Digital Gedacht: Hackerangriffe, Phishing-Mails und Datendiebstahl: So bleiben Unternehmen handlungsfähig
Shownotes
Cybersicherheit beginnt bei den Grundlagen
Hackerangriffe, Phishing-Mails und Datendiebstahl gehören inzwischen zum Alltag vieler Organisationen. Doch welche Maßnahmen helfen wirklich? In dieser Folge von „Digital gedacht“ sprechen wir mit zwei Experten aus Niedersachsen über die wichtigsten Grundlagen moderner Cybersicherheit.
Moderation
Angela Sielaff
Kommunikationsmanagerin bei Niedersachsen.next
🌐 https://www.linkedin.com/in/angela-sielaff
Gäste
Dr. Dominik Schürmann
Mitgründer und Geschäftsführer von heylogin
🌐 https://www.heylogin.com
Jerome Schulte
Gründer und Geschäftsführer von Softwarehof
🌐 https://softwarehof.io
Storybausteine
1. Die Bedrohung ist Alltag geworden
Digitale Angriffe sind längst kein Ausnahmefall mehr und betreffen Unternehmen jeder Größe.
2. Sicherheit ist Chefsache
Cybersecurity ist kein isoliertes IT-Thema, sondern Teil des unternehmerischen Risikomanagements.
3. Die Grundlagen entscheiden
Passwortschutz, E-Mail-Sicherheit, sichere Ablagen und Mehr-Faktor-Anmeldung verhindern einen Großteil der Angriffe.
4. Menschen brauchen einfache Lösungen
Sicherheit funktioniert nur dann dauerhaft, wenn sie im Arbeitsalltag praktikabel bleibt.
5. Der Wettlauf beschleunigt sich
Künstliche Intelligenz erhöht die Geschwindigkeit von Angriffen und Verteidigung gleichermaßen.
6. Digitale Souveränität
Innovative Unternehmen aus Niedersachsen zeigen, wie sichere digitale Lösungen aus Deutschland entstehen können.
Themen dieser Folge
- Passwortlose Anmeldung im Unternehmen
- Sichere Passwörter und Passwortmanager
- Phishing und E-Mail-Sicherheit
- Die Rolle der Mitarbeitenden
- Cybersicherheit als Führungsaufgabe
- KI als Beschleuniger von Angriffen
- Digitale Souveränität und europäische Lösungen
- Was Unternehmen nach einem Sicherheitsvorfall tun sollten
Weiterführende Links
Niedersachsen.next Digitalagentur
https://digitalagentur-niedersachsen.deheylogin
https://www.heylogin.comSoftwarehof
https://softwarehof.ioHeise Horizons
https://www.heise-events.de/horizons
Zitate der Folge
„Ein Hack ist kein IT-Problem, sondern ein Problem des Unternehmens.“
Jerom Schulte
„Kümmert euch um die Fundamentals.“
Dr. Dominik Schürmann
Transkript anzeigen
00:00:06: Unbekannt Digital gedacht. Wissen. Praxis. Inspiration rund um Digitalisierung. Für mittelständische Unternehmen.
Angela Sielaff: Unbekannt Phishing. Mail. Daten leaking. Hackerangriff. Das klingt nicht nur nicht schön, das ist ärgerlich, gefährlich und kann in Katastrophen enden. In Sachen Sicherheit im Internet gibt es viel zu beachten und die Anforderungen werden immer größer, je digitaler unsere Welt wird. Und damit Hallo und Moin! Zu gedacht. Wir sind mit der NiedersachsenNext Digitalagentur heute auf der Horizons bei Heise, der Konferenz für den digitalen Wandel in Hannover.
Angela Sielaff: Unbekannt Mein Name ist Angela Sielaff, Kommunikationsmanagerin bei Niedersachsennext und immer neugierig auf Technologien, die Menschen und ihre Geschichten dahinter. Und deshalb bin ich hier nicht alleine, sondern ich spreche mit Dr. Dominik Schürmann, Geschäftsführer und Mitgründer der Firma Halo aus Braunschweig. Ich freue mich aufs Gespräch. Moin. Hallo! Und bei uns ist auch Jerome Schulte von der Firma Software Hof und irgendwo auf dem Land bei Celle.
Angela Sielaff: Unbekannt Genau das. Korrekt. Ein Dörfchen. Ja, das ist ja ein ungewöhnlicher Unternehmensname. Klingt bodenständig mit Hof und ist ja auch sehr passend zu eurem Firmensitz. Wie ich gelernt habe. Denn ihr seid auf einem richtigen Bauernhof. Draußen auf dem Land habt ihr euren Sitz. Wie kam es dazu? Es ist eigentlich eine recht witzige Geschichte, weil ich überhaupt nicht aus Niedersachsen komme.
Jerome Schulte: Unbekannt Also ich bin quasi so ein Großstadtkind. Und dann haben wir uns irgendwann so einen Resthof angelacht. Also meine. Meine Frau kommt aus dem kleinen Dörfchen, in dem wir unterwegs sind. Das sind Familien Hof Und dann haben wir uns da dann angelacht. Und irgendwie hat sich so ergeben, dass das so ein bisschen zu meiner, meiner Persona geworden ist. Also ich fand es irgendwie recht charmant, sagen zu dürfen, dass man so größere Firmen auch von so einem hinterhinterstädtischen Dörfchen irgendwie beraten kann.
00:02:02: Unbekannt Das fand ich irgendwie ganz charmant. Dominik Ihr sitzt in Braunschweig. Eine Frage vorab Also Hey lock in, das ist ein Passwort Manager Wir werden das nachher noch genauer kennenlernen. Aber eine Frage vorab Wie viele Passwörter hast du noch und kennst du sie auswendig? Also auswendig kenne ich keins meiner Passwörter. Tatsächlich? Wie viele? Ich habe über 700. Oh ja, Da braucht man Manager.
00:02:27: Unbekannt Im wahrsten Sinne des Wortes. Das. Du hast gesagt, in Unternehmen sind das so 130 Anwendungen. Jeder Mitarbeiter hat ungefähr 80 Passwörter, mit denen er arbeiten soll. Und die sollen halt auch einzigartig und sicher sein. Aber deine Vision oder die Vision eures Unternehmens ist, dass Passwörter endgültig überflüssig sein sollen. Also das klingt ja in den Ohren von Anwendern so wie mir eigentlich ganz attraktiv.
00:02:54: Unbekannt Wie soll das funktionieren? Ja, so ein mehrstufiger Prozess, würde ich sagen. Also ich meine, wir werden jetzt nicht einfach Passwörter los von heute auf morgen, weil die ganzen Webseiten eben Passwörter benutzen. Ich kann ja nicht die ganzen Webseiten ändern. Das ist eher einen Prozess, der über Jahre stattfinden wird. Aber wir sind sozusagen der Migrationsfahrt. Also wenn man anfängt zu benutzen, die Browser Extension installiert in seinem Browser, ähm, dann werden Passwort im Hintergrund gespeichert und irgendwann füllt sich die Datenbank.
00:03:22: Unbekannt Und die nächste Mal, wenn ich mich einlogge, dann sehe ich gar keine Passwörter mehr, sondern hey, Login poppt einfach auf. Ich sehe nicht mal mehr diese Eingabefelder. Ich klicke einfach auf meinen Namen, kriegt eine Benachrichtigung aufs Smartphone, bestätige dann mit Facefinger, Pfeil oder Pin und bin eingeloggt. Das heißt, die sind natürlich technisch nicht weg, die Passwörter, aber man sieht sie nicht mehr im Alltag.
00:03:41: Unbekannt Genau. Ja, wir haben ja Social Media Zugriff, wir haben Onlineeinkauf, wir haben Emails, wir haben Spezialsoftware an der Arbeit, Alles ist ja irgendwie mindestens durch ein Passwort geschützt, wenn nicht sogar durch zwei Faktor oder mehr Faktor Authentifizierung. Wie bist du denn auf diese Idee gekommen? Haben dich deine 700 Passwörter genervt? Also ich habe schon so gut wie immer einen Passwortmanager benutzt.
00:04:07: Unbekannt Auch immer Open Source Lösungen, wo ich nachgucken konnte, wie die funktioniert haben. Und als wir 2018 schon gegründet haben, wir haben andere IT Sicherheitsprodukte vorher probiert, wo das Businessmodell nicht geklappt hat. Das waren die typischen ITler. Hat eine Lösung für nicht existentes Problem. So und erst dann, sozusagen als wir 2020 neu begonnen haben, sind wir draufgekommen Hey, dieses dieses grundsätzliche Problem, die Passwortmanager funktionieren.
00:04:39: Unbekannt Das kann man komplett neu denken mit dem ganzen Wissen aus Security und Kryptographie, also Verschlüsselungstechnologie, die wir haben und haben gesagt okay, wir machen das jetzt komplett anders als die anderen. Hat dann aber auch ganz schön lang gedauert, diese Basis zu bauen. Ja, und wenn die Basis mal nicht funktioniert und es den Hackerangriff gab, oder? Ja, da kommt dann die Firma Software how ins Spiel oder vielleicht auch hoffentlich schon vorher.
00:05:03: Unbekannt Euer Motto ist robust und funktional statt hübsch. Was hat es damit auf sich herum? Er spielt auch wieder mit dem mit dem Thema irgendwie ganz gut zusammen. Also ich bin auch. Ich meine, man kann mich jetzt nicht sehen. Ich bin auch so ein robuster Typ und irgendwie habe ich mir gedacht, es gibt so viel hochpolierte Beratungsagenturen, die einem sechs 600.000 Tools verkaufen wollen, die alle so richtig toll sind.
00:05:26: Unbekannt Ich gesagt, es wäre schön, wenn es irgendwie so oder so eine Konterbewegung da irgendwie geben würde. Und das habe ich quasi damit erschaffen. Also ich habe mir.
00:05:36: Unbekannt Einen Beratungskonzept ausgedacht, das quasi davon losgelöst ist, dass ich Lizenzen verkaufe, dass davon losgelöst ist, dass ich über eine gewisse Zeit lang bei jemandem drin sein muss. Also ich muss keine Projekte verkaufen. Man kann mich auch nur fragen, wie ich mich also Migration oder Kleinprojekt oder so einkaufen oder auch einfach nur, wenn man den Bedarf hat, irgendwo Feedback zu bekommen.
00:05:59: Unbekannt Und ich mache das tatsächlich immer so, dass sich das auf das Unternehmen anpasse. Also es gibt keine so 0815 Standardberatung, sondern ich mache das immer sehr, sehr zugeschnitten und ich mache es immer nach dem niedrigsten Compliance STANDARD Also ich bin zwar selber 27, nur ein Auditor, aber ich glaube, ich bin auch einer der wenigen, der sagt, dass das ein riesiger Papiertiger ist.
00:06:20: Unbekannt Ich versuche das quasi so zu machen, dass die Leute das Leben können, weil man sagt das jetzt zum Beispiel auch der so die beste Diät ist die, die du aus du, die du längerfristig halten kannst. Dann ist es eine Ernährungsumstellung. Und genau so mache ich Cybersecurity und Beratung. Das heißt Endverbraucher, Unternehmen, Verwaltung. Wir alle müssen vorsorgen, also die Daten gut schützen und uns eben für den Ernstfall wappnen.
00:06:43: Unbekannt Man hört und sieht es ja immer wieder in den Nachrichten, dass das auch zunimmt. Jerome Worauf kommt es da an? Du hast gesagt, ein Hack ist kein IT Problem, sondern ein Problem des Unternehmens. Genau, wenn man so das ganze als Zwiebel denkt, ist ja quasi die IT Sicherheit das, was aufgesetzt wird auf die IT. Also meistens denken die Leute immer, das wäre mit in der IT verbandelt.
00:07:09: Unbekannt Aber die IT ist ja quasi in jedem Unternehmen so das Kernstück. Das heißt, wenn die IT nicht funktioniert, funktionieren noch irgendwelche Prozesse nicht oder dann Marketing und du kannst Kunden nicht erreichen und dadurch liegt die Verantwortung damit zwangsweise natürlich auch mit in der IT, aber auch immer beim Geschäftsführer, weil es ein Unternehmensrisiko ist und die also alle Mitarbeiter oder auch alle Nutzer in irgendwelchen Programmen sind halt mit dafür verantwortlich, dass das Ganze funktioniert.
00:07:35: Unbekannt Also man redet ja auch immer von der Human Firewall, also der Mensch, der quasi auch mit zur IT Sicherheit beiträgt und genauso muss das quasi im Unternehmen gelebt werden und es soll einfach sein. Nicht kompliziert. Dominik Das ist euer Ansatz, denn das spart im Endeffekt ja auch Zeit und Geld. Ihr habt ausgerechnet, sind drei Stunden pro Monat und Mitarbeiter, die alleine fürs Passwort tippen, draufgehen.
00:07:57: Unbekannt Ja, genau. Und auch diese Resetflows haben wir da mit reingerechnet, muss man fairerweise sagen. Also Leute vergessen durchaus mal ihr Passwort oder wissen nicht mehr, was sie gesetzt haben. Und es gibt so, es soll sogar Leute geben, die klicken immer sofort auf den Passwort Reset Button und merken sich das gar nicht, weil damit kann man sich ja einloggen.
00:08:15: Unbekannt Also das alles zusammengerechnet kann man so auf drei Stunden pro Monat pro Mitarbeiter geben und deshalb habt ihr dafür gesorgt, dass es möglichst unkompliziert ist. Genau richtig. Wie gesagt, Pass hat man, gibt es schon ewig lange. Über 20 Jahre ist nichts Neues. Ein extrem existierender Markt und ich fand die externen Lösungen alle viel zu kompliziert. Ähm, ich. Ich finde tatsächlich also ja, Home Firewall, das ist tatsächlich bei mir so ein bisschen.
00:08:39: Unbekannt An paar Stellen sehe ich das nicht ganz so, ich finde, man muss denen, die nicht it, dann auch ein paar Sachen an Entscheidungen abnehmen, weil die Experten sind sie nicht so also die Experten sitzen woanders und alles was man weg automatisieren kann, wo sie nichts mehr entscheiden müssen, sollte man als IT Abteilung tun. Und ich fand, da haben die externe Lösung zu wenig gemacht.
00:09:02: Unbekannt Wir bei Hello zum Beispiel. Wir überblenden die Eingabe Formulare, das heißt man sieht gar nicht mehr ein Passwort fällt. Und das heißt, mental kommen die Nutzer gar nicht mehr in die Versuchung, selber was einzutippen, sondern ja. Hey Login ist halt sozusagen davor und dann ist es immer einfacher hey Login zu benutzen, als es nicht zu benutzen. Ähm, da haben wir viel an der Usability gefeilt und auch an dem, wie sich das ganze anfühlt.
00:09:28: Unbekannt Und jeder hat ja inzwischen ein Handy, das kann man dafür gut nutzen. Also muss ich doppelt und dreifach gut auf mein Handy aufpassen, das wäre schon angesagt. Dominik Du bist auch Sicherheitsforscher. Du hast dazu ja studiert, Du hast dazu promoviert. Was ist denn deine Erfahrung oder deine Erkenntnisse? Wann und warum werden denn einzelne User oder auch Unternehmen nachlässig in Sachen Cybersicherheit?
00:09:52: Unbekannt Hat das auch was mit Usability zu tun? Schwierige Frage. Ich glaube tatsächlich, die kann das besser beantworten. Also die Forschung, die ich gemacht habe, war immer wie kann man die Produktsicherheit verbessern? Wir haben zum Beispiel uns angeguckt, wie die Verschlüsselungstechnologien von modernen Messenger schon funktionieren damals, wie das Ankommen von der Usability und wie das mentale Modell bei Nutzenden.
00:10:16: Unbekannt Dazu ist oder auch bei modernen Voice over IP Verschlüsselung. Auf der Ebene war ich unterwegs, als Forscher wahrscheinlich, was die Entscheidungsebene macht. Da hat er mehr Einblick als ich. Ich weiß nicht, was du da sagen würde. Woran liegt's? Also, so der Endnutzer, das unbekannte Risiko sozusagen. Wie ist denn eure Erfahrung? Werden die Menschen inzwischen vorsichtiger, auch angesichts der weltpolitischen Lage?
00:10:41: Unbekannt Naja, würde ich jetzt nicht so unterschreiben. Das Problem ist halt einfach, dass sehr sehr die, die die Quintessenz liegt, irgendwie zwischen Usability, also den Leuten das sehr einfach zu machen, das zu nutzen. Aber irgendwie ist halt gleichzeitig, wenn ich es einfach nutzen kann, kann ich halt auch schnell viele Fehler machen und ich glaube das und damit unterstreiche ich aber eigentlich das, was Dominik auch gerade gesagt hat im Sinne von Es gibt viele Lösungen, die müssen aber halt so einfach und so sicher sein, dass die einen echten Mehrwert darstellen.
00:11:06: Unbekannt Also größter Punkt, wie gesagt, die Usability. Also es muss, es muss für den Nutzer einfach sein und auch tatsächlich für den IT Administrator Und es muss pflegbar sein und gleichzeitig darf es nicht so viele, also so viele Entscheidungen abnehmen, dass es irgendwie auch so ein Thema vor allen Dingen fährt. Ministratoren Wenn Sie das nämlich das Gefühl haben, na ja, das ist super, Sicher, da muss ich eh nichts machen, dann werden die halt nachlässig.
00:11:29: Unbekannt Und das ist vor allen Dingen im Bereich von Monitoring und zu super gefährlich, wenn man sagt Ach so, ja, die letzten 16 Lords waren ja eher Positives, da gucke ich beim 17 irgendwann nicht mehr drüber und der ist es dann meistens genau, der dann in die Knie bringt. Also immer achtsam bleiben und auch immer weiter. Die Mitarbeitenden sensibilisieren.
00:11:47: Unbekannt Wie ist da eure Einschätzung? Wie groß ist der Bedarf da an Sensibilisierung? Das ist das ein richtiges Feuerthema. Also ich bin ja also ich werde immer wieder angefragt so, für wen ist Training? Und ich sage dann gleichzeitig immer schon das kann man vorher und nachher messen und da wird bestimmt noch irgendwas besser sein. Dann ist die Frage, wie das in sechs Monaten ist und ich bin halt kein Freund davon, Geld oder Ressourcen auf irgendwas zu schmeißen, von dem ich weiß, dass es nicht nicht nachhaltig irgendwas verändert.
00:12:14: Unbekannt Und deswegen also Buzzword Awareness würde ich mal sagen, ist die Frage, wie man es dann ordentlich macht. Ich habe noch eine viel härtere Meinung, aber ich stimme dir schon mal zu. Ich bin ja immer noch provokativer unterwegs. Also ich, ich finde so was wie so ein automatisiertes Fishing Training. Wie so safe lässt sich das lässt sich sehr leicht kaufen als Unternehmen mit weil man muss man ja sowieso safe.
00:12:37: Unbekannt Man muss, man muss nichts umstellen in der IT. Man kauft das einfach völlig unabhängig von dem Schrott, was man da am Laufen hat. Man kauft so safe und sagt Jetzt bin ich sicher, weil alle sind geschult. Nee, so funktioniert das nicht. Wenn man die Basics, die Fundamentals vernachlässigt, ah, dann hilft mir auch das Phishing Training nicht. Und es gab eine sehr große Studie, also ein wissenschaftliches Paper, was rausgekommen ist, wo sie in den USA bei Health Care Provider einen sehr, sehr großen Test durchgeführt haben.
00:13:05: Unbekannt Ja, es gibt Verbesserungen, aber die sind wirklich sehr klein. Und dann ist die Frage, wie viel hat das gebracht für das Geld? Und ja, also ist so ein bisschen ähnlich wie bei Erster Hilfe, das muss man auch immer wieder trainieren. Du hast es ja, die Rettung von Unternehmen nach einem Hackerangriff vergleichst du ja auch mit mit so einer ersten Hilfe am Menschen sozusagen.
00:13:25: Unbekannt Na ja, sehr, sehr viele, sehr, sehr viele Punkte. Tatsächlich und ich glaube, es ist auch das, wie die Leute es am ehesten verstehen, weil die Leute denken, da kommt halt irgendeiner irgendwie mit einer schwarzen Kapuze und rettet mich dann aber es halt eigentlich ist. Es ist es halt so nicht. Da sind sehr, sehr viele, da müssen menschliche Entscheidungen getroffen werden, dann muss auch Verantwortung übernommen werden, dass auch immer so ein riesiges Thema.
00:13:45: Unbekannt Also da muss jemand tatsächlich auch mal sagen okay, das war, das war falsch oder das war nicht gut und das müssen wir jetzt anders machen und das kostet dann vielleicht im Zweifel auch mal Geld. Und ja, dann ist das Tool vielleicht zwei gekauft gewesen, aber nicht richtig konfiguriert. Und das ist ja auch in dem Moment meiner Meinung nach also extern.
00:13:59: Unbekannt Als externer Berater kann man das einfach sagen, aber es in dem Moment ja auch vollkommen egal. Also man das Beste was man machen kann, ist ja dann daraus zu lernen und ich finde darauf sollte dann der Fokus liegen. Hm und bis dahin begleitet ihr dann auch. Also wenn der Alarm kommt Hilfe, wir sind gehackt worden, oder? Genau. Dann kommst du ins Unternehmen und begleitest.
00:14:18: Unbekannt Also ich sage witzigerweise immer, ich gehe erst raus, wenn jemand sagt, ich soll rausgehen. Ich habe auch schon. Ich baue danach auch beispielsweise IT Abteilungen neu mit auf, also mach Interim CTO und so und ich gehe immer erst aus den Kunden raus, wenn ich mit dem Geschäftsführer zusammensitzt und der sagt okay, jetzt haben wir das Gefühl, das kriegen wir alleine hin.
00:14:35: Unbekannt Und das ist aber eigentlich auch das finde ich, wie man es machen sollte, weil nur irgendeinen Waldbrand zu löschen und dann zu gehen und man guckt halt, wie das Ökosystem wieder ins Laufen bekommt, Ist irgendwie auch so ein bisschen Schlangengift verkaufen. Da bin ich auch gar kein Freund von. Weil es aber vorhin ein Beispiel gebracht, wo ich einfach noch mal gerne drauf einsteigen würde und zwar dieses Training, das ja eigentlich immer Thema Phishing und ich bin beispielsweise überhaupt gar kein Fan davon, den Leuten halt dieses Haar bis drauf reingefallen.
00:15:03: Unbekannt Da bin ich aber auch gar kein Fan von Bach. Doch da bitte einfach die Lösung, dass das Mailsystem sicherer ist. Also nimm ihn doch halt einfach an die Hand und gib ihm halt weniger Angriffsvektoren, dass er dir vor die Knie, vors Knie vor die Schienbein treten kann. Das packt doch da lieber Geld rein als denjenigen, der sowieso halt einen hohen Workload hat, auch noch 16 mal im Monat daran zu erinnern, dass er noch sein Bitte sein Security Training machen.
00:15:27: Unbekannt Also vorher investieren spart hinterher Zeit. Dominik Da kannst du zustimmen. Ja und was was gesagt wurde Konfigurieren, richtig konfigurieren. Also hast du ja auch schon gesagt, existierende Lösung müssen richtig konfiguriert werden. Also ich will jetzt nicht die technischen Begriffe, aber nur für die ITler, die mag SPF. Alles muss richtig konfiguriert sein für die E Mail Sicherheit. Und dann wie du sagst, haben wir schon mal irgendwie 90 % aller Fälle erschlagen und brauchen dann weniger Phishing Training.
00:15:52: Unbekannt Ja, das sind ja so Begriffe, die jetzt überall in unseren Arbeitsalltag einsickern Hackerangriffe, Sabotage, Angriffe, aber auch politische Einflussnahme über soziale Medien. Das hat ja auch was mit Cybersecurity zu tun, gerade in der jetzigen Zeit. Was würdet ihr sagen? Warum können wir uns es als Gesellschaft nicht leisten, digitale Sicherheitslücken zuzulassen? Also weil die Befragten, so Dominik, weniger Thema wo können wir uns zu die.
00:16:22: Unbekannt Also warum können wir keine Sicherheitslücken zulassen? Also okay, es ist sehr basic. Unser Leben findet heutzutage digital statt, also alles, was mich definiert, existiert auch irgendwie digital. Mein ganzes Leben ist in meinem Handy eingespeichert. In Zukunft wird es noch mehr Informationen über jeden Furz geben, weil ich die scheiß frage, die das alles irgendwie für ewig speichern und die DSGVO in der EU ignorieren und also es um.
00:16:57: Unbekannt Um bei dem Beispiel zu bleiben ich erwarte, dass der nächste Supergau der globale Supergau wird sein, dass einer der großen Provider in der Tat Richard. Okay, es ist quasi unvermeidbar, dass das irgendwann passiert. Es ist eine Frage der Zeit nach meiner Meinung. Und der Deterbridge wird crazy, weil die Leute alles, alles da rein speichern und Frage nutzen, ja sogar als Therapeuten.
00:17:18: Unbekannt Da sind nicht nur deine, deine Handelsregisterauszüge drin, sondern da ist halt auch drin, was du letzten Sommer getan hast, dass es eben der Phishing Schulung ist. Auch auf jeden Fall die KI Schulung schon mal angesagt. Im Unternehmen und wir hören auch immer wieder ganz viel von dem Trend bzw ja auch der Notwendigkeit, dass wir uns unabhängig machen von den US amerikanischen oder vielleicht auch chinesischen Techgiganten.
00:17:42: Unbekannt Ähm ja, wie wird uns das gelingen? Also zum einen mit Hello Kind, vielleicht ja, ähm, ja, also mit mit mehr Start ups und Start ups brauchen Geld und dieses Geld muss irgendwo herkommen. Entweder man hat das wie in den USA, das ist das sehr viele dasselbe sehr viel Venture Capital verfügbar ist, sehr viel Risikokapital, was privat freigemacht wird oder von Rentenfonds und bla, äh oder und da sind wir wieder in der EU und noch schlimmer in Deutschland muss das Geld woanders herkommen, weil wir haben dieses private Kapital nicht zur Verfügung hier.
00:18:19: Unbekannt Und deswegen brauchen wir Förderung. Also die Leute sind immer verwirrt, wenn ich sage, wir brauchen Förderung, weil die USA hat auch keine Förderung. Ja, aber die haben wir auch ein Child lot of money in Venture Capital. So, und deswegen brauchen wir Förderung und die Förderungen müssen mit wenig Bürokratie funktionieren und dann schaffen es auch die wir, an den Markt zu kommen.
00:18:37: Unbekannt Also wir haben tatsächlich sehr viel Geld am Anfang gebraucht. Wir hatten zum Beispiel 800.000 € vom BMBF, eine sehr große Förderung, Start ups, ich secure. Ich kenne sehr viele Start ups, die damit gestartet sind und einen beachtliche Zahl ist davon profitabel geworden. Und so was braucht es mehr. Also die ersten Jahre eines Startups sind ja mit die anstrengendsten. Man sagt glaube ich sechs Jahre dauert, bis man so richtig Fuß gefasst hat.
00:19:00: Unbekannt Wie ist es bei euch? Gerome Ich habe also das Gute ist, ich habe ja de facto quasi in Anführungszeichen keine Kosten. Also wir. Ich mein, mein Unternehmen arbeitet mit unfassbar vielen Freelancern, die ich handverlesen habe. Also wenn ich irgendwo reinkomme, nehme ich immer die Avengers mit und die sind genauso wie ich quasi frei. Also die sind auch mit nicht mit irgendwelchen Tools verheiratet und deswegen funktioniert das bei mir in dem Kontext ja ehrlicherweise viel besser, als wenn ich jetzt hingehen würde.
00:19:28: Unbekannt Würde sagen, ich würde ein konventionelles Startup aufbauen und habe Mitarbeiter, die ich tragen muss und was weiß ich noch alles. Aber ich stimme Dominik dazu. Also wir haben ja kluge Köpfe in diesem Land. Also es ist ja nicht so, als würde es daran scheitern, dass wir hinterwäldlerisch wären, was die Technik angeht, sondern wir haben einfach nicht das Ökosystem dafür, daraus wirklich Kapital zu schlagen.
00:19:47: Unbekannt Und da sind wir halt an sehr, sehr vielen Sachen gebunden, unter anderem natürlich die Compliance. Aber wir können halt auch mit Strompreisen nicht mithalten und was weiß ich nicht alles, was natürlich uns ziemlich. Bottleneck geht. Am Ende des Tages halt vor allen Dingen im Bereich IT auch noch hinzugefügt. Ich war ja an der Uni, hat da promoviert, ich habe über 15 Abschlussarbeiten betreut und die besten sind gegangen, die waren, die sind nicht in Deutschland geblieben.
00:20:11: Unbekannt Also ich habe jetzt lustigerweise also einer zum Beispiel einer meiner besten aus der Anden ist in die Schweiz gegangen, weil da waren die ganzen cryptocurrencies Start ups hat da richtig viel Kryptographie implementiert. Jetzt gehen die ja pleite. Jetzt stelle ich ihn an Remote in der Schweiz sind abstruses, weil wäre nicht gegangen, hätte ich in Braunschweig und in Köln oder auch die die anderen Doktoranden den ich da promoviert habe, die die besten sind bei Google ja umso besser, dass ihr ihn hier in Deutschland und in Niedersachsen geblieben seid.
00:20:45: Unbekannt Ja, und es gibt ja auch noch Niedersachsen Next, die auch gerade Startups unterstützen, eben mit richtigen Netzwerken oder auch mit mit Förderhinweisen usw. Also da bemühen wir uns schon sehr. Muss ich mal jetzt gerade für mein Unternehmen sprechen, sozusagen. Ihr von Heloc in Ihr seid ja auch tatsächlich mit der Prämisse angetreten, auch gegen die amerikanischen Konkurrenten anzugehen. Ja, also ja, vom vom Produkt und von der technischen Sicherheit definitiv.
00:21:12: Unbekannt Da bin ich sehr stolz auf das, was wir gebaut haben. Da haben wir natürlich aber auch den den Vorteil, dass wir später angefangen haben als die und dadurch einen technologischen Fortschritt haben. Wir haben halt die Basis komplett anders gebaut. Wenn jetzt die existierenden Lösungen das kryptografisch so machen wollen, machen wollen würden wie wir, müssten sie alles umbauen. Und das ist nicht so einfach.
00:21:36: Unbekannt Aber bei so einem dezentralen, verschlüsselten System, das heißt, wir haben technologischen Vorsprung, aber den müssen wir auch halten, also es ist dann nicht getan damit, das Produkt ist nie fertig, man muss immer diesen technologischen Fortschritt Vorsprung halten. Patente sind Quatsch in einer Software Industrie ich klar kann ich meine Brand schützen usw aber am Ende ist es der technologische Vorsprung den ich den ich halten muss.
00:21:58: Unbekannt Nein, ich stelle. Wie lautet denn dein Appell an die Zuhörenden? Äh, kümmert euch um die fundamentals benutzten Passwortmanager, Konfiguriert eure Emailserver sicher, habt eine sichere Dateiablage, benutzt zwei Faktor Sicherheit, also kümmert. Also ich. Ich sehe das immer wie ein sehr guter Freund von mir, Ruth Kadson Whitehead Hacker sagte man das wie so eine Bedürfnispyramide, wie eine Ernährung. Ganz oben sind die Fundamente und die müssen stimmen.
00:22:30: Unbekannt Und erst wenn man das alles stimmt, dann kann man sich ganz oben an der Spitze vielleicht mal irgendwann Ei ei Zeuch angucken. Aber er kümmert euch bitte erst um die Fundamentals und und macht. Das macht das richtig. Jerome, du nimmst. Das ist ein Appell. Würde ich so unterschreiben. Ich habe tatsächlich noch einen anderen Approach, aber der kommt auch tatsächlich eher aus den Sachen, die ich miterleben musste.
00:22:53: Unbekannt Es gibt den Begriff des Wologins, also Unternehmen, die sich von Sachen abhängig machen oder von Dienstleistern oder von Software. Und falls ihr einen IT Dienstleister habt und ihr denkt, er macht einen tollen Job, macht euch irgendwann mal vielleicht einfach mal den Spaß und lasst den von einer externen Stelle auditieren. Gar nicht in dem, in dem mit dem Hintergedanken den auszutauschen.
00:23:15: Unbekannt Aber wenn jemand 37 Jahren in einem Unternehmen drin ist, wird er auch irgendwann betriebsblind. Also Challenge nicht auch das wo ihr denkt das läuft ja, weil das sind meistens so Sachen, auf die man dann setzt, weil man denkt, dass die sicher sind, die einen dann noch unvorbereitet treffen. Das heißt ja auch die IT Manager, die müssen ja auch up to date sein, die müssen sich ja mit den neuesten Tricks auch auseinandersetzen, also den neuesten Hacker Tricks sozusagen.
00:23:40: Unbekannt Genau. Also das ist ja, glaube ich allgemein in unserer IT leider so, also wir werden nicht irgendwann mit keine Ahnung 67 in Rente gehen und sagen auch wir haben das was ich mache, mache ich schon seit 40 Jahren immer gleich, sondern gefühlt alle zwei Wochen kommt eben was Neues, mit dem man sich auseinandersetzen muss. Und wenn man das nicht macht, ist man irgendwann altes Eisen.
00:23:59: Unbekannt Ist so ein bisschen ein zweischneidiges Schwert. Einerseits lernt man immer was Neues, andererseits muss man was Neues lernen. Ja, Dominik, das ist ja auch das, was du gesagt hast. Im Prinzip den technischen Vorsprung, den wir haben, den müssen wir halten. Kleiner Blick in die Zukunft Was denkst du, wann haben Passwörter ausgedient und wann ist endlich der Zettel unter der Schreibtisch?
00:24:21: Unbekannt Auflage mit dem Passwort? Sie Also der Zettel ist hoffentlich heute oder morgen passiert, wenn die Leute Hey Login installieren, Passwörter loswerden. Das so ein bisschen wie die Frage wann brauchen wir keine Email mehr? Gab es auch immer so immer diese Nachrichten Email Dead ist nicht tot, wird immer noch benutzt. Also ich glaube Passwörter werden wir benutzen. Da bin ich schon Rentner.
00:24:43: Unbekannt Gibt es das noch? Und dann wirst du aber auch mein Passwort Manager oder Pass Manager ja am Rechner sitzen Ja auf jeden Fall, oder? Ich bin so ein Gehirn in so einem Reagenzglas und in einer virtuellen Realität, oder? Keine Ahnung. Ja, Jerome, was ich von dir gerne noch mal wissen würde. Was war denn so der dreisteste Hackerangriff, den du mitbekommen hast, den du erlebt hast, der erfolgreich war oder der der dreisteste, dreisteste es tatsächlich immer physikalisch?
00:25:13: Unbekannt Also irgendwelche Leute, die jetzt versuchen, die machen es ja aber so? Also das 30. sind tatsächlich habe ich mitbekommen einen Hackerangriff bzw ein physikalischer Angriff. Da ist einer durch ein offenes Fenster in eine Produktion quasi eingestiegen und ist dann hintenrum über die ich glaube irgendwie über die Toilette oder so halt weiter in die Netzwerke gegangen und das ist also das ist das finde ich immer am 30., weil du das den Leuten ja auch nicht ansiehst.
00:25:40: Unbekannt Also dieser Klassiker ist ja, ich zieh mir eine Bauarbeiterjacke an und eine Leiter mit einem Gummiball rein. Das funktioniert tatsächlich leider in vielen Fällen immer noch sehr, sehr gut. Also der der Klassiker Klasse früher sozusagen. Also sich nicht in Ruhe den Computer sichern, sondern eben halt auch das Gebäude entsprechend sichern, wenn's drauf ankommt. Ja, und der von dir auch noch ein kleiner Blick in die Zukunft.
00:26:03: Unbekannt Was glaubst du, wie wird sich das weiterentwickeln mit mit Angriffen? Aber soweit muss man da ja tatsächlich gar nicht mehr gucken. Also die Reputation, also die, die die Angriffsmuster oder die Angriffsvektoren, die gesucht werden, das macht ja aktuell alles schon KI und ich. Also das ist quasi schon dabei, dass die, die die großen Unternehmen oder die, die sich rechentechnisch leisten können.
00:26:25: Unbekannt Es wird halt immer mehr KI, also so Roboter gegen Roboter. Irgendwann wird die die KI mit der anderen KI kämpfen und wenn wir das bessere haben das hat gewinnt. Also da das wird immer mehr in diese Richtung gehen und vielleicht mal so als Referenzpunkt. Früher hat so ein Cyberangriff mehrere Tage gedauert, inzwischen sind wir bei 52 Sekunden. Welcher Mensch soll da mithalten?
00:26:47: Unbekannt Also mit was für, mit was für Zeiten soll da ein Mensch in 52 Sekunden irgendeine Anomalie auslesen? Ist halt utopisch bei uns als Produktherstellung da vielleicht noch was, sozusagen früher. Wenn denn jemand eine Sicherheitslücke gefunden hat, dann hat man dem dem Produkthersteller 90 Tage gegeben, dass er die fixen kann. In der Zeit hat sie normalerweise kein anderer ausgenutzt.
00:27:09: Unbekannt Heutzutage hat man quasi 24 Stunden. Und wenn irgendein Sicherheitsforscher mit einer KI eine Sicherheitslücke gefunden hat, bei uns, dann kann das auch jeder andere Sicherheitsforscher und vielleicht auch ein böser Mensch in diesen in dieser Zeit tun. Das heißt, man muss also dieses dieses Window auf Opportunity ist ja und das Fenster soll man nicht offen stehen lassen. Das haben wir auch gelernt.
00:27:33: Unbekannt Also im Prinzip noch mal der Appell Wirklich? Ja, Sensibel dafür zu sein, sich damit zu beschäftigen, sich darum zu kümmern. Ja, und damit bleibt mir noch, mich zu bedanken bei meinen Gesprächspartnern Dr. Dominik Schürmann, Geschäftsführer und Mitgründer von Heloc in und bei Jerome Schulte von der Firma Software Hof aus dem Landkreis Celle. Vielen Dank fürs Gespräch. Ja, danke.
00:28:04: Unbekannt Das war digital gedacht. Ein Podcast von Niedersachsen Next. Hören Sie mal wieder rein.
Neuer Kommentar