Informationssicherheit wirksam etablieren – mit Olaf Köster

Shownotes

Informationssicherheit ist heute ein zentraler Bestandteil erfolgreicher Unternehmensführung. Doch ein Informationssicherheitsmanagementsystem (ISMS) ist weit mehr als Dokumentation oder die Vorbereitung auf ein Audit. Es schafft Strukturen, definiert Verantwortlichkeiten und hilft Unternehmen dabei, Risiken nachhaltig zu steuern.

In dieser Folge sprechen Melli und Vrony mit Olaf Köster, Teamlead Information Security bei DATAGROUP. Mit über 30 Jahren Erfahrung erklärt er, worauf es beim Aufbau eines ISMS wirklich ankommt, welche typischen Fehler Unternehmen vermeiden sollten und warum Informationssicherheit als kontinuierlicher Managementprozess verstanden werden muss.

Außerdem geht es um die Rolle der ISO 27001, den Einstieg in ein ISMS-Projekt, den Umgang mit Risiken sowie die Frage, wie sich Informationssicherheit dauerhaft im Unternehmensalltag verankern lässt. Olaf gibt außerdem einen Ausblick darauf, wie Künstliche Intelligenz die Informationssicherheit künftig verändert. Eine Folge für alle, die Informationssicherheit strategisch denken und langfristig im Unternehmen etablieren möchten.

Kontakt für Fragen und Anmerkungen Du hast Feedback zur Folge oder möchtest mit uns in Kontakt treten? Dann schreib uns gerne an: podcast@datagroup.de

Über DATAGROUP DATAGROUP ist eines der führenden deutschen IT-Service-Unternehmen. Rund 4.000 Mitarbeiter*innen an Standorten in ganz Deutschland konzipieren, implementieren und betreiben IT-Infrastrukturen und Business-Applikationen. Mit ihrem Produkt CORBOX ist DATAGROUP ein Full-Service-Provider und betreut für mittelständische und große Unternehmen sowie öffentliche Auftraggeber deren IT-Arbeitsplätze weltweit. DATAGROUP wächst organisch und durch Zukäufe.

Mehr Informationen findest du auf unserer Website: www.datagroup.de Folge und auch gerne auf LinkedIn: https://de.linkedin.com/company/datagroup-se

Transkript anzeigen

00:00:00: Manchmal ist auch das Ziel ein Thema.

00:00:03: Das heißt, manchmal ist es das Ziel, ich möchte lautet bestehen aber eigentlich muss das Ziel lauten, ich will den Risiko reduzieren.

00:00:17: Hi und

00:00:29: herzlich willkommen zu Unboxing IT zusammen mit Melly

00:00:33: Und Froni.

00:00:34: Ja, heute widmen wir uns dem Thema Informationssicherheit und haben dazu Olaf Köster eingeladen.

00:00:40: Olaf Kösters aktuell Team Lead Information Security bei Data Group hat schon mehr als dreißig Jahre Erfahrung in dem Umfeld gerade im Bereich IT und Informations-Sicherheit sowohl auf der privaten als auch auf der beruflichen Ebene.

00:00:54: Seine Schwerpunkte liegen im Aufbau von Informationsseicherheitsmanagementsystemen, IT Risikomanagement, BCM und der Umsetzung eines.

00:01:01: zwei Anforderungen

00:01:03: Genau, und Olaf hat ein ganzes Repertoire an Zertifizierungen.

00:01:06: Er ist zertifizierter Information Security Officer, er ist zerdifizierte BCM-Manager, zertificierter NIST-II Lead Implementar und zertIFizierter IT-Lead Risk Manager nach ESO, SIEMUNSWANZIG, Nullnullfünf.

00:01:20: Oh Gott!

00:01:20: Alles richtig ausgesprochen?

00:01:22: Ja, deswegen würde ich sagen... Er ist der perfekte Kandidat für heute um mit uns darüber zu sprechen wie wir Informationssicherheit in Unternehmen implementieren können.

00:01:32: gekommen ist, erzählt er gleich selber noch in der Podcast-Folge.

00:01:36: Also lass uns direkt mal einhören!

00:01:49: Ja Olaf, Informationssicherheit ist ja für viele Unternehmen schon quasi Pflichtprogramm.

00:01:54: Jetzt wollen wir heute aber mal drüber sprechen warum es trotzdem doch Unsicherheiten gibt beziehungsweise wie man ISMS im Unternehmen am besten etabliert.

00:02:02: Schön dass du da bist ich würde direkt mal in die erste Frage reinspringen was ist denn deiner Meinung nach der Kern eines ISMS?

00:02:10: und ja was wird da oft völlig falsch verstanden?

00:02:14: Ja also Melli das ist eigentlich ziemlich einfach eines ISMS, das ist eigentlich der Punkt.

00:02:20: Das ist ein Management-System und es ist kein Tool was man irgendwie einkauft oder auch kein Projekt was man über einen Zeitraum laufen lässt sondern es ist wirklich eine dauerhafte Einrichtung zur Steuerung des Unternehmens.

00:02:34: Und die Einführung ist dann zwar meistens ein Projekt aber das muss dann irgendwann in den Betrieb, in den Regelbetrieb übergehen und Tools sind eben nur hilfreiche Mittel zum Zweck Die einfach die Arbeit und den Betrieb einfach erleichtern, aber die nicht zwingend erforderlich ist.

00:02:50: Und es geht eigentlich darum dass Informationssicherheit systematisch gesteuert wird das heißt es muss in die Unternehmenssteuerung einfließen verankert werden.

00:03:00: Es ist eine Zusammenführung von Organisationen Personal Technik und es ist im Prinzip ein kontinuierlicher Management Prozess mit ganz klaren Verantwortung.

00:03:11: Das heißt, wir brauchen ganz klar Verantwortlichkeiten.

00:03:13: Prozesse die etabliert werden müssen, die dann dauerhaft laufen und der Fokus ist in der Regel auf Risiken IT-Risiken vor allen Dingen aber auch geschäftskritische Prozese.

00:03:24: Und was oft genug falsch auch ja falsch verstanden wird ist das so nie SMS eigentlich nur für eine Zertifizierung oder von der Dokumentation herangezogen wird dass es eigentlich komplett falsch sondern es soll das Management bei der Erfüllung seiner Aufgaben unterstützen und es ist auch nie ein reines IT-Thema, sondern immer ein business getriebenes Thema was das ganze Unternehmen angeht.

00:03:47: Das heißt auch hier Organisation Mensch und Technik dass ist die Kombi die dort sich bildet.

00:03:53: und ganz wichtig ist ja es darf nicht zu komplex gemacht werden Es müssen klare Verantwortlichkeiten gegeben werden.

00:04:01: Manchmal ist auch das Ziel ein Thema.

00:04:03: Das heißt, manchmal ist das Ziel, ich möchte lautet bestehen aber eigentlich muss das Ziel lauten Ich möchte den Risiko reduzieren.

00:04:11: Du hast jetzt vorhin das Wort Prozesse auch mal mit in den Mund genommen Und unterstützt dir Unternehmen dabei bessere Prozisse aufzubauen und den Anforderungen nachzukommen?

00:04:20: Wie spielt da auch zum Beispiel die Iso-Siemenundzwanzig Null Eins damit rein.

00:04:27: Ja, wir unterstützen Unternehmen dabei die Prozesse zu optimieren oder auch aufzubauen.

00:04:33: Das hängt auch immer ganz stark vom Kunden ab was der schon hat oder eben nicht hat.

00:04:38: das heißt wenn dort entsprechend schon Geschäftsprozesse definiert sind und Management-Prozesse dann helfen wir dabei diese Prozese oder die Prozess für das ISMS aus dem ISMS zu integrieren.

00:04:51: Wenn noch keine Prozeste da sind dann sind wir durchaus in der Lage Prozesse drumherum mitzuentwickeln, die notwendig sind um die Steuerung das Management System an den Start zu bekommen.

00:05:02: Und die ISO-Siemenundzwanzigtausend ist hier für uns ein ganz ganz wichtiges Werkzeug da wir hier quasi Anforderungen an den Aufbau in dem Betrieb und auch an die Verbesserung eines ISMS haben.

00:05:16: Das ist eine Diennorm oder Isonorm auch die weltweit gültig ist und somit nicht nur in Deutschland funktioniert, sondern auch bei Kunden im Ausland beispielsweise.

00:05:30: Das Ganze orientiert sich von der Struktur her ganz stark an anderen Isomanagement-Systemen wie zum Beispiel eine Neu-Tausend Eins oder eine Vierzehntausende Eins und eigentlich ist das unsere Grundlage für die Auditierbarkeit und Nachweisfähigkeit, die wir an verschiedenen anderen Stellen eben halt auch brauchen.

00:05:47: wenn es z.B.

00:05:48: um kritische Infrastrukturen geht dann sind Audits verpflichtet und da hilft uns diese Isonorm Ja, entsprechend das zu steuern.

00:05:56: Ein wichtiger Punkt ist eben noch dass wir auch eine systematische Risikoanalyse auf Basis dieser ISO-Siebenundzwanzigtausendeins durchführen können und da unterstützt uns das cool!

00:06:07: Und wie startet man als Unternehmenden am besten in so ein ISMS Projekt?

00:06:13: Auch davor folgen wir einen ganz klaren Farbplan haben quasi immer das Thema, dass wir erstmal den Istzustand verstehen müssen als Dienstleister.

00:06:24: Das heißt, wir müssen erst mal uns in einem Assessment bestehende Strukturen, Prozesse anschauen, Richtlinien analysieren und natürlich auch eine gewisse Transparenz schaffen über so die aktuelle Security.

00:06:38: was ist dort schon vorhanden?

00:06:40: Was fehlt halt tatsächlich

00:06:41: noch?".

00:06:42: Und dann geht es eigentlich weiter, dass man einen Scope festlegt.

00:06:45: Was gehört in dieses ISMS mit Reihen?

00:06:48: Was soll noch nicht drin sein oder nicht drinnen sein?

00:06:51: Da kann man relativ flexibel sein.

00:06:53: Je nachdem insgesamt den Anforderungen muss nämlich nicht das ganze Unternehmen eingebunden werden sondern nur die Kernprozesse beispielsweise.

00:07:00: Das heißt kritische Prozesse und Daten sind richtig Ich sage das gerade schon, der Scope variiert nach den Anforderungen.

00:07:07: Wenn ich nur eine ISO-Siemenundzwanzigtausendeins einrichten muss dann ist das was anderes als wenn ich einen Unternehmen habe, dass NSW betroffen ist.

00:07:15: da gilt nämlich das ganze Unternehmen.

00:07:16: Das kann nicht auf Basis der ISO-siemen und zwanzig tausend eins machen aber eben dann fürs ganze Unternehmen.

00:07:22: Ein weiterer wichtiger Punkt ist, dass man von Anfang an tatsächlich das Management mit eingebunden hat denn es geht hier drum.

00:07:32: ohne den Rückhalt von ganz oben vom leitenden Management funktioniert das ISMS nicht.

00:07:39: Das muss von oben nach unten wirklich auch gelebt werden und es müssen als zweiter Punkt ganz klare Zielsetzung definiert, und auch die Erwartungen an das ISSS müssen von vornherein ganz klar definiert werden weil sonst ist es letztendlich wahrscheinlich nur ein Projekt und wird nie wieder angefasst.

00:07:56: Weitere wichtige Punkte sind, dass wir ganz klar rollen und Verantwortlichkeiten klären müssen auch erst mal zu Beginn dieses Prozesses oder in dem Fall ist ja noch ein Projekt.

00:08:06: Das heißt Prozesseignaben müssen festgelegt werden Fachbereiche Und da es ganz häufig Fehler das einfach die Zuständigkeiten unklar sind und wir dann viel Zeit damit verbrennen Die richtigen Ansprechpartner zu identifizieren und dort mit den richtigen Leuten zu sprechen.

00:08:24: Und wenn man das alles so gemacht hat, dann geht es los, dass man eine entsprechende Roadmap erstellt.

00:08:29: Die wird priorisiert.

00:08:30: Das heißt die Maßnahmen, die wir dann machen müssen werden nach Risiko, nach Wirkung und nach Umsetzbarkeit gewichtet.

00:08:38: Was man auch nicht machen darf, nicht alles gleichzeitig tun weil sonst verliert man sich halt im Detail.

00:08:45: Das heisst pragmatisch starten ist eigentlich der Kernpunkt.

00:08:49: lieber einfach und wirksam als perfekt und komplex.

00:08:54: Und das ist für uns eben halt so.

00:08:55: der Stichwort auch, dass wir QuickWinds natürlich erreichen wollen bei unseren Kunden.

00:08:59: Dass man da schnell Erfolge zeigen möchten und damit dann entsprechend vorangehen möchten.

00:09:07: Mich würde jetzt auch mal interessieren wie schafft man es denn die Vorgaben, die im ISMS-Prozess oder im Projekt definiert werden?

00:09:15: Wie bringt man das mit dem operativen IT Betrieb zusammen?

00:09:18: Also ich glaube schon, also ich stelle mir das schon Herausforderungen vor!

00:09:21: Ja, das ist tatsächlich an verschiedenen Stellen eine Gradwanderung.

00:09:25: Weil wir als ISMS-Einführende machen sehr viel Papier schwarz sag ich mal ganz so.

00:09:33: Das heißt, wir machen vor allen Dingen so Dinge wie Erstellung von Richtlinien und Prozessen und ähnliches.

00:09:41: Und das muss natürlich in Übereinstimmung gebracht werden mit dem Daily Business in der IT-Abteilung zum Beispiel oder auch in anderen Abteilungen.

00:09:50: Das heißt, es darf kein Hindernis sein sondern es muss klar ersichtlich sein.

00:09:54: und für die Kollegen dass das eigentlich auch Vorteile mit sich bringt ja ist ein bisschen mehr Aufwand aber es hat gewisse Vorteile weil Struktur klar wird und das muss man natürlich im Vorfeld ganz stark kommunizieren.

00:10:08: tatsächlich

00:10:10: habt ihr denn Tools, Methoden oder Frameworks sage ich jetzt mal.

00:10:15: Die euch bei der Umsetzung helfen und wenn ja welche?

00:10:18: Ja also wir haben tatsächlich in der Regel kein richtiges Tool.

00:10:22: Wir machen sehr viel ganz klassisch in Office-Produkten.

00:10:27: Es hängt einfach damit zusammen nicht dass wir das gerne mit dem Tool machen würden sondern die Landschaft unserer Kunden ist zu unterschiedlich.

00:10:35: Das heißt bauen das SMS erst mal auf einer Grundlage auf, die eigentlich jedes Unternehmen hat.

00:10:42: Und wenn dann schon Tools vorhanden sind oder beschafft werden sollen, unterstützen wir natürlich auch die Umsetzung dann entsprechend in den Tools.

00:10:50: Das ist schonmal ganz wichtig!

00:10:53: Okay und was sind typische Schwachstellen würdest du sagen im SMS-Prozessen?

00:10:59: Also typische Fehler vielleicht ist, dass man einfach viel zu früh in so Tools einspringt und in Dokumentationen einsteigt bevor man eigentlich erst mal die Grundlagen erklärt hat.

00:11:13: Und das natürlich auch der Scope fehlt ist.

00:11:17: Ein weiterer wichtiger Punkt ist wirklich auch, dass die Beteiligten, die Stakeholder alle abgeholt sind und denen nichts übergestülpt wird.

00:11:26: Ich kann mich hinsetzen ich kann viel schreiben und darlegen Das nützt mir alles nichts, wenn meine Gegenüber, meinen Stakeholder quasi nicht abgeholt sind.

00:11:37: Wenn sie das nicht verstehen und wenn Sie das einfach nicht haben wollen.

00:11:41: Das heißt man muss da eigentlich ganz viel Vorarbeit leisten und dann funktioniert es nachher auch.

00:11:46: Und eben auch in den ganzen Prozessen müssen die Beteiligten auch eingebunden werden.

00:11:50: Das heisst ich schreibe nicht einfach eine Richtlinie runter und sage hier ist sie sondern ich schreibe diese Richtlinien und tausche mich mit meinem Gegenüber aus bespreche mögliche Änderungen und ähnliches, sodass das auch wirklich auf das Unternehmen zugeschnitten wird.

00:12:08: Du hast ja gesagt du bist ja eines unserer erfahrenen Experten auf jeden Fall in dem Umfeld.

00:12:13: Wenn du jetzt mal zurückblickst Was hat sich denn vom Startpunkt der ISMS-Richtlinien und Vorgehensweisen für Unternehmen von damals auf heute wirklich geändert?

00:12:24: Und wo siehst du eigentlich das beste Verständnis seitens der Unternehmen.

00:12:28: Wo musst du mittlerweile am wenigsten nachhaken, Nachbohren oder dich noch mehr Überzeugungsarbeit

00:12:35: leisten?".

00:12:39: Die Frage ist einfach, aber die Antwort ist tatsächlich ein bisschen schwierig.

00:12:42: Die ganzen Richtlinien auf die wir zurückgreifen, das sind ja nicht nur die ISO-Siemenundzwanzigtausendeins und ihre weiteren Dokumente auch die anderen Dokumenten haben sich quasi deutlich verändert also sie sind alle weiterentwickelt worden.

00:12:58: es kommen neue Regelungen dazu.

00:13:01: Beispielsweise jetzt im vergangenen Jahr ist denes zwei Regulierung dazugekommen und einige andere Themen.

00:13:07: Und die Herausforderung ist einmal, dass wir permanent mit diesen Entwicklungen schritthalten müssen und das wir natürlich auch unsere Kunden dahin gehend auch informieren müssen, dass dort etwas passiert.

00:13:25: Da war ja jetzt die Frage wie Wie sind die Kunden so drauf und damit tatsächlich unterschiedlichsten Unternehmen, manche klagen ja das ist viel zu viel Bürokratie.

00:13:34: Das brauchen wir alles nicht es funktioniert doch auch so.

00:13:37: Ja das mag richtig sein andere kommen aus der Richtung.

00:13:42: jetzt haben wir hier eine Vorschrift die kostet uns nachher Geld wenn wir's nicht umsetzen Strafzahlung etc.

00:13:48: Und da müssen wir dann quasi auch ein bisschen den Weg finden wie... Mitigieren wir das, wie kriegen wir den Kunden dazu?

00:13:56: Dass er versteht.

00:13:57: Er muss was tun damit es eben kein Geld kostet.

00:14:01: Hat sich das verbessert im Laufe der Zeit oder eher nicht?

00:14:04: Das Verständnis der Kunden

00:14:06: Ja ist etwas besser geworden weil die Kunden jetzt auch merken Wir haben jeder Kunde hat am Tag mehreren Erzeibeangriffe in der Regel merkt dass sie nicht Weil diese Systeme abfangen.

00:14:19: Aber wir haben immer wieder Kunden, wo auch wirklich Schaden entstanden ist und man dann festgestellt naja.

00:14:24: Wir haben halt einfach, wir haben zwar das Thema aber wir haben Lücken in unserer Umgebung.

00:14:30: die hätten wir vielleicht mit einer konkreten oder mit einer organisierten Vorgehensweise vielleicht identifizierten vorher geschlossen.

00:14:39: Und dass die Kunden sind quasi tatsächlich diejenigen jetzt am meisten kommen sagen wir müssen etwas tun auch über die Technik hinaus.

00:14:47: Du hast jetzt gerade schon über die Herausforderungen gesprochen, die beim Kunden auftreffen oder eintreffen.

00:14:52: Da fragen sich die ein oder anderen oder fragt sich der eine oder andere Kunde vielleicht wann lohnt sich ne Zertifizierung überhaupt?

00:14:57: Oder wann lohlt sie sich nicht?

00:14:59: Vielleicht kannst du darauf noch mal ne Antwort gehen.

00:15:02: Kann ich gerne machen.

00:15:03: also Ne Zertifikierung kann verschiedene Ursachen haben dass es sich lohnt und zwar unter anderem dann wenn Sie beispielsweise Lieferanten haben, Kunden haben die das entsprechend fordern bzw.

00:15:19: Lieferanten sollten natürlich entsprechend zertifiziert sein, um ihren Kunden das zu bieten.

00:15:25: und der Kunde hat häufig Anforderungen an den Dienstleister, die sagen wir wollen bestimmte Nachweise zur Informationssicherheit, zur IT-Sicherheit haben.

00:15:35: und da hilft eine Zertifizierung ziemlich gut weil wir dort letzten Endes Eine Möglichkeit haben mit anhand eines Zertifikates nachzuweisen, dass alle Maßnahmen die in so einem Standard wie der ISO-Siebundzwanzigtausendeins enthalten sind auch erfüllt werden.

00:15:52: Beziehungsweise die, die nicht erfüllt wurden müssen dann auch vorgelegt werden können.

00:15:57: Aber das vereinfacht die ganze Geschichte.

00:15:59: in anderen Fällen kann es durchaus notwendig sein, dass der Kunde sagt naja wenn du keine Zertifikierung hast dann möchten wir regelmäßig uns ein Audit recht einräumen lassen, vertraglich so dass wir selber schauen können oder du musst uns regelmäßig nachweise liefern oder ähnliches.

00:16:15: Das kann man mit einer Zertifizierung ganz gut vermeiden.

00:16:19: Wenn jetzt im Unternehmen der ESMS-Prozess aufgesetzt ist, ihr seid mit dem Thema eigentlich raus wie stellt man denn als Unternehmen auch sicher das das weitergelebt wird und es nicht nur für dieses eine Audit erstellt wurde?

00:16:34: Das muss letztendlich in die Prozesse des Unternehmens eingebunden sein.

00:16:41: Das heißt, wir werden durch so ein Projekt bzw.

00:16:46: dann die Inbetriebnahme des ISMS natürlich gezwungen das mit einzubinden, bestehenden Prozessen oder eben halt Prozeste zu etablieren und Da muss es halt in das Tagesgeschäft einfach mit übergehen.

00:16:59: Da sind so Themen wie Change Management, Incident Management, Risikobehandlung.

00:17:05: Das sind so Themen die wirklich auch mit ins Daily Business reinlaufen müssen und man darf diesen Aufbau des ISMS nie als reines separate Security-Projekt bekrachten sondern man muss es letztendlich integrieren.

00:17:20: Man muss es klar steuern und es müssen regelmäßige Reviews gemacht werden sodass eine Daseinsberechtigung gezeigt wird, dass man den Management Reviews macht.

00:17:33: Dass man Audits macht um nach außen nachzuweisen wir sind konform.

00:17:38: Man muss den Fortschritt sichtbar machen ist tut sich etwas es bringt das Unternehmen vorwarnen.

00:17:44: Verantwortung muss im Business verankert sein, das heißt die Fachbereiche müssen aktiv beteiligt sein.

00:17:51: Das ist eben halt nicht nur die Aufgabe des ISB, des Informationssicherheitsbeauftragten zu tun sondern es sind Aufgaben des ganzen Unternehmens.

00:17:58: und das kann ich eben erreichen nämlich Messbarkeit schaffe KPIs als Stichwort Reportings Risikomanagement und auch einen sogenannten KVP Prozess der enthalten.

00:18:09: Das bedeutet, wir haben einen kontinuierlichen Verbesserungsprozess.

00:18:12: Wir schauen uns die Sachen immer wieder an und entwickeln das weiter.

00:18:16: Und dann steigt parallel auch die Akzeptanz und ähnliches.

00:18:20: Also das ist so ein Thema.

00:18:21: Ja!

00:18:22: Das wäre jetzt quasi auch mein Gedanke gewesen.

00:18:24: Je länger man mit dem Kunden an dem Projekt arbeitet, desto mehr kommt es ja auch in die Köpfe.

00:18:29: Da nochmal kurz eine Frage wie lang dauert denn im Schnitt zu einem ESMS-Prozessprojekt?

00:18:35: Das ist tatsächlich gar nicht so einfach zu beantworten.

00:18:39: In der Regel machen wir bei unseren Kunden zunächst einmal ein sogenanntes Assessment,

00:18:43: d.h.,

00:18:43: wir gucken uns den IS-Status an und das kann schon durchaus zwischen zwanzigund dreißig Personen Tage am Aufwand bedeuten und dann haben wir letztendlich einen Ergebnis aus dem Assessment.

00:18:56: wo haben wir noch Bedarf etwas umzusetzen?

00:19:00: Und was?

00:19:03: Diese Umsetzungsphase sind durchaus auch noch mal achtzig, hundert vielleicht doch hundertzwanzig Personen Tage.

00:19:08: Es kommt immer wie gesagt vom Assessment Ergebnis an und in vielen Fällen ist es auch so dass das Prozesse da sind, sehr viele Fälle die aber einfach nicht dokumentiert sind.

00:19:19: Und das ist eben ein integraler Bestandteil unserer Arbeit diese Prozese zu dokumentieren oder dokumentieren zu lassen.

00:19:27: wir können natürlich nicht selber für den Kunden die Arbeit machen muss der Kunde schon mitwirken und ja, auf der Basis kann man dann auch sagen wir stellen Richtlinien die eigentlich genau das wiedergeben was wir da haben.

00:19:40: Dann haben wir ein entsprechendes Konstrukt und dann passt es auch.

00:19:44: Ja Olaf, danke schön für deine fachliche Einordnung bis hierher.

00:19:47: jetzt würden wir dir gerne nochmal ein zwei eher persönliche Fragen stellen?

00:19:52: Uns würde interessieren, wie bist du denn überhaupt selbst in dem Bereich Informationssicherheit gelandet?

00:19:58: Also nach außen hin betrachtet ist es ja doch ein eher trockenes Thema.

00:20:01: Aber wie kam's bei dir dazu?

00:20:02: Erzähl doch mal!

00:20:04: Das ist tatsächlich gar nicht so'n trockenen Thema, wie sich das anhört.

00:20:08: Es ist sehr viel Veränderung jeder Tag ist anders und ich komme quasi in die Informations-Sicherheit dadurch dass ich lange bei der Bundeswehr tatsächlich tätig war inner IT Und dort eigentlich so mein Schäbel für zunächst IT-Sicherheit entwickelt habe.

00:20:25: Das heißt, ich wollte herausfinden wie funktionieren Fireworks?

00:20:27: Wie kann ich damit umgehen?

00:20:29: Wie können wir damit arbeiten?

00:20:30: und dann hab' ich festgestellt im Moment das ist ja alles ganz schön aber da gehören natürlich auch Regelungen und Vorgaben dazu die irgendwer machen muss.

00:20:38: Das hat mich dann entsprechend gereizt und ich habe dann auch ein bisschen mitgekriegt zu der Zeit wie das BSI gegründet wurde dass das Bundesamt für Sicherheit in Informationstechnik das halt so ein bisschen verfolgt wie sich das so entwickelt hat.

00:20:50: und ja, so hat sich das dann fortgesetzt.

00:20:53: Ich habe dann irgendwann noch ein Studium gemacht und Informatik studiert und auch da hab ich dann mehr dieses Thema Regularien mitgenommen und fand das halt sehr, sehr interessant tatsächlich.

00:21:06: Das heißt was du bei der Bundeswehr denn auch schon für Informationssicherheit zuständig oder bist schon in dem Bereich gerutscht?

00:21:12: Nee, ich war tatsächlich für erst mal nur als IT-Administrator dort und bin dann reingerutscht das plötzlich Feierbolz zu administrieren waren.

00:21:21: Und so hat sich das dann entwickelt.

00:21:23: Dann habe ich im Studium einen Vorgänger von der ISEeSYMUHRN.EINZ kennengelernt in einem Semester und so hat es sich dann einfach entwickelt.

00:21:32: Ich hatte bei der Bundeswehr nie was mit Informationssicherheit direkt zu tun aber es hat mich einfach fasziniert tatsächlich.

00:21:43: Wenn du auf deine ganze Zeit in der Security-Bubblehüt zurückblickst, was war die Entwicklung, die dich bisher meist überrascht hat?

00:21:50: Ja.

00:21:51: Überrascht ist vielleicht das falsche Wort.

00:21:53: Ich hab für mich festgestellt ... Die KI, die jetzt so langsam sich einfindet, das hat die Spielregeln komplett verändert.

00:22:05: In der Vergangenheit habe ich immer gesehen, ja, die Angriffsmethoden werden raffinierter Maßnahmen dagegen, also die Abwehrmechanismen werden raffinierter.

00:22:16: Aber jetzt haben wir das Thema KI und das verändert erst mal komplett alles.

00:22:20: Das heißt eine KI ist nicht nur in den Systemen, die unsere Kunden einsetzen als Verteidiger sondern auch auf Angreifersite angekommen Und dass hat die Einstiegshörden für Angreifer halt extrem gesenkt.

00:22:34: Das heißt, diese ganzen Dinge wie Fishing, Mallware, Social Engineering und ähnliches werden mit der KI vollständig automatisierbar.

00:22:42: Und ich hatte nicht erwartet dass es so krass ist, wie es jetzt tatsächlich ist!

00:22:49: Wir können das kaum noch von echten Anfragen unterscheiden wenn da was KI-mäßiges reinkommt.

00:22:54: Dadurch entstehen so Themen wie Deepfakes beispielsweise, dass man wirklich sehr genau stimmen und auch Videos erzeugen kann mit KI, die täuschend echt aussehen.

00:23:06: Und so kann ich dann eben mal den Geschäftsführer imitieren oder ich kann das Stimme klonen und auf andere Personen übertragen.

00:23:13: Ich kann also mit Telefon anrufen, da kann ich so manipulieren dass dort sich das anhört als würden wir beide miteinander sprechen.

00:23:21: aber dort ist eigentlich ganz jemand anderes dran nämlich ein Angreifen.

00:23:26: Das ist halt so ganz heftig.

00:23:28: Ja, dann hoffen wir mal dass wir heute eine Originalstimme gehört haben.

00:23:31: Hast du

00:23:32: habt ihr?

00:23:33: Sehr gut!

00:23:34: Nee also fand es schon super interessant und umfamreich wie Du uns Dich abgeholt hast.

00:23:39: ich finde das Themenfeld tatsächlich auch eines der...

00:23:41: Ich find's

00:23:42: selber auch sehr spannend.

00:23:43: Ich könnte Dir gerne noch ein bisschen länger mit Dir quatschen aber wir haben bestimmt nochmal die Gelegenheit Dich auch wieder in den Podcast einzuladen.

00:23:50: Deswegen von mir erstmal vielen lieben Dank Olaf Dass Du heute unser Katz war und auf jeden Fall holen wir Dich wieder rein.

00:23:56: Sehr Gerne Da würde ich mich sehr freuen.

00:23:59: Danke schön Olaf, dann bis bald!

00:24:00: Tschüss!

00:24:08: Also Mich hat das Thema heute auf jeden Fall gecatcht auch wenn es für den ein oder anderen etwas staubig und trocken wirkt.

00:24:13: Wir haben in der nächsten Folge noch ein weiteres Thema zum Bereich im Bereich Komplex für euch mitgebracht.

00:24:19: bleibt auf jeden fall dran schalte das nächste mal mit ein

00:24:22: Genau und ansonsten gilt wie immer, folgt uns auf allen gängigen Podcast-Playern.

00:24:27: Wir freuen uns über euer Feedback und wenn ihr uns ein Abo da lasst dann hilft uns das natürlich weiterhin spannende Gäste und spannende Themen hiermit in den Podcast reinzubringen.

00:24:35: wir sind natürlich auch offen für Vorschläge oder Themen die ihr mitbringt.

00:24:39: deshalb würde ich sagen hören wir uns dann in zwei Wochen wieder und schaltet wieder ein.

00:24:43: bis zum nächsten mal

00:24:44: tschüss.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.