{"id":279882,"date":"2023-04-16T04:31:08","date_gmt":"2023-04-16T02:31:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=279882"},"modified":"2024-06-12T12:25:21","modified_gmt":"2024-06-12T10:25:21","slug":"cyberangriff-auf-die-it-der-stadt-rodgau-details-offen-gelegt-april-2023","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/04\/16\/cyberangriff-auf-die-it-der-stadt-rodgau-details-offen-gelegt-april-2023\/","title":{"rendered":"Cyberangriff auf die IT der Stadt Rodgau &#8211; Details offen gelegt (April 2023)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Am 23. Februar 2023 wurde ein Cyberangriff auf die IT der hessischen Stadt Rodgau festgestellt. Ursache war der Anhang einer E-Mail, die ein Mitarbeiter \u00f6ffnete. Beim Hochfahren der Systeme stellten Mitarbeiter Probleme fest, die sich dann als Infektion mit Schadsoftware herausstellten. Die IT-Systeme der Stadt Rodgau sind auch im April 2023 noch nicht auf dem Stand vor dem Angriff. Aber die Stadt Rodgau gibt sehr transparent Auskunft, was passiert und wie der Stand ist.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/1d3730396f124c44a4be6dd965123b58\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin auf <a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1647208859629436928\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> an diesen Vorfall erinnert worden, \u00fcber den ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/24\/cyber-und-ransomwareangriffe-rodgau-rosenbauer-dole-medibank-facebook-seite-und-tiktok-gebrauch-untersagt\/\">Cyber- und Ransomwareangriffe: Rodgau, Rosenbauer, Dole, Medibank \u2013 Facebook-Seite und TikTok-Gebrauch untersagt<\/a> zeitnah berichtet hatte.<\/p>\n<p><a href=\"https:\/\/twitter.com\/ein_ISB\/status\/1647208859629436928\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Cyberangriff auf die IT der Stadt Rodgau \" src=\"https:\/\/i.imgur.com\/GB7wGzY.png\" alt=\"Cyberangriff auf die IT der Stadt Rodgau \" \/><\/a><\/p>\n<p>Jens Lange weist darauf hin, dass die Stadt Rodgau sehr transparent dar\u00fcber unterrichtet, was genau passiert ist und wo der Wiederherstellungsstand der IT im April 2023 steht. Hier das neueste Update vom 13. April 2023, welches ich mal zur Dokumentation einer musterg\u00fcltigen Informationspolitik herausziehe.<\/p>\n<blockquote><p><strong>Sachstand nach dem Cyber-Angriff<\/strong><\/p>\n<p>Nach dem Cyber-Angriff auf Stadtverwaltung und Stadtwerke Rodgau k\u00f6nnen die Organisationseinheiten die ersten \u201eErfolge\" auf dem Weg zur\u00fcck in die Normalit\u00e4t verbuchen.<\/p>\n<ul>\n<li>Unmittelbar nach Entdeckung des Angriffs am 23. Februar wurden von den IT-Abteilungen alle Systeme runtergefahren.<\/li>\n<li>Das bedeutete 150 virtuelle und physische Server, 650 Personalcomputer und Notebooks, 155 Drucker, 300 Telefonapparate und diverse weitere Einheiten vom Netz zu nehmen.<\/li>\n<\/ul>\n<p>Neben der Abschaltung der Systeme wurde Kontakt mit Fachfirmen, die in der Ausnahmesituation beraten und unterst\u00fctzen sollten, aufgenommen, die Meldung an den Hessischen Datenschutzbeauftragten und Hessen vorgenommen sowie eine Strafanzeige bei der Polizei abgesetzt.<\/p>\n<p>Von jetzt auf gleich stand f\u00fcr den Gro\u00dfteil des Verwaltungsapparates bei der Stadtverwaltung, den Stadtwerken und 35 Au\u00dfenstellen alles still: Es gab keinen Zugriff auf Daten, interne wie externe Fachanwendungen, nahezu keine Telefonie, kein Mailverkehr, kein Zahlungsverkehr, keine Zeitbuchungen. Das Mobile Arbeiten musste komplett eingestellt werden.<\/p>\n<p>Nutzbar waren noch Onlinedienstleistungen, wenngleich die Bearbeitungszeit l\u00e4nger gedauert hat. \u201eFunktioniert\" haben auch Diensthandys und damit war wenigstens eine rudiment\u00e4re Kommunikation m\u00f6glich. Rasch war klar, dass dieser \u201eSchaden\" nicht so schnell wieder behoben werden konnten und es galt, sich im analogen Arbeiten einzurichten und zu improvisieren:<\/p>\n<ul>\n<li>Die ersten Briefe wurden tats\u00e4chlich mit der Hand geschrieben, Listen mit Telefonnummern gef\u00fcllt oder Krankmeldungen auf Uralt-Formularen eingetragen.<\/li>\n<li>Aus dem Ged\u00e4chtnis heraus wurden Fristen gepr\u00fcft, Vorg\u00e4nge oder Aktenlagen rekonstruiert. Brauchte man Informationen aus einem anderen Bereich, musste man sich dorthin bewegen, Termine waren bestenfalls noch f\u00fcr die n\u00e4chsten Tage im Kopf.<\/li>\n<li>Gut war, dass der gesamte Kinderbetreuungsbereich weiterlief und Eltern dadurch keine Einschr\u00e4nkungen erfuhren.<\/li>\n<li>Ebenfalls war auch die Einsatzbereitschaft der Feuerwehr Rodgau durch den Vorfall nie in Gefahr.<\/li>\n<li>Bereits ausgemachte Termine im B\u00fcrgerservice wurden umgebucht oder in andere Kommunen verlegt.<\/li>\n<li>B\u00fcrgerservice der Stadt und Kundenservice der Stadtwerke konnten Fragen aus der B\u00fcrgerschaft beantworten und Informationen \u00fcber zentrale Notrufnummer geben.<\/li>\n<\/ul>\n<p>Im IT-Bereich lief parallel dazu f\u00fcr etwa 3 Wochen die Spurensuche nach der Ursache durch ein sogenanntes Forensik-Team.<\/p>\n<ul>\n<li>Eine entsprechende Forensik-Software musste auf jeder Hardware, die jemals im Netzwerk war, aufgespielt werden.<\/li>\n<li>Jegliches Ger\u00e4t wurde also von den Au\u00dfenstellen und aus dem Mobilen Arbeiten abgeholt und im Dauerbetrieb \u00fcberwacht.<\/li>\n<\/ul>\n<p>Flure und Zimmer im Rathaus sahen teilweise wie die Verkaufsfl\u00e4che eines PC-Gro\u00dfhandels aus. Ein eigens eingerichtetes Gro\u00dfraumb\u00fcro mit Laptops erm\u00f6glichte im Schichtdienst zumindest wieder die Fertigung \u201eamtlicher\" Schreiben.<\/p>\n<ul>\n<li>Die allerwichtigsten Original-Daten und Fachprogramme standen nach etwa einer Woche wieder zur Verf\u00fcgung.<\/li>\n<li>Bis zum heutigen Tag arbeiten weder Stadtverwaltung noch Stadtwerke im jeweiligen Netzwerk, aber die Telefonie funktioniert wieder fl\u00e4chendeckend und die Mitarbeitenden sind so direkt erreichbar.<\/li>\n<\/ul>\n<p>Das komplette Netzwerk muss vom Grund her komplett neu aufgebaut werden. Dazu geh\u00f6rt die Vergabe von pers\u00f6nlichen Berechtigungen f\u00fcr 650 Mitarbeitende und unz\u00e4hlige Fachanwendungen ebenso wie Firewall, Virenschutz, IT-Sicherheit oder Datensicherung im gesamten System und an jedem einzelnen Arbeitsplatz.<\/p>\n<p>Neben dem offensichtlichen Schaden, der durch den Cyberangriff verursacht wurde, kommen noch die finanziellen Folgen hinzu. Sie betreffen die Inanspruchnahmen von Beratern im eigentlichen Vorfall und in der Forensik, Dienstleistungen f\u00fcr Installationsprozesse, den Kauf von zus\u00e4tzlichen Routern f\u00fcr das Interims-WLAN, die Sicherung von Soft- und Hardware durch zus\u00e4tzliche Ma\u00dfnahmen oder auch ein ver\u00e4ndertes Zugangsmanagement zu Programmen und Daten.<\/p><\/blockquote>\n<p>Der tats\u00e4chliche Angriff ist am 23. Februar erfolgt. Den Vorfall l\u00f6ste das \u00d6ffnen eines Mailanhangs aus. Die Mail bezog sich auf einen der Stadt bekannten Vorgang. Bis alles wieder so ist wie \u201evor dem 23. Februar\" wird es noch Wochen dauern. Das langsame und geordnete Wiederhochfahren der Anwendungen und damit der Herstellung der vollst\u00e4ndigen Arbeitsf\u00e4higkeit in den Bereichen erfolgt nach einer Priorit\u00e4tenliste. Nicht alles geht damit gleichzeitig wieder ans Netz. Dazu kommt, dass jedes Schriftst\u00fcck, jeder Vorgang und jede Buchung nacherfasst werden m\u00fcssen.<\/p>\n<p>Insgesamt bitten Stadtverwaltung und Stadtwerke nach wie vor um Verst\u00e4ndnis f\u00fcr Einschr\u00e4nkungen oder l\u00e4ngere Bearbeitungszeiten und danken sehr herzlich f\u00fcr das bisher gezeigte Entgegenkommen der Rodgauerinnen und Rodgauer.<\/p>\n<p>Der Vorfall zeigt, wie schnell eine IT durch Schadsoftware kompromittiert werden kann und wie aufw\u00e4ndig die Wiederherstellung einer komplexen IT-Struktur im Grunde ist. Ein Cybervorfall verursacht oft \u00fcber Wochen und Monate Beeintr\u00e4chtigungen und betr\u00e4chtliche Kosten.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Am 23. Februar 2023 wurde ein Cyberangriff auf die IT der hessischen Stadt Rodgau festgestellt. Ursache war der Anhang einer E-Mail, die ein Mitarbeiter \u00f6ffnete. Beim Hochfahren der Systeme stellten Mitarbeiter Probleme fest, die sich dann als Infektion mit Schadsoftware &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/16\/cyberangriff-auf-die-it-der-stadt-rodgau-details-offen-gelegt-april-2023\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-279882","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/279882","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=279882"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/279882\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=279882"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=279882"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=279882"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}