Folge 68 14.05.2026 •55 Min.

#68 BSI-Lagebericht der IT-Sicherheit 2025: Angespannte Lage, entspannte Ausreden?

Folge direkt anhören:

Der BSI-Lagebericht 2025 liefert wieder genug Stoff für alle, die „wir sind eigentlich ganz gut aufgestellt“ gerne mit einem Patchstand von vorgestern sagen.

Wir gehen durch die Lage der IT-Sicherheit in Deutschland und sprechen über Ransomware, Phishing, Botnetze, offene Angriffsflächen und die alte Frage, warum Basics in der Praxis so oft wie Luxus behandelt werden.

Dabei verbinden wir technische Einordnung mit strategischem Blick: Was ist operatives Risiko, was ist Managementversagen und was ist schlicht zu lange liegen geblieben?

Am Ende bleibt ein klarer Realitätscheck: Der Lagebericht ist kein Dokument für die Schublade, sondern eine ziemlich direkte Aufforderung, Security endlich belastbar zu machen.

Quellen & Weiterführende Links
🔗Die Lage der IT-Sicherheit in Deutschland 2025 -BSI
Besucht uns auf: zweifaktorgeplauder.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwuensche, die wir in einer der naechsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:01] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner Marc. Und auch heute begrüßen wir euch leidgeplagten Security Experten

[00:19] und die dies noch werden wollen. Zu unserer 18 Folge dieses Jahr. Und auch diesmal haben wir. Ein spannendes Thema mit dabei, wo wir auch Good News mit dabei haben. Wir haben Bad News mit dabei, aber wir haben uns den aktuellen BSI Lagebericht, einen Blick reingeworfen und damit ihr mal

[00:50] so vorstellt, wie es in der Cyber Security vorgeht. Aktuell. Möcht ich so mal mit so ner typischen medizinischen Diagnose mal kurz machen. Also ich selber bin ja auch schon getroffen, dass ich mir beim Fußball halt den den Fuß gebrochen habe.

[01:10] Ja, das heißt du fällst hin, ne der Fuß tut weh, du gehst zum Arztes, wird n Röntgenbild gemacht und dann sieht man da halt nen schönen Fuß und die Ärztin. Geht hin, zeigt auf den Punkt und sagt, Da ist der Bruch also schön einfach eigentlich ne ist. Es ist sichtlich verständlich,

[01:39] ja, aber wenn wir halt n Blick auf die Cybersicherheit aktuell werfen, muss man ja sagen, diese Röntgenmaschine existiert einfach ne, also man ist im Prinzip in einer. In einer einer. Wolke. Genau, es ist, es ist wieso im im Nebel, es ist alles extrem

[02:04] trübe und man findet im Prinzip die Brüche einfach nicht im System und ja, vermutlich also es tut n bisschen weh ne vermutlich blutest du innerlich schon bis du mausetot bist oder am Boden liegst oder so ja es. Vielleicht war da irgendwo was, ne, also. Ja, ja.

[02:31] Also ist es nicht so, dass es halt irgendwo nen Alarm gibt, ne, also wo man sagt so hier ist mir jetzt ne Tür aufgebrochen und es sind Einbrecher drin, das existiert einfach nicht. Ja, in nur einem, in einem sehr eingeschränkten Umfang halt, leider. Genau, ja.

[02:51] Man. Viele bekommen es gar nicht mit, viele bekommen es erst mit der Zeit mit ne Reaktionszeit. Sehr schwieriges Thema und genau das zeigt halt auch der BSI Lagebericht halt aktuell, dass eben sehr viel in trüben Gewässer gefischt wird, wobei Fishing ist jetzt trübes

[03:14] Gewässer, ach ich weiß nicht ob die die Anekdote dazu passt. Ja, ist schon richtig. Das ist schon sehr. Es gibt halt kein klares Feindbild oder der Feind kann ein Zufall sein. Kann ein eigener Mitarbeiter sein, kann die Hacker Gruppe sein, kann mittlerweile ein

[03:37] Staat sein, kann ein Entwicklungsfehler einfach sein und gerade die. Es kann ganz viel sein und unsere Mission heute ist es zu verstehen, warum Deutschland mittlerweile so, ja verwundbar ist, also auch digital verwundbar ist. Und da muss man auch zu sagen,

[04:09] Deutschland ist mittlerweile das, du hast dir die Statistiken angeguckt, welcher welches beliebtestes. Tritt. Nee, viertbeliebteste viertbeliebteste Ziel in auf der Welt, ich glaub mit 25%. Ja, wenn wir nach APT Gruppen gehen.

[04:35] Wenn wir nach APT Gruppen gehen, ja die jetzt müssen wir wahrscheinlich APT kurz erklären. Mark Was sind AP? K Gruppen ecko Gruppen, also wirkliche ecko Gruppen wie. Shiny Lopsus Hunters Sketter Spider Akira Lazarus You Name It können auch staatliche Akteure

[04:58] sein, dann aus den aus Russland vor allem mit Cosy Bear und so weiter also ja. Ja, und wir wollen einfach mal n bisschen deepdive jetzt reinmachen in diesen Lagerbericht. Wir versuchen jetzt nicht nur rein harte Zahlen, Daten, Fakten.

[05:18] Nur runter zu rasseln, sondern es irgendwie so ein bisschen mal strukturiert aufzubereiten für euch, was denn da so grundsätzlich drin steht und 1. Was ganz dramatisch ist, ist im Prinzip, dass durchschnittlich 119 neue Software Schwachstellen jeden einzelnen Tag hinzukommen. Das ist ein satter Anstieg von

[05:52] 24% im Vergleich zum Vorjahr. Und der wird weiter steigen. Und der wird weiter. Die Zahl wird massiv nach oben gehen und ich sag im 6 und 20er Bericht werden wir da ganz ganz andere zahlen sehen. Ja. Vor allem durch gerade durch KI Programmierung, ne Wipe Coding

[06:14] und so ne und wir sprechen von diesen 119, nicht von irgendwelchen harmlosen Bugs oder sowas in irgendwelchen Softwareprogrammen, sondern von einfallstoren, also wirklich CVI relevanten Einfallstoren. Ja. Und auch nicht nur durch Bugs, sondern allein durch die

[06:34] Weiterentwicklung von LLMS, also von AI Modellen. Wie jetzt? Mythos Jetchibiti 5.5 Cyber ist es glaube ich, die werden diese Zahlen nach oben treiben, massiv. Ja. Und man muss sich mal die Arbeit eines IT Administrators

[06:56] vorstellen. Ja, von so n so n keine anderen mittelständischen Unternehmen, sagen wir es mal ja, der Wacht morgen auf und bevor er seinen Kaffee noch zu sich genommen hat, darf er schon. Wieder Lücken stopfen, weil irgendwelche Software veraltet ist, weil irgendwo wieder was da

[07:15] ist. Ja, ja, also. 119 Risse, mögliche Risse, die da sind, die er checken muss, die er dann morgens wieder stopfen muss, damit eben kein Eindringling mehr halt reinkommt. Und eigentlich ist er nur am Löcherstopfen er macht nichts anderes, ne so als ob du

[07:33] versuchst n Schweizer Käse. Löcher Loszubekommen und du findest immer wieder. Ja, und vor allem das Problem ist, es gibt ja für die meisten Schwachstellen oder Löcher dann am Anfang noch gar nichts, womit du es beheben kannst. Und solche Patches kommen ja erst mit der Zeit oftmals raus,

[07:55] je nachdem wie schwerwiegend sowas ist. Ist halt Scheiße, ja undankbarer Job. Ja. Und ich finde, das ist, das ist jetzt noch viel krasser das, was hier das BSI Lagebericht auch hervorwirft ist, dass die grundlegende Webinfrastruktur

[08:19] hilft Angreifern diese Schwachstellen auszunutzen. Was meine ich damit also ne so so typisch unsere domaene.de Domäne zum Beispiel, aber vor allem. Das nette IPV 4 Protokoll. Ja. So und warum ist das so kritisch?

[08:42] Fangen wir mal erstens an, zum Beispiel im IP 4 Protokoll, das sind meistens ja auch Domains dahinter, ja und hinter jeder Domäne sind ungefähr 47%, legen sensible Metadaten bereit offen ins Netz. Ups. Ja. Du, du weißt, was Metadaten

[09:05] sind. Ja. Kannst du es für unsere Zuhörer kurz erklären, was Metadaten? Sind Daten, die eben beim Senden oder verwenden von einer Homepage, sagen wir jetzt mal unerkannt, mitgeschickt werden. Also die seht ihr nicht auf eurem Homescreen Homescreen, da

[09:24] geht es um IPS, die Mitgesendet werden können, da geht es um. Passwörter, die Mitgesendet werden könnten, also alles Mögliche, was ihr euch an Daten vorstellen könnt. Geodaten können mitgeschickt werden, sind alles Metadaten, also Daten, die um die eigentlichen Daten drumrum

[09:45] gebaut sind. Ja, also, und das ist das frustrierende, könnte man fast sagen, es werden halt unter anderem auch die Server Software mit zur Verfügung gestellt, welche Version genutzt wird. Wann war das letzte Update? Welche Protokolle laufen da drauf?

[10:04] Ja, und jetzt müsste man sich halt so vorstellen, man als ob es im Prinzip ist es ne Tür mit einem, mit einem mit einem Schloss und daneben steht n Zettel drauf, ne welche welche Marke hat das Schloss, wann wurd es eingebaut, welchen Stift brauchst du für diesen Zylinder ne so also sowas kannst du da

[10:29] reinschieben. So nicht der. Nicht der Schlüssel selbst, aber ganz viele Hinweise zum Schloss selbst. Ja. Genau. Und sobald einer dieser 119 neuen Schwachstellen veröffentlicht.

[10:42] Wird. Muss ein Angreifer nur noch 1 machen, er muss einfach nur noch alle Server abscannen. Ja, also der hat ja IPV 4 Adressen, ja, die sind ja definiert, ist da einfach n Scan über alle IP Adressen laufen holt sich die. Die Softwarestände Wer hat das

[11:02] im Betrieb, weiß OK, das ist die Schwachstelle, der hat noch eine veralten Softwarestand, das da reicht wenige Stunden aus, dann hat ein Angreifer wenn neuer CWE irgendwo veröffentlicht worden ist weiß sofort der hat den alten Softwarestand, den kann ich angreifen und das macht halt ein IV 4 super leicht.

[11:23] Ja, und vor allem gehört da ja auch noch dazu. Ja, einerseits. Reden wir von Servern. Aber wenn man jetzt noch einen Schritt weiter geht und sieht, wie viele Io t devices, also Internet of Things Devices, es gibt Smart Home Geräte und so weiter die teilweise schon mit

[11:45] Schwachstellen ausgeliefert werden, dann ist es halt übel und die hängen auch alle in unserem beliebten, die haben auch alle eine Ipv 4 Adresse am Ende und bieten ein Einfallstor in euer Netz. Ja. Das kann sehr erschreckend sein und da kommen wir zu einem neuen

[12:06] Bereich, wo man sich jetzt hinterfragen kann. Ja, wenn man so in den Nachrichten schaut, da sind ja eigentlich immer nur die, die spektakulären Hackerangriffe halt dabei, ja, also da ist was, haben wir jetzt ne ne ne Zara wurde letzte Woche Kundendaten abgeflossen.

[12:30] Hier gibt es n Automobilhersteller, Industriekonzern, Lebensmittelhändler, wo auch immer, selbst da. Muss man ja sagen, das kriegen wir mit in unsere Security Bubble außerhalb kaum. Ja, ja, außer es ist jetzt mal ne ne ne Land Rover.

[12:51] Ja, ja, ja. Sowas, das kriegt, das kriegt man mit oder es ist halt irgendwas offline und so. Also. Es sind halt wirklich die ganz großen Fische. Die man halt. So in den täglichen Nachrichten halt verfolgen kann ne also auch

[13:05] wenn man auf den News Seiten Web wie wir sehen es halt regelmäßig langsam wird es langweilig was wen großen das schon alles erwischt hat. Ja. So vor allem, das heißt immer auf ähnliche Art und Weisen. Das ist noch viel Ermüdender, die lernen nicht.

[13:22] Aber. Warum machen wir das? Warum ist es so toll, auf die Großen zu zu? Schielen, weil die Kleinen von den Großen Lernen müssen. Ich mein, die Großen haben wahrscheinlich halt die sehr viel größere Landscape, also die sehr viel mehr Systeme, die

[13:39] erreichbar sein könnten und waren in der Vergangenheit eben sehr viel lukrativer dann auch für Hacker. Ja, mit mittlerweile. Haben die Angreifer ihre Ziele geändert, ihre Strategien geändert, die die Realität sagt mittlerweile nicht mehr die Großen, weil die Großen sind

[14:04] relativ gut geschützt mittlerweile. Klar, es ist ne kommt nach außen vor, ja, aber wirklich angreifbar sind die ganzen KMU s ja, also 80 über 80% der Ransomware Angriffe. Also erpressungstrojaner Verschlüsselungs also, die auch verschlüsseln und so weiter

[14:25] treffen. Kleine und mittelständische Unternehmen, also den Handwerkern. Nur logisch ist. Ja. Was nur logisch ist, weil wie du sagst, die großen Konzerne, die haben ihren Schutz dagegen, die Kleinen, die denken sie wären zu

[14:41] uninteressant und so weiter es geht aber nicht mehr darum, ob jemand interessant ist oder nicht, sondern. Rancomare Angriffe zielen mittlerweile darauf ab, möglichst viele Ziele gleichzeitig zu treffen. Das ist alles vollautomatisiert und damit sind diese Kleinen

[14:56] durchaus interessant, dann macht es nämlich die Masse und nicht der eine große Hack. Genau, du hast ja gesagt, es ist, man muss jetzt sagen, es ist eigentlich schon unternehmen ja diese Hackergruppen, weil auch für die ist das Prinzip Return on Invest ganz entscheidend.

[15:14] Ja warum soll ich? Einen DAX Konzern angreifen und 20000000 fordern ja was hoher Aufwand ist. Wenn ich im gleichen Zeitraum 100 Kleinunternehmer angreife. Millionen Angreife. Und keine Ahnung, 20000€ oder so was Lösegeld zu erfressen. Ja, es ist einfach Aufwand und

[15:36] nutzen der da dahinter steht. Also ein Return on Invest gilt mittlerweile auch. Für Cyberkriminelle definitiv. Da gibt es ja auch immer wieder. Hinweise drauf oder ja nicht Hinweise drauf, aber mittlerweile Erkenntnisse, dass Hackergruppen wie Unternehmen aufgebaut sind.

[15:53] Auch dort gibt es Abteilungsleiter, da es gibt Hackergruppen, die haben HR Departments, die betreiben Active Sourcing, weil sie andere Hacker anschreiben und abwerben. Ja also das sind Unternehmen. Und wie sieht es bei den KMU so aus? Da also KMU ist n richtiges

[16:14] Paradoxon aktuell unterwegs. Das Liftet nämlich auch der BSI Lagebericht, und zwar bei 91%. Von diesen KMUS sagen laut Umfrage, dass ihre IT Sicherheit gut bis sehr gut ist. Never never. Du merkst es schon. Also wenn Experten, also die haben es nachgemessen, also man

[16:45] geht davon aus, dass. Gerade mal 56% erfüllen. Schon viel. Erfüllen überhaupt das absolute grundlegende Basisanforderung an IT Security. Der Rest ist im kompletten Blind unterwegs. Was hättest du? Was hättest du also ohne die

[17:07] Zahlen jetzt zu kennen? Hätte ich so aus dem Bauch raus gerade geschätzt 10% am Maximum nen. Ausreichenden Schutz würde ich behaupten, mehr kann ich mir nicht vorstellen. Na ja, zumindestens laut Studio sind 56%. Ja, Bär minimum Minimum wie das

[17:29] reicht halt nicht. Ich, ich kann jetzt gerade nicht sagen, in welchem. Ich hab jetzt die genaue Statistik nicht nicht vor mir, aber ich weiß nicht das ist so n. Das ist vernichtend. Es. Ist das.

[17:45] Also ich glaube, ich bin mir relativ sicher, dass es jetzt immer stärker zunehmen wird, dass wir sehen werden, wie KMUS durch Hackerangriffe verschwinden, durch Folgen eines Hackerangriffs also nicht unmittelbar, aber ein Jahr später, weil sie so lange brauchen, bis sie wieder zum

[18:01] Operational zurückkommen, weil sie ihre Daten verloren haben, weil ihre Produktion nicht mehr hochfährt. Das sind ja alles Langzeitfolgen. Vermutlich wird kein Unternehmen Zack von einem Hackerangriff direkt. Und eine Bildfläche verschwinden

[18:15] glaube ich nicht. Also würde in den wenigsten Fällen passieren, die meisten, da hatten wir ja dieses Jahr auch schon so ein Paar, sterben an den Langzeitfolgen davon und das unterschätzen alle KMUS, die sagen, sie sind nicht attraktiv. Definitiv. Also das ist schon.

[18:36] Es ist sehr gefährlich. Vor allem. Für die in der deutschen Wirtschaft ist das ja noch schlimmer, weil man ja davon spricht, dass die KMU das Rückgrat der Wirtschaft sind. Das heißt, allein mit der KMU Definition in Deutschland sind alle KMU Unternehmen in

[18:52] Deutschland, die da reinfallen, schon per Definition gefährdet. Ja. Und also ich will gar nicht wissen, wie, wenn man die. Leute über Resilienz befragen würde über Security Awareness, was da für wahnsinnige Zahlen rauskommen würden, wie gut die sich, wie gut die denken, dass

[19:18] sie geschützt sind, das hatten wir schon mal in der so Studie von der Uni San Diego glaube ich, die die Ergebnisse zutage gefördert hat, dass je mehr Standard Awareness Schulungen gemacht werden, desto trügerischer ist die Sicherheit beim eigentlichen Nutzer. Ja, weil er denkt, ach, ich

[19:40] erkenne das ja ja am Arsch. Ne, man erkennt es halt nicht mehr. Ne, es geht mir. Ich weiß nicht wie es dir geht, Martin, aber mir geht es manchmal auch schon so, dass ich bei manchen Fishing Attacken echt eine Weile brauche um zu erkennen ob das jetzt eine ist

[19:58] oder nicht. Gerade AI bringt es so in so einer extremen Qualität in die Breite des. Ah, das ist richtig undankbar und Scheiße. Ja. Und ich würde jetzt behaupten, ich erkenne schon relativ viel. Ja, aber natürlich gehen wir,

[20:17] wenn wer Ahnung hat, ja, der erkennt schon einiges, was auch mit im Lagebericht mit aufgenommen ist, dass das Thema Gesundheits, also Arztpraxen und so weiter. Gesundheit gerade mit das Handling mit Gesundheitsdaten ist ja auch n sehr relevantes Thema, wenn es darum.

[20:39] Geht elektronische Patientenakte? Genau, danke. Elektronische Patientenakte ja, also was ist da der, der so im im im Gesundheitswesen so passiert und Arztpraxen sind eigentlich fast eine der. Also zusammen mit Krankenhäusern,

[21:03] Pflegeeinrichtungen und so weiter haben die zweithäufigste Betroffenheitskategorie, das heißt. Oh. Und das BSI weist auch darauf hin, dass das wahrscheinlich die Dunkelziffer viel, viel, viel höher liegt, da Arztpraxen zum Beispiel gar nicht gesetzlich

[21:24] dazu verpflichtet sind, Sicherheitsvorfälle zu melden, wenn zum Beispiel auch. Sachen halt, Daten von Patienten und so weiter halt wegfließen. Ja. Ich weiß gerade nicht, ob sich das jetzt mit der nis 2 nicht ändert, ob das Gesundheitswesen nicht komplett in in irgendeiner

[21:46] irgendwo mit drin steckt, das weiß ich jetzt gerade gar nicht. Ich glaub gerade Arztpraxen, die haben ja meistens nicht über 25 Mitarbeiter und so weiter ich bin mir gerade nicht sicher, ob es ne kleine kleine Arztpraxis unter nis 2 fällt. Ich es gibt halt noch diese Anhänge, das also über die Größe

[22:04] geb ich dir vollkommen recht, auf gar keinen Fall, aber es gibt diese Anhänge mit diesen, wie war das besonders und ne kritische Unternehmen und besonders kritische Unternehmen so besonders kritisch sind die nicht ich bin mir unsicher ob es nicht ob nicht das Gesundheitswesen jetzt in

[22:22] kritisch reinfällt. Also es gibt auf jeden Fall, wer soll das verfolgen? Es gibt auf jeden Fall Richtlinien. Davon spricht spricht auch der, der der Lagebericht und nur die wenigsten setzen das Halt auch um und. Man.

[22:36] Muss ja auch dazu sagen, um eine Meldung zu machen, muss man es auch bemerken, Daten abfließen, das gehört ja auch mit dazu. Ich hab, ich hab ja, ich hab ja jetzt mal als als als kleines Beispiel können wir es jetzt so mal machen, ich hab ja vorhin gesagt das tolle Röntgengerät ja was dann auch Daten so.

[22:56] Ich mein Röntgengerät ist ja nicht gerade das günstigste, was so in vielleicht in der Arztpraxis rumstehen könnte. Ja, und das ist das Absurdum dahinter. Na du kaufst ein Riesen teureres Röntgengerät und hängst das dann an deinen Standardrouter zum der ne Verbindung zum Internet

[23:20] aufbaut. Vielleicht hängt das Gäste WLAN auch noch dahinter, was öffentlich zugänglich ist. Für deine deine Patienten ja, Mhm und ja, in in dem Moment kann im Prinzip sehr einfach jemand auf diese ganzen schönen Daten halt zugreifen, weil ja es gibt halt nahezu für diese halt

[23:45] keine, ja kein Budgets. Und auch gar nicht die die Awareness. Was das bedeutet also? Ich glaube, das sind 2. Also ich kann mir schon vorstellen, dass Arztpraxen das nötige Kleingeld im Zweifelsfall haben, um zum Beispiel eine netzwerksegmentierung

[24:06] Reinzumachen, dass so ein Röntgengerät nicht im Standardnetzwerk hängt, aber ich glaube, Sie wissen es einfach nicht. Ja. Und dann wird es noch über ein Fax versendet. Diese. Diese da ja gut.

[24:22] Wobei, Fax ist wahrscheinlich sogar noch sicherer als E Mail. Nein, auch das heutzutage nicht mehr, weil du die die Faxgeräte mittlerweile laufen ja alle über IP. Ja, OK, stimmt. Drin bist. Kannst. Du kannst du.

[24:39] Direkt die Diagnosen, alles direkt mit mit Mitschneiden, ja. Ich nehm alles zurück. Also ich habe gerade mal nachgeguckt, ein Röntgengerät kostet so um die bis zu 9090 bis 100000€. Keine Ahnung ob das stimmt. Ja, und das ist an einem kleinen DSL Router dran.

[25:02] Wahrscheinlich. Ja, ich weiß. Also es gibt Arztpraxen, müssen einen bestimmten Standard folgen und die ich meine, das sind Black To Wolf Firewalls. Also kleine, richtig kleine Mhm, ja Mhm, ob die ausreichend sind für die Daten. Ja sorry, aber lass uns.

[25:29] Lass uns mal nicht so tief, wir wollen ja nicht so tief in das Thema Arztpraxen. Wie gesagt, das ist n interessanter Fakt, wer natürlich auch auf ne auf diese ganzen KMUS und so weiter eingezählt man macht sich viel zu wenig Gedanken darum, wer ist denn eigentlich diese Opfer

[25:43] mittlerweile ne und wie gesagt Arztpraxen stechen halt dieses Jahr besonders hervor. Ne in. In diesen ganzen. Man denkt auch warum sollten die angreifen, ja klar, man will halt einfach an Daten kommen und die vielleicht weiterverkaufen und so weiter gerade

[25:58] Gesundheitsdaten, wer weiß wofür man sie verwendet, so aber mal vielleicht mal zu dem Thema Backup ja also wir hatten jetzt im letzten Jahr gab es laut dem Bericht 950. Angezeigte randomware Angriffe ja, also 950 klingt jetzt also meiner Meinung nach klingt das nicht nach sehr nach sehr vielen

[26:27] 950 in Deutschland. Zweieinhalb am Tag. Zweieinhalb am Tag. Ja, ich glaub die Dunkelziffer ist da massiv, früher ja und mittlerweile ist ja auch so, dass die die Angreifer gehen ja von das Thema Verschlüsselung. Zurück brauchen Sie gar nicht mehr großartig.

[26:50] Sie erbeuten die Daten und erpressen dann im Prinzip mit der Veröffentlichung der Daten dann das. Geld. Also der Trend geht auf jeden Fall dahin. Das sagt auch hier eben die Statistik. Ja, aber es gibt trotzdem immer

[27:05] noch Verschlüsselung, jetzt kann man sich mal überlegen, wenn man jetzt also ich weiß nicht backup Strategien sich. Überlegt, wie mache ich denn von meinen Daten? Wie schütze ich denn meine? Daten mit Backup? Ja, man. Könnte ja jetzt mal klassisch

[27:24] sagen, OK, ich bin ein ein IT Leiter, ich mach jeden Abend ein nehm ich eine Festplatte, mach ein ein Ja ein ein Snippet von meinem System und leg es in meinen Tresor raus hab ich ja ne. Klasse Idee. Ja, warum ist das keine gute Idee mehr heutzutage?

[27:51] Also erstmal, wer garantiert, dass das Wiederherstellbar ist? Überhaupt was da drauf ist. Wer sagt, dass die Daten davon nicht infiziert sind? Wenn du das nur auf einem System backups? Das BSI schlägt dafür ja die 321 Strategie vor, also am Ende. Ich nicht gesehen.

[28:14] Reden wir von 3 verschiedenen Backups in 2 verschiedenen wegen und was war die 1? Weiß ich gar nicht mehr, also er brauchte ein ein in dem eines was hundertprozentig frei von von Schadsoftware ist. Ja da zählt leider eine USB Festplatte eher nicht dazu. Ja.

[28:43] Und vor allem bei der Datenmenge ist ne da ist ne Festplatte halt auch ne ganz schlechte Idee, weil man ja delta Backups machen sollte und viel Spaß beim Wiederherstellen auch von irgendeiner mechanischen Festplatte. Ja kann man machen, kannst aber auch lassen.

[29:00] Also worauf ich eigentlich hinaus wollte. Also du hast sehr gut erklärt, finde ich sehr prima mit backup Strategien und so weiter ich will auf die. Strategie Double Extorion heraus. Double Extorion ja. Ja, was ist Double extorion?

[29:18] Also man muss sich so vorstellen, ein Trojaner nistet sich in dein Netzwerk ein und bevor es überhaupt anfängt zu verschlüsseln, bleibt er erstmal wochenlang völlig unsichtbar in deinem Netz, weil wird nicht erkannt. Ja, in dieser Zeit wird dann eben das die die erste Extorion,

[29:37] also der die erste Extraktion deiner Daten. Sie werden heimlich an einen Server außerhalb deines Netzwerkes gesendet. Ja, also Kundendaten, Personalakten, Bilanzen, was auch immer dahinter liegt, alles wird kopiert und so. Ja ich sag mal so tröpfchenweise

[29:57] halt hochgeladen, also ja Daten werden Exfiltriert und wie gesagt das ist mal für die meisten Angreifer heutzutage schon der erste Step und danach? Bleibt es das auch so? Warum sollte man jetzt noch verschlüsseln? So ja, aber das wird doch teilweise auch manchmal

[30:18] mittlerweile auch als zweite Instanz dann genutzt um zu sagen, OK, überzahlt, zum Beispiel Doppeltgeld ja, weil der Trojaner ist ja da und der hat nicht mit einer Weile nur dein aktuelles System infiziert, sondern er hat auch deine komplett Backup über mehrere Wochen, Monate, vielleicht sogar

[30:37] schon. Infiltriert. Das heißt, du musst erstmal eine Backup finden, was trojanerfrei ist. Wenn du nicht mal weißt, wonach du suchen sollst. Ja, das Problem ist halt das kommt das. Damit fängst du halt zu spät an

[30:52] mit der Suche. Ja. Und dann haben sie eben, wie gesagt, diese 2. Zweimal Strategie, einmal Verschlüsselung über Monate hinweg, ja interessiert die ja nicht, wenn du. Die Daten irgendwo verschlüsselt hast und dein Backup hast.

[31:07] Nee, ist es mittlerweile alles schon über mehrere Wochen, Monate, eventuell sogar schon infiziert. Du weißt gar nicht mehr wo es wo es ist und sie haben halt auch die Daten und können notfalls auch veröffentlichen. Ja, witzige Anekdote dazu. Ne Gang hat eine Ransomware

[31:28] Gewipecoded und hat sie schlecht gewipecoded. Und zwar haben Sie Ihren eigenen Ransom Weather kaputt gemacht, weil das Ding hat nicht verschlüsselt. Das hat gelöscht, es hat einfach die Daten komplett gelöscht, die da waren, also die konnten Lösegeld erpressen, aber hatten

[31:48] halt kein kein Ransom wo es nichts mehr gab. Mit KI mittlerweile ne. Ja, auch Hacker machen Fehler. Ja, also und vielleicht auch ganz kurz ergänzt. Wenn du natürlich erstmal du warst Opfer eines Trojaners, weißt du, es ist es ist Daten abgeflossen, es sind, es sind

[32:16] Verschlüsselung geteilt, es ist ja sowieso schon der Alptraum, jede IT, jedes Geschäftsführers, der richtige Alptraum, ja auch PR Alptraum, wenn Daten abgeflossen sind. Wobei ich mittlerweile das Gefühl habe, das ist ja jetzt nicht der Lagebericht aus, aber das ist mein persönliches

[32:32] Gefühl, wir nehmen das als Anwender mittlerweile gar nicht mehr so schlimm wahr. Ich glaub ehrlicherweise, du kriegst den ganzen Tag so viel negative Meldungen um die Ohren gefeuert, da willst du dich damit glaub gar nicht mehr auseinandersetzen. Ich glaub das ist n sehr

[32:51] psychologisches Problem das da herrscht. Also es gibt mittlerweile so. Kein verdenken kann. Leaks, wo deine Daten mittlerweile offen sind wo die E Mail Adressen, Namen, Geburtsdaten was weiß ich als Telefonnummern ja bekannt sind. Es interessiert also gefühlt

[33:08] wenige Leute, interessiert das jetzt so wirklich, also ja, es ist große Hacks, bekannte Hacks ist erstmal n Albtraum, vielleicht auch für viele Kunden für na ja, man kennt es ja auch im im Kleinen ne wenn du erstmal nicht mehr auf deine Kunden nicht mehr auf Rechnung zugreifen kannst.

[33:23] Du weißt nicht wem hast du ne Rechnung gestellt und so weiter. Aber was dann noch der, der der nächste Ausmaß ist, sind mittlerweile die ganzen DSGVO Strafen, Klagen von Kunden und so weiter oder von von Partnern, von Dienstleistern und so weiter das wenn wenn dich nicht der der der Hack selber tötet, dann tut

[33:50] es alles was dann abkommt. Ja, ich mein die Höchststrafen in der DSGVO sind. 2000000 Strafen oder 4% vom Jahresumsatz, je nachdem was höher ist. Ja so, das tut weh. Und dann sprechen wir auch in im Bericht über etwas. Ich mein Mal so, ja, es ist der

[34:19] ist. Man kann jetzt sagen, ist so ist n menschlicher Faktor, ja also. Meistens. Irgendjemand drückt auf nen Anhang, öffnet den, es wird n fremder USB Stick reingesteckt ne oder es gibt irgendeine es gibt ne es gibt irgendwo ne Lücke im System der irgendjemand

[34:35] übersehen hat zu patchen oder so ne also eigentlich ist ja häufig ist es so n so n in so einem Versäumnis wer welches jetzt das genau da ist ne aber wo auch drauf eingegangen wird ist was massiv steigt ist wo du eigentlich selber gar nichts für kannst. Es ist die sogenannte badbox

[34:59] Bedrohung, also die die Bedrohung vom Werk aus ja also die Android TV boxen fürs Wohnzimmer, die wie du sagtest die IOT Sachen, ne die die Überwachungskameras überall wo halt Schadsoftware eventuell schon von Werk auf also vorinstalliert ist. Ja, und es einfach nur drauf

[35:23] wartet, dass du es in dein Heimnetzwerk reinsteckst. Und auf einmal wirst du halt infiziert. Ja, wartet nur drauf, bis sie nach Hause telefonieren kann und abgeht es. Ja. Und schwupp bist du Teil eines schön spot Netzwerks und so

[35:38] weiter ne also du du ich weiß nicht du du du gehst in Media Markt ne schnappst dir den die siehst die Box brandaktuell original verpackt du. Du reißt die Plastikfolie auf, freust dich, endlich geilo. Jetzt kannst du jetzt Streaming den ganzen Abend oder sowas ne, weil ich überleg gerade was ich

[35:59] mir zuletzt gekauft habe, ich komm gerade nicht drauf, ja und dann und dann richtest du es ein in nimmst du es in dein in dein WLAN auf und schwupp ist dein ganzes Haus infiziert. Ja. Ich muss noch kurz was n Einschub machen. Ich hab behauptet.

[36:18] Höchststrafe bei der DSGVO wären 2000000. Es sind 20000000 oder das oder 4% des weltweiten Jahresumsatzes, nur um das kurz zu korrigieren. Ja, 4% kann ich auch schon. Ticken, ja. Ja, bei 2000000 einfach ne 0 vergessen.

[36:34] Ja, aber. Ja, die IOT Geräte sind heftig. Ich glaub das wird besser durch die Einführung vom CAA, vom Cyber Resilience Act. Trotzdem sind halt immer noch sehr viele Geräte schon im Umlauf beziehungsweise werden verkauft und die wenn die schon im Markt sind, brauchen die kein

[36:57] CAA mehr. Es wird halt übel, das wird nach und nach besser werden, dass diese von Haus aus vorhandenen Schwachstellen weniger werden, aber aktuell ist es halt noch ja eine Hölle. Ja, und das? Das Schlimme ist, dass. N einfacher Virenscanner kann

[37:20] diese Geräte gar nicht mehr finden, so weil die Halt eben nicht auf irgendwo n System sind, sondern das ist also ne, sind ja nicht auf einem Windows System, sondern die sind halt irgendwo im Chip schon integriert und so weiter die findet man gar nicht. Findet man nur über ne Firewall.

[37:37] Bin nur also nur auf Netzwerkebene. Auf Netzwerkebene, wenn die so gut eingerichtet ist. Aber jetzt kommt die Zahl der Zahlen mittlerweile. Sind 58% der infizierten Systeme in ganz Deutschland genau durch diese badbox Netze verantwortlich, also über die

[38:01] Hälfte davon sind genau Malware aus dem Werk. Ja. Hab hier ne ganz ganz alte Alexa stehen. Ich will gar nicht wissen was auf der drauf ist, was die für Schwachstellen hat. Ja. Ja, wobei die kommt ja

[38:18] wahrscheinlich nicht aus dem Werk. So ne aber sagen wir es mal so, mittlerweile Globalisierung die meine, es gibt ja mittlerweile kennst du diese, es gibt ja so aus von aus China und so weiter Themen, wo mittlerweile auch Amazon und so weiter kannst du ja, es gab ja mal auch mal n

[38:38] Hype, dropshipping ist ja immer noch so n Thema ne wo du dann du kriegst dann Lampen die dann dann zum Beispiel NUSB Anschluss haben. Du hängst an irgendeinem System halt mit dran. Super Idee. Ja, doof, Strom, Strom, Stromanschluss und so weiter ja,

[38:58] also über die Hälfte sind genau deswegen muss man sich ganz genau überlegen, welche Systeme man wo dranhängt. Ja. So, und jetzt will ich noch. Jetzt. Muss ich gerade überlegen. Gehen wir noch auf das Thema Passwort ein, ich weiß es nicht.

[39:23] Irgendwas Bahnbrechendes im BSI Report oder zeig mal dein Key Take away von dem was du da sehen würdest. Was du gerade siehst, was dein Key Take away. Also das Key Take away ist im Prinzip das. Die Leute mittlerweile denken also, Passwort ist immer noch 1

[39:54] der größten Probleme auch das die meisten Leute sind auch immer noch völlig überfordert mit Passwörtern, also die meisten Leute haben immer noch ein. Passwort für ganz viele Dienste wir haben es ja gesagt, einmal, einmal, einmal irgendwo ein System gehackt und man kriegt es

[40:18] ja gar nicht mehr mit, so im im Prinzip und schon ist im Prinzip dieses Passwort auf tausenden von Seiten halt da und kein Mensch kann sich ein ein keine Ahnung 60 sechzehnstelliges Passwort mit Sonderzeichen, mit mit, mit Buchstaben, mit Zahlen. Merken und für jede Webseite n anderes verwenden.

[40:43] Ja, es ist nicht möglich, wenn es. Nicht möglich ist, ist die die Sorglosigkeit, die Überforderung. Und ganz das ist kam jetzt glaube, das war ja jetzt nicht ne Erkenntnis aus dem BSI Bericht, aber viele Leute neigen dazu sich Passwörter

[41:00] vorzuschlagen von künstlichen Intelligenzen, wo man mittlerweile schon. Es Studien gibt, die sagen, also, die sagen können, welche KI hat dieses Passwort vorgeschlagen und können es reproduzieren. Und weil es ist nicht Zufall was ne KI ausspuckt.

[41:24] Nicht. Sondern es ist es ist, man sagt, gib mir n zufälliges Passwort mit 16, Zeichen, Sonderzeichen und so weiter es ist nicht Zufall, ne KI ist kein zu kein Zufallsgenerator. Das ist ganz wichtig zu verstehen. Ja, also ja, ist das Risiko

[41:46] dahinter ist halt immer noch, dass eine KI eure Daten auch Wegsendet, das heißt ein anderes System erstellt euer Passwort deswegen, wenn ihr sowas habt, nehmt einen Passwort Manager und lasst euch darin ein Passwort kreieren, auch das ist kein echter echter Zufall was er was er da kreiert.

[42:05] Aber er sendet die Daten wenigstens nicht weg. In den meisten Fällen ja. Ich habe gerade JGPT ein Passwort mir generieren lassen. Ich. Glaube nicht, dass das mit mir in irgendeiner Art und Weise in Verbindung steht. Die Worte, die da drin steht,

[42:29] weiß ich nicht, ob ich die jemals in der Konversation mit mit irgendeiner L lm verwendet habe. Aber trotzdem. Würde ich es nicht verwenden, also Passwörter ist ein undankbares Thema. Eigentlich führt heutzutage kein Weg mehr an einem

[42:48] Passwortmanager vorbei, so leid es mir tut, aber ja ist nun mal Tatsache. Also was auch im in dem ganzen Thema jetzt aufgeworfen ist. Was auch? Der Lagebericht aussagt so als als Fazit ist ganz wichtig, also das betrifft hauptsächlich Unternehmen, die Halt eben

[43:15] Produkte, also Softwareprodukte und so weiter halt zur Verfügung stellen sind so Begriffe wie Security by Design oder Security by default. Ja. Ich weiß du, du musst lachen. Das ist halt so n so n Buzzword. Sicher die Wahrheit. Ja, ja.

[43:36] Ein ein schönes Konzept, ja, also das ist die Frage, ob es halt in der echten Welt, wo Geschwindigkeit heutzutage mehr Priorität hat als also Marktreife zu erlangen, Umsatz zu erwirtschaften, sowas überhaupt ist. Ob dann eben auch so Sachen, keine Ahnung, Gesetze kritis 2,

[44:00] das wird da auch nichts dran ändern, großartig. Kann man sich Security. Security muss man sich leisten können, das ist nun mal leider die Wahrheit mittlerweile. Ja. Und Leisten wollen. So, und dann kommen wir noch zum allerletzten.in diesem Bericht.

[44:22] Ich weiß nicht, ob ich jetzt noch was großartig vergessen hatte, das waren so die die Punkte mal grob zusammen zusammengefasst, möglichst ohne viele Daten zahlen, Fakten ist das Thema. Resilienz hat ne eigene eigene Kategorie bekommen im BSI Hakebericht und die Erkenntnis

[44:43] daraus ist eigentlich Cybersicherheit ist kein Zustand mehr, also kein kein fester Zustand mehr. Also man man kauft jetzt ne Firewall ja fertig so Haken dran, wir sind sicher, nee. Ja. Es ist. Es ist ein ständiger, nie

[45:04] endender Prozess, den man durchlaufen muss, um die Verteidigung wieder neu aufrechtzuerhalten. Vor allem ja, weil Deutschland und gerade im Dauerbeschuss ist von außen, und da müssen halt Konzepte halt wirklich für alles da sein, griffbereit sein. Und das sagt auch der Bericht

[45:34] aus. Es ist, dass der man in Großkonzerne, ich mein, Wir sind bei den Großkonzernen unterwegs, da ist es, da ist es jetzt nichts besonderes, ja, dass man halt eben, wenn irgendwo was passiert, dass man Notfallpläne hat, dass man Sicherheitsmaßnahmen hat, dass

[45:52] man die beständig, wir haben heute das erste Mal mit Kamera. Ich seh ne, also ich sag normalerweise seh ich n Markt nicht wenn wir aufnehmen. Heute haben wir das. Lass mich deinen Satz korrigieren. Es sollte so sein im Konzern es. Genau es.

[46:12] Es sollte so sein und aber das sollte halt in Großkonzernen so sein. Es sollte aber auch etwas sein, was nicht nur bei den Großkonzernen, sondern wirklich. Bis runter in ins kleinste Unternehmen auch wirklich durchgeführt ist. Da muss man sich natürlich auch

[46:32] fragen, wer macht das Ganze ne, wer hat dafür die Ressourcen, hat man das Budget auch dafür? Ja, ja, ja, ich glaub schon. Das sind jetzt also für mich sind das Low hanging Fruits aus meiner Sicht ja, aber da fehlt es halt am Know How bei den Kleinen. Ja.

[46:56] Was das angeht und für jeden, der sich jetzt fragt, ist Security oder Sicherheit überhaupt etwas, was ich jetzt, wo ich mich wirklich drüber gerade ich meine der, der unseren Podcast hört, der den interessiert natürlich Security ne. Aber sagen machen wir nicht

[47:15] arbeitslos. Aber wir müssen, wir müssen uns einfach 1 vor Augen halten. Das sagt auch dieser Bericht Halt aus, wir bewegen uns. In einem rasenden Tempo. Ja, ICE ist noch zu langsam, ja, Richtung Richtung noch mehr Digitalisierung ja, also unser komplettes Zuhause wird smart

[47:42] und permanent vernetzt ist es ja schon, ja, es wird der Kühlschrank wird vernetzt, der bestellt Eier, Milch mittlerweile, wir haben diesmal ich hab ich hab smarte Glühbirnen drin, ja. Die mittlerweile das Licht an und ausschaltet. Wir haben keine Ahnung, das Auto

[48:03] sowieso, wir haben smartspeaker, wir haben das keine Ahnung, Babyphone oder bei mir ist das die Hundekamera die zur Überwachung des Hundes da steht alles und es wird immer mehr, es wird von mal zu mal mehr, es wird immer mehr Daten gesendet, es wird immer mehr Daten verarbeitet.

[48:25] KI wird immer mehr sich im im Netz auch diese ganzen Geräte nutzbarer machen. N lausch beständig im im Netzwerk und und das ist das ist die Zukunft ja und aktuell hat Security oder allgemein Sicherheit noch kein also nahezu wenig Bedeutung in diesem ganzen Ding.

[48:51] Nee. Ja, nee, einfach nicht. Also im Worst Case steuern wir auf eine neue Matrix oder Terminator oder was weiß ich alles. Ja, ist halt ein sehr zweischneidiges Schwert. Man hört überall nur, dass die Wirtschaft krankt und kein Geld

[49:15] da ist. Und dann sind da Menschen wie wir, die sagen ja, wenn ihr das halt nicht macht, seid ihr halt. Vielleicht am Arsch. Ich find's nicht schlimm, nichts für Security zu machen, man muss nur das Risiko abwägen, das sollte man tun, wenn man nicht mit Security sich beschäftigen

[49:37] will, sollte man sich wenigstens mit dem Risiko beschäftigen, das entsteht, wenn ich es nicht tue und sollte bewusst die Entscheidung dann eingehen, nichts in die Richtung zu machen mit allen Nachteilen die da kommen. So, wir haben schon wie gesagt wir wir wissen, der BSI

[49:59] Lagebericht hat sehr viele Punkte, wir haben sicher sehr viele Sachen auch vergessen, ich glaube du wirst mir auch sagen, ich hab schon einiges nicht nicht erwähnt, aber zu guter Schluss wollen wir ja noch die positive Nachricht des des der Woche. Ja du hast allen BSI

[50:21] Lagebericht. Etwas Positives rausgesucht? Richtig, ja. Ich habe Dinge eben eben, also positive Entwicklungen, theoretisch. Ich würde mal 2 rauspicken, mach das 1 passt zur zur News zur positiven News letzte Woche, da haben wir von einem Hacker

[50:44] erzählt, der verhaftet wurde in Helsinki. Eine positive Entwicklung ist, dass Strafverfolgungsbehörden sehr viel besser zusammenarbeiten, diese schon letztes Jahr und man sehr aktive Angreifergruppen offline genommen hat, um im Jargon zu bleiben, wie Lockbit zum

[51:05] Beispiel. Ich weiß jetzt nicht, ob man lockbit komplett zerschlagen hat, aber man hört sehr wenig von lockbit muss man sagen und andererseits zeigt zeigt der CAA. Also der Cyber Resilience Act, der vor allem Sicherheit in Produkten stärken soll.

[51:23] Schon seine ersten Wirkungen, weil die neu auf den Markt kommenden Produkte müssen den CAA befolgen, und der hat dann jetzt eben etwas strengere Maßgaben, wie früher es zeigt Wirkung, vielleicht noch nicht eine Hundertprozentige, aber immerhin kannst. Du, ich weiß gar nicht, hast du

[51:45] erwähnt gerade was ein ca ist? Der CAA ist der Cyber Resilience Act. Das ist ein Act auf EU Ebene. Ist sehr gut, sehr gut. Unsere guten Zuhörer wissen das natürlich, aber trotzdem für jemanden, der es zuerst hört, mal noch erwähnt. Ja.

[52:03] Also theoretisch wäre noch der dritte positive Punkt die Umsetzung der NS 2 Richtlinie, dass da Auswirkungen auf Unternehmen bestehen. Das würde ich jetzt mal für den Lage für den diesjährigen, für den aktuellen Lagebericht würde ich das mal noch sehr sehr stark bezweifeln.

[52:20] Nächstes Jahr, vielleicht dieses Jahr auf gar keinen Fall seh ich, also seh ich überhaupt nicht so glaub ich nicht, dass das der Fall ist. Ich glaub es also gut, dieses Jahr noch so, also sowieso nicht. Also der muss ja auch. Wir sind jetzt zwar eingerichtet

[52:36] mit aktuellen BSI Lagebericht, Man muss auch sagen der Lagebericht geht zurück auf bis. Zweite Quartal 25 das heißt, dieser Bericht ist jetzt natürlich diese Auswertung, die er gefahren worden ist hat. N altes Jahr alt. Ja, ja, hat sagen wir mal n dreiviertel Jahr ist es jetzt

[52:56] alt. Es wird jetzt ein Jahr alt, das heißt es dauert immer n bisschen bis man alles ausgewertet hat. Ja, auch die Veröffentlichung, also veröffentlicht wurde der vor 6 Monaten. Wir haben damals einfach nicht drüber gesprochen, weil wir andere Themen hatten, nehm ich

[53:11] mal an. Ja. Wurde veröffentlicht. Was? Oktober Ende Oktober, Mhm. Deswegen gehen auch die Daten nur bis q 2. Ach so ist das. Wir sprechen über veraltete Daten.

[53:29] Nee, das nicht. Es ist der aktuellste Bericht, den es gibt, gibt nichts neueres, deswegen sag ich ja im Oktober letzten Jahres über Erfolge von nis 2 zu sprechen ist komplett wahnsinnig. Wahnsinnig. Ja, ja. Genau gut und damit damit sind

[53:48] wir am Ende unserer Folge angekommen, die viel. Länger ging, als wir machen wollten. Aber es ist halt mal, ich glaub beim beim letzten Lagebericht den wir gemacht hatten, waren wir bei eineinhalb Stunden. Also. Ja, ja, ja, ja.

[54:05] Beim ersten Lagebericht haben wir glaub ich 2 Stunden geredet, fast. Aber dann. Nicht wir haben noch sehr viel vergessen aus diesem Bericht, ja. Das war jetzt nur an der Oberfläche gekratzt, genau, aber dann würde ich sagen, machen wir

[54:23] das Ding zu. Ich wünsche eine schöne Restwoche, ein schönes Wochenende, oh ein schönes, langer, vielleicht langes Wochenende, wenn ihr am Brückentag frei habt, dann sehr langes Wochenende, wenn nicht so wie ich, dann muss man halt am Freitag noch ran.

[54:39] Security schläft. Nie. Weißt du doch, Security schläft. Nie auch am Wochenende leicht oder beim Feiertag. Auch am Feiertag nicht. Deswegen bleibt sicher und auch ein bisschen paranoid, bis nächste Woche tschüss.