Cyberangriff

Cyberangriff auf Berliner Landesverwaltung zeigt Risiken für die gesamte öffentliche Hand

, KnowBe4 | Autor: Herbert Wieler

Warum das „Berlin-Problem“ ein Deutschland-Problem ist

Der Cyberangriff auf Teile der Berliner Landesverwaltung zeigt, wie schnell aus einem lokalen Sicherheitsvorfall ein bundesweites Risiko entstehen kann. Denn gestohlene Verwaltungsdaten bleiben nicht auf den ursprünglichen Angriffsort beschränkt – sie können zur Grundlage für neue Phishing-, Social-Engineering- und Folgeangriffe auf Behörden, Beschäftigte und Bürger werden. Der Fall Berlin macht damit sichtbar, wie eng technische Sicherheit, Identitätsschutz und Sicherheitskultur in der öffentlichen Verwaltung inzwischen miteinander verknüpft sind.

Dr. Martin J. Krämer, CISO Advisor bei KnowBe4 erklärt, warum der Vorfall ein Warnsignal für die gesamte öffentliche Verwaltung ist und weshalb technische Sicherheit allein nicht ausreicht.

Millionen Dateien als Ausgangspunkt für neue Angriffe

Dr. Martin J. Krämer, CISO Advisor bei KnowBe4

Rund 5,8 Terabyte Daten hat die Cybergruppe Rhysida bei ihrem Ransomware-Angriff auf Bereiche der Berliner Landesverwaltung erbeutet. Betroffen waren unter anderem die Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen sowie die Senatsverwaltung für Mobilität, Verkehr, Klimaschutz und Umwelt.

Knapp 1,2 Millionen unverschlüsselte Dateien sollen inzwischen über das Darknet zum Download angeboten worden sein. Darunter befinden sich Informationen über Beamte und Angestellte sowie möglicherweise über Antragsteller.

Damit endet der Angriff nicht mit der eigentlichen Datenexfiltration. Im Gegenteil: Die kompromittierten Informationen können nun zum Rohstoff für weitere Angriffswellen werden.

Interne Aktenzeichen, Dienstpläne, Kontaktdaten oder Bescheide ermöglichen es Cyberkriminellen, Social-Engineering-, Phishing- und Spear-Phishing-Angriffe sehr präzise auf reale Verwaltungsvorgänge zuzuschneiden. E-Mails, Nachrichten oder Anrufe können dadurch deutlich glaubwürdiger wirken als klassische Massen-Phishing-Kampagnen.

Mögliche Ziele reichen vom Diebstahl weiterer Zugangsdaten über die Einschleusung von Schadsoftware bis hin zur Manipulation von Finanztransaktionen oder Verwaltungsprozessen.

Verwaltungsgrenzen schützen nicht vor Cyberangriffen

Das Bedrohungsszenario beschränkt sich keineswegs auf Berlin. Ein vergleichbarer Ransomware-Angriff kann ebenso Bundesbehörden, andere Länder, Städte, Gemeinden oder kommunale Einrichtungen treffen.

Die öffentliche IT ist vielerorts durch historisch gewachsene Strukturen, gemeinsame Schnittstellen, ähnliche Software-Infrastrukturen und institutionelle Vertrauensbeziehungen geprägt. Genau diese Verflechtungen können Angreifer für Folgeangriffe nutzen.

Wer Zugangsdaten, Ansprechpartner, Kommunikationsmuster oder interne Abläufe einer Behörde kennt, verfügt möglicherweise bereits über wertvolle Informationen für den nächsten Angriff auf eine andere Institution.

Phishing und Social Engineering machen nicht an Verwaltungsgrenzen halt. Sie funktionieren gerade deshalb so gut, weil Menschen bestehenden Vertrauensbeziehungen zwischen Behörden, Dienstleistern und anderen Institutionen folgen.

Damit wird aus einem vermeintlich lokalen Sicherheitsvorfall schnell ein Problem für die gesamte öffentliche Verwaltung.

Sicherheitskultur darf keine jährliche Pflichtübung bleiben

Eine zusätzliche Herausforderung liegt in den organisatorischen Strukturen vieler Behörden. Lange Entscheidungswege, starre Hierarchien und eine ausgeprägte Fehlervermeidungskultur können einem schnellen und agilen Risikomanagement entgegenstehen.

Hinzu kommt, dass IT-Sicherheit häufig primär als Aufgabe der IT-Abteilung verstanden wird. Sicherheitskultur wiederum wird nicht selten auf jährliche Compliance- oder Awareness-Schulungen reduziert.

Doch gegen moderne Social-Engineering-Angriffe reicht eine einmal jährlich absolvierte Pflichtschulung nicht aus.

Bürokratische Beschaffungsprozesse und organisatorische Silos können zudem die Einführung moderner Trainings- und Awareness-Konzepte erschweren. Problematisch wird es insbesondere dann, wenn Beschäftigte verdächtige Vorgänge aus Unsicherheit oder Angst vor Fehlern nicht schnell melden.

Damit wird der Mensch nicht zwangsläufig zum „schwächsten Glied“, wohl aber zu einem entscheidenden Faktor dafür, ob ein Angriff früh erkannt oder unbemerkt weitergeführt wird.

MFA, Least Privilege und kontinuierliches Awareness-Training

Behörden sollten deshalb technische und organisatorische Sicherheitsmaßnahmen konsequent miteinander verbinden.

Ein zentraler Baustein ist die flächendeckende Nutzung von Multifaktor-Authentifizierung. Selbst wenn Zugangsdaten durch Phishing kompromittiert werden, kann eine zusätzliche Authentifizierungsebene die Übernahme von Konten erheblich erschweren.

Gleichzeitig sollten Zugriffsrechte konsequent nach Zero-Trust- und Least-Privilege-Prinzipien vergeben werden. Beschäftigte und Systeme erhalten damit nur diejenigen Berechtigungen, die sie für ihre jeweilige Aufgabe tatsächlich benötigen.

Der dritte Baustein ist eine Sicherheitskultur, die über formale Compliance hinausgeht. Kontinuierliche, verhaltensbasierte Security-Awareness-Trainings und realistische Phishing-Simulationen können Beschäftigte darauf vorbereiten, verdächtige Nachrichten, Anrufe oder Prozesse frühzeitig zu erkennen und zu melden.

Der Fall Berlin ist ein Warnsignal für die gesamte öffentliche Verwaltung

Der Cyberangriff auf die Berliner Landesverwaltung zeigt damit ein grundlegendes Problem: Gestohlene Daten verlieren nach einem Angriff nicht ihren Wert. Sie können über Monate oder Jahre hinweg für neue Angriffe, Identitätsmissbrauch und Social Engineering eingesetzt werden.

Eine widerstandsfähige öffentliche Verwaltung benötigt deshalb mehr als Firewalls, Endpoint-Security und technische Schutzsysteme. Sie braucht ebenso klare Zugriffsmodelle, schnelle Meldewege und Beschäftigte, die Angriffsversuche erkennen und ohne Angst vor negativen Konsequenzen melden können.

Erst wenn technische Sicherheitsarchitektur und gelebtes Sicherheitsbewusstsein zusammenspielen, lässt sich verhindern, dass aus einem erfolgreichen Angriff auf eine einzelne Behörde eine Angriffskette gegen weitere Teile der staatlichen Infrastruktur entsteht.