Cyberkriminalität & IT-Sicherheit: So schützt du dein Business vor Hackern – mit Jakob Semmler
Shownotes
Cyberkriminalität verursacht in Deutschland jährlich hunderte Milliarden Euro an Schäden, wovon besonders kleine und mittelständische Unternehmen betroffen sind. In dieser Folge spricht René mit Jakob Semmler, Co-Gründer von Bugshell, über reale Angriffsszenarien von Phishing bis Ransomware und die neuen Gefahren durch künstliche Intelligenz. Du erfährst, warum gerade kleine Betriebe ins Visier von Hackern geraten und wie du dein Business mit einfachen Maßnahmen effektiv absicherst.
📌 DAS NIMMST DU AUS DIESER FOLGE MIT: • Die Sprache der Hacker verstehen: Wie Begriffe wie Pentesting, Ransomware oder Social Engineering funktionieren und wo die echten Schwachstellen in deinem Unternehmen liegen. • Neue Bedrohungen durch KI: Warum automatisierte Phishing-Mails, Voice-Cloning und gefälschte Anrufe die Einstiegshürde für Kriminelle senken und wie du Angriffe sofort durchschaust. • Pragmatisches Sicherheits-Setup: Welche Rolle Passwort-Manager, durchdachte Backup-Strukturen und Multi-Faktor-Authentifizierung spielen, um teure Betriebsausfälle konsequent zu vermeiden.
⬇️ MEHR VON JAKOB ⬇️
LinkedIn: https://www.linkedin.com/in/jakob-semmler-858437158/
Homepage Bugshell: https://bugshell.com
🏛️ UNSER PARTNER: KfW BANKENGRUPPE 🏛️
Du willst dein eigenes Unternehmen gründen oder in ein bestehendes einsteigen? Die Förderprogramme der KfW erleichtern dir den Start und bringen dich sicher durch die ersten Jahre der Selbstständigkeit. Finde die passende Förderung und lass dich von Vollblut-Unternehmer:innen inspirieren: 👉 KfW Förderprogramme für Gründung 👉 KfW Angebote für die Unternehmensnachfolge
🎙️ HÖRTIPP: Du willst lieber aus den Fehlern anderer lernen, als sie selbst zu machen? Im KfW-Podcast „Ungeschönt“ sprechen Gründerinnen und Gründer Klartext – persönlich, ehrlich und ungeschminkt: 👉 Jetzt reinhören: Ungeschönt – der Gründungs-Podcast
📩 MITTEILUNGEN & KONTAKT 📩
Du hast eine Frage, Feedback oder eine spannende Themenidee für eine neue Folge? Schreib René direkt an: podcast@fuer-gruender.de
Du möchtest als Partner oder Sponsor bei „Besser gründen“ werben? Melde dich bei: kooperationen@brandsandwaves.de
💼 MEHR VON FÜR-GRÜNDER.DE 💼
Website – Dein umfassendes Portal für die erfolgreiche Gründung
Newsletter – Spannende Gründerstorys, Finanzierungstipps & Startup-News direkt ins Postfach
LinkedIn – Netzwerke mit René Klein & dem Für-Gründer-Team
Instagram – Einblicke hinter die Kulissen & tägliche Hacks
„Besser gründen – Der Gründungs-Podcast“ ist eine Produktion von Für-Gründer.de in Zusammenarbeit mit Brands & Waves.
Impressum | Datenschutzerklärung
Coverbild: KI modifiziert KI-Hinweis: Einzelne Jingles und Trenner enthalten synthetische Stimmen.
Transkript anzeigen
00:00:00: Man kann von ungefähr vierundzwanzig Tagen durchschnittliche Ausfallzeit bechnen.
00:00:06: Und wenn so ein Betrieb vier und zwanzig Tage mal offline geht, kann man sich ja vorstellen was das bedeutet.
00:00:13: Im Grunde genommen ist es mit KI so dass senkt die Einstiegssürde für Angreifer massiv.
00:00:38: Cyberkriminalität verursacht in Deutschland jährliche Schäden von rund zweihundertneunzig Milliarden Euro.
00:00:44: Ein Drittel der Unternehmen berichtet von Attacken, bei denen die Täter wichtige Unternehmensdaten verschlüsseln und danach ein Lösegeld verlangen.
00:00:52: Für viele Unternehmen und Selbstständige muss dieser aber gar nicht der Cloud der eigenen Website sein.
00:00:56: Social-Media-Profile, die mühsam aufgebaut wurden werden ebenso gekapert – so schnell kann die eigene Reichweite weg sein!
00:01:05: Deshalb geht es in diese Erfolge um deinen Schutz im Netz.
00:01:08: Schön, dass du wieder dabei bist beim Podcast.
00:01:10: besser gründen!
00:01:11: Wir wollen dir die Gefahren aufzeigen und erklären wie du dich wappnest gegen Gegner, die dir technisch haushoch überlegen sind – gerade auch weil KI die Bedrohungslage nochmals verschärft.
00:01:23: Dafür habe ich Jakob Semler eingeladen der mit seinem Unternehmen Bugshell bezahlte Cyberangriffe auf Unternehmen durchführt.
00:01:29: Er kennt die Guten und die bösen Hacker.
00:01:31: Und deshalb ist unser Thema heute Was kannst Du tun?
00:01:34: damit du im Netz nicht beklaut wirst.
00:01:37: Und wir klären die Frage, ob sich ein Virenscanner eigentlich noch lohnt?
00:01:42: Hallo Jakob!
00:02:00: Um seine Gegner zu kennen, muss man auch deren Sprache sprechen.
00:02:09: Deshalb starten wir mit einem kurzen Cybercrime-Bingo.
00:02:12: Man kann das mal so nennen.
00:02:14: Ich nenne dir jetzt ein paar Fachbegriffe und du erklärst diese bitte in maximal forty fünf Sekunden und vielleicht auf einem Niveau wie du es vielleicht einem neunjährigen Kind erklären würdest.
00:02:28: Alle die jetzt zuhören testen damit vielleicht auch ihr eigenes Wissen umzusehen, wie gut sie sich oder wie gut ihr euch damit eigentlich auskennt.
00:02:35: also seid ihr bereit?
00:02:37: Bist du bereit?
00:02:38: Dann legen wir los.
00:02:40: Und der erste Begriff wäre Pentest!
00:02:43: Genau, also im Grunde genommen ist ein Pentest das Simulieren eines Hackerangriffs zum Unternehmen und man kann sich das so vorstellen dass ein Unternehmen vielleicht nicht von einem bösen Hacker angegriffen werden möchte sondern von einem guten Hacker der genau schaut was gibt es für Schwachstellen aber am Ende die nicht außen nutzt um Schaden zu zufügen.
00:03:08: In dem Zusammenhang der Begriff Redteaming.
00:03:12: Genau, Redteamin kann man sich so vorstellen.
00:03:14: das ist die realistische Variante.
00:03:17: Das geht dann tatsächlich so rein dass man die Fähigkeit der Abwehr in einem Unternehmen testet.
00:03:23: also ähnlich wie ein Pentest wird versucht einzudringen aber nur ein kleiner Teil der IT-Abteilung weiß davon Bescheid und der Rest muss dann herausfinden ob ein Angriff gerade stattfindet, wo dieser Stadt findet um den dann aufzudecken.
00:03:40: Okay.
00:03:41: Ransomware
00:03:43: Ja das ist diese schöne kleine Tool dass Milliarden von Schäden verursacht hat.
00:03:51: Das sind es im Endeffekt des Verschlüsseln von dem ganzen Daten.
00:03:56: und das macht man eben mit einem Art Virus der dann sozusagen mit einem Art Freischaltcode ausgestattet wird.
00:04:06: Und man kann sich das Unternehmen entscheiden, ob sie jetzt das Risiko eingeht diesen Code zu erkaufen oder anderweitig mit dem Backup
00:04:16: etc.,
00:04:17: das wieder zu lösen.
00:04:20: Spoofing!
00:04:22: Das ist eine ganz superspannende Thematik.
00:04:25: und zwar ist es so dass Man denkt ja immer, dass zum Beispiel die Telefonnummer, die man hat eine einzigartige ID-Identität ist.
00:04:36: Aber tatsächlich ist das nicht der Fall.
00:04:38: Nur ganz wenigen Nummern,
00:04:40: z.B.,
00:04:40: die Polizeinummer in Sense Nullen sind tatsächlich geschützt davor, dass man diese nicht imitieren kann.
00:04:47: Alle anderen Nummern kann man heutzutage mit Voice over IP simulieren.
00:04:52: Das heißt, man kann den Anruf von der Mutter bekommen, obwohl es gar nicht die Mutter ist.
00:04:58: Social Engineering.
00:05:01: Ja, das ist so der, ich sag mal, der grobe Fachbegriff zu all diesen verschiedenen Angriffsvarianten die eher nicht technisch stattfinden also Fishing zum Beispiel Pan-Testing zum Beispiel jetzt eigentlich recht datengetrieben technisch durchgeführt wird.
00:05:19: Ist ein Social Engineering Angriff tatsächlich Das imitieren von sozialen Verhaltensweisen Beispielsweise, man ruft bei der Bank an und möchte ein Passwort bekommen.
00:05:32: Und hat einen schreienen Baby Sound im Hintergrund um Druck auf den Mitarbeiter auszuüben.
00:05:37: Ist das in dem Zusammenhang auch mit dem Thema CEO Fraud zu sehen?
00:05:42: Genau, genau!
00:05:44: Das ist eben genau das Thema bei Social Engineering.
00:05:47: Man versucht jemandem zu metieren oder eine verhaltensweise hervorzurufen, also in dem Fall ist Sozialpsychologie sehr hilfreich.
00:05:57: Das CEO Fraud ist das man imitiert der Chef zu sein.
00:06:03: und gerade in Unternehmen ich glaube fast in jedem Unternehmen mit denen ich zu tun hatte gibt es einen klassischen Fall dass der CEO zum Beispiel den Mitarbeiter eine E-Mail schreibt und sagt kauf mir jetzt unbedingt Amazon Gift Cards oder Google Cards Und dann schicken wir die Codes bitte zu, damit ich das schnell umsetzen kann.
00:06:25: Dann ist der Einbegriff schon rausgerutscht von denen es aber jetzt ganz viele gibt und unterschiedliche Ausprägungen, Pishing, Quashing, Wishingsmishing falls ich sie jetzt richtig ausgesprochen habe.
00:06:38: Ganz kurz was verbirgt sich hinter diesen verschiedenen Inks?
00:06:42: Ja genau also das ist halt im Endeffekt.
00:06:45: das klassische Fisch kennt man ja mit der E-Mail Wenn verschiedenster Variant hat, ja schon früher mit dem schönen Prinzen aus Afrika losgelegt.
00:06:57: Dann gibt es halt die Varianten, dass man beispielsweise Voice Fishing hat, das ist Wishing, also man kann das mit der Imitation von Stimmen machen Hallo, das ist PayPal machen.
00:07:13: Dass man sozusagen dort versucht an Daten oder an Geld zu kommen.
00:07:19: Quishing ist im Endeffekt das Überkleben von QR-Codes in den meisten Fällen dass man halt nicht sieht als Mensch was da eigentlich für ein Link hinter dem QR Code ist um das zu metieren.
00:07:31: und dann gibt es halt sich verschiedene Varianten von von Fishing die alle im Endefekt aufs gleiche Ziel der abzielen.
00:07:42: Smishing vielleicht noch wäre das klassische Thema mit einer SMS, statt mal E-Mailers zu machen.
00:07:47: Das zieht so ein bisschen darauf ab dass eine Person die gerade da mitten unterwegs ist ne SMS bekommt und vielleicht nicht mehr ganz genau hinschaut was es eigentlich isst um die sozusagen mitten im Alltag zu erwischen.
00:08:03: MFA-Fatigue und Promptbombing.
00:08:06: Ich glaube, das gehört so ein bisschen zusammen wenn ich mich da nicht täusche?
00:08:09: Ja!
00:08:09: Das ist genau das Thema.
00:08:11: die Unternehmen sind mit Passwortmanagern und Multifaktor-Authentification gerade ankommen.
00:08:18: Es wird zum Beispiel eher einer der Kernprobleme ist was macht einen Mitarbeiter wenn er kontinuierlich dann Popup bekommt auf seinem Handy dass er doch bitte sich einloggen soll?
00:08:30: Und das ist genau das Prompt-Bombing oder auch MFA Fatigue Thema, dass man sozusagen auf die Bequemlichkeit eines Mitarbeiters einer Person setzt.
00:08:44: Oder dass die Person vielleicht denkt, es sind technische Fehler und so dann an den Zugang von Makon kommt.
00:08:52: Dann habe ich noch Browser in der Browser.
00:08:56: Abgekürzt?
00:08:57: Ja,
00:08:57: ja.
00:08:57: Das ist gerade das absolute Hot Topic und zwar haben wir einer der Kernprobleme in der Cyber so ich sag mal in der Abwehr von Fishing-Attacken
00:09:11: etc.,
00:09:11: dass man zum Beispiel erkennt wie eine URL geschrieben ist ob das alles Authentisches etc.. Was man aber heutzutage macht, ist ein ziemlich smarter Move und das ist in einem Browserfenster zu imitieren.
00:09:30: Das heißt, man suggeriert dass da sozusagen der echte Browser ist und diesen Browser im Browser sozusagen kann man ja anpassen wie er ihn möchte.
00:09:39: D.h.,
00:09:40: man kann da egal welche URL reinschreiben.
00:09:42: Man kann alles eigentlich so designen, dass es so authentisch ist wie möglich, Am Ende ist dahinter liegen natürlich eine Fishing-Seite, die Daten stehen möchte zum Beispiel.
00:09:54: Okay, nur ganz kurz in welchem Szenario?
00:09:58: also wie kommt quasi der Browser im Browser da rein?
00:10:04: Also in welcher Situation
00:10:05: z.B.?
00:10:06: Das wäre jetzt ein klassischer Fall als ich sage mal der realistischste Fall ist zum Beispiel das tatsächlich eine Webseite die man besucht gehackt worden hat Und das ist ein Pop-up.
00:10:19: Das ist ja nichts anderes als ein Pop up, dass sich in den Browser bewegt.
00:10:23: Das Fenster kann man nicht aus dem Browser rausziehen – es bewegt sich nur im Browser.
00:10:27: aber dadurch, dass man alle Interaktionsfähigkeiten sozusagen im Brower hat und meistens das Fenster nicht rauszieht, denkt man, dass es tatsächlich ein echtes Fenster von einem ist.
00:10:39: Okay.
00:10:39: Und das heißt, es könnte dann ein Online-Shop sein der wurde gehackt.
00:10:42: ich habe den Eindruck Ich bestelle da vielleicht jetzt einfach ganz normal gibt er meine Daten ein und so weiter?
00:10:47: Und dann landet das aber woanders oder irgendeine andere Interaktion die auf der Webseite vorne genau
00:10:53: beispielsweise man kann einfach das Popup haben Google Account Verifizierung.
00:10:59: Manchmal hat man dass ja das einfach so ein pop up kommt dass man dann irgendwelche verifizierungen etc.
00:11:04: machen muss.
00:11:05: Aber in Wirklichkeit ist das halt nicht
00:11:09: Okay, und der letzte Begriff O-Sint.
00:11:14: Das ist tatsächlich mehr Hackingfachschankung für Open Source Intelligence.
00:11:21: das nennt sich so weil man alle Daten die über eine Person so online zum Beispiel auffindbar sind oder von einer Infrastruktur alles was extern in irgendeiner Weise an Daten gesammelt werden könnte versucht zusammen um daraus schon mal ein Angriffsfahrt, einen Angrifsplan zu bauen.
00:11:42: Und das ist in deren Sicht relevant weil vieles was wir gerade besprochen haben beispielsweise im Fishing Bereich basiert häufig darauf dass man Erkenntnisse gewonnen hat aus diesen Intelligence Auswertungen.
00:11:58: Das heißt analog zu den Filmen, wo im Prinzip die Einbrecher-Gang vorher das Verhalten der Bankenmitarbeiter beobachtet schaut wann der Lieferwagen mit dem Geld kommt und so weiter wie häufig vielleicht eine Streife vorbeifährt.
00:12:15: Das wird ja auch alles gesammelt und dann wird der entsprechende Plan zurechtgelegt wird also alles was ich online tue schon mal zusammengetragen oder was mein Unternehmen auch online tut, zusammengetragen und dann wird der perfekte Plan kreiert.
00:12:28: Genau!
00:12:31: So jetzt kurz an die Zuhörerinnen.
00:12:34: wenn ihr alle Begriffe schon kanntet ich glaube dann könnt ihr im Zweifel jetzt ein bisschen ruhiger machen braucht vielleicht nur mit einem Ohr hin zu hören.
00:12:42: Ich glaube für alle die jetzt bei den meisten Begriffen gesagt haben oh was ist denn das gilt ganz genau hinhören.
00:12:49: Jetzt zeigen wir euch auch auf, was ihr tun könnt.
00:12:52: Ich habe ja Eingangs schon so eine Zahl genannt mit zweihundertneunzig Milliarden Euro und Datenklau
00:12:58: usw.,
00:13:00: in deiner Praxis.
00:13:01: Wo würdest du die Probleme sehen?
00:13:05: Hast du noch andere Zahlen?
00:13:06: wie groß ist das Problem eigentlich jetzt mit dieser Cyberkriminalität?
00:13:16: Und bevor Jakob jetzt auf diese Frage antwortet – eine Umfrage für dich!
00:13:20: Hast du schon einen betrügerischen Anruf, beruflich oder privat von einer KI-Stimme erhalten?
00:13:25: Dann beantworte jetzt die Frage in das Spotify App mit Ja oder Nein.
00:13:33: Das ist eigentlich so ein Thema, dass es so unrealistisch riesig für das menschliche Gehirn ist, dass man sich das gar nicht vorstellen kann als wir tatsächlich unser Unternehmen gegründet haben.
00:13:49: damals war es so, dass wir noch irgendwo bei zweieinhalb Milliarden Schäden in Deutschland lagen und jetzt sind wir schon fast bei dreihundert Milliarden.
00:13:58: Und seitdem hat sich tatsächlich viel in der Cyber-Sicherheit getan.
00:14:01: Aber eine Thematik die wir halt schon immer wieder sehen ist beispielsweise, dass man ein bisschen den Irrglauben als kleines Unternehmen hat, als Mitständler ist man nicht so betroffen wie jetzt vielleicht Apple, Google oder dergleichen Und das ist in der Hinsicht vielleicht ganz richtig, dass die nicht so eine riesige Angriffsfläche haben.
00:14:23: wir jetzt einen Großkonzern.
00:14:25: Aber die Statistik zeigt eindeutig, dass tatsächlich fast der Großteil aller Cyberangriffe also ich glaube es waren drei Viertel der Cyber-Angriffe auf hermittelständische Unternehmen abzielen und dabei Ich sag mal, die gefährlichsten Arten Ransom wäre sind.
00:14:48: Da liegen wir glaube ich und noch bei DDoS Attacken also im Endeffekt die Nile of Service Attacken, dass das die gesamte Interinfrastruktur lahmlegen.
00:15:00: Und ein Thema ist auch, dass die Unternehmen nicht wissen was es eigentlich für sie bedeutet wenn so eine Side Attack einmal erfolgreich war dann Man kann von ungefähr vierundzwanzig Tagen durchschnittliche Ausfallzeit rechnen.
00:15:18: Und wenn so ein Betrieb vierund zwanzig Tage mal offline geht, können wir uns sicher vorstellen was das bedeutet?
00:15:25: Ja ja es ist eine lange Zeit.
00:15:28: ich kann mich aber auch erinnern als wir nach Potsdam umgezogen sind war auch das Rathaus dann lange zeit nicht betriebsfähig weil dort auch gehackt wurde und dann funktionierten halt aus so simple Dinge wie Anmeldung.
00:15:42: Das heißt, ein Denkfehler an dieser Stelle ist wirklich zu glauben ich bin so klein mir kann nichts passieren.
00:15:48: Wir hatten ja auch im Intro das Thema Social Media Profile die gehackt werden können und da sind ja im Prinzip alle von betroffen.
00:15:58: Genau also am Endeffekt ist bei Cyberangriffen die Regel immer das schwächste Glied der Kette anzugreifen Und dadurch schaut man sich natürlich an, wer ist am wenigsten geschützt?
00:16:12: und da sind nun mal häufig die kleineren Unternehmen.
00:16:17: Man versucht natürlich auch über verschiedenste Angrößtore reinzukommen.
00:16:21: Auch wie du jetzt gerade gesagt hast über das private Umfeld wäre das klassische Fall das Social Media Profil.
00:16:30: Das kann aber übrigens auch vom privaten ganz schnell ins Geschäftliche umschwenken.
00:16:36: Das nennt man zu schnell bei Catfishing.
00:16:39: Wenn man zum Beispiel eine attraktive Frau im Social-Wiederbereich sich für einen interessiert, jetzt gerade die männlichen Zuhörer, dann versuchen sie an verschiedene Informationen heranzukommen, die öffentlich nicht zur Verfügung stehen würden.
00:16:59: Was erstaunt dich denn, worauf Unternehmer oder Unternehmen heute noch immer noch reinfallen?
00:17:05: also was quasi noch nicht durchgedrungen ist, was so ein Minimum wirklich zu tun ist.
00:17:12: Also was wir sehen ist das es beispielsweise auf der einen Seite man versucht häufig Regulatorien einzuhalten auf minimal Niveau und nimmt das ganze Thema Cyber Sicherheit nicht so ernst Tendenziell bei der IT-Abteilung schon angekommen.
00:17:33: Bei Management ist es immer eine Budgetfrage, aber das ist dann häufig nicht da.
00:17:39: Das andere Thema ist halt auch einfach die Fähigkeit auf tatsächlich Erfolg, weil ich deshalb andere verantworten kann.
00:17:48: Man kann sich das so vorstellen.
00:17:50: Es gibt da Notfallpläne und man hat das alles durchstrukturiert und dann liegt das in der Schublade vom IT-Admin was auch immer Und der ist vielleicht ein Urlaub oder er hat vergessen, wo sie liegen.
00:18:04: Dann ist dieser Angriff und dann ist dieser Notfallplanung gesetzt werden müssen.
00:18:08: aber keiner hat eigentlich eine Ahnung wie das passiert.
00:18:11: und dieses Training diese Fähigkeit tatsächlich auch mal durchzu exerzieren wir jetzt beim Feuer.
00:18:18: Alarm zum Beispiel ist häufig nicht gegeben.
00:18:22: Wir sehen es halt von der Dramatik halt in allen Bereichen.
00:18:27: also Wir machen ja Cyber-Attacken, teilweise auch zwischen den Nearing Angriff wie jetzt Fishing.
00:18:36: Und da haben wir schon einigen Unternehmen Durchfallquoten von fünfunddreißig Prozent der Mitarbeiterschaft gehabt und dort kann man sich ja ausmalen, wie viel Angriffsfläche das bietet.
00:18:50: Und das ist leider nicht nur bei Mittelständein.
00:18:53: Das ist auch bei der kritischen Infrastruktur der Fall.
00:18:56: also Da sehen wir, dass selbstkritische Infrastruktur zwar von der Regularien gefordert aber in der Realität nicht viel in der Umsetzung durchgeführt hat.
00:19:09: Wir haben beispielsweise eine gesamte interne Infrastruktur von so einem Unternehmen mal gekapert.
00:19:18: Das wäre eigentlich hoffen nicht passieren sollte.
00:19:24: Ich hatte es ja auch schon angesprochen KI wirkt sich durchaus auch in dem Bereich Cybercrime aus.
00:19:29: Was sind denn da gerade die Trends.
00:19:31: und wie befeuert KI das Ganze auch noch?
00:19:33: Im Grunde genommen ist es mit KI so, dass senkt die Einstiegshürde für Angreifer massiv.
00:19:40: Beispielsweise ist es so, wir hatten das in der Vergangenheit schon das Thema von Malware as a Service, dass man im Endeffekt als ganz einfacher Krimineller sich Software einkauft oder Lizenzen einfach kauft, um sozusagen Hacking Angriffe zu starten mit Viren etc.
00:20:04: Die können eigentlich nichts.
00:20:05: aber sie können E-Mails versenden.
00:20:07: und das Gleiche ist mit KI Tools die dann solche Hacker entwickeln, die dann teilweise die Angroffe selber gar nicht starten.
00:20:15: Und man sieht halt durch die Automatisierung dieser ganzen Fischenkampagnen, indem Sie beispielsweise einer ganz viele e-mail Adressen, automatisierte E-Mails verschicken.
00:20:29: Und die sind vielleicht in erster Instanz nicht sonderlich gut aber dann sind sie vielleicht irgendwo erfolgreich.
00:20:35: und dann bekommen Sie Zugang zu einem weiteren e-Mail Postfach und das nutzen Sie um aus all den e-mail Konversationen dieses Postfach hat zu lernen und darauf finden sich weiterzu trainieren und Personenprofile zu erstellen, immer passendere E-Mail Kampagnen zu schicken.
00:20:57: Das heißt so wie wir jetzt im ganz normalen Business Alltag Agenten, KI-Agenten bauen die uns helfen Texte zu schreiben Aufgaben zu lösen Grafiken zu erstelle passiert das auch auf der dunklen Seite der Macht und unkloht rentlos wird.
00:21:18: zum Hacker
00:21:20: Ja, sozusagen kann man also ich mein Claude wird da wahrscheinlich nicht verwendet aber sowas ähnliches und die schiere Menge das ist das was gefährlich macht.
00:21:31: Was wir natürlich auf der anderen Seite haben ist das ganze Thema Deepfakes.
00:21:35: hört man jetzt sehr vielen Medien politisierte Themen Aber Deepfake sind natürlich auch relevant für das ganze thema von imittieren von Bild und Ton.
00:21:48: Und dort haben wir tatsächlich den Fall, dass sehr viele schon, ich sag mal, Rollcenter aus Indien Deepfakes benutzen um so zu tun als ob sie beispielsweise einen europäischer Bürger wären oder ein amerikanischer.
00:22:07: In dem Fall Amerika ist es deutlich wehrmenter.
00:22:11: aber auch was ich glaube einer der gefährlichsten Entwicklungen unserer Zeit ist das Immettieren von Stimmen durch Telefonanrufe.
00:22:24: Und ich hatte gerade schon mal so ein bisschen scherzhaft mit Hello This Is PayPal das angesprochen, es ist heute rein technisch möglich alle Telefonnummern mit Spoofing zu imittieren und ist theoretisch auch möglich alle Stimmen mit einer drei Sekunden Tonsequenz zu immitieren.
00:22:47: Das heißt man könnte theoretisch gigantische VoiceFishing, also personalisierte VoiceFashing-Kampagnen starten und ich sehe das in nächster Zeit auch dass es kommen wird.
00:22:58: Was wäre an der Stelle jetzt schon mal dein Tipp für alle selbstständigen kleinen Unternehmen um da gerade auf sohne Angriffe reagieren beziehungsweise da gewappnet zu sein und sich nicht hinter das Licht führen zu lassen?
00:23:14: Was kann man da ganz praktisch tun?
00:23:16: Also praktisch tun ist es auf der einen Seite gibt's schon ein bisschen technische Entwicklungen, beispielsweise bei Android das man tatsächlich die Identität von Telefonemann verifizieren kann um das so ein bisschen zu verhindern.
00:23:32: Das andere Thema ist dass natürlich das genaue hinhören bis jetzt sind sie noch nicht perfekt die Stimmen das verifiziert bei einer Person, um das nochmal sicherzustellen.
00:23:46: Das ist auch noch mal relevant, dass melden.
00:23:49: Melden ist wirklich sehr wichtig, dass andere Leute die IT-Abteilung davon Bescheid bekommen was da eigentlich gerade passiert.
00:24:00: und schlussendlich also Bei solchen Themen langfristig betrachtet ist glaube ich das erneute verifizieren und sicherstellen Dass das tatsächlich eine korrekte Anfrage war relevant und nicht bedrängen lassen.
00:24:16: Das ist auch sehr wichtig, schlussendlich das was persönliches und für Unternehmen geht natürlich Schulungen, Notfallpläne einfach die Mitarbeiter auf den neuesten Stand zu halten.
00:24:28: Ja also in dem ersten Schritt und wir haben es in der Familie auch besprochen mit den Kindern dass wir gesagt haben Mensch lasst uns für so eine Fälle halt ein Passwort vereinbaren, dass wir immer das abfragen können und das wäre ja tatsächlich Der erste Punkt, wenn jetzt eben im Office ein Anruf eingeht vom Geschäftsführer von der Geschäftsfeuererin.
00:24:49: Hier ich brauche gerade mal das und das dringend dass auch in solchen Fällen überlegt wird okay wie kann ich jetzt verifizieren dass das wirklich die Person ist?
00:25:00: Und da reicht vielleicht ein einfaches Passwort tatsächlich was man vorher vereinbart hat weil dann brauche ich ja im Zweifel hinterher diese Notfallpläne nicht aktivieren.
00:25:10: also gut wenn ich die habe.
00:25:12: Aber der erste Punkt ist ja schon da vorne, wo ich versuchen kann das möglichst da schon mal auszuhebeln.
00:25:19: Da muss eben auch klar sein was es ein Passwort wann wird das eingesetzt?
00:25:22: Wann wird abgefragt und dass das nicht irgendwo abgespeichert wird wo vorher der Zugriff im Rahmen dieser Onsid Geschichte dann möglich ist.
00:25:32: Ja absolut genau das ist der Fall.
00:25:36: Werbung.
00:25:37: Dieser Podcast wird präsentiert von der KfW Bankengruppe
00:26:08: Werbung Ende.
00:26:10: Ja, dann ... Lass uns mal quasi auf die Attacken eingehen, typischerweise.
00:26:17: Vielleicht auch wenn wir uns überlegen ... Wir haben einen Online-Shop und der wird jetzt angegriffen.
00:26:24: Was passiert da typischer Weise?
00:26:25: Was sind so die Folgen?
00:26:27: Wie kann man das auch vielleicht verhindern?
00:26:30: Was wäre da gut?
00:26:31: Ja also es gibt so ein Hacking dem Begriff von die Kill Chain.
00:26:38: Also man beginnt eigentlich normalerweise ersten mit der Aufklärung, man sammelt Informationen.
00:26:44: Das hatten wir ja schon das Thema mit der O-Synth-Analyse eigentlich alles an potenziellen Daten zu bekommen.
00:26:50: Vielleicht gibt es hier schon die Passwörter von dem Administrator und man kann sich einfach mit admin Zugang schon direkt in die Web-Applikationen im Onlineshop irgendwie Zugriff erlangen.
00:27:02: Das zweite Thema ist sozusagen beispielsweise auch Fishing Meals oder ungepatchte Lücken.
00:27:11: Wir haben beispielsweise, ganz klassisch gibt es das den Begriff Injections Hacking.
00:27:20: Wenn man zum Beispiel so ein Online-Formular hat auf einer Webseite, dass man statt sozusagen die Anfrage über das Formular zu selten einfach einen Code in dieses Formular einfügt und die Datenbank oder das hinterliegende System, liest dann was sozusagen geschrieben wurde aus und dieser Code wird dann als Befehl gewertet.
00:27:49: Der dazu führt, dass bestimmte Jahre folgen beispielsweise die gesamte Datenbank ausgespuckt wird an den Hacker, der dann weiter die Nutzen anzugreifen.
00:28:04: Und das ist im Endeffekt etwas.
00:28:05: zum Punkt drei zu dem von Fuß in der Tür kommt, dass man Schatzpferde hoch lädt und seine Rechte ausweitet als Angreifer.
00:28:17: Und das muss nicht von heute auf morgen geschehen.
00:28:22: Das ist halt so... Das kommt auch zum weiteren Bericht der Ausbreitung des Hackers.
00:28:27: Dass man über Monate ein Vektus auswertet und sich sehr viel Zeit nimmt zu gucken was kann ich eigentlich mit diesem Zugang alles erreichen?
00:28:38: Bis man an den Punkt kommt, ja ich hab mich jetzt von der Web-Applikation vielleicht sogar in die Ehe irgendwie es geschafft in die interne Infrastruktur vorzudrängen.
00:28:50: Ich habe jetzt sagen alle Netzwerke, alle Backups alles was sozusagen im Unternehmen so existiert mich reingefuchtelt und dann geht man eigentlich zum Ziel dass man dann die ganzen Daten rauszieht, das Thema verschlüsselt, erpresst und schlussendlich auch teilweise für immer im System ist.
00:29:14: Man kann sich das nämlich so vorstellen, dass man teilweise einen Hacker so sehr in einem System drin ist, dass wir das eigentlich alles komplett neu aufsetzen oder sogar die Hardware also alles was an Computern in den Netzwerken wegschmeißen muss und es neu sozusagen hinsetzen.
00:29:33: Ein bisschen gruselig, weil das im Prinzip wenn man es jetzt mal auf die reale Welt ummünzen dann bedeutet dass der Einbrecher quasi die ganze Zeit in deiner Wohnung ist hinter dem Vorhang steht.
00:29:48: Ich beobachtet während du schläfst leise durch die Wohnung läuft sich alles anguckt aber dann wenn du aufwachst dich erstmal wieder ein bisschen versteckt bis er dann irgendwann wenn du nicht in der Wohnung bist entscheidet okay jetzt schlepp ich alles raus.
00:30:03: War schön hier die drei Monate, und du bist total überrascht.
00:30:07: Jetzt haben ja viele auch ... Also sagen wir mal so ein Shop wie FI-Shop.
00:30:11: So, noch viele kleine Unternehmen machen da einen Account.
00:30:14: Da hab ich denn irgendeine Chance das da irgendwie zu merken.
00:30:19: also worauf soll ich da?
00:30:22: kann ich da achten?
00:30:23: Wie kriege ich das mit ob da jemand neben mir langläuft über die Schulter schaut gerade wenn es eben ja auch?
00:30:32: Eigentlich nimmt der Shopify alles ab und dann würde ich sagen, da bin ich doch safe.
00:30:36: Ist doch alles schön!
00:30:37: Also wie merke ich das?
00:30:40: Oder kann ich es überhaupt merken?
00:30:42: Ja man kann das merken und ich sage mal bei einfachen Shop Tools wie Shopify das jetzt für viele Online Shops das anbietet haben die selber ja die Verantwortung für das ganze Thema.
00:30:57: Das heißt, sie kümmern sich sozusagen um die ganzen Sicherheits-Updates und versuchen so eigentlich auf den neuesten Stand zu bleiben.
00:31:09: Das Problem bei solchen Tools, bei Shopify oder auch bei WordPress ist dass man immer guckt mit welchen Modulen man arbeitet und sind diese aktuell sicher?
00:31:20: Sind die up to date oder ist es nicht ab?
00:31:23: das aktuelle Update vielleicht sogar schädlich.
00:31:27: Da muss man immer genau darauf achten, okay wie verifiziert, wie sicher ist das eigentlich?
00:31:31: gerade was ich von den verschiedenen Tools drauf habe?
00:31:35: Und das andere Thema ist es, warum Pentastorfig auch in Systemen stattfinden die von externen Dienstes dann gestellt werden wie zum Beispiel einen so einer WS oder dergleichen ist, dass man dann halt einfach sich die Konfiguration anschaut.
00:31:55: Eine Konfiguration könnte mich auch viele Fehler gemacht werden.
00:31:59: Wie bemerkt man das ganze Thema wenn ein Hackerngriff erfolgreich ist?
00:32:03: Also grundsätzlich gibt es verschiedene Tools, die sozusagen schon mal die ganze Bewegung von Hackern ein bisschen checken.
00:32:15: und bei dem Thema Web-Applikation Da ist es halt so, dass man schon einfach stark darauf achten muss.
00:32:27: Was gibt es eigentlich da für API-Calls?
00:32:30: Für Datenströme?
00:32:32: Dass man das trackt und guckt ob da irgendwas in den Datenström nicht so ist wie man das normalerweise gewohnt ist.
00:32:43: Weil ich sagen würde... Das würde mich überfordern wenn analysieren müsste, ist da irgendwas was nicht so ist wie es sein soll.
00:32:53: Als Nicht-Technik oder als Nicht-techniker ist das glaube ich klingt das ganz gut.
00:32:59: aber ja... Was wäre denn so bei Sohn?
00:33:03: Wenn ihr sagt, ein Selbständiger hat einen Shopify Shop wo würdest du die zwei drei größten Sicherheitslücken sehen wie der Hacker sich Zugriff zu diesem Shop oder sagen wir mal auch zu dem Social Media Profil sichern könnte.
00:33:20: Wo würdest du angreifen und versuchen das dem Selbstständigen, der Selbstständige wegzunehmen?
00:33:28: Also wenn wir jetzt bei Tools die relativ gut gemanagt sind gehen wir jetzt mal davon aus ich kenne mich jetzt mit Shopify selber nicht so genau aus weil wir es auch selber sagen wir unternehmstechnisch die meisten größeren Unternehmen haben halt eigene Lösungen.
00:33:45: Wenn man Ich sage mal, mit Tools arbeitet die ein ganzes Team haben.
00:33:50: Die da schon viele Updates rüberfahren was ich jetzt mal bei Shopify ausgehe dann ist sich der häufigste Angriffsquelle immer das Passwort.
00:34:03: und ich sag mal bei Tools im generellen Web-Webapp-Applikationen ist es, dass schauen ob man eigentlich in irgendeiner Weise seine Rechte ausweiten kann, von zum Beispiel einem normalen Nutzer zu einem Atmen-Nutzer.
00:34:27: Und das sind ich sage mal zwei sehr häufige Angriffsfade.
00:34:30: und dann haben wir natürlich was ich schon vorhin gesprochen habe die verschiedenen Varianten wie z.B.
00:34:36: Injections ob man da guckt ob man Da zum Beispiel Injection durchführen kann also Code einfügen kann über Beispielsweise ein Anmeldepfomular oder dergleichen.
00:34:48: Oder ob man beispielsweise Passworder-Blood forcen kann zum Beispiel, aber grundsätzlich ist es häufiger eine Konfigurationsthematik.
00:35:02: Okay ja dann lass uns darüber sprechen was das Tool Setup für gute Cyber Sicherheit wäre vor allen Dingen jetzt erstmal die Basis da zu setzen welches Tool Set Up schlägst du vor?
00:35:17: Dann fehlst du.
00:35:18: Also ich sag mal so nun, den klassischen Viren-Scanner ist ja heutzutage über den meisten Systemen vorinstalliert.
00:35:29: Ich denke da müssen wir nicht drüber sprechen für Unternehmen.
00:35:33: Ich glaube das relevanteste Thema eine vernünftige Backup Infrastruktur zu schaffen und vor allem meine Backup-Infrastruktur zu schaffen die so abgesichert Ja, in einem tatsächlichen Cyber-Vorfall nicht selber komprimitiert werden kann.
00:35:54: Das andere Thema ist tatsächlich einen Passwortmanager zu nutzen und den gutzunutzen die Mitarbeiter auch darauf trainieren wie man sie zu nutzen hat.
00:36:08: Was sind dann die wichtigsten Regeln?
00:36:10: Naja beispielsweise schon mal das überhaupt der Passwort Manager genutzt dass der nicht einfach vom Unternehmen vorgegeben wird, aber nicht von den Mitarbeitern genutzt wird.
00:36:24: Dass die Mitarbeiter kein unsichereres Passwort für den Passwort im Wortmanager selber nutzen das sind ich sage mal die relevantesten Themen.
00:36:33: und sollte sich die Passwörter innerhalb des Passwortmanagers in einem bestimmten Rhythmus auch immer wieder wechseln wobei dann ja eher auch das Passwort für den Passwortmanager wahrscheinlich regelmäßig gewechselt werden sollte.
00:36:48: Oder was ist da wichtiger?
00:36:49: Also
00:36:49: vor allem es ist wichtig, ein sicheres Passwort zu haben.
00:36:53: und ich sage mal beim Passwort-Manager ist es schon so dass man ja für jede einzelne System etc.
00:36:59: ein eigenes Passwort hat.
00:37:01: Das Thema dem Passwort wechseln ist ja noch ein bisschen aus der Gefahr geschuldet, dass man früher häufig Passwörter für alles möglich übernutzt hat und man deswegen die Passworte durchgewechselt hat.
00:37:13: Und dann immer überall das gleiche Passwort, aber grundsätzlich ist es einfach die Länge des Passwords und tatsächlich ob man Sonderzeichen benutzt etc.
00:37:24: spielt schon eine signifikante Rolle in der Sicherheit genau und da noch mal anzusetzen.
00:37:32: also ich kann gar nicht genau sagen wie schnell das geht aktuell Aber es ist eine Frage von Sekunden teilweise sechsstellige Passwörter zu hacken, wenn die wirklich mit rudimentärer Methodik erstellt wurden.
00:37:50: Also beispielsweise nur kleinen Buchstaben oder auch Wörter, die ja bekannt aus dem Dutzend
00:37:56: etc.,
00:37:58: ist es schon ein leichtes für Hacker da relativ schnell an die Passwürter zu kommen?
00:38:05: Genau!
00:38:06: So, Passwortmanager Backups Was ist noch wichtig?
00:38:11: Also ich sag mal, es ist schon wichtig auch dass man ein vernünftiges System installiert das sozusagen... Ich hatte schon gerade angesprochen die
00:38:26: Datenströme
00:38:27: erkennt oder Veränderungen im System erkennt.
00:38:33: Ob das so zu sagen jetzt eine externes sieben Sock Dienstleistung ist, die man einkauft.
00:38:40: Also einen externen Anbieter der das für einen macht und man das Intel macht, wo man größer ist aber zumindest ein System zu haben, dass es so ein bisschen schreckt.
00:38:51: Ja Mitarbeiter-Schulungen sind natürlich für die Hygiene extrem relevant und ja für den Ernstfall ist es durchaus auch nicht unerheblich sich für sich anzulassen, wobei eine Versicherung dann auch wiederum genau hinschaut was da eigentlich alles gemacht wurde.
00:39:10: Und das ist beispielsweise auch der Fall, wo dann Pentests ein Fall sind, dass man einfach anschaut ob das alles was technisch und mündlich im Unternehmen umgesetzt wurde tatsächlich auch sicher ist.
00:39:23: Genau eine sehr stichwort Cyberversicherung die es ja durchaus gibt, die aber nicht vor allen Dingen eingreift wenn ich das Ganze auch ja nicht wirklich ernst nehme sondern tatsächlich Voraussetzung ist.
00:39:35: Ich setze die Sachen auch um stellen eine gewisse Mindestsicherheit sicher.
00:39:41: Ansonsten wird wahrscheinlich die Versicherung auch sagen, naja dann bist du selber schuld?
00:39:45: Genau man muss halt... Man muss auf der einen Seite einem... Also wir haben selber noch keine selber Versicherung abgeschlossen.
00:39:54: deswegen kann ich nicht sagen wie das genau ausschaut.
00:40:01: was sich weiß ist allerdings dass man dem man dann zahlt schon durchaus abhängig davon ist, wie sehr.
00:40:11: Wie ernst man das von der ganzen subhygiene auch meint und dazu gehört nun mal dass man das strukturiert nachweisen kann aktuell aber auch in Zukunft kontinuierlich, dass sich im Unternehmen etwas um selbe Sicherheit gekümmert wird.
00:40:27: wenn heute das gut ist nächstes Jahr nicht Dann wird die Versicherung sagen, sie haben grob fahrlässig gehandelt und wir zahlen nix.
00:40:37: Auf jeden Fall etwas das zu prüfen ist weil eine Cyberversicherung dann natürlich auch bei Schäden.
00:40:41: also das ja das Thema.
00:40:42: du hattest ja auch an oder genannt dass im Schnitt dann Unternehmen bis zu vierundzwanzig Tage dann einfach stillstehen und dann entstehen natürlich große Schäde.
00:40:53: das dann zu kompensieren aufzufangen kann dann eben auch Gegenstand der Cyberversicherungen sein um dort Prinzip abgesichert zu sein.
00:41:02: Viren-Scanner hattest du am Anfang kurz gesagt, ist vorinstalliert?
00:41:07: Kann ich mich darauf verlassen, sollte ich lieber nach einem bestimmten Viren Scanner noch schauen?
00:41:11: oder naja... Ist auch im Zweifel vielleicht gar nicht so sehr wichtig.
00:41:16: was würdest du da dann noch raten?
00:41:18: Also ich glaube am relevantesten ist es zu schauen dass das eigene System immer auf dem neuesten Stand ist.
00:41:25: Es gibt verschiedene Hersteller von Vien-Scanern.
00:41:31: Welcher von denen jetzt aktuell der Beste ist?
00:41:34: Ich sage mal, das scheiden sich die Geister.
00:41:39: Es gibt beim Privatgebrauch spezifisch sagen, dass der Grundkonsens eigentlich das voninstallierte beispielsweise auf Windows und der Vien Scanner eigentlich ausreichend ist.
00:41:50: Also da gewisser Basisschutz wichtig aber auch zu gucken, was der immer up to date ist.
00:41:55: so also schadet nicht Macht euch aber auch noch nicht komplett sicher, das ist ganz wichtig.
00:42:02: Dann kommen wir zu einem Entweder-Oder in der Welt des Cybercrimes.
00:42:06: Ich stelle dir zwei Varianten vor und möchte von dir wissen was ist gefährlicher oder die bessere Variante?
00:42:20: Insofern mal schauen!
00:42:23: Gefährliche öffentlicher WLAN Hotspot oder USB Stick vom Messestand?
00:42:30: Okay, sicherer.
00:42:33: Passwort im Kopf oder im Passwort Manager?
00:42:37: Passwort und Passwort manager.
00:42:41: Gefährlicher gefälschte Rechnung per E-Mail oder Anruf vom falschen IT Support?
00:42:48: Anrufe vom IT Support.
00:42:51: Warum?
00:42:53: Weil der menschliche Druck, der dadurch entsteht zum sofortigen Handeln eher zum sofortige Handeln führt als über Eine Rechnung, auch wenn die Rechnungen sehr gut gemacht sind.
00:43:05: Da gibt es wirklich abstruse krasse Fälle von hundert Millionen Schaden, die da entstanden sind.
00:43:14: Aber ich würde sagen im Alltag ist das eher IT-Support.
00:43:19: Okay.
00:43:19: Größeres Risiko?
00:43:21: Der Praktikant mit Atmenrechten oder der Chef ohne zwei Faktor Authentifizierung?
00:43:29: Ähm ... Der Praxikan mit Atmendenrechten Okay.
00:43:35: Schlimmer, kein Backup oder Back-Up das nie getestet wurde?
00:43:39: Kein Back up.
00:43:41: Sicherer Cloud oder eigenes Server im Büro?
00:43:46: Cloud.
00:43:47: Riscanta.
00:43:48: Sensible Kundendaten in ein freizugängliches KI Tool kopieren oder Kundendaten unverschlüsselt per E-Mail verschicken?
00:43:57: Das ist tough!
00:43:59: Wenn wir uns den Amerikanern schicken wollen, dass es
00:44:06: keine Tool... Wobei wir nicht sagen, dass die andere Alternative eine gute
00:44:11: Sache ist.
00:44:12: Nein!
00:44:14: Einfach nur von der Eskalationsstufe... ...die Unterschiede.
00:44:19: Dann noch schlimmer gehackter Instagram-Account oder gehacktes E-Mail-Konto?
00:44:24: Deine Erfahrung.
00:44:28: E-mail Account beruflich, Instagram-account privat.
00:44:35: Gefährliche ja für kleine Unternehmen.
00:44:37: Hacker oder die eigene Bequemlichkeit?
00:44:41: Die eigene Becremigkeit, würde ich sagen.
00:44:45: So und als letzten Punkt was ist der schlimmere Satz?
00:44:48: wir sind zu klein für Hecker oder unsere ITILA macht das schon?
00:44:58: Meistens sagt es ja der ITILAA auch.
00:45:02: Ich würd' sagen wir sind so klein für Hacker.
00:45:04: Ja
00:45:05: Okay Danke dir Jacob.
00:45:07: Dann
00:45:08: zum
00:45:09: Abschluss, unser Fahrplan jetzt konkrete Handlungsempfehlungen für sofortige Umsetzung.
00:45:17: Wenn es fünf Dinge gibt oder nur fünf Dinge die ein Unternehmer eine Unternehmerin tun kann welche würdest du raten?
00:45:24: Also überall Multi Factor Authentification aktivieren Passwort Manager einführen Backups mit Ich sag mal eine vernünftige Struktur, die da intersteckt.
00:45:43: Was wir noch nicht teilweise angesprochen hatten war das ganze Thema Update und Patch Management.
00:45:50: Vernünftig Updates fahren macht einen riesen Unterschied und schlussendlich die Mitarbeiter zu sensibilisieren.
00:45:59: Wenn wir jetzt noch das Pro-Level anschalten und sagen Mensch die zugehört haben, wir wollen einen Schritt weitergehen.
00:46:10: Wir wollen mal gucken wie fit wir sind?
00:46:12: Wie könnt ihr bei Buckshell ganz konkret unterstützen um wirklich das Fitness Level zu prüfen?
00:46:22: Man muss sich halt anschauen wie das ganze Unternehmen aufgestellt ist.
00:46:27: und das heißt nicht dass man mit einem Rundumschlag sich das Unternehmen einfach wahren kann Gesamtpaket anbiete, wie das so teilweise die Beratungsgesellschaften tun.
00:46:40: Sondern dass man sich mit dem zum STLT-Abteilung genau zusammensetzt und einfach mal schaut was gibt es in einem Unternehmen eigentlich?
00:46:49: Und das ist dann ich sag mal die Grundlage um darauf basieren Dann vielleicht auch mal einen Scan laufen zu lassen Um einfach einer gesamten Überblick von einem gesamten Infrastruktur zu bekommen und eigentlich was man alles in einem unternehmen hat.
00:47:05: Und basierend darauf stellt man sich die Frage, was ist eigentlich am gefährlichsten von dem ganzen Thema?
00:47:12: Also wenn ich zum Beispiel meinen gesamten Umsatz mit meiner Web-Applikation mache.
00:47:18: Dann ist es dann gefährlichstens dass diese Web-Applikation offline geht.
00:47:23: und was sind ja die größten Gefahren beispielsweise die Ausweitung auf Adminrechte
00:47:30: etc.,
00:47:31: dass man das z.B.
00:47:32: einfach mal dediziert testet und schaut, dass man schon mal die wichtigsten Punkte absichert.
00:47:40: Und beim Mittelständler wäre es zum Beispiel der gesamte Fertigungsstraße, die vielleicht nicht ausfallen sollte.
00:47:49: Genau!
00:47:50: Wir bauen einen Fahrplan für das Unternehmen mit denen zusammen auf und dann haben wir eine Schniekeplattform wo wir das alles durchstrukturieren und dann Stück für Stück durchschauen Und dann anfänglich vielleicht ein bisschen einfacher Test noch laufen lassen und dann das Testniveau über die Zeit anheben.
00:48:17: Wenn du von mir sprichst, du hast mehr auf der Hinterland erzählt, ihr arbeitet natürlich auch mit Hackern zusammen quasi mit den guten Hackern.
00:48:27: Vielleicht kannst du uns da nochmal ein bisschen Überblick geben in diese Szene?
00:48:31: Die Guten, die Bösen... Wie kann man sich so einen Hacker Vorstellend?
00:48:35: sitzt er im Zweifel auch in der Nachbarwohnung, arbeitet aber eben beispielsweise an für euch.
00:48:42: Macht ihr nach Feierabend dann die bösen Sachen?
00:48:46: Wie sieht das so aus?
00:48:48: Ja also es ist natürlich kein Schwarz-Weiß-Verhältnis.
00:48:53: In deren Sicht ist es teilweise ein bisschen faszinreicher.
00:48:58: nur mal um das Beispiel zu bringen.
00:49:00: Es gibt zum Beispiel den Chaos Computer Club in Deutschland der dedizierte engagierte Hacker hat, die beispielsweise von der CDU die App hacken und das alles eigentlich nicht so im korrekten Rechtsrahmen stattfindet.
00:49:19: Das ist dann im Grauzohnbereich.
00:49:21: aber diese Hacker haben sich sozusagen als Ziel gesetzt, die relevantesten Themen beispielsweise aufzudecken oder grobe Fahrlässigkeit aufzedecken und damit sind sie eigentlich tendenziell mit gutem Gewissen dran.
00:49:35: Das kann man natürlich industriell nicht umsetzen, so als Unternehmen.
00:49:40: Und da wettet man eigentlich ausschließlich mit Hackern die das beruflich hauptberufliche Hacking durchfahren.
00:49:48: Das ist ein Whitehead-Hacker und die haben jahrzehntetalweise Erfahrungen in diesem Bereich spezielle Themen so hinarbeitet, dass sie Richter-Experten geworden sind.
00:50:04: Und die setzen wir dann dediziert beispielsweise bei uns bei Bacchel ein um dann auf Kundenanforderungen das durchzuführen.
00:50:11: Die können sich nicht leisten böse Wichte zu sein aber Sie sind teilweise in der Wohnung nebenan von dir weil die arbeiten häufig von zu Hause Genau.
00:50:22: Wie
00:50:22: geht es gerade durch den Kopf, ob die quasi frei beruflich tätig sind oder ein Gewerbe angemeldet haben?
00:50:27: Aber das ist vielleicht noch mal eine andere Thema der Gewerbie.
00:50:32: Meistens haben sie einen Gewerber angemelt.
00:50:35: Also eigentlich... Ja,
00:50:38: okay.
00:50:39: Und die Bösenhackern?
00:50:41: Die Bösehacker können potenziell auch Hopi-Hacker sein, die vielleicht als White Hat in einem Bug Bounty Programm
00:50:51: etc.,
00:50:52: gabitet haben, aber das vielleicht mehr so als Hobby sehen.
00:50:56: Und die sich dann einfach mal spontan entscheiden, zum bösen Hacker zu werden?
00:51:03: Bösehacker heißt nicht unbedingt, dass sie besonders fähig sind und es ist gerade im kriminellen Bereich, wo ich schon ein bisschen angesprochen habe, die meisten sogenannte Script-Kiddies, d. h., Leute, die eigentlich nichts anderes tun, als irgendwelche Skripts, irgendwelchen Software runterzuladen abomäßig durchzuführen.
00:51:23: Die, ich sag mal wirklich guten Leute sind nicht viele und teilweise sind die auch staatlich gefördert wie jetzt zum Beispiel in Russland.
00:51:35: Gut
00:51:37: dann hoffen wir mal das wäre auch im Netz.
00:51:41: also einerseits unterstützen ja Unternehmen wie ihr dabei dass Unternehmen da auch fitter werden besser geschützt sind.
00:51:47: auf der anderen Seite genauso wie Umfeld auf der Straße wäre es natürlich auch gut, wenn die Polizei den Cyberraum besser schützt.
00:51:57: Wie ist da so deine Einschätzung?
00:51:59: Klappt das schon ganz gut?
00:52:01: Oh ja!
00:52:02: Das ist also... Ich sag mal, Polizeiarbeit im Cyberraum ist sehr durchwachsen.
00:52:09: bei bestimmten Themen in der Cyberkriminalität sind die eigentlich mittlerweile schon recht gut verknüpft und aktiv unterwegs.
00:52:17: ich sage mal So grundsätzlich im Service-Base ist das ganze Thema Strafverfolgen noch nicht sonderlich ausgepasst, also gerade für private Leute die irgendwelche Schäden nehmen.
00:52:29: Es ist fast unmöglich da irgendwie durchzukommen.
00:52:34: Forensisch arbeitet man häufig mit Privatunternehmen und man stellt als Strafanzeige aber man weiß halt häufig nicht wer es war.
00:52:41: Da kommen wir eigentlich eher in die Thematik Regulatorik rein dass Man versucht beispielsweise mit Regularien in Deutschland dieses riesen Loch zuzukleistern, indem man Unternehmen vorgibt sich absichern zu müssen aber das nicht kontrolliert.
00:53:00: Und man so eigentlich an einem Punkt kommt dass man eine Twist hat zwischen Vorgaben und tatsächlich ja Umsetzung.
00:53:08: Gut also noch eine Menge zu tun aber was man selbst tun kann ist fit zu werden in dem Bereich Zu wissen, da lauern die Gefahren.
00:53:18: Die Einbrecher schleichen quasi um einen herum und wäre so wie du vorhin gesagt hast was ist das Schlimmste was passieren kann.
00:53:26: beispielsweise die eigene Website geht offline und dazu gucken okay wie kann das eigentlich passieren?
00:53:31: wo sind da die Einfallstore?
00:53:33: Und diese Tore dann möglichst zu sichern aber auch aufzupassen dass der Zaun drumherum nicht lauter Löcher hat.
00:53:39: ich glaube das ist wahrscheinlich auch wichtig.
00:53:43: Eine Sache ist noch zu tun für dich, deine Frage für den nächsten Gast im Podcast.
00:53:54: Und meine Frage wäre wenn du bei einem Unternehmen genau eine Sache der Knopfdruck ändern könntest welche wäre das?
00:54:04: Danke Jakob.
00:54:06: die letzte Frage an dich kommt nun von unserem vorherigen Gast.
00:54:14: Also mein Name ist Isabella Steiner.
00:54:16: und meine Frage Wenn du nochmal von vorne anfangen würdest, was würde ich so an Last machen?
00:54:27: Eine taffe Frage.
00:54:31: Ich glaube jeder Startup Gründer wenn er startet macht so seine kleinen Fehler und das war bei uns genauso.
00:54:46: Von wie setze ich das Unternehmen am Anfang auf, welche Leute stelle ich ein?
00:54:51: Wie mache ich es gerade mit dem Thema Fördermittel und wie lange warte ich sozusagen bis ich an den Punkt komme dass sich tatsächlich Investoren an Bord holen um so mich zukunftstechnisch gut aufzustellen.
00:55:09: Da würdest du früher starten mit den Investoren.
00:55:12: oder ist grundsätzlich alles mal
00:55:13: Dass er sich grundsätzlich anders machen würde, ist ich würde deutlich später versuchen Fadermittel einzunehmen.
00:55:20: Ich würde deutlich mehr mich darauf fokussieren.
00:55:25: doch noch das Produkt selber fertigzustellen und das nun mal mit öffentlichen Fadtermitteln während wir am Anfang im sehr stark schon mit privater Finanzierung gestartet sind.
00:55:38: Und das hat dazu geführt, dass man natürlich im Cap-Table diese gesamten Zitrunden etc.
00:55:46: etwas komplizierter waren in dem Prozess und das ist für Gründer wichtig!
00:55:56: Danke Jacob.
00:55:57: Ich bin gespannt auf die Antwort.
00:55:58: Die Antwort gibt es in der nächsten Woche am Dienstag wenn eine Unternehmerin mit einer ganz außergewöhnlichen Geschichte bei uns zu Gast sein wird.
00:56:11: So Das war's für heute mit besser Gründen.
00:56:13: Wenn dir die Folge weitergeholfen hat, dann tu mir bitte einen kleinen Gefallen!
00:56:17: Drückt jetzt in deiner Podcast-App auf Folgen, aktiviert die Glocke und teilt diese Episode mit genau einer Person, die mehr zum Thema Cyber-Sicherheit wissen sollte.
00:56:27: Nimm doch auch an unsere Umfrage teil und schreibe in die Kommentare was dich zum Thema Sicherheit im Netz interessieren würde.
00:56:33: Dann können ja komm'n und ich darauf antworten oder wir greifen das in eine der nächsten Folgen auf.
00:56:39: Für noch mehr Unterstützung bei der Gründung, besuch uns auf fürgründer.de und vernetze dich mit mir auf LinkedIn!
00:56:45: Ich wünsch dir eine erfolgreiche und sichere Woche im Netz.
00:56:49: Bau dein Business mit echter Substanz aus.
00:56:51: Und wir können unseren Donnerstag dann mit einem Sohle von mir wieder hören.
00:56:55: Alles Gute und bis bald – deinen
00:57:15: René.
Neuer Kommentar