David Wulff
Danke! Ich probiere es noch mal weiter: Wir haben mit den Einschlägen in der jüngsten Vergangenheit wirklich große technische Ausfälle gehabt. Insbesondere hier im westlichen Teil des Landes sind die Dienstleistungen für die Bürgerinnen und Bürger über Wochen nicht erreichbar gewesen, und eigentlich wäre das sogar auch mal ein Thema für eine Aktuelle Stunde gewesen, weil das sind Bedrohungsszenarien, mit denen wir uns auseinandersetzen müssen. Wir müssen auch gerade bei dem Thema Internetsicherheit auch wirklich versuchen, mal so ein bisschen zu unterscheiden, was sind denn eigentlich die ganzen Probleme, die wir in den einzelnen Bereichen haben. Fangen wir mal mit dem kleinsten Problem an, wo aber nachher Punkt 5 in unserem Antrag noch mal drauf zielt. Das kleinste Problem sind die sogenannten Scriptkiddies, also kleine pöbelnde Jugendliche, die irgendwie ein bisschen Ahnung von Technik haben und einfach mal durchs Internet gucken, wo Sicherheitslücken da sind. Das kann man sich ungefähr so vorstellen wie so ein paar Jugendliche, die durchs Dorf laufen und an jeder Tür irgendwie anfassen und gucken, ist die auf oder ist die zu. Das kann man im Internet – völlig automatisiert – automatisch einmal durchlaufen lassen. Das sind sogenannte Skripte, und die klopfen eigentlich bei jeder bekannten Adresse im Internet einmal an und fragen so, hey, komme ich rein, komme ich nicht rein. Das sind so die klassischen Sachen. Das sind im Übrigen auch Sachen, die in der Statistik immer mit als Cyberangriffe mit auftauchen, die die Statistik allerdings arg verfälschen, weil es einfach wirklich diese automatisierten Prozesse im Hintergrund sind, die fairerweise völlig Routine sind im IT-Geschäft. Das gehört eigentlich zum tagesaktuellen Geschäft mit dazu und das kann man durch einfache Maßnahmen gut unterbinden. Worum es sich aber jetzt hier handelt, sind natürlich Punkte, die nicht einfach nur irgendwelche komischen automatisierten Sachen sind, sondern es handelt sich hier um ganz gezielte Angriffe. Bei diesen gezielten Angriffen müssen wir auch noch mal wieder bei zwei Sachen unterscheiden. Das eine ist, wenn wir das mal wieder auf die große globale Ebene ziehen, ich glaube, von anderer Stelle wurde es auch durchaus mal als „Staatsterrorismus“ bezeichnet. Das wird häufig gerne mal östlichen Nachbarn, also von hier aus betrachtet, also Russland und China werden gerne mal genannt, die Hackerangriffe auch auf die Infrastruktur in Europa, auch in Deutschland, auch der große Angriff auf den Bundestag, den wir vor einigen Jahren hatten, das konnte man alles nicht so genau aufklären, aber bestimmte Muster legen natürlich einige Verdachtsmomente nahe, wo das herkommt. Und dann gibt es halt noch diese große Lücke dazwischen, wo wir wirklich ganz kriminelle Energie haben, insbesondere sind das sogenannte Ransomware-Angriffe. Das heißt also, da kommen Angreifer von außerhalb und verschlüsseln die eigenen Datenbanken. Also das eigene System wird verschlüsselt und wir werden als Nutzer ausgesperrt. (Zuruf von Thomas de Jesus Fernandes, AfD) Das ist das, was flächendeckend hier momentan überall passiert. Und das sind wirklich ganz mafiöse kriminelle Strukturen, die ganz gezielt sich ihre Opfer aussuchen, die auch in der Lage sind und bereit sind, das gewollte Lösegeld zu bezahlen. Das ist so eine Art moderne Internetpiraterie. Ich würde es persönlich sogar noch nicht mal ganz ausschließen, dass es nicht auch dort aus bestimmten Ecken Kaperbriefe einzelner Staaten gibt, um das auch in entsprechenden Konflikten mit einzusetzen. Aber ganz gezielt haben wir es hier mit Kriminellen zu tun, die über das Internet reinkommen und es verschlüsseln. Und da dürfen wir uns auch nichts vormachen, dass bei bestimmten Angriffszielen das Ganze nicht von heute auf morgen passiert, sondern die gehen ja so clever vor bei den ganzen Geschichten, dass man schon Monate vorher, wenn nicht sogar Jahre vorher sich die Einfallsvektoren halt sucht und sagt, okay, ich pflanze jetzt meine eine bestimmte Software schon mal, eine Sicherheitslücke drin, also wo ich die Sicherheitslücke kenne, schon mal meine Schadsoftware ein, und die spiele ich dann bei Bedarf aus, wenn das komplette System irgendwann infiziert ist. Weil prinzipiell kann man natürlich auch immer sagen, oh, wenn jetzt der eine Rechner infiziert ist, dann schalte ich den ab und arbeite mit dem Rest weiter, aber so clever sind unsere Angreifer auch. Und die warten so lange, bis sie wirklich das gesamte System abschalten können und für uns aussperren. Und das sind wirklich ernsthaft große Probleme, und derer müssen wir Herr werden. Das schaffen wir mit unserer aktuellen Infrastruktur, insbesondere auch bei der Polizei und anderen Strafverfolgungsbehörden, nicht. Also neben diesen großen Ransomware-Angriffen gibt es auch immer noch kleinere Angriffe, wo immer wieder versucht wird, auch Daten abzugreifen über sogenannte DoS-Attacken, also Denial of Service. Also man schickt halt so viele Anfragen an eine Adresse, bis die halt irgendwie nicht mehr antwortet. Das nutzt man auch ganz gerne mal, um Konkurrenz aus dem Weg zu schaffen. Wenn nämlich die Webseite meiner Konkurrenz irgendwann mal aus dem Feld geschafft wurde, dann habe ich natürlich selber wieder einen eigenen Vorteil und da werden auch ganz gerne mal entsprechende Kapazitäten angeheuert, um solche Angriffe zu fahren. So, das ist erst mal der Hintergrund für den Antrag, den wir hier einbringen, und da müssen wir unbedingt etwas machen. Die Vorschläge, die wir hier unterbreiten: Das Erste ist natürlich, mehr gut ausgebildetes Personal für den Bereich IT-Sicherheit und -Infrastruktur bereitzustellen. Da sagen jetzt wieder alle, oh Wunder, oh Wunder, wo wollen wir das Personal denn herbekommen. Keine Sorge, das Problem kenne ich! Vor der Tätigkeit hier im Landtag habe ich auch eine IT-Firma geleitet, und ich weiß, wie schwer das ist, entsprechendes Personal zu bekommen. Aber auch da, muss ich sagen, gibt es wirklich gute Beispiele, auch hier bei uns im Land, wie man da vorangeht. Nur mal ein Beispiel: Die IKT-Ost, wer sich so ein bisschen im IT-Bereich bewegt, das ist der kommunale Dienstleister im Osten des Landes für Vorpommern-Greifswald, die Stadt Neubrandenburg und den Landkreis Mecklenburgische Seenplatte. Dort hatten wir auch das Problem, wo kriegen wir denn den ganzen Nachwuchs her. Und das müssen nicht immer studierte Kräfte sein. Wir können auch gute ausgebildete Fachinformatiker auf solche Stellen setzen, weil die Leute, die das machen, mit einer guten Ausbildung, die haben häufig so viel Talent, die bringt ein Studium am Ende auch gar nicht viel weiter. So, was haben wir denn da gemacht? Die IKT-Ost hat dann zusammen mit der IHK und mit der Berufsschule Neubrandenburg erst mal dafür gesorgt, dass dieser Ausbildungsgang in Neubrandenburg wieder angeboten wird. Den gab es über viele Jahre gar nicht. Alle Azubis mussten dann immer nach Rostock fahren und wir hatten im Osten gar nichts davon. Das sind Kapazitäten, die wir immer noch weiter ausbauen können. Dann haben wir noch die Möglichkeit, gemeinsam mit den Hochschulen des Landes entsprechende Konzepte zu entwickeln. Wir haben in Wismar und in Stralsund hauseigene Studienprogramme im Bereich IT-Sicherheit. Dort werden wirklich sehr gut ausgebildete junge Leute rauskommen. Ich weiß das, insbesondere die Kollegen aus Stralsund werbe ich auch sehr gerne bei mir in der Firma an. Die kommen wirklich mit einem sehr, sehr guten Niveau raus. Und das, was wir machen können, ist, dass das Land dafür sorgt, a) mehr Studienplatzkapazitäten in dem Bereich zu schaffen, eventuell auch über Stipendienprogramme nachzudenken, wie wir das bei den Landärzten ja auch machen, wo wir sagen, wir haben da einen Fachkräftemangel. Und außerdem haben wir da noch mal die Möglichkeit, mit der Polizeischule in Güstrow zu gucken, denn das Ganze muss ja nicht irgendwie immer dort vor Ort stattfinden, sondern wir haben ja auch die Möglichkeit, im Zweifel Polizeischülerinnen und Polizeischüler zu den Hochschulen zu schicken. Oder aber, wo man auch noch mal ernsthaft drüber nachdenken sollte, IT-Sicherheitskräfte, insbesondere bei den Strafverfolgungsbehörden, die müssen im Zweifel ja nicht eine Beamtenlaufbahn oder eine polizeiliche Ausbildung in voller Gänze irgendwie absolviert haben, sondern das sind dann die, also am Ende arbeiten sie halt am Schreibtisch und sind halt nicht für die Straßenarbeit eigentlich da. Das heißt, da müssen wir noch nicht mal unseren Straßendienst entsprechend mit belasten. Und wenn wir das entsprechend erreicht haben, um auch da mehr Personal heranzubekommen – ich weiß, das funktioniert nicht von heute auf morgen, aber wir müssen damit ja auch mal anfangen und besser werden –, können wir gucken, dass wir Strategien entsprechend entwickeln, um auch Angriffe besser zu vereiteln und Täter zu identifizieren. Da gehört auch technische Ausstattung mit dazu. Unsere Behörden hier im Land sind aktuell nicht in der Lage, solche Straftaten adäquat zu verfolgen. Es fehlt an Personal und es fehlt an Ausstattung, und das können wir hier im Landtag ändern. Dann, Cybercrime-Dienststellen … Nee, das war, die Behörden besser ausstatten. Und dann haben wir noch mal so einen letzten Punkt: das Sensibilisieren von Bürgerinnen und Bürgern und auch der Kommunen. Das BSI, das Bundesamt für Sicherheit in der Informationstechnik – übrigens eins meiner liebsten Bundesämter und eines der besten, würde ich sogar fast sagen –, bietet auch Kooperationen mit Ländern an, um dann zu gucken, dass wir auch in einer gemeinsamen Kooperationsstelle sagen, okay, wir machen jetzt sozusagen ein Programm mit dem BSI auf, legen aber noch mal Ressourcen aus dem Land mit drauf – weil so gut ist das BSI leider auch nicht ausgestattet, da muss mal die Ampelkoalition noch ein bisschen nachlegen –, dass wir dann halt auch in den Kommunen und auch mit den IHKs zusammen deutlich mehr Schulungen auch für die Anwender machen, weil das allergrößte Problem ist immer noch der Anwender vor dem Bildschirm. Das ist immer noch das größte Einfallstor, und da kann man ganz viel mit Aufklärung machen. Und der Beweis dafür, kann sich ja jeder mal selber kurz überlegen, wie so die Passwörter vergeben werden, wer sein Passwort am Bildschirm kleben hat, wer sein Passwort mit 1-2-3-4-5 oder Ähnliches hat. Das heißt also, da ist noch viel zu tun, viel Aufholpotenzial. Und das würden wir auch ganz gerne im Innenausschuss entsprechend weiter behandeln wollen und gucken, dass wir da weiterkommen. – Danke sehr! (Beifall vonseiten der Fraktionen der CDU und FDP)
