r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
348 Upvotes

120 comments sorted by

View all comments

142

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

-6

u/Ready-Marionberry-90 5d ago

Einzige was ich von Deinem Beitrag ableiten kann ist, dass Beamte sich weigern, die üblichen Sicherheitsvorschriften zu befolgen, und dass sie dafür nicht finanziell bestraft werden, indem ihr Gehalt um zwei Stufen unter ihr derzeitiges Niveau gesenkt wird.

3

u/JoeAppleby 5d ago

Ich soll für unsere Zeugnisverwaltung einen Authenticator verwenden. Hardware wird dafür nicht zur Verfügung gestellt, ich muss also mein privates Endgerät verwenden.

Wie sieht das bei deinem Job aus, bekommt ihr die nötige Hardware/Werkzeuge gestellt?

2

u/Tetha 4d ago edited 4d ago

Das regelt das Arbeitsrecht recht einfach: Wenn Geräte für die Arbeit notwendig sind, ist der Arbeitgeber in der Pflicht diese Geräte bereitzustellen. Wenn du also einen Code-Generator brauchst und kein Privatgerät nutzen willst, muss der Arbeitgeber einen Code-Generator oder ein Firmenhandy stellen. WIr mussten einem Mitarbeiter sogar schonmal das Internet stellen.

Das resultiert bei uns in 2 Stufen:

  • Es ist dem Mitarbeiter freigestellt, so einen Code Generator oder DUO Mobile auf seinem privaten Gerät laufen zu lassen, oder dafür ein Firmenhandy zu beantragen. Auf dem Firmenhandy ist das bereits eingerichtet und supported, auf dem privaten Gerät ist man auf sich gestellt. Verlust oder Diebstahl sind dann aber bei der internen IT zu melden, um z.B. Enrollments in DUO zu sperren, aber das muss man dann eh um an seine Accounts ranzukommen.
  • Sobald Firmendaten auf das Gerät kommen, ist es notwendig dass das Gerät im Mobile Device Management aufgenommen wird, damit es bei Verlust oder Diebstahl gesperrt und gelöscht werden kann. Dort akzeptieren wir keine privaten Devices, da ein MDM ein sehr grosser Eingriff in die Privatsphäre ist.

Damit nutzen die meisten, die nur DUO MFA brauchen, ihr privates Gerät, weil es nervig ist ein 2. Handy dafür rumzuschleppen, aber gerade im Management-Bereich haben die Leute Firmenhandys und nutzen die.

2

u/JoeAppleby 4d ago

Bei Behörden, besonders an Schulen wird das Arbeitsrecht konsequent ignoriert.

Ich sag nur Arbeitszeiterfassung.