Aktuelles, Branche - geschrieben von dp am Sonntag, Mai 2, 2021 16:06 - noch keine Kommentare
IT-Sicherheitsgesetz 2.0: Nutzen bei Experten umstritten
Rainer M. Richter kritisiert Bitkom-Stellungnahme und warnt, dass neun von zehn IoT-Geräten Sicherheitslücken haben
[datensicherheit.de, 02.05.2021] Der Digitalverband Bitkom e.V. hat das neue, im April 2021 verabschiedete IT-Sicherheitsgesetz 2.0 der deutschen Bundesregierung kritisiert und sieht nach eigenen Angeben einen „fragwürdigem Mehrwert für die IT-Sicherheit“. In seiner Stellungnahme hält Rainer M. Richter, Geschäftsführer von IoT Inspector, dagegen: Dieses Gesetz sei lange überfällig und inkludiere endlich alle in IT-Netzwerken verwendeten Geräte.
IT-Sicherheitsgesetz 2.0 nimmt laut Bitkom Kollateralschäden in Kauf
In der Meldung „IT-Sicherheitsgesetz 2.0 nimmt Kollateralschäden in Kauf“ kritisiert der Bitkom: „Das IT-Sicherheitsgesetz 2.0 schafft eine Kombination aus technischer Zertifizierungsmaschinerie und politisch-regulatorischem Gutdünken mit fragwürdigem Mehrwert für die IT-Sicherheit. Rechts-, Planungs- und Investitionsunsicherheiten werden als Kollateralschäden in Kauf genommen, vor allem mit Blick auf den 5G-Netzausbau. Das wird der Zukunftsfähigkeit des Standorts schaden.“
Diese Position kann Richter nach eigenen Angaben nicht teilen: „Das Gesetz ist lange überfällig und inkludiert endlich alle Geräte, die in IT-Netzwerken verwendet werden – also auch die Millionen von IoT-Devices.“ Das jüngste Beispiel in den USA – dort seien Produkte von fünf bekannten Unternehmen und OEM-Herstellern aus Sicherheitsgründen ausdrücklich für den Einsatz in Behörden verboten worden – zeige, „wie wichtig eine Regulierung für solche Geräte ist“. Sein Team habe eine Unternehmenslösung entwickelt, die in wenigen Minuten sämtliche Schwachstellen in der Firmware eines IoT-Devices aufdecken könne. Für Hacker seien die smarten Helfer – vom Staubsaugerroboter über Router, von der Lichtsteueranlage bis zum Schließsystem oder Sicherheitskameras mit IP-Anschluss – ein Trojanisches Pferd, mit welchem ein Eindringen in gesicherte Netzwerke ohne weiteres möglich sei.
IoT Inspector betont dringende Bedeutung des IT-Sicherheitsgesetzes 2.0
Ebenfalls eine Sicherheitslücke in der Firmware eines Netzwerkgerätes des Herstellers Citrix hätten Hacker bei dem Angriff auf die Uniklinik Düsseldorf im September 2020 ausgenutzt. Es habe einen ganzen Monat gedauert, bis das Krankenhaus wieder seinen Regelbetrieb habe aufnehmen könnee. Richter kommentiert:
„Wer dann noch behauptet, dass eine gesetzliche Regulierung hier einen fragwürdigen Mehrwert bietet, hat offensichtlich die Zeichen der Zeit nicht erkannt, oder ist sich des enormen Risikos nicht bewusst.” Sein Unternehmen analysiere zu Recherchezwecken immer wieder IoT-Geräte aller Art und decke so regelmäßig Schwachstellen auf, welche von Hackern innerhalb kürzester Zeit in großem Stil missbraucht werden könnten.
IT-Sicherheitsgesetz 2.0 verpflichtet zur Absicherung Kritischer Infrastrukturen
Betreiber Kritischer Infrastrukturen (Kritis) seien ab dem 1. Januar 2022 verpflichtet, Systeme zur Angriffserkennung innerhalb ihrer IT-Struktur einzusetzen. Die gelte für bundesweit rund 90 Kliniken, welche mehr als 30.000 vollstationäre Patienten pro Jahr versorgten.
Die sogenannten Whitehat-Hacker von IoT Inspector begrüßten daher die neue Position des BSI: „Dieser Schritt ist richtig und konsequent, denn die Bedrohungslage durch Cyber-Kriminalität in Deutschland bleibt auf einem angespannt hohen Niveau“, habe auch Arne Schönbohm, Präsident des BSI (Bundesamt für Sicherheit in der Informationstechnik), gewarnt.
BSI könnte auf Basis des IT-Sicherheitsgesetzes 2.0 Verbote aussprechen
In den USA für den Einsatz in Behörden und öffentlichen Netzen verboten, in den Niederlanden versehen mit gefährlichen Administratorrechten im Netz des Providers KPN und damit unter Spionageverdacht: Der chinesische Hersteller Huawei habe auch in Deutschland Komponenten für den Ausbau des mobilen 5G-Netzes bereitstellen sollen. Sofern das BSI auf der Basis des neuen IT-Sicherheitsgesetzes ein Verbot ausspricht, wäre dieses Risiko eliminiert, so Richter.
„Es muss klar werden, dass nicht nur Computer, Rechenzentren und Server ein Risiko sind, sondern jedes Device mit einem drahtgebundenen oder drahtlosen Netzwerkzugang. Jede Schwachstelle darin ist ein potentielles Einfallstor für Cyber-Kriminelle – neun von zehn IoT-Geräten haben nach unseren Stichproben Sicherheitslücken. Das muss dringend geändert werden“, fordert der Geschäftsführer von IoT Inspector.
Weitere Informationen zum Thema:
Süddeutsche Zeitung, 23.04.2021
Bundestag verabschiedet verschärftes IT-Sicherheitsgesetz
datensicherheit.de, 26.02.2021
IT-Sicherheitsgesetz 2.0: Politik muss laut eco Reißleine ziehen / Vertrauen in digitale Kommunikation darf nicht verspielt werden, fordert der Verband der Internetwirtschaft (eco)
Aktuelles, Experten - Dez 17, 2024 18:16 - noch keine Kommentare
E-Rechnungspflicht kommt: Mittelstand muss XRechnung und ZUGFeRD meistern
weitere Beiträge in Experten
- Verbraucherzentrale Nordrhein-Westfalen kommentiert Betrug mit PayPal-Gastzahlung
- „Power Off“: BKA meldet internationale Anti-DDoS-Operation gegen Stresser-Dienste
- vzbv-Stellungnahme zum Forschungsdatenzugang: Mehr Transparenz auf digitalen Plattformen gefordert
- Bitkom artikuliert vorab Bedenken: KI-Stellungnahme des EDSA noch im Dezember 2024 erwartet
- Verbraucherzentrale reicht nach BGH-Urteil zu facebook-Datenleck Sammelklage ein
Aktuelles, Branche, Studien - Dez 17, 2024 17:58 - noch keine Kommentare
KI-Tools bieten Hackern neuen Angriffsvektor
weitere Beiträge in Branche
- Account-Betrug auf Instagram: Check Point warnt vor Hochstapelei
- Deepnude AI Image Generator: Cyber-Kriminelle lockten Opfer mit speziellem Köder
- Mitarbeiterverhalten: CyberArk-Studie 2024 deckt Sicherheitsrisiken auf
- KnowBe4 veröffentlicht Phishing-Trends im dritten Quartal 2024 – QR-Code-Phishing auf dem Vormarsch
- Banken müssen Cyber-Bedrohungslandschaft mit fortschrittlicher Sicherheitsstrategie begegnen
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren