#56 Apple Warnungen, Rückgang des Enkel Tricks & der Aufstieg von digitale Identitäten
Folge direkt anhören:
Apple gibt Warnungen aus und hält die Nutzer an dringend Updates zu machen. Malwarebytes veröffentlicht eine neue Phishing Strategie, während die Bundesnetzagentur von einem Phishing bzw. Enkel Trick Rückgang berichtet.
Zusätzlich gibt es noch Eindrücke und Erkenntnisse aus einem Security Bootcamp von Martin.
Transkript lesen
[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner Mark. Und wie fast jeden Donnerstag begrüßen wir euch leidgeplagten
[00:16] und hoffentlich jetzt auch wieder aufgetauten Security Experten und die, die es noch werden wollen, zu unserer 6. Folge, die heute sogar fast live. Bei euch ankommt. Weil wir ein bisschen verzögert aufnehmen. Aber das hat alles seinen
[00:32] Hintergrund und wir haben heute wieder spannende Themen mit dabei, und zwar Update Alarm bei Apple wenn ihr ein iphone nutzt, solltet ihr genau hinhören, weil es gibt eine Warnung vor gezielten Angriffen und die ist ernst und wir klären, was dahinter steckt. Wir haben zahlen zu.
[00:50] Phishing Mails, die werden nämlich weniger. Aber also mir ist es auch schon aufgefallen, aber ob das wirklich das Chips schon hinter uns ist oder nicht, das schauen wir uns nämlich an, weil die Qualität der Angriffe ein reicht neues Level und weil es gibt eine neue Phishing Taktik von
[01:07] Malwarebytes und der Grund warum wir so spät aufnehmen, ich war nämlich auf einem Security Bootcamp und hab mich ein bisschen weitergebildet und natürlich auch den. Heißen neuen Scheiß mitbekommen und davon werd ich euch vielleicht n bisschen erzählen. Also mag dir vor allem erzählen,
[01:26] wenn du Interesse hast. Natürlich ja und was ich natürlich auch so mitgenommen habe dort ja sehr gut. Ja also schnappt euch n Kaltgetränk und lasst uns zurück in das digitale Chaos einsteigen. Genau dann fang ich nämlich glaub ich direkt mal an.
[01:42] Ich halt. Mit den Phishing zahlen woher kommt denn das überhaupt? Also die Bundesnetzagentur hat neue Zahlen rausgegeben, was Beschwerden zu Rufnummermissbrauch angeht, 2024 hatten wir ein Rekordjahr, da haben wir 154000 Beschwerden gehabt, letztes Jahr waren es
[01:57] nur noch 85000 so einen konkreten konkreten Grund für den Rückgang nennt die. Behörde jetzt nicht wirklich, was damals vor allem gemacht wurde, waren die Fake Paketnachrichten mit angeblicher Zoll und Gebührenzahlung und so weiter ich glaub solche SMS hat jeder von uns schon bekommen
[02:20] oder ich mein Martin, die hat man zeitweise sehr sehr sehr oft bekommen. Ja und? Zig zig SMS und so weiter hat man bekommen, ja. Die Bundesnetzagentur hat auch letztes Jahr rund 6200 Rufnummern dann komplett abgeschaltet.
[02:36] Und für 2000 Rufnummern zahlungsverbote verhängt. Das heißt, Sie haben so 8000 Rufnummern von den 154000 runter genommen. Der berühmte Enkeltrick ist im Rückgang, dass die Täter sich per SMS oder so als Familienmitglied ausgeben und so weiter.
[02:59] Mittlerweile wird es aber nicht mehr nur als Enkeltrick gemacht, um Geld zu erpressen, sondern teilweise sogar nur, um persönliche Daten zu bekommen. Aber wie gesagt, es ist rückläufig. So, woran könnte das jetzt liegen? Also für mich gibt's
[03:13] verschiedene Punkte, was würde fällt dir so spontan ein, was für den Rückgang verantwortlich sein könnte. Ist es eigentlich relativ einfach? Ich mein, Ich komme ja aus dem Umfeld und dementsprechend weiß ich natürlich von einigen Sachen.
[03:28] Warum das zurückgeht? Vor allem, weil sich Mobilfunkanbieter technisch drauf eingestellt haben, aber auch, dass halt ja, also Behörden und so weiter immer in die Verpflichtung genommen haben, die Anbieter halt. Zu regulieren, dass sie halt nicht so einfach sich ja halt
[03:50] Accounts gemacht werden können, Massenversand und so weiter es wird halt mehr überwacht mittlerweile. Genau also Vodafone und die also. Vodafone hat letztes Jahr auf jeden Fall so einen Spam, war mal mit eingeführt, der dann automatisch bei einem Anruf von
[04:06] so einer Nummer einen vor Hinweis wie Vorsicht betrug möglich oder so euch auf dem Handy anzeigt. Die Telekom hat auch sowas, ich glaub aber die hatten das schon 2024 eingeführt, also vorher, aber da bin ich mir jetzt nicht hundertprozentig sicher. Ja, ja und?
[04:23] Ich glaube auch, dass viele Menschen die Dinger gar nicht mehr melden, weil es ein Stück weit normal geworden ist, dass man solche SMS bekommt, würd ich jetzt sagen. Ja, also. Als Hintergrund vielleicht mal ein bisschen ausgespeichert also grundsätzlich ist es natürlich
[04:42] sehr schwierig für Provider, gewisse Nachrichten zu blockieren und auch Anrufe zu blockieren, weil als Telekommunikationsanbieter bist du dazu verpflichtet, eben Nachrichten und auch Anrufe durchzustellen du darfst die nicht blockieren so das ist das erste, weil du hast eine zustell
[05:01] Verpflichtung, also ähnlich wie die Post. Ja du, der Brief muss halt beim. Empfänger ankommen so, so basiert das eben drauf. Das heißt, du kannst eigentlich nicht eigenständig entscheiden, ich möchte gewisse Nachrichten blockieren, weil es könnte ja auch zum Beispiel sein, es gibt
[05:20] eine werbemail Aktion von einem Unternehmen, das Halt SMS raussendet an ganz viele Nutzer wird durch hohe Aufkommen auf einmal halt und blockiert. Würde gegen verstoßen. Ja, ich vermute, das Einzige was die Telekom oder wer auch immer der Service Provider ist tun kann, ist das Sammeln, die
[05:41] Informationen und an die Bundesnetzagentur weitergeben, die die einzigen sind, die dann solche Rufnummern sperren dürfen. Genau, genau, man kann. Telekom kann nur warnen. Genau das ist, das ist nämlich ein großer Faktor. Man kann warnen, aber das hast
[05:54] ja mittlerweile auch ja schon auf deinem Handy zum Beispiel, dass du. Das ist ja auch etwas, was zum Beispiel Google oder Apple eingeführt haben, eine eine Datenbank, wo halt, wenn ein Absender sehr häufig ne, also man hat ja erstens die Mobilfunkanbieter, die das
[06:11] erkennen können, aber man hat ja auch die Handyanbieter mit Google und mit Android und Apple mit dem IOS. Die Halt sehen. Von gewissen Rufnummern kommt sehr viele Anruf Funktionen und dann kann man in der Datenbank halt gucken oder melden ob das ein ein Fake Anruf war oder
[06:29] nicht. Fake Anruf und dann gibt es eine Datenbank im Hintergrund und da wird das dann eben gespeichert, dann bekommt man wenn man angerufen wird wird dann dann sagt Vorsicht vermutlich Spam. Ja, nur mal als Zahl. Die Vodafone hat solche hat zahlen dafür veröffentlicht.
[06:43] Die haben mit ihrem System letztes Jahr 50000000 Warnungen rausgeschickt. Genau das ist. Das ist auch etwas, was auch jetzt die die Telekom teilweise macht, wobei die auch sich teilweise so eine eine Firewall hingesetzt hat. Ich glaube das ist aktuell ist
[07:02] das also die warnen natürlich auch davor, aber die haben jetzt zum Beispiel in ihren Mobilfunktarifen. Auch so eine genannte Onnet Security. Aber das gilt Halt nur für Businesskunden aufgebaut wo du der ist immer inklusive, der ist auch automatisch aktiviert und
[07:19] da kriegt wird halt immer geguckt, ist das ein Betrugsversuch, dann wird dann zum Beispiel zwar die SMS zugeschaltet, aber wenn du halt den Link der da dahinter steckt, wird zum Beispiel wenn es ein ein Fake link ist, wird der dann nicht ist nicht mehr Anklickbar, zum Beispiel nicht mehr
[07:36] aufrufbar oder? Du machst halt, schickst eine Warnung direkt eine weitere SMS hinterher mit einer Warnung. Vorsicht, Diese letzte Nachricht nicht entspricht nicht den Sicherheitsrichtlinien, ist vermutlich Spam, das halt auch so Einzelfälle zum Beispiel dann davon erkannt ist, ist auch
[07:53] etwas, was ich in meinem netten Bootcamp gelernt habe. Also es ist auch finde ich auch gut, dass man den Weg geht, weil wir hatten es ja schon oft, dass man mit Fishing an Breaking Points nenne ich das jetzt mal, mittlerweile ist, wo es für. Selbst für Experten wie uns. Schwierig wird das einfach so ad
[08:12] hoc zu erkennen. Gut, bei SMS glaube ich, würde mir das noch nicht passieren, aber generell ist das Fishing glaube ich ein Zug oder ist es so weit ausgereift oder es entwickelt sich so schnell, besser gesagt, dass es früher oder später nicht mehr unterscheidbar von einer von
[08:29] einer echten Nachricht ist. Ja weiß nicht, ging es darum auch so ein bisschen bei euch im in dem Workshop. Ja. Also wo war ich gewesen? Ne, das ist natürlich ne also von meinem Magenta Arbeitgeber, das ist so ein so ein so ein Bootcamp gewesen über 3 Tage wo
[08:51] man halt so ein bisschen die den neuen heißen Scheiß kennenlernt, natürlich der auf dem Markt passiert was, was auch das eigene Portfolio angeht, Entwicklungen. Und natürlich auch so ein bisschen neue Anreize schafft, wie man Security Halt lebt soll, soll man schon direkt, soll ich
[09:11] ein bisschen erzählen, hast du Interesse dran, oder? Ja, ja, ja, fang doch noch mal an. Lass mal hören, zumindest das, was du sagen darfst. Ja, also Grauzäßig gibt es nichts. Weiß nicht ob es da was gab, was ich nicht erzählen kann, hab
[09:23] kein NDA, wobei Arbeitsvertrag ist ein NDA theoretisch schon eine nee also. Grundsätzlich, was mir noch mal in was ich sehr interessant fand, was halt mir auch noch mal nachträglich die Augen geöffnet hat. So so einen neuen Impuls den ich bekommen habe ist vor allem,
[09:43] dass man noch mal ich war, ich glaube es war nicht mutwillig von den Organisatoren geplant gewesen, aber. Das NIST Cyber Security Framework ich weiß nicht ob. Kennst du das? Ja, das CSF. Ja, CSF, also das ist das US Amerikanische National Institute
[10:03] of Standards, ne Standards and Technology dachte ich, aber OK. OK, kann auch sein. Genau, und das ist im Prinzip so ein Framework, was gerne verwendet wird. Um was haben wir mal die. Die die IT Sprache mit der Businesswelt Halt zu vernetzen. Und ich fand das sehr ein sehr
[10:25] guter Impuls, weil es halt auch so in den Alltag mit etabliert werden kann und gut vor Ort wurde das alte Framework gezeigt, aber ich habe mich gibt natürlich auch ein neues Framework das 2.0 ne, das heißt ja irgendwie komischerweise heißt dann auch nist 2.0 aber. Ja, also es ist halt ein.
[10:50] Ich will jetzt nicht sagen, der Standard für ein Cyber Security Framework, aber es ist einer der international gesehen besten Standards. Also es gibt die ISO 27 001 die da einen Standard bildet, die aber recht eng verzahnt ist. Eigentlich mit dem Csf, also sehr viele gleichteilige Themen.
[11:11] Themen für uns in Deutschland wäre das Äquivalent der BSI grundschutzkatalog es. Man muss dazu ich weiß nicht ob die das euch euch so gesagt haben, aber meines Wissens nach ist das CSF jetzt nicht für kleine Kunden geeignet, was dafür wirklich sehr sehr ausführlich ist.
[11:29] Deswegen habe ich auch Bock auf nee, nee, nee, also da muss ich auch mal. Das ist, in dem ging es nicht darum, auf das Framework selber reinzugehen. Ja, sondern Hallo, ich bin ich bin nicht so der, der der Tecki, so der sich in jedes Detail da mit rein bringt, sondern ich
[11:46] möchte einfach nur die die Mehrwerte, die daraus echten und im Prinzip ging es auch mehr um diese Kernfunktionen um noch mal zu verbildlichen, wie man denn sich schützt selber ja also das das ist auch unabhängig, dann ist es auch unabhängig ob du jetzt die Privatperson, der Bäcker von nebenan oder der das.
[12:08] Das DAX unternehmen bist ja, weil man kann sehr schön einfach die Grundrategien vom vom Security damit verstehen. Also ich erklär es euch einfach mal ganz kurz ne der Mark, du kennst ja wahrscheinlich schon warum ist es für mich jetzt interessant gewesen, weil man sich es noch mal einfach
[12:26] verbildlich darstellen kann. Und zwar gibt es je nach Framework 5 oder 6 Kernfunktionen. Das neuere sagt man im Prinzip, das heißt also, die erste Säule ist im Prinzip, wo man langgeht, ist das identifizieren, was haben wir denn überhaupt für Assets, also was sind die
[12:46] wichtigen Sachen, die ich schützen möchte, ja, sind das Geräte sind, das ist das Wissensdaten, die ich habe, ist das Patente. So was will ich denn überhaupt schützen? Ja, sind es Kundendaten, die ich schützen möchte? Ist es meine meine Passwörter,
[13:03] die ich schützen möchte? Ja, also sich erst mal bewusst machen, was möchte ich halt schützen, dann dann das 2.0 Framework würde ich hier noch mal einen zusätzlich aufsetzen im Prinzip, das nennt sich das das Steuern oder das Govern auf Englisch und da wird mehr auf Strategie welche Richtlinien
[13:23] müssen müssen wir einhalten. Wer trägt Verantwortung? Wie sieht die Strategie aus, also so mehr, dass dieser Steuerungspart, der gibt es im 2.0. Noch Hinzugebogen kann man nutzen, muss man aber nicht, aber wenn man es jetzt weiter spinnt, wir haben unsere
[13:40] wichtigsten Assets identifiziert, ja, das heißt, wir müssen jetzt diese dem zweiten Schützen, ja, das heißt eine eine Mauer hochziehen wird, wenn wir sagen, klassisch Firewalls. Identity Management, Schulungen und so weiter dass man eben diese wichtigen Sachen, die man
[14:01] in den Physis hat, auch Bützt. So, jetzt wissen wir beide aber natürlich auch einen hundertprozentigen Schutz existiert nicht, so kommt die nächste Säule, das ist das Detect oder auch erst erkennen, das heißt ich muss auch erkennen können, wenn irgendwas komprimiert ist.
[14:21] Das heißt, sind irgendwo müssen irgendwo die Alarmglocken angehen? Ja, dass wir auch, dass jemand eingebrochen ist und so weiter, das müssen wir erkennen, das heißt, hier ist so ein klassisch, da könnten wir jetzt auch als einfacher User, würde man sagen, Geh auf Heather und
[14:36] dem Point und gib deine e Mail Adresse ein, um zu erkennen, ob ob du gehackt worden bist. Das wäre das einfachste, da gibt ja auch Tools mittlerweile im Unternehmensumfeld wäre es jetzt zum Beispiel einen einen einen Sock Service, den man. Sich halt holt zum Erkennen halt von denen ne so.
[14:54] Ja, im Prinzip ja. Genau, auch so sollte man sich drum auf jeden Fall drum kümmern. So, dann ist das nächste, wo man sich überlegen muss, das wäre der das reagieren auf Englisch respond, den Schlachtplan, was tun wir denn überhaupt, wenn wir jetzt angegriffen worden sind?
[15:10] Ja, also wie reagiere ich habe jetzt mitbekommen meine E Mail es liegt meine Daten sind weg wie reagiere ich denn jetzt da drauf, das muss man natürlich dann auch festlegen also. E Mail Adresse jetzt zum Beispiel das Passwort ändern als als einfaches Beispiel. Da gibt's natürlich auch einen
[15:26] Incident Response Service, den man sich einkaufen kann. Experten gucken dann drauf ne, also wie reagiere ich da drauf und der letzte Punkt ist dann eben OK, ich wurde angegriffen, ich hab jetzt vielleicht den Laptop, ich hab das neue Passwort gesetzt, ich hab den Laptop isoliert und so weiter
[15:44] jetzt muss ich alles wiederherstellen wie komm ich? Möglichst schnell wieder zu meinem Normalbetrieb, also ne, wenn es jetzt verschlüsselt ist. Was sind so meine Notfallpläne, die ich dann umgesetzt habe, um Backups wieder hochzuspielen? Ja, das ist dann im Prinzip das Ding um wieder im Normalbetrieb
[16:03] zu sein und dann fängt die Ketze wieder von vorne an und das finde ich immer, es ist eine ist eine sehr schöne Strategie, die ich jetzt mir nachträglich noch mal wie gesagt, die wurde nicht so so in der Form Gepitcht in meinem Bootcamp, das war so. Eigentlich mehr so ne so ne, so ne leichte Anreiz den man noch
[16:22] mal gegeben hatte und den den habe ich mich jetzt im Nachgang so noch mal ein bisschen beschäftigt und ich finde den echt gut, weil das einfach schön verbildlicht, wie man sich selbst nützen kann, das kann jeder ne wenn man sich einfach überlegt. Das möchte ich schützen und tue
[16:36] ich da für alles. Und was passiert auch wirklich, wenn es passiert ist? Ja, wobei du hast es ja schon erwähnt. Gerade die Identifikation am Anfang, also das sind die Business Critical Assets, also die Business kritischen. Assets, Systeme, Informationen,
[16:52] was auch immer es am Ende sind, die ihr Schützen müsst. Also wenn ihr sowas aufbauen wollt als Unternehmen müsst ihr euch überlegen, was muss passieren, dass ich morgen nicht mehr arbeiten kann und das was ihr dann definiert, das ist Business Critical und das sind die Assets, die man dann in eine
[17:08] solche Risikoanalyse, wie man sie danach, also im Prinzip ist es ja eine Risikoanalyse, die man danach durchführt. Wo man bedenken muss, wie groß kann der Schaden sein, gehe ich das Risiko ein, hole ich mir eine Versicherung dafür kann ich was tun, um die Wahrscheinlichkeit zu senken und
[17:28] so weiter beschäftigt mich da gerade auch viel mit, muss ich sagen, mit Risk Management und ich finde es gar nicht so einfach das immer zu klassifizieren. Was ist jetzt Business Critical und was nicht, dies ist aber den Punkt, den man unbedingt sehr sauber gehen sollte.
[17:45] Ich finde das das CSF ist auch ein sehr sehr guter Ansatzpunkt. Ich finde an manchen Punkten merkt man einfach, dass es für ich sag jetzt mal kleinere Mittelstandskunden nicht kein gangbarer Weg ist, weil kein kleiner Mittelstand kann sich in einen Sock einmieten, dafür fehlt das Geld, da gibt's dann
[18:05] noch so ein paar andere Möglichkeiten, das geht. Es kommt immer drauf an, wie wichtig ist es einem das ist. Ja, das sehe ich ein bisschen anders. Das hat nicht nur was damit zu tun, auf wie wichtig einem das ist. Weil wenn die dann keine Ahnung
[18:21] im Monat 10 Tausende Euro ist jetzt nur eine fiktive Summe an irgendeinen Sockbetreiber überweisen müssen, dann stellt sich schon früher oder später dort die Frage, ob das Sinn ergibt. Also nee, nicht ob es Sinn ergibt. Sinn ergibt es auf jeden Fall,
[18:35] sondern ob man sich es leisten will, wenn man am Ende keine Kohle mehr verdient, bringt das beste Socken nichts so wenn du nicht. Arbeiten kannst auch, aber wie gesagt wird. Das ist eine Grundsatzdiskussion und. Wie gesagt, es geht immer ganz
[18:49] wichtig, man muss wissen, was möchte ich schützen. Genau. Wie schütze ich? Wie erkenne ich, dass ich angegriffen werde, um auch rechtzeitig zu reagieren und es wiederherzubringen? Ja, genau, genau, genau. Genau.
[19:00] Und da wie das ist ein super Framework dafür, das stimmt schon. Ja, also wenn man da mehr wissen möchte, ist ein sehr interessantes Framework. Ich werde es auch für mich jetzt auf jeden Fall adaptieren, habe ich hier beschlossen, mich mehr damit auseinandersetzen, noch
[19:12] mal also mit den grundlegenden Funktionen, nicht, was noch dahinter steckt, mir dann wieder zu technisch, na ja, die. Man bedenken muss, ist hier. IT Security beruht ja eigentlich auf 3 Pfeilern. Wenn man jetzt von Daten spricht, Integrity, Confidentiality und
[19:31] availability, also da, dass Daten unverfälschbar sind, dass Daten verfügbar sind und dass Daten vertraulich sind. So, und das sind so die 3 Grundpfeiler, die man sich für jeden Asset überlegen muss, genau. Willst du noch ein bisschen was hören zu den heißen Scheiß?
[19:46] Ja, ob es irgendwelche neuen Entwicklungen gibt, was man denn. Ja, in welche Richtung es denn gehen soll. Also ich muss immer sagen, es ist immer unterschiedlich, was natürlich der neueste heiße Scheiß ist. Also was für mich eindeutig
[20:03] rüber gekommen ist, war, es ist etwas, womit ich mich gar nicht bisher so viel beschäftigt habe, ist das Thema Identity Security, also wie schützt man wirklich seine Identitäten, ne und da hat mich vor allem 1. Total begeistert und und zwar ist es das. Ich hatte den ja, wie soll ich
[20:30] sagen, Grüße an Aldo, falls er es hört kennengelernt, der verantwortlich ist beim Magenta Konzern für das ganze Thema Identity und er ist hat sich hingesetzt und hat gesagt zukünftig brauchen wir keine Passwörter mehr, Passwörter sind obsolet und das erweckt natürlich wenn jemand so eine
[20:48] Aussage macht natürlich erstmal ein Interesse und. Ich finde die Story dahinter sehr spannend, weil er gesagt hat, wir brauchen zukünftig, ich weiß nicht, hast du zum Beispiel im Unternehmensbereich hast du wahrscheinlich Passwort Manager, du hast wahrscheinlich eine auch im eine Smartcard oder so was,
[21:05] die man so als multifaktor Authentifizierung in den Rechner typt, SMS und so weiter hast du das alles? Ja ja klar ja, es wird zukünftig alles obsolet, brauchst du alles nicht mehr. OK. Spannender Ansatz. Richtig, weil du künftig ist,
[21:20] deine digitale Identität auf deinem Smartphone. Deine Smartphone ist da deine Identität. Also es ist ja auch im Prinzip, du hast ja mittlerweile deinen deinen Wallet, womit du bezahlst und so weiter Banking und so weiter alles auf deinem Rechner und zukünftig ist halt auch
[21:36] alles was mit. Deinen Zugängen, Logins, Freigaben, Identifizierung, multifaktor, Authentifizierung, alles auf deinem Handy und das gibt es 2 Varianten. Also du hast einmal das NFC zum Beispiel ja, was ja auch schon für Kreditkarten bezahlen und so weiter verwendest, das kannst du
[21:54] zum Beispiel für als Kartenersatz nutzen, wenn du zum Beispiel Zutritt irgendwo brauchst. Hältst du ein Handy dran, NFC erkannt. Ganz durchgehend ist ja der einfachste Variante im Prinzip, der zweite Faktor. Ist zum Beispiel dein Handy
[22:09] verbindet sich über Bluetooth mit dem PC und sobald sich dein Handy weg bewegt vom PC so so so 3 Meter ist im Prinzip so der der der Punkt würde sich der Rechner automatisch halt sperren würde. Du kannst dich nicht mehr einloggen, du kannst dich Passwörter und so weiter machen.
[22:30] Das heißt, du hast dann hohen Schutzfaktor halt dadurch, dass dein Handy damit gekoppelt ist, weil es immer ehrlich, du nimmst eigentlich immer dein Handy mit, so und und wenn du es bei dir hast, ist deine Identität im Prinzip natürlich ja klar, wenn du dein Handy liegen lässt, hast du ein Problem, das tust du aber
[22:47] auch, wenn du keine Ahnung dein dein PC nicht nicht sperrst und gehst weg so, dann hast du auch immer den Zugriffsmöglichkeiten auf auf. OK. Also ich finde das hochinteressant. Dass man alles im Prinzip so bei sich hat.
[23:03] Da zählt aber auch halt zum Beispiel E Mail Security, auch eine digitale Signatur, was auch immer wichtiger wird, ist, wenn du jetzt zum Beispiel Verträge unterschreiben möchtest, und die werden zukünftig nicht mehr physisch werden, sondern werden digital sein. Der Trend zu digitalen
[23:20] Signaturen nimmt immer zu und auch so ein Use Case was mich begeistert hat. Weißt du, denkst du so? Warum sollte mich Digitales unterschreiben interessieren? Ich fand es mega spannend, weil einfach im. Unternehmen die ganze Zeit. Und wahrscheinlich.
[23:37] Nichts mehr von Hand. Und welches System verwendest du? Wir haben ein eigenes, Wir haben ein eigenes System mit einem eigenen, also es ist komplett losgelöst von unseren normalen Usern, wo du ein spezielles Passwort dafür brauchst und so weiter.
[23:52] Sehr gut, weil die Sache ist auch die. Das amerikanische Unternehmen doch gerade dieses Signing, ich weiß nicht, Doku sign kennst du wahrscheinlich oder auch Adobe. Ja ne, die sind ja extrem verbreitet und beliebt, ja auch die Frist und und was ich zum Beispiel auch nicht wusste ist,
[24:08] dass die alle Dokumente die du unterschreibst werden unter anderem mit deren eigenen KI gescannt und ausgewertet. Ja, das wär jetzt so mein Gedanke, ob das deswegen so gut ist, dass man alles auf dem Smartphone hat, weißt du wie ich mein? Ja gut, aber genau deswegen,
[24:24] wenn es halt in Datenhoheit in Deutschland abgelegt wird und so weiter ist das wieder was anderes, ne? Ja, gebe ich dir recht, aber das ist ja noch, das ist bei keinem der großen Smartphone Hersteller der Fall. Ja, schauen wir mal. Wie gesagt, das ist.
[24:37] Das ist eine Idee. Ich glaube dran, dass das funktionieren könnte. Ich meine, ich laufe auch noch mit noch mit mit, mit Passwörter, Passwort, Manager Card, Smartcard und so weiter rum. Ich freue mich auf diese Entwicklung, weil ich bin.
[24:51] Also wie gesagt, ich bin dazu begeistert und auch dieses digitale unterschreiben wird immer interessanter, dass du halt, ich meine, es geht ja auch zum Beispiel, du weißt, du darfst ja auch zum Beispiel nicht alles unterschreiben, theoretisch, weil du musst digital unterschreiben, weil ich
[25:07] mich immer frage, warum man es nicht alles unterschreiben kann, warum muss alles immer auch physisch teilweise noch unterschrieben werden. Das liegt halt am an den unterschiedlichen Formen von Verträgen und jeder braucht halt eine andere Zertifizierungssysteme.
[25:19] Also ich glaube, so Arbeitsverträge und so darfst du nicht digital unterschreiben. Also das ist jetzt gefährliches Halbwissen von mir aus meiner Erfahrung mit digitaler Signatur war es glaube ich so, dass ich so HR Dokumente nicht ja genau digital unterschreiben durfte. So HR Dokumente, Kündigungen,
[25:39] Wohnungs, Wohnungsverträge gerade auch. Musst du halt teilweise wirklich physisch unterschreiben, außer du machst halt ein postident Verfahren und so weiter was aber sehr lange teilweise dauern kann. Ja, da ist dann die Frage, ob das wirklich ein Mehrwert ist.
[25:55] Genau. Und da gibt es aber auch Bewegungen. Also wie gesagt, also mich hat gerade dieses ganze Thema Identity Security Mega interessiert, hat mich begeistert, obwohl ich es davor immer als so abgehakt habe ich. Glaube es wird auch nicht, das
[26:10] wird auch deutlich, Anfahrt gewinnen. Ich glaube nicht, dass es jetzt Passwörter und Smartcards vollständig ersetzen wird, weil ich für mich auch sagen muss, ich habe ehrlicherweise smartcards, die. Die Funktionalität möchte ich nicht auf einem Handy haben,
[26:23] weil die schon sehr mächtig ist. Ja, aber generell glaube ich in vielen, vielen, vielen Lebenslagen wird das Handy, das früher oder später ersetzen, sehe ich auch so. Ja, ja, und vor allem das ist ja auch der ganz wichtigste Punkt, gerade so ein klassisches Infrastruktur Security wird auch
[26:46] die Identitäten zu schützen. Ja, also. Also wird immer wichtiger. Das heißt nicht nur rein, ich brauche jetzt einen Schutz für den Rechner, sondern ich muss die auch untereinander isolieren und so weiter da ist die Identität ein ganz wichtiger Faktor der Zukunft.
[27:02] Ich mein, das ist. Jetzt von mir gefährliches Halbwissen, aber ist das nicht auch der Ansatz auf dem Zero Trust Architektur und beruhen oder? Ja, ja genau. Zero Trust ist im Prinzip, Du schützt eine Identität und gut Zero Trust sagt auch aus
[27:17] erstmal. Du darfst gar nichts. Also ich vertraue niemanden genau und deswegen nicht mal wird geguckt, jede einzelne Person wird geschaut, wer ist die die Person, wo ist diese Person, was darf diese Person und wird für jedes Mal was man irgendwas machen darf genau ja
[27:38] ansonsten muss ich sagen, war noch ja weißt du das ist das typische Hot Shit ist im Prinzip. Alles was mit AI zu tun hat und da gibt es. Halt auch mal mal ab von deinem Job. Glaubst du da dran? Glaubst du, dass AI auf Dauer so
[27:54] ein Riesending bleiben? Wird hat man nicht letztes Jahr schon nee, über die letzten Folgen haben wir es auch schon gesagt, also ja, es wird definitiv bleiben wird es ist gekommen um zu bleiben, ob es in der Form jetzt gerade so gehypt gebleibt ist so mal OK abzuwarten.
[28:10] Dann kann ich das unterschreiben. Ja. Aber Unternehmen machen viel zu wenig in RI Security aktuell. Also da ist es natürlich auch ein ganz wichtiger Punkt, der, ich sag mal so schwierig ist, aktuell alle Entwickler, die sich mit RI meine ich, ich hab
[28:26] es ja auch, ich versuch es ja gerade mit Vibe Coding verstehe ich den Code nein, so dementsprechend können da massive Sicherheitslücken drin sein. Und umso wichtiger ist halt, dass dann das auch effektiv getestet wird. Ja, und dass man nicht einfach
[28:40] irgendwelche RI ins ins Unternehmen mit reinbringt, die nachher dir den Zugriff gewähren auf irgendwelche Systeme im im im Hintergrund, wo du eigentlich gar nicht berechtigt wärst oder Schadstoff ein Bud Code eingeführt wird und so weiter. Muss halt alles getestet werden und viele tun es halt nicht und
[29:00] das muss halt und viele geben, auch der der KI sehr hohe Rechte, damit sie im Netzwerk funktionieren und teilweise haben sie dann zu hohe Rechte und können in Bereiche eindringen, wo es normalerweise nicht zu suchen haben, wie zum Beispiel Datenbanken löschen, ja.
[29:17] Wie ist immer wieder passiert? Ja, ich glaub das will halt gerade auch keiner hören und. Das Interessanteste ist auch, dass mittlerweile zum Beispiel, es gibt ja so Pen Testing auch gerade für Webseiten und die neuesten Tests, da wird jetzt nicht nur nach Ports gescannt und was weiß ich alles ne, die
[29:32] versuchen auch mittlerweile solche Chatbots der zweite Webseite und so weiter hat mittlerweile diese diese Chatbots integriert und die werden mittlerweile. Auch getestet. Ich meine auch Hacker versuchen darüber das auszutesten, ob man eventuell an Daten kommt oder ob
[29:50] man halt keine Ahnung in Bombenbauplan von der Webseite von dem Chat Assistenten bekommt. Ja also auch zu Missbrauch und das wird auch mittlerweile muss alles getestet sein mittlerweile ne also der heiße Scheiß ist ist ist im Prinzip alles was mit RI zu tun hat, vor allem Security
[30:09] lässt sich. Viele sehen es halt noch nicht. Dementsprechend ist das natürlich so ein Kostenfaktor, den viele meiden. KIKIKI einführen ja, na. Ja, es versucht jeder auf Teufel komm raus eine KI einzuführen, um irgendwelche Effizienzsteigerungen zu haben,
[30:29] um Personal abbauen zu können, ehrlicherweise auch aus meiner Sicht. Und da ist es vollkommen irrelevant in der Überlegung gerade, ob das jetzt sicher ist, ob meine Daten sicher sind, ob das eine nachhaltige. Richtige Entscheidung ist. Ich bin der Meinung, jeder der
[30:45] zu stark auf Ai gerade setzt oder da sich massive Effektivitätssteigerungen verspricht, das sind Quickwins und das ist kein langfristiges Wachstum, sondern da muss, da kann Ai eingeführt werden, aber es muss mit Sinn und Verstand eingeführt werden sowieso und wie und wie du sagst, also aus
[31:06] meiner Sicht, du hast jetzt Vibe Coding ausprobiert, das ist sehr sehr mächtig ich. Ich bin aber der Meinung, Bype Coding macht nicht aus einem nicht Entwickler einen fähigen Entwickler. Nein. Das macht, es ist so ist es die Basics im Prinzip, die so wie du
[31:21] damit aber man beschäftigt, ist es ein sehr guter Einstieg, habe ich gemerkt, das ist ein sehr guter Einstieg, um gerade auch junge Menschen für das Thema. Entwicklung und Programmieren zu begeistern, weil der Einstieg halt sehr einfach ist und man sehr schnell so ein bisschen Methoden lernt, wie wie man
[31:41] programmiert, was, worauf man achten muss und sehr schnell auch einen bemächtigt, halt auch in ja gut im Programmieren zu werden, ne ja. Aber es hat auch eine gewisse Fallhöhe, dass man, also ich, ich würde mal behaupten, man hat sehr, sehr, man macht damit sehr schnelle Erfolge, aber ich
[31:59] glaube, es ist auch für die eigene Entwicklung gerade. Gerade um sich im Programmieren und so weiterzuentwickeln, absolut sinnvoll selbst anzufangen und dann an gewissen Ecken einfach auch hängen zu bleiben, um damit weiter zu lernen. Das ist eben ein Effekt, den ihr
[32:16] Vibe Coding einfacher macht, oder ne er eliminiert ihn ein Stück weit, weil er gewisse Dinge einfach tut und wenn das dann nicht funktioniert. Wirst du auch im als Einsteiger gewisse Probleme haben rauszufinden? Warum funktioniert es nicht und ich glaub das kann dann sehr
[32:32] schnell frustrierend sein. Also da fällt mir. Gerade einführen? Wieder ja. Da fällt mir gerade ein, dass da war ich glaub war ein ein Tropwick gewesen, die jetzt gerade gesagt haben, dass ein Teil ihres Codes der neuesten Generation mittlerweile selbst
[32:49] von der KI geschrieben wird. Und sich auch selbst verbessert wird um und man gar nicht mehr so die ganzen Entwickler benötigt, weil das Macht die KI alles selber. Ja, also glaube ich. Auch kannst du aber das wir sind sehr nah dann dran, dass die KI sich selbst verbessert und ja
[33:09] sich vielleicht auch gegen den Menschen dann auch selbst aus. Muss gucken, wie weit das dann in Richtung I. Robot geht. Werden Film gesehen hat. Ja, aber genug über mein Bootcamp gesprochen. Wir haben ja noch ein paar andere Themen.
[33:23] Also du hast da auf jeden Fall noch die Woche fleißig Themen gesammelt, die wir jetzt auch nicht nicht aus den Vorlagen. Dabei ja, ja, ja. Mein hau raus. Ansonsten ist mal ist ja mein Bootcamp schon wieder zu. Also erstmal habe ich eine Fishing Kampagne, die
[33:40] Malwarebytes in einem Blogbeitrag veröffentlicht hat. Und zwar geht es da um ein scheinbar harmloses PDF, das verschickt wird, weil mein. Jeder bekommt am Tag zig PDF Dateien zugestellt und die werden oft routinemäßig einfach geöffnet, weil man nicht so die Erfahrung gemacht hat, dass PDFS
[33:59] auch gefährlich sein können. Das Problem dabei ist, das ist gar keine PDF die ihr da öffnet beziehungsweise die PDF repräsentierten Link. Und das sogenannte Interplanetary File System, das Ipfs, das ist ein dezentrales Speichernetzwerk, das einfach über normale, über über normale
[34:19] Web Zugänge, das zugegriffen werden kann, wird mittlerweile auch zunehmend von Kriminellen verwendet. Was steckt jetzt hinter der PDF? Es ist ein Link, der etwas herunterlädt, was dann bei euch im Rechner auf einmal wie ein virtueller USB Stick erscheint, wie ein virtuelles Laufwerk und
[34:36] in diesem Laufwerk liegt tatsächlich ein. Eine Datei, die heißt wie das PDF, das heißt, ihr denkt, ihr habt die PDF bekommen, dann versucht ihr die zu öffnen. Ja leider, es ist ein Windows Script file, ein Wsf, kein PDF und damit lädt der Code nach und infiziert euren Rechner so was
[34:55] könnt ihr jetzt dagegen machen? Ihr könnt Windows so konfigurieren, dass Dateiendungen angezeigt werden weildieses.pdf zum Beispiel steht im Namen das das der Datei und hat nichts mit der Dateiendung selbst zu tun. Also das funktioniert, dass ihr auch eine eine ausführbare Datei
[35:15] eine Punkt exe mit Punkt PDF beendet und wenn der. Computer nicht Dateiendungen anzeigt, steht da für euch.pdf und wenn ihr nicht damit rechnet, denkt ihr das ist eine normale PDF, ist es aber gar nicht, also ist Ricky ein spannender Trick. Ja genau deswegen dateiendungen
[35:34] anzeigen und was noch ein Tipp ist. In Windows zum Beispiel seht ihr ja am Icon, also an dem Bildchen der Datei mit was er das versucht zu öffnen, wenn der bei PDF dann euch nicht euer PDF Programm anzeigt wie? Den Adobe Reader oder wen es noch alles gibt um PDFS
[35:53] anzuzeigen, dann ist das schon mal ein Indikator, dass da irgendwas nicht stimmen könnte. Genau. Sehr, sehr guter Tipp. Ich glaube ich war letztens auch drauf reingefallen, weil ich mir nicht die Endungen angeschaut habe und mich gewundert habe, warum eine was war es eine Jar
[36:10] Datei nicht funktioniert hat weil sie gezippt. Gewesen ist. Genau da stand nur ein Punkt Jar und das Icon war auch für. Eine zip Datei also war jetzt kein Angriff oder so, aber genau und zum Abschluss habe ich noch eine kleine News für alle iphone Nutzer beziehungsweise nicht mal
[36:30] iphone sondern eigentlich alle die Apple Geräte verwenden. Ich kann das jetzt nur für ios beziehungsweise nee scheinbar ist es auch bei Mac OS die 26 3 Version oder jetzt. Für Apple Apple Geräte. Apple Geräte genau macht unbedingt das Update auf die 6 und.
[36:48] Und 20 3. Damit schließt Apple verschiedene Zero Day Exploits, also wirklich tiefsitzende Schwachstellen, die den Speicher angreifen eures iphones. Das geht so weit, dass Angreifer da teilweise schreibzugang auf den Speicherbereich bekommen können.
[37:09] Und damit dann auch beliebigen Code ausführen könnten. Apple sagt dazu offiziell, dass sie Aware of A Report sind, also sie wissen, dass das existiert und dass die Lücke eine extrem sophisticated, also man muss schon sehr, also man will diese eine Person angreifen, das ist jetzt kein Angriff, der
[37:33] skaliert, also der dann auf einmal tausende oder 100 Tausende. Iphones betrifft, sondern damit können gezielt Personen angegriffen werden und die stehen auch in Verbindung mit älteren Zero Day Exploits so. Das heißt dieses Update sollte man machen aktuell, Apple nennt
[37:54] nämlich keine weiteren technischen oder operativen Details, mutmaßlich um Nachahmerangriffe zu verhindern und. Vermutlich um den Nutzern Zeit zu geben, zu patchen, bevor wirklich bekannt wird, was jetzt die Schwachstelle ist. Und weißt du, wer diese
[38:11] Schwachstelle gefunden hat? Ausgerechnet. Nee, nee. Google die Google Thread Analyse Thread Analysis Group. Und die? Hat diese Schwachstelle gefunden, die also, was ist alles betroffen, nicht nur IOS, sondern auch Mac OSTVOS, Watch
[38:27] OS und Vision OS, die sind alle betroffen. Das Problem was jetzt? Alle Geräte updaten? Genau. Das Problem ist, wenn euer Gerät da gar nicht mehr drin ist. In der 6 und 20er Update Schiene. Also ich habe zum Beispiel noch
[38:38] ein älteres Macbook hier. Das kann gar, das bekommt gar nicht die Updates. Ja, kann ich. Auch Verkaufsmasche jetzt neues Gerät kaufen. Ja, hab ich schon, hab ich schon, aber es ist nicht klar. Also es sind 2 Dinge nicht klar, es ist nicht klar ob diese
[38:57] Geräte betroffen sind und es ist nicht klar ob die überhaupt einen fix bekommen werden. Ja, vielleicht verkaufstaktik. Ich hoffe es für Apple nicht, weil das wäre schon ziemlich mies. Aber ich? Glaube ich. Ich habe doch fast gar nicht,
[39:11] ja, kann ich mir auch nicht vorstellen, wenn das rauskommen würde, das wäre, ja, wäre ja ein Supergau. Ich habe auf jeden Fall heute direkt das Update gemacht. Vorbildlich. Genau. Kam es, kam es auch heute gerade erst raus, oder?
[39:22] Ui, wann kam das raus? Das Update, das kann ich gar nicht so richtig sagen, lass mal gucken, vielleicht finde ich das auf die Schnelle, meine Tastatur ist ausgegangen perfekt. Würdest du sagen, es lohnt sich immer am Day One wenn was rauskommt und Patches direkt diese zu installieren auf die
[39:40] neueste Version kommt? Drauf an. Für was also? Zum Beispiel für eine Firewall würde ich das nicht tun, vor allem nicht auf Major Releases, also zum Beispiel auf eine eine 26.0. Wenn ihr auf einer 25.5 oder so seid und dann kommt eine 26
[39:57] Version neu raus, würde ich da nicht drauf gehen, ich würde frühestens auf so eine neue Major Release Version wechseln, wenn man bei einer 26 1 oder 2 ist. Das ist das was ich von meinen Consultants damals gelernt habe, als ich noch neu in dem Bereich war und.
[40:13] Weil solche Punkt 0 Versionen immer sehr anfällig sind für Bugs für offene Volumabilities, weil neue Funktionen eingeführt werden und die bringen wieder neue Probleme mit sich und so und dann, wenn man dann so ein 2 Iterationen abwartet, sind die Systeme meist stabiler. Was jetzt mein Handy angeht, da
[40:33] mach ich die Updates. Also das heißt so so Sicherheitsupdates, die installierst du sofort. Ja, Sicherheitsupdates sowieso, Major Release oder Major Funktionsupdates im privaten Umfeld relativ zügig. Ja, wie machst du das? Ich bin ja nicht so der Techie
[40:51] und dementsprechend hat mir das jetzt. Auch ein Gerät gesagt machst du. Es, wenn es mein Gerät mir sagt, mache ich es genau. So des deswegen. Also ich, ich bin nicht der, ich bin nicht derjenige, der großartig mit Firewalls und so weiter hantiert, dementsprechend
[41:05] bin ich eher so der der Typ, wenn es mir angezeigt wird. Ich Trick jetzt auch nicht immer sofort auf den Update Button, aber so wie du auch gesagt hattest ne also es kann es ist von vorab kann aber auch Nachteil sein wenn man sofort auf den Update Button sieht man man hat es ja gesehen zum
[41:21] Beispiel beim beim Cloud Flair Desaster als nen nen. Security Update gepusht, gepusht worden ist und dann auf einmal der Bluescreen gekommen ist. In allen geupdateten Systemen. Ja, also es ist immer nicht nur von Vorteil sofort zu patchen, aber ich frag mich halt auch, wenn gerade wie du gesagt hast
[41:42] auch so ein so ein Zero Exploit gerade gefixt worden ist, wo man. Schwerwiegend ist, wartet man dann lieber, ob der Fixt auch wirklich funktional bleibt oder macht man es wirklich weg ist ist eine ja interessante Glaubensfrage. Ja, Na ich glaube das.
[42:01] Das kommt einfach. Also ich würde das in die Richtung ziehen. Wenn ich jetzt im Business Umfeld bin, ich würde es vielleicht nicht am ersten Tag installieren, auch nicht am zweiten. Wir werden keine massive Schwachstelle drauf ist und sich
[42:14] dann so ein bisschen gerade als Admin im Internet umschauen, ist was bekannt über. Über irgendwelche Vulnerabilities, weil gerade bei Firewall Herstellern gibt es dann relativ schnell störungstickets und Foren Einträge und so weiter und dann würde ich schon relativ schnell
[42:31] updaten, vor allem Sicherheits Updates funktions Updates. Wie gesagt, da würde ich echt abwarten niemals auf eine neue Major Version hochgehen, würde ich nie tun, also wurde mir so beigebracht niemals zu tun. Einem so kritischen System wie einer Firewall. Da, da fällt mir gerade ein, das
[42:48] hat mir nämlich auch einen von einem bekannten Hersteller, einer der der, der Ja Head Engineers auch mal erzählt, dass dass er genauso amtiert wird, ja. Dass er das auch nicht macht. Ja, er würde auch erst mal abwarten bei bei bei Major dieses erst mal bisschen
[43:07] abwarten oder auch auch wenn eine neue neue Hardware ja released wird, die nicht immer den die neueste in dem Umfeld sofort einkaufen sondern lieber ein 2 Zyklen zu warten. Ja, ja, definitiv, definitiv. Ne, so, jetzt sind wir aber trotzdem von unserem erdachten. Ich hab es schon befürchtet und
[43:26] dass. Dachte es wurde Zeitansatz zu lang, zu lang ist ja ich hab zu viel zu erzählen gehabt. Ja ich bin seit 3 Tage abgeschirmt und ich konnte nicht mit dir quatschen. Musstest den ganzen Tag mit Sales Menschen sprechen. Ja, ja, ja, ja.
[43:45] Die haben, vor allem wenn sich Sales Menschen untereinander unterhalten, reden die auch zurück. Ne war nicht nur zu. Nein, war, war, war, war sehr ergiebig. Also ich, ich freue mich immer, wenn wenn ich so die Möglichkeit habe, was Neues zu lernen und so
[44:04] dementsprechend. Ich finde es vielleicht auch immer spannend, allein um andere, um andere Sichtweisen zu sehen. Nicht mal, um vielleicht was technisch neues zu lernen, aber einfach um die Gedanken anderer zu gewissen Themen da zu erfahren.
[44:16] Gibt immer gibt immer Input, immer gut. Ja genau und dementsprechend Mark würde ich sagen, sind wir am Ende angekommen. Beenden beenden wir euren Input und sagen habt noch eine schöne Restwoche das ist frei, ist nur noch der Freitag, ihr habt es bald geschafft und dann bleibt
[44:32] sicher und auch ein bisschen paranoid wie immer und macht eure Updates bis nächste Woche ciao.