social.heise.de ist einer von vielen unabhängigen Mastodon-Servern, mit dem du dich im Fediverse beteiligen kannst.
Der Mastodon-Server von und für Heise Medien und insb. die Nachrichten von heise online.

Serverstatistik:

37
aktive Profile

@heisec Wenn man nicht will, dass Daten missbraucht, gehackt oder abgeschnorchelt werden, dann sollte man die erst gar nicht erheben. Manche lernen halt nur durch Schmerzen.

@Brokar Die Daten der eigenen Beschäftigten nicht zu erheben ist eher schwierig.

⇒ generische Schuldumkehr geht hier komplett fehl.
@heisec

@ArneBab
@kolya

Kann man ja machen. Aber die internen Personaldaten sollten dann aber nicht aus dem Internet erreichbar sein.

@heisec

@Brokar Waren sie das? Ich habe bisher noch keine Details dazu, wie der Angriff ablief.

@heisec @kolya

@ArneBab

Na ich glaube nicht, dass der Angreifer mit einem USB-Stick an einen Rechner der Polizei ran ist und die Daten kopiert hat. So schlecht kann die IT-Security nicht mal bei der Polizei sein. Es sei denn, das war ein Inside-Job. Weiss aber nicht, ob sie das dann veröffentlicht hätten, bevor der Täter sichergestellt ist.

@heisec @kolya

@Brokar ah, du meinst: warum ist die Personalabteilung nicht komplett airgapped?

Was im Artikel steht: „war ein Polizeikonto gehackt worden“.

Ich verstehe das so, dass jemand Zugriff auf einen internen Rechner bekommen hat.

Und das kann bei jedem Rechner passieren, der auf das Internet zugreifen kann (aber nicht "aus dem Netz zugänglich ist").
@heisec @kolya

@ArneBab

Nun weiss man nicht, von wem das Konto gehackt worden ist. Aber wenn das ein normaler Polizist war, dann frage ich mich, dass der dann Zugriff auf die Daten hatte.
Wenn das jemand aus der HR war, dann stelle ich mir die Frage, warum die keine Klassifikation implementiert haben, sodass sensible Daten nur über 2FA von extern abgefragt werden können.

Jo, solange man nix genaues weiss, ist das alles Spekulation, aber ein starkes Stück sehr wohl.

@heisec @kolya

@Brokar Es ist ein starkes Stück, ja.

Und es hätte vermutlich jede Organisation treffen können. Durch gestaffelte Zero-Days, die nicht gemeldet werden, braucht es nur ein mal Pech, dann sind Angreifer durch.
@heisec @kolya

@ArneBab

Mich würde brennend interessieren, in welchem Format die Daten vorlagen. Für Excel wird's knapp, da gab's doch mal die max. Anzahl der Zeilen von 64k. Vielleicht kriegen die deshalb kein neues Personal bei der Polizei 😂
Passt keiner mehr rein in die Tabelle.

@heisec @kolya

@Brokar @heisec Die Polizei hätte also nicht erheben sollen, wer für sie in welchen Positionen arbeitet? :awesome:

@heisec Zentrale Datensammlungen, was kann da schon schief gehen? #IToldYouSo