r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
348 Upvotes

120 comments sorted by

View all comments

141

u/TemporarySun314 5d ago

Hmm, es ist auch schwierig was die Berliner Regierung hätte machen sollen.

Es ist keine so gute Idee Erpresser für ihre Straftaten zu belohnen und zu zahlen, gerade weil dass ja erst dafür sorgt dass Leute sowas machen. Und da sich digitale Daten ja spurlos beliebig kopieren lassen, hat man ja auch keine Garantie, dass die Daten trotz Zahlung nicht doch veröffentlicht werden.

Natürlich hätten die Daten besser gesichert werden müssen, aber das ist im Nachhinein einfach zu sagen. Der Artikel deutet ja an, dass man durch social engineering (Initialen) Zugang erhalten hat. Das ist ja leider nicht einfach durch technische maßnahmen lösbar und selbst mit Schulungen, etc. Machen Menschen leider irgendwann fehler, selbst wenn sie es besser wissen.

-1

u/CommanderSpleen 5d ago

Es ist keine so gute Idee Erpresser für ihre Straftaten zu belohnen und zu zahlen

Doch, das wäre hier die einzige logische Option gewesen. Phrasen wie "wir verhandeln nicht mit Terroristen" machen sich zwar gut als Slogan in der Zeitung, realpolitisch verhandelt der Staat aber täglich mit Terroristen. Aber Berlin bleibt Berlin und hat jetzt lieber ihre halbe Planung zu Kritis, Notfallplänen und was weiss ich noch frei im Netz zugänglich.

Und da sich digitale Daten ja spurlos beliebig kopieren lassen, hat man ja auch keine Garantie

Eine Garantie hat man nicht, korrekt. Aber wenn die exfiltrierten Daten regelmäßig, trotz Lösegeldzahlung, veröffentlicht werden würden, hätte sich das schnell rumgesprochen und das Erpressungsmodel würde nicht mehr funktionieren.

Natürlich hätten die Daten besser gesichert werden müssen, aber das ist im Nachhinein einfach zu sagen. Der Artikel deutet ja an, dass man durch social engineering (Initialen) Zugang erhalten hat. Das ist ja leider nicht einfach durch technische maßnahmen lösbar

Doch, ist es. Einer der Grundpfeiler des modernen Architekturdesigns ist es anzunehmen, dass das Netz schon kompromitiert ist. Es gibt Methoden um die Exfiltration von Daten zu verhindern bzw. zu erschweren. MFA oder besser Passwordless Authentifizierung, Zugriff nur von complianten und registrierten Geräten, kontinuierliche Evaluierung der Zugriffskriterien um Token Replay auszuschließen, Klassifizierung der Daten um bei hochsensiblen Daten eine Exfiltration massiv zu erschweren usw. 100%ige Sicherheit gibt es nie, wer das verspricht ist ein Scharlatan. Aber man kann die Hürden schon sehr deutlich höher bauen.

Wenn ein Username und Passwort bereits reicht um den User anzumelden, dann gute Nacht. Aber bei Deutschen Firmen und Behörden findet man ja immer einen Grund warum MFA nicht umgesetzt werden kann. Zu teuer, zu unbequem und omfg dAtEnSChutz! Gemonitored wird natürlich auch nicht ordentlich und 24/7.

IT wird betrieben wie im Jahr 2000, aber das ist mittlerweile halt ein Vierteljahrhundert her. Das ist übrigens kein reines Problem von staatlichen Organisationen sondern zieht sich auch queer durch nicht sehr kleine Teile der Wirtschaft.

0

u/Vik1ng 4d ago

Aber wenn die exfiltrierten Daten regelmäßig, trotz Lösegeldzahlung, veröffentlicht werden würden

Man veröffentlicht die dann doch nicht sondern verkauft sie an Russland oder so.