Voice Phishing und das Problem sitzt nicht vorm Rechner - mit Prof. Angela Sasse
Shownotes
„Hallo, hier die IT, wir migrieren gerade den Login." Ein Anruf auf Niederländisch, eine nachgebaute Anmeldeseite, ein Callcenter-Account. Mehr brauchte es nicht, um beim Telekom-Anbieter Odido die Daten von über sechs Millionen Menschen abzuziehen. Kein Deepfake, keine KI - Svea erzählt, wie ShinyHunters vorgehen, warum die niederländische Polizei den Anruf im Fernsehen abspielte und was das FBI damit zu tun hat.
Danach Angela Sasse, Professorin für Human-Centred Security in Bochum. 1999 schrieb sie „Users are not the enemy", bis heute einer der meistzitierten Texte des Fachs. Ihre These: Awareness-Training ist meist das Billigste, nicht das Wirksamste. Warum Passwörter ein Relikt sind, was Passkeys besser machen und wieso Eva selbst auf eine Test-Phishing-Mail geklickt hat.
Mit Svea Eckert und Eva Wolfangel
Musik und Produktion: Marko Pauli
Odido-Hack: Mehr als sechs Millionen Betroffene (TechCrunch): https://techcrunch.com/2026/02/13/dutch-phone-giant-odido-says-millions-of-customers-affected-by-data-breach/
Die Polizei spielt die Stimme des Anrufers im Fernsehen ab (NOS): https://nos.nl/l/2622288
Zack Whittaker: Fear the phone call, die großen Vishing-Fälle der letzten Monate: https://this.weekinsecurity.com/fear-the-phone-call-hackers-are-calling-for-your-personal-data/
Der Angriff auf das FBI-Bewerbungsportal (Help Net Security): https://www.helpnetsecurity.com/2026/09/28/fbi-job-portals-offline-shinyhunters-breach/
Angela Sasse an der Ruhr-Universität Bochum: https://casa.rub.de/en/news/casa/news/angela-sasse-is-considered-a-pioneer-of-usable-security
Adams und Sasse (1999): Users Are Not the Enemy: https://doi.org/10.1145/322796.322806
Selling Satisfaction, die Studie zu den Versprechen der Awareness-Anbieter: https://doi.org/10.1145/3658644.3690196
Passkeys und FIDO2, erklärt: https://fidoalliance.org/passkeys/
Law4school, das Webinar-Programm von Gesa von Schwerin: https://www.law4school.de
Transkript anzeigen
00:00:02: Wir spielen sowohl die dahinter liegenden Empfehlungs-Eigungen als auch eine Rolle.
00:00:16: Und damit, bei und herzlich willkommen zu They Talk Tech ein CT Podcast!
00:00:21: Ich bin Svea Eckert, Tech Journalistin...
00:00:23: ...und ich bin Eva Wolfangel ebenfalls, Tech-Journalistin.
00:00:26: Schön, dass
00:00:26: ihr wieder dabei seid.
00:00:28: heute tauchen wir mit euch ein in die Welt des Hackings oder Hacker und in der Welt der IT Sicherheit im zweiten Teil haben eine sehr spannende Gessin für euch, die Eva schon gefühlt seit Ewigkeiten kennt.
00:00:40: Genau!
00:00:41: Angela Sasse hat mich auf den richtigen Dritter gebracht was schiefläuft in der IT-Sicherheit.
00:00:45: also hier ein kurzer Kliff länger.
00:00:47: ihr erfahrt nachher was schiefläuft und vor allem auch was helfen könnte.
00:00:52: Und vorher
00:00:53: sprechen wir drüber was so richtig schief gelaufen ist wie viel Geld man verlieren kann wie viele Daten wie viele andere Dinge wenn man rein fällt auf neuartige Angriffe.
00:01:03: es wäre dazu hast du recherchiert
00:01:11: Ja, beziehungsweise ich hab einfach was mitgebracht weil das jetzt so diese Woche und auch die letzten Wochen einfach durch die Schlagzeilen ging.
00:01:18: Und nicht dass so spannend fand auch mal im Prinzip als sozusagen Kontranachricht zu diesem Ganzen.
00:01:26: Wir werden durch KI-Agenten gehackt und KI Stimmen und KI E-Mails und überhaupt alles mit KI hier wo einige Daten abgeflossen sind.
00:01:36: Das haben vielleicht eine oder andere in den Nachrichten gelesen und da dahinter wird, zumindest so heißt es vermutet, steckt das etwaslosere Kollektiv-Shiny Hunters?
00:01:50: Kollektive klingt
00:01:51: so positiv.
00:01:52: Es klingt zu positiv.
00:01:55: Lose kriminelle Vereinigung Shiny Hunters.
00:01:57: Menschen, nämlich keine KI!
00:01:59: Das
00:02:00: sehen
00:02:00: die echte
00:02:00: Menschen.
00:02:00: Ja, und angeblich Shiny-Hunters.
00:02:02: Übrigens Shiny.
00:02:03: Angeblich benannt nach den glitzernden Pokémon-Karten.
00:02:06: Aber gut das...
00:02:07: Okay, kreative Cyberkriminelle.
00:02:10: Genau, dass nur so am Rande aber viel spannender ist.
00:02:13: Dass bevor es jetzt alles mit dem FBI war, die haben eine relativ lange Liste an Institutionen, die sie gehackt haben und wo sie Daten erbeutet haben.
00:02:23: Und eine sehr bekannte ist die niederländische Telekom gewesen, Odido Kennt man jetzt vielleicht hier in Deutschland nicht, aber kann man sich so ungefähr vorstellen was die machen.
00:02:34: Fröhliche Team Mobile Netherlands klingt schon gut
00:02:36: für heute.
00:02:37: Ja genau!
00:02:38: Die frühere Team Mobile Netherlands.
00:02:40: und dort wurden sechs Millionen Artensätze rausgezogen von Kundenkundinnen, auch von Kundenkunden die schon lange nicht mehr Kunde sind.
00:02:51: Sehr krass!
00:02:52: Also sie haben auch noch
00:02:52: ... Sechs
00:02:54: Millionen.
00:02:54: Genau, Niederlande haben so achtzehn Millionen Einwohner.
00:02:59: Was
00:02:59: ich daran besonders spannend fand war die Methode also wie die das gemacht haben und zwar mit Wishing.
00:03:04: Eva hast du schon mal was von Wishing gehört, also nicht wishmop.
00:03:09: Wishing mache ich jeden Tag und sollte dich öfter machen.
00:03:11: Die Fenster wischen zum Beispiel?
00:03:13: Also, Wishing hatte was mit Stimme Voice Fishing zu tun.
00:03:16: sind wir wieder beim Bereich Voice Cloning Deep Fakes
00:03:19: usw.,
00:03:20: also haben wir vielleicht doch ein bisschen KI Beteiligung hier dabei.
00:03:24: Ja in dem Fall genau nicht aber du bist total auf der richtigen Spur.
00:03:28: also Wishing ist gleich voice fishing Und das ist tatsächlich ein Anruf, der getätigt wird aber eben nicht mit KI jetzt in diesem Fall.
00:03:38: Sondern man konnte das rekonstruieren weil die Stimme aufgezeichnet wurde sondern tatsächlich ein echter Mensch, der da angerufen hat und zwar bei einem Call Center von der niederländischen Telekom.
00:03:53: Das freut mich jetzt ein bisschen weil ja immer gesagt wird mit Deep Fakes und Voice Cloning geht die Welt unter wird alles viel schlimmer.
00:03:59: Und ich sage immer, naja also die Geschichte zeigt dass man dafür gar nicht unbedingt KI und Voice Cloning braucht sondern das geschickte Social Engineering.
00:04:08: Anrufe schon immer erfolgreich waren darin Menschen dazu zu bringen Geldüberweisung.
00:04:16: die größten Datendiebstahle, so der letzten achtzehn Monate anschaut und das hat der IT Security Researcher Sekwitika gemacht.
00:04:26: Er bringt einen ganz guten Newsletter raus auch können wir euch in den Schollnotz verlinken und er bringt es da auf dem Punkt und sagt ne keine KE sondern nur ein Telefon.
00:04:40: Ja, Old School Fishing Seite.
00:04:42: Die haben sozusagen dazu geführt dass so viele Daten geliegt wurden.
00:04:46: ich erzähle vielleicht einmal kurz die Geschichte.
00:04:48: das ganze ist schon Anfang Februar zwanzig sechsundzwanzig passiert.
00:04:52: und da eben jemand bei diesem Call Center angerufen auf niederländisch und hat sich als IT-Kollege ausgegeben auch wieder so typisch oder etwa?
00:05:01: Also er hat gesagt ich bin quasi einer von euch pass auf ich brauche eure Hilfe
00:05:07: hat eine Mitarbeiterin des Kundenservice dazu gebracht, sich auf einer nachgebauten vermeintlich internen Log-In-Seite anzumelden.
00:05:18: Ja und das ist ... Ah, ich find das supergemein!
00:05:22: Weil ganz viele sozusagen Tricks hier wieder ne Rolle spielen die so bei Fishing eben auch immer zusammenkommen so dieses eine vermeintliche Autorität.
00:05:32: jemand der dir helfen will am besten hat das noch ganz eilig.
00:05:35: Ich kann mir vorstellen, dass es besser geht am Telefon.
00:05:38: Weil man mehr in der Dringlichkeit ist.
00:05:41: Die Person ist gerade am Telefon, dann ruft die IT an und sagt hier ... Solche Angriffe habe ich viele gesehen immer wieder sowohl in echt als auch eben diese Social Engineering Pen-TesterInnen.
00:05:51: Sicherheitsforscherinnen, die testen, ob Leute auf so was reinfallen.
00:05:56: Natürlich tun sie das.
00:05:57: Anrufen sagen, ich bin von der IT-Abteilung.
00:06:00: Eins war ganz kompliziert.
00:06:01: da wurde erst über interne E-Mail angeblich der Personalteilung ein Gewinnspiel verschickt.
00:06:07: Hier, du kannst irgendwie einen iPhone gewinnen und das war eben schon so ein Testfishing.
00:06:11: Und dann hat aber danach die IT-Abteilungen alle angerufen drauf geklickt haben und gesagt haben hey, das war Fishing.
00:06:18: wir haben es zum Glück gerade noch stoppen können.
00:06:20: Du musst jetzt ganz kurz die Daten auf deinem Rechner löschen machen zusammen lock dich mal hier ein und am Ende ging's dann genau so weiter.
00:06:27: Das waren Kriminelle in Wirklichkeit, die da ne Account übernommen haben.
00:06:30: Aber natürlich mit dieser Geschichte im Hintergrund sind einfach viele darauf reingefallen.
00:06:34: Also uns so ziemlich ähnlich ist auch abgelaufen, also die Angreifer wohnen sich über LinkedIn oder über ein Firmenverzeichnis mitarbeitet.
00:06:44: Die eben in diesen Kundensystem arbeiten oder die Zugang haben zu Kundenssystem.
00:06:49: und dabei sind diese gerade so Callcenter Leute ideal.
00:06:52: weil eben eine hohe Fluktuation ist, die sind oft sehr stark unter Zeitdruck müssen man ja auch bestimmte Vorgaben erfüllen.
00:07:01: Sie sind trainiert zu helfen und nicht zu misstrauen, also sozusagen sind von daher schon so von der Anlage her einfach Ein schwaches Glied in der Kette.
00:07:12: Und dann eben dieser Anruf, hier ist der IT-Support und wir mit Gehirn hier gerade das Login.
00:07:18: kannst du dich einmal hier kurz anmelden schick ich dir eben per E-Mail zu damit dein Account nicht gesperrt wird so Zeitdruck Dann eben schön freundlich und dann vielleicht noch so ein zwei Fachbegriffe einstreuen Damit es auch ganz offiziell und kompliziert klingt bisschen Druck machen Genau!
00:07:38: Wenn dann das Opfer in der gefälschten Seite Benutzernahme und Passwort eintippt, und auch den MFA Code.
00:07:50: Der zweite Faktor, so zum Motivfaktor Authentication.
00:07:53: Genau also eine sehr gute und wichtige Sicherheitsmaßnahme ne?
00:07:57: Zweiter Faktore kommt häufig über eine App kann man aber auch per SMS bekommen.
00:08:01: Also irgendein zweiter Faktor der eingegeben werden muss wenn du dich irgendwo anmeldest der eigentlich wirklich sehr gut hilft gegen Accountübernahme natürlich nicht Wenn die Angreifer es schaffen dir diesen zweiten Faktur zu entlocken.
00:08:12: Und wenn quasi das ganze über so ein Man in the Middle oder Adversary In The Middle Angriff durchgeführt wird, wo der Angreifer quasi die Seite Hosted da mitbring sitzt und kann also dann diesen MFA, also diesen zweiten Faktor dann mitlesen.
00:08:31: So, dann kann der Anggreifer sein eigenes Gerät eben damit registrieren weil darum geht es am Ende nämlich die Zugangestaten abzulöschen und dann seine eigenen E-Mail Regeln anlegen, die zum Beispiel Sicherheitswarnung, Automatisch löschen Zugriff und so ungefähr oder so ähnlich ist es dort auch passiert.
00:08:52: Und das war natürlich ein Supergau, die haben es tatsächlich aber erst mal gar nicht gemerkt.
00:08:57: Das Ganze ist im Femur passiert und aufgefallen ist es erst deutlich später als dann Odido erpresst wurde.
00:09:06: Mit den Daten sozusagen?
00:09:10: Genau!
00:09:10: Die wurden nicht verschlüsselt sondern es wurde ihnen gesagt wir haben die Daten von all euren Kunden und allen ehemaligen Kunden, vermutlich.
00:09:18: Genau ja.
00:09:18: also wie gesagt es sollen mehr als sechs Millionen Menschen betroffen gewesen sein.
00:09:23: Name, Adresse, Telefonnummer, E-Mail, Geburtstatum, Kundennummer, I-Bahnpass, Führerscheinnummer Also solche Sachen jetzt weniger Passwörter und Verbindungsdaten sondern tatsächlich vor allem eben dieses Identitäts rund um komplett Paket.
00:09:38: Und dann sind sie erpresst worden haben sollten Lösegeld bezahlen und dann ging irgendwann, als eben nicht gezahlt wurde der komplette Datensatz ins Netz.
00:09:49: Also ziemlich kass!
00:09:51: Aber leider auch ziemlich häufig.
00:09:54: Und dabei waren Namen, E-Mail-Adressen, Kontaktdaten, Konternummern und all so ein Zeug?
00:10:00: Genau, ja.
00:10:01: Also das ist dann im Netz gelandet und ich muss ehrlich sagen die Geschichte... Ich fand es sehr spannend weil eben da zum einen Cheyney Handtas eine Rolle gespielt hat was einfach ein Name ist die mir letzter Zeit häufiger hören und zum anderen fand ich das spannend weil hier über Wishing also Voice Fishing der Zugang geschaffen wurde.
00:10:21: gleichzeitig ist es aber auch wirklich etwas Eva was man gefühlt jede Woche einmal hört.
00:10:26: Es nimmt echt zu.
00:10:26: Also tatsächlich, ich krieg sozusagen in höherem Takt solche E-Mails von irgendwelchen... Genau, Interay war das größte aber auch andere versender Hotels, you name it!
00:10:39: Ich bin immer ganz froh dass sich ja meistens falsche Daten angebe.
00:10:42: Auch bei der Deutschen Telekom übrigens habe ich zumindest, zumindest falsche Adressdaten.
00:10:47: Da bin ich wirklich froh, weil tatsächlich es häuft sich wirklich gerade diese Hacks und Leaks.
00:10:54: Jetzt, was ich noch sehr spannend fand ist.
00:10:56: Ich hatte das vorhin angedeutet weil man ja weiß es war eben kein KI-Clone der die Mitarbeiterinnen und Mitarbeiter aus dem Call Center dazu gebracht hat diese Daten einzugeben.
00:11:08: Es war eine echte Stimme und die Polizei hat in einer Fahnungssendung dann die Aufnahme des Anrufers abgespielt.
00:11:17: Also vielleicht können wir die hier sogar einmal einspielen?
00:11:21: Die Enttennis-Service-Link kann ich dann alles gleich schliessen, aber das müssen wir doch nicht so weitermachen.
00:11:26: Und die Fertigkeitskommer sind alle Probleme auch gleich weg?
00:11:29: Heft ihr die von der Zeit?
00:11:30: Ja!
00:11:31: Ist nicht erländisch versteht dich, aber ein Sparhexperte hat später bestätigt.
00:11:35: Das war eine echte menschliche Stimme...
00:11:38: Übrigens, saß ich neulich auf einem Pendel zusammen mit einem ehemaligen Cyberkriminellen.
00:11:42: Und zwar auf der IFA, wenn sie auch getroffen haben.
00:11:44: Da habe ich auf dem Pendel zum Thema Cybersecurity mit einem Cyberkriminellen, der genauso gefasst worden ist ... Der hat ja auch angerufen.
00:11:52: die Stimme wurde aufgezeichnet und Sie haben ihn tatsächlich darüber gefunden.
00:11:55: Also es gibt Chancen dass das funktioniert.
00:11:58: Ja hier ist es tatsächlich genau so gewesen.
00:12:00: am fünftzehnten September in Amsterdam Ist dann ein vierundzwanzigjähriger gefasst wurden Und den wird eben vorgeworfen, eine Führungsrolle übernommen zu haben bei Cheyney-Hunters.
00:12:15: Aber die Festnahme hängt wohl nicht mit diesem Angriff zusammen.
00:12:20: Vielleicht hier ein kleiner Riskamer?
00:12:22: Es war
00:12:23: nichts seine Stimme!
00:12:25: Es war wohl nicht seine Stimmel also da die Ermittlungen dauern noch an.
00:12:30: allerdings ist der, den man dafür haftet hat ... Der saß schon mal in Haft, er war nicht ganz Unbekannter und genau, ist jetzt eben wieder festgenommen worden.
00:12:40: Ich meine das hofft sie übrigens tatsächlich auch zumindest in meinem Social Media.
00:12:45: die Algorithmen der sozialen Medien wissen nicht mehr.
00:12:47: Das hoffts sich auch diese Fandungserfolge.
00:12:49: tatsächlich sehe ich auch öfter dass Behörden so sagen wir haben hier und da gefasst identifiziert Server beschlagnahm bla bla bla und so weiter Und die machen witzigerweise gerade oft ganz schräge, kari-generierte Videos dazu.
00:13:02: Wo sie sich selbst so als Helden darstellen.
00:13:05: Okay, das ist der Hauptwort!
00:13:07: Die sind mir noch nicht untergekommen.
00:13:08: Das kann natürlich eine große Evidenz sein.
00:13:10: Wahrscheinlich häufen sich Hecks mehr als die Fahndungserfolge aber es scheint uns auch Fahrdungserfolge zu geben.
00:13:16: Genau und jetzt jedenfalls behauptete eben Sheine Hunter Sie hätten die Bewerbungsseite des FBI's gehackt und das ist jetzt so.
00:13:25: der jüngste Vorfall gewesen sind Daten von mehr als fünftausend FBI-Menschen abgeflossen.
00:13:31: Das FBI hat den Vorgang auch inzwischen bestätigt.
00:13:35: Ich denke, das Ganze nimmt einfach eine Dimension an, wo wir schon lange, lange, langer uns einfach ein anführendes Zeichen traurigerweise dran gewöhnen müssen dass unsere Daten abfließen.
00:13:44: und daher denke ich Eva was du vorhin gesagt hast, dass du zunehmend falsche Daten angibst.
00:13:50: es scheint zumindest so für als Privatfrau privat man dass ein Robat das Mittel zu sein.
00:13:57: Ist die einzige Lösung, ehrlich gesagt!
00:13:58: Also ich hab's ja lange auch gedacht es geht irgendwie anders aber... Ja Hinz und Kunz möchte unsere Daten bekommen und wir wissen ja wie die... Das einfach sehr viele irgendwann Daten verlieren Und das wird glaube ich jetzt mit selber Kriminellen die KI einsetzen ihnen dabei zu helfen halt auch nicht weniger werden.
00:14:18: Ich sehe ja auch so viel Sicherheitslücken Tag einen Tag aus bei meinen Recherchen.
00:14:24: Also wirklich kein Vertrauen und das ist eigentlich ein logisches Einzige, was hilft es deine Daten da nicht reinzugeben.
00:14:29: Da du aber viele Dinge nur bekommst wenn du Daten angibst musst du halt dir selbst helfen.
00:14:33: und wo immer's geht falsche Daten eintragen ja
00:14:36: Genau, aber jetzt wenn ich mir sowas vorstelle wie auf so einer FBI-Seite da ging es wohl um das Bewerbungsportal des FBAs.
00:14:45: Das geknackt wurde plus interne Dienste.
00:14:49: Ich meine genau wenn du dich halt irgendwo bewirbst musst ja deine echten Daten eingeben.
00:14:55: Also klar, wenn du dich beim FBI bewirbst musst.
00:14:57: Du vermutlich schon die echten Daten eingeben, eventuell können die, die sonst auch rauskriegen und dann sagen okay wer jetzt schon lügt kann mich bei uns arbeiten.
00:15:05: ja klar es gibt natürlich
00:15:07: also genau das hat grenzen übrigens da vielleicht ganz spannend war dass sie jetzt so ganz neu ist der da war es keinen anruf.
00:15:16: also die haben nicht beim call center vom fbi angerufen sondern eine schwachstelle in einer oracle people soft Also eine HR-Software, die sie verwendet haben im Hintergrund.
00:15:29: Da hatte Oracle im Juni ein Patch rausgebracht aber das FBI hat den nicht vollumfänglich umgesetzt so es zumindest.
00:15:38: dass was jetzt im Nachgang heraus gekommen ist und das ist natürlich dann auch ziemlich unangenehm erinnert mich ehrlich gesagt auch wenns andere eine andere Gruppierung ist die dahinter decken soll.
00:15:50: ein bisschen an Berlin.
00:15:51: da hatten wir am Augusting großen Vorfall
00:15:54: Genau, immer wieder bei solchen Vorfällen.
00:15:56: Natürlich hört man dem nachhinein, dass das halt Sicherheitslücken waren die nicht so neu waren und dass Behörden in Situationen, Unternehmen einfach zu langsam waren, Updates zu installieren und bei Kriminelle suchen sowas natürlich systematisch.
00:16:09: ja es ist ja das einfachste bekannte Sicherheitslücken auszunutzen weil da gibt's dann auch schon entsprechende Exploits Angriffe drauf wenn man weiß was man tun muss.
00:16:19: Also peinlich für das FBI, muss man sagen.
00:16:23: Ja und in Berlin war es auch ungepatchte Lücken.
00:16:29: Dazu hatten wir eine längere Folge gemacht, dass das eigentlich so das große Einfallstor ist, dass gerade Unternehmen oft die Patches nicht schnell genug einspielen können und dann in so ne große Welle hineingeraten, wo sehr viele Institutionen miteinander gehackt werden, auseinander genommen werden dann ist eben der Schaden groß.
00:16:53: Und wie man mit solchen Lücken umgehen kann und dass es einfach viel zu einfach ist, und zu kurz gesprungen ist, zu sagen, das Problem sitzt vom Rechner!
00:17:04: Habe ich schon eine Tasse dazu gesehen?
00:17:07: Höchere Tasse dazu gesehen, die habe ich mir aber nicht gekauft.
00:17:10: Die Problemtasse sozusagen?
00:17:12: Genau da steht dann immer drauf irgendwie das Problems ins Vorberechtnis.
00:17:16: Das kann man dann immer in so Videokonferenzen vorsichthalten.
00:17:18: Nein!
00:17:19: Aber dass das eben viel zu kurz gesprungen ist und dass wir unsere Umgebung sicherer gestalten können, dazu hören wir gleich mehr mit unserer sehr spannenden hochkarätigen und tollen Interview-Paterin Angela Sasse.
00:17:42: So und bei uns ist jetzt Angela Sasse.
00:17:44: Und das ist die Person, die die IT-Sicherheit – ich würde fast sagen vom Kopf auf die Füße gestellt hat!
00:17:49: Ich kenne wirklich niemanden der oder die so viel bewegt hat und so viele Menschen dazu gebracht hat nochmal wirklich zu überdenken was sie eigentlich machen und wie es sinnvoll funktionieren kann.
00:18:03: weil IT-Schicherheit altes Thema das kennen wir alle stellt Anforderungen an uns Menschen, nicht oder nur ungern befolgen, aber oft auch einfach nicht befolge können.
00:18:14: Weil sie unsere menschliche Natur wenn die hier Betracht zieht, weil IT-Sicherheit oft Anforderungen hat.
00:18:21: Die für Menschen schwer umsetzbar sind und das ist ja ein Thema, aber dass ich schon sehr lange recherchiere und schreibe und womit immer klarer wird, dass wir mit dieser Haltung der User muss sich halt ein bisschen anstrengen oder der User ist halt das Problem, dass sie damit nicht weiterkommen.
00:18:34: Und die Frau, die mich ganz ursprünglich mal auf die Idee gebracht hat, dass es ein wahnsinnig spannendes und großes Thema ist Das ist Angela Sasse.
00:18:41: Hallo und ganz herzlich willkommen Angela!
00:18:43: Ich finde so schön, dass du hier bist.
00:18:45: Herzlich willkommen Eva und Svea, ich freue mich sehr bei euch zu sein.
00:18:49: Also du bist Professorin für Human Center Security an der Ruhr-Uni in Bochum seit im Jahr zwei Tausend Achtzehn, davor hast Du fast dreißig Jahre ... am University College in London geforscht.
00:18:58: Du bist Psychologin und hast dann Informatik promoviert, was eine ungewöhnliche Mischung ist.
00:19:04: ja aber wie gesagt glaube ich das die ganze Fach auf ne neue Ebene gehoben hat weil du dir angeschaust wie Menschen mit Sicherheitstechnik tatsächlich umgehen.
00:19:14: und ja du hast wirklich einiges umgekrempelt!
00:19:16: Du bist außerdem Mitglied der Leopoldina and the Royal Academy of Engineering und du sitzt dem Beirat digitaler Verbraucherschutz beim BSI vor.
00:19:25: Angela, ich erinnere mich noch gut als wir uns das erste Mal getroffen haben was es für ein Erwachen für mich war.
00:19:30: Weil ich hatte schon einige Jahre vorher eine größere Recherche zu Passwörtern gemacht und zur Frage in der Mensch-Maschine Interaktion oder so ein Fachgebiet der Informatik wurde recherchiert und geforscht wie man Passwürter so ändern kann dass Menschen besser damit umgehen oder generell Authentifizierung.
00:19:48: Und dann hab ich dich getroffen vor, ich weiß nicht mehr als zehn Jahren auf einer Konferenz in Manchester und du hast mir so richtig einen Kopf gewaschen noch nicht nur mich sondern allen die dort waren.
00:19:59: unter anderem hast du damals und jetzt auch witzigerweise im Vorgespräch als wer ein bisschen zu spät kam weil ein Passwort bei ihr geändert worden ist und sie das nochmal rausholen musste hast du gesagt ja es doch verrückt dass es immer noch Passwörter gibt.
00:20:10: was ist das Problem mit passwörtern?
00:20:13: Ja, also die Passwörter waren kein Problem als sie in den neunzehntes sechziger Jahren eingeführt wurden.
00:20:20: Also ein paar Leute, die professionell mit Computern zu tun hatten jeweils einen Passwort das ihnen diesen kostbaren Zugang zum Computer gab.
00:20:29: Hatten.
00:20:30: aber was wir ja heutzutage haben ist wir haben alle hundert ... also viele Menschen haben Hunderte von Konten und Zugängen Und da ist einfach das menschliche Gehirn nicht dafür gebaut, die Passwörter für so viele verschiedene Sachen tatsächlich abzuspeichern und vor allen Dingen dann noch um wie die Passwerter dann aussehen sollen.
00:20:56: Um den Sicherheitsvogel ständig zu ändern – das geht gar nicht!
00:20:59: Das wird quasi eine Gedächtnis-Atletik Aufgabe die schnell den ganzen Tag in Anspruch nehmen kann, wenn wir das tatsächlich machen würden.
00:21:10: Und wir haben natürlich viel mehr zu tun und wichtige Sachen zu tun weil es technisch tatsächlich möglich ist, Menschen sicher zu authentifizieren ohne Passwörter.
00:21:21: Sollten wir das eigentlich auch tun?
00:21:23: Also ich habe letztens auch noch mal gesagt – auch weil die Diskussion sehr oft aufkommt im Zusammenhang mit Menschen, die Einschränkung haben bei der Benutzung von Technik.
00:21:32: Ob das jetzt ältere Menschen sind oder also auch Menschen mit vielfältigen körperlichen oder geistigen Einschrankungen eigentlich überhaupt keinen Sinn macht, denen aufzuzwingen wie sie sich authentifizieren sollen.
00:21:47: Wir haben so viele technische Möglichkeiten und wir haben ein Rahmenwerk das heißt FIDO-II dass eigentlich sagt ist es wenn mein Gerät bestimmten Sicherheitsanforderungen genügt, also dafür zugelassen ist.
00:22:01: Dann sollte ich eigentlich mehr aussuchen können mit welchem Gerät ich authentifiziere und mit welchen Verfahren das für mich einfach zu benutzen ist – ich mich autentifizieren!
00:22:11: Und da sollte dann überall bei allen Anbietern und mit allen Systemen funktionieren.
00:22:15: Das wäre menschenzentrierte Autentifisierung.
00:22:19: nicht dass jeder Dienstleister sich selber einen Verfahren ausdenkt, das für sie bequem ist und dass dann allen Nutzern aufoktriert.
00:22:28: Und die bekommen dann die gleichen Anforderungen von hunderten Verschienen – das geht einfach nicht!
00:22:35: Aber ich nehme mich mehr mit weil ich benutze ein Passwortmanager im Programm und muss eigentlich mich nur mit meinem Gesicht authentifizieren oder mit meinem Fingerabdruck seitlich das benutzen.
00:22:49: Ja, das ist quasi ein Werkzeug.
00:22:51: Das ist ein Hilfswerkzeug dass deine Passwörter verwaltet.
00:22:56: aber wenn wir uns jetzt eine modernere Version anschauen wie zum Beispiel Parskeys da werden die Passwürter gar nicht mehr im Internet rum geschickt sondern nur noch verschlüsselte Einheiten ausgetauscht die auch gar nicht so einfach kompromittiert werden können wie passwörtern.
00:23:15: Und das ist also jetzt in der modernen Geschichte, die ist einer der großen Schritte vorwärts.
00:23:20: Dass wir jetzt mit der Einführung von Parskeys und auch der relativ schnellen Zustimmung, die es auch von allen möglichen Experten und auch vom BSI usw.
00:23:29: gefunden hat – da zum Beispiel gesagt wurde, dass ist eine viel bessere Lösung.
00:23:33: hier schicken wir keine Parskeys mehr in der Gegend rum sondern es werden verschüsselte Sachen geschickt und letztendlich was wir als Passwort davor benutzen ob wir das Gesicht nähen oder ein Fingerabdruck, oder ob wir irgendein anderes Verfahren nehmen.
00:23:49: Solange das bestimmte Sicherheitsanforderung genügt können sich die Nutzerinnen und Nutzer das selber aussuchen.
00:23:55: Aber was heißt du?
00:23:57: Passkeys sind eventuell finally der Punkt in dem Passwörter so langsam verabschiedet werden und ich weiß, dass dein berühmtes Paper schon damit zu tun hatte mit Passwürtern.
00:24:10: Das war von der Neunundneunzig.
00:24:12: Also das ist wirklich unfassbar lange her!
00:24:14: Hast du ein Paper geschrieben?
00:24:15: Users are not the enemy Und es ging ja richtig rund.
00:24:18: also das ist quasi viral gegangen sozusagen.
00:24:20: in der Wissenschaft wird unglaublich oft zitiert Eigentlich müsste man sagen, es ist doch klar, dass die Nutzer nicht die Feinde sind.
00:24:27: Aber so werden sie tatsächlich oft behandelt, insbesondere in der IT-Sicherheit.
00:24:32: Da habt ihr im Prinzip genau das auch schon belegt.
00:24:35: und das ist was, was du finde ich etwas Besonderes an deiner Arbeit, dass du wirklich vor Ort in Unternehmen gehst und Forschung dort machst also schaust wie gehen Leute mit IT Sicherheit um?
00:24:45: Und habt halt gesehen, was das Problem mit Passwörtern ist und dass die Menschen nicht faul oder dumm sind sondern, einfach nicht möglich ist, die Sicherheit so perfekt umzusetzen oder so umzusetzten wie es halt verlangt wird von der IT-Sicherheit.
00:25:01: Wie kam das eigentlich damals?
00:25:02: Wie wurde das Paper angenommen als du das veröffentlicht hast?
00:25:07: Ja also für mich war's auch tatsächlich so ein Moment.
00:25:12: man hat dann als Wissenschaftlerin auch manchmal solche Momente wo man auf einmal denkt oh mein Gott!
00:25:18: Jetzt habe ich tatsächlich etwas gefunden, was wirklich ein unglaubliches Problem ist.
00:25:26: Weil einfach weil ich also mit dieser Perspektive aus der Mensch-Computer-Aktion da drauf geschaut habe und eben da quasi die Grundgesetze der Menschen-Computer-Action Interaktion angewendet habe und dadurch zeigen könnte.
00:25:43: das ist für Menschen nicht benutzbar.
00:25:46: Was wir dann auch eben gezeigt haben, ist dass die Konsequenz davon ist.
00:25:50: Dass das für das Unternehmen wirtschaftlich ein riesiges Problem verursacht und dass sie letztendlich durch das Verhalten, in das die Nutzer quasi da gedrängt wurden – auch die ganzen Sicherheitsregeln, die die Experten auf dem Papier aufgestellt hatten gar nicht eingehalten worden.
00:26:11: Das heißt man hatte also Riesenkosten unzufriedenen Nutzer und keine Sicherheit.
00:26:18: Und wenn du sagst, die Unternehmen können sich das nicht leisten weil die Menschen damit dann unnötig viel Zeit verbringen oder?
00:26:23: Ja ja deshalb ist also meine einfachste Leitlinie ist immer wenn sie eine Sicherheitsregel aufstellen müssen Sie bitte feststellen wer wieviel Zeit damit aufwenden muss diese Sicherheits Regel auch tatsächlich so einzuhalten.
00:26:40: Wie viel Zeit und Aufwand ist für wen im Unternehmen damit verbunden?
00:26:44: Und das, was mich heute immer noch frustriert, ist dass das leider in, ich würde sagen, neunzig Prozent der Unternehmen immer noch nicht gemacht wird.
00:26:56: Ja, das ist eigentlich verrückt.
00:26:57: Wenn man denken muss es ja in deren ureigenes Interesse zu erheben was wie viel Zeit und damit auch Geld Maßnahmen kosten die man von den Menschen abverlangt.
00:27:08: Wo liegt
00:27:09: es dass so etwas nicht gesehen wird?
00:27:13: Das
00:27:13: habe ich mich auch sehr lange gefragt.
00:27:16: Es liegt daran, dass die Änderungen, die notwendig werden müssen an der Technik stattfinden.
00:27:23: Und es gibt tatsächlich so eine falsche Wahrnehmung... Ja, also Experten regen sich immer gerne drüber auf das Nutzerbestimmte Wissen nicht haben oder das Falsch wahrnehmen.
00:27:36: Zum Beispiel immer sagen ja ich bin doch noch nicht reich oder berühmt und wer soll mich schon angreifen?
00:27:40: Und da regen sich die Experten immer riesig drüberauf.
00:27:42: Aber für andere Leute regt ich mich immer riesigh darüber auf dass die Expertin eben selber gar nicht akzeptieren wollen das menschliches Verhalten zu ändern oder Menschen etwas abzuverlangen, was für sie nicht einfach ist.
00:27:59: Letztendlich immer Riesenkosten verursacht und zu sehr fehlerbehafteten Prozessen
00:28:07: führt.".
00:28:13: Schwierig, das ist sich vor allem je älter man wird es so schwieriger ist es sich umzugewöhnen.
00:28:19: Dass du schwieriger isst, sich neue Sachen zu erarbeiten und im ersten Moment scheint es günstiger zu sein Menschen dazu zu verpflichten irgendwelche Maßnahmen zu machen irgendwelchen Prozesse zu durchlaufen.
00:28:33: aber weil man denkt ja dann sparen wir uns die Entwicklungskosten in der IT.
00:28:37: Aber ich finde das ganz spannend weil du sagst ja nee wartet mal Denkt mal lieber andersrum, weil das Menschen sich so verändern ist eben doch nicht so leicht.
00:28:49: Ja und man hat es in der Wissenschaft schonmal so wenn man da auf einmal dann mit der Brille einer anderen Disziplin drauf guckt Also hört mal Leute, das kann doch gar nicht sein.
00:29:02: Wir wissen, dass wir normalerweise Technikgestaltung eben ist, dass man, dass neunzig Prozent ist – wir passen die Technik den menschlichen Fähigkeiten an und so zehn Prozent Menschen lernen neue Sachen und ändern ihr Verhalten, um sich der Technik anzupassen.
00:29:22: Aber das ist leider immer noch in vielen Unternehmen.
00:29:24: Und gerade bei der Sicherheit diese Idee ... Nee, das ist neunzig Prozent die erste.
00:29:29: Das Erste ist immer ja dann geben wir den Nutzer mehr Training.
00:29:33: Anstatt eben zu schauen wie können wir die Technik verbessern oder austauschen damit es für die Nutzer einfach ist, sich sicher zu verhalten?
00:29:44: Das weckt lustige Erinnerungen gerade, weil so sagst du die Leute brauchen einfach nur mehr Training.
00:29:49: Kann ich echt aus meinem Nähekästchen plaudern sozusagen?
00:29:53: Ich beschäftige mir schon viel mit IT-Sicherheit und würde sagen, ich bin durchaus aware also mir bewusst was schiefgehen kann.
00:30:02: Trotzdem werde ich von verschiedenen Seiten genötigt, mich mit Awareness zu beschäftigen.
00:30:08: Und wir werden ... Ich muss Kurse machen und Testfishing-E-Mails geschickt mit dem Ziel, dass ich nicht diejenige bin, die auf den Link klickt und alle in den Abgrundreise.
00:30:20: Interessanterweise ist es mir tatsächlich in diesem Testf fishing Prozedere passiert, sich eine Testfashing-Email draufgeklickt habe.
00:30:29: Erst mal dachte ich, kann das niemanden erzählen?
00:30:31: Fishing-Email reingefallen bin.
00:30:33: Aber inzwischen denke ich, na ja es ist glaube ich genau so ein Grundsatzproblem was wir haben mit dieser Idee.
00:30:38: man muss den User die Userin nur lang genug schulen und dann wird sie dann wird sich schon nicht mehr so dumm sein.
00:30:44: im Nachhinein erklär ich mir so diese Testfishing E-Mail war halt genau zu geschnitten oder zufälligerweise hat genau einen Moment getroffen bei mir der total gepasst hat und zwar hatte ich in Mieten geschwänzt der Deadline hatte und was fertig machen musste.
00:31:00: Und es war so ein Riesen-Meeting, und ich dachte, egal ... auf mich kommt's nicht an!
00:31:04: Mir wird schon jemand im Nachhinein erzählen, was gewesen
00:31:06: ist.".
00:31:07: Dann kam eben am nächsten Tag eine E-Mail, Eva, wir haben dich bei unserem Meeting gestern vermisst, und zwar kam die direkt von einer Geschäftsleitung oder so in einem strengen Tonfall.
00:31:16: Schau dir dringend hier das Protokoll an und gib uns bis morgen zur Rückmeldung zu den Punkten zwei Punkt vier und vier Punkt eins.
00:31:24: Und ich bin halt mortsmäßig erschrocken nach dem Mist.
00:31:26: Ich hab dieses Meeting gespenst, jetzt war es doch wichtig gewesen.
00:31:30: Jetzt sind Leute sauer auf mich und ich muss das schnell beantworten.
00:31:33: und klick auf den Link.
00:31:36: Das hätte eine Fishing-Email sein können.
00:31:38: und dann so ein Sicherheitstraining.
00:31:40: Schön, dass du lachst!
00:31:41: Ich bin da für dich blöd oder?
00:31:43: Das
00:31:43: war die Rache, dass Du das Mietingeschwänzt hast.
00:31:47: Ja aber ich möchte da eigentlich... ich lache da also wirklich nur noch mit der Verzweiflung.
00:31:51: Und ich möchte eigentlich nur noch weinen ja weil es ist absurd wie viel Aufwand jetzt also für die Schulungen verwendet wird.
00:32:01: Und dabei immer noch, wir sind genau wieder bei Users are not the enemy, ne?
00:32:06: Dass ich also auf den Nutzen... denen die Schuld dafür zugeschiebe dass sie eine unmögliche Aufgabe nämlich diese Fishing-Mail in dem ganzen Wust von Mails, die wir heutzutage bekommen und die nicht vernünftig gesichert sind.
00:32:25: Wo wir keine vernünftige jedenfalls in den meisten Unternehmen immer noch nicht eine vernünfte Sicherung haben dass ich davon ausgehen kann das die E-Mails tatsächlich von der Person oder von der Rolle kommt, die oben drauf steht.
00:32:41: Und du sagst, man könnte das technisch auch lösen.
00:32:44: Absolut!
00:32:46: Das kann man technisch machen und ich mache das heute also auch in Unternehmen mit denen ich zusammen arbeite.
00:32:53: da kann man das tatsächlich so machen dass alle legitim e-mails ganz klar gekennzeichnet sind.
00:32:59: die kann nicht dann abarbeiten ohne mehr großartige Gedanken drum zu machen.
00:33:03: und dann ist es möglich dass sich mir zweimal am tage ja dass ich aus meinem hamster hat wo ich in Routine meine hochgelahnten Aufgaben mit Routinen abarbeite und das eben auch sehr, sehr gut und effizient mache.
00:33:18: Dann da aussteige und sage jetzt habe ich hier ein paar E-Mails.
00:33:21: Könnte ja zum Beispiel einen Tipp sein von irgendwie vorn draußen von jemandem, den ich nicht kenne oder so.
00:33:27: Okay aber diese Person ist diese E-mail ist nicht verifiziert die schaue ich mir jetzt in Ruhe mit meiner ganz aufmerksamen Brille an und gehe das mal in Ruhe usw.
00:33:42: durch, ne?
00:33:43: Also wenn ich das nur für zwei-, drei E-Mails am Tag mache zu einem bestimmten Zeitpunkt wo ich also quasi umschalte Verhaltensforschern nenne dass wir unsere Routinen arbeiten dann sind wir im System eins wo wir so Routine abarbeiten und super effizient sind Und dass wir dann umschalten auf das System zwei wo wir ganz langsam Und Schritt für Schritt und ganz genau uns Sachen anschauen.
00:34:09: Mit
00:34:09: kritischem Blick sozusagen?
00:34:10: Genau,
00:34:10: so weiter.
00:34:11: Das Absurde ist dass die die die Experten, die Sicherheitsexperten unheimlich viel Zeit um Geld und Aufmerksamkeit also unsere Aufmerksamkeit und alles dafür verballern das wir uns jede E-Mail so anschauen könnten.
00:34:28: wenn wir das machen würden kriechten wir überhaupt nichts mehr getan.
00:34:31: Am Tag ist
00:34:32: es einfach
00:34:33: total absurd.
00:34:34: Und stattdessen müssen wir eben Technik haben, wo klar verifiziert und gecheckt ist.
00:34:40: Ich meine was sollen wir denn sonst noch machen?
00:34:41: Sollen wir uns an der Tankstelle?
00:34:43: sollen wir einen echten von einem gefälschten QR Code unterscheiden nur weil der Dienstleister zu sag ich jetzt mal, also Platt zu blöd ist.
00:34:53: Zu faul es uns ein System zu geben mit dem wir als Nutzer verifizieren können ob das denn wirklich ein legitimer QR Code ist?
00:35:02: Also ich habe das auch gemerkt bei mir dass sich danach schon so dachte ja Tatsächlich, ich hab wirklich viel Awareness.
00:35:10: Ich würde sagen, ich bin schon eher gut vorbereitet auf solche Dinge.
00:35:13: Wenn mir so was passiert, dann bin ich wohl zu blöd ja?
00:35:16: Das ist ein bisschen die Reaktion und dann traut man sich... Also ich schwankt dann so dazwischen, ich ignoriere die E-Mails!
00:35:24: oder nur die, die ich mit auf einen Blick als zuverlässig erkennen kann.
00:35:28: Du hast glaube ich auch mal eine Forschung gemacht und geschaut was wie Menschen in den Unternehmen damit umgehen und gesagt ja die einen genau die beantworten dann keine E-Mails mehr an.
00:35:35: die anderen schicken jede e-mail in die ert.
00:35:37: Abteilungen sagen bitte prüfen.
00:35:38: und da genau zwischen diesen beiden Polen bin ich auch geschwankt.
00:35:42: aber das ist es wirklich so traurig weil dass das Und das ist wieder genau, weil es wieder genau dieses Prinzip von Jesus an the Enemy wiederholt.
00:35:53: Dass wir untereinander uns bekämpfen zwischen Sicherheit und Nutzern, Universität hat vertrauensvoll und gut zusammenzuarbeiten – das brauchen wir doch!
00:36:05: Das ist doch das was er braucht.
00:36:06: Gerade jetzt im Zeitalter Hybriderkriegsführung müssen alle zusammen arbeiten Und
00:36:15: Angela, jetzt ist es ja auch so dass wir eigentlich fast jede Woche erfahren wieder von irgendwelchen großen Data Breaches.
00:36:23: Also von Krankenhäusern die gehackt wurden und wo versucht wurde Geld zu erpressen und irgendwelche Klarliefer-Service-Modeketten an der Dienstleistern wo man ja eigentlich davon ausgehen kann, dass auch solche Fishingmails – ich werde immer viel gefragt was passiert denn mit meinen Daten?
00:36:40: und eine der typischen möglichen Erklärungen ist ja du wirst immer mehr maßgeschneidertes Fishing bekommen.
00:36:48: Also die ist ja davon auszugehen das sie Bedrohung eher zunimmt in dem Bereich?
00:36:52: Ja also die Daten sind für Angreifer für alle mögliche Sachen nützlich unter anderem eben auch um dich gezielter angreifen zu können.
00:37:01: Das ist absolut richtig!
00:37:02: Und ich finde das eben, dass wir tatsächlich noch so ungreifbar sind.
00:37:06: Nur weil wir technische Möglichkeiten, die wir eigentlich haben, dass sie nicht umgesetzt werden.
00:37:11: Weil diese Fehlwahrnehmung ist mehr investieren hier in Sicherheit.
00:37:17: Das machen wir nicht.
00:37:18: also stattdessen es ist billiger die Nutzer zu trainieren.
00:37:21: aber das hat Forschung und da gibt's einen Kollegen der jetzt ein Gratzprofessor ist, das in seiner Doktorarbeit in Berlin schon vor über zehn Jahren dargelegt hat.
00:37:32: Das eben Investitionen in technische Maßnahmen sind zwar am Anfang teurer... Rechnen sich aber langfristig immer wesentlich mehr, als wenn man versucht das Problem nur mit formellen Regeln also Policies und Training zu machen.
00:37:52: Die Anzahl der Fehler die dabei rauskommen und der Aufwand damit verbunden ist kostet immer mehr als die Investition in die richtige Technik.
00:38:00: Aber es scheint ja echt so ein altes und immer gleiches Thema bei IT-Sicherheit zu sein.
00:38:04: letztlich, dass der Schutz aufwendig, aber eigentlich günstiger als nicht zu machen.
00:38:12: Das sieht man ja auch bei Angriffen.
00:38:14: Also das höre ich oft auch von CSOS-Unternehmen.
00:38:17: Als Psychologin habe ich darüber natürlich jetzt auch sehr lange nachgedacht.
00:38:21: Wieso machen Sie es eigentlich?
00:38:23: Ich habe immer wieder mit Leuten drüber gesprochen.
00:38:26: Ein großes Problem ist, dass die Leute, die eigentlich diese Investitionen in den Unternehmen und die Entscheidungsträger sich in diesen Dialog nicht einbringen.
00:38:37: Dass sie nicht genug Aufmerksamkeit widmen um selber zu verstehen was die Einwirkung auf die Geschäftsprozesse tatsächlich ist Und dann eben zu helfen dem Unternehmen tatsächlich zu helfen die richtigen Leute zusammenzubringen und dieser Änderungen durchzuführen.
00:38:55: Stattdessen kommen irgendwelche Anbieter von Awareness-Schulungen und sagen ihnen, guck mal die Schulung ist so günstig im Vergleich zu den technischen Maßnahmen.
00:39:03: Und dann kannst du in deiner Cyberversicherung ein Rabatt bekommen und dann kannst Du die Mitarbeiter verantwortlich machen wenn ihr verschlüsselt werdet.
00:39:09: Und da fallen sie drauf rein quasi oder?
00:39:12: Ja!
00:39:13: Genau so, genau so ist es.
00:39:14: Also es ist tatsächlich so eine... Das Kollegen von mir haben dazu auch vor ein paar Jahren schönes Paper geschrieben wo sie gesagt haben also das Zelligen Satisfaction ja?
00:39:25: Also das heißt die Awareness Maßnahmen sind tatsächlich die Anbieter verkaufen denen Kunden das was sie eben haben wollen nämlich nur das was Sie um das Problem Compliance und unter dem Compliance Gesichtspunkt los zu werden nicht aber um richtige Sicherheit zu schaffen.
00:39:43: Mh.
00:39:43: Jetzt hast du eben schon angesprochen, dass es diese technischen Maßnahmen gibt.
00:39:47: Und wir haben auch schon eine Sache gehört nämlich das man sozusagen bei E-Mails vorher festlegt was sind die authentifizierten Entitäten von denen ich E-mails bekommen kann?
00:39:57: jetzt als Beispiel in einem Unternehmen wäre das ja relativ einfach gemacht also die Leute die dort arbeiten zum Beispiel Was sind denn noch Maßnahmen?
00:40:05: wo du sagst da könnten wir viel erreichen?
00:40:08: Das finde ich sehr konstruktiv und auch spannend weil es eigentlich des Gegenteils ist.
00:40:13: Ich sage man einfach immer auf dem User rum hacken.
00:40:17: Also eine Maßnahme ist es auf jeden Fall, um da nochmal eben kurz beizubehalten dieses Grundlegende das immer Authentifizierung zweiseitig ist.
00:40:27: Das heißt also ich verlange nicht nur vom Nutzer von der Nutzerin dass sie sich mir gegenüber authentifiziert sondern muss mich auch der Nutzerin gegenüber authentifizieren, dass ich jetzt wirklich diese E-Mail auch davon ist.
00:40:43: Aber eben auch zum Beispiel das Ich Tatsächlich Die Bank bin oder eben jemand, der von der Bank beauftragt ist.
00:40:51: Dass ich also nicht einfach ... Oder dass ein QR-Code, wenn ich dieses Beispiel nehme, ob so ein QR Code legitim ist?
00:41:00: Wenn der Anbieter mir zum Beispiel eine App gibt mit der ich diesen Code einlesen kann, dann werden nur Apps, nur QR Codes funktionieren die auch von der App erkannt werden.
00:41:14: Dann brauche Ja, dann brauche ich nicht versuchen den QR-Code zu verifizieren.
00:41:20: Das heißt aber es gibt einfach technische Lösungen die auch schon, also dies auch schon gibt, die nicht irgendwie nur Wunschdenken sind von Leuten wie dir.
00:41:28: Gegenseite der Authentifizierung.
00:41:30: Nur das wird bei dem meisten Dienst heißt da nicht mit Bedacht.
00:41:33: Die wollen sich nur selber schützen gegen betrügerische Kunden.
00:41:38: Die Kunden gegen die Angreifer zu schützen, da denken sie halt am Anfang oft gar nicht dran.
00:41:44: Und so'n erst im Nachhinein dabei hat.
00:41:47: gerade durch Verschlüsselungstechnik kann man solche gegenseitige Authentifizierung tatsächlich sehr gut einbauen in die Lösung, die wir heute Tag haben.
00:41:55: Eine andere Lösung wäre eben was schon lange, lange, lang auch unterwegs ist dieses Authentifikierungs-Framework das File II Framework, das eben also sagt wenn ich eine gesichertes Gerät habe und kann dann aus einem Katalog von sicheren Authentifizierungsmaßnahmen die auswählen, die für mich einfach zu benutzen sind.
00:42:22: Und das kann ich dann überall benutzen?
00:42:25: Das ist mein Zentrum... In Fido II sind alle möglichen Biometrie-Verfahren, Parskeys, alle mögliche anderen Sachen drin Und dann kann sich jede Nutzerin das aussuchen, was sie benutzen möchte.
00:42:42: Oder sie kann sich von mir aus auch zwei oder drei Verfahren ... Zum Beispiel eins, das sie ganz besonders einfach auf dem Handy benutzen kann.
00:42:50: Und wenn sie am Computer zu Hause ist, benutzt sie ein anderes dafür.
00:42:53: aber solange es aus diesem relativ großen Katalog raus ist dann suche ich mir das aus was für mich am Einfachen zu benutzen ist und das kann ich dann überall benutzen anstatt dass mir jeder Dienstwasser, jeder Anbieter irgendeine andere Form von Authentifizierung aufzwingt die ich erst mal lernen muss und die ich dann zuverlässig erkennen
00:43:11: muss.
00:43:13: Was müsste denn passieren, dass sich sowas durchsetzt?
00:43:15: Ich finde es schon auch so ein bisschen schockierend.
00:43:17: Dass du quasi in den Neunundneunzen, also vorhin zwischen dem siebenundzwanzig Jahren festgestellt und auch ja viral verbreitet hast
00:43:25: fast
00:43:25: das der Nutzer die Nutzerin nicht der Feind ist und dass es Lösungen braucht, die eben sinnvoll funktionieren mit Menschen.
00:43:36: Und trotzdem ist so wenig davon angekommen oder umgesetzt worden.
00:43:40: was müssen wir tun, sich so was mehr durchsetzt.
00:43:44: Ja, also natürlich in der modernen vernetzten Welt braucht es halt so Rahmenabkommen zwischen den verschiedenen Technikameter und dieses Fido II oder FidoII ist eben eins für Authentifizierung.
00:43:59: Aber solche Sachen gibt es, also es gibt die zum Beispiel auch für diese, was man als trusted enclaves auf Computern nennt.
00:44:10: Es gibt das für Hardware und so weiter... könnte man eben, oder eben also auch für diese gegenseitige Authentifizierung.
00:44:19: Da ist es halt ein bisschen schwieriger als wir könnten im Prinzip verschüsselt werden.
00:44:22: Das gibt's auch schon aber halt im Moment nur in relativ geschossenen Systemen innerhalb von Firmen.
00:44:28: oder wenn ich einen bestimmten verschüsselten Anbieter nehme dann funktioniert das alles sehr gut und sehr einfach.
00:44:35: Nur zwischen verschiedenen Anbieten funktioniert das im Moment nicht und die müssen sich tatsächlich Also schon auch einigen alle, die gleichen Protokoller und das gleiche Schüsselverfahren zu nutzen.
00:44:49: Wickt es einfach daran dass das Internet über so eine lange Zeit gewachsen ist?
00:44:54: Und dass wir viele Relikte noch mit uns rumschleppen?
00:44:59: Ja!
00:44:59: Das ist eine sehr interessante Ja, das ist so.
00:45:04: Ich erinnere mich auch – ich muss es nochmal wieder auskrammen – dass wir tatsächlich auch Anfang der zweitausender Jahre mit zwei Kollegen zusammen einmal ein Paper geschrieben haben, wo wir gesagt habe, wir sollten jetzt verpflichtende Identitäten und einen Identifizierungsverfahren einführen, weil ansonsten wir alle möglichen Sicherheitsprobleme bekommen.
00:45:26: werden, die dann gar nicht so einfach zu managen sind.
00:45:29: Und das wollte damals keiner hören!
00:45:32: Wir könnten also quasi ein geschäftsmäßiges vertrauenswürdiges Internet aufbauen wo alle Teilnehmer identifiziert werden und auch letztendlich wenn sie sich nicht benehmen zur Rechenschaft gezogen werden können.
00:45:48: Das braucht man aber das wollte keine.
00:45:50: Also wir wollen da immer der Technik nicht zu viele Regeln auferlegen.
00:45:55: Ja und Sicherheit kostet ja immer auch Geld.
00:45:59: Und das ist einfach in der Natur, der Unternehmer gerade auch von Start-ups
00:46:04: usw.,
00:46:05: so nach dem Motto wenn ich doch jetzt noch gar nicht weiß ob ich damit jetzt Riesenbillionen schäffeln kann was soll ich jetzt großartig mich noch damit belasten dass sich etwas in Sicherheit investiere?
00:46:16: Wenn das Ganze nicht funktioniert dann brauche
00:46:20: Und am Ende hoffen Sie darauf, wenn was schief geht, dass sie die Verantwortung abwälzen können.
00:46:24: Ich glaube das ist auch so ein Mechanismus, man denkt ja gut Sicherheit implementieren würde mich jetzt erstmal etwas kosten.
00:46:29: vielleicht wäre es langfristig günstiger als gleich zu machen aber vielleicht trägt ja auch jemand anders die Kosten als ich und dann ist schon nicht mehr so interessant das überhaupt zu machen.
00:46:37: Angela, jetzt ist ja für Anfang of the year in der EU ein Riesenprojekt am Laufen.
00:46:49: Wie würdest du das bewerten?
00:46:50: Wir haben die noch nicht gesehen.
00:46:52: Die wurde auch noch nicht von externen Experten geprüft.
00:46:57: Man hört irgendwie noch viel darüber, man liest viel drüber das es eben kommen soll.
00:47:01: Damit soll man sich identifizieren können und auch das Ganze soll auch Möglichkeiten der Anonymisieren Identifizierung bieten also sozusagen dass eben nicht deine ganzen Daten übers Internet verschickt werden.
00:47:15: Hast du da schon eine Meinung zu?
00:47:17: oder wie guckst du darauf?
00:47:20: Das ist im Prinzip könnte das sehr nützlich sein.
00:47:25: Ich bin etwas skeptisch, auch gerade wenn ich jetzt zum Beispiel wieder am Flughafen gewesen bin und sehe wie die Nicht-EU-Burger mit den Kiosken da kämpfen.
00:47:35: Die sie für das EU ein Entry Exitwesen brauchen zumindest beim ersten Mal, wenn Sie reinkommen Bei uns mit dem Personalausweis verbundenen Online-Identifizierung, wie wenige Menschen das tatsächlich benutzen und damit zurechtkommen.
00:47:55: Bin ich einfach sehr skeptisch dass die Idee ist im Prinzip gut aber bei der Umsetzung wieder nicht drauf geachtet wird dass es für die letzten Nutzerinnen und Nutzer einfach zu benutzen ist, dass das auch einfach zu vermitteln ist.
00:48:10: Und nicht letztendlich in den Einwohner-Melderämtern.
00:48:14: die Angestellten dort den Leuten schon sagen, ach machen sie das gar nicht!
00:48:16: Das ist viel zu kompliziert.
00:48:19: Sehr aus eigener Erfahrung, das eben schon mitbekommen haben.
00:48:23: Das ist doch eben diese Tragödie immer wieder, dass wir das Potenzial der Technik nicht nutzen weil wir nicht genug investieren in die Machbarkeit und Umsetzbarkeit dafür sorgen, dass die Leute dies dann letztendlich benutzen sollen, dass sie es auch eben können und einfach können.
00:48:44: Oder das macht dann Big Tech irgendwie besser, so dass man eben sich dort super leicht eindrücken kann.
00:48:50: Super leicht bezahlen kann ja und dann werden die eigentlich guten Open Source Produkte wenig oder nicht genutzt?
00:48:57: Ja also ich würde sagen selbst Big Tech macht es hauptsächlich da wo sie tatsächlich direkt mit Kundinnen und Kunden Geld verdienen Also im Unterhaltungs-Gaming Sector, Social Media und so weiter.
00:49:13: Da haben die Nutzerinnen und Nutzer relativ wenig zu kämpfen mit der Sicherheit weil sie ganz genau wissen dass wenn das nicht einfach funktioniert ist es schlecht fürs Geschäft nur eben da wo die Verantwortlichen sich da also Und einfach das nicht mit.
00:49:31: Ich muss sagen, also manchmal ist es vielleicht bei der IT tatsächlich nur die IT?
00:49:37: Ich sehe es auch jedes Mal wieder.
00:49:38: ich kriege ja mal einen Nervenzusammenbruch wenn ich Fahrkartenautomaten an Bahnhöfen sehe.
00:49:43: Wie viele Leute benutzen nicht die Öffiis weil die Fahrkartenautomaten zu schwierig zu benutzen sind für sie
00:49:51: oder fahren schwarz?
00:49:53: Ja aber das stimmt dass das mir schon öfter aufgefallen.
00:49:56: dann versucht man Also zum Glück geht es ja neuerdings oft auch, dass man einfach nur eine Kreditkarte an solcher Automaten hinhält.
00:50:04: Oder das Handy!
00:50:06: Aber auch daran möchte man Menschen nicht unbedingt gewöhnen oder?
00:50:09: Dass man vor lauter Verzweiflung ohne nachzudenken Apps nutzt die man nicht kennt und die Kredit-Karte überall hinhält.
00:50:17: Ja aber das finde ich im Ausland schon genial muss ich sagen.
00:50:19: Das gibt's ja in vielen großen europäischen internationalen Städten, dass du tatsächlich einfach nur die Kreditkarte hinhälst U-Bahn fahren.
00:50:28: Das finde ich eigentlich ziemlich Nutzer und freundlich.
00:50:31: Das auf jeden Fall, ja!
00:50:35: Angela, wenn du sprichst ja mit deinen Forschungen auch in Unternehmen tatsächlich oft auch mit den Verantwortlichen.
00:50:41: Wie reagieren die denn auf deine Forschung?
00:50:43: Also wenn du ihnen sagst hey guck mal das ist eigentlich kurzsichtig was ihr da macht wenn ihr das jetzt ordentlich machen würdet technisch lösen und nicht ihre Mitarbeiterinnen von der Arbeit abhalten mit Dingen die man eigentlich technisch Lösen kann dann steht dir echt besser dar.
00:50:57: wie reagieren sie denn darauf?
00:50:59: also diese Technischen Experten und Sicherheitsexperten Die sagen, ja aber ich kann das nicht entscheiden.
00:51:08: Und die Geschäftsführung will das nicht.
00:51:10: Ja?
00:51:11: Die will nicht investieren!
00:51:13: Und es ist also tatsächlich so dass meine Beobachtung immer wieder ist und sich das Thema nicht richtig annimmt.
00:51:25: Das Ganze nur als ein Problem sieht, dass die Experten doch bitte für sie los werden sollen.
00:51:30: Sie sehen eben nicht mit der Digitalisierung auch die Prozesse geändert werden müssen und dass man das nicht den technischen Experten allein überlassen kann.
00:51:40: Sondern, dass sie... Dass die Geschäftsführung die richtigen Leute im Unternehmen zusammenbringen muss um neue Prozisse zu schaffen wo die Technik so integriert ist und auch die Sicherheit so integrierter ist, dass es für die Nutzerinnen und Nutzern und eben letztendlich auch fürs Geschäft keine Reibungen verursacht und keine unnötigen Probleme und Kosten verursagt.
00:52:03: Also meine Beobachtung ist, dass in Unternehmen die digital geboren sind und wo die Leute, die auch an der Geschäftsführung beteiligt sind, selber ein größeres Verständnis von den Prozessen haben.
00:52:15: Dass es da eher so ist und eher funktionierend.
00:52:21: In anderen Unternehmen braucht's dann tatsächlich, dass sich mal jemand in der führenden Rolle tatsächlich die Verantwortung übernimmt und auch akzeptiert, dass es nicht ein Problem ist was ich in fünf Minuten loswerden kann sondern wo ich mal einen langfristigen Plan machen muss investieren.
00:52:36: Dass das also sowas dauert dann ein Jahr vielleicht auch mal zwei Jahre.
00:52:39: wenn jetzt sage ich für jetzt fürs ganze Unternehmen führen wir jetzt eine einheitliche Authentifizierung ein, die an allen Computern und allen Türen funktioniert an allen Zugangskontrollen Und die ist für alle das gleiche und die ist einfach zu benutzen.
00:52:55: Das gibt es, man sieht es auch in einem altmodischen Unternehmen schon seit hundert Jahren, aber das passiert dann nur, wenn jemand eine Geschäftsführung wirklich mit den Technik-Experten zusammenarbeitet und akzeptiert dass es halt ein Projekt ist, das gemanagt werden muss, unterstützt werden muss um wo sie auch beteiligt sein müssen und das Ganze nicht einfach, dass das ganze nicht ein Problem ist was hier loswerden können.
00:53:18: Aber es heißt eigentlich das alte Problem mit short-term thinking, oder?
00:53:22: Dass Menschen Unternehmen dazu neigen halt nicht lange genug in die Zukunft zu schauen sondern kurzfristig versuchen.
00:53:29: Ja, auch zu sparen.
00:53:30: Und nicht langfristig genug rechnen eigentlich.
00:53:34: Es ist das.
00:53:34: und das andere ist was ich eben sagen will, es heißt ein schreckliches englisches Wort.
00:53:39: Das ist Compliance Mindset.
00:53:42: Wenn Sicherheit als ein Compliance Problem angesehen wird anstatt eine Existenz erhalten ...
00:53:50: Maßnahme
00:53:51: und Investitionen, wo alle wirklich mit gutem Willen nach bestem Wissen und gewissem Mitarbeitung müssen.
00:54:02: Dann haben wir also auch wirklich ein Problem.
00:54:05: Wenn es immer nur ist ich will nur den Tickbox haben oder die Compliance haben ob die Sicherheit wirklich funktioniert und ob wir auch wirklich sicher sind interessiert mich nicht.
00:54:16: Jetzt ist ja KI in aller Munde, also Eva und ich sprechen fast jede Folge über wieder irgendeine Art von KI.
00:54:26: Auch teilweise Bedrohung, Stichwort.
00:54:28: Also KI-Agenten die E-Mails ausblaudern weil sie Befehle bekommen haben dazu oder Fishing Emails die immer mithilfe von KI besser werden, weil eben Sprache keine Barriere mehr ist.
00:54:44: verändert denn KI auch deinen Forschungsbereich?
00:54:46: Oder verändert es das überhaupt?
00:54:48: oder wie guckst du da drauf.
00:54:52: Also ich
00:54:53: schaue
00:54:53: mit sehr großer Sorge darauf, weil ich schon Sachen höre, weil wir machen ja auch viel Forschung um zum Beispiel Software-Entwickler fit zu machen also sicher den zu helfen ihren Kot sicherer zu gestalten.
00:55:08: und wenn wir dann in Unternehmen schon mal höre ahja toll KI dann können wir jetzt coden Also dann können wir die Hälfte unserer Software-Entwickler loswerden.
00:55:18: Weil was wir ja beobachten ist, dass viele der Probleme ausresultieren, dass schon nicht genug Entwickler da sind und nicht genug Qualitätssicherung da ist.
00:55:28: Dann macht mir das große Sorgen!
00:55:30: Und auch selbst im Kleinen haben wir eben schon gesehen, dass dann jemand angefangen hat, der also eigentlich kein Software-Enwickler war, also dann sogenanntes Vibecoding mit KI zu machen Und diesen Programm, was er damit erstellt hatte, Zugralf auf Datenbanken gegeben hat.
00:55:50: Das waren also Daten die der DGSVO unterlegen haben und geschützt.
00:55:55: Dass ihm das gar nicht bewusst war dass er jetzt da durch das Programm quasi eine Datenbank veröffentlicht hat, die geschützte Daten drin hatte.
00:56:06: Habe ich eine ganz große Recherche dazu gemacht, da gibt es wirklich viele Beispiele.
00:56:09: Tatsächlich, wenn man das demalschen nach den Fehlern sucht die KI-Agenda beim Programmieren üblicherweise machen findet man leider sehr viel Datenbanken im Internet, die überhaupt nicht geschützt sind und teilweise sehr persönliche Daten enthalten her.
00:56:22: Was wird denn durch KI nicht Softwareentwicklung auch sicherer?
00:56:26: Also dass es leichter ist um Sicherheitslücken zu finden, lauter ist für Leute von Pen-Testing nicht so viel Ahnung haben, aber leichter ist auch ein Code zum Beispiel zu checken und zu prüfen.
00:56:40: Also wie sozusagen gibt es da so einen Art Gleichgewicht was sich da erwartbar wieder einspielt?
00:56:47: Nee, weil das eine asymmetrische Situation.
00:56:51: Schwachstellen zu finden ist einfach.
00:56:53: Schwachtstellen zu schließen ist viel viel aufwendiger und viel viel Arbeit.
00:56:58: ja also wenn der nochmal doch mal über überlegst, was los ist wenn so ein Zero-Day der in relativ vielen Programmen durch ist schon mal kommt.
00:57:08: Wie zum Beispiel Lock for Jay damals.
00:57:11: Wenn wochenlang monatelang die Leute nur noch auf dem Boden im Computerraum schlafen weil sie diese Schwachstelle ist bekannt, ja toll.
00:57:22: Aber du musst hier erst mal in all deinen Programmen überhaupt finden und dann eben schließen.
00:57:29: Und der Aufwand ist ungleich größer als die Schwachs- stelle zu finden.
00:57:34: Da sind jetzt natürlich auch solche Entwicklungen wie die sogenannten Software Builds of Materials.
00:57:41: Das heißt dass wenn ich nur Software herbe von der ich ganz genau weiß was da drin ist Und wenn ich dann eine Schwachstelle suche, dass ich auch eine Chance habe die relativ schnell zu finden.
00:57:52: Wenn ich eben also diese quasi diese Zutatenliste schon mal habe und dann noch vernünftige Tools dazu habe mit denen ich dann diese Stellen lokalisieren kann und schließen kann.
00:58:06: Dann kann das sinnvoll sein aber nur dadurch, dass sich die Schwachstellen schneller finden kann hab ich sie noch nicht beseitigt.
00:58:12: Welche Chancen haben wir dann?
00:58:14: Also wenn du sagst, du schaust mit Sorge darauf.
00:58:19: Ja also die menschliche Natur ist ja in der Regel immer erstmal optimistisch zu sein und so nach dem Motto Ist noch immer Judelyange.
00:58:32: Ich befürchte nur, dass es hier eben auch einige Male... Also erst mal einmal nicht mehr gut, sondern das tatsächlich auch mal wirklich sehr wichtige Lebenswichtige Systeme deswegen zusammenbrechen oder eine gewisse Zeit nicht zur Verfügung stellen.
00:58:48: Das andere ist eben, dass wir uns ja bewusst sein müssen dass diese Angriffe ja auch als Teil der hybrigen Kriegsführung ständig und immer wieder durchgeführt werden.
00:59:00: Und ich sehe zum Beispiel in skandinavischen Ländern, die sich schon seit über einem Jahrzehnt auf sowas vorbereiten und eben versuchen ihre kritischen Infrastrukturen usw.
00:59:11: zu schützen – ja?
00:59:12: – und die eben auch Schweden, Dänemark.
00:59:15: fast überall kannst du deine Kreditkarte, du kannst überall deine Karte dranhalten und überall digital bezahlen!
00:59:22: Und was haben die dieses Jahr gesagt?
00:59:24: Beide unabhängig innerhalb von ein paar Monaten voneinander.
00:59:27: Wir haben gesagt, wir schaffen das Bargeld nicht ab weil unsere Analyse – was jetzt die Resilienz und unser Überleben im digitalen Zeitalter betrifft – wir können es nicht hundertprozentig garantieren und ohne Bargeld und wenn dann kein Bargeld mehr da ist, haben wir die absolute Katastrophe!
00:59:44: Das darf nicht sein.
00:59:45: jeder Bürger sollte mindestens Hundert Euro im Bargeld zu Hause haben oder eben in der entsprechenden Landeswährung.
00:59:50: Ja,
00:59:51: und das ist ja auch eine Form von Resilienz.
00:59:53: Also dieser sozusagen doppelte Boden also sich zu überlegen was sind denn die Rückfallpositionen die wir eigentlich haben?
00:59:59: Das
00:59:59: ist Resilience!
01:00:00: Und das ist das Thema was ich jetzt... also ich bin ja da wird ja dann oft gefragt als Beraterin an Forschungsprogrammen usw.
01:00:07: teilzunehmen und dass es das Thema was ich jetzt in den letzten ein, zwei Jahren von überall.
01:00:13: Von nationalen Forschungsgremien oder so wenn ich da gefragt werde ist immer die neuen Forschungsprogramme sind alle zum Thema Resilienz und eben Überlebensfähigkeit in einem Zeitalter wo wir einfach uns letztendlich das digitale Was können wir überhaupt schützen?
01:00:33: Inwieweit können wir es schützen Und wie können wir uns schützen wenn wir die Technik nicht mehr schützen können.
01:00:43: Du hast gerade gesagt, der Mensch neigt dazu, optimistisch zu sein?
01:00:47: Wie geht es dir denn nach so vielen Jahren Forschung in diesem Bereich?
01:00:51: Was macht dich trotz allem noch optimistischer?
01:00:56: Ich ... ja also ich bin schon, muss sagen, ich bin ein bisschen, dass ich denke, viele dieser Probleme wären lösbar wenn wir tatsächlich nur das Wissen umsetzen würden.
01:01:14: Ich wäre zuversichtiger gestimmt, wenn wir endlich mal einen Umbruch sehen würden was also zum Beispiel auch unser ganzen gesellschaftlichen Umgang mit dem Digitalen und wenn wir den Menschen helfen würden im Umgang systematisch so wie wir es in der Verkehrssicherheit machen oder über persönliche Sicherheit reden, dass wir vom Kindergarten an übergefahren Sprechen aufklären und wie man sich dagegen schützen kann.
01:01:46: Ich habe letztens im Programm gesehen das machte mich total optimistisch.
01:01:48: Das heißt Law for School sorry ist schon wieder total englisch obwohl das in Deutsch von der deutschen Rechtsanwältin, Dr.
01:01:58: Geser von Schwerin geschaffen wurde, wo also eben dieses ganze Grooming auch im Internet und so weiter, wo wäre auch dieses Problem?
01:02:07: Weil sich die Angreifer ja nicht ihre Identität so leicht verstellen können.
01:02:14: Und wo sie aber eben also ein Programm geschaffen hat, was da mit diesem ganzen Grooming oder bei eben auch mit Bullying und so weiter passiert.
01:02:23: Das Ganze also einfach erklärt und dann eben auch sowohl den Kindern als auch den Lehrern und den Eltern eben erklärt, wie Sie es erkennen können, was es für rechtliche Handhaben gibt es da gibt.
01:02:39: Und dass dann eben tatsächlich in die Schulen gebracht wird und damit mit allen Gruppen gemeinsam darüber gesprochen wird, gearbeitet wird und das Verständnis der größeres Verständnissen entsteht und gemeinsam erarbeitet wird.
01:02:52: So was also weg von Einzelpersonen am Bildschirm zu gemeinsamerem Arbeiten und auch eben diskutieren wie wir eigentlich mit diesen digitalen Medien so umgehen?
01:03:04: Dass es für uns sicher ist und dass es uns auch glücklich macht.
01:03:08: Bundesprogramm,
01:03:10: da lehnten wir auf jeden Fall in den Show-Nots.
01:03:12: Das erspannte ich auch noch nicht.
01:03:14: Wirklich?
01:03:14: Kann ich nur sagen ... Ich hab mir das angeschaut und gedacht, da könnte ich mir vorstellen, dass wird das für ihn ... dann eben auch für ITE-Sicherheit und für digitale Souveränität, Privacy usw.
01:03:27: Das wäre es dafür, dass wir das auch so machen könnten.
01:03:30: Und da würde ich sagen, man muss wirklich konsequent anfangen und nicht einfach irgendwelche Werbeagenturen beauftragen, irgendwelchen dummen Kampagnen zu fahren, die dann in der Oberanzweite sind.
01:03:42: Wir brauchen tatsächlich einen Grundverständnis in der Bevölkerung aufbauen, und auch in Unternehmen fortsetzen kann, das würde mich optimistisch machen.
01:03:59: Ja vielen Dank liebe Angela für diesen menschzentrierten Deep Dive in die IT-Sicherheit!
01:04:08: Gerne es hat viel Spaß gemacht
01:04:10: Ja, Angela.
01:04:11: Vielen Dank!
01:04:12: Super interessant.
01:04:13: Ich hoffe, dass du noch ganz lange uns ein die Köpfe wässt und so lange darauf behaust, dass wir den Menschen mitdenken müssen bis es gelöst ist.
01:04:20: Das schaffen wir, oder?
01:04:22: Also ich auch... Wisst ihr was mich manchmal echt frustriert?
01:04:24: Ist das dann wenn jüngere Kolleginnen kommen ja und manchmal sagt denen dann also auch, warum machst du sowas?
01:04:30: Warum machst du dieses Trainingsgedöns hier?
01:04:33: wo doch eigentlich die Lösung sein müsste?
01:04:35: und so weiter.
01:04:36: Und dass sie eben sagen, ist ja du kannst das!
01:04:38: Du kannst den Leuten hingehen und denen das sagen.
01:04:41: Aber ich kann mich da nicht durchsetzen.
01:04:45: Das war einfach eine viel stärkere Front auch aufmachen müssen.
01:04:51: Wenn ich manchmal schon höre, dass in der Forschung Kolleginnen sagen, nein, ich muss das machen was die Tech-Leute ... Lassen Sie sich dazu Erfüllungsgelübden?
01:04:58: Der Tech-Läute machen anstatt denen die Leviten.
01:05:01: zu lesen, dass das nicht möglich ist immer noch nicht möglich ist, finde ich schon schwer.
01:05:05: Ja
01:05:06: super frustrierend!
01:05:06: Ich meine es transportiert ja zwei Dinge ne?
01:05:08: Das eine ist dieses Standing was du dir arbeitet hast das du dir erlauben kannst aber gleichzeitig auch wie so ein Backlash dass man als wenn man sich verstecken muss wenn man den Mensch im Vordergrund hat oder da nicht auf die Füße stehen kann und sagen kann Sorry, aber wir sind doch die Fachleute dafür.
01:05:27: Ihr müsst es anders
01:05:27: machen.".
01:05:28: Da wird man sich schon wünschen, dass es dafür mehr Raum gibt oder auch in beiden Richtungen wahrscheinlich.
01:05:38: Ja von daher hoffe ich, dass sich viele bei dir abschauen.
01:05:44: Ich
01:05:45: hoffe auch, ich werde wahrscheinlich noch weitermachen.
01:05:51: Vielleicht hören wir ja inzwischen, wie gesagt... Was meistens ist wenn man ein paar gute Beispiele hat für eine Transformation in der Richtung die funktioniert das kann oft so eine Leuchtung funktionen haben und dann trauen sich die anderen eben aus ihrer jetzigen Haltung raus.
01:06:12: Ja vielen Dank, dass du da warst und wir bleiben dran.
01:06:16: Endlich bestimmt wieder einladen
01:06:18: wenn es
01:06:18: wieder Neues gibt aus dem Feld und damit würde ich sagen macht's gut!
01:06:23: Und wir hören uns wieder nächste Woche Mittwoch bei Baytalk Tech Einzité
01:06:28: Podcast von Svia Eckertt und Eva Wolf-Angel Musik und Produktion Marco Pauli.
01:06:33: Danke euch alle.
01:06:34: danke Angela und bis bald machts gut.
Neuer Kommentar