WEBVTT

00:00:00.017 --> 00:00:03.877
Seit Beginn eigentlich des Russland-Ukraine-Konflikts sind doch die Angriffe

00:00:03.877 --> 00:00:05.657
signifikant angestiegen.

00:00:05.837 --> 00:00:09.717
Also nicht nur auf uns, sondern das merkt man halt wirklich auch in der kompletten Branche.

00:00:10.817 --> 00:00:15.097
Die Angreifer spezialisieren sich ja auch. Also das sind wirklich Experten darin,

00:00:15.317 --> 00:00:17.417
Menschen gezielt auch zu manipulieren.

00:00:17.977 --> 00:00:21.137
Man kann da auch klein anfangen und das muss auch gar nicht viel Geld kosten.

00:00:21.297 --> 00:00:25.377
Also es reicht ja auch schon, dass ich den Mitarbeitern Handlungssicherheit gebe.

00:00:25.597 --> 00:00:29.377
Und das geht halt vom Geschäftsführer bis zur Reinigungskraft.

00:00:34.637 --> 00:00:38.597
Diese Revision von Working Draft wird euch präsentiert von euch, von unserer Community.

00:00:39.297 --> 00:00:42.517
Podcasting ist keine Einbahnstraße und ohne euer Feedback wäre das hier alles

00:00:42.517 --> 00:00:46.057
gar nichts. Und deshalb haben wir für euch einen Slack-Channel eingerichtet.

00:00:46.597 --> 00:00:51.157
Unter draft.community könnt ihr Beiträgen und mit uns Podcast-Hosts sowie der

00:00:51.157 --> 00:00:53.077
erlesenen restlichen Hörerschaft abhängen.

00:00:53.337 --> 00:00:56.097
Wir diskutieren über den Podcast, tauschen Links aus und immer dann,

00:00:56.257 --> 00:00:59.177
wenn wir etwas Besonderes vorhaben, erfahrt ihr es dort zuallererst.

00:00:59.177 --> 00:01:02.737
Also klickt doch mal rein unter draft.community.

00:01:07.493 --> 00:01:12.213
Hallo und herzlich willkommen zum Working Draft Revision 674.

00:01:12.953 --> 00:01:16.773
Heute bin ich dabei vom Stammteam, aber ich bin nicht ganz allein.

00:01:17.853 --> 00:01:22.733
Katharina ist da. Hi Katharina. Hallo Hans. Hallo, schön, dass du da bist.

00:01:22.913 --> 00:01:26.353
Wir haben uns vor weniger als einem Monat zum ersten Mal gesehen,

00:01:26.473 --> 00:01:30.373
und zwar auf dem Head in the Cloud Event bei Midwald in Espelkamp.

00:01:30.673 --> 00:01:33.253
Genau. Ihr habt das als Hörerinnen und Hörer vielleicht schon gehört.

00:01:33.253 --> 00:01:37.193
Wir haben ja die ein oder andere Sondersendung von der Konferenz rausgebracht.

00:01:37.493 --> 00:01:40.993
Irgendwie saßen wir mit Katharina zusammen am Tisch und haben uns einfach mal

00:01:40.993 --> 00:01:43.913
so locker unterhalten und auf einmal haben wir gemerkt, eigentlich haben wir

00:01:43.913 --> 00:01:47.313
doch hier ein Thema, über das wir mal in Barking Draft sprechen sollten.

00:01:47.733 --> 00:01:50.093
Genau, ich erinnere mich sehr gut. Es war in der Mittagspause,

00:01:50.193 --> 00:01:52.893
ich habe mich ein bisschen in Rage geredet und irgendwann habt ihr gesagt,

00:01:53.133 --> 00:01:55.953
du musst unbedingt in unseren Podcast kommen und das nochmal erzählen.

00:01:56.413 --> 00:02:01.453
Ja, war nämlich so interessant. Wir wollen ein bisschen über das Thema Security

00:02:01.453 --> 00:02:06.133
reden, aber nicht so klassisch Security. Wie mache ich denn jetzt welches Script

00:02:06.133 --> 00:02:10.273
sicher oder wie ist denn die SQL-Query, die ich da anpassen muss,

00:02:10.473 --> 00:02:11.393
sondern im weiteren Sinne.

00:02:11.793 --> 00:02:14.573
Aber vielleicht, bevor wir da reingehen, Katharina, erzähl doch mal,

00:02:14.953 --> 00:02:18.953
wer bist du? Was machst du? Wo kommst du her? Ja, sehr gerne.

00:02:19.633 --> 00:02:25.593
Ich heiße Katharina, komme aus Reden, das ist ein beschauliches Örtchen in Niedersachsen

00:02:25.593 --> 00:02:29.313
und arbeite bei Midwald im Security-Team.

00:02:29.613 --> 00:02:35.133
Midwald ist ja ein Webhauster, beheimatet im beschaulichen Espelkamp in Nordrhein-Westfalen

00:02:35.133 --> 00:02:39.473
und hat sich auf die Agentur Service-Dienstleistungen spezialisiert.

00:02:39.473 --> 00:02:45.293
Und ja, meine Aufgabe da im Security-Team ist, Prozesse der Informationssicherheit

00:02:45.293 --> 00:02:48.933
einzuführen, zu optimieren und auch natürlich im Blick zu behalten.

00:02:49.433 --> 00:02:52.693
Ich kümmere mich aber auch um die Security-Awareness der Mitarbeiter,

00:02:52.913 --> 00:02:55.773
der Mitwälder, so nennen wir sie ja immer, ganz liebevoll.

00:02:55.773 --> 00:03:01.773
Und es geht einfach darum, dass die Mitwälder befähigt werden,

00:03:02.053 --> 00:03:07.393
sich auch der ständigen wachsenden und vor allem auch ständig ändernden Bedrohungslage zu stellen.

00:03:07.593 --> 00:03:10.033
Und das macht mir auf jeden Fall sehr, sehr viel Spaß.

00:03:10.860 --> 00:03:14.860
Und das ist, glaube ich, auch eine schöne Überleitung, warum wir heute hier

00:03:14.860 --> 00:03:17.940
zusammensitzen und über das Thema Security-Orams sprechen wollen.

00:03:18.480 --> 00:03:22.880
Ja, genau. Also, was ich immer so mitbekomme, ist ja dieses Klassische,

00:03:22.980 --> 00:03:27.980
du musst halt irgendwie aufpassen, dass deine Webseite grundsätzlich irgendwie sicher ist.

00:03:28.060 --> 00:03:30.600
Das heißt, HTTPS sollte sie schon mal haben.

00:03:30.720 --> 00:03:34.620
Wenn du Formulardaten sendest, musst du aufpassen, dass du die validierst und

00:03:34.620 --> 00:03:37.120
keine SQL-Injections bekommst.

00:03:37.920 --> 00:03:43.020
Aber das ist ja sozusagen ein ganz kleiner Teil dessen, was da passieren kann

00:03:43.020 --> 00:03:44.940
oder wo man halt drauf achten muss.

00:03:45.280 --> 00:03:49.160
Ja, genau. Ich glaube, das Thema ist ja im Moment sowieso in aller Munde,

00:03:49.340 --> 00:03:53.100
gerade wenn man so mitbekommt, hier unsere, keine Ahnung, Energieanlagen werden

00:03:53.100 --> 00:03:57.440
mit Hackerangriffen irgendwie versucht, lahmzulegen aus dem Ausland etc.

00:03:58.240 --> 00:04:02.820
Also man hat da ein Thema und ich denke mal als Hoster ganz im Speziellen, oder?

00:04:03.640 --> 00:04:10.240
Absolut, genau. Also auch wir als Webhoster, wir merken auch seit Beginn eigentlich

00:04:10.240 --> 00:04:15.060
des Russland-Ukraine-Konflikts sind doch die Angriffe signifikant angestiegen.

00:04:15.220 --> 00:04:19.840
Also nicht nur auf uns, sondern das merkt man halt wirklich auch in der kompletten Branche.

00:04:20.440 --> 00:04:25.440
Und man stellt halt fest, also die Zuspitzung der weltpolitischen Lage schwappt

00:04:25.440 --> 00:04:30.260
irgendwie dann auch so auf die Cyber Security rüber und stellt uns halt dann

00:04:30.260 --> 00:04:31.880
auch vor völlig neue Voraussetzungen.

00:04:32.771 --> 00:04:37.371
Ja, auf einmal kriegt man das halt irgendwie viel näher mit als immer nur in den Nachrichten.

00:04:37.531 --> 00:04:41.611
Also man hört ja ständig die Berichte oder so oder liest darüber irgendwas.

00:04:41.811 --> 00:04:42.991
Man ist ja auch interessiert.

00:04:43.411 --> 00:04:47.271
Aber wenn man dann auf einmal selber damit zu tun hat oder vielleicht halt in

00:04:47.271 --> 00:04:52.691
einem Kontext auch von einer Website oder wie auch immer mal einen Angriff miterlebt,

00:04:53.231 --> 00:04:58.451
dann ist das ja durchaus ein Thema, was einen viel, viel stärker noch betrifft.

00:04:59.051 --> 00:05:02.391
Ganz genau. Genau. Du hast halt dann auch auf der Konferenz erzählt,

00:05:02.511 --> 00:05:06.371
dass halt das meiste, was halt so im Bereich Hacking passiert,

00:05:06.491 --> 00:05:10.171
ist gar nicht dieses Klassische, wie wir uns das so vor oder wie ich mir das

00:05:10.171 --> 00:05:12.731
vorstelle, sagen wir besser so bei dem Gespräch.

00:05:12.851 --> 00:05:16.071
So hier, ja, okay, da injectet halt jemand irgendwie das Script,

00:05:16.211 --> 00:05:18.031
weil man halt mal wieder schlecht gearbeitet hat.

00:05:18.251 --> 00:05:23.931
Und auf einmal ist da irgendeine Software, die halt nicht mehr so funktioniert,

00:05:23.971 --> 00:05:25.351
wie sie vorher funktioniert hat.

00:05:25.951 --> 00:05:29.051
Ja, das stimmt. Hacker haben ja heutzutage ein großes Problem,

00:05:29.411 --> 00:05:34.551
denn Unternehmen haben ja auch einfach den Ernst der Lage erkannt und investieren

00:05:34.551 --> 00:05:35.531
ja heute auch wirklich sehr,

00:05:35.611 --> 00:05:41.071
sehr viel Zeit und auch Ressourcen in den Schutz ihrer IT-Infrastruktur und

00:05:41.071 --> 00:05:44.411
das macht es halt im Umkehrschluss für Hacker auch unglaublich schwierig,

00:05:44.511 --> 00:05:47.091
dann diese IT-Infrastruktur anzugreifen.

00:05:47.751 --> 00:05:51.311
Und so ein Hacker ist halt auch nur einfach ein Mensch und der sucht sich halt

00:05:51.311 --> 00:05:54.991
immer den Weg des geringsten Widerstands und der geringste Widerstand ist in

00:05:54.991 --> 00:06:01.691
dem Fall einfach dann der Mensch, weil den Mensch kann man nicht patchen, sag ich mal.

00:06:02.811 --> 00:06:06.391
Man kann einen Mitarbeiter schulen und ihn befähigen,

00:06:06.751 --> 00:06:11.611
Angriffe zu erkennen, aber da gibt es halt niemals irgendwie auch einen hundertprozentigen

00:06:11.611 --> 00:06:15.191
Schutz davor und das ist halt dementsprechend auch nicht ungewöhnlich,

00:06:15.191 --> 00:06:20.211
dass wirklich fast alle Cyberangriffe heute auch mit Social Engineering beginnen.

00:06:21.069 --> 00:06:25.849
Denn dieser, ich kam ja als Hacker natürlich, um Zugriff auf eine IT-Infrastruktur

00:06:25.849 --> 00:06:30.449
zu verschaffen, sehr umständlich versuchen, technische Hürden zu umgehen.

00:06:30.809 --> 00:06:34.469
Oder ich rufe einfach unter einem Vorwand bei einem Mitarbeiter an und frage

00:06:34.469 --> 00:06:35.709
den nach seinen Zugangsdaten.

00:06:35.849 --> 00:06:39.729
Also das ist wirklich, ja, so simpel, wie man es, wie es sich anhört,

00:06:39.769 --> 00:06:41.529
ist es dann leider in der Realität sogar.

00:06:41.829 --> 00:06:47.249
Und das ist halt der Grund, warum auch Security Awareness heutzutage wichtiger denn je ist.

00:06:48.569 --> 00:06:51.809
Wenn du jetzt sagst, da rufst du oder ruft jemand an, ich meine,

00:06:52.089 --> 00:06:55.929
wir alle kennen irgendwie diese dubiosen Phishing-Mails, die man dann bekommt

00:06:55.929 --> 00:06:58.329
oder unsere Bank warnt uns mal wieder, hey,

00:06:58.729 --> 00:07:03.269
klicken Sie nicht auf die Links, weil wir schicken niemals die Frage nach Ihrem

00:07:03.269 --> 00:07:05.189
Passwort per E-Mail raus oder so.

00:07:05.849 --> 00:07:10.829
Das kennt man. Dann sagt man so, oh ja, hoffentlich denken meine Verwandten

00:07:10.829 --> 00:07:11.989
da dran, sage ich jetzt mal.

00:07:12.209 --> 00:07:15.849
Aber man selber sieht sich da nicht. Wenn wir jetzt aber über IT-Unternehmen reden,

00:07:15.949 --> 00:07:19.809
dann sollten wir ja da grundsätzlich davon ausgehen, dass die Leute ja erkennen

00:07:19.809 --> 00:07:28.409
können, wie so ein Telefonanruf aussieht oder so eine E-Mail aussieht, die halt nicht das tut,

00:07:28.529 --> 00:07:30.589
was sie vorgibt zu tun, sozusagen.

00:07:31.149 --> 00:07:33.549
Wie kommt es, dass da trotzdem so viele Leute darauf reinfallen?

00:07:33.649 --> 00:07:34.989
Sind die einfach besonders gut gemacht?

00:07:35.669 --> 00:07:39.429
Ja, auf jeden Fall. Also man stellt halt fest, die Angreifer,

00:07:39.469 --> 00:07:41.429
die spezialisieren sich ja auch.

00:07:41.569 --> 00:07:46.489
Also das sind wirklich Experten darin, Menschen gezielt auch zu manipulieren.

00:07:46.489 --> 00:07:49.269
Da gibt es verschiedene Strategien, wie sie das durchführen.

00:07:49.269 --> 00:07:54.529
Also jeder Mensch ist für diese Art Manipulation halt auch empfänglich,

00:07:54.649 --> 00:07:56.869
weil wir sind keine Maschinen.

00:07:57.409 --> 00:08:02.189
Also niemand von uns ist in der Lage zu 100 Prozent wirklich immer einen Angriff zu erkennen.

00:08:02.309 --> 00:08:05.429
Das liegt daran, weil wir emotional sein können.

00:08:05.689 --> 00:08:09.029
Wir können überarbeitet sein. Wir können gestresst sein.

00:08:09.149 --> 00:08:13.429
Wir können übermüdet sein. Was weiß ich. Und das, ja,

00:08:14.009 --> 00:08:19.429
das bewirkt ja auch, dass wir dann vielleicht auch gewisse Angriffe dann nicht

00:08:19.429 --> 00:08:24.169
unbedingt erkennen und auch Social Engineers, also so nennt man ja die Hacker,

00:08:24.289 --> 00:08:27.269
die sich tatsächlich auch auf die Manipulation der Menschen oder auf das Hacking

00:08:27.269 --> 00:08:28.829
von Menschen spezialisiert haben,

00:08:29.469 --> 00:08:32.069
die wissen halt genau, welche Knöpfe sie drücken müssen.

00:08:32.069 --> 00:08:37.569
Die wissen genau, oder die haben ein gutes Gespür dafür, wo die Schwachstellen

00:08:37.569 --> 00:08:41.309
an einem Menschen sind, wo ich ihn halt wirklich auch packen kann und so manipulieren

00:08:41.309 --> 00:08:43.069
kann, dass er am Ende das macht, was ich von ihm will.

00:08:43.129 --> 00:08:45.929
Das ist wirklich erschreckend einfach. Mhm.

00:08:47.913 --> 00:08:51.313
Jetzt mal angenommen, man hat halt diese, oder nicht mal angenommen,

00:08:51.453 --> 00:08:55.573
sondern wir haben ja alle diese Drohkulisse sozusagen vor der Haustür.

00:08:55.713 --> 00:08:59.033
Wahrscheinlich jeder, der in einem Unternehmen arbeitet, irgendwo können immer

00:08:59.033 --> 00:09:02.273
Daten gestohlen werden, sei es meine Kundendaten, sei es die eigenen.

00:09:02.513 --> 00:09:08.033
Im schlimmsten Fall halt aber auch im Privaten, die Login-Daten für das Konto

00:09:08.033 --> 00:09:10.713
oder so, das, was wir eben gesagt hatten. Genau.

00:09:10.973 --> 00:09:13.073
Wie schafft man es denn, diese Awareness zu raisen?

00:09:14.113 --> 00:09:16.053
Ja, das ist die gute Frage.

00:09:17.473 --> 00:09:22.433
Ich persönlich bin der Meinung, das basiert eigentlich auf zwei Standbeinen.

00:09:22.633 --> 00:09:27.533
Das erste Standbein ist, ich muss die Mitarbeiter dazu befähigen,

00:09:27.673 --> 00:09:31.533
dass sie wirklich auch Interesse an diesem Thema haben.

00:09:31.713 --> 00:09:35.693
Also dass sie auch so aus einer intrinsischen Motivation her sich mit diesem

00:09:35.693 --> 00:09:40.913
Thema beschäftigen und auch Lust haben, sich auch regelmäßig mal wieder damit auseinanderzusetzen.

00:09:41.433 --> 00:09:46.133
Und auf der anderen Seite finde ich es auch super wichtig, gerade als Unternehmen

00:09:46.133 --> 00:09:51.273
eine gesunde Fehlerquote zu haben, also so eine gesunde Fehlerkultur im Unternehmen

00:09:51.273 --> 00:09:53.593
zu führen, denn wie gesagt.

00:09:54.573 --> 00:09:59.713
Niemand ist in der Lage zu 100 Prozent alle Angriffe zu erkennen und dann ist

00:09:59.713 --> 00:10:02.553
es halt umso wichtiger, dass die Mitarbeiter aber wissen,

00:10:03.073 --> 00:10:07.833
okay, es kann passieren, dass ich vielleicht gezielt manipuliert werde und vielleicht

00:10:07.833 --> 00:10:12.153
Zugangsdaten preisgegeben habe, Aber ich kann mich dann trotzdem vertrauensvoll

00:10:12.153 --> 00:10:16.273
an mein Security-Team wenden oder an meinen Vorgesetzten wenden und ich muss

00:10:16.273 --> 00:10:17.893
dadurch dann halt nichts befürchten.

00:10:18.033 --> 00:10:21.413
Also keine Sanktionen oder dergleichen oder Fingerpointing.

00:10:21.553 --> 00:10:25.093
Das ist für mich immer wirklich so das Schlimmste, was man dabei machen kann.

00:10:25.333 --> 00:10:27.313
Also einfach zu sagen, okay...

00:10:28.262 --> 00:10:32.922
Zu 100 Prozent kann ich es nicht verhindern, aber als Mitarbeiter weiß ich,

00:10:33.002 --> 00:10:36.982
ich kann mich vertrauensvoll an das Security-Team wenden oder an meinen Vorgesetzten

00:10:36.982 --> 00:10:39.282
und die wissen dann halt, was zu tun ist in dieser Situation.

00:10:39.602 --> 00:10:41.522
Also das Stichwort handlungsfähig auch bleiben.

00:10:42.362 --> 00:10:45.022
Ja, ich meine, die Leute muss man auch erstmal dahin bringen,

00:10:45.302 --> 00:10:46.362
gerade so als Vorgesetzter.

00:10:46.482 --> 00:10:51.982
Ich erinnere mich an meine Zeit, irgendwie, wenn ich dann mal mit sowas konfrontiert

00:10:51.982 --> 00:10:56.322
wurde, dann kam irgendjemand, der gesagt hat, so ey, ich habe hier den Verdacht,

00:10:56.402 --> 00:10:59.262
dass wir hier vielleicht einen Datenleck haben oder sowas. Also so,

00:10:59.702 --> 00:11:00.742
wie reagiert man darauf?

00:11:01.082 --> 00:11:05.302
Man versucht dann halt Leute einzubinden etc., die halt vielleicht mehr Wissen

00:11:05.302 --> 00:11:07.382
darüber haben und die Informationen zu sammeln.

00:11:07.502 --> 00:11:12.542
Ich glaube, das ist ganz wichtig, den Punkt, die Leute nicht zu judgen und zu

00:11:12.542 --> 00:11:16.382
sagen, wie kann dir das denn passieren? Das darf doch nicht wahr sein.

00:11:16.742 --> 00:11:20.022
Aber eine Sache, die ich super wichtig finde, ist das, was du gerade gesagt

00:11:20.022 --> 00:11:22.242
hast, so ein Security-Team.

00:11:22.702 --> 00:11:27.462
Was meinst du damit, also das Security-Team anzusprechen? Vielleicht hat man

00:11:27.462 --> 00:11:32.182
das ja gar nicht in seiner Firma oder wie findet man die Leute? Was machen die?

00:11:34.042 --> 00:11:38.862
Also ich weiß, dass gerade auch so kleine und mittelständische Unternehmen eigentlich

00:11:38.862 --> 00:11:44.402
auch nicht über eigene Security-Teams oder Mitarbeiter verfügen,

00:11:44.482 --> 00:11:46.582
die sich halt in dem Bereich spezialisiert haben.

00:11:47.122 --> 00:11:51.582
Dennoch finde ich es wichtig, dass es immer zumindest in irgendeiner Form irgendjemanden

00:11:51.582 --> 00:11:57.142
gibt, der sich mit dem Thema auseinandersetzt, vor allem auch gerne auseinandersetzt,

00:11:57.182 --> 00:11:58.362
weil es ist natürlich eine Sache,

00:11:58.962 --> 00:12:03.082
dass ich mir selber dieses Wissen aneigne, aber ich muss es ja auch in irgendeiner

00:12:03.082 --> 00:12:08.942
Form in das Unternehmen dann projizieren und meine Mitarbeiter und meine Kollegen

00:12:08.942 --> 00:12:13.522
dann auch abholen zu dem Thema, dass auch die nachher wirklich motiviert sind.

00:12:14.902 --> 00:12:20.002
Sich ständig darin weiterzubilden, Wissen aufzubauen, am Ball zu bleiben, um, ja,

00:12:20.826 --> 00:12:23.706
Und im besten Fall ist gar nicht zu einem Angriff kommen zu lassen.

00:12:24.286 --> 00:12:28.646
Das ist schwierig. Also auf jeden Fall eine Herausforderung,

00:12:28.786 --> 00:12:33.806
aber ich glaube heutzutage wichtiger denn je, weil, ja, sind wir mal ehrlich,

00:12:34.046 --> 00:12:37.066
also wenn es zu einem Angriff kommt, dann kann das im schlimmsten Fall wirklich

00:12:37.066 --> 00:12:38.446
existenzbedrohend sein.

00:12:38.446 --> 00:12:43.686
Und es gibt viele Firmen, die, ja, ich sag mal, die überleben so einen Angriff nicht.

00:12:43.886 --> 00:12:46.266
Die schaffen das nicht. Die sind dann Insolvenz.

00:12:46.686 --> 00:12:51.326
Und deswegen ist es halt, ja, es lohnt sich auf jeden Fall, Zeit und Energie

00:12:51.326 --> 00:12:53.646
auch in dieses Thema zu stecken, damit es gar nicht erst so weit kommt.

00:12:54.186 --> 00:12:57.206
Ja genau, also investiert man jetzt da rein,

00:12:57.566 --> 00:13:02.686
irgendwie sich mal Gedanken zu machen, wie setzt man denn richtige Security

00:13:02.686 --> 00:13:06.626
Guidelines zum einen auf, zum anderen aber vielleicht auch, also kommen wir

00:13:06.626 --> 00:13:09.806
gleich noch drauf, also richtige Schulungsmöglichkeiten etc.

00:13:09.806 --> 00:13:16.026
Aber halt auch jemanden, der als Ansprechperson dient, da einmal rein zu investieren

00:13:16.026 --> 00:13:21.086
versus im Worst Case, die Firma geht halt den Bach runter.

00:13:22.066 --> 00:13:25.606
Entscheidet man sich wahrscheinlich doch eher für die erste Variante.

00:13:26.226 --> 00:13:30.666
Aber dafür muss halt erstmal sozusagen auch bei Entscheidern,

00:13:30.746 --> 00:13:37.626
die dann das Geld in die Hand nehmen sollen, sozusagen, das nötige Verständnis

00:13:37.626 --> 00:13:40.626
von der Lage wahrscheinlich sein. Ja, absolut.

00:13:41.426 --> 00:13:45.366
Also selbst wenn man das als Key Takeaway Nummer 1 sozusagen jetzt mitnimmt,

00:13:45.426 --> 00:13:49.026
hey, wir brauchen jemanden, der sich wirklich mit dem Thema dediziert auseinandersetzt,

00:13:49.246 --> 00:13:53.206
ähnlich wie man da vielleicht jemanden braucht, der sich mit einem Thema,

00:13:53.366 --> 00:13:54.866
weiß nicht, wenn man eine Webseite macht,

00:13:55.106 --> 00:13:57.086
Geschwindigkeit auseinandersetzt, ja,

00:13:57.466 --> 00:14:01.006
mit jemandem, der sagt, Quality Assurance ist so mein Thema,

00:14:01.146 --> 00:14:02.266
das treibe ich voran, ja,

00:14:02.886 --> 00:14:05.626
das kann ja ein Hut sein, den man sich aufsetzt.

00:14:07.126 --> 00:14:11.266
Was brauchen die Leute dann für Werkzeug an der Hand sozusagen,

00:14:11.606 --> 00:14:14.346
um diesen Job auch machen zu können?

00:14:16.505 --> 00:14:22.345
Also das erste Werkzeug ist Interesse und ich finde immer, das lässt sich relativ

00:14:22.345 --> 00:14:25.605
schnell aufbauen, weil ich selber kenne es von mir,

00:14:26.105 --> 00:14:33.345
ich habe damals mal in einer Live-Hacking-Veranstaltung gesessen und dieses

00:14:33.345 --> 00:14:36.805
Thema hat mich einfach so mitgerissen, dass ich gedacht habe, wow,

00:14:37.185 --> 00:14:42.145
also wirklich, Security Awareness oder IT Security ist ja überhaupt nicht langweilig.

00:14:42.145 --> 00:14:46.505
Also ich glaube, jeder braucht erstmal so diesen Startpunkt,

00:14:46.765 --> 00:14:49.345
um von diesem Thema erstmal angefixt zu werden.

00:14:49.525 --> 00:14:53.605
Und wenn du das geschafft hast, dann findest du aber auch schon,

00:14:53.825 --> 00:14:56.705
also es gibt sehr, sehr viele kostenlose Angebote im Internet,

00:14:56.785 --> 00:14:59.585
die man nutzen kann, um sich da regelmäßig weiterzubilden.

00:15:00.465 --> 00:15:05.485
Es gibt ja verschiedene Fachlektüre online, die man sich zuguteziehen kann.

00:15:06.025 --> 00:15:08.845
Also da gibt es sehr, sehr viele Möglichkeiten. Da muss man eigentlich auch

00:15:08.845 --> 00:15:10.365
nicht mal viel Geld für in die Hand nehmen.

00:15:11.285 --> 00:15:17.045
Es ist im ersten Schritt auf jeden Fall erstmal das Interesse dabei, aber auch natürlich,

00:15:17.345 --> 00:15:23.585
wie du schon sagst, man muss natürlich auch im Unternehmen erstmal auch Führungskräfte

00:15:23.585 --> 00:15:27.345
haben, die auch sagen, ja, ich gebe auch den Raum dafür, dass ich dir auch Zeit

00:15:27.345 --> 00:15:29.565
dafür gebe, das hier im Unternehmen zu transportieren.

00:15:29.765 --> 00:15:35.025
Also das finde ich super, super wichtig, weil ich sage mal so,

00:15:35.225 --> 00:15:38.305
in der Security-Branche hat man vielleicht dann auch so ein kleines Image-Problem.

00:15:38.305 --> 00:15:43.825
Also wir sind ja nicht diejenigen, die am Ende des Tages irgendwie für Gewinne

00:15:43.825 --> 00:15:45.505
im Unternehmen verantwortlich sind.

00:15:45.685 --> 00:15:48.885
Also wir sind nicht diejenigen, die auf dem Fußballplatz ein Tor schießen,

00:15:49.045 --> 00:15:51.525
sondern wir sind diejenigen, die sagen, okay, wir sind froh,

00:15:51.565 --> 00:15:52.685
wenn wir keines reingekriegt haben.

00:15:53.365 --> 00:15:58.325
So ist es halt. Ja, eher die Abwärme im Fußballvergleich sozusagen.

00:15:59.005 --> 00:16:03.685
Man möchte halt vermeiden, dass halt irgendwie da ein Problem auftritt.

00:16:03.825 --> 00:16:05.845
Und das bedeutet halt eher eine

00:16:05.845 --> 00:16:10.685
Absicherung des Risikos, was man als Unternehmen hat. Ja, genau. Genau.

00:16:11.985 --> 00:16:16.085
Dennoch muss man halt dann vielleicht auch jetzt als Mitarbeiterin und Mitarbeiter

00:16:16.085 --> 00:16:18.985
eines Unternehmens, stelle ich mir jetzt vor, hier, ich höre hier gerade den

00:16:18.985 --> 00:16:22.965
Podcast und irgendwie fällt einem auf, wir haben gar kein Security-Team oder

00:16:22.965 --> 00:16:24.865
wir haben uns da lange nicht mehr mit beschäftigt.

00:16:25.185 --> 00:16:30.925
Mit dem Thema muss ich doch mal die Leute überzeugen, sowas in Anführungsstrichen

00:16:30.925 --> 00:16:33.605
auf die pickepackevolle Roadmap auch zu bekommen.

00:16:34.525 --> 00:16:38.865
Dann zu sagen, ja, okay, im Zweifel, wenn wir mal einen Hackerangriff ausprobieren,

00:16:38.885 --> 00:16:43.145
ausgesetzt sind, dann bedeutet das halt, die Firma geht den Bach hinunter.

00:16:44.403 --> 00:16:47.423
Da sagen wahrscheinlich die meisten Entscheider erst mal, ja, ja, genau.

00:16:48.643 --> 00:16:53.323
Bring mir doch mal ein paar mehr Argumente. Und wenn vielleicht dann doch mal

00:16:53.323 --> 00:16:57.363
die erste Mail reinflattert und jemand aus Versehen mal den Link geklickt hat,

00:16:57.903 --> 00:16:59.843
dann sieht das vielleicht schon wieder anders aus.

00:17:00.183 --> 00:17:03.983
Richtig. Sind das auch Cases, die ihr oder die du mal erlebt hast,

00:17:04.223 --> 00:17:09.983
wie man es dann schafft, halt auch ein Investment in so einen Bereich zu rechtfertigen oder so?

00:17:11.963 --> 00:17:15.463
Also ich muss sagen, ich bin tatsächlich in einer sehr, sehr glücklichen Lage,

00:17:15.683 --> 00:17:21.983
dass gerade bei Mittwald es noch nie ein Problem war, irgendwelche Security-Investments

00:17:21.983 --> 00:17:26.763
in irgendeiner Form, ich sag mal, durchdrücken zu müssen oder erklären zu müssen.

00:17:27.343 --> 00:17:33.103
Also wir haben da Gott sei Dank eine sehr gute Führungskultur,

00:17:33.223 --> 00:17:36.683
die auch sagen, ganz ehrlich, wenn du das für sinnvoll hältst, dann mach das.

00:17:37.283 --> 00:17:39.423
Das finde ich schon mal richtig, richtig cool.

00:17:40.223 --> 00:17:46.003
Ansonsten muss man leider sagen, dieses Umdenken gerade auch bei Führungskreisen

00:17:46.003 --> 00:17:48.863
kommt, wenn es halt einmal geknallt hat.

00:17:48.863 --> 00:17:52.943
Also meistens muss es halt tatsächlich erst einmal in irgendeiner Form zu einem

00:17:52.943 --> 00:17:56.023
Vorfall gekommen sein, dass es da so ein Wachrütteln gibt,

00:17:56.563 --> 00:18:01.223
weil die, ja, vielleicht dann auch Unternehmensentscheider dann auch erst feststellen,

00:18:01.303 --> 00:18:04.623
okay, ja, das kostet mich am Ende des Tages viel, viel mehr Geld,

00:18:04.843 --> 00:18:10.923
als irgendwie regelmäßige Awareness-Veranstaltungen zu machen oder, keine Ahnung.

00:18:11.883 --> 00:18:14.243
Sicherheitsmaßnahmen zu implementieren.

00:18:15.023 --> 00:18:18.683
Und also meine Empfehlung ist halt wirklich, man kann da auch klein anfangen

00:18:18.683 --> 00:18:21.463
und das muss auch gar nicht viel Geld kosten, also es reicht ja auch schon,

00:18:21.583 --> 00:18:26.243
dass ich den Mitarbeitern Handlungssicherheit gebe und das geht halt,

00:18:27.191 --> 00:18:31.231
Vom Geschäftsführer bis zur Reinigungskraft. Also auch Reinigungskräfte,

00:18:31.411 --> 00:18:36.071
die zum Beispiel gar keinen Zugriff auf IT-Geräte haben, auch die muss ich in

00:18:36.071 --> 00:18:39.271
dem Fall befähigen, weil die werden gerne mal vergessen.

00:18:39.751 --> 00:18:43.911
Und Reinigungskräfte, die sind halt diejenigen, die kennen meistens alle Mitarbeiter

00:18:43.911 --> 00:18:48.091
nicht und haben am meisten oder am weitreichendste Zutrittsberechtigung in einem Unternehmen.

00:18:48.491 --> 00:18:51.991
Und wenn die abends ihre Arbeit beginnen, wenn die ganzen Mitarbeiter nach Hause

00:18:51.991 --> 00:18:55.011
gegangen sind und da klopft dann irgendjemand an der Tür und sagt,

00:18:55.071 --> 00:18:58.671
ach Mensch, ich bin hier Müller-Meyer-Schulz, habe ja gerade meine Sachen im

00:18:58.671 --> 00:19:00.491
Büro vergessen, kannst du mir kurz aufschließen?

00:19:00.951 --> 00:19:05.071
Und die wissen nicht, dass sie das nicht dürfen. Dann lassen die den wahrscheinlich

00:19:05.071 --> 00:19:08.011
aus Höflichkeit rein. Und das ist ein großes Problem.

00:19:08.231 --> 00:19:11.131
Die muss ich natürlich abholen. Und dafür muss ich noch nicht mal viel Geld

00:19:11.131 --> 00:19:15.691
in die Hand genommen haben. Das sind einfach nur klare Handlungsanweisungen

00:19:15.691 --> 00:19:19.951
oder Befähigungen, um den Menschen und den Mitarbeitern zu helfen,

00:19:20.211 --> 00:19:22.891
ja, wie reagiere ich denn richtig in solchen Situationen?

00:19:25.591 --> 00:19:29.871
Ja, diesen Punkt finde ich sehr, sehr wichtig, sich wirklich auch Gedanken zu

00:19:29.871 --> 00:19:31.211
machen, was bedeutet denn das?

00:19:31.411 --> 00:19:36.351
Und jetzt hast du eine Sache genannt, wie schafft man das denn in der Breite

00:19:36.351 --> 00:19:39.511
auch auszurollen? Auch jetzt sagen wir mal die Reinigungskräfte,

00:19:39.651 --> 00:19:46.371
aber es sind halt auch Mitarbeiter XY, die halt auch diese Handlungsempfehlungen kennen müssen.

00:19:48.391 --> 00:19:53.871
Was sind so Do's und Don'ts? Also was sollte man tun, um die Leute zu educaten?

00:19:54.111 --> 00:19:58.371
Und was ist vielleicht auch was, wo du sagst so, wahrscheinlich verspricht das

00:19:58.371 --> 00:20:05.851
nicht so viel Erfolg? Ja, also das absolute Du ist eine gesunde Fehlerkultur.

00:20:06.231 --> 00:20:09.591
Also ich sage zum Beispiel meinen Kollegen auch immer sehr gerne,

00:20:10.171 --> 00:20:13.691
wenn ihr jetzt auf Fishing hereingefallen seid, keine Ahnung,

00:20:13.751 --> 00:20:17.011
dann kommt bitte zu mir und sagt das einfach.

00:20:17.011 --> 00:20:20.891
Es geht nicht darum, dass es irgendein Fingerpointing gibt oder ihr bestraft

00:20:20.891 --> 00:20:23.551
wer sollt, um Gottes Willen, das soll überhaupt nicht passieren,

00:20:23.671 --> 00:20:27.571
sondern es geht darum, dass wir darüber Bescheid wissen müssen und wir müssen

00:20:27.571 --> 00:20:28.771
dann sofort Maßnahmen machen.

00:20:29.011 --> 00:20:32.571
Keine Ahnung, ist der Zugangsdaten abgeflossen, dann müssen wir natürlich schnellstmöglich

00:20:32.571 --> 00:20:33.991
diese Zugänge sperren erstmal.

00:20:34.611 --> 00:20:38.831
Also so eine gesunde Fehlerkultur finde ich unglaublich wichtig.

00:20:39.191 --> 00:20:43.631
Wir hatten bei uns bei Bitwelt auch einmal den Fall, eine Mitarbeiterin kam

00:20:43.631 --> 00:20:46.331
ganz aufgeregt zu mir und hat gesagt, Katharina, ich glaube,

00:20:46.431 --> 00:20:47.971
ich bin gerade auf Phishing hereingefallen.

00:20:47.971 --> 00:20:51.631
Ich habe eine Nachricht bekommen von einem Mitarbeiter,

00:20:51.831 --> 00:20:56.531
die habe ich halt so nebenbei eben auf dem Flur gelesen und der wollte irgendwie

00:20:56.531 --> 00:21:00.251
seine Kontodaten, glaube ich, geändert haben für sein Gehaltskonto und ich habe

00:21:00.251 --> 00:21:03.891
ihm gesagt, naja, das kann ich nicht selber machen, aber das kannst du halt da und da selber ändern.

00:21:05.001 --> 00:21:08.261
Und sie hat sich da überhaupt nichts bei gedacht. Und ein paar Minuten später

00:21:08.261 --> 00:21:12.501
hat sie ihn dann auf dem Flur getroffen und hat gefragt, und hat das alles funktioniert?

00:21:12.601 --> 00:21:13.641
Und er wusste halt von nichts.

00:21:13.861 --> 00:21:17.421
Und dann hat sie erst gemerkt, oh Gott, da ist irgendwas, da bin ich gerade

00:21:17.421 --> 00:21:20.221
irgendwie auf irgendeine Phishing-Mail hereingefallen.

00:21:20.221 --> 00:21:23.841
Ist dann aber sofort zu mir gekommen und hat gesagt, okay,

00:21:24.421 --> 00:21:29.601
mir ist das gerade passiert und ich habe sie gesagt, genau das ist Awareness in beiden Augen also,

00:21:30.141 --> 00:21:33.361
dass jemand einen Fehler begehen kann, das ist eine Sache, das kann uns allen

00:21:33.361 --> 00:21:37.341
passieren, aber dass die Mitarbeiter sagen, okay, ich habe aber genug Vertrauen

00:21:37.341 --> 00:21:40.441
und laufe sofort los und ich weiß was zu tun ist und ich sage Bescheid,

00:21:41.001 --> 00:21:44.321
das ist halt das, worauf es dann am Ende des Tages ankommt und das ist auch

00:21:44.321 --> 00:21:48.941
das, was am Ende zur Schadensbegrenzung beitragen kann finde ich super wichtig.

00:21:50.441 --> 00:21:53.521
Ja, coole Geschichte auf jeden Fall, ja. Absolut.

00:21:54.281 --> 00:21:56.921
Was mich auch gleich zu meinen Don'ts bringt.

00:21:57.881 --> 00:22:01.981
Vielleicht noch ganz kurz dazu. Bevor wir zu den Don'ts gehen,

00:22:02.101 --> 00:22:09.101
warum wusste die denn, die Mitarbeiterin, was macht ihr für Aktionen, dass sie wusste,

00:22:10.001 --> 00:22:13.841
oh, das ist wahrscheinlich schlecht gelaufen und jetzt glaube ich mal lieber zu Katharina.

00:22:14.801 --> 00:22:18.861
Genau, das ist etwas, was wir bei uns auch in den Security-Schulungen ansprechen.

00:22:18.941 --> 00:22:21.961
Also die Mitarbeiter machen bei uns ja auch Security-Schulungen.

00:22:22.881 --> 00:22:26.661
Gerade weil das Thema Social Engineering ja auch super gefährlich ist,

00:22:26.741 --> 00:22:29.261
gibt es bei uns auch eine spezielle Social Engineering-Schulung,

00:22:29.321 --> 00:22:32.741
wo wir genau darauf eingehen, was sind Angriffsstrategien,

00:22:33.221 --> 00:22:37.541
wie werde ich manipuliert und was mache ich dann vor allen Dingen auch,

00:22:37.621 --> 00:22:38.641
wenn ich darauf hereingefallen bin.

00:22:38.641 --> 00:22:41.781
Also, wann sollte ich das Security-Team ins Boot holen?

00:22:42.981 --> 00:22:46.261
Und mir ist es dann auch immer wichtig, auch in diesen Schulungen dann zu sagen,

00:22:46.461 --> 00:22:50.401
und ihr braucht nicht zu fürchten, dass ihr da irgendwelche Abmahnungen bekommt,

00:22:50.501 --> 00:22:54.281
also um Gottes Willen, das ist sowieso schon fürchterlich,

00:22:54.681 --> 00:22:59.041
aber es gibt da kein Fingerpointing, sondern sagt bitte Bescheid,

00:22:59.201 --> 00:23:00.221
damit wir handeln können.

00:23:01.101 --> 00:23:03.281
Und wir machen aber noch, also

00:23:03.281 --> 00:23:06.741
wir machen aber nicht nur diese jährlichen Schulungen, sondern wir machen.

00:23:06.741 --> 00:23:09.981
Also jährlich macht ihr die, also nicht nur einmal, wenn die Leute im Unternehmen

00:23:09.981 --> 00:23:16.541
starten, sondern ihr wiederholt das regelmäßig auch und guckt auch auf die letzte Bedrohung.

00:23:18.281 --> 00:23:21.741
Genau, das ist immer so mein eigener Anspruch, also diese jährlichen Schulungen

00:23:21.741 --> 00:23:24.741
für die Mitarbeiter, die werden auch jährlich angepasst, natürlich auch auf

00:23:24.741 --> 00:23:25.861
die neuen Bedrohungslagen.

00:23:26.561 --> 00:23:30.541
Aber ich finde es halt auch selber schön, wenn die Mitarbeiter dann da sitzen

00:23:30.541 --> 00:23:36.001
und bekommen auch nicht immer dasselbe erzählt, sondern es ist halt immer wieder was Neues.

00:23:36.081 --> 00:23:39.361
Es sind neue Fallbeispiele dabei. Es macht die Sache gleich wieder spannend.

00:23:40.161 --> 00:23:42.161
Man muss aber fairerweise auch dazu sagen,

00:23:43.018 --> 00:23:47.758
Jährlich eine Security-Schulung zu machen, da hat man dann die Leute vielleicht

00:23:47.758 --> 00:23:52.438
vier Wochen sensibilisiert, dann flacht das dann so langsam wieder ab und nach

00:23:52.438 --> 00:23:56.098
vier Monaten kommt die Phishing-Mail und keiner hat es mehr auf dem Schirm.

00:23:57.038 --> 00:23:59.618
Und wichtig ist dann, dass man eine

00:23:59.618 --> 00:24:04.298
kontinuierliche Schulung oder eine kontinuierliche Awareness hinbekommt.

00:24:04.418 --> 00:24:09.438
Und bei uns machen wir das dann durch so kleine Impulse und durch kleine Nadelstiche, die wir setzen.

00:24:09.578 --> 00:24:17.218
Wir haben einen unternehmensinternen Channel und da posten wir mal so wöchentlich

00:24:17.218 --> 00:24:19.778
oder alle zwei Wochen immer mal so ganz kurze Geschichten rein.

00:24:20.938 --> 00:24:26.398
Keine Ahnung, jetzt wurde gerade vor kurzem in Norwegen die Steuerungsanlage

00:24:26.398 --> 00:24:28.158
eines Staudamms gehackt.

00:24:28.238 --> 00:24:36.158
Da wurden Ventile aufgedreht und der Grund für diesen Hack waren halt unzureichende Schutzmaßnahmen.

00:24:36.518 --> 00:24:39.978
Also es waren einfach schwache Passwörter. Das haben wir dann halt aufgegriffen,

00:24:40.038 --> 00:24:42.218
haben diesen Fall gezeigt, hey, guck mal, das ist passiert.

00:24:43.518 --> 00:24:47.398
Achtet also darauf, nutzt starke Passwörter, nutzt zwei Faktoren und Liquidierung.

00:24:47.878 --> 00:24:51.018
Und wenn irgendwas passiert, sagt immer gerne im Security-Team Bescheid.

00:24:51.198 --> 00:24:54.698
Also immer wieder diese kurzen Nadelstiche zu setzen, um diese Themen mal wieder

00:24:54.698 --> 00:24:58.118
kurz in die Köpfe der Leute zurückzukommen, das finde ich halt super, super wichtig.

00:24:59.318 --> 00:25:04.598
Ja, und ich finde gerade sowas, das kann man ja auch, das hast du so im Vorspann

00:25:04.598 --> 00:25:09.278
oder in der Vorbesprechung kurz gesagt, Wenn du so eine Art Clickbait-Headline

00:25:09.278 --> 00:25:10.738
irgendwie hast für sowas,

00:25:11.458 --> 00:25:14.538
die Leute gucken es ja zumindest an, selbst wenn sie es nicht klicken,

00:25:14.678 --> 00:25:16.738
aber dann ist die Awareness wieder da.

00:25:16.878 --> 00:25:20.898
Ah, okay, die Security-Leute, wollen sie wieder was? Ah ja, aber ich habe halt

00:25:20.898 --> 00:25:24.938
mich an Security erinnert und das ist halt, denke ich, sehr,

00:25:25.038 --> 00:25:26.598
sehr viel wertvoller als jetzt.

00:25:26.878 --> 00:25:32.638
Ich habe es selbst erlebt, jedes Jahr einmal das gleiche Video sich anzuschauen

00:25:32.638 --> 00:25:34.618
und drei Fragen zu beantworten, die immer die gleichen sind.

00:25:34.618 --> 00:25:36.558
Das ist höchstendlich, oder? Ja.

00:25:38.103 --> 00:25:40.203
Also ich weiß nicht, wie es dir geht, aber ich hätte doch schon,

00:25:40.283 --> 00:25:42.543
wenn ich weiß, jetzt ist das Video wieder dran, hätte ich doch schon keine Lust

00:25:42.543 --> 00:25:45.463
mehr drauf, oder? Da schaltet man doch im Kopf doch eigentlich schon komplett ab.

00:25:45.963 --> 00:25:50.863
Ja, man sucht auf jeden Fall nach den Buttons, wie man die Geschwindigkeit ein

00:25:50.863 --> 00:25:55.343
Stück weit schneller machen kann, weil man kennt das ja alles schon,

00:25:55.443 --> 00:25:58.623
auch wenn man die Hälfte vergessen hat. Man möchte es halt nicht nochmal gleich sehen.

00:25:58.963 --> 00:26:03.203
Deswegen finde ich das auch interessant. Was hältst du von irgendwie spielerischem Herangehen?

00:26:03.443 --> 00:26:08.323
Keine Ahnung, man sendet mal zum Spaß eine Phishing-Mail und guckt mal,

00:26:08.403 --> 00:26:11.943
wer so draufklickt und trackt das mit oder so.

00:26:12.763 --> 00:26:17.943
Ja, das ist ja mein Lieblingsthema, die sogenannten Phishing-Simulationen,

00:26:17.963 --> 00:26:19.003
auf die du gerade ansprichst.

00:26:20.443 --> 00:26:28.303
Ganz ehrlich, ich finde sie persönlich total, total blöd. Also die haben mit

00:26:28.303 --> 00:26:35.243
Sicherheit in irgendeiner Form eine Daseinsberechtigung, aber ganz ehrlich nicht in meiner Welt.

00:26:35.483 --> 00:26:40.763
Also ich finde sie ultra kontraproduktiv, weil das Prinzip dahinter ist ja,

00:26:40.903 --> 00:26:43.283
es werden halt so nachgestellte Phishing-Mails verschickt.

00:26:43.883 --> 00:26:47.043
Ich kann ja dann, ich kann das ja messbar machen, weil ich kann ja dann sehen,

00:26:47.103 --> 00:26:49.983
wie viele Mails habe ich verschickt, an wie viele Mitarbeiter und wie viele

00:26:49.983 --> 00:26:51.123
haben am Ende draufgeklickt.

00:26:51.123 --> 00:26:55.603
So, hurra, dann kann ich am Ende eine Auswertung machen und die Anbieter dieser

00:26:55.603 --> 00:27:00.363
Phishing-Simulation bieten dann natürlich auch meistens immer so das in einem gesunden Paket an.

00:27:00.483 --> 00:27:03.923
Hey, wenn du dann diese Phishing-Simulation gemacht hast, dann verkauft wir

00:27:03.923 --> 00:27:06.343
dir noch eine passende Security-Awareness-Veranstaltung dazu,

00:27:06.663 --> 00:27:09.183
das klassische Video, was du wahrscheinlich gerade beschrieben hast.

00:27:09.703 --> 00:27:13.863
So, hurra. Und dann glauben alle, jetzt habe ich super Awareness in einem Unternehmen

00:27:13.863 --> 00:27:19.003
gemacht, aber am Ende des Tages, wenn wir mal ehrlich sind, war das ultra kontraproduktiv.

00:27:19.443 --> 00:27:24.383
Weil das ist in meinen Augen nichts anderes als Fingerpointing. Also ich.

00:27:26.112 --> 00:27:27.712
Wenn man mal ehrlich ist, Mitarbeiter

00:27:27.712 --> 00:27:31.632
wollen doch ihren Job machen und die wollen ihren Job gut machen.

00:27:31.972 --> 00:27:36.172
Und dann sollte ich doch lieber schauen, was kann ich denn jetzt tun,

00:27:36.292 --> 00:27:37.952
um diesen Mitarbeiter zu befähigen,

00:27:38.092 --> 00:27:44.732
dass er seinen Job gut machen kann und aber auch gleichzeitig solche Phishing-Mails

00:27:44.732 --> 00:27:48.432
erkennen kann und nicht ihn in eine Falle tappen lassen.

00:27:49.132 --> 00:27:55.332
Weil jemand bewusst eine Falle zu stellen und danach mit ihm dann im schlimmsten

00:27:55.332 --> 00:27:57.912
Fall noch so Fingerpointing, du bist jetzt drauf reingefallen,

00:27:58.032 --> 00:28:01.652
also wirst du jetzt demnächst in der Awareness-Geschulung,

00:28:01.832 --> 00:28:04.352
Platz 1, Reihe 5, so.

00:28:05.112 --> 00:28:09.472
Also weiß ich nicht. Das ist für mich auch keine Art der Zusammenarbeit.

00:28:09.632 --> 00:28:11.512
Also ich wehre mich da wirklich dagegen.

00:28:13.632 --> 00:28:18.972
Das durchzuführen. Ja, finde ich super, dass du das sagst.

00:28:19.092 --> 00:28:23.392
Und es geht ja auch wieder zurück auf den Punkt, den du am Anfang gesagt hast.

00:28:23.752 --> 00:28:27.852
So, man möchte ja eigentlich eine Vertrauenskultur erschaffen,

00:28:28.112 --> 00:28:32.152
dass ich mich sicher fühle, dass ich zu dir jetzt in eurem Fall kommen kann

00:28:32.152 --> 00:28:35.352
oder zu irgendwie dem Security-Team, meinem Vorgesetzten.

00:28:35.732 --> 00:28:40.252
Und das tue ich ja nur, wenn ich ein Vertrauen habe. Aber wenn mich jemand reinlegt,

00:28:40.672 --> 00:28:44.652
dann ist das ja wirklich kontraproduktiv zu Vertrauen aufbauen.

00:28:44.772 --> 00:28:47.412
Ja, okay, man macht mal einen Prank mit seinen Buddies oder so,

00:28:47.612 --> 00:28:51.132
aber das ist ja das nicht. Es ist ja ein professioneller Kontext.

00:28:51.672 --> 00:28:55.532
Und da hat es ja mehr damit zu tun wie, oh, jetzt fühle ich mich auch noch schlecht.

00:28:55.752 --> 00:29:00.652
Oh, ich habe da draufgeklickt, obwohl ich ja weiß, ich soll das nicht. Ja, das ist so...

00:29:01.446 --> 00:29:03.826
Keine Ahnung, im privaten Kontext hatte ich mal eine Geschichte,

00:29:04.006 --> 00:29:07.746
da hat jemand halt, ist halt drauf reingefallen auf so eine SMS,

00:29:08.026 --> 00:29:12.266
hey, ich überweise mir doch mal Geld hierhin und hat das halt gemacht so.

00:29:12.466 --> 00:29:15.746
Und dann, wenn man dann mit den Personen redet, die vermeintlicherweise diese

00:29:15.746 --> 00:29:20.626
SMS geschickt haben, dann ist es halt so wie, oh, jetzt muss ich denen das auch

00:29:20.626 --> 00:29:23.046
noch erzählen. Man hat ja eh schon kein gutes Gefühl.

00:29:23.446 --> 00:29:26.426
Wenn man jetzt sagt, wie kannst du nur, die ganze Zeit sagt,

00:29:26.606 --> 00:29:32.046
dann ist es halt für die Leute auch nicht sozusagen gut, sondern eher gucken,

00:29:32.446 --> 00:29:35.046
wie sind halt Lösungen aus der Krise raus.

00:29:35.246 --> 00:29:38.106
Und das hast du vorhin, finde ich, super cool beschrieben, zu sagen,

00:29:38.246 --> 00:29:41.726
okay, ihr könnt zu mir kommen und dann gucken wir mal, dass wir den Fehler jetzt beheben.

00:29:42.126 --> 00:29:46.386
Und Fehler, ja, okay, aber jetzt, also wahrscheinlich wird es dir länger nicht

00:29:46.386 --> 00:29:49.206
passieren als anderen Mitarbeiterinnen und Mitarbeitern, so ungefähr.

00:29:49.726 --> 00:29:53.486
Absolut, aber auch ich bin da nicht zu 100% vorgeschützt, denn auch ich kann

00:29:53.486 --> 00:29:56.566
abgelenkt sein, ich kann mal einen schlechten Tag haben, ich kann mal schlecht

00:29:56.566 --> 00:30:01.986
geschlafen haben und dann kommt diese blöde Mail und ich bin in Gedanken woanders

00:30:01.986 --> 00:30:04.146
oder es kommt vielleicht ein Anruf.

00:30:05.026 --> 00:30:06.186
Voice Phishing, auch das.

00:30:06.746 --> 00:30:10.866
Und selbst wenn sich das nachher irgendwie dann krickelig, krakelig über das

00:30:10.866 --> 00:30:14.906
Telefon anhört, weil da ein Teamfake versucht, mich hereinzulegen,

00:30:15.126 --> 00:30:17.566
wenn der dann sagt, ja, ich habe hier gerade eine schlechte Verbindung,

00:30:17.666 --> 00:30:19.486
dann höre ich das ja auch nicht sofort raus.

00:30:19.986 --> 00:30:25.166
Also ich glaube, es ist total naiv zu sagen, man ist zu 100 Prozent vor sowas geschützt.

00:30:25.226 --> 00:30:28.066
Das gibt es nicht. Also gibt es nicht.

00:30:28.506 --> 00:30:32.086
Aber das ist doch auch nochmal ein super interessanter Angriffsvektor.

00:30:32.086 --> 00:30:36.006
Also ich meine, wir haben uns das jetzt in den letzten Jahren wirklich viel

00:30:36.006 --> 00:30:41.426
angeschaut, wenn es darum geht, was so Voice-Thematiken anbetrifft,

00:30:41.506 --> 00:30:43.146
auch wieder aus unserer Vorbesprechung.

00:30:43.286 --> 00:30:45.686
Wir haben ja so ein kleines Protokoll, habe ich so zum Spaß gesagt,

00:30:45.926 --> 00:30:48.886
müssen wir nur mal kurz unsere Stimmen trainieren und schon können wir das hier

00:30:48.886 --> 00:30:51.086
alles automatisiert den Podcast machen lassen.

00:30:51.426 --> 00:30:55.286
Ja, und natürlich machen Hackerinnen und Hacker das professionell.

00:30:55.586 --> 00:31:00.346
Also die machen das ja genau so, nehme ich mal an. Ja, total.

00:31:00.706 --> 00:31:03.026
Also gerade auch diese Phishing-Mails, die...

00:31:05.155 --> 00:31:10.015
Es ist ja heutzutage auch fast schon gang und gäbe, dass irgendwie ein Deepfake

00:31:10.015 --> 00:31:14.515
eines Geschäftsführers gebaut wird und solche Audiodateien eines Geschäftsführers,

00:31:14.595 --> 00:31:17.195
das finde ich, wenn ich ein bisschen google, sofort irgendwo im Netz.

00:31:17.615 --> 00:31:20.435
Ich brauche ja wirklich nur so ein paar Sekunden Audio-Material,

00:31:20.575 --> 00:31:22.315
dann kann ich schon einen perfekten Deepfake nachbauen.

00:31:22.535 --> 00:31:27.215
Wenn ich mit diesem Deepfake beispielsweise die Vorzimmerdame des Geschäftsführers

00:31:27.215 --> 00:31:30.395
anrufe und ihr sage, du, ich habe mir gerade eine wichtige Mail geschickt,

00:31:30.595 --> 00:31:34.475
da ist ein Anhang drin, öffne den mal, dann hinterfragt die das doch nicht.

00:31:35.155 --> 00:31:37.015
Wenn sie darauf nicht sensibilisiert wurde.

00:31:37.755 --> 00:31:41.655
Und wenn sie auch nicht weiß, dass, keine Ahnung, solche Anrufe nicht stattfinden,

00:31:41.715 --> 00:31:46.155
weil der Geschäftsführer sagt, ja, Telefon ist gar nicht mein Medium zur Kommunikation,

00:31:46.295 --> 00:31:47.515
ich chatte nur, was weiß ich.

00:31:48.655 --> 00:31:54.035
Also, es ist davor niemand gefeilt und auch diese Phishing-Mail,

00:31:54.675 --> 00:31:59.415
nochmal auf diese Phishing-Mail-Simulation zurückzukommen, es ist ja auch überhaupt

00:31:59.415 --> 00:32:01.555
nicht gesagt, warum da jetzt jemand draufgeklickt hat.

00:32:01.695 --> 00:32:04.975
Also, hat er da jetzt draufgeklickt, weil er die Mail nicht erkannt hat,

00:32:05.235 --> 00:32:09.475
hat er da vielleicht die Mail geöffnet, weil er sie prüfen wollte, ob es Phishing ist.

00:32:09.515 --> 00:32:12.355
Auch das kann ja sein. Und das,

00:32:13.293 --> 00:32:16.673
Oder ist der einfach völlig überarbeitet, total im Stress und musste gerade

00:32:16.673 --> 00:32:19.053
irgendwie im Schnellverfahren sein E-Mail-Postfach abarbeiten?

00:32:19.193 --> 00:32:25.153
Das sind ja alles so ganz, ganz unterschiedliche Symptome oder Ursachen für

00:32:25.153 --> 00:32:27.473
dasselbe Symptom, warum er auf diese Mail geklickt hat.

00:32:27.613 --> 00:32:31.973
Und ich muss ja auch dann mit diesen Ursachen auch ganz unterschiedlich umgehen.

00:32:32.113 --> 00:32:37.393
Wenn jemand komplett überarbeitet ist, dann helfe ich den Mitarbeiter ja nicht,

00:32:37.473 --> 00:32:40.553
indem ich ihn noch in die nächste Security Awareness Schulung stecke,

00:32:40.553 --> 00:32:43.733
Sondern sollte ich vielleicht mal gucken, ob ich sein Arbeitsumfeld so gestalte,

00:32:43.833 --> 00:32:44.913
dass er auch in der Lage ist,

00:32:45.453 --> 00:32:47.673
demnächst auch das mal vernünftig prüfen zu können.

00:32:49.033 --> 00:32:54.853
Okay, das heißt also auch ein Du ist in jedem Fall halt das Environment schaffen,

00:32:55.313 --> 00:32:59.833
damit die Leute halt auch security aware sein können.

00:33:00.953 --> 00:33:04.173
Beispielsweise durch Arbeitszeiten, die halt Sinn ergeben,

00:33:04.593 --> 00:33:09.913
durch die richtigen Ansprechmöglichkeiten, das hatten wir ja vorhin schon besprochen,

00:33:10.133 --> 00:33:16.393
aber auch die richtigen Materialien, um das Thema überhaupt fassen zu können.

00:33:17.033 --> 00:33:21.033
Vielleicht noch eine andere Sache, oder noch einmal zurückkommen zu diesem Gamification.

00:33:21.213 --> 00:33:23.993
Gibt es auch Formate, wo du sagen würdest, vielleicht das macht Sinn,

00:33:24.393 --> 00:33:26.193
das so spielerisch zu erlernen?

00:33:26.933 --> 00:33:31.173
Ja, auf jeden Fall. Also Gamification ist richtig gut, also auch gerade bei

00:33:31.173 --> 00:33:35.353
Midway, da sind die sowieso alle so total, die finden alle Gamification super.

00:33:35.633 --> 00:33:45.113
Es gibt auch da wieder kostenlose Games im Internet, die man spielen kann, wo man ja,

00:33:45.673 --> 00:33:49.113
Phishing-Nachrichten zum Beispiel auch in einer gewissen Zeit erkennen muss

00:33:49.113 --> 00:33:53.033
und dadurch dann einen Highscore bekommt, auch das kann man ja super einsetzen

00:33:53.033 --> 00:33:54.993
und dann auch als Motivation nutzen.

00:33:55.113 --> 00:33:58.773
Hey, wer ist denn heute der Highscorer hier und hat hier die meisten Phishing-Mails

00:33:58.773 --> 00:34:00.933
erkannt oder sowas? Da haben dann die Leute Back drauf.

00:34:01.153 --> 00:34:04.473
Das hat halt nichts mit Fingerpointing zu tun, sondern das ist dann halt wieder

00:34:04.473 --> 00:34:05.813
so ein Wettbewerbsgedanke.

00:34:06.433 --> 00:34:10.553
Ja, mega cool. Oder ich weiß nicht, wir haben auch mal.

00:34:12.033 --> 00:34:16.973
Es gibt es gibt auch so ein Format, ich glaube von Google, da kann man sich

00:34:16.973 --> 00:34:21.153
so ganz, ganz kurze Deepfake Audio-Mitschnitte anhören und muss dann sagen,

00:34:21.233 --> 00:34:23.053
okay, ist das Deepfake oder ist das halt real?

00:34:23.333 --> 00:34:26.093
Es ist auch super spannend, weil das auch total schwierig ist.

00:34:26.813 --> 00:34:30.073
Und das trainiert halt natürlich und führt dann auch Mitarbeiter so vor Augen,

00:34:30.193 --> 00:34:32.513
okay, es ist gar nicht so einfach, das zu erkennen, wenn ich vielleicht auch

00:34:32.513 --> 00:34:36.853
nur so ganz, ganz kurzen Snippet habe oder wenn die Qualität schlecht ist, was weiß ich.

00:34:37.293 --> 00:34:40.533
Also richtig, richtig gut. Bin ich ein großer Fan von.

00:34:41.912 --> 00:34:44.772
Ja, das heißt, dafür brauchen wir aber natürlich auch die Zeit,

00:34:44.792 --> 00:34:47.892
das irgendwie so aufzubauen in einem Team und zu sagen, okay,

00:34:48.652 --> 00:34:52.292
ja, irgendjemand muss sich halt damit beschäftigen, dass man halt diese Inhalte

00:34:52.292 --> 00:34:58.832
aufbereitet, dass man die zur Verfügung stellt oder irgendwie Tools, die man nutzen möchte.

00:34:58.832 --> 00:35:03.132
Und dann, du hast ja von dem Slack-Channel mit wöchentlich oder,

00:35:03.312 --> 00:35:06.712
keine Ahnung, alle paar Wochen macht man mal irgendwie ein Posting dazu.

00:35:06.932 --> 00:35:10.132
Da braucht man halt jemanden, der das halt machen kann.

00:35:10.392 --> 00:35:15.512
Aber ich glaube, wichtig ist halt gerade für ein Unternehmen dann auch oder

00:35:15.512 --> 00:35:21.152
für Teams halt sich Gedanken zu machen, wer bildet das ab, wie setzen wir diese

00:35:21.152 --> 00:35:22.932
Anforderungen halt um. Ja.

00:35:23.972 --> 00:35:27.192
Bei uns ist es auch so, das ist auch keine Einbahnstraße. Also es ist auch nicht

00:35:27.192 --> 00:35:29.972
nur, dass Katharina da die ganze Zeit irgendwas reinpusht in diesen Channel,

00:35:30.132 --> 00:35:31.492
sondern jeder Mitarbeiter,

00:35:31.652 --> 00:35:34.592
der mal eine coole Geschichte gelesen hat oder denen gerade irgendwas beschäftigt

00:35:34.592 --> 00:35:38.972
oder sowas, der schreibt das da rein oder der eine Phishing-Mail bekommen hat

00:35:38.972 --> 00:35:40.372
und sagt, ey, ich habe eine Phishing-Mail bekommen,

00:35:40.732 --> 00:35:43.372
ich wäre da fast drauf reingefallen, weil die ist richtig gut gemacht.

00:35:43.512 --> 00:35:46.232
Ich poste die mal hier, damit ihr alle Bescheid wisst.

00:35:46.552 --> 00:35:49.952
Ja, mega gut, oder? Genau so muss das doch sein.

00:35:50.652 --> 00:35:56.812
Ja, sich gegenseitig helfen. Ja, und was bei Mitwald halt auch richtig gut ankommt,

00:35:56.872 --> 00:35:59.432
wir haben da ein Format, das heißt What the Hack.

00:36:00.392 --> 00:36:05.112
Und das ist ein sehr, sehr beliebtes Format bei uns, auch ein Schulungsformat.

00:36:05.832 --> 00:36:10.252
Die Idee dahinter ist, dass man einfach mal so schaut, also wenn man die typischen

00:36:10.252 --> 00:36:14.432
Security-Schulungen kennt, dann geht es ja immer darum, was darf ich nicht machen?

00:36:14.752 --> 00:36:17.452
Wie kann ich mich schützen? Und man hört immer die Angreifer,

00:36:17.592 --> 00:36:21.872
die Hacker, die Kriminellen. Und in diesem Format What the Hack geht es ganz,

00:36:21.952 --> 00:36:25.832
ganz bewusst darum, mal so einen Blick hinter die Kulissen zu werfen,

00:36:25.952 --> 00:36:29.392
also zu sagen, wer sind denn die Hacker, die Angreifer?

00:36:29.832 --> 00:36:33.392
Also mit wem haben wir es denn da überhaupt zu tun? Was haben die so für Ziele?

00:36:33.752 --> 00:36:37.452
Wie sind die motiviert? Was haben die so für Angriffe schon verübt?

00:36:38.212 --> 00:36:42.912
Aber spannend finde ich da halt auch, die haben ja auch dieselben Probleme wie

00:36:42.912 --> 00:36:44.212
so ein normales Unternehmen.

00:36:44.472 --> 00:36:49.832
Also auch Hackergruppierungen kämpfen mit Fachkräftemangel, mit Konkurrenz.

00:36:50.752 --> 00:36:56.892
Also das ist total super spannend. Und diese echten Vorfälle,

00:36:56.972 --> 00:37:00.232
die man dann ja auch bespricht, das macht natürlich auch nochmal diese ganze

00:37:00.232 --> 00:37:03.812
Bedrohung auch für Mitarbeiter nochmal viel greifbarer auch.

00:37:03.812 --> 00:37:08.332
Also die sitzen da wirklich wie in so einer True-Crime-Story und hören sich

00:37:08.332 --> 00:37:11.652
das an und ja, sie erinnern sich dann natürlich auch später daran,

00:37:11.772 --> 00:37:14.512
oh hier, da in diesem letzten What-The-Hack, da war doch hier, keine Ahnung.

00:37:16.052 --> 00:37:21.372
Da haben die doch mal, keine Ahnung, Sony angegriffen oder jetzt Anonymous den

00:37:21.372 --> 00:37:24.392
Angriff auf X und die Leute erinnern sich ja daran.

00:37:24.392 --> 00:37:28.812
Und dadurch schafft man halt auch eine super Awareness und eine Motivation,

00:37:28.892 --> 00:37:31.232
sich auch mit diesem Thema auseinanderzusetzen, weil ganz ehrlich,

00:37:31.472 --> 00:37:35.312
das Thema ist auch super spannend, wenn man es richtig macht.

00:37:36.892 --> 00:37:40.072
Also ich kann mir das gerade richtig gut vorstellen, also auch,

00:37:40.172 --> 00:37:45.712
keine Ahnung, irgendein Podcast nur über Hacks oder so und wie die Geschichten

00:37:45.712 --> 00:37:49.612
dann erzählt werden, auch mal aus Sicht der Hacker. Ja, das finde ich halt auch so spannend.

00:37:49.752 --> 00:37:53.452
Ich meine, wir kennen wahrscheinlich alle diese Videos, wo irgendwelche Hackerfarmen

00:37:53.452 --> 00:37:58.312
mal wieder von irgendeinem geprankt werden und dann geht man dran und dann sagt

00:37:58.312 --> 00:38:01.892
man, ach, du bist ja der und der und wie geht es eigentlich deiner Schwester so und so.

00:38:03.272 --> 00:38:06.532
Kennen wir wahrscheinlich alle von Social Media, aber es ist doch spannend,

00:38:06.532 --> 00:38:11.132
auch mal zu sehen, wie die operieren, genau wie du sagst oder auch unter welchen.

00:38:11.980 --> 00:38:17.140
Warum die das machen, was sind deren Beweggründe und dadurch versteht man vielleicht

00:38:17.140 --> 00:38:20.100
auch manchmal halt besser, wie Dinge dann so sind,

00:38:20.220 --> 00:38:23.960
wie sie sind oder zusammenhängen oder so und genau wie du sagst,

00:38:24.020 --> 00:38:26.800
da bleibt halt einfach viel mehr hängen, wenn man sich das halt mal so in einem

00:38:26.800 --> 00:38:30.220
realen Kontext vorstellt und nicht nur diese Hacker,

00:38:30.480 --> 00:38:34.800
diese bösen Menschen irgendwo und die gar nicht greifbar sind,

00:38:34.840 --> 00:38:35.940
ja, kann ich mir gut vorstellen.

00:38:35.940 --> 00:38:38.600
Vor allem, es wird auch dadurch ein bisschen entzaubert, weil man dann auch

00:38:38.600 --> 00:38:42.140
feststellt, okay, ja, die haben die gleichen Probleme wie wir und die kämpfen

00:38:42.140 --> 00:38:43.180
mit denselben Problemen.

00:38:43.640 --> 00:38:47.220
Also mein Lieblingsbeispiel ist auch die Ransomware-Gruppierung Logbit,

00:38:47.500 --> 00:38:51.940
die ich glaube vor zwei Jahren wirklich so auf Platz eins der meisten Ransomware-Attacken war.

00:38:52.980 --> 00:38:59.800
Und die sind im Rahmen der Operation Endgame vom BKA und noch anderen Ermittlungsbehörden dann.

00:39:02.060 --> 00:39:07.540
Hart angegriffen worden und die Affiliate-Seite wurde vom Netz genommen,

00:39:07.660 --> 00:39:11.040
es gab da Beschlagnahmung und weißt du, was denen zum Verhängnis wurde?

00:39:11.320 --> 00:39:13.060
Eine Sicherheitslücke in PHP.

00:39:14.360 --> 00:39:17.700
Super, oder? So weit so normal.

00:39:19.360 --> 00:39:22.740
Sie sind halt auch von ihrem eigenen Schicksal irgendwie getroffen.

00:39:23.100 --> 00:39:27.740
Ja, genau. Die kämpfen mit dem selben Problem wie wir auch. Also kann sich keiner

00:39:27.740 --> 00:39:30.220
von frei sprechen. Egal ob im Internet, im Darknet.

00:39:31.220 --> 00:39:34.240
Ja, das ist gut. Super spannend.

00:39:34.380 --> 00:39:38.460
Wenn man sich halt sowas dann, genau, wie du sagst, das wird mir jetzt als Geschichte

00:39:38.460 --> 00:39:40.660
in jedem Fall in Erinnerung bleiben.

00:39:40.980 --> 00:39:43.520
Wenn wir aber nochmal kurz zurückkommen, vielleicht zum Mitwald,

00:39:43.560 --> 00:39:47.080
ist ja auch ein Unternehmen mit ein paar mehr Mitarbeitern und Mitarbeitern,

00:39:47.180 --> 00:39:49.920
ein paar mehr Teams, die halt irgendwie verteilt sind.

00:39:50.580 --> 00:39:53.720
Ich erinnere mich, dass du auch auf der Head in the Cloud erzählt hast,

00:39:53.840 --> 00:39:55.240
wie ihr euch da orchestriert.

00:39:55.420 --> 00:39:59.560
Also du bist zwar die zentrale Ansprechpartnerin jetzt in dem Kontext Cyber,

00:39:59.820 --> 00:40:04.320
Cyber Security, aber in den Teams gibt es ja dann auch so...

00:40:04.787 --> 00:40:07.867
Sozusagen nochmal Leute, die sich dann gesondert damit beschäftigen.

00:40:07.987 --> 00:40:09.687
Oder wie habt ihr das nochmal gemacht?

00:40:10.187 --> 00:40:15.247
Genau, wir haben das Security-Team interdisziplinär aufgebaut.

00:40:15.367 --> 00:40:19.187
Das heißt, wir haben mich, die sich halt hauptberuflich darum kümmert.

00:40:19.507 --> 00:40:25.107
Und wir haben aber auch in den einzelnen Teams haben wir Ansprechpartner,

00:40:25.327 --> 00:40:29.727
also unsere verlängerten Arme quasi. Also sie sind Teil des Security-Teams,

00:40:29.967 --> 00:40:33.087
arbeiten aber eigentlich vollumfänglich in dem Team.

00:40:33.287 --> 00:40:36.827
Also keine Ahnung, wir haben jemanden aus dem Netzwerkteam, aus dem Mail-Team,

00:40:37.147 --> 00:40:41.607
aus der IT-Infrastruktur, aus unserer Produktentwicklung und so weiter.

00:40:41.727 --> 00:40:45.787
Also um da wirklich auch so ganzheitlich eine Betrachtung im Unternehmen sicherzustellen.

00:40:46.367 --> 00:40:49.907
Es sind immer Leute dabei, die quasi, wenn neue Projekte starten,

00:40:50.107 --> 00:40:53.847
die dann auch immer die Security-Brille aufhaben, um das Ganze auch nochmal

00:40:53.847 --> 00:40:55.327
aus dem Blickwinkel zu betrachten.

00:40:55.327 --> 00:40:59.447
Und wenn irgendwelche Themen aufploppen im Team, dass sie das dann auch in unseren

00:40:59.447 --> 00:41:02.167
regelmäßigen Besprechungen dann auch mit auf den Tisch bringen und sagen,

00:41:02.247 --> 00:41:06.887
ey, da ist bei uns was hochgeploppt, was können wir da tun? Und dann befragen sie den hohen Rat.

00:41:08.407 --> 00:41:13.407
Alle setzen sich zusammen, besprechen das Ganze und das klappt bei uns wirklich richtig, richtig gut.

00:41:13.527 --> 00:41:16.307
Also es ist nicht irgendwie so das klassische Security-Team,

00:41:16.467 --> 00:41:19.267
was irgendwo hinten in der letzten Ecke sitzt,

00:41:19.807 --> 00:41:22.187
idealerweise vielleicht gar keinen Bezug hat zu irgendwelchen Dingen,

00:41:22.287 --> 00:41:26.687
die gerade im Unternehmen passieren, aber die immer fleißig hier die Simulations-Phishing-Mails

00:41:26.687 --> 00:41:29.887
losschicken, um zu gucken, wer draufklickt, das gibt es bei uns nicht.

00:41:30.087 --> 00:41:34.667
Also bei uns ist es halt wirklich so, ja, sie sitzen halt operativ in den Teams

00:41:34.667 --> 00:41:40.027
und sind dann quasi so die langen Arme und die Multiplikatoren auch für den Bereich Security.

00:41:40.767 --> 00:41:45.647
Ja, also was ich daran auch super cool finde, ist, die Leute in meinem eigenen

00:41:45.647 --> 00:41:47.787
Team sind mir ja näher als du.

00:41:48.027 --> 00:41:51.367
Also selbst wenn ich dich jetzt gut kennen würde, ich würde bei euch arbeiten,

00:41:51.547 --> 00:41:55.347
die Leute, mit denen ich halt täglich im Stand-up bin, mit denen ich dauernd

00:41:55.347 --> 00:41:59.767
zu tun habe, mehrfach am Tag wahrscheinlich rede, die sind ja sofort da.

00:41:59.767 --> 00:42:03.467
Das heißt, wenn ich mal hier irgendwie ein Problem habe, eine Frage habe,

00:42:03.647 --> 00:42:07.607
eine Mail sehe, keine Ahnung, einen komischen Anruf, dann drehe ich mich vielleicht

00:42:07.607 --> 00:42:13.107
um oder schreibe denen auf Slack hier, hä, irgendwie war gerade was komisch. Das ist ja super.

00:42:13.867 --> 00:42:20.087
Also, die Barriere dafür ist halt sehr, sehr gering, mich da an diese Leute zu wenden.

00:42:20.307 --> 00:42:23.527
Deswegen kann ich mir vorstellen, dass das halt mega cool ist.

00:42:24.147 --> 00:42:28.387
Das funktioniert super. Was du sagst, das ist halt so mit ...

00:42:29.517 --> 00:42:33.657
Ihr macht halt regelmäßig dann Meetings und ich nehme an, du bringst halt irgendwie

00:42:33.657 --> 00:42:38.097
mal ein Thema mit, jeder bringt mal ein Thema mit und kann das nochmal in der

00:42:38.097 --> 00:42:40.437
Fachrunde dann sozusagen besprechen.

00:42:41.557 --> 00:42:44.577
Und man sieht das so wie so eine Art, keine Ahnung, manche kennen vielleicht

00:42:44.577 --> 00:42:48.577
das Konzept einer Gilde oder Community of Excellence oder wie auch immer.

00:42:48.737 --> 00:42:52.037
So habe ich es jetzt verstanden, dass ihr das macht, oder? Genau, ja.

00:42:52.657 --> 00:42:56.237
Und das funktioniert wirklich für unsere Bedürfnisse richtig, richtig gut.

00:42:56.817 --> 00:43:00.097
Weil so wie du gerade schon richtig gesagt hast, diese Hemmschwelle,

00:43:00.197 --> 00:43:03.397
sich an das Security-Team zu wenden, die ist natürlich total gering.

00:43:03.757 --> 00:43:07.177
Und viel näher kann man als Security-Team auch eigentlich gar nicht in die Teams

00:43:07.177 --> 00:43:09.337
rankommen. Man ist halt sofort am Ball.

00:43:10.017 --> 00:43:15.177
Und wenn man auch mal ehrlich ist, ich kann mich auch nicht in alle Themen auch komplett reindenken.

00:43:15.257 --> 00:43:19.117
Ich bin natürlich nicht irgendwie die Expertin für alle Bereiche bei Midway.

00:43:19.317 --> 00:43:21.237
Das wäre ja totaler Wahnsinn.

00:43:22.177 --> 00:43:25.297
Sondern es ist ja wichtig, dass man auch wirklich Fachexpertise hat,

00:43:25.397 --> 00:43:27.977
die solche Themen auch fachlich gut einschätzen können.

00:43:28.837 --> 00:43:31.477
Meine Aufgabe ist es eigentlich eher so strategisch zu gucken.

00:43:31.537 --> 00:43:35.657
Wo wollen wir hin? Wie passen die Prozesse zusammen? Sind die Mitarbeiter geschult?

00:43:36.897 --> 00:43:41.057
Aber dieses Operative, das ist ja nicht meine Baustelle.

00:43:41.317 --> 00:43:45.157
Dafür haben wir gute Leute bei uns im Security-Team, die wirklich in den Teams

00:43:45.157 --> 00:43:48.017
dann drinnen sitzen und dann da ihre Arbeit machen.

00:43:48.437 --> 00:43:51.417
Und das funktioniert richtig, richtig gut.

00:43:52.137 --> 00:43:56.877
Was ist denn so die Voraussetzung, dass man Teil des Security-Teams dann werden

00:43:56.877 --> 00:44:00.237
kann oder so Abgesandter, sage ich jetzt mal, innerhalb eines Teams?

00:44:00.437 --> 00:44:03.377
Muss man da irgendwie spezielle Schulungen machen oder so?

00:44:04.497 --> 00:44:10.017
Nö, muss man nicht. Also ich persönlich bin auch immer nicht so ein Freund davon

00:44:10.017 --> 00:44:12.777
irgendwie zu sagen, okay, du musst jetzt erstmal eine bestimmte Schulung haben

00:44:12.777 --> 00:44:14.957
oder du brauchst ein bestimmtes Zertifikat, um dabei zu sein,

00:44:15.197 --> 00:44:19.457
sondern wichtig ist einfach, dass man Bock auf das Thema hat und ja,

00:44:19.597 --> 00:44:24.977
dass man auch durch seine Expertise auch einen Mehrwert natürlich im Team mitbringt.

00:44:24.977 --> 00:44:29.177
Also jeder von uns hat irgendwie so ein Schwerpunktthema, was ihm total liegt

00:44:29.177 --> 00:44:34.877
und bringt dann quasi wie in so einem Werkzeugkoffer dann jeder so sein eigenes

00:44:34.877 --> 00:44:36.457
Werkzeug mit, was er dann da reinpackt.

00:44:36.717 --> 00:44:39.457
Und wenn es bei uns mal knallen sollte, dann können wir den Koffer aufmachen

00:44:39.457 --> 00:44:43.717
und sagen so, wir haben jetzt hier aber verschiedene Werkzeuge und können dann direkt losstarten. Ja.

00:44:44.578 --> 00:44:48.198
Ja, also klar, wenn man halt Leute schon hat, die halt schon viel Erfahrung

00:44:48.198 --> 00:44:51.378
auch im Security-Bereich haben, ist das natürlich super hilfreich.

00:44:51.478 --> 00:44:54.698
Nur ich denke nur an manche Teams, da ist das vielleicht gar nicht so ausgeprägt.

00:44:55.318 --> 00:44:57.438
Könnte ich mir auch vorstellen, es kann halt auch cool sein,

00:44:57.458 --> 00:45:00.898
wenn man halt sagt so, jo, ich habe halt Interesse, das, was du eben auch sagtest.

00:45:01.638 --> 00:45:04.238
Dass man sich dann halt irgendwie zusammensetzt und sagt dann halt,

00:45:04.338 --> 00:45:07.138
jo, jetzt versuchen wir mal die Personen auch da auf das Niveau zu bringen,

00:45:07.238 --> 00:45:08.598
wo wir hin müssen. Genau.

00:45:09.118 --> 00:45:13.498
Ja, natürlich gibt es auch im Unternehmen die Leute, die es vielleicht auch

00:45:13.498 --> 00:45:18.998
nicht unbedingt interessiert und die man halt dann irgendwie anderweitig abholen muss.

00:45:19.958 --> 00:45:22.978
Die sind natürlich dann verständlicherweise nicht im Security-Team,

00:45:23.118 --> 00:45:26.558
aber das Security-Team sorgt natürlich auch dann dafür, dass auch diese Mitarbeiter

00:45:26.558 --> 00:45:31.078
in irgendeiner Form so abgeholt werden, dass sie auch befähigt sind,

00:45:31.258 --> 00:45:33.078
ihre Arbeit sicher zu erledigen.

00:45:33.078 --> 00:45:35.898
Und da haben wir auch verschiedene Ansätze.

00:45:36.098 --> 00:45:41.158
Also wir wollen jetzt demnächst anfangen, immer mal so kleine Impuls-Workshops

00:45:41.158 --> 00:45:46.258
zu machen, also wirklich so ganz, ganz kleine Häppchen, also maximal so 10,

00:45:46.358 --> 00:45:48.218
15 Minuten, vielleicht alle zwei Wochen mal,

00:45:48.778 --> 00:45:52.278
wo dann auch jeder Mitarbeiter eingeladen ist, wenn er ein cooles Thema hat,

00:45:52.298 --> 00:45:54.998
dazu zu erzählen. Keine Ahnung, ne?

00:45:55.078 --> 00:45:59.018
Man kann ja sagen, okay, das ist ein 10-Minuten-Weg, wie ich Phishing-Mails erkenne.

00:45:59.198 --> 00:46:02.298
Der Nächste erzählt, hey, geil, ich kann jetzt, weiß ich nicht,

00:46:02.418 --> 00:46:05.338
ich erzähle euch mal, wie man zwei Faktor einrichtet irgendwo.

00:46:05.738 --> 00:46:07.238
Ganz blödes Beispiel jetzt, keine Ahnung.

00:46:08.738 --> 00:46:12.798
Und diese kurzen Sessions, also ich glaube auch, jeder kann sich mal irgendwie

00:46:12.798 --> 00:46:15.658
so 10, 15 Minuten alle zwei Wochen in seinem Terminkalender freiräumen.

00:46:15.738 --> 00:46:18.418
Das funktioniert meistens besser, als wenn man sagt, okay, ich muss jetzt irgendwo

00:46:18.418 --> 00:46:19.558
eine Stunde in so eine Schulung.

00:46:21.378 --> 00:46:25.398
Das kann man dann auch aufzeichnen, in einer Wissensdatenbank zur Verfügung

00:46:25.398 --> 00:46:28.098
stellen, also nachhaltig dann auch im Unternehmen,

00:46:29.258 --> 00:46:32.018
bereitstellen, dass auch wenn neue Mitarbeiter ins Unternehmen kommen,

00:46:32.118 --> 00:46:34.798
dass die dann auch sagen können, ey, ich weiß nicht, wie die das hier mit den

00:46:34.798 --> 00:46:38.018
Passwörtern regelt, ah, da ist ein 10-Minuten-Video, gucke ich mir das doch mal schnell an.

00:46:38.358 --> 00:46:40.818
So, und alle sind dann natürlich am Ende auf demselben Stand,

00:46:40.938 --> 00:46:42.878
das ist, das wäre ja super.

00:46:44.470 --> 00:46:49.110
Genau. Ja, klar. Gerade wenn man sich dann überlegt, wenn man das noch irgendwie

00:46:49.110 --> 00:46:53.710
mit einem, keine Ahnung, man sagt ja jetzt immer, es gibt irgendeine KI,

00:46:54.130 --> 00:46:57.790
wenn man als neuer Mitarbeiter in ein Unternehmen kommt und die kann man alles

00:46:57.790 --> 00:47:00.690
fragen, was man nicht weiß und dann kriegt man schon mal irgendeine Antwort.

00:47:01.150 --> 00:47:05.030
Angenommen, das wäre genau sowas. Was sind denn hier die Passwort-Guidelines?

00:47:05.310 --> 00:47:08.870
Tippe ich da rein und dann kommt halt hier, das sind die Passwort-Guidelines,

00:47:08.950 --> 00:47:14.090
weil das halt aus dem Video raus irgendwie extrahiert wurde oder so.

00:47:14.230 --> 00:47:20.430
Das ist natürlich, hilft total, wenn man dieses Wissen irgendwie zusammengefasst

00:47:20.430 --> 00:47:24.410
hat, kann ich mir gut vorstellen, ja. Ja, nochmal zurückkommend auf diese einzelnen

00:47:24.410 --> 00:47:26.410
Mitarbeiterinnen und Mitarbeiter in den Teams.

00:47:27.170 --> 00:47:34.630
Was mich nochmal interessieren würde, wie schätzt du den Zeitinvest diese einzelnen Leute ein?

00:47:34.930 --> 00:47:37.510
Also sagen wir mal, die haben irgendwie eine 40-Stunden-Woche.

00:47:37.610 --> 00:47:43.310
Wie viel davon brauchen sie für Security sozusagen? sagen? Boah, das ist eine gute Frage.

00:47:45.630 --> 00:47:50.870
Offiziell gemessen haben wir es tatsächlich noch nicht. Also ich für meinen Teil kann sagen 100%.

00:47:52.330 --> 00:47:55.430
Okay, verständlich. Gibt der Titel her.

00:47:56.930 --> 00:47:59.730
In den Teams, das ist wirklich unterschiedlich. Also ich weiß,

00:47:59.850 --> 00:48:03.770
unser Mail-Team, wenn wir gerade eine Phishing-Welle zum Beispiel haben,

00:48:03.870 --> 00:48:06.850
dann haben die natürlich viel, viel mehr im Bereich Security zu tun als sonst.

00:48:09.650 --> 00:48:14.330
Keine Ahnung, Ich würde schätzen vielleicht so ein Viertel ihrer Arbeitszeit.

00:48:15.366 --> 00:48:18.526
Grob geschätzt, aber das ist auch immer so tagesformabhängig,

00:48:18.566 --> 00:48:19.706
was gerade so reinkommt.

00:48:20.066 --> 00:48:24.546
Security ist kein planbares Geschäft, das ist immer ein Leben in der Lage.

00:48:26.386 --> 00:48:29.486
Ja, okay, das kann man sich mal gut mitnehmen.

00:48:30.326 --> 00:48:34.846
Ist auf jeden Fall wichtig, so eine Weisheit.

00:48:35.186 --> 00:48:38.446
Aber ja, also ich kann mir natürlich auch vorstellen, dass gerade wenn du sagst,

00:48:38.666 --> 00:48:44.406
Netzwerkteam, Mailteam, das sind halt so auch dann nochmal andere Use Cases,

00:48:44.506 --> 00:48:48.006
als man vielleicht in einer Software Engineering Umgebung hat.

00:48:48.006 --> 00:48:51.066
Und wenn ich mir da jetzt vorstelle, du brauchst halt eine Mitarbeiterin,

00:48:51.146 --> 00:48:55.046
einen Mitarbeiter, der sich halt ein Viertel der Zeit halt mit dem Thema Security

00:48:55.046 --> 00:48:59.406
auseinandersetzt, ist das halt echt viel in so Produktteams oder sowas.

00:48:59.886 --> 00:49:03.846
Auf der anderen Seite ist es vielleicht auch notwendig, dass man sich halt gerade,

00:49:03.946 --> 00:49:07.326
wenn man noch nicht so auf dem Stand ist und sich noch nicht so viele Gedanken

00:49:07.326 --> 00:49:09.966
darüber gemacht hat, auch diese Zeit mal investiert.

00:49:10.146 --> 00:49:14.606
Und wenn es dann 25 Prozent der Arbeitszeit von einer Person in einem Zehn-Mann-

00:49:14.606 --> 00:49:20.066
oder Fünf-Mann-Team ist, dann kann man das bestimmt irgendwie unterbekommen.

00:49:20.306 --> 00:49:23.406
Aber es ist halt zu verargumentieren bei den Vorgesetzten.

00:49:23.866 --> 00:49:27.746
Aber wie gesagt, auch das ist bei uns nie ein Problem gewesen.

00:49:27.746 --> 00:49:30.406
Also bei uns ist es ja auch sogar erwünscht, wenn Mitarbeiter sagen,

00:49:30.486 --> 00:49:34.086
ich interessiere mich für das Thema, dass sie dann natürlich auch in dem Bereich gefördert werden.

00:49:34.466 --> 00:49:39.746
Wir hatten vor ein paar Monaten mal ein paar Mitarbeiter, die gesagt haben,

00:49:39.826 --> 00:49:43.646
ich würde mich ja total gerne eigentlich mal so für den Bereich Pentesting und Hacking weiterbilden.

00:49:43.706 --> 00:49:47.306
Ist eigentlich überhaupt nicht deren Baustelle aus Arbeitssicht.

00:49:47.306 --> 00:49:51.666
Aber da haben wir gesagt, ja, mega cool, intrinsische Motivation.

00:49:51.966 --> 00:49:53.346
Ja, natürlich können wir das unterstützen.

00:49:53.846 --> 00:49:58.066
Und so ist dann die Midwald White Hat Hacker Gruppe entstanden.

00:49:58.326 --> 00:50:01.286
Das sind Mitarbeiter, die gesagt haben, ey, wir haben Bock, uns irgendwie mal

00:50:01.286 --> 00:50:05.486
zwischendurch mal zusammenzusetzen, hier Pizza bestellen und dann machen sie

00:50:05.486 --> 00:50:09.206
mal so ein paar Capture the Flag Wettbewerbe zusammen.

00:50:10.091 --> 00:50:17.711
Und dann sitzen die da zusammen und daddeln da und das ist halt aus Security-Sicht ist das super.

00:50:18.091 --> 00:50:24.051
Also die werden ja wirklich auch in diesen Capture-the-Flag-Wettbewerben quasi

00:50:24.051 --> 00:50:26.491
immer wieder mit neuen Bedrohungslagen auseinandergesetzt.

00:50:26.691 --> 00:50:30.471
Und sie müssen ja dann selber auch mal eine Perspektive wechseln und schlüpfen

00:50:30.471 --> 00:50:32.211
ja in die Rolle des Angreifers.

00:50:32.651 --> 00:50:37.611
Und unbewusst nehmen sie dieses Wissen, was sie sich da aufbauen,

00:50:37.691 --> 00:50:38.531
halt auch mit in ihren Arbeitsalltag.

00:50:39.651 --> 00:50:43.571
Also man merkt das halt wirklich, dass die dann auch dann in ihrer Arbeit da

00:50:43.571 --> 00:50:45.531
sitzen und denken, ah, warte mal, wenn ich das jetzt so mache,

00:50:46.091 --> 00:50:48.431
naja, habe ich denn da irgendwie an die Transportverschüsselung gedacht,

00:50:48.471 --> 00:50:51.111
wie sieht denn das eigentlich aus, weil das wäre ja wieder angreifbar und dann,

00:50:51.251 --> 00:50:53.931
ja, hallo, perfekt, Jackpot, super,

00:50:55.031 --> 00:50:57.571
das wird bei uns auch gefördert und das ist super.

00:50:57.571 --> 00:51:02.551
Ich weiß, wenn ich davon manchen Leuten erzähle, dann sagen die,

00:51:02.671 --> 00:51:05.831
ihr könnt doch nicht eure Leute befähigen zu hacken, seid ihr wahnsinnig?

00:51:05.911 --> 00:51:07.511
Und dann denke ich immer so, hä, warum?

00:51:08.111 --> 00:51:11.351
Wenn die das lernen wollen, dann können sie sich auch theoretisch das auf YouTube

00:51:11.351 --> 00:51:14.931
aneignen. Also die Bedrohungslage steigt doch für uns nicht,

00:51:15.031 --> 00:51:19.631
weil die Leute plötzlich befähigt sind, Pentests oder zu hacken.

00:51:19.851 --> 00:51:24.291
Das wäre ja Wahnsinn, sondern es ist doch eher positiv. Sie haben plötzlich

00:51:24.291 --> 00:51:28.151
einen Blick für neue Bedrohungen und können sie dann im Alltag verhindern.

00:51:30.768 --> 00:51:34.848
Ja, das ist auf jeden Fall auch wieder so eher so der Gamification-Faktor,

00:51:34.928 --> 00:51:37.848
wie man es halt schafft, die Leute dann auch dazu zu bekommen,

00:51:38.028 --> 00:51:40.208
sich darüber mal zu Gedanken zu machen.

00:51:41.268 --> 00:51:43.868
Manchmal ist es vielleicht auch umgedreht. Ich erinnere mich noch,

00:51:44.148 --> 00:51:47.548
ich hatte auch mal einen beruflichen Kontext irgendwie.

00:51:47.668 --> 00:51:54.008
Wir wollten mit einem Team eine Schulung machen zum Thema Sicherheit im Allgemeinen,

00:51:54.148 --> 00:51:58.648
im Software Engineering, gerade wenn es so um Themen geht, die eher Frontentlastiger sind.

00:51:59.188 --> 00:52:03.368
Wo ja normalerweise nicht so der Fokus draufliegt. Man sagt dann meistens ja

00:52:03.368 --> 00:52:06.968
eher doch irgendwie, ja, sichere deine Datenbank ab und gehe sicher,

00:52:07.108 --> 00:52:12.608
dass du irgendwie die Daten, die reinkommen, irgendwie, ja, mal guckst, ob die, also sanitized,

00:52:13.268 --> 00:52:17.588
also mal guckst, ob die halt richtig bei dir ankommen und solche Themen.

00:52:18.328 --> 00:52:21.088
Und da wollten wir explizit den Fokus mal aufs Front entlegen.

00:52:21.288 --> 00:52:25.508
Das kam nicht so gut an, da gab es nicht so viel Geld oder gab es gar kein Geld für erst.

00:52:25.508 --> 00:52:30.748
Und dann mussten wir doch noch mal eindringlicher die Argumente vorbringen,

00:52:30.928 --> 00:52:33.348
warum Security doch ein wichtiges Thema ist.

00:52:33.448 --> 00:52:37.848
Dann war es zum Glück auch möglich, diese paar tausend Euro da aufzubringen.

00:52:38.188 --> 00:52:43.688
Aber ich denke, es ist gut, sich Gedanken zu machen, warum man Dinge tut grundsätzlich

00:52:43.688 --> 00:52:48.708
und zu sagen, okay, was will man denn auch vielleicht auch mit dieser Maßnahme,

00:52:48.708 --> 00:52:51.088
die man da einleitet, eigentlich für Ziele erreichen. Ja.

00:52:51.388 --> 00:52:54.808
Und das kann man ja bei den Punkten, die du halt gerade genannt hast,

00:52:54.968 --> 00:52:59.688
wie hier, man möchte Mitarbeiterinnen und Mitarbeitern gerade das Rüstzeug irgendwie

00:52:59.688 --> 00:53:02.988
an die Hand geben, um zu sagen, okay.

00:53:03.988 --> 00:53:08.448
Ich passe mal, wenn ich programmiere auf, wie ich eigentlich meine Programme

00:53:08.448 --> 00:53:11.328
aufbaue auf der einen Seite oder auf der anderen Seite halt zu sagen,

00:53:11.468 --> 00:53:15.728
okay, ich habe überhaupt das Thema mal auf dem Schirm, wenn mich da mal jemand

00:53:15.728 --> 00:53:18.388
anruft und diese Stimme kommt mir irgendwie komisch vor.

00:53:18.908 --> 00:53:21.988
Ein paar Beispiele haben wir genannt, fand ich jetzt mega cool,

00:53:22.268 --> 00:53:26.668
auch diese praktischen Beispiele mal zu hören, was man da alles tun kann.

00:53:27.681 --> 00:53:32.381
Und wie denn dann auch die Angriffe manchmal vielleicht vorgetragen werden. Ja.

00:53:34.861 --> 00:53:38.841
Vielleicht einmal abschließend nochmal ganz kurz zusammengefasst,

00:53:39.041 --> 00:53:40.501
was wir jetzt gesagt hatten.

00:53:40.661 --> 00:53:46.901
Also Fehlerkultur habe ich mir ganz stark angekreidet in meinem Gehirn sozusagen.

00:53:47.341 --> 00:53:50.721
Ja, genau. Also es ist auf jeden Fall sehr, sehr wichtig, eine gesunde Fehlerkultur

00:53:50.721 --> 00:53:54.321
in seinem Unternehmen zu haben, weil wir sind alle dafür anfällig.

00:53:54.321 --> 00:53:57.241
Und ich glaube, so eine realistische Erwartungshaltung ist einfach,

00:53:57.441 --> 00:54:00.141
ein Angriff lässt sich nicht zu 100 Prozent verhindern.

00:54:00.281 --> 00:54:03.261
Also es ist immer nicht die Frage, ob ein Angriff passiert, sondern wann er passiert.

00:54:03.441 --> 00:54:07.021
Und für diese Situation muss ich halt vorbereitet sein und ich muss meine Mitarbeiter

00:54:07.021 --> 00:54:08.581
für diese Situation vorbereiten.

00:54:09.341 --> 00:54:12.681
Ja, das nächste, was mir halt immer wichtig ist, ist diese Kontinuität schaffen.

00:54:13.161 --> 00:54:17.941
Also es ist halt, also ich kann nicht irgendwie am Anfang, wenn ein Mitarbeiter

00:54:17.941 --> 00:54:21.281
neu ins Unternehmen kommt, eine Sicherheitsschulung machen und danach nicht nochmal.

00:54:21.621 --> 00:54:26.301
Und es reicht meines Erachtens auch nicht aus, einmal im Jahr eine Sicherheitsschulung

00:54:26.301 --> 00:54:31.981
zu machen, weil ja diese, das Wissen verblasst halt relativ schnell.

00:54:33.341 --> 00:54:37.181
Und man muss halt immer wieder zusehen, kleine Nadelstiche setzen,

00:54:37.341 --> 00:54:39.361
das Thema immer irgendwie den Hinterkopf zu behalten.

00:54:41.301 --> 00:54:46.081
Und das sollte man auf eine sehr, also ich finde mal, auf eine sehr spannende

00:54:46.081 --> 00:54:48.021
und unterhaltsame Art und Weise tun.

00:54:48.841 --> 00:54:53.761
Denn Security ist nicht trocken, sondern es kann halt richtig spannend sein,

00:54:53.901 --> 00:54:57.221
wenn man es halt richtig aufzieht. Das finde ich sehr, sehr wichtig.

00:54:58.941 --> 00:55:03.081
Ja. Ja, und ein Punkt, der mir da auch hängen geblieben ist,

00:55:03.161 --> 00:55:06.381
diese True-Crime-Geschichten sozusagen auch mal zu sagen,

00:55:06.501 --> 00:55:10.181
hey, so läuft's wirklich ab und so sieht vielleicht auch die andere Seite aus

00:55:10.181 --> 00:55:14.501
und das einfach Mitarbeiterinnen und Mitarbeiter mal näher zu bringen.

00:55:14.721 --> 00:55:20.361
Ich sag mal, das True-Crime-Genre im Podcast ist ja nicht umsonst irgendwie

00:55:20.361 --> 00:55:24.801
das erfolgreichste, glaube ich, deutschlandweit, vielleicht sogar auch weltweit.

00:55:24.961 --> 00:55:28.681
Vielleicht ist das ein Ansatzpunkt, mit dem man sehr viele Menschen erreichen kann.

00:55:28.801 --> 00:55:32.921
Genau. Und was ich auch immer sehr cool finde ist, und das ist ja auch ein entscheidender

00:55:32.921 --> 00:55:34.921
Vorteil im Bereich der Informationssicherheit,

00:55:35.261 --> 00:55:38.401
das betrifft ja einen Mitarbeiter nicht nur in seinem Arbeitsumfeld,

00:55:38.561 --> 00:55:42.741
sondern diese Bedrohung hört ja nicht auf, wenn der Feierabend macht,

00:55:42.861 --> 00:55:45.381
sondern es geht ja auch ganz stark in seinen privaten Bereich.

00:55:45.541 --> 00:55:49.081
Und wenn man dann auch gut vermitteln kann, ey, wenn du in der Lage bist,

00:55:49.281 --> 00:55:52.661
auf der Arbeit eine Phishing-Mail zu erkennen, dann erkennst du die auch in

00:55:52.661 --> 00:55:56.081
deinem privaten Umfeld, wenn du Feierabend hast, weil dann kostet es dem Mitarbeiter

00:55:56.081 --> 00:55:58.401
am Ende nämlich selber Geld, wenn er darauf reingefallen ist.

00:55:58.701 --> 00:56:02.381
Und auch das hilft natürlich auch nochmal, diese Akzeptanz zu schaffen,

00:56:02.381 --> 00:56:04.261
sich auch mit diesem Thema auseinanderzusetzen.

00:56:07.453 --> 00:56:11.653
Ja, definitiv. Also, je mehr man sich selber motivieren kann,

00:56:12.033 --> 00:56:15.753
also das Geld der Firma ist die eine Sache, aber das Private,

00:56:15.893 --> 00:56:18.233
das will man vielleicht doch nicht verlieren. Das tut weh, genau.

00:56:20.673 --> 00:56:27.413
Stimmt. Alright, Katharina, ich würde sagen, wir machen hier mal einen Strich drunter. Ja.

00:56:28.113 --> 00:56:31.933
Vielen, vielen Dank, dass du uns das Thema näher gebracht hast.

00:56:32.053 --> 00:56:35.573
Sehr, sehr gerne. Falls ihr jetzt zugehört habt und gesagt habt,

00:56:35.673 --> 00:56:39.013
ey, da ist aber jetzt noch die eine oder andere Frage offen geblieben bei mir,

00:56:39.373 --> 00:56:40.633
dann sehr gerne her damit.

00:56:41.413 --> 00:56:45.913
Katharina, wir verlinken dich mal mit einem deiner möglichen Kanäle,

00:56:45.993 --> 00:56:49.213
dich zu kontaktieren. Müssen wir nochmal im Nachgang besprechen, wie wir das machen.

00:56:49.753 --> 00:56:53.813
Ende. Genau, oder auch gerne hier in den Kommentaren unter der Sendung.

00:56:54.153 --> 00:56:58.833
Bei Spotify kann man kommentieren, da kann man auch Sterne vergeben, wenn ihr das möchtet.

00:56:59.713 --> 00:57:04.693
Kurzer Zeit hin, da liken so und followt uns auch mal, wenn ihr wollt.

00:57:05.453 --> 00:57:08.853
Und ja genau, aber an dich nochmal, Katharina, danke, dass du uns das näher

00:57:08.853 --> 00:57:12.553
gebracht hast. Danke für die Einblicke in die Arbeit bei Mitwald.

00:57:12.773 --> 00:57:14.953
Sehr gerne. Cool, dass du da warst.

00:57:15.373 --> 00:57:18.193
Vielen Dank für die Einladung. Sehr, sehr gerne. Ja.

00:57:20.433 --> 00:57:24.673
Und damit sind wir am Ende der Sendung. Nächste Woche geht es weiter mit dem

00:57:24.673 --> 00:57:27.493
nächsten Thema, was dann wieder ansteht.

00:57:27.833 --> 00:57:32.013
Green Web ist das Thema. Auch sehr spannend. Wir haben ja auch über Sustainability

00:57:32.013 --> 00:57:37.393
hier gesprochen im Rahmen der Mittwald-Konferenz Head in the Cloud.

00:57:37.653 --> 00:57:39.813
Da könnt ihr auch gerne nochmal reinhören.

00:57:40.313 --> 00:57:47.913
Das Web-Sustainability-Thema war da und erschien am 10.7., wenn ihr das hört.

00:57:48.193 --> 00:57:53.693
Und genau dann geht es mit Greenweb also weiter. Falls ihr noch Fragen zur Security

00:57:53.693 --> 00:57:55.273
habt, dann meldet euch bei uns.

00:57:55.773 --> 00:57:59.133
Danke nochmal und macht's gut. Ciao. Tschüss.

00:58:00.240 --> 00:58:28.602
Music.

