vision2015
Goto Top

Hacker legen 160 000 Einwohner-Landkreis lahm

article-picture
Moin...

Heise - Nach Malware-Infektion: Katastrophenfall im Landkreis Anhalt-Bitterfeld

ich zitiere:

Der Angriff geschah bereits am Dienstag. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) teilte am Samstag mit, dass es eingeschaltet und vor Ort sei. „Es gab >> in Deutschland schon Angriffe auf Kommunen, aber keine, die daraufhin einen Katastrophenfall ausgerufen hat“, sagte eine Sprecherin.

Nix gegen das BSI, aber ich frage mich, warum vor Ort keine Fachfirma ist, und was zum Geier machen die 2 Wochen lang?
Wenn wir sowas in der freien Wirtschaft mit Kunden machen würden, wäre ich schon längst Insolvent......

Update: Bild-Link durch Heise-Link ersetzt.

Frank

Content-ID: 972096341

Url: https://administrator.de/contentid/972096341

Ausgedruckt am: 22.11.2024 um 00:11 Uhr

148848
148848 11.07.2021 aktualisiert um 16:36:11 Uhr
Goto Top
Moin,

vorsicht. Der oben genannte Link führt zur BILD....hier mal eine bessere Quelle:
Nach Malware-Infektion: Katastrophenfall im Landkreis Anhalt-Bitterfeld

Zitat von @Vision2015:

Nix gegen das BSI, aber ich frage mich, warum vor Ort keine Fachfirma ist, und was zum Geier machen die 2 Wochen lang?

Ich zitiere mal aus dem Heise Artikel:
Der Landkreis werde dabei von Spezialisten aus Bundes- und Landesbehörden sowie von weiteren Experten unterstützt. Unter anderem sei das Bundesamt für Sicherheit in der Informationstechnik eingebunden.

Naja, typisch Behörden IT. Zur Verteidigung muss man aber auch sagen, wenn wirklich das komplette Netzwerk eines Landkreises betroffen ist, dass das wirklich keine triviale Angelegenheit ist, wo man schnell und einfach ein Backup einspielen kann und gut ist. Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.

MfG
LordGurke
LordGurke 11.07.2021 um 13:04:42 Uhr
Goto Top
Und fairerweise sollte der Titel lauten:
"Mitarbeiter der Behörde hat durch Dusseligkeit Malware ausgeführt und die konnte sich dank schlechter Infrastruktur durchs ganze Netzwerk fressen".

Das hat nichts mit "Angriff" zu tun.
Vision2015
Vision2015 11.07.2021 aktualisiert um 16:38:01 Uhr
Goto Top
Zitat von @148848:

Moin,

vorsicht. Der oben genannte Link führt zur BILD....hier mal eine bessere Quelle:
Heise - Nach Malware-Infektion: Katastrophenfall im Landkreis Anhalt-Bitterfeld

Zitat von @Vision2015:

Nix gegen das BSI, aber ich frage mich, warum vor Ort keine Fachfirma ist, und was zum Geier machen die 2 Wochen lang?

Ich zitiere mal aus dem Heise Artikel:
Der Landkreis werde dabei von Spezialisten aus Bundes- und Landesbehörden sowie von weiteren Experten unterstützt. Unter anderem sei das Bundesamt für Sicherheit in der Informationstechnik eingebunden.

Naja, typisch Behörden IT. Zur Verteidigung muss man aber auch sagen, wenn wirklich das komplette Netzwerk eines Landkreises betroffen ist, dass das wirklich keine triviale Angelegenheit ist, wo man schnell und einfach ein Backup einspielen kann und gut ist.
natürlich ist das keine triviale sache, aber man kann vorbereitet sein!
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG

Frank
Vision2015
Vision2015 11.07.2021 um 13:05:34 Uhr
Goto Top
Zitat von @LordGurke:

Und fairerweise sollte der Titel lauten:
"Mitarbeiter der Behörde hat durch Dusseligkeit Malware ausgeführt und die konnte sich dank schlechter Infrastruktur durchs ganze Netzwerk fressen".

Das hat nichts mit "Angriff" zu tun.

Stimmt face-smile
148656
148656 11.07.2021 um 13:43:00 Uhr
Goto Top
Zitat von @Vision2015:
...
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG
Frank
Frank

Moin @Vision2015,

So ein Desaster Recovery Plan muss auch regelmäßig getestet werden. Und ich sehe häufiger Pläne, in denen steht, "Dienstleister informieren "😄
Und das wird's auch von den zuständigen Stellen mit ausreichend bewertet und genehmigt. 😃

Auf das "Selbstverliebte" verzichten wir Mal an der Stelle 🤣

Gruß
C.C.
Vision2015
Vision2015 11.07.2021 um 13:48:37 Uhr
Goto Top
Zitat von @148656:

Zitat von @Vision2015:
...
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG
Frank
Frank

Moin @Vision2015,

So ein Desaster Recovery Plan muss auch regelmäßig getestet werden. Und ich sehe häufiger Pläne, in denen steht, "Dienstleister informieren "😄
wenn das der plan ist, will ich da Dienstleister werden face-smile
Und das wird's auch von den zuständigen Stellen mit ausreichend bewertet und genehmigt. 😃
na geht doch...

Auf das "Selbstverliebte" verzichten wir Mal an der Stelle 🤣
wiso?

Gruß
C.C.
148656
148656 11.07.2021 um 13:56:30 Uhr
Goto Top
Zitat von @Vision2015:

Zitat von @148656:

Zitat von @Vision2015:
...
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG
Frank
Frank

Moin @Vision2015,

So ein Desaster Recovery Plan muss auch regelmäßig getestet werden. Und ich sehe häufiger Pläne, in denen steht, "Dienstleister informieren "😄
wenn das der plan ist, will ich da Dienstleister werden face-smile
Glaube mir, daß willst du nicht.
Und das wird's auch von den zuständigen Stellen mit ausreichend bewertet und genehmigt. 😃
na geht doch...

Auf das "Selbstverliebte" verzichten wir Mal an der Stelle 🤣
wiso?
Sonst heult wieder einer face-wink

Gruß
C.C.
lcer00
lcer00 11.07.2021 um 14:19:42 Uhr
Goto Top
Hallo,

ich finde es seltsam, dass PrintNightmare als Angriffsvektor benutzt worden sollen sei. Das erscheint mir zu schnell. Und dann ausgerechnet Bitterfeld? Klingt für mich eher nach einer Schutzbehauptung des Landkreises.

Grüße

lcer
Vision2015
Vision2015 11.07.2021 um 14:23:15 Uhr
Goto Top
Zitat von @148656:

Zitat von @Vision2015:

Zitat von @148656:

Zitat von @Vision2015:
...
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG
Frank
Frank

Moin @Vision2015,

So ein Desaster Recovery Plan muss auch regelmäßig getestet werden. Und ich sehe häufiger Pläne, in denen steht, "Dienstleister informieren "😄
wenn das der plan ist, will ich da Dienstleister werden face-smile
Glaube mir, daß willst du nicht.
doch doch.... face-smile
Und das wird's auch von den zuständigen Stellen mit ausreichend bewertet und genehmigt. 😃
na geht doch...

Auf das "Selbstverliebte" verzichten wir Mal an der Stelle 🤣
wiso?
Sonst heult wieder einer face-wink
egal... spass muss sein face-smile

Gruß
C.C.
148656
148656 11.07.2021 aktualisiert um 14:56:17 Uhr
Goto Top
Zitat von @Vision2015:

Zitat von @148656:

Zitat von @Vision2015:

Zitat von @148656:

Zitat von @Vision2015:
...
Allerdings wirft das auch deutliche Fragen auf, wie es mit der IT-Sicherheit dort aussieht.
nicht nur mit der Sicherheit, sondern auch der Disaster Recovery Plan!
in der freien wirtschaft dürfte das kein 2 wochen dauern.... jedenfalls nicht bei unseren kunden!

MfG
Frank
Frank

Moin @Vision2015,

So ein Desaster Recovery Plan muss auch regelmäßig getestet werden. Und ich sehe häufiger Pläne, in denen steht, "Dienstleister informieren "😄
wenn das der plan ist, will ich da Dienstleister werden face-smile
Glaube mir, daß willst du nicht.
doch doch.... face-smile
Ne ne, du willst doch für gute Arbeit auch eine gerechte Entlohnung. Und deinen Angestellten willst du auch keine Gehaltskürzung verpassen face-wink
Und das wird's auch von den zuständigen Stellen mit ausreichend bewertet und genehmigt. 😃
na geht doch...

Auf das "Selbstverliebte" verzichten wir Mal an der Stelle 🤣
wiso?
Sonst heult wieder einer face-wink
egal... spass muss sein face-smile
Joar, es Arbeiten halt nicht alle so DSGVO-Konform face-smile
Der IT-Grundschutz ist ja die Basis. face-smile

Achja, der BSI wurde reaktiv hinzugezogen. sozusagen um die Scherben aufzusammeln.
Die Gemeinden setzten auf Dienstleister, nur leider gewinnt in einer Ausschreibung immer der Preis und nicht das Fachwissen.
chgorges
chgorges 11.07.2021 aktualisiert um 20:04:31 Uhr
Goto Top
Zitat von @lcer00:

Hallo,

ich finde es seltsam, dass PrintNightmare als Angriffsvektor benutzt worden sollen sei. Das erscheint mir zu schnell. Und dann ausgerechnet Bitterfeld? Klingt für mich eher nach einer Schutzbehauptung des Landkreises.

Daran sieht man, welche Kleingeister dort arbeiten. Haben was in den Medien gehört, das war es bestimmt!

LordGurke hat schon gesagt, was passiert ist. Umso trauriger, dass das jetzt Existenzen gefährdet, weil Bedürftige keine Auszahlungen bekommen etc. Mein Beileid, dass deren Schicksal an irgendwelchen Computerbild-ITlern hängt, weil man nur E7/8/9 statt E11/12 /13 zahlt... Aber den Leuten passiert nichts, die machen den gleichen ### hinterher genau so weiter.
148656
148656 11.07.2021 um 22:33:09 Uhr
Goto Top
Zitat von @LordGurke:

Und fairerweise sollte der Titel lauten:
"Mitarbeiter der Behörde hat durch Dusseligkeit Malware ausgeführt und die konnte sich dank schlechter Infrastruktur durchs ganze Netzwerk fressen".

Das hat nichts mit "Angriff" zu tun.

Naja, da hilft nur Sensibilisierung der Mitarbeiter. Aber so wie es das Helios Klinikum gemacht hat, ist auch nicht die feine englische Art. https://www.rnd.de/panorama/helios-dankt-mitarbeitern-fur-corona-einsatz ...
StefanKittel
StefanKittel 12.07.2021 um 01:21:27 Uhr
Goto Top
Das Herzchen-Symbol hier im Forum für "gefällt mir" ist für diesen Thread irgendwie fehl am Platze.
Denn natürlich gefällt es mir nicht wenn Jemand gehackt wurde.

Egal wie (möglicherweise) dämlich die sich angestellt haben.
Treffen kann es Jeden. Kommt nur auf den "Gegner an".
Ex0r2k16
Ex0r2k16 12.07.2021 aktualisiert um 07:28:26 Uhr
Goto Top
Ob die ein modernes Office 365 samt starker ATP einsetzen? Ich denke nicht. Datenschutz bzw. Cloud Angst und so :D
Vision2015
Vision2015 12.07.2021 um 08:13:40 Uhr
Goto Top
Zitat von @Ex0r2k16:

Ob die ein modernes Office 365 samt starker ATP einsetzen? Ich denke nicht. Datenschutz bzw. Cloud Angst und so :D

und vor was soll das genau schützen?

Frank
Ex0r2k16
Ex0r2k16 12.07.2021 um 08:44:03 Uhr
Goto Top
Zero Days per Mail zB.
StefanKittel
StefanKittel 12.07.2021 um 09:26:59 Uhr
Goto Top
Moin,

Zitat von @Ex0r2k16:
Zero Days per Mail zB.

Moin,

ich habe sowohl Kunden mit o365 als auch OnPremise Exchange mit NoSpamProxy oder HornetSecurity.
Auch da kommen zwischendurch Mails mit unfreundlichen Inhalt oder Anhängen an.
Teilweise nur ein Link der zu einem Link und zu einem Link mit IP-Filter führt. Dort ist das eine kennwortgeschützt ZIP- oder PDF-Datei und das Kennwort ist in einer 2. Mail.

Technische Sicherheit hat ihre Grenzen. Du kannst Die Schwachstelle Mensch nicht absichern wenn diese noch mit den Computern arbeiten sollen.

Vermutlich ist deren IT wie die eines normalen KMU-Kunden.
Nur das nötigste und unbedarfte und ungeschulte Anwender.

Viele Grüße

Stefan
Ex0r2k16
Ex0r2k16 12.07.2021 um 10:52:02 Uhr
Goto Top
Zitat von @StefanKittel:

Moin,

Zitat von @Ex0r2k16:
Zero Days per Mail zB.

Moin,

ich habe sowohl Kunden mit o365 als auch OnPremise Exchange mit NoSpamProxy oder HornetSecurity.
Auch da kommen zwischendurch Mails mit unfreundlichen Inhalt oder Anhängen an.
Teilweise nur ein Link der zu einem Link und zu einem Link mit IP-Filter führt. Dort ist das eine kennwortgeschützt ZIP- oder PDF-Datei und das Kennwort ist in einer 2. Mail.

Technische Sicherheit hat ihre Grenzen. Du kannst Die Schwachstelle Mensch nicht absichern wenn diese noch mit den Computern arbeiten sollen.

Vermutlich ist deren IT wie die eines normalen KMU-Kunden.
Nur das nötigste und unbedarfte und ungeschulte Anwender.

Viele Grüße

Stefan

Kennwortgeschützte Zips deswegen auch verbieten face-smile Leider ist das normale O365 ohne(!) ATP Addon nur sehr schwach auf der Brust. Auch bei den Anhängen. Aber wenn man das einmal aktiviert hat, will mans nicht mehr missen. Alleine dieses Safe Links Feature, wo MS sich quasie bei jedem externen Link reinschreibt ist schon Gold wert. Etc. pp.
Scirca
Scirca 12.07.2021 um 11:51:55 Uhr
Goto Top
Wie andere schon geschrieben haben, bei Email keine Ausnahme. Die ganzen Office Dokumente und Archivdateien alles Quarantäne darfst dir nur die IT Abteilung zustellen lassen.
Wenn man vielleicht irgendwas mit ATP hat also etwas was das schon mit einer Laufzeitanalyse auswerten kann, ist das schonmal nicht schlecht.
Aber gerade bei Virensiganturen, Bytecode und anderen neuren Teilen hilft einer nicht viel. Da brauchst du Massen Scans, sowieso wie Virustotal. Gibt es viel zu oft, das eine Malware mal noch nicht bekannt ist bei dem ein oder anderen AV Hersteller. Zack genau so eine geht dann mal durch.
Vision2015
Vision2015 12.07.2021 um 12:09:13 Uhr
Goto Top
Zitat von @Ex0r2k16:

Zero Days per Mail zB.

sorry... aber da schützt von selber nix, egal ob du den exchange im büro hast, oder in den wolken!
selbst wenn du alle MS Office Formate sperrst, und da böse links in mails sind- oder gar auf webseiten... hilft nur Intelligenz!

Frank
Ex0r2k16
Ex0r2k16 12.07.2021 um 13:43:23 Uhr
Goto Top
Zitat von @Vision2015:

Zitat von @Ex0r2k16:

Zero Days per Mail zB.

sorry... aber da schützt von selber nix, egal ob du den exchange im büro hast, oder in den wolken!
selbst wenn du alle MS Office Formate sperrst, und da böse links in mails sind- oder gar auf webseiten... hilft nur Intelligenz!

Frank

Na dann informier dich mal über ATP face-wink Ich bin kein MS Fan aber ich behaupte mal das is das sicherste was man als Admin aktuell machen kann. Und jetzt: Steinigt mich face-smile
Vision2015
Vision2015 12.07.2021 um 13:54:00 Uhr
Goto Top
Zitat von @Ex0r2k16:

Zitat von @Vision2015:

Zitat von @Ex0r2k16:

Zero Days per Mail zB.

sorry... aber da schützt von selber nix, egal ob du den exchange im büro hast, oder in den wolken!
selbst wenn du alle MS Office Formate sperrst, und da böse links in mails sind- oder gar auf webseiten... hilft nur Intelligenz!

Frank

Na dann informier dich mal über ATP face-wink Ich bin kein MS Fan aber ich behaupte mal das is das sicherste was man als Admin aktuell machen kann. Und jetzt: Steinigt mich face-smile
der glaube versetzt berge.... face-smile
Frank
Ex0r2k16
Ex0r2k16 12.07.2021 um 13:54:47 Uhr
Goto Top
Zitat von @Vision2015:

Zitat von @Ex0r2k16:

Zitat von @Vision2015:

Zitat von @Ex0r2k16:

Zero Days per Mail zB.

sorry... aber da schützt von selber nix, egal ob du den exchange im büro hast, oder in den wolken!
selbst wenn du alle MS Office Formate sperrst, und da böse links in mails sind- oder gar auf webseiten... hilft nur Intelligenz!

Frank

Na dann informier dich mal über ATP face-wink Ich bin kein MS Fan aber ich behaupte mal das is das sicherste was man als Admin aktuell machen kann. Und jetzt: Steinigt mich face-smile
der glaube versetzt berge.... face-smile
Frank

ich glaube ja nicht, ich behaupte sogar ganz frech! :-P
Ausserwoeger
Ausserwoeger 13.07.2021 aktualisiert um 16:48:23 Uhr
Goto Top
Zitat von @Ex0r2k16:


ich glaube ja nicht, ich behaupte sogar ganz frech! :-P

Hi

Also ATP betreiben auch andere Hersteller nicht nur MS und nicht nur für Office 365 sondern für das gesammte Unternehmen (auch für die on premise seite des Unternehmens).
Ich persönlich finde die Lösungen besser da man alles aus einer Hand hat.
Aber Grundsätzlich hast du schon recht ATP ist schon recht Mächtig.

In dem Fall würde mich der Infektionsweg auch Intressieren. Ich möchte nicht er Mitarbeiter sein der auf den Link geklickt hat face-smile !
Ich möchte aber auch nicht der ITler sein der erklären muss warum hier das Sicherheitskonzept falls es eines gibt versagt hat.
Wo war den der Virenschutz, Webfilter, Spamfilter usw. usw. usw.

Ich hoffe das die wenigstens Ihre Backups nicht im selben Netz haben.
(Bzw. muss man ja als erstes hoffen das sie überhaupt Backups haben)

LG
148656
148656 18.07.2021 um 10:39:27 Uhr
Goto Top
Mal ein kleines Update.
Ab dem 19.07.2021 soll der Mail-Server wieder Online gehen.
https://www.mdr.de/nachrichten/sachsen-anhalt/dessau/anhalt/hackerangrif ...
und 200MB an vertraulichen Daten sind im "Darknet" aufgetaucht.
148656
148656 29.09.2021 aktualisiert um 12:34:08 Uhr
Goto Top
Es gibt Neuigkeiten aus Anhalt-Bitterfeld.

https://heise.de/-6203629
Neue Geräte, Notinfrastruktur, IT-Spezialisten: Das alles hat den Landkreis viel Geld gekostet. Man befinde sich aktuell in einem hohen sechsstelligen Bereich, sagte der Sprecher. Und da komme noch einiges hinzu. Schließlich sind die Arbeiten noch nicht abgeschlossen, auch für Lizenzen braucht der Kreis noch Geld. "Erst mal zahlen wir alles", sagte der Sprecher. Man hoffe aber nachträglich auf Finanzmittel vom Land.

Mich würde ja die Kosten/Nutzen-Analyse für die IT-Sicherheit vor dem Vorfall interessieren.
War es sinnvoll zu sparen? face-big-smile