlich weiß die IT-Sicherheit, was über die IT und über das Business und so. Aber da ist genug Disconnect zwischen. Das teilweise so eine relativ langes, analysieren, notwendig ist, um zu verstehen, wie funktioniert dieses Unternehmen? Beispielfektiv produzieren etwas. Jetzt hast du deine Produktionsanlage. Sag mal, die Produktionsanlage macht etwas hoch individuelles. Also, die machen nicht irgendwie immer das Gleiche. Laser. - Ja, Schnitt. Keiner hat das. - Jedenfalls. Jedes Mal, wenn die etwas bauen, ist es anders. Könnt ihr jetzt, nehm, kannst du Automobilienes zu nehmen oder sowas? So, okay, wunderbar. Jetzt ist die gesamte IT-Wekke. Jetzt weiß du, okay, alles klar. Die haben offenbar den Plan, den ihr Film, nehmen wir eine Bestellung auf einer Pipeline. Gut, alles klar. Man kann die Produktion wieder aufbauen, dann brauchst du aber die Bestellung. Die Bestellung haben aber eine Abhängigkeit, dass das Material auch da ist, was du brauchst, um die Sachen zu kaufen. Dann steht sie immer fest, okay, der Einkauf braucht. Und am Ende kommst du zu dem Ergebnis, das erste, was wieder funktioniert muss, ist der Einkauf, damit er schon mal den Krempe kaufen kann. Weil das Vorlauf hat. Wenn wir jetzt nicht in A. dann haben wir in sechs Wochen Probleme, weil dann ist das Lager leer. Und das in eine Kette zu bringen. Und dann, das wäre dann der höchste Reife gerade zu wissen, alles klar. Häufig redest du ja davon, dass also die Angriffe nehmen, irgendwas Thierarbeit, Peter Beiz, irgendwelche alles was, was was heißt das ist ja dann. Und man denkt häufig, dass das Problem ist, dass alle Daten weg sind. Das ist aber nicht das Problem. Das Problem ist, dass die Daten, die du gestern brauchtes und die Systeme, die du in einer Wirtschaftungskette brauchst, weg sind. Und das sind ganz andere Probleme. Nämlich nicht ein Problem von Therarbeiz und Peter, sondern vielleicht ein Problem von paar hundert. Genau, es ist ein ganz wenige Chronio-Wählen, die. Genau, Chronio-Wählen ist so schwierig, aber griff, weil es. Ja, es sind die Chronio-Wählen in einer Wertschöpfung. Ja, aber Chronio-Wählen schließt du normalerweise weg. Und in Wirklichkeit, das was deine Wertschöpfung ist, ist das fast nie alle an. Und das sind so die Chronio-Wählen, die. Ja, das ist das wichtigste, was du hast. Da arbeitet aber vielleicht 100 oder 1000 von Menschen jeden Tag mit, die brauchen das. Und wenn ihr es nicht haben, dann kannst du dir nach Hause schägen. In Kosten aber trotzdem weiter Geld. Das sind sehr schlecht, das mögen die Unternehmen nicht so gern. Aber am Ende der Reifegrad ist sozusagen zu einem beliebigen Zeitpunkt, um morgen wieder arbeiten zu können, was brauchen wir? Und das Widerherstilungskonzept darauf auszurichten, dass du dieses Thema, die du unweigerlich brauchst, und die Daten, die du unweigerlich brauchst, das die geschützt sind vor Rents und alles andere, völlig egal. Also das kannst du dann auf deine Taps machen. Aber stell dir mal fort, du willst ein Unternehmen wiederherstellen, und sagt jemand, ja, haben wir, sind hier so und so viel Peter bite of tape. Und du sagst, ja, jetzt ist ein Glück, wir brauchen also jetzt Wochen lang, um das wieder mit ungewissem Ausgang. Ja, ja. Und während dessen laufen ja deine Kunden weg, die sagen, "Ach, bringen sie mal ruhig alles wieder in Ordnung, sobald sie wieder liefern können, machen wir weiter." Und das führt dann eben auch dazu, dass Organisationen, wo man aus. wohnen reiner IT-Ler und reiner IT-Securetals,. also zu krekturizik da, ja, sagen wir, die, genau die, die nicht sagen würden. Wir so brost nicht zu bezahlen, wir haben doch alles. Und du aus einer Wisse, seit ihr sagst, da dauert aber sechs Wochen und tut mir leid, Leute. Ja, also ein großer Hebel, siehst du eben auch. Also, ganz konkret bedeutet, das ja so ein bisschen auch eine Risikode Diskussion zu führen, damit zum Beispiel auch hier mal mit Uli, nicht zugesprochen, der sagt, für uns als Mobilfunkanbieter als Wurderfohn, ist das wichtig, natürlich ein Netzbetrieb, ne? Deshalb müssen wir da uns ganz genau darauf fokussieren. Verhältnismäßig einfaches Problem über ist, ne? Also zu sagen, dass ein Mobilfunknetz funktioniert, ist unleicht schwieriger als das, dass Mobilfunknetz-Rechnungen schreiben kann. Und das ist halt, das ist mit dem Mobilfunknetz natürlich eine relativ gute, komfortabelle Situation, das Potenzier geht dir revenue verloren oder sowas in Ordnung. Aber so ein richtiges Problem, das Ding ist da und das kannst du. mit einem vernünftigen Wiederanlaufkonzept grob in Griff kriegen und sagen, "Als klar, dann schreibe ich halt keine Rechnungen lassen, jeden rein, lasst die telefonieren, scheiße egal." Ja, ja, Hauptsache, der hat das. also da. Ich will die Sachen nicht klein reden. Und ich glaube, da hat Ulli auch schon öfter darüber gesprochen, was da natürlich auch für Herausforderungen sind. Aber immerhin, man kann erkennen, was das wichtigste ist, was für ihn. Ich will nur als Ball spielen, ne? Deuch ich großen Unternehmen, die machen das mittlerweile eben regelmäßig, die haben ihre Risiko-Matrizen und gehen dann auch die Szenarien durch, eben ja, viele Unternehmen haben das nicht. Und du sagst eben, das wär schon auch noch mal ein Schritt in Richtung, schönes Wort, Resilienz. Gegen Ransom wär. also wenn man da anfängt, guten Institutionsponsplan aufsetzt. Ich würde einfach sogar sagen, ein gutes Recovery-Konzept. Also ich kann meinen Laden aus dem Nichts wieder hochziehen. So, das ist das Ziel. Dafür brauche ich aber natürlich ein Back-up, was mit keiner löschen kann. Schon ein bisschen schwieriger. Also Ransom Resilien Back-up lässt sich einfach sagen. Also die einfache Antwort ist, bitte stelle sicher, dass niemand deine Back-ups löschen kann. Also auch nicht der Admin-Distummenenkontrollers. Genau. Und dann sagst du, okay, super. Und dann sagen wir die meisten Back-up-Server, die du so kriegst, wollen halt Ad-Joyen sein. Also musst du jetzt ein eigenes Ad-Aufbohren für deinen Back-up. Okay, wunderbar. Dann kriegst du das vielleicht irgendwann hin. Und dann haben wir aber schon aus so Sachen gesehen, wie es gibt ein Back-up-Server, der ist jetzt auch nicht mehr Ad-Joyen. Der ist aber auf einem ESXI virtualisiert und der ESXI wiederum ist Ad-Joyen. Ja, das heißt, die Angreiferkönthe trotzdem, die da die Dinge kaputt machen. Aber das wird dann schon mit einer ausreichenden komplexen Active Directory wild genug sicherzustellen, dass du wirklich niemand mit den höchsten Privilegien in diesem Ad-Joyen, die Back-ups gelöscht kriegt. Und dann als letzter Schritt natürlich, dass niemand die so höchsten Privilegien überhaupt bekommt. Also dein Active Directory mit einem Turing-Modell so zu hernten, dass es einfach eine sehr geringe, sehr konzentrierte Angriffsfläche nur auf die Domain-Controller-Hüsten-Admin-Privilegien gibt. Das sind jetzt technische Methoden, das abzu. Aber wir haben dann natürlich ja schon auch Angriffe gesehen, wo dann jemand einfach den Human-Layer ausnutzt. Damit geht es ja immer noch. Ja, also ich würde sagen, die Ransomware-Angriffe setzt schwer, das in Prozetten auszudrücken. Da wenn der nächste große Zero Day auf Exchange kommt, dann. Dann balance alle darüber her. Dann geht es wieder da lang. Aber der alltägliche Ransomware-Angriffe der wird über Social Engineering-Krom. Und da gibt es teilweise wunderschöne Hindernisse-Pakure, die auch so angreif eraufstellen. So irgendwie, lappen wir bitte die Datei runter. Okay, der Link geht zu OneDrive. Warum geht der zu OneDrive? Weil das die Firewall nicht blocken. Da liegt eine Zipterteil, die Zipterteil ist verschüsselt. Warum? Damit die. Damit die Ideen. Ja, genau, ja, ja. Wie uns genau und so weiter bei Microsoft das nicht sieht, also die Verschüsse der Datei runter. Da muss die Verschüsse der Datei empacken. Das passt von dazu steht in der E-Mail. Das kennen wir. Das machen wir hier. Separate E-Mail. Ja, und dann. Denkst du super den Trick kenn ich. Jetzt Ich gebe dir das. Und dann musst du aber die Datei öffnen. Dann wird die. Aber Microsoft One-Nord auf, als da in Wende-Walende-Bildegel, da muss eine Dreivarnung klicken. Und dann hast du endlich. Deine Wichtig-Wichtigengehalts-Fahrten. Genau. Und das. Ja, das Blöde ist, das ist halt. Funktioniert. Und es funktioniert, dass wir ja so meine Tese, weil wir das den Leuten auch beibringen, solche Tricks zu machen. Also das ist in keiner dieser Schritte. Also insohme sind die für uns abwegig. Aber keiner dieser Schritte ist jetzt einer, den wir den Leuten, als wir als das Unternehmen den Leuten nicht, vielleicht schon selber aber beigebracht haben. Ja, ja, ja. Und das ist ja auch mal ein bisschen dieses Balance, die man ja aus Useability und damit macht man natürlich irgendwie Sachen möglich. Und dann letztlich auch dem Wissen der Endnutze. Also wir werden uns ja nicht komplett einigeln können. Wir nutzen alle auch noch E-Mail, wo wir wahrscheinlich von der technischen Perspektive sagen würden, ach, du scheiße. Also, aber es funktioniert, weil alle es nutzen und weil es dadurch eben konvinient ist, würden wir diese Konviniens aufgeben. Könnten wir mit Verschlüsselung zum Beispiel, dass ja auch immer so das Argument "Achfishing" ist doch unmöglich, wenn wir jetzt alle hier verschlüsselte E-Mails versenden. Ja, aber diese Adoption ist halt schwierig. Ich sehe E-Mails ein bisschen als. Also, okay, es gibt ein paar. Also E-Mail benutzt du immer dann, wenn du nicht einen anderen klaren Fahrgezeichnet hast. Also Beispiel. H.A.abteilung kriegt Bewerbungen. Ja, üblicher. Also oft geht das per E-Mail. Ja. Einige andere gibt's ja auch Startups in dem Bereich oder. Ja, Verschlüsseldurchgeladen. Ja. Und letztes hoch wird in irgendeiner anderen Umgebung geöffnet. Oder so was. Könnte man potenziell sich herrer machen. Also E-Mails scheint mir so ein bisschen der Vorbeckfahrt zu sein für alles. Wo wir so alles abbilden, für das wir noch keinen sinnvollen IT-Prozess haben, der das unterstützt üblicherweise, wenn du einen sinnvollen. Was was ich in der Plattform irgendwas dafür gebaut hast, bist du in einer besseren Lage, dass du erstens die Usability für den Gesampenprozess erhöhst, dass du das ganze Ding "Manage-Sparer" machst, auch aus einer organisatorischen Perspektive, und dass eine IT-Security hingegen kann und sagen, "Okay, dann sagen wir bitte welche Rechte hier nicht gebraucht werden." Und dann bauen wir da mal wieder einen Zaundrum. Und dann hätte es zu jetzt ein Fahrt. Ich will jetzt. Ich hab jetzt einen Beispiel genommen, den man eben herrten kann, wo man sagt, "Okay, wir ennabeln das, was die Organisation will, machen das einfacher." Ja, schöner. Und sicherer. Und sicherer, nebenbei. Ja. Gut, dann haben wir wieder eine Software, die jemand fliegen muss. Also, jetzt kommt alles nicht. Wir machen wir in der IT-Security sowieso. Das sage ich auch immer meinen Kolleginnen und Kollegen. Wir tauschen große Probleme gegen kleinere. Also, das ist das, was wir machen. Mehr machen wir mehr machen, wenn ich nicht. Man zerlegt. Genau, wir versuchen ein großes Problem zu eliminieren, indem wir ein kleineres nehmen. Und idealerweise können wir das kleinere besser managen. Das ist das, was wir tun. Ideale Sungen, wenn wir nie finden, oder können wir immer anstreben. Aber das ist eine der Ideen. Wie man so ein E-Mail-Problem vielleicht reduzieren kann. Und den Vollberg wird es immer brauchen, wobei ich jetzt wieder mal gelesen hab. In Deutschland ist der Vollberg ganz am Ende, dann doch das Fax. Was er war natürlich auch in der IT-Hart sogar sicher als Aspekte haben kann. Das sind dann nichts, wenn ich es tiefer reingehen. Vielleicht noch mal. Du hast es so ein bisschen angesprochen. Also, Ransomware als das große Thema. Was ja in meiner Wahrnehmung nach auch noch gar nicht so ein Uralte-System. Also, Fishing zum Beispiel als Vektor. Ist viel, viel, viel älter als eine Ransomware, die so richtig losgegangen ist, eigentlich erst so mit dem zweiten Peak, der Kryptowährung. Oder korrigier mich. Meine kleine Geschichte, meine erste Mal, dass ich damit richtig gemerkt habe, jetzt ist das "it's a thing", war so locky, es muss 2016. Genau, und 2015 sind so die ganzen, so Bitcoin als er das zweite Mal so richtig, noch mal hochgegangen und dann mal gesagt, "Oh, sehr super", damit kann ich ein Geschäftsmodell fahren und muss gar nicht verfolgt werden. Es gab noch mal Konte, Anonümezahlungen auf einmal machen. Das heißt, jetzt ging es. Vorher gab es nicht die ökonomische Infrastruktur dafür. Und dann konnte man eine imprinzip eine Nachlässigkeit in unseren, bis dahin vorhandenen Intersch訊. Wir funktionieren Sicherheitskonzepten ausnutzen zur Monetarisierung. Dass wir nicht ausreichend gute Backups machen. Lockheweiler noch so Privatpersonen. Einmal hat einen Rechner gemacht. Dann irgendwann haben wir festgestellt, okay. Da gab es ja auch eine Evolution. Wenn wir festgestellt, Leute machen Backups oder Privatpersonen haben ihre Daten einfach auf dem Mobiltelefon. Da kommen wir nicht so gut dran. Lass uns doch mal Unternehmen nehmen. Oh, wir schauen mal an. Die haben ein großes Problem im Rechtemanagement. Die haben dieses Backup-Problem, das da drinhängt. Ich würde jetzt sagen, gefühlt, als vielleicht 2019, 2018, 2020, ist eigentlich Renzimmer-Angriffe auf Organisationen. Mit so einem One-Trick-Pony, irgendwas Social Engineering oder eine Schwachstelle, den ich gepätzt wurde, dann AD-Übernehmen, dann Backup-Server-Löschen, dann Dateien verschlüsseln. Und veröffentlichen die Situation kamen auch dazu hier. Das kamen ja als Evolution näher ein Schritt sehen, dass diese Komponente wir veröffentlichen, deine Daten hinzukamen. Das war ja anfankst nicht. Das heißt, ich kenne aus meiner Situation, dass es die Unternehmen mitunter durchaus beschäftigt, dass sie denken, auch dass sie in Erwägung ziehen, zu zahlen, um diese Veröffentlichen zu verhindern. Das heißt, es steigert ihre Motivation, ich glaube, es ist eine Reaktion darauf, dass immer mehr Unternehmen auch gesagt haben, du bekommen das schon hin mit unserem Backup-Server. Fernsehen geguckt, und da war vom Backup-D-Rede, haben wir mal gemacht. Dann waren viele Insident-Geschichten, wo dann irgendwie bei kleineren KM-Us oder so, dann die Geschätzörerin sagt, "Ja, Herr Mann, dieser IT-Dienstleister, der hat immer gesagt, ich soll am Freitag, damit doch hier diese eine Festplatte mitnehmen und die andere dranstecken." Ist das das? - Backup. Ist das dieses Backup? Und das sitzen dann irgendwie, weißt du, eine komplette Mannschaft-Inzident-Risporter, das hat es alle nur ja. Aber daran sieht man eben, du hast eine Industrie, also sagen wir ja auch immer sehr deutlich, eine Industrie, die angreift, die gucken sich genau an, ja, super, jetzt spielen sie alle Backup-D-Ride, dann verschlüsselt sie, weil die Backup, dann drunter damit. Glaubst du, diese Industrie, die davor, dann jetzt gut zehn Jahren, oder knapp zehn Jahren entstanden ist, die gab es vorher schon, oder wer ist das, wie setz dich das zusammen? Ihr habt ja, vielleicht dazu noch mal so ein bisschen Kontext. Ich habe den allerersten Vortrag, den ich von dir mal gesehen habe, da ging es auch um Ransomware, und da ging es vor allem auch ein bisschen um Attribution. Aber eigentlich nur, weil du ein Kollegen oder Kumpel hast, der Russisch spricht, und dann hast du über dieses Service-Tool, was dann, ich weiß nicht, welcher. Gant crap war das? Gant crap, mit denen geredet. Genau, die dann eine Kastema-Service-Bieden und sagen, "Oh ja, super, da kannst du Bitcoin kaufen." Und dann hat ihr plötzlich ja bei Kürillisch benutzt. Genau, der konnte Kürillisch, also wir haben erst mal so im Gebrochen im Englisch angefangen, und dann hab ich irgendwie gesagt, lass mal Russisch schreiben. Man kann Russisch quasi auch mit unserer Tastatur schreiben. Und der antwortete aber dann Eisenhardt in Kürillisch, und das war natürlich klar, dass wo diese Personen jetzt sitzt. Und außerdem stellte der dann noch in Aussicht, dass die da teinkostenlos wiederhergestellt kriegen, wenn man Russischen Passdämmen zeigen können. Und ja, der Hintergrund war natürlich relativ klar, diese Person war oder diese Gruppe, das stellte sich dann auch nachher raus. Ich glaube, Brian Crabbs hat die dann noch irgendwie aus meinergenommen. Der hat dann wirklich auch da Namen genannt und so. Die operierten aus Russland und die wollten natürlich einfach unter keinen Umständen Stress in Russland haben. Wir hatten den Rest des Internets für sich, aber in Russland durften die einfach nicht negativ auffallen. Und das macht natürlich jetzt für so ein Vladimir Putin Sinn. Durch aus Sinn. - Ja, das macht Sinn. moderne Freibäute rein. - Genau. Und Deutschland sitzt hier und wir jede Woche kommt einer Zyber-Oerlinus, wann kommt der Zyber, aber die schalten uns die Ertonkraftwerke ab. Oder so, nee, das machen wir selber. Die schalten uns dieses und jenes ab. Und man sagt, Leute, die greifen die gesamte Zeit. Die deutsche Wirtschaft an, mit riesigen Schäden. Ja. - Und niemand kümmert sich drum und alle schreien durch die Gegenshyper-Oersehyper-Oer. Das ist ein bisschen den ganz anderes Thema. Da kommen wir gleich noch mal vielleicht bei dem Netzpolitik-Thema auch drauf zu. Also, was ich auch mal sehr, sehr spannend finde, ist so diese, also wir reden viel über Datenschutz und wir reden auch über Regulierung. Was aus meiner Sicht auch gut ist, so. Also die Richtung stimmt aber gleichzeitig, haben wir in der Vergangenheit sehr wenig über Security gesprochen. Das heißt, also die Diskussion oder das Narrativ war dann oft, ja, der Facebook möchte mir meine Daten klauen oder der hat sie und verkauft sie weiter. Was auch durchaus sicherlich auch in vielen Bereichen natürlich der weit entspricht. Aber wenn ich, also, und dann kann ich das regulieren und kann sagen, nicht möglich, nicht erlaubt. Oder hier ist nun eben dann eine Datenschutzgrundvornung. Aber gleichzeitig, wenn ich total Security ignoriere, was dann eben Regulatorisch zum lange Zeit auch passiert ist, jetzt haben wir nisse zwei und diese ganzen Themen, dann ziehe eigentlich eine Flanke auf, wo Daten dann komplett ins Nirvana abfließen können. Also Datenschutz und Security immer zusammenzunehmen, finde ich ein ganz ähnliches Thema, weil wir dadurch eigentlich auch eine Situation haben, dass wir die ganze Zeit eigentlich Daten abgeben. Also ich würd's mal so zusammenfassend Daten Schutz ist eigentlich ein rechtliches Gefühl, um zwischen dir als Produzent von Daten und ein Unternehmen, was mit deinen Daten Geld verdient. Irgends wichtiger Punkt, die verkaufen ja nicht die Daten. Die werden ja doof die Daten zu verkaufen, die verkaufen die Einsichten aus. Ja. Ja, sehr viel Klüger. Und da gibt's ein rechtliches Verhältnis, wenn die jetzt irgendwie damit was machen, was sie nicht dürfen, dann hast du rechtliche Möglichkeiten. Du hast einen Rechtsrahmen dafür. Mehr ist das ja nicht. Und dieser Rechtsrahmen, der erfordert jetzt neuerdings deine Zustimmung, ist ja auch schon mal spannend. Und im Bereich der Ertisigkeit hast du damit Leuten zu tun, die sich potenziell nicht an Rechtsrahmen gebunden fühlen. Ja, das ist schon ein, die da im Saisan noch nie was vom Gehörten. Das ist ein operierend außerhalb des bürgerlichen Gesetzbuches. Deswegen wissen sie eben auch Cryptocurrency-Nemen. Also, und das führt leider zu auch Widersprüchen aus IT-Sicherheit und Datenschutz. Du hast ja gerade gesagt, möchte ich meine Daten in die Microsoft Cloud legen. So, ich hab jetzt die Wahl zwischen der Next Cloud, die ich irgendwie selber anstge, die so weiter, oder ich leg sie jetzt bei Microsoft hin. Und jetzt kann man dann mal wirklich sagen, die Datenschutz gibt's die ganzen Konzepte kennen wir. Wissen wir, Datenschutz, Datenschutz, sagt, nein, das darfst du da nicht reinlegen und so weiter. Oder darfst du eine Therapiesetzung nicht über Teams sein. Dann ist aber die Frage, wie ist jetzt die Wahrscheinlichkeit größer oder geringer? Das wirklich ein IT-Sicherheitsvorfall passiert. Ist da geringer, wo. - Das hast du das Microsoft beispielsweise? Dann ist es vielleicht hier ein bisschen. nehmen wir einen anderer Halbfas-Galer. Ne, ein anderer Halbfas-Galer. Aber sind die Systeme da sicherer betrieben, wo im Prinzip nur irgendwelche Welle-Millionäre nichts anderes zu tun haben, als diese Blöde Cloud sicher zu halten und sich alle angressen, lasst dieser Welt konzentriert sich dort. Oder ist es sicherer, wenn du ja selber machst? Und lass uns mal ganz kurz beim Microsoft, beispielsweise bleiben, weil da kann man Microsoft macht jetzt diesen ganzen 365 Entra-Eide-Digien in die Cloud. Die sagen, lass uns das mal lieber machen. Und schau auf die Exchange-Schwarstellen, wo man dir als erstes gefegt, bei Outlook.com, also bei meinem. Und wer hatte die Probleme, diejenigen, die es selber betrieben haben, im On-Prem-Betrieben haben. Und das ist natürlich auch klar, dass Microsoft. Es ist eine quantitative Frage, wo ist. wo liegt mehr Investement drauf, wo liegt mehr Potenzial für Umsatz drauf? Und du freuen sich natürlich auch da, den Umsatz in das Subscription zu überführen und so weiter und so fort. Sie sagt, das ist nicht gerne, aber es ist potentiell. Du hättest jetzt. Du kommst also jetzt hier, wenn du dir nicht dann da drauf blickst, schaff ich das, mein Server sicherer zu betreiben als die Millionärer bei Microsoft, war wahrscheinlich nicht. Noch nicht mal, wenn ich die Scheiß-Soffwehr von den nehme, weil ich erst zweiter in der Reihe bin, der die Patches kriegt. Das heißt, aus einer reinen Security-Überlegung müsste ich zu dem Ergebnis kommen, wahrscheinlich ist es besser, die Sachen bei Microsoft zu haben, weil ich es sonst selber machen muss und ich wahrscheinlich nicht so gut bin wie die. Anderes Beispiel, sagen wir, du AGES mit sensibelen Daten. Und du hast eine höchstkritische Infrastruktur, du könntest sagen, mal zahnarzt Praxis. Und jetzt sagt dir so ein IT-Security-Typ, sagt, pass auf "Installima" wirklich "State of the Art" "Idiar", CrowdStrike, wenn auch immer meine Nennen möchte, ist unerheblich. Gibt er noch Sentinel-1? Sentinel-1, der sagt, damit war alle hart. Ja. Was macht dieses Idiar? Es redet mit der Cloud. Es hat es wohl sich konstant wissen, und wenn es verdächtige Datein hat, schickt sie vielleicht auch mal nach Hause. Jetzt sagt der Datenschützer, du. Ja. Wir können einfach überhaupt nicht akzeptieren, dass irgendwelche medizinischen Daten hier, von diesem komischen Sentinel-1-XDA wie auch immer, in irgendeine US-Cloud gehen, um zu gucken, ob da wir in drin sind. Wie dürfen das? Es gehen nicht. Also, müssen wir jetzt irgendwie ein technisch unterlegenes Produkt und Signature basierten, wie ein Scanner auf diese Systeme machen. Mit dem Ergebnis, Datenschutz ist gewahrt, Sicherheit hoffentlich auch. Man muss nur ein bisschen mehr beeden. Diese beiden Bereiche sind dann auch gerne im Wiederstrahl. Im Wiederstrahl. Weil die Sicherheit immer nur technisch sehen. Am Ende muss es natürlich sagen, was ist zusammen? Ich versuche, immer den Leuten zu sagen, lass uns auf zehn Jahre blicken. Oder auf jeden Fall nicht auf ein Jahr, sondern lass uns auf eine lange Perspektive blicken. Und schauen, was geht in den zehn Jahren auf jeden Fall mal schief? Wenn wir den einen oder den anderen fahrt nehmen. So erkläre ich gerne Passportmanager. Und in zehn Jahren eines meiner Passwörter komprunden mit hier. Die Antwort lautet ja. Höstwahrscheinlich. Ist es das Passwort für mein Passwort Manager? Ja. Sag mal mal unwahrscheinlich. Wunderscheinlich. Und dadurch hast du es streust, weil du durch den Passwortmanager ganz viele verschiedene hast, hast du nicht dieses Spielover-Effekte, die dann diesen sogenannten Blastradius erhöhen wird. Richtig. Was ist die Lösung dafür? Also, wenn wir mal in die Zukunft blicken, weil diese Diskussion haben wir ja ganz. Viele Leute im öffentlichen Bereich gibt es es eben auch, wo eine sehr hohe Sensibilisierung für Datenschutz besteht, obwohl man viele Entitäten ja gar nicht unter die DSG vor hoffallen. Aber jetzt haben wir keinen Cloud Provider oder Hyper-Eprensgela-Versuche in Europa. Ist das die Lösung, dass wir dann hier das einfach selber hochziehen und genauso viel Geld auf Sicherheit setzen wie. Also es wäre schon gut in irgendeiner Weise, also wenn man gesagt, es liegt nicht notwendigerweise an dieser Software, gut mein, was oft schlechtes Beispiel hast du korrekt gesagt, ja. Da liegt es halt wirklich an der Software und dem Monopol, dass sie haben. Also versuchen wir mal ein anderes Beispiel zunehmendem mal in andere Cloud, Google Drive oder so was. Es wäre natürlich wünschenswert, dass wir Infrastrukturen zur Verfügung stellen, wo sagen wir mal das finanzielle Interesse dahinter in Deutschland? Weil das ist ja das eigentliche Problem, dass man sagt, das sind irgendwie Amerikaner, nicht so den Traum, aber auch schlechte Erfahrung wird gemacht, den unsere Taten zu geben. Und wenn man sie den nicht geben, dann holen sie sich die trotzdem, da kann man natürlich irgendwie kritisch sein. Aber wenn man dann nochmal sagt, hier chinesische Abhängigkeiten, Gasabhängigkeiten von Russland, natürlich ist der Soberinitätsgedanke da angemessen zu sagen, das müssen wir vielleicht versuchen selber einzugrafen. Aber können wir das überhaupt, weil einen großer Faktor ist ja Scala. Also Größe. So, ein Halbhaskeler kannst du dann ökonomisch auch gut betreiben, wenn du sehr viele Kunden hast. Wenn wir jetzt einen deutschen Halbhaskeler haben, es gibt ja viele Versuche. Also ich kippt ja erstes Schritt, es vielleicht dann da sogar auch ein Richtiger. Aber wir müssen doch über Europa gehen. Wir müssen doch eigentlich sagen, wir haben hier theoretisch einen Binnenmarkt, der das hergibt. Weil wenn man komplett harmonisiert werden, dann werden wir ja sogar größer als die USA. Das ist so was passiert, wenn sich jetzt so Europa, exzell Europeanische Initiative bildet und sagt, wir machen jetzt hier was, was ich geile, X oder wir machen Identitäten-Ökosystem. Ja, das ist jetzt dann als erstes mit Amtisch, die die schon mal gemacht haben. Ja, ja. Die sagen ja, was auch das ist super. Was schreibt man rein, da sind da auch Europa. Und die auch große Experten Netzwerke sich leisten können oder man könnte jetzt lobbyisten sagen oder einfach subject mehr der Experts. Und genau, wenn du einmal so ein riesigen Magneten gebaut hast, für alles Talent, der saugt das ja auch überweck. Ja, warum arbeiten die Leute beim Microsoft? Also die meisten Leute beim Microsoft arbeiten doch nicht dabei. Sie sagen, ich bin heute aufgesteint. Ich habe gesehen, Microsoft ist die Offenbarung. Ich möchte mit Outlook und Teams die Menschen glücklich machen oder so, das ist ja nicht der Punkt. Die stellen einfach fest, dass sie da für ihre Kohle das beste kriegen. Und gleichzeitig haben sie halt das Monopol geschaffen, dass jeder andere, der damit jedes andere Unternehmen, was damit versucht hat zu konkurrieren, auch gescheit hat. Ich finde diese Talentperspektive sehr spannend. Weil das auch etwas, was wenn ich irgendwie mit der Politik spreche oder auf europäische Ebene, dann ist es immer genau dieser Punkt, Harmonisierung von Märkten und Harmonisierung von Talentpuls. Weil, also ich glaube gar nicht, dass Leute im Tech-Bereich alle nur so komplett finanziellen motiviert sind. Vor allem sind die motiviert, so wie ich das wahrnehme von schwierigen Problem. Da hast du wahrscheinlich sogar mal mal gesopt genug. Nein, aber vor allem auch in dem Unternehmen zu arbeiten, was wext, was erfolgreicher wird, wo man gemeinsam erfolgt, mit irgendwie coolen, schlauen Leuten zusammen. Und das ist auch ein skalen, oder ein skalen Problem, weil das wirst du natürlich auch eben mit einem schnellen Wachstum auch besser hinkriegen. Du hast im Plizit einen wichtigen Teil genannt. Klar, schwieriges Problem, aber auch eine Perspektive, das zu lösen. Ja. Und das ist natürlich umso einfacher in dem Unternehmen, wo du weißt, da sind schon mal die Leute, die haben noch ganz andere Probleme gelöst. Und bei denen wird's nicht am Geld scheitern. Also es ist schon natürlich auch eine andere Sache, dann schauen wir, hier kannst du das Problem lösen oder kannst versuchen das Problem zu lösen, mit schlechten Bedingungen und eventuell dann gibt's nochmal irgendwelche Fundinggrunden oder sowas. Oder wer weiß, ob der Laden noch, wer weiß, ob es verschaffen gibt, viel Konkurrenz. Wenn wir Pech haben, wird's eh von Microsoft eingestammt oder mit Konkurrenz überzogen oder was auch immer. Aber da sind wir in den ganz normalen, ja, kapitalistischen Mechanismen, warum sich eben Kapital, Kompetenz und Markt macht eben immer eine Stelle konzentrieren wollen. Und da musst du dann am Ende, darauf ist ja auch hinaus, da musst du am Ende mit gesetzlicher Gewalt gegensteuern. Da musst du an irgendwann sagen, als klar, es wird jetzt jetzt zerschlagen oder das wird jetzt verboten, gehindert oder sonst was. Aber wir ist doch nicht glauben, dass wir, sag ich mal, irgendwie die Marktvorherrschaft von Google, Amazon und Microsoft irgendwie gebrochen wird durch europäische Unternehmen, einfach nur weil wir auch eine gute Idee hatten, wenn die gebrochen wird, dann von chinesischen Unternehmen die gerade einfach mit großen Schöpfen das Geld ins Feuer werfen, um was größeres, besseres, schnelleres zu bauen. Genau. Und ich sehe wirklich diesen absoluten Hebel da in der Harmonisierung auf verschiedenen Ebenen, weil du brauchst, ja, Markt macht um dann auch in Westbund zu schaffen. So, Leverlinos, ich würde sagen, eigentlich wie erwartet haben wir so viele Themen gehabt, dass wir jetzt schon die Zeit für diese Folge gesprängt haben. Deshalb machen wir in der übernächsten Woche weiter, sind der nächsten Folge. Wo wir uns dann nochmal über Themen unterhalten, wie unter anderem mit dem Digitalisierung stand in Deutschland oder dem Stau des gleichen und dem Angriff auf unsere Demokratie. Und deshalb liebe Hörer, wenn ihr da interessiert habt, wenn euch das spannend vorkommt, dann schaltet auch gerne in zwei Wochen wieder eins zu unserem Human Firewall Podcast, wo wir uns auch wieder mit Linus Neumann und Halt. Der Human Firewall Podcast von SoSafe wird produziert von Ehrlich Studios.

Podcast Summary

Key Points:

  1. Der Podcast begrüßt Linus Neumann, einen IT-Sicherheitsexperten und Diplompsychologen, der über seinen Werdegang und aktuelle Cybersicherheitsthemen spricht.
  2. Neumann diskutiert den Vorfall um die Backdoor in der Open-Source-Bibliothek XZ Utils, die beinahe weitreichende SSH-Zugriffe ermöglicht hätte, und betont die psychologischen Aspekte wie Social Engineering gegenüber dem Maintainer.
  3. Im Gespräch werden Neumanns Anfänge mit Computern, sein Psychologiestudium und seine heutige Rolle als Sicherheitsberater thematisiert, wobei er die Verbindung zwischen Technik und menschlichem Verhalten hervorhebt.

Summary:

In dieser Podcastfolge wird Linus Neumann, IT-Sicherheitsexperte und Diplompsychologe, interviewt. Er erläutert seinen beruflichen Werdegang, der von frühem Computerinteresse über ein Psychologiestudium bis hin zur Cybersecurity-Beratung führte, und betont, wie menschliche Faktoren und Organisationsstrukturen in der IT-Sicherheit entscheidend sind. Ausführlich wird der Fall der XZ Utils-Backdoor besprochen: Ein Angreifer nutzte Social Engineering, um Zugriff auf die Open-Source-Bibliothek zu erlangen und eine schwer detektierbare Hintertür einzubauen, die beinahe SSH-Systeme weltweit kompromittiert hätte.

Neumann hebt hervor, dass solche Vorfälle die Verwundbarkeit von Open-Source-Projekten durch psychologische Manipulation und Maintainer-Überlastung aufzeigen. Das Gespräch verbindet technische Expertise mit psychologischen Einblicken und unterstreicht die Bedeutung von Sicherheitsforschung und ethischen Ansätzen in der digitalen Welt.

FAQs

Linus Neumann ist Diplompsychologe, Head of Security Strategies bei der Cybersecurity-Beratung 'Security Research Labs' (SR Labs) und engagiert sich im Chaos Computer Club. Er ist als IT-Sicherheitsexperte, Podcaster ('Logbuch:Netzpolitik') und Referent in den Bereichen Netzpolitik und IT-Sicherheit bekannt.

Die 'xerz-utils'-Backdoor war eine versteckte Schadsoftware in einer Open-Source-Kompressionsbibliothek, die über einen langen Zeitraum eingeschleust wurde. Sie hätte potenziell SSH-Zugänge auf Linux-Systemen kompromittieren können und wurde nur durch Zufall entdeckt, was ihre gravierende Bedrohungslage unterstreicht.

Er versteht sich nicht als Aktivist, sondern als jemand, der sich aus Notwendigkeit mit Netzpolitik auseinandersetzt. Seine Tätigkeiten umfassen IT-Sicherheitsberatung, Forschung, Podcasting und Vorträge, wobei er Wert auf eine Balance zwischen technischen und menschlichen Aspekten legt.

Maintainer koordinieren Beiträge und entscheiden über die Integration in Open-Source-Projekte. Sie können Ziel von Social-Engineering-Angriffen werden, wie im Fall von 'xerz-utils', wo ein Maintainer unter Druck gesetzt wurde, was zu einer schwerwiegenden Backdoor führte.

Sein Interesse begann in der Kindheit mit einem Commodore 64 und frühem Internetzugang, wo er aus Kostengründen kreative Lösungen suchte. Nach einem Psychologiestudium kehrte er zur IT zurück und arbeitet seit etwa 15 Jahren in der IT-Sicherheitsberatung, wobei menschliche Faktoren eine zentrale Rolle spielen.

Die Forschung konzentriert sich oft auf praktische Probleme wie Sicherheitslücken, weniger auf Grundlagenforschung. Viele Lösungen sind theoretisch bekannt, scheitern aber in der Umsetzung aufgrund von Komplexität oder menschlichen Faktoren, was den Bereich herausfordernd macht.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.