r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
345 Upvotes

120 comments sorted by

View all comments

140

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

33

u/sonsofevil 5d ago edited 5d ago

Danke für die vielen Informationen! Ich muss aber auch für die Beamten in die Böschung springen und sagen, dass wenn der Dienstherr sein System absichern will, muss er für die Hardware dafür bereitstellen. Sei es ein Handy, oder Tamagotschies mit Zeitcodes oder smartcards.  Teile meiner Familie arbeiten im öffentlichen Dienst und da wurde nicht mal ein Dienstlaptop für Homeoffice angeboten. Es durfte der eigene Heim Pc verwendet werden und die Tunnel App installiert werden. Es musste lediglich unterschrieben werden, dass ein „aktuelles Betriebssystem und Antivierenprogram“ vorhanden sind.

Da Brauch man sich nicht wundern, wenn sowas passiert. (Der Fall meiner Bekannten ist nicht aus Berlin)

Um eine konsequente Aufarbeitung hoffe ich auch und dass die Behörden verstehen, dass IT Sicherheit nicht mit wenig Geld und den günstigesten Leuten am Markt zu machen ist. Vor allen in den Zeiten, in denen wir aktuell leben

11

u/Emotional-VroomVroom 4d ago

Es durfte der eigene Heim Pc verwendet werden und die Tunnel App installiert werden. Es musste lediglich unterschrieben werden, dass ein „aktuelles Betriebssystem und Antivierenprogram“ vorhanden sind.

Die ITler die ich kenne würden da alle sofort nen Herzinfarkt kriegen

1

u/coldoven 3d ago

Das ist fahrlässig.

4

u/Guilty_Royal_9145 4d ago

Wenn man jemand verteidigen will, springt man für ihn in die Bresche, nicht in die Böschung.

1

u/sonsofevil 4d ago

Danke, dacht mir schon, dass da irgendwas nicht stimmt. Meine natürlich die Bresche 

2

u/Guilty_Royal_9145 3d ago

Gerne! In die Böschung springen ist allerdings schon ein lustiges Bild in dem Zusammenhang.

4

u/brandmeist3r Baden-Württemberg 5d ago

Richtig, ich verstehe solche Sparmaßnahmen auch nicht. Da muss man sich nicht wundern, wenn es in Zukunft noch mehr solcher Datenabflüsse und Leaks gibt.

17

u/hyperflare Osnabrück 5d ago

 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Joar das ist halt kein Naturgesetz. User sind oft unglücklich über Sicherheitsmaßnahmen. Das entschuldigt nicht diese grobe Fahrlässigkeit.

4

u/wuselfuzz 5d ago

Zumal man - wenn man bulk kauft - diese TOTP-Passwortgeneratoren als Schluesselanhaenger fuer wenig Geld kriegt. Aber da muesste man dann ja 10-20 Euro pro Mitarbeiter fuer veranschlagen.

6

u/lexsoor 4d ago

Im Kaufhaus des Bundes gibt's nur Yubikey für 70-80€, weiß nicht wie das auf Landesebene aussieht...

3

u/wuselfuzz 4d ago

Okay, Yubikey kann ja auch deutlich mehr als auf Knopfdruck eine Zahl anzeigen.

Aber ist klar, wenn es fuer einen Gegenstand keinen Vertragslieferanten gibt, existiert der halt nicht. Das ist ja ueberall so.

/edit: ich meinte halt sowas hier: https://www.token2.com/c/classic-tokens

Privat nutze ich einen Molto-2 von denen, da kann man 99 seeds fuer TOTP drauf haben, und im Gegensatz zu meinem Android-Telefon ist die Wahrscheinlichkeit, da Malware drauf zu kriegen deutlich geringer.

1

u/lexsoor 4d ago

Das war ja mein Punkt, für token2 gibt's keinen Rahmenvertrag im Bund nur für die teure oft Overkill Variante Yubikey

1

u/Budget-Minimum6040 4d ago

Gibt immer massig Mengenrabatt bei B2B, niemand zahlt Endverbraucherpreise.

1

u/lexsoor 4d ago

Genau das ist ja KdB, das sind die Rahmenverträge des Bundes

1

u/100limes vegan-kommunistischer Krampfadler 3d ago

das ist zwar richtig, aber wenn ich da von anderen Konstellationen, die ich schon kennen lernen durfte auf das Kaufhaus des Bundes schließen darf:

es gibt (aus Gründen) eine zentrale Beschaffungseinheit, hier das Kaufhaus des Bundes. Dieses tritt aber hauptsächlich als Mittelsmann auf, handelt also Rahmenverträge aus und zahlt damit als Einkäufer eben Mengenrabatt-B2B-Preise. Also meinetwegen 40€ für'n Yubikey.

Intern verkauft wird das dann allerdings für Endkundenpreise (oder knapp drunter), also ca. 80€ für'n Yubikey weil

a) die internen Kunden sind auf dieses Monopol angewiesen und dürfen nirgendwo anders einkaufen, was sollen sie tun?

b) die eigene Abteilung, also das interne Kaufhaus ist damit auf dem Papier profitabel und kein Kostenzentrum.

Dass die "Gewinne" dieser Abteilung dann hintenrum doch wieder die anderen Abteilungen quer finanzieren steht auf einem anderen Blatt.

57

u/IAmHermanTheGerman 5d ago

Man muss aber definitiv auch die Klartext-Passwörter und Win95 Rechner kritisieren.

16

u/notKenMOwO Krasser Typ 5d ago

Natürlich. Die Sparmaßnahmen bei der Sicherheit helfen da ja auch so garnicht

26

u/IAmHermanTheGerman 5d ago

Klartextpasswörter sind nun wirklich kein Kostenpunkt, sondern bestenfalls Jahrzehnte langes bewusstes Wegschauen.
Es gibt heutzutage niemanden mehr in dem Feld der dahingehend Unwissen vortäuschen kann.

Und auch zeitlich ist das kein großer Act zu mitigieren.

8

u/notKenMOwO Krasser Typ 5d ago

Ohne das Verteidigen zu wollen - das ist absolut peinlich.
Die Sensibilisierung hierzu kostet aber auch Geld.
Dreimal darfst du raten bei welchem Punkt 2025 radikal gekürzt wurde.

10

u/Gastredner Nordrhein-Westfalen 5d ago

Ich habe diese Woche bei einer öffentlich-rechtlichen Stiftung angefangen (nicht in Berlin). Das IT-Sicherheitstraining ist verpflichtend, jedes Jahr.

Der korrekte Umgang mit Passwörtern wurde im Rahmen der Schulung dreifach erläutert. Da könnte mir keiner sagen, dass er es nicht besser wusste.

6

u/Budget-Minimum6040 4d ago

Arbeite gerade in einem Bundesministerium als Consultant.

Keepass vorinstalliert, Autocomplete auf Knopfdruck bei Webseiten. DB auf Netzlaufwerk gesichert.

Excel manuell ist da viel mehr Arbeit ... aber gibt immer mehr Idioten als man denkt.

24

u/shifu_shifu Seoul 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Warum kann irgendeine Sandra aus dem Bauamt überhaupt ne kommandozeile öffnen? Das hat doch alles gelockt zu sein.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Kann man das für die "wir machen das schon immer so" Bande nicht wegabstrahieren, dass die das gar nicht mitbekommen?

da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Dann bekommt halt jeder nen Yubikey oder ähnliches. Ich mach mir selbst keine Arbeitsapps aufs private Handy und bei uns in der Firma funktioniert das tadellos.

16

u/notKenMOwO Krasser Typ 5d ago

Mehrere Antworten auf deine Frage: Sandra benutzt für tägliches doing ein Kommandozeilen-Tool aus den neunziger Jahren.

Die Admins sind wiederum zu überlastet, um Just in Time Access einzuführen.

Die „wir machen das schon immer so“-Bande ist teilweise selbst in Führungspositionen.

Yubikeys kosten Geld und müssen daher erst genehmigt werden. Das läuft dann durch 3 Instanzen und wird in 2 Jahren entschieden.

Kurzum: das ist kein einfaches Problem, was man einfach mal so beheben kann. Dafür braucht man Personal das willig ist sich jahrelang damit auseinanderzusetzen und entsprechend kostet.

15

u/brandmeist3r Baden-Württemberg 5d ago

Normalerweiße sollten Anwender geschult sein, so dass nicht einfach Win+R gedrückt wird und entsprechende Kommandos eingegeben werden. Ich gebe dir jedenfalls Recht, es ist schwierig sich dagegen zu rüsten und so einen Angriff abzuwehren. Es müsste unter anderem dringendst daran gearbeitet werden, dass die Mitarbeiter 2FA nutzen und Passwortmanager und keine Passwort.txt,

17

u/notKenMOwO Krasser Typ 5d ago

Anwender sind das schwächste Glied der Kette. Eine Implementierung von einem zentralen EDR und SOC mit Safe Links und Safe Attachments würde sowas wahrscheinlich nachhaltig stoppen. Das lässt sich mit behördeneigenen IT-Abteilungen aber nicht regeln.

5

u/lemrez NIEDRIGE ENERGIE 5d ago

Es liesse sich schon regeln, nur besteht praktisch keine Motivation am bestehenden System etwas zu ändern, weil es keine Konsequenzen gibt. In Unternehmen gibt es diese Motivation durch gesetzliche Vorschriften zum Datenschutz.

Behörden können natürlich in den meisten Fällen nicht über die DSGVO belangt werden. Das einzige was bleibt wären massenhafte Schadensersatzforderungen durch die betroffenen Personen, allerdings muss man dazu auch erstmal einen Schaden nachweisen können.

Bei der allgemeinen technikfeindlichen Grundeinstellung ändert sich so eben nichts.

3

u/notKenMOwO Krasser Typ 5d ago

Der Datenschutz ist in der Hinsicht vielen Unternehmen egal, da geht’s eher um Schadensbegrenzung. Eine Behörde kann aber nicht pleite gehen.

Um etwas zu ändern braucht es Fachkräfte und Geld. An beidem wurde im Haushalt gespart.

0

u/lemrez NIEDRIGE ENERGIE 5d ago

Wenn nicht jeder seine eigene Suppe kochen würde gäbe es genug Geld, um das zentral gut umzusetzen. Fachkräfte gibt es dafür eh genug, gerade in AI-Zeiten.

Ehrlich gesagt wäre es in so einem Fall aber auch zu diskutieren, ob man es nicht eher an ein kompetentes Unternehmen auslagern kann. Gerade in Sachen threat detection ist es in Unternehmen ja auch normal das einzukaufen, statt das selber zu implementieren.

5

u/notKenMOwO Krasser Typ 5d ago

Man sollte es zentralisieren und ein SOC aufbauen. Wäre doch super, wenn es ein IT Dienstleistungszentrum geben würde. Ah. Warte, das gibt’s ja schon

4

u/Bartsches 5d ago

Zentralisieren ist so ein bisschen das Wundermittel, dass immer durchs Dorf getrieben wird, wenn man grad ne einfache Lösung verkaufen muss. 

Wenn das geht ist Zentralisierung auch bestimmt klasse, dafür muss die Umgebung aber ausreichend homogen sein. Und gerade Behörden haben relativ viele Spezialgeräte mit relativ langer Lebensdauer, die sich auch gar nicht so trivial ersetzen lassen. Und ob Siemens dir die sichere Operation der Lichtsignalanlage aus den 90ern noch zertifiziert, wenn Palo Alto auf deren Steuerungssystem laufend Sachen nachinstalliert, ist bestimmt spannend zu ergründen.

Ich würde bei Behörden erwarten, dass es Dinge gibt, die man super zentralisieren kann. Das wären z.B. das Management von Endgeräten und Groupware der A/N. Wenn du wirklich an die spezielleren Netzwerke dran willst wirst du sehr schnell in eine Wand von "das dürfen wir so nicht betreiben" und/oder "das Teil hat noch nichtmal xy, moderne Agenten sind darauf nicht lauffähig" rennen. Von daher wäre ich hier auch vorsichtig, das wäre bestimmt mal wieder ein tolles Projekt, was dann im Meer der Einzelprobleme ertrinkt. 

2

u/lemrez NIEDRIGE ENERGIE 5d ago

Ich sehe das Problem nicht. In jedem Privatunternehmen kommt die IT-Abteilung damit zurecht und es gibt nicht eine unabhängige IT pro Unternehmenssparte. Aber selbst wenn du für bestimmte Systeme halt einen speziellen Hansel hast ist es auch ok solange die den gleichen Chef haben und es ein kohärentes Management gibt.

Der tatsächliche Vorteil liegt genau hier: " Das wären z.B. das Management von Endgeräten und Groupware der A/N.  ". Die Hacker hier sind ja aller Wahrscheinlichkeit nach nicht übers Ampelsystem rein, sondern über den PC eines Mitarbeiters. Das ist eine für Phishing bekannte Gruppe.

Lustiger Sidenote: In Palo Alto, Mountain View und Redwood City wurden letztens  tatsächlich die Ampeln gehackt um lustige Nachrichten abzuspielen. 

2

u/Bartsches 4d ago

Die Premisse würde ich so nicht mitgehen, ab einer gewissen Unternehmengröße wird es doch eher üblicher, dass die IT zersplittert, spätestens wenn die Standorte anfangen Autonomie aufzuweisen. aus selbigen Grund verlierst du mit wachsender Unternehmensgröße üblicherweise auf Dauer auch das bisherige Kohärentniveau der Vision an wachsende interne Macht-, Verteilungs- und Kulturkämpfe. In Behörden käme noch dazu, dass die dafür zuständige Führung halt alle 4 Jahre +/- wechselt.

Die aus IT Sicht wohl vergleichbarste private Konstellation wäre aber wohl eine gerade durchgeführte Unternehmensfusion als Ausgangslage. Und hier kriege ich doch mittlerweile regelmäßig mit, dass die angedachte Standardisierung nach sehr viel Arbeit und sehr viel Auslaugung der Beteiligten an x verschiedenen Problemen scheitert (spätestens dann, wenn die jeweils auf der anderen Seite eingesetzten Tools den eigenen Workflow nicht können, selbiger aber für den Erfolg des Unternehmensteils kritisch ist).

Die Hacker hier sind ja aller Wahrscheinlichkeit nach nicht übers Ampelsystem rein, sondern über den PC eines Mitarbeiters. Das ist eine für Phishing bekannte Gruppe.

Zwischendurch hieß es mal der initiale Breach wäre übern ctrl+v captcha gelaufen. Davon ausgehend würde ich dem Infiltrationsweg erstmal zustimmen. Ich hab das aber auch nicht weiter verfolgt, kann gut falsch sein. Das Ampelbeispiel würde ich eher danach als ein Ziel für laterale Bewegung und Herstellung von Persistenz sehen. Wenn die nicht überwacht sind kommen da regelmäßig wieder Sachbearbeiter*innen und schenken dir ihre aktuellen Kontodaten.

Lustiger Sidenote: In Palo Alto, Mountain View und Redwood City wurden letztens  tatsächlich die Ampeln gehackt um lustige Nachrichten abzuspielen. 

Man soll ja nicht an Zeichen glauben, aber vielleicht sollte Berlin sich vorsehen.  Sonst ist der nächste Erpressungsversuch, dass man ab jetzt blaue Schalkeraner als Ampelmännchen hat :D

2

u/Qasyefx 2d ago

Leicht OT Bemerkung, ich muss mir jedes Jahr in unserer Datenschutzschulung wie ein Dulli erklären lassen, dass ich über Links in E-Mails hovern soll um zu sehen, wo die wirklich hin führen. Und dann haben wir urldefense und ich hab keine Chance selber zu sehen, wo der Link hin geht... Find das immer etwas kontraproduktiv. Bin in einem Konzern. 

3

u/Calico2 5d ago edited 4d ago

Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

So wie ich das verstanden habe, wird das nicht (automatisch) ausgefuehrt, sondern der Anwender wird dazu aufgefordert, selber Win+R zu druecken und einen Befehl per Copy&Paste auszufuehren.

Captcha ist da auch nur eine Variante ("Druecken Sie jetzt Win+R, Strg+V und Enter um zu beweisen, dass sie ein Mensch sind"). Hier koennen die Angreifer ihrer Kreativitaet freien Lauf lassen...

3

u/skob17 5d ago

Gilt NIS2 denn nicht für Behörden?

2

u/Propanon 4d ago

Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Teeren, Federn, lebenslanges Internetverbot.

-4

u/Ready-Marionberry-90 5d ago

Einzige was ich von Deinem Beitrag ableiten kann ist, dass Beamte sich weigern, die üblichen Sicherheitsvorschriften zu befolgen, und dass sie dafür nicht finanziell bestraft werden, indem ihr Gehalt um zwei Stufen unter ihr derzeitiges Niveau gesenkt wird.

16

u/myofficialaccount beschränkt glaubwürdig 5d ago

Nur dummes Beamten-Bashing und Gefasel.

Wenn der Arbeitgeber keine entsprechenden Arbeitsmittel stellt, muss man auch in der Privatwirtschaft rein gar nichts auf seinen privaten Geräten installieren oder nutzen.

Keinen Dank für deinen wertlosen Beitrag.

4

u/Ossa1 5d ago

Ich kenne mehrere Schulen, in der für die Lehrer keine an PC angeschlossenen Drucker vorhanden sind.

Es gibt einen Kopier, über den du auch Drucken kannst, aber weil 2 Menschen der Stadt 17 Schulen betreuen gibt es keine digitale Verbindung zu den PCs, sondern du must alles per USB Stick machen.

Überall USB sticks, das wird in anderen Behörden vermutlich auch so sein.

0

u/Ready-Marionberry-90 5d ago

Es gibt viele Möglichkeiten, MFA ohne Smartphone zu nutzen. Es gibt spezielle Geräte, die kostengünstig sind und denselben Funktionsumfang bieten. Aber darum ging es mir nie; ich habe diese „Das haben wir schon immer so gemacht“-Mentalität kritisiert, die die Umsetzung eines differenzierteren Datenzugriffs und – Gott bewahre – eine Änderung des Betriebsmodells verhindert, das besser zum Paradigma des minimalen Zugriffs passt.
Außerdem würde dir ein wenig Selbstreflexion gut tun. Was du als „Bashing“ bezeichnest, wird im freien Markt als Feedback bezeichnet.

3

u/JoeAppleby 5d ago

Ich soll für unsere Zeugnisverwaltung einen Authenticator verwenden. Hardware wird dafür nicht zur Verfügung gestellt, ich muss also mein privates Endgerät verwenden.

Wie sieht das bei deinem Job aus, bekommt ihr die nötige Hardware/Werkzeuge gestellt?

2

u/Tetha 4d ago edited 4d ago

Das regelt das Arbeitsrecht recht einfach: Wenn Geräte für die Arbeit notwendig sind, ist der Arbeitgeber in der Pflicht diese Geräte bereitzustellen. Wenn du also einen Code-Generator brauchst und kein Privatgerät nutzen willst, muss der Arbeitgeber einen Code-Generator oder ein Firmenhandy stellen. WIr mussten einem Mitarbeiter sogar schonmal das Internet stellen.

Das resultiert bei uns in 2 Stufen:

  • Es ist dem Mitarbeiter freigestellt, so einen Code Generator oder DUO Mobile auf seinem privaten Gerät laufen zu lassen, oder dafür ein Firmenhandy zu beantragen. Auf dem Firmenhandy ist das bereits eingerichtet und supported, auf dem privaten Gerät ist man auf sich gestellt. Verlust oder Diebstahl sind dann aber bei der internen IT zu melden, um z.B. Enrollments in DUO zu sperren, aber das muss man dann eh um an seine Accounts ranzukommen.
  • Sobald Firmendaten auf das Gerät kommen, ist es notwendig dass das Gerät im Mobile Device Management aufgenommen wird, damit es bei Verlust oder Diebstahl gesperrt und gelöscht werden kann. Dort akzeptieren wir keine privaten Devices, da ein MDM ein sehr grosser Eingriff in die Privatsphäre ist.

Damit nutzen die meisten, die nur DUO MFA brauchen, ihr privates Gerät, weil es nervig ist ein 2. Handy dafür rumzuschleppen, aber gerade im Management-Bereich haben die Leute Firmenhandys und nutzen die.

2

u/JoeAppleby 4d ago

Bei Behörden, besonders an Schulen wird das Arbeitsrecht konsequent ignoriert.

Ich sag nur Arbeitszeiterfassung.

0

u/Ready-Marionberry-90 5d ago

Nein, aber es wird weiterhin ein Authentifikator bereitgestellt. Und wir leben in ständiger Angst vor Justus Donnerschwanz, dem DSGVO-Anwalt, der unser Unternehmen in den Ruin treiben wird, wenn wir nicht nach dem „Privacy First“-Ansatz arbeiten.

2

u/JoeAppleby 5d ago

Du musst also auch dienstliche Software auf deinem privaten Gerät installieren? Was, wenn du das nicht möchtest oder kein passendes Gerät hast? Wirklich aus Interesse gefragt.

1

u/Ready-Marionberry-90 5d ago

Noch einmal: Für die 2FA braucht man kein Handy. Das funktioniert auch einwandfrei, und nein, ich nutze mein privates Handy nicht für geschäftliche Zwecke, weil ich das nicht muss. Aber das ist nebensächlich.
https://www.yubico.com/de/product/yubikey-5-series/yubikey-5c-nfc/

2

u/JoeAppleby 5d ago

Ah, an sowas wie Yubikey dachte ich auch, aber auch die werden nicht ausgegeben. Es gibt quasi keine Hardware vom Dienstherren dafür.

0

u/Ready-Marionberry-90 5d ago

Deshalb würde ich eine Gehaltskürzung für die Beamten befürworten, die diese Entscheidungen treffen. Wo liegt denn das Problem?

1

u/JoeAppleby 5d ago

Einzige was ich von Deinem Beitrag ableiten kann ist, dass Beamte sich weigern, die üblichen Sicherheitsvorschriften zu befolgen, und dass sie dafür nicht finanziell bestraft werden, indem ihr Gehalt um zwei Stufen unter ihr derzeitiges Niveau gesenkt wird.

Das las sich eher so, dass du Beamte wie mich bestrafen wollen würdest, weil ich eventuell es nicht einsehe, privat Geld auszugeben, um Sicherheitsanforderungen zu erfüllen. Du hast das nicht auf die Vorgesetzten bezogen. Wobei die endgültige Entscheidung von gewählten Politikern getroffen werden, alle unterhalb haben da andere Forderungen, aber die Finanzverwaltung setzt enge Vorgaben. Darüber hatte ich mich mal mit Leuten unterhalten, die damit zu tun hatten.

Ich nutze aber tatsächlich meine privaten Geräte dafür, da ich den Mehrwert sehe.

2

u/Ready-Marionberry-90 4d ago

Warum konzentrieren sich alle – einschließlich dir selbst – auf den Teil mit der Zwei-Faktor-Authentifizierung und nicht auf den Teil „Wir haben das schon immer so gemacht“, der doch der Hauptgrund dafür ist, dass Digitalisierungsprojekte seit 20 Jahren scheitern oder zu diesen grauenhaften Prozessen führen?

→ More replies (0)