{"id":292664,"date":"2024-02-25T00:04:00","date_gmt":"2024-02-24T23:04:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=292664"},"modified":"2024-04-19T09:45:32","modified_gmt":"2024-04-19T07:45:32","slug":"gelebte-verantwortungslosigkeit-umgang-mit-it-sicherheit-in-unternehmen-und-im-kritis-bereich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/25\/gelebte-verantwortungslosigkeit-umgang-mit-it-sicherheit-in-unternehmen-und-im-kritis-bereich\/","title":{"rendered":"Gelebte Verantwortungslosigkeit: Umgang mit IT Sicherheit in Unternehmen und im KRITIS-Bereich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch ein kleines Sonntagsthema, was ich hier mal im Blog zur Diskussion einstellen m\u00f6chte. Mir kommen ja immer wieder Stimmen aus der Gruppe der Administratoren und IT-Sicherheitsverantwortlichen in Unternehmen unter. K\u00fcrzlich hat mir jemand aus diesem Umfeld seine ern\u00fcchternden Erfahrungen im Bereich IT-Sicherheit in Unternehmen und speziell f\u00fcr den KRITIS-Bereich geschildert. Er meinte, das w\u00e4re sicher Stoff f\u00fcr einen kleinen Blog Beitrag. Es geht um das Thema \"gelebte Verantwortungslosigkeit in Chefetagen in Bezug auf IT-Sicherheit\". Die Frage ist, ob das ein \"Einzelfall\" bzw. \"Schauerm\u00e4rchen\" ist, und was die IT-Sicherheitsverantwortlichen aus dem Kreis der Leser zu diesem Thema zu sagen haben.<\/p>\n<p><!--more--><\/p>\n<h2>Hey, wir haben eine \"Situation\"<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/b06d5c479116473dbaa5b141d9cf5011\" alt=\"\" width=\"1\" height=\"1\" \/>Hier im Blog berichte ich ja \"gelegentlich\" \u00fcber so Sachen wie Hacks und Ransomware-Infektionen. Kommt nicht so wirklich oft vor, ist sozusagen ein \"seltener Normalfall\" in deutschen Unternehmen, h\u00e4tte Karl Valentin konstatiert. Spannend finde ich die Reaktion der Verantwortlichen, die auf die Frage \"wie konnte das nur passieren?\" Aussagen der Art \"es waren Hacker mit extrem krimineller Energie am Werk\", \"denen es gelungen ist, unsere vorz\u00fcglichen Sicherheitsma\u00dfnahmen zu \u00fcberwinden\", \"aber von solchen Angriffen h\u00f6rt man ja jetzt st\u00e4ndig\", und \"wir arbeiten mit Hochdruck an der Wiederherstellung der Systeme\" zu Protokoll geben.<\/p>\n<p>Kannst Du dann hinter die Kulissen schauen, was selten genug gelingt, str\u00e4uben sich einem, ob der Fehler, Vers\u00e4umnisse und Schludrigkeiten, die Nackenhaare. Eine Sternstunde war die Ransomware-Infektion beim Kommunal IT-Dienstleister S\u00fcdwestfalen-IT, die ich hier im Blog ja begleiten durfte. Hier hatte Gelegenheit, den mir \u00fcberlassenen Forensik-Bericht f\u00fcr die Leserschaft aufbereiten zu d\u00fcrfen (siehe Links am Artikelende). Dies erlaubte einen Blick, was da alles schief gelaufen ist.<\/p>\n<p>Beim AnyDesk-Cybervorfall war erst nur von einer technischen St\u00f6rung die Rede. Erst auf meinen Blog-Beitrag, in dem ich den Verdacht \u00e4u\u00dferte, dass da mehr dahinter steckte, kam Bewegung in die Sache. \u00c4hnlich wie in anderen F\u00e4llen tr\u00f6pfelten vage Informationen bei mir ein, die ich mit etwas Erfahrung und \u00f6ffentlich verf\u00fcgbaren Informationen schrittweise zu einem Gesamtplot zusammen setzen konnte. Auf Grund meiner Vermutungen sah sich der Anbieter Schritt f\u00fcr Schritt zur Offenlegung bzw. Best\u00e4tigung meiner Vermutungen gezwungen. Das Ganze ist inzwischen zu einer aus 12 Teilen bestehenden Artikelreihe angewachsen (siehe Link am Artikelende). Was dort falsch gelaufen ist, wei\u00df ich bis heute nicht, aber der Anbieter steht mit seiner Offenlegungspolitik nicht gut da.<\/p>\n<h2>Wir machen mal in Cybersicherheit<\/h2>\n<p>Auf Grund der Berichterstattung hier im Blog kommen auch immer wieder Leser mit Informationen und Fragen auf mich zu. Ein Leser wies auf die anstehende NIS-2-Richtlinie hin. Damit will die EU die Cybersicherheit in Unternehmen und Beh\u00f6rden verbessern. Im Dezember 2023 hatte ich dann hier im Blog \u00fcber die NIS-2-Richtlinie (NIS steht f\u00fcr Network and Information Security) berichtet &#8211; siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a>.<\/p>\n<p>Diese NIS-2-Richtlinie legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber kritischer Infrastrukturen (KRITIS) fest. NIS-2 betrifft mehr Unternehmen als die seit 2016 geltende Richtlinie NIS-1 und verspricht die Unternehmensf\u00fchrung mehr in die Haftung zu nehmen, muss aber erst zum 17. Oktober 2024 von betroffenen Unternehmen verpflichtend umgesetzt werden.<\/p>\n<p><a href=\"https:\/\/www.heise.de\/hintergrund\/Kommentar-zum-NIS2-Gesetz-Wirtschaft-geschuetzt-Verwaltung-bleibt-Zielscheibe-9626667.html?seite=all\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Kommentar zum NIS-2-Gesetz\" src=\"https:\/\/i.postimg.cc\/rmmF1qNF\/image.png\" alt=\"Kommentar zum NIS-2-Gesetz\" \/><\/a><\/p>\n<p>Manual Atug von der AG KRITIS hat k\u00fcrzlich bei heise im Artikel <a href=\"https:\/\/www.heise.de\/hintergrund\/Kommentar-zum-NIS2-Gesetz-Wirtschaft-geschuetzt-Verwaltung-bleibt-Zielscheibe-9626667.html?seite=all\" target=\"_blank\" rel=\"noopener\">Kommentar zum NIS2-Gesetz: Jetzt haftet endlich der Chef f\u00fcr Cybersicherheit<\/a> die Umsetzung umrissen &#8211; aber die Tage auch auf X gepostet, dass die gesetzliche Umsetzung in Deutschland wohl nicht bis zum Stichtag fertig w\u00fcrde.<\/p>\n<h2>Die Praxis: Ein Blick in den Abgrund?<\/h2>\n<p>Mit obigen Ausf\u00fchrungen haben wir einen sch\u00f6nen Plott in Sachen Cybersicherheit. Es gibt \"sch\u00f6ne Gesetze\", wir legen fest, wer unter KRITIS f\u00e4llt und alles wird sch\u00f6n \"Cyber-sicher\". Leute mit \"schwarzer Seele\" meinen wom\u00f6glich \"ich glaube dem sch\u00f6nen Schein nicht, alles Fassade\". Mir war k\u00fcrzlich schon das Klagelied eines IT-Sicherheitsverantwortlichen im Bereich kritischer Infrastrukturen untergekommen. Dort wurde von \"gelebter Verantwortungslosigkeit\" im Management gefl\u00fcstert.<\/p>\n<p>Obwohl im Unternehmen standardisierte Verfahren f\u00fcr den Umgang mit Informationen und Dokumenten gelten, herrscht wohl Wildwuchs. Vertrauliches, was mit Office 365 in die Cloud wandert, Dokumente und Gesch\u00e4ftsgeheimnisse, die vom Management oder Angestellten mal eben auf OneDrive gespeichert oder mit Dritten ausgetauscht werden, und so weiter. Dass Dokumente in Unternehmen dann mal eben per WhatsApp verschickt werden, ist mir auch schon mal aus dem Kreis der Leser genannt worden. Der t\u00e4gliche Wahnsinn, und der IT-Sicherheitsverantwortliche bekommt bei Hinweisen auf Missst\u00e4nde die erstaunte Antwort \"Wieso? Machen doch Alle so!\".<\/p>\n<p>In dieses Schema passt auch eine Schilderung der ern\u00fcchternden Erfahrungen von jemand,\u00a0 der ebenfalls im Bereich IT Sicherheit in Unternehmen und speziell im Umfeld des KRITIS-Bereichs t\u00e4tig ist. Ich habe hier mal in extrem geraffter Fassung die Haltung des Managements in Sachen IT-Sicherheit zusammengefasst:<\/p>\n<ul>\n<li>Erkenntnis: IT-Sicherheit ist ein leidiges Thema f\u00fcr nicht ITler, die Anwender nervt das Thema doch nur!<\/li>\n<li>Schlussfolgerung: Wenn IT-Sicherheit, dann bitte nur in kleinen Dosen und nicht zu viel, man muss ja noch arbeiten k\u00f6nnen.<\/li>\n<li>Beschluss: IT-Sicherheit, nur so viel wie gerade gefordert ist, mehr braucht man nicht. Au\u00dferdem kostet das Geld, da muss gespart werden.<\/li>\n<li>Delegation: Die IT ist alleinig f\u00fcr die IT-Sicherheit verantwortlich, das sich ja die Fachleute, und die IT tr\u00e4gt auch die Verantwortung, einer muss schlie\u00dflich Schuld haben.<\/li>\n<\/ul>\n<p>F\u00fcr mich kristallisiert sich auch die Haltung: \"Wir haben das alles an einen externen Dienstleister oder die Firma xyz delegiert, die wissen schon was sie machen\" aus manchen Gespr\u00e4chen heraus. Nur so ist der teilweise blau\u00e4ugige Trend hin zur Cloud, ohne Wissen um Zusammenh\u00e4nge oder Planung, zu erkl\u00e4ren.<\/p>\n<p>Interessant war f\u00fcr mich in einer Unterhaltung, dass im Bereich des Managements der Eindruck besteht, dass die NIS-2-Richtlinie nicht kommen werde, und man glaubt, nichts machen zu m\u00fcssen. Verkannt wird, dass dies eine EU-Vorgabe ist, die in nationales Recht umzusetzen ist. Im Fall der F\u00e4lle wird es also f\u00fcr die Verantwortlichen eng (NIS-2 f\u00fchrst man nicht in 2 Tagen ein).<\/p>\n<p>Ich kenne es aus meiner fr\u00fcheren T\u00e4tigkeit (Gro\u00dfchemie), dass da versucht wurde, vom Vorstand und obigeren Management die Verantwortung zu delegieren. Bei gro\u00dfen Ereignissen kann es dann aber die Verantwortlichen bis an die Konzernspitze treffen. Der Prozess gegen Dr. Martin Winterkorn, ehemaliger VW-Vorsitzender, wegen der verbotenen Abschaltvorrichtungen, ist ein solches Beispiel.<\/p>\n<p>Momentan scheinen sich einige Gesch\u00e4ftsf\u00fchrer auf dem Standpunkt \"Hauptsache gut versichert\" ausruhen zu wollen und lassen vorsorglich ggf. die Gesch\u00e4ftsf\u00fchrer-Haftpflichtversicherung (D&amp;O-Versicherung) und m\u00f6glicherweise die Cyberversicherung auf ausreichende Versicherungssummen pr\u00fcfen. Dass das aber schnell nach hinten los gehen (wenn den Verantwortlichen Vers\u00e4umnisse oder Verst\u00f6\u00dfe gegen Richtlinien nachgewiesen werden) oder unbezahlbar werden kann. Aber das wird wohl ignoriert.<\/p>\n<p>Ende 2022 hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/28\/wwk-versicherungen-vom-cyberangriff-betroffen-attacken-bald-nicht-mehr-versicherbar\/\">WWK Versicherungen vom Cyberangriff betroffen, Attacken bald nicht mehr versicherbar<\/a> auf eine Entwicklung bei den Assekuranzen hingewiesen. Branchen-Primus Zurich warnte bereits 2022, dass Cybervorf\u00e4lle wegen steigender Sch\u00e4den nicht mehr versicherbar seien. Da k\u00f6nnte man bald im Regen stehen &#8211; und auch Haftpflichtversicherungen f\u00fcr das Management k\u00f6nnten sich ggf. zum Problem entwickeln.<\/p>\n<p>Als ich die Schilderung des Betroffenen vernahm, ging mir \"h\u00e4h, haben wir M\u00e4rchenstunde, so was macht doch kein vern\u00fcnftiger Mensch, und schon gar nicht im KRITIS-Bereich\" durch den Kopf. Aber es scheint dem Hinweisgeber bitterer Ernst zu sein. Er meinte, dass die Sicherheitsleute in der IT mehr oder weniger \"das Fangnetz f\u00fcr alles, was so passiert\" seien. Leider w\u00fcrde immer h\u00e4ufiger etwas passieren (es wurde von Dunkelziffer gemunkelt, was man nicht mit bekommt). Das Management schert sich einen Dreck um Cybersicherheit. Die IT muss dann schauen, ob durch Handlungen des Managements \"IT-m\u00e4\u00dfig aufgerissene, offene T\u00fcren b\u00f6se Buben animiert haben, sich in den IT-Netzen bzw. der Infrastruktur umzusehen\". Erlebe ich hier in den Kommentaren zu Blog-Beitr\u00e4gen um das Thema IT-Sicherheit auch immer wieder. Es kommt von einem Leser ein Vorschlag zur Verbesserung der Sicherheit, und schon folgt ein Kommentar eines zweiten Lesers: \"F\u00fchre das von der IT mal im Unternehmen ein, wenige Stunden sp\u00e4ter wird das auf Weisung vom Chef wieder kassiert\".<\/p>\n<p>Mancher Betroffene denkt \u00fcber einen Wechsel des Arbeitgebers nach, da er sich an f\u00fcnf Fingern abz\u00e4hlen kann, dass er dran ist, wenn es knallt. Sofort kommt die Frage an die IT \"Warum habt ihr nix gemacht\", die IT-Sicherheit wurde ja delegiert. Der Betroffene fragt sich, ob es \u00fcberall gleich ist? Konkret:\u00a0 Besteht \u00fcberall, vor allem bei kleinen und mittleren Energieversorgern oder anderen Unternehmen, der gleiche Kampf gegen Windm\u00fchlen und die oben skizzierte Ignoranz des Managements?<\/p>\n<p>Gef\u00fchlt meint man, so etwas aus dem KMU-Umfeld zu kennen. Da ist oft einfach kein Geld f\u00fcr IT-Sicherheit vorhanden und es wird einfach gewurschtelt. Die Frage, die sich angesichts des Beitrags stellt: Ist die Situation bei euch drau\u00dfen auch so? Ist es schlimmer oder besser? Welche Rolle spielt Cybersicherheit in euren Unternehmen? Ist IT-Sicherheit Chefsache (wie man schon mal in Hochglanz-Brosch\u00fcren oder Sonntagsreden vernimmt), oder wird die IT klein gehalten? Hier k\u00f6nnt ihr im Kommentarbereich zu Wort kommen.<\/p>\n<p>PS: Mich pers\u00f6nlich erinnert dies an meine Situation vor ca. 31 Jahren, als ich erkennen konnte, dass mein Arbeitsumfeld im damaligen Unternehmen \"bald geschlachtet werden k\u00f6nnte\" und zudem f\u00fcr mich pers\u00f6nlich \"gl\u00e4serne Decken\" von Vorstandsebene eingezogen worden waren. Ein Wechsel von Unternehmen A zu einer ad\u00e4quaten Position in Unternehmen B konnte ich mir damals nicht vorstellen. Denn durch meine Mitarbeit in Normengremien kannte ich einige Interna gro\u00dfer potentieller Arbeitgeber, und wusste, ich komme \"vom Regen in die Traufe\". F\u00fcr mich pers\u00f6nlich hat sich ja dann ein interessanter und herausfordernder beruflicher Lebensabschnitt ergeben, den ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/18\/jubelarien-16-jahre-it-blog-20-jahre-blogger-und-30-jahre-freier-autor\/\">Jubel(arien): 16 Jahre IT-Blog, 20 Jahre Blogger und 30 Jahre freier Autor<\/a>), und zum 1. Oktober 2023 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/01\/its-done-30-jahre-als-freier-autor\/\">It's done: 30 Jahre als Freier Autor \u2026<\/a> umrissen habe.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2024\/01\/26\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-1\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/29\/ransomware-bei-kommunal-it-dienstleister-sdwestfalen-it-nachlese-it-forensik-bericht-teil-2\/\">Ransomware bei Kommunal IT-Dienstleister S\u00fcdwestfalen-IT: Nachlese IT-Forensik-Bericht Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-wurde-im-januar-2024-gehackt-produktionssysteme-betroffen\/\">AnyDesk wurde im Januar 2024 gehackt, Produktionssysteme betroffen<\/a> \u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/12\/cyber-security-ii-it-planungsrat-empfiehlt-kommunal-it-von-nis-2-richtlinie-auszunehmen\/\">Cyber-Security II: IT-Planungsrat empfiehlt Kommunal-IT von NIS-2-Richtlinie auszunehmen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kleines Sonntagsthema, was ich hier mal im Blog zur Diskussion einstellen m\u00f6chte. Mir kommen ja immer wieder Stimmen aus der Gruppe der Administratoren und IT-Sicherheitsverantwortlichen in Unternehmen unter. K\u00fcrzlich hat mir jemand aus diesem Umfeld seine ern\u00fcchternden Erfahrungen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/25\/gelebte-verantwortungslosigkeit-umgang-mit-it-sicherheit-in-unternehmen-und-im-kritis-bereich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-292664","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292664","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=292664"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292664\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=292664"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=292664"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=292664"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}