#55 Vom Change-Your-Password-Day und verstopften Abfüllanlagen
Folge direkt anhören:
In der heutigen fünften Folge der dritten Staffel sprechen Martin und Marc über verschiedenste Themen. Auf der einen Seite wird der Change-Your-Password-Day vom 01.02. besprochen.
Auf der anderen Seite geht es um eine erpresste Schule, stillstehende Produktionsanlagen und enorm hohe Bußgelder für DSGVO Verstöße.
Transkript lesen
[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner Mark. Und auch diese Woche begrüßen wir euch leidgeplagten und
[00:16] hoffentlich nicht eingeschneiten Security Experten und die, die es noch werden wollen, zu unserer 5. Folge der 3. Staffel. Also ich bin nicht eingeschneit. Nicht mehr letzte Woche sah es schlimmer aus. Wie ist es bei dir?
[00:29] Ich bin auch nicht eingeschneit, aber ich war die Tage unterwegs gewesen, im Auto, im Schneechaos. Also ich hab es auf jeden Fall erwischt gehabt. Aber offensichtlich bist du wieder gut zurückgekommen. Ich hab es durch den durch den Stau auf jeden Fall unbeschadet
[00:44] geschafft. Hervorragend. Und wir werden in unserer heutigen Folge. Auf den ändere dein Passwort Tag, der am Sonntag gewesen ist. Mal gucken und der Frage nachgehen. Ist dieser Tag überhaupt noch relevant?
[00:58] Oh, wir werfen auch einen Blick auf die ja, die digitale Frontlinie, weil Kaspersky klagt über das BSI oder will auch vor Gericht ziehen, wir sprechen über Bußgelder, die im letzten Monaten verhängt worden sind. Und wir haben auch 2 spannende und zumindestens 1 auf jeden Fall sehr hochinteressanten
[01:24] Security Vorfall, der jetzt passiert ist. Da wird uns Mark dann gleich noch ein bisschen mitnehmen, was da auf jeden Fall gewählt ist. Also knapp durch ein Getränk kalt warm, was auch immer und genießt das digitale Chaos mit uns. Aber bevor wir jetzt in die
[01:39] Themen reinsteigen ich habe es geschafft, Mark seit dieser Woche. Ist unsere eigene Homepage offline? Hervorragend. Und sie ist wunderschön. Dankeschön. Also ich muss sagen, ich habe ja lange gebraucht, bis endlich mal
[01:54] White codings so einfach zu benutzen war, dass ich auch das hinbekommen habe. Sind glaube ich noch kleinere. Also nee, falls jemand noch kleinere Bugs findet, kann man die uns gerne mitteilen, einfach. Ja, ich habe auf jeden Fall schon Bugs eingebaut und mir
[02:13] ist. Und jetzt vorhin noch der Gedanke gekommen, was ich noch gar nicht getestet habe, ob ich versehentlich mit White Coding versehentlich credentials irgendwo einprogrammiert habe. Von mir sollte ich noch mal gucken, oder? Definitiv solltest du das
[02:26] gucken. Also bevor diese Folge hier auf jeden Fall online geht. Dann hast du noch einen Abend Zeit, ja. Hab ich, werde ich das auf jeden Fall noch mal testen, aber ich bin der Meinung, dass ich keine. KI Auswertung halt auf der Homepage drauf habe und
[02:46] dementsprechend keine Credentials genutzt werden die hinterlegt werden. Aber sicher ist sicher ist auf jeden Fall, ansonsten wird es teuer für mich ja wobei? Es läuft ja, Entschuldigung. Wobei meine ich hab ich hab ne ne credential Sperre mit drin, daher dürfte es eigentlich
[03:02] irgendwann aufhören. Mein Monatslimit dürfte dann irgendwann aufgebraucht sein. Wenn die Tokens weg sind, sind sie weg. Ja. Und dann muss ich wieder händisch unsere schönen Podcast folgen vorbereiten. Ja, das kann man nicht
[03:17] verantworten. Also Finger weg von unseren Credentials. Sehr schön gesagt, ja. Also wir freuen uns, wir haben eine Webseite, ihr findet alle folgen dort, alle Beschreibungen, also schaut gerne mal vorbei und im Zweifel schickt uns eine Nachricht, wenn
[03:32] ihr Verbesserungsvorschläge habt, wir freuen uns. Und damit würde ich sagen, steigen wir unser erstes Gesprächsthema von heute ein. Den ändere dein Passwort Tag, den hatten wir jetzt am Sonntag der 1. Februar ist grundsätzlich immer der.
[03:46] Ändere dein Passwort tag, doch ich weiß nicht, wir sind ja Experten, würde ich jetzt mal unterstellen. Findest du überhaupt, dass dieser ändere dein Passwort Tag überhaupt noch eine Relevanz heutzutage hat? Also wird ja angezweifelt, was denkst du?
[04:03] Für mich nicht, aber ich mein der. Normalverbraucher geht auch anders mit seinen Passwörtern um als ich. Insofern kann es nicht schaden, wenigstens ein eine jährliche Änderung des Passworts damit zu erreichen. Ich meine, für mich bringt es
[04:18] nichts, weil ich für alles einen Keeper einen Passwort Manager habe und damit für meine ganzen Logins zufällig generierte Passwörter habe, die ich gar nicht auswendig kenne, sondern die nur mein Passwort Manager kennt. Dann bist du natürlich vorbildlich.
[04:34] Ja, ich, also ich änder aber auch regelmäßig das Passwort zu meinem Passwortmanager, obwohl auch da multifaktor Authentifizierung drauf sitzt. Na ja, gut, immerhin hast du ne multifaktor Authentifizierung, was ja ganz wichtig ist, dass man das hat ja auch, wenn man so n Passwort ändert, das ist
[04:53] nämlich das größte Problem am am Ende deines Passwortes ist, dass der meistens auch jetzt gerade im Unternehmenssinne häufig so n Passwortwechsel erzwungen. Wird ja, dass du gezwungen wird nach einem zeitlichen Faktor. Also meistens ich. Ich kenne es zum Beispiel alle 3 Monate musst du dein Passwort
[05:14] wechseln, was aber meistens dazu führt, dass es eigentlich nicht sicherer ist, sondern. Der Nutzer meistens, um sich das besser merken zu können, weil er es so häufig wechseln muss. Ein einfaches Schema verwendet ja, also ja keine Ahnung wann war ich zum Beispiel zuletzt im im Urlaub oder was hatte ich
[05:34] gegessen oder also irgendwas leichtes was man sich merken kann hat auch meistens also so ein Grundwort eine fortlaufende Nummer vielleicht ne war auch mein mein sehr beliebt einfach sagen 1234 ne was heißt hast du Big Mac 1234? Und irgendwann bist du bald noch mal auf 35 Big Mac 35 und das
[05:55] ist halt das Problem, dass die Passwörter einfach für die Nutzer zu leicht merkbar sind und dementsprechend auch leicht zu erraten sind. Ja und das und deswegen lieber nicht häufig den Zeitansatz also das ist zumindestens laut dem BSI und auch das amerikanische Nist raten von diesen rein.
[06:17] Zeitgesteuerten wechseln ab und man sollte eher das Passwort dann ändern, wenn es auch einen akuten Verdacht gibt, also das kompromittiert wurde. OK, ja. Weil das bewerkstelligt, dass du im Prinzip. Deutlich schwerere Passwörter, halt auch Auswählst und das ist
[06:34] der der Sinn Sinn dahinter. Aber wie lang war die durchschnittliche Zeit, bis ein Angriff entdeckt wird? Ich meinte, die lag irgendwo bei 90 Tagen oder sogar noch länger, nein sogar noch länger. Glaubst du ernsthaft, dass es beim Normalverbraucher bei seinem Passwort.
[06:50] Wenn wir jetzt nicht von online Banking reden, wirklich besser. Also ich verstehe den Ansatz vom BSI, aber der setzt ja voraus, dass der Nutzer sofort relativ zügig merkt, ob sein Passwort verwendet wurde oder gestohlen wurde oder erraten wurde und. Na ja, man kann ja auf gewissen Plattformen nachschauen, ob das
[07:08] Passwort eventuell innen Leak mit dabei gewesen ist. Gebe ich dir recht, aber auch da wieder die Frage tut das der Autonormalverbraucher eigentlich nicht? Nee, deswegen finde ich. Deswegen ich verstehe jeden Grund des BSIS, die sie da an anbringen, warum der n
[07:26] dringenden Update braucht, aber aus meiner Sicht geht das BSI von zu vielen Annahmen aus, die für mich bei der breiten Masse nicht zutreffen und damit finde ich diesen wenigstens einmal im Jahr Passwort ändern Ansatz, der ist immer noch nicht gut, also aus IT Security sich dann braucht man nicht drüber reden,
[07:44] dass nur Passwort ändern. Quatsch, ist nee, nicht quatsch, aber es ist so das absolute Minimum was man tun kann. Ja ja, ich würde jetzt nicht sagen, also dass man den nicht mehr braucht irgendeiner Form oder dass er sinnfrei ist, aber. Man sollte ihn vielleicht vielleicht einmal im Jahr kann
[08:01] man ihn wirklich machen, wenn man auch wirklich nur einmal im Jahr das Wort ändert, aber dann natürlich auch gegen ein sicheres Passwort möglichst lang, möglichst mit Sonderzeichen, groß und Kleinschreibung. Mit Zahlen und so weiter dass man auch die wirklich nicht
[08:18] erraten kann, weil was ich auch jetzt hier verlinken werde in unseren Shownotes ist. Es gibt von der Mc Donald's Niederlande gibt es ein Video, wurde produziert zum zum Ende dein Passwort Tag weil man hat bei Mc Donald's sich hingesetzt und hat einfach mal geguckt wie beliebt sind eigentlich die
[08:38] Produkte von Mc Donald's. Und ist bei Heaven Been Point reingegangen, haben das Passwort über überprüft, in wie vielen Leaks, zum Beispiel Big Mac vorgekommen ist und Big Mac als Passwort in Leaks ist mit 110000 Mal vorgekommen, also ein sehr beliebtes Passwort. Ja, ich.
[08:59] Krieg und direkt n bisschen Hunger. Ja, also auch zum Beispiel die Begriffe I Love, Big Mac oder sowas, Chicken, Chicken Nuggets. Und so ist auf jeden Fall ne nette Kampagne gewesen von. Von mcdonald's Niederlande ich verlinke mal das Video in den in den Shownotes wer kurz lachen
[09:16] möchte, klickt mal drauf. Ansonsten haben wir natürlich auch wie jedes Jahr, rückblickend hat das Hasso Plattner Institut auf die beliebtesten Passwörter zurückgekriegt und ich also. Bis auf ein Passwort war jetzt nichts dabei, was mich verwundert hatte.
[09:34] Ich glaub du kennst verwundert, du kennst die top 10. Ich hab sie gelesen, aber ich hab es jetzt nicht mehr im Kopf. Also da werden Klassiker drin sein wie 123456789 und so. Oh, du hast schon die ersten 2 beliebtesten Passwörter der User erkannt. Also ja, 123456 ist das
[09:50] beliebteste Passwort, das Zweitliebste ist 123456789 so und. Es geht so weiter. Dritte 565656 Nummer 4 ja, Nummer 4 ist. Scheiße. Also da hätte es Six Seven, Six Seven, Six Seven hätte ich jetzt eher gedacht, aber nee, aber was
[10:11] mich was mir, wo ich verwundert war ist das Kaffeetasse als Passwort, das hat mich eher verwundert, dass das mit voll hätte ich jetzt nicht gedacht, also es ist ein beliebter als jetzt als 1234567, oder? Passwort als Passwort also das Kaffeetasse. Also ich mein klar, also ich hab
[10:31] jetzt auch neben mir eine Kaffeetasse stehen, also. Ich wollte dazu gerade eine Theorie aufmachen. Ich glaube und ich kann mir vorstellen, dass das daher kommt, weil wenn man so eine Passwortänderung bekommt, angezeigt bekommt, bekommt man die ja direkt beim Start des
[10:45] Systems angezeigt und vielleicht weichen dann viele auf Kaffeetasse aus. Wenn sie zum Beispiel bei bei vielen Unternehmen ist ja das Passwort Passwort gar nicht erlaubt, dass man deswegen Kaffeetasse nimmt, die ja dann vor einem steht. In vielen Fällen oder die man am
[11:03] besten noch in der Hand hat mit einem schönen warmen Kaffee oder so und dann eben direkt das Passwort nimmt. Ja, auch interessant ist also wie gesagt, das ist ja deutscher Begriff. In Großbritannien ist vor allem das U Wert t, also muss ich mal sagen, also wenn du bei uns das
[11:20] z benutzt. Ist es auf jeden Fall sicherer, weil auf der Tastatur ist das Y ist ja oben da wo unser Z ist. Ja, also die erste Querti sind dort die ersten 6 Buchstaben der obersten Reihe von links nach rechts. Genau in Deutsch würdest du das z Schreiben, dann wärst du
[11:35] sicherer als wenn du es mit Y schreibst. Liver Liverpool ist auch sehr beliebt, Liverpool und Liverpool 1 sind in Top ten Klasse und in Italien ist auch der Vorname Giuseppe und Francesco sehr beliebt, genauso wie die Begriffe Ciao Ciao und Amor remio.
[11:52] Ja, und wir das da ist mal wieder die die romantische Ader der Deutschen mit drin. Wir haben einfach 123456123456789. Und Kaffeetasse. Und. Kaffeetasse. Sehr gut, aber eine Warnung. Bevor wir zum nächsten Thema
[12:08] kommen, ist noch, wie hältst du es denn aktuell mit zum Beispiel eine also 2 Faktor Authentifizierung ist ja das was nicht nur unser Podcast ja so auch heißt so also angehaucht ist an die 2 Faktor Authentifizierung, sondern es gibt das ist ja im Prinzip wenn man das einführt ist man optimal
[12:26] besser geschützt. Optimal würde ich jetzt nicht sagen, aber deutlich besser. Und. Optimal gibt es nicht in der IT Security. Ja, und da gibt es eine Variante vor, die wird gewarnt. Kannst du dir denken, vor welcher mittlerweile gewarnt
[12:42] wird, die nicht mehr einzusetzen? 2. Faktor oder was? Was man als. Zweites Faktor nicht mehr nehmen soll. Ja, also ich. Ich bin mir jetzt unsicher, ob sowas wie Sicherheitsfragen noch
[12:54] als zweiter Faktor gilt. Weil, nee, nee, das das nicht. Also hier geht es bewusst darum, dass der Chaos Computer Club warnt explizit. Vor SMS als beiden Faktor und ich muss sagen, ich habe SMS komischerweise in sehr vielen Apps jetzt noch drin, aber auch einfach nur weil ich aktiviere
[13:18] und es gibt gar keine andere Alternative als SMS. Überleg gerade, ich wüssten doch eine App fällt mir. Ein, wo ich einen SMS Token bekomme. Alle anderen, nee, alle anderen sind in meiner, sind bei mir in einer der vielen Authenticator Apps oder ich habe einen
[13:39] Passwort Manager der auch Authenticator App spielen kann, so entweder dort oder. Ja, also. SMSSMS Spoofing ist jetzt nicht so. Schwer, nee, nee, eine Sims simshopping Schwachstellen Mobilfunknetz oder halt auch einfach.
[13:57] Factseiten, die im Prinzip imitieren und dann SMS abfangen und so weiter das ist, das sollte man sich genau überlegen, ob, ob man SMS wirklich verwendet, gerade für den Fall Bankgeschäfte oder sowas sollte man definitiv darauf. Verzichten. Ich hatte da noch eine kleine
[14:15] Ergänzung zu der News, Wir haben ja schon öfter von have a Bean poin gesprochen, have i Bean poined ja. Es gibt vom Hasso Plattner Institut den Identity League Checker, da könnt ihr auch eure E Mail Adresse eintragen. Das ist dann Deutsch und ihr bekommt eine Antwort e Mail, die
[14:33] finde ich sehr schön aufbereitet ist welche Daten von euch abgeflossen sind, da geht es dann nicht drum, dass dann steht wie wie. Also was für ne Daten. Also da steht dann nicht euer Passwort im Klartext, sondern steht dann bekannt und das ist rot oder ist n grünes Feld ist
[14:49] ganz cool finde ich ne ne gute Alternative verlinken wir euch in den Shownotes wenn euch das interessiert. Und für Unternehmen gibt es da auch was, das habe ich mir noch überhaupt nicht angeguckt. Es gibt von denen auch einen Identity League Checker Desktop Client, der dann wohl
[15:06] automatisch die Domäne überwacht und die persönlichen Daten des des Nutzers, des Laptops und so weiter überwacht. Keine Ahnung ob das gut ist oder nicht, aber an dich spannend vorhin als es mir aufgefallen ist und wollte ich nur mal hier unterbringen. Sehr gut also nicht nur Heaven
[15:22] mit dem Bound. Sondern auch der Identity Checker. Vom was war das vom Hasso Plattner? Institut Hasso Plattner Institut genau. Sehr gut. Ja, da müssen wir direkt mal checken, ob mal wieder was dabei
[15:34] ist. Ja so du, du hast aber noch was mitgebracht. Ja, ich hab noch einiges mitgebracht. Ich hab hier noch 3 verschiedene Eile im Köcher. Aber wir fangen jetzt als erstes mal mit, nicht mit Bußgeldern an, aber mit Kohle, die bezahlt
[15:51] werden soll. Hier geht es gar nicht so drum, dass das jetzt einen geografischen Bezug zu uns hätte, sondern es soll einfach zeigen, welche Wege Hacker teilweise gehen. Es geht hier um einen Angriff auf eine Schule in Antwerpen in Belgien.
[16:04] Da wurden IT Systeme lahmgelegt und die Täter haben 15000€ von der Schule gefordert. Die Schule hat aber sämtliche Verhandlungen und Zahlungen verweigert, woraufhin sich die Kriminellen direkt per e Mail an die Eltern gewendet haben. Und 50€ pro Kind gefordert haben.
[16:25] Unter Androhung der Veröffentlichung gestohlener Daten. Das Thema hatten wir ja schon mal. Martin in der vergangenen Folge, wo wir eben Darknet, den einen Abzug eines Laptops, eines Lehrpersonals in Deutschland gefunden haben, das wir dann
[16:43] auch gemeldet haben und so weiter genau, ja da. Waren da waren sehr. Sehr schwerwiegende Daten mit dabei gewesen. Ja, da waren die Gesundheit, da waren Gesundheitsdaten von Kindern drin, die Anschrift, die Telefonnummer der Eltern, Lebensläufe von Bewerbungen,
[17:01] Bilder, Kontoauszüge. Ja, sehr, sehr viel. So was das, das haben die jetzt im Prinzip genauso genutzt. Und nachdem die Schule gesagt hat, wollen wir zahlen, nichts was was ich verstehe ne. Kann ich nachvollziehen, dann haben Sie einfach die Daten ausgewertet, die die Adressen
[17:21] der Eltern und erpressen. Jetzt die. Ja genau, also man hat 45 Gigabyte an Daten erbeutet, darunter Schülerdaten von 216 bis 225, Finanzdaten sowie Ausweis und Gesundheitsdaten von Lehrern und Mitarbeitern. Der Rat an die Betroffenen, offiziell von der Polizei war
[17:41] das einfach nicht. Gezahlt werden soll ja nicht, gezahlt werden soll, da es um eine, ja man man will denen keine Anhaltspunkte geben sowas öfter zu tun. Jetzt geht es um den Punkt wer war es die Gruppe Lockbit sagt dir die was. Ja, wenn.
[18:00] Man sich mit denen anlegt, ist nicht so lustig. Das Problem hier an der Sache ist, die Täter nennen sich Lockbit, also zwischen Lock und Bit ist ein Bindestrich. Ach so ist das dann eine andere Gruppe. Das weiß man nicht offiziell, aber Experten gehen von einer
[18:15] false Flag Aktion aus, da lockbit auch niemals per E Mail informiert hat, sondern auf dem infizierten System eine Datei hinterlassen hat und die. Die Lösegeldhöhe ist auch untypisch für die echte Lockbit Gruppe, weil sie einfach zu niedrig ist. Mit 50€ pro Kind.
[18:35] Deswegen vermutet man jetzt sowas, was sie als Brandspoofing betreiben, nämlich dass wir hier kriminelle Trittbrettfahrer haben, die einen bekannten Markennamen wie Lockbit nutzen, um. Druck aufzubauen, weil Lockbit in der ganzen Ransomware Bubble oder Umgebung schon einen
[18:58] gewissen Namen hat, die sind nicht harmlos. Also wenn ich könnte, hätte ich lieber nichts mit denen zu tun, deswegen ja was denkst du, hätte die Schule da von Anfang an einfach zahlen sollen, hättest du es richtig, dass man jetzt einfach zu den Eltern sagt, Ja, zahlt nicht und hofft drauf,
[19:16] dass die Daten nicht veröffentlicht werden, weil es vor. Vermutlich gar nicht. Lockbit selbst ist. Also nicht wegen Lockbit selber, sondern ich würde es grundsätzlich keine Lösegelder bezahlen, gerade auch in dem Fall, dass es man weiß, also die
[19:33] sind ja jetzt schon Herr der Daten, so, selbst wenn bezahlt wird, ist nicht klar, was passiert mit diesen Daten, ist das nur die die erste Erpressung folgen weitere so in in der Form. Dementsprechend würde ich jetzt, würde ich grundsätzlich sagen, niemals zahlen.
[19:51] Es gibt ein ganz kleinen Prozentteil an Fällen, wo man sich es überlegen könnte, aber da würde ich es wie gesagt meiner Meinung nach niemals niemals. Zahlen würde ich auch so. Aber so wie du es erzählt hast, können es echt wirklich die Theorie, dass es vielleicht
[20:08] Trittbrettfahrer sind, dass es vielleicht keine Ahnung könnte ja auch sein, jugendliche Hacker, die. Von internen Zugriff auf Schulsystem gezogen haben und jetzt einfach darüber versuchen, ein bisschen Geld zu machen oder so, was eigentlich ja schon. Und vor allem, wenn du dir
[20:26] überlegst. Also ich probier das mal kurz aus, überleg mal, du bist ein Elternteil, der nicht weiß, worum es geht, ja. Und du googelst einfach logbit. Ja, so der erste Treffer ist der Wikipedia Artikel zu russischsprachigen Gruppe, welche Ransom As a Service
[20:42] betreibt. Dann kommt ein akamay Artikel was logbit Ransomware Artikel ist. Dann kommt ein BSI Artikel dann kommt ein Trend Micro Artikel ja. Ja, also ich. Ich habe mir erst gedacht, na ja, woher sollen denn die Leute
[20:57] wissen, wer lockbit ist und ne, also was bringt es diesen Namen zu zu spoven oder zu übernehmen. Aber klar, wenn die Leute das googeln, dann sehen die da direkt ach du kacke die sind richtig krass drauf, also die echte Lockbit Gruppe. Also nichts nicht zahlen. Nee, nee, nee, nee, in so einem
[21:18] Fall vielleicht auf die Einschätzung der Polizei einfach verlassen, das sind die Profis. Genau, du hast glaube noch einen zweiten. Zweiten Angriff mitgebracht bevor ich jetzt zu den Bußgeldern komme. Dann nimm so ich deine Bußgelder zuerst.
[21:33] Mach mal Bußgelder, hast du, hast du Lust? Auf Bußgelder? Nee, eigentlich nicht, aber dann sind sie weg, das ist immer das Beste. Bußgelder, wenn Sie kommen, einfach bezahlen, dann sind sie weg. Nee, das ist, das ist aber noch
[21:45] das Schlimmere, weil immer mehr Bußgelder. Werden aufgerufen also Bußgelder, die jetzt wegen Datenschutzverstößen eben von Behörden verlangt werden, an Unternehmen oder weil sie einfach gegen Datenschutz verstoßen haben und immer mehr Bußgelder werden verhängt an
[22:04] Unternehmen, die einen Vorfall hatten und man nachträglich herausgefunden haben, dass die nicht genügend getan haben, um die Daten, die sie erfasst haben, zu schützen. Also da da ist, wird halt sehr viel gemacht. Also jetzt zum Beispiel in ich, ich guck gerade, ob ich so ein
[22:26] so ein Fall habe. Ja genau, also jetzt hier zum Beispiel die die France treval ist ein ja so eine Arbeits, die französische Arbeit Arbeitsagentur ah OK und die wurde 24 wurde die gehackt und 43000000 Daten von Arbeitssuchenden wurden halt gestohlen und.
[22:47] Ja, die französische Datenschutzbehörde hat jetzt festgestellt, dass sie eben die Maßnahmen technisch und organisatorisch nicht ausreichend gewesen sind, um die Attacke zu verhindern. Und hat die jetzt auf 5000000 Schadenersatz wurde jetzt festgelegt oder der der
[23:04] Richterspruch auf 5000000 wurde bereits festgelegt, so ob die es jetzt zahlen. Schauen wir mal. Aber das ist 1 der Beispiele, wie gesagt, das passiert europaweit. Sehr häufig diese Fälle, dass man eben nach einem Hack auch von Datenschutz Behörden gejagt
[23:20] wird, weil man einfach nicht richtig mit den Daten umgegangen ist und hat, also die, die da sind, sehr viele auch kleine Beträge, wen es interessiert, der kann einfach mal auf die das DSGVO Portal gehen, da sind die ganzen Bußgelder jeweils behängt werden auf. Aufgelistet europaweit.
[23:39] Und dann geht's halt auch wirklich um zum Beispiel in einem Hotel wurden Kundenmappen regelmäßig rumliegen lassen, die dann für jeden Einsichtbar waren ne, dann gibt's ein Bußgeld halt von 3000€ zum Beispiel, also so was kommt halt auch vor, aber was ich mitgebracht habe sind jetzt 3 Bußgeldfelder die ich
[24:00] sagen muss, die haben mich vor allem auch sehr. Fand ich sehr interessant. Und zwar gibt's jetzt ne, hat man jetzt eben das q 4 letzten Jahres ne mal ausgewertet? Was gab's denn da so an die größten Bußgeldvorfälle die jetzt gemacht worden sind? Nummer 1 ist die aena geworden.
[24:22] Aena ist eine ist, die ist die der Flughafenbetreiber vom Flughafen Barcelona, OK der Betreiber und die wurden auf 10000000 wurde das Bußgeld festgelegt, die Aena hat jetzt in Barcelona und das sollte dann auch in Spanien auf mehrere, also in Madrid und so weiter. Ausgeweitet werden auf die
[24:47] ganzen Flughäfen. Und zwar hat die haben, die ein sogenanntes Biometrisches Boarding Gates haben die eingeführt, was heißt das also, das heißt, man konnte sich im Prinzip im Voraus, bevor man eben an das an das Gate geht, kann man sich per App runterladen, kann man sich dort
[25:06] registrieren und man kann dort eben dann sein Gesicht einscannen und den auch den Ausweis hinterlegen. Ganz modern. Und wenn du dann eben in das Terminal reingegangen bist zum Boarding, musstest du halt nicht mehr irgendwie dein Passwort zeigen oder so weiter, sondern
[25:24] du konntest einfach durch biometrische Gesichtserkennung dann da durchgehen, weil wird ja erkannt, dass du es halt bist, weil du dich vorher registriert hast. So, jetzt gab es halt gewisse Beschwerden, unter anderem von der ich weiß nicht ganz genau was für ne Behörde das ist, die
[25:41] von von Datio. Datas Datas Society und einer Privatperson haben dagegen Klage erhoben. Das hat jetzt eben zur Strafe geführt, weil man sagt, biometrische Daten gelten als Hochriskant und die Aena konnte nicht nachweisen, dass die Verarbeitung verhältnismäßig und
[26:04] notwendig war. Zweckbindung gab's also. Keine genau, aber es gab. Trotz Freiwilligkeit also. Das war ja rein freiwillig, diese Boarding Gates und auch die App runterladen ist ja alles freiwillig, man hat ja keinen Zwang gehabt, trotzdem steht es halt nicht im Verhältnis und man
[26:19] hat auch eben es verpasst. Bevor man diesen Piloten damals eingeführt hat, einfach mal zu überprüfen, ob man das überhaupt darf. Also ja gut, einfach so einführen. Bei bei Biometrie ist ja kann man machen, ist halt eine scheiß Idee.
[26:33] Ja, ein weiteres ist jetzt. Das das hat wirklich jetzt auch zukünftig eine sehr hohe Auswirkung an, da dann Studenten, also Mark, wir beide haben ja gemeinsam studiert, wir haben damals unsere Prüfung ja auch noch physisch vor Ort abgelegt. Ja, das Thema Onlinestudium und
[26:55] so weiter, das ist ja, ich glaube, das kommt jetzt gerade so richtig erst, ich weiß nicht, hast du schon mal eine Prüfung online abgelegt? Nee, nee, nee, ich könnte mich jetzt also. Mal abgesehen von so zertifizierungsprüfungen wenn jetzt die ehrlicherweise die
[27:11] Anforderungen nicht allzu hoch waren, finden die ja teilweise direkt online statt. Aber ich wüsste jetzt nicht wann. Nee und du? Nee, ich, ich, ich auch noch nicht, aber das ist jetzt. Es gab jetzt einen, einen, einen, ja, einen einen Vorfall,
[27:27] der, sagen wir, wahrscheinlich sehr als Präzedenzfall, also sehr ein starker Präzedenzfall jetzt bewertet wird. Und zwar die aus Valencia. Die internationale University wurde von den spanischen Datenschutzbehörden abgemahnt, und zwar mit einem Bußgeld, ich glaub das waren die liegen so
[27:48] bei knapp unter einer 1000000 die es die es getroffen hat, aber was haben die gemacht, also die die Universität ist eine Online Universität die halt auch eingeführt hat, dass eben während Prüfungen wenn du vor deinem Rechner sitzt, ja dann musst du eine Kamera. Aufbauen so damit also dann, wie
[28:08] die Webcam eben während der Prüfung erkennt, was du machst. Und die haben jetzt eine KI eingeführt, was die permanent das Gesicht analysiert. Ja, es erfasst den Bildschirm, es erfasst, du musst auch eine zweite Kamera haben, um die Umgebung zu scannen, ja, und diese KI wertet halt einfach aus
[28:30] wie wie reagierst du, was machst du gerade. Versuchst du zu schummeln, versuchst du irgendwo seitlich blicke zu machen? Gibt es eine zweite Person im Raum, die dir vielleicht hilft und das wurde alles eben ausgewertet und ja, und da gab es jetzt Beschwerden von
[28:48] Studenten, dass sie das nicht als rechtens fanden und die Hochschule hat eben gesagt, Nee, es, das ist jetzt so. Es gibt keine Alternative. Also ihr müsst euch tracken lassen und da hat jetzt eben die spanische Staatsschutzbehörde ein Riegel vorgestellt und hat gesagt, nee, also es gibt keine
[29:10] Rechtsgrundlage, es ist unverhältnismäßig. Ist ein Eingriff also ein hoher Eingriff in die persönlichen Daten, es gibt ein Machtungleichgewicht zwischen Hochschule und Studierenden und. Dementsprechend hoch illegal. OK, so wieder in Spanien. Und das ist scharf drauf, gerade
[29:28] genau, und das ist jetzt eben, wird als Präzedenzfall genommen, weil solche Software mittlerweile sehr viele Universitäten von eingeführt haben, ohne das jetzt auch wirklich so zu klären. Das heißt, es könnte große Auswirkungen zukünftig haben, auch was halt so online ja
[29:48] Prüfungen angeht. Ja, das stimmt. Könnte es jetzt wild werden? Ja, also gerade wenn es um biometrische Daten geht, dann ist aktuell das sehr ein sehr schwerer Verstoß. Wenn man also irgend so was einf ja machen möchte, dann muss man da auch wirklich das mit
[30:07] Datenschützern ganz genau abstimmen, ganze und nicht einfach sagen ja, nur weil es systemisch möglich ist. Machen wir das jetzt, hat ja auch zur Folge, dass jetzt im Prinzip. Ein ein wirklicher Prüfer da sitzen muss und dir auch wirklich angucken muss in der
[30:22] Kamera ob was du machst und so weiter hat war schon eine Erleichterung, für die ich mein ich mein selbst wenn du physisch zu einer Prüfung gegangen bist. Ich weiß nicht, meistens war es ja so, dass. Du bist in den Raum gegangen, der Prüfer, den kanntest du gar nicht, er war irgendwie
[30:37] neutraler Prüfer, der hat nur deinen Ausweis kontrolliert, hast, hast deinen Platz gesetzt und hast deine Prüfung geschrieben, ob du jetzt wirklich 100% diese Person gewesen bist, ob du irgendwas da gemacht hast. Ob das war ja nicht wirklich nachvollziehbar, auch bei
[30:52] physischen ne. Ja, ja, ja. Nee, so hundertprozentig nachvollziehbar wäre es da auch nicht gewesen. Nee. Genau so. Und dann haben wir noch einen Datenschutzverstoß, der wurde nämlich jetzt ja, der ist um
[31:06] ehrlich zu sein, gab es damals schon das die Dating App crinder OK die die wurde bereits 21 also ist schon ein bisschen her auf 10000000 Strafe gesetzt und nachträglich auf 6 Komma 5000000€ reduziert. Weil sie eben Daten von, also wie Standort, sexuelle Orientierung, ne der bei der
[31:31] Dating App war, alter IP Adressen und so weiter alles geteilt haben mit Werbepartnern ohne ja so eine richt also Einwilligung ja aber ohne so wirklich zu sagen was alles geteilt. Wird. So, da wurde jetzt festgelegt, dass dieser Tatbestand, also die
[31:50] sind in Berufung gegangen, Brinder. Haben es nicht eingesehen, die Strafe zu setzen und da wurde es jetzt eben festgelegt, dass dass dieser Tatbestand auch wirklich richtig ist. 5,8 Millionen müssen die jetzt als Strafe bezahlen, weil das Gericht festgestellt hat, dieses diese
[32:05] Verletzung, also datenschutzverletzung wirklich sehr schwerfällig, schwerfällig, sehr schwerwiegend und vor allem auch bewusst so getrieben worden ist. Also es war jetzt nicht unbewusst, dass man die Daten gegeben hat, sondern man hat sie bewusst an Werbepartner verkauft
[32:20] und dementsprechend. Sind diese Festlegungen also wenn man auf Datingportalen unterwegs ist, ja. Sowas kann übrigens in Deutschland ein Problem werden. Die Palantir Einführung kennst du ja so, dass auch in Baden Württemberg jetzt Palantir eingesetzt werden soll,
[32:36] dahingehend wurde auch das Polizeigesetz verändert. Früher durften so Daten aus so so öffentlichen Datenbanken nur für Forschungszwecke verwendet werden, jetzt dürfen die kommerziell verwendet werden, es steht nicht näher im Gesetz das. Jetzt drin im Polizeigesetz was jetzt die Guidelines dafür sind,
[32:56] dass man die kommerziell verwenden verwenden darf, aber allein, dass man es darf, finde ich ist also Datenschutz wird aus meiner Sicht ja also unerlässlich, würde ich sagen, dass man sich damit auseinandersetzt, wie wie seine, wie seine eigenen Daten geschützt werden, aber bist du
[33:16] dann durch mit dem Datenschutz, weil dann habe ich jetzt noch 2 Dinge. Echt? Möchtest du erraten, vielleicht noch was das jemals höchste festgesetzte Bußgeld gewesen ist? Keine Ahnung hab ich überhaupt keine Ahnung von einer
[33:32] Dimension. Hätte jetzt irgendwas so keine Ahnung 30000000 gesagt oder so. Ich wüsste jetzt aber auch nicht wann oder also andersrum, wo wurde es festgesetzt? In Europa. Sagst du auch das Land oder also auf EU Ebene oder? Auf EU Ebene, also hier in dem
[33:48] Fall zumindestens laut meinen laut meinen Unterlagen, war es in Frankreich. OK, Mhm bin ich mir keine Ahnung. Nee, weiß ich. Nicht er wurde letztes Jahr erst festgesetzt, und zwar 150000000€. OKOK.
[34:04] Wurde festgesetzt für Geschi ihn. Ah Herr. Weil man, nee, Moment, das ist gar nicht richtig. Nee, nee, OK. OK, es war nicht. Es ist zumindestens laut der DSGVO. Ich muss sagen es gibt noch, ich
[34:19] glaub meta musste bisher das größte bezahlen, aber es ist hier in dem Fall letzten Jahres was für 150000000 schien, weil man eben die Cookies falsch gesetzt hat, also beziehungsweise nicht vorhanden gewesen ist. Und ja deswegen wurden die gemacht, ich glaub ich glaub der
[34:38] größte ging an meta. Ja, ich, ich mein, aber die haben nie bezahlt, das kann sein, das ist ja bei diesen ganz hohen Datenschutz, verstöß, verstöß Verstößen, die Zahlungen dazu, ich glaub, die werden ganz oft nicht bezahlt. Ja, Ah, genau hier hier ist es meta Meta war es gewesen, 2023
[34:58] 1,2 Milliarden war es gewesen. Sorry, ich glaub meine meine Quelle war bezog sich auf 25. Ja dann. Aber jetzt aber meta ist auch noch mit mehreren Rekorden mit dabei. Also. Meta, so Datenschutz nicht ganz so ernst.
[35:15] Amerikanisches Unternehmen. Ja, genau, da ist das eh nichts wert. Ja gut, aber du hast ja noch noch einen Angriff mitgebracht 2. Dinge. Oh 22 Dinge. 2. Ich fang mal. Mach mal einen schnellen Run
[35:29] Down durch den Kaspersky Streit, den du angesprochen hast. Das BSI hat nämlich im März 2022 vor Kaspersky, also dem Virenschutzhersteller gewarnt, was sie davor noch nie getan haben. Also man hat noch nie gegen einen expliziten Hersteller eine Warnung ausgesprochen, jetzt
[35:46] geht Kaspersky hier in die Offensive und betreibt Nobbying im Innenausschuss des Bundestages und behält sich vor, rechtliche Schritte zu gehen und. Weil sie sagen, die internen BSI unterlagen sollen belegen, dass es keinerlei technischen Anhaltspunkte für irgendwelche
[36:05] Gefahren gäbe und der Schaden, den diese Warnung des BSIS hervorgerufen hätte. Würde in die dreistelligen Millionenhöhen gehen. Das BSI bleibt bei seiner harten Linie und hat sich nach interner Prüfung nicht dazu entschieden, irgendwas zu ändern. Die Politiker beobachten da
[36:26] jetzt sehr genau, gerade wie die Bundesregierung sich da verhält, weil man schon sagen muss, da steht schon der Vorwurf jetzt im Raum, dass es eine politische Entscheidung sei, weil kein. Kaspersky und Russ ist ein russisches Unternehmen und der, wenn diese, wenn das der Fall wäre, dass das keine rein
[36:46] technische oder technisch wissenschaftliche Motivation war, dieses Verbot oder diese Warnung auszusprechen, wäre das nach BSI Gesetz problematisch. Dazu muss man sagen, in den USA gibt es schon länger ein Vertriebsverbot für Kaspersky Software und in Polen sowie. In der Ukraine ist selbst der
[37:06] Gründer Jutschinka oder Eugen Kaspersky persönlich sanktioniert. Ja, also es gibt noch keine offizielle Klage, soweit ich weiß, man die versuchen jetzt nur diesen diese Warnung wegzubekommen, sieht aber aktuell so aus, als ob sie sich da am BSI die Zähne ausbeißen
[37:25] würden und wenn das BSI, also ich kenne die Daten ja nicht, keine Ahnung, wenn. Wenn das BSI der Meinung ist, dass ihre internen Daten da genug Stich, genug Beweise liefern, dann finde ich, sollten Sie die Linie auch weiterfahren. Also ich glaube, Kaspersky hatte ähnlich wie jetzt zum Beispiel
[37:44] auch chinesische Anbieter von von Soft und Hardware. Mit hoher Transparenz wollte man dagegen gehen, also ja so, dass die. Sich im Prinzip den Code Quellcode offenlegen für Reviews, dass man ich glaub haben die nicht auch irgendwo ihre ihre Datenverarbeitung
[38:03] haben sie nach Europa also Russland ist ja auch Europa, aber haben sie halt zentraler außerhalb von Russlands gelegt um einfach dagegen zu kommen. Aber. Aber, aber ich glaube, es hat bisher nichts gebracht. Also ich meine, das ist dieselbe Diskussion wie chinesische
[38:19] Hardware bei. Bei uns im Einsatz. Jeder weiß, diese Hardware ist tausendmal überprüft, man hat hat bisher nichts gefunden und trotzdem gilt diese Warnung halt weiterhin. Würdest du Kaspersky nutzen? Das hat jetzt aber auch nicht wirklich was mit Kaspersky
[38:37] selbst zu tun, mit dem Unternehmen, sondern ich bin einfach kein großer Freund von diesen Antivirus Lösungen, weil. Per Definition können die meisten von denen nur reaktiv arbeiten und nicht proaktiv. Also sie können einen nicht vor einer Bedrohung schützen. In den meisten Fällen, sondern
[38:53] können, wenn man infiziert ist, einen drauf hinweisen und da finde ich, gibt es andere Applikationen die deutlich kostenschonender sind wie Malwarebytes oder so, die da schon ne super Arbeit machen und man muss auch sagen im Microsoft Umfeld hat. Microsoft mit dem Microsoft
[39:13] Defender schon ein ziemlich gutes Tool, mittlerweile voll integriert. Es war früher anders als es noch ich weiß gar nicht wie es davor hieß irgendwas mit Microsoft Essential, irgendwas weiß ich nicht mehr, der Defender ist da jetzt eine ganz andere Hausnummer mittlerweile.
[39:28] Also nee, würde ich nicht nutzen und du. Ich würde es auch nicht. Also das Russisch ist ja jetzt kein kein Grund, aber es. Es gibt sehr gute Alternativen auf dem Markt im für privaten als auch den Business Bereich. Die Glaube besser geeignet. Sind und ich finde auch die ein
[39:46] deutlich besseres Preis Leistungsverhältnis haben als so ein als viele der der reinen Antivirus Lösungen. Muss, muss ich ehrlich gestehen. Ich weiß gerade nicht, wie die die Preisgestaltung ist. Ich hätte jetzt erwartet, dass. Durch den dadurch, dass sie ja dann ein russisches Unternehmen
[40:02] sind, dass sie vielleicht wirklich es zu sehr günstigen Preisen den Markt fluten, aber. Also hier. Das Basispaket kostet im ersten Jahr 20€, danach 35 für ein einziges Gerät für den Privatnutzer es. Gibt. Das klingt nicht nach viel, aber
[40:21] es gibt eben andere Anwendungen, die da deutlich günstiger sind, ja. Ja nee, das ich glaube auch da sind einige dabei. Malwarebytes hat eine Free Version, die wirklich gut ist und für persönlich weiß ich gar nicht was das kostet. Ja, da sind wir doch bei, wenn
[40:38] man da Premium kauft ist man da auch bei 40€ im Jahr, aber die haben eben eine kostenlose Version auch davon genau, aber wie gesagt, der Microsoft Defender kann auch sehr viel wenn ihr Windows 11 im Einsatz habt, dann würde ich mal zu meiner letzten News kommen. Ja, dann die.
[40:53] Romina Mineralbrunnen geht. GMBH sagt dir so wahrscheinlich nichts. Ist ein selthaus Hersteller oder ein Wasserhersteller. Mineralwasserabfüller ist bekannt für die Marken Eiszeit, Quelle und Silberbrunnen kommen hier aus Baden, Württemberg, aus Reutlingen, da steht die
[41:11] Produktion jetzt sogar still. Anfänglich hieß es, das Unternehmen ist weder per Mail noch Festnetz erreichbar, also das ist Fakt, das haben sie auf ihrer Homepage angegeben. Mittlerweile hat der die ne die Zeitung in Reutlingen auch bekanntgegeben, dass auch die Produktion stillsteht.
[41:28] Ist ein Unternehmen mit 130 Mitarbeitern und das ist jetzt komplett lahmgelegt aktuell. Man weiß noch gar nicht warum, also es gibt noch doch ein Cyberangriff, aber noch keine Details wie es dazu kam oder ob. Daten abgeflossen sind. Datenabfluss bei einem Mineralwasserabfüller na ja,
[41:50] genau was. Mich jetzt interessiert das ist, das ist ja auch etwas, wo man sagen muss, was vielleicht auch die User interessieren könnte, ist, wie findet man eigentlich solche Angriffsstile, also wie kriegt man sowas mit. Also ich fühlt man auch immer verwundert, wenn ich von
[42:07] gewissen Angriffen halt höre und ich bin immer sehr begeistert, wenn man eben im Internet. Nichts dazu findet, da muss man sagen, sehr gute. Ja, Marketingabteilung würde ich jetzt mal sagen, die das verschleiern kann oder oder notfallkommunikation aber. Wie bist du denn jetzt?
[42:26] Wie bist du jetzt zum Beispiel bei denen drauf gekommen, dass die jetzt zum Beispiel offline sind? Weil auf Randomware zum Beispiel gibt es ja noch keinen Announcement, dass die da vorhanden worden sind und so weiter wie bist du jetzt? Dazu gefunden und die haben das
[42:39] offiziell auf ihrer Website stehen. OK, also man kann einfach auf. Wie heißen Sie denn Romina Mineralbrunnen gehen und da ist direkt oben ein rotes Banner. Wir sind Opfer einer Cyberattacke geworden, da steht auch direkt, wie man sie noch erreichen kann, weil E Mail und
[42:56] Festnetz funktioniert nicht mehr, das heißt man muss direkt die Vertriebsmitarbeiter über ihre Mobilfunknummern kontaktieren. Man kommt also seiner Pflichtkommunikation nach. Korrekt? Na ja, wenn es einen Zeitungsartikel gibt, dann macht
[43:10] es auch keinen Sinn mehr, das nicht zu tun. Ich kann dir jetzt nicht sagen, ob es erst den Zeitungsartikel gab und dann das Banner auf der Seite oder andersrum, genau, aber auf jeden Fall, wenn wir jetzt in eine Mineralwasserknappheit laufen, dann wisst ihr, warum tun wir
[43:24] nicht, aber na ja. Darauf ein großer Schluck Wasser. Ja und? Bevor wir hier vertrocknen, sparen wir uns die letzten Worte. Oder hattest du noch was? Habe ich dich bei was unterbrochen?
[43:36] Nee, nee, nee, nee, ich glaube, wir sind wirklich durch. Wir haben es wieder mal eine Woche geschafft, mit gefühlt viel zu viel Nachricht. Ich werde noch viel mehr reinbringen können. Ja, ja, ja, ja. Wie immer. Manch es gibt Wochen, da
[43:51] passiert wirklich wenig und dann ist wieder sehr, sehr voll also na ja, dann kann ich nur noch sagen, bleibt sicher und auch ein bisschen paronoid wir hören uns nächste Woche wieder, habt eine schöne Restwoche bis dann tschüss.