Was bewegt Deutschlands CIOs und Cisos in Bezug auf die Sicherheit ihrer Unternehmen? Welche Technologien werden ihren Berufsalltag verändern? Und was wünschen sie sich von der Politik, um die Sicherheitslage zu verbessern? Andreas Schulte fragt nach.
Mit einem einfachen Trick macht Apple seine Geräte erheblich sicherer. Doch der Schlag gegen Cyberkriminelle sperrt auch Strafverfolgungsbehörden aus. Für Polizei und Ermittler wird die Sicherung von Beweismitteln zur Herausforderung. Ein bewusstes Kalkül?
Die Ampelkoalition ist zerbrochen und im Februar wird neu gewählt. Dabei sind viele wichtige Cybersicherheitsgesetze gerade erst in den Bundestag gekommen. Finden sich noch Mehrheiten, um das NIS-2-Umsetzungsgesetz, das Kritis-Dachgesetz und die Reform des Hackerparagrafen zu verabschieden?
Einst war Japan das einzige Land, das während des Zweiten Weltkriegs das australische Festland angriff. Heute verbinden die beiden Staaten nicht nur enge Handelsbeziehungen, auch im Verteidigungsbereich arbeiten Japan und Australien eng zusammen. Diese Partnerschaft soll nun weiter ausgebaut werden – auch im Bereich Technologie.
Weite Teile der US-Telekommunikationsnetze wurden von chinesischen Hackern kompromittiert. Dabei wurden offenbar auch Hintertüren genutzt, die eigentlich für den Zugriff von Sicherheitsbehörden gedacht sind. Wie gut ist dieser Angriffspunkt in Deutschland geschützt?
Mit dem Litauer Andrius Kubilius (EVP) dürfte die Europäische Union ihren ersten Verteidigungskommissar erhalten. Nach dem Willen von Kommissionspräsidentin Ursula von der Leyen (EVP) hat der eine lange Aufgabenliste – sie reicht von gemeinsamer Beschaffung bis hin zur Cyberabwehr. Maximilian Henning berichtet.
Die Ampelregierung hat kurz vor ihrem Aus am Mittwochabend noch ein Gesetz zur Stärkung Kritischer Infrastrukturen in Deutschland auf den Weg gebracht. Wie geht es mit dem Regelwerk weiter? Aus der Wirtschaft kommt Druck, die Unternehmen wollen Rechtssicherheit.
Um an dringend benötigte Geldmittel zu kommen, setzt das nordkoreanische Regime auf den Einsatz von IT-Mitarbeitern, die sich in westliche Unternehmen einschleusen. Sandra Joyce, Vizepräsidentin Google Threat Intelligence, spricht im Interview über ihre Taktiken, die erstaunlichen technologischen Fähigkeiten des Landes und mögliche Schützenhilfe.
Noch können KI-Anwendungen Sicherheitsexpert:innen nicht vollständig ersetzen. Unterstützt werden sie jedoch beispielsweise, indem KI-Anwendungen riesige Datenmengen analysieren. Die so gewonnene Schnelligkeit ist dringend nötig.
Cybersicherheitsrichtlinien der Europäischen Union umsetzen heißt mehr als abschreiben. Der deutsche NIS-2-Gesetzentwurf bietet anscheinend jede Menge Angriffspunkte. Um diese wird es bei der Öffentlichen Anhörung zum Umsetzungsgesetz am kommenden Montag gehen.
Engere Zusammenarbeit und mehr Informationsaustausch, um Europa krisenfest zu machen, das empfiehlt einer der Sonderberater der EU-Kommission, den Mitgliedstaaten und EU-Behörden. Er fordert nicht nur engere Netzwerke, sondern auch mehr europäische Kompetenzen.
Die Bundesregierung will den Sicherheitsbehörden mehr Rechte zur Fahndung einräumen und hat dazu das zweiteilige Sicherheitspaket beschlossen. Eines der Gesetze wird jedoch im Bundesrat blockiert. Auf welche Befugnisse die Ermittler deshalb jetzt warten müssen und was die Ampelkoalition übersehen hat.
Fast alle Unternehmen lehnen Zahlungen nach Ransomware-Attacken grundsätzlich ab. Doch wenn es hart auf hart kommt, knicken viele ein. Dabei finanzieren Unternehmen nicht nur die kriminelle Infrastruktur, sondern werden leicht auch erneut zum Opfer der Cyberkriminellen.
Ein Gesetzentwurf aus dem Hause von Marco Buschmann geht eine längst überfällige Reform des Computerstrafrechts an. Ethische Hacker sollen es leichter haben, Sicherheitslücken zu melden, dafür sollen Kriminelle, die Lösegeld erpressen oder Kritische Infrastruktur lahmlegen, härter bestraft werden können.
Der Bundesrechnungshof hält die Ausstattung des Bundesamts für Sicherheit in der Informationstechnik (BSI) für unzureichend. Schon jetzt reichten Mittel und Stellenausstattung nicht. Die Situation würde sich noch verschlimmern, sobald die NIS-2-Umsetzung in Kraft tritt, mahnen die Finanzkontrolleure.
In Nürnberg fand über drei Tage hinweg Europas größte Fachmesse für Cybersicherheit statt. Für Anbieter und deren Kunden spielten besonders die NIS-2-Regulierung und das Thema Künstliche Intelligenz eine Rolle. Zugleich wurde deutlich, dass all das Hochrüsten keine allumfassende Sicherheit bringt.
Die beiden Flaggschiffprogramme Digital Europe und Horizon Europe sollen schrumpfen. Bei Horizon werden Forschungsrat und Innovationsrat wohl verlieren. Mehr Geld gibt es stattdessen für Iris-2, Verteidigung und Sicherheit.
Das von Ehrenamtlichen initiierte Projekt des Cyberhilfswerks steht zwar im Koalitionsvertrag, kommt aber in der Realität schleppend voran. Nun hat sich ein Verein mit gleichem Namen gegründet und eine verdiente Personalie zum Vorstand gemacht. Ist das der Durchbruch oder ein Trittbrettfahrer?
Die Spitzen der deutschen Geheimdienste sehen Deutschland immer massiver durch Russland bedroht. Ihren „Weckruf“ begleiteten sie mit Forderungen nach operativer Beinfreiheit und neuen Befugnissen, auch zur Cyberabwehr.
Seit Anfang des Jahres hat Open AI mehr als 20 Operationen und betrügerische Netzwerke aus der ganzen Welt gestört, die versucht haben, die Modelle des Unternehmens zu nutzen. Darunter sind auch Cyberakteure im Staatsauftrag. Bedeutende Durchbrüche haben sie damit aber nicht erreicht.
Mehr Cybersicherheit für alle Produkte mit digitalen Elementen – das ist das große Ziel des Cyber Resiliance Acts. Vergangene Woche hat der EU-Rat die endgültige Fassung beschlossen. Die Verbände sind größtenteils zufrieden mit den Änderungen. Sie sind aber skeptisch, was die zeitnahe Umsetzung angeht.
Zwei Jahre hatten Bund und Länder Zeit, um die NIS-2-Richtlinie umzusetzen. Nur etwa die Hälfte der Länder hat das geschafft. Der Bund debattiert noch und schon wieder ist es zu einer Verzögerung gekommen.
Die NIS-2-Umsetzung tritt in die nächste Phase ein. Am Freitag geht das Gesetz in die erste Lesung. Bevor die Abgeordneten sich des Gesetzes annehmen, sorgten noch einmal Details für Diskussion. Länder und kommunale Unternehmen sind mit den Schwellenwerten unzufrieden.
Beim Anfangsevent sprachen Vertreter:innen von EU-Institutionen, Regionen und Städten. Es ging um die Cybersicherheits-Verordnung und ihre neuen Regeln für EU-Organisationen, um Zusammenarbeit zwischen den Organisationen und Unterstützung für die Regionen.
Vergangene Woche lud die US-Regierung zum jährlichen Gipfeltreffen der Counter Ransomware Initiative. Die fast 70 Teilnehmerstaaten und Organisationen diskutierten dabei die Fortschritte der unterschiedlichen Säulen – von Kapazitätsförderung bis hin zum Richtlinienaufbau. Auch das Thema Geld landete auf der Agenda.
In den USA zielen das Weiße Haus und die Netzbehörde FCC auf besseren Schutz von Internet-Datenströmen. Doch das Standard-Protokoll BGP ist alt und benötigt zahlreiche neue Upgrades, die lokal nur schwer umsetzbar sind.
Chinesische Hacker spionieren russische Behörden und Firmen aus, obwohl beide Staaten immer enger zusammenrücken. Kenntnisse zu Big Data, Cloud Computing und Militärtechnologie wecken Pekings Begehrlichkeiten.
Der Stresstest der EZB ergeben: Banken müssen Ihre Cyberresilienz stärken. Dominik Bredel, Bankberater bei Kyndryl, spricht im Interview über Versäumnisse von Instituten und über das Vorgehen der Aufsichtsbehörde Bafin, falls Banken im Januar gleich reihenweise Fristen der EU-Verordnung Dora reißen sollten.
Der Nato-Innovationsfonds ist mit einer Milliarde Euro angetreten, europäische Deep Tech im Verteidigungsbereich zu finanzieren. Wie hat das bisher funktioniert? Wir haben uns die Unternehmen angeschaut, in die der Fonds bisher investiert hat – und einen klaren Schwerpunkt in Süddeutschland gefunden.
Die geplanten Sicherheitsgesetze der Bundesregierung nach dem Anschlag in Solingen erweitern die Befugnisse der Sicherheitsbehörden. Bisher hielten sich Vertreter der Ampelparteien mit Kritik zurück, obwohl Juristen Teile der Gesetze für rechtswidrig halten. In einer Sitzung des Digitalausschusses wurde es erstmals lauter.
Die Attacke auf Pager und Walkie-Talkies im Libanon zeigt nicht nur, wie effektiv Angriffe auf Software- und Hardware-Lieferketten sein können. Beispiele in der Geschichte der Geheimdienste dafür gibt es zahlreich, aber die Dimension ist ungekannt. Das könnte nun auch zu Nachahmung führen, fürchten Analysten.
Die europäische Cybersicherheits-Agentur hat die Bedrohungslage der vergangenen zwölf Monate zusammengefasst. Die Zahl der beobachteten Angriffe hat sich beinahe verdoppelt, zahlenmäßig dominieren Dos-Attacken. Professionelle Angreifer:innen sind zunehmend besser getarnt.
Die Explosionen tausender Pager im Libanon am Dienstag hat zu zahlreichen Spekulationen geführt. Handelt es sich etwa um eine vollkommen neue Form der Kriegsführung und Smartphones und andere digitale Endgeräte werden zu tödlichen Waffen? So könnte die Pager-Attacke abgelaufen sein.
Wie kann man den Forschungssektor gegen Missbrauch, ausländische Einflussnahme und den Abfluss von Know-how und Technologie schützen? Dazu arbeiten die befassten Ressorts der Bundesregierung aktuell mit Experten zusammen – mit offenbar wenigen konkreten Ergebnissen, moniert die Union.
Ein neuer Innovationsindex des Deutschen Industrieverbandes ist abermals ein Alarmsignal: Mit Deutschlands Innovationsfähigkeit geht es angeblich bergab. Auf den zweiten Blick ist das Ergebnis nicht so gravierend, beziehungsweise nur in manchen Bereichen. Die Politik will dennoch nachhelfen.
Diese Stellungnahme hat es in sich: Der Bundesrechnungshof hat seinen Bericht zum NIS-2-Umsetzungsgesetz veröffentlicht. Dort wird deutlich, dass die Haushaltsprüfer mit der Arbeit der Ampelregierung nicht zufrieden sind. Auch die Bundesratsausschüsse haben Änderungswünsche.
Unternehmen müssen bei KI und Sicherheitsstandards aufholen, Cyberkriminelle freuen sich über höhere Erpressungsgelder und unachtsame Mitarbeiter befördern solche Risiken. Im Interview spricht Andreas Lüning, Mitgründer und CTO von G-Data Cyber Defense, über Ergebnisse der jährlichen Studie „Cybersicherheit in Zahlen“.
Es gibt in Brüssel und Athen eine ganze Menge Menschen, die in Sachen Cybersicherheit etwas zu sagen haben. Das gilt für die Gesetzgebung und für die Sicherheit der EU selbst. Wir fassen einige der Namen zusammen, auf die es sich lohnt, ein Auge zu werfen.
„Von Tag eins an hat meine Administration daran gearbeitet, unsere nationale Cyberabwehr zu stärken“, sagte US-Präsident Joe Biden nach etwa der Hälfte seiner Amtszeit. Gegen deren Ende stellt sich die Frage, was sich in den vergangenen vier Jahren getan hat in der US-Cybersicherheit.
Wenn das NIS-2-Umsetzungsgesetz im Bundestag verhandelt wird, wollen die Ampelfraktionen vor allem zentrale Vorhaben aus dem Koalitionsvertrag unterbringen. Einig sind sie sich, wie sie das BSI unabhängiger aufstellen wollen. Beim Umgang mit Sicherheitslücken gibt es zunächst nur eine Teillösung.
Ron Kneffel ist Vorsitzender der Ciso Alliance, Deutschlands Berufsverband für Chief Information Security Officers. Im Interview spricht er über Cisos, die keine sind, über die Probleme von Unternehmen bei der Einstellung von Cisos und über die Notwendigkeit einer Ausbildung für diesen Beruf.
Photovoltaikanlagen bieten Cyberangreifern ein potenzielles Einfallstor zur Manipulation des Stromnetzes. Das zeigen eine Reihe von Expertenberichten, die auch die Bundesnetzagentur alarmieren. Sie sieht ein steigendes Sicherheitsrisiko und empfiehlt, auch dezentrale PV-Anlagen als kritische Infrastruktur einzustufen.
Zwei Gesetze zum Schutz vor Cyberattacken und Angriffen auf die Kritische Infrastruktur in Deutschland sollten schon längst das Bundeskabinett passiert haben. Doch es gibt Abstimmungsprobleme zwischen den Ministerien. Wir haben uns den neuesten Entwurf angesehen.
Die deutsche Wirtschaft sieht sich einer beispiellosen Welle von Cyberangriffen, Datendiebstahl und Industriespionage ausgesetzt. Eine aktuelle Umfrage zeigt, dass 81 Prozent der Unternehmen betroffen sind. Der wirtschaftliche Schaden von fast 267 Milliarden Euro ist neuer Rekord. Besonders bedrohlich: China und Russland gelten als Hauptquellen der Attacken.
In Nordrhein-Westfalen jagt die bundesweit größte Justizbehörde Täter im Bereich der Cyberkriminalität. Neben der Verfolgung von Hassbotschaften im Netz soll die Zentral- und Ansprechstelle auch Cyberangriffe auf Unternehmen verfolgen. Ob die Arbeit in diesem Bereich erfolgreich ist, dazu gibt es jedoch keine Zahlen, bemängelt die FDP-Fraktion in NRW.
Für IT- und Cybersicherheitsforschung hat das Bundesforschungsministerium in dieser Legislatur bisher mehr als 600 Millionen Euro Fördergelder bewilligt. Zwei neue Förderprogramme starten in den nächsten Monaten.
Bis Mitte Oktober müssen die EU-Mitgliedstaaten neue Cybersicherheitspflichten für Unternehmen einführen. Gut die Hälfte hat Regierungsentwürfe vorgelegt oder Gesetze verabschiedet – allzu weit entfernen die sich nicht von der NIS-2-Richtlinie. Besonders für grenzübergreifend tätige Konzerne dürfte die Umsetzung aber dennoch kompliziert werden.
Unternehmen sollten sich frühzeitig auf den Cyber Resilience Act (CRA) vorbereiten, sagt Steven Arzt. Der Leiter für die Entwicklung sicherer Software am Fraunhofer Institut für sichere IT (SIT) spricht im Interview über die Folgen der EU-Verordnung für Unternehmen.
Das deutsche Aspen Institut hat Parlamentarier:innen aus den USA, Kanada und Deutschland zusammengebracht, um ein Jahr lang an politischen Handlungsempfehlungen für den Schutz Kritischer Infrastrukturen zu arbeiten. Die Teilnehmenden fordern etwa mehr transatlantische Zusammenarbeit.
Wirtschaftsminister Habeck und Verteidigungsminister Pistorius arbeiten an einer gemeinsamen Strategie für die Rüstungs- und Sicherheitsindustrie. Im Zentrum steht der technologische Führungsanspruch bei militärisch einsetzbarer Technologie: Künstliche Intelligenz, sichere Kommunikationstechnik oder Drohnen. Was im Entwurf steht.
Der Nationale Cybersicherheitsrat bringt regelmäßig hochrangige Vertreter:innen aus Staat, Wirtschaft, Wissenschaft und Zivilgesellschaft zusammen. Als Austauschformat wird das Gremium geschätzt. Trotz mehrerer Reformen bleibt es jedoch hinter seinen Möglichkeiten zurück, wie Mitglieder sagen. Dabei gibt es Ideen für eine echte Stärkung.
Während die USA restriktive Vorgaben für vernetzte Autos plant, gelten für einen großen Teil des Weltmarktes, einschließlich Europas, schon gemeinsame Regeln. Branchenkenner sehen die Umsetzung weit fortgeschritten, besonders beim Software-Support in der Betriebsphase ist aber noch einiges unklar.
Das Bundesinnenministerium (BMI) will das Sicherheitsüberprüfungsgesetz novellieren. Der Entwurf zeigt, wie desolat und mangelhaft digitalisiert die Nachrichtendienste arbeiten müssen.
Weltweit sinken die Prämien für Cyberpolicen, so sehen es zumindest einige Analysten. In Deutschland warten Unternehmen bislang vergeblich auf diesen Trend. Dennoch eignet sich der Zeitpunkt für den Einstieg, meinen Branchenvertreter.
2021 wurde das Bundesamt für Kartographie und Geodäsie (BKG) Opfer eines Cyberzwischenfalls. Am Mittwoch hat die Bundesregierung staatliche chinesische Akteure dafür verantwortlich gemacht. Der Attribuierung folgte die Einbestellung des chinesischen Botschafters.
Mit dem NIS-2-Umsetzungsgesetz des Bundes sollte erstmal Klarheit herrschen, welche Anforderungen Behörden und Firmen bei Cybersicherheit erfüllen müssen. Teilweise legen die Länder Vorschriften für die unterste Verwaltungsebene fest, das kann noch dauern. Wo Städte, Gemeinden und kommunale Unternehmen jetzt bereits handeln können.
Das European Repository of Cyber Incidents (EuRepoC) sammelt Informationen und Wissen über Cyberkonflikte. Einmal im Monat werfen die Forschenden im Tagesspiegel Background Cybersecurity einen Blick auf die jüngsten Cyberoperationen und stellen die zentralen Trends vor.
Der Überfall der Terrororganisation Hamas auf Israel markiert einen Bruch in der Geschichte des Landes. International scheint das Land nach seiner militärischen Reaktion zunehmend an Ansehen zu verlieren – was bedeutet das für das berühmte Hightech-Ökosystem?
Frankreich erlebte Brandanschläge auf die Bahn kurz vor dem Start der Olympischen Spiele in Paris. Doch auch in Deutschland können Sabotageaktionen passieren. Die Deutsche Bahn hält mit Drohnen und Sensoren dagegen.
Immerhin auf einem Bein steht die Sicherheit der kritischen Infrastruktur in Deutschland. Denn das Kabinett hat am Mittwoch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz beschlossen. Aus dem Bundestag kommen bereits Änderungswünsche und die Wirtschaft will auch noch mitgestalten. Tagesspiegel Background gibt einen Überblick.
Auch Gesundheitseinrichtungen wie medizinische Labore sind ab einer gewissen Größe künftig vom deutschen NIS-2-Umsetzungsgesetz betroffen. Für die Finanzierung der Cybersicherheitsmaßnahmen gibt es verschiedene Forderungen.
Es dürfte eine der teuersten IT-Pannen der Geschichte werden. Vergangene Woche Freitag konnten Millionen Rechner nicht mehr starten. Der Grund war ein fehlerhaftes Update und eine falsche Konfiguration. Weltweit fielen Flüge und Operationen aus. Nun stellen sich viele Fragen
Die Kriterien für erhebliche Sicherheitsvorfälle sind streng. Zumindest so wie sie im Entwurf der NIS-2-Durchführungsverordnung stehen, den die EU zur Kommentierung bereitgestellt hat. Am 25. Juli läuft die Rückmeldefrist aus. In einem sind sich die Stakeholder einig. Manche Services dürfen auch mal zehn Minuten oder länger nicht erreichbar sein.