landtag-mv.de ↗

Christian Pegel

10.05.2023 Sitzungen 8/51

Sehr geehrte Frau Präsidentin! Meine sehr geehrten Damen und Herren! Herzlichen Dank zunächst für das Thema! Wobei, die Dramaturgie – die gehört zur Opposition dazu – „offen wie ein Scheunentor“, „unterirdisch“, ich würde mal dafür werben, wenn wir offen wie ein Scheunentor wären, wären wir im Jahr 2023 in keiner einzigen öffentlichen Verwaltung mehr handlungsfähig, weil die Angriffsintensitäten alleine pro Tag auf die Landesverwaltungen im Millionenbereich liegen, unterschiedlichen Niveaus, keine Frage. Aber das alleine, was wir bei den E-Mails rausdetektieren bei den versuchten Zugriffen von außen, zeigt sehr deutlich, dass die Offenheit wie ein Scheunentor, das wäre ein sehr geschlossenes Scheunentor, was wir hier vorfinden, weil wir eben längst mit guten Standards arbeiten und auch die Kommunalverwaltungen eben nicht jeden Tag dreimal ausfallen, sondern wir in der Tat einen großen, schwerwiegenden Vorfall gehabt haben. Aber da werbe ich auch – und du hast es, David Wulff, in einem Satz selber gesagt, aber die oppositionelle Anrede muss natürlich eine andere sein –, der Hinweis war, es gibt leider wie im gesamten Leben keine hundertprozentige Sicherheit. Und ganz umgekehrt, der Dienstleister, der vor zwei Jahren im Westen Mecklenburgs angegriffen worden ist, ist ein ausgezeichneter, hochprofessioneller Dienstleister. Wir müssen aufpassen, dass wir nicht so tun, als ob die sozusagen ein „offenes Scheunentor“ gehabt hätten. Ganz im Gegenteil, auch die haben über viele Jahre erfolgreich abgewehrt. An einer Stelle ist dann ein Fehler unterlaufen, ein schwerwiegender Angriff von außen war erfolgreich. Und ja, das, was dann hinten dranhängt, ist oder zeigt deutlich, welch verheerende Wirkung das hat. Aber ich werbe mal umgekehrt, das ist jetzt nichts, womit Nordwestmecklenburg und die Landeshauptstadt Schwerin alleine stehen, sondern sie sind damals, glaube ich, begleitet worden in kurzem zeitlichen Abstand vom Madsack-Konzern, unter anderem der Konzern, der die „Ostsee-Zeitung“, ich glaube, die „Lübecker Nachrichten“, die „Hannoveraner Zeitung“ herausgibt, ich kann mich erinnern, dass da jeder zwischenzeitlich betroffen war, angesprochen war, eine große, sehr große Werftengruppe, die im Übrigen hoch geheimhaltungsbedürftige Daten hat, weil sie Marineschiffbau betreibt. Also wir sind da erstens nicht alleine mit, und zweitens, so zu tun, als ob die öffentliche Hand völlig blank dastünde und alle anderen nicht, verkehrt ein bisschen die Tatsachen, oder umgekehrt, (Zuruf von René Domke, FDP) offene Scheunentore würden bedeuten, dass wir 1,5 Millionen Mal am Tag in etwa betroffen wären. Das sind wir gerade nicht, sondern es zeigt sich, dass auch die Systeme des Landesrechenzentrums, des DVZ, extrem gute Abwehr betreiben. Meine Damen und Herren, gleichwohl – und der Hinweis ist richtig – ist das, im Übrigen wie in vielen anderen Kriminalitätsfeldern auch, ein stetes Wettrennen mit denen, die an der Stelle Böses vor Augen haben. Also wir kämpfen auch technisch unentwegt mit denen, die angreifen wollen und die sich auf die Sicherheits- und Abwehrsysteme, die Unternehmen, privatwirtschaftlich genau wie die öffentliche Hand, nutzen und einsetzen, einstellen und immer wieder versuchen, in einem Wettlauf diese Systeme zu überwinden. Nichts anderes erleben Sie im Übrigen in vielen anderen Sicherheitsbereichen auch. Auch dort entwickelt sich mit technischem Fortschritt, der der Abwehr von analoger Kriminalität dient, leider auch die Technik, die Kunst derjenigen, die genau das Gegenteil wollen, die Straftaten begehen wollen. Ich werbe mal sehr dafür, dass wir eine breite und sehr unterschiedlich wirkende Palette an Vorsorgemaßnahmen zur Abwehr von Angriffsformen für die Landes-IT auf jeden Fall bereithalten. Noch einmal der Werbeblock: Alles, was bisher auf uns zugelaufen ist, haben wir weitgehend handeln können, aber ich warne auch da davor, auch das Land wird sich niemals zu 100 Prozent eine Garantie geben können. Das funktioniert in diesem Bereich, wo hochprofessionelle, zum Teil gut finanzierte kriminelle Gruppierungen um die gesamte Welt herum an diesem Bereich mitkämpfen, leider nicht. Wir haben Detektions- und Reaktionsfähigkeiten in den letzten Jahren ausgebaut und im Übrigen auch immer lernend mit Angriffen, die anderen oder uns widerfahren sind. Natürlich lernen auch die Kolleginnen und Kollegen. Es gibt kein fertiges System, sondern es gibt einen Prozess, der immer wieder weitergeht, weil, noch einmal, das, was von außen an Angriffen kommt, immer wieder weiterentwickelt wird, sich versucht in der Überwindung der technischen Abwehrsysteme zu orientieren. Das heißt, es ist für uns nie fertig, sondern ein stetiger Prozess, der weiter voranschreitet, mit dem die Kolleginnen und Kollegen im DVZ, aber auch im landeseigenen CERT, dem Computernotfallteam, in dem Vorsorgeteam aktiv sind. Wir orientieren uns dabei an dem, was angesprochen für kritische Infrastrukturen verpflichtend ist, wir orientieren uns dabei an den Sicherheitsstandards für den IT-Grundschutz des Bundesamtes für Sicherheit. Das ist im Übrigen der Standard, an dem sich auch typischerweise privatwirtschaftliche Institutionen orientieren. Wir gewährleisten über die entsprechenden Bereiche, die wir haben auf Landesseite, eine permanente Betriebsüberwachung, vor allen Dingen besonders sensibler und kritischer Komponenten. Wir protokollieren umfangreich, alles automatisiert, das, was an Zugriffen von außen erfolgt. Die eben angesprochenen DDos-Angriffe, zu gut Deutsch, ich habe eine Einkaufsmall mit einer Türenbreite, durch die 50 Personen pro Stunde passen – oder pro Minute, dürfen Sie sich aussuchen –, und ich lasse einfach 5.000 Leute gleichzeitig drauf zu laufen. Genau das passiert bei so einem DDos-Angriff: Die Türen verstopfen, hinten entstehen Stauungen, das System bricht zusammen. Das ist die Idee dahinter. Diese Angriffe sind bundesweit gelaufen, im Übrigen auch in europäischen Nachbarländern. Auch an der Stelle haben uns die permanenten Protokollierungen und die Detektionen, also das permanente Mitplotten von solchen außerordentlichen Ereignissen, was ein Rechnersystem automatisch feststellt und dann an Menschen meldet, die damit umgehen, hat gezeigt, dass wir relativ schnell darauf aufmerksam wurden und auch dann im Fortgesetzten damit umgegangen sind, indem sie zum Beispiel rausfiltern, gibt es IP-Adressen, also Nummernschilder, die permanent auftauchen, mit großer Zahl, die erkennbar nicht Bürgerinnen und Bürger sind, die auf die Polizeiseite, um sich zu informieren, zugreifen wollten, sondern die offenbar Teil eines solchen Überlastungsangriffes sind. Da sie so oft auftauchen, kann das kein normaler Nutzer sein. Dann bemüht man sich, solche IP-Adressen rauszufiltern, zu sperren, um damit die Angriffsintensität, die Zugriffsintensitäten zu reduzieren. Auch solche Dinge laufen automatisiert. Die Systeme funktionieren. Aber es gehört dazu. Wenn 5.000 Leute vor der Tür stehen, dann kann ich die Tür vielleicht zumachen, ich kann Einzelne rausfischen, weil ich weiß, dass die eine IP-Adresse haben, die erkennbar nicht in guter Absicht bei uns ist, aber ich habe erst einmal eine Überlastungssituation. Ich nehme dann Seiten vom Netz, um den Druck rauszunehmen, ich sperre einige Beteiligte. Ich komme aber nicht umhin, ich kann auch nicht abwehren, dass von außen zugegriffen wird – das wollen wir ja gerade – auf die Internetseiten, sondern ich kann da nur versuchen zu vermeiden, dass das System dabei in die Knie geht, und muss im Zweifel auch so einen Angriff aushalten und kann nur dafür Sorge tragen, dass deshalb keiner in unsere Systeme gelangt, also sicherheitsrelevante Sperren überwindet. Wenn Sie draufschauen, ist die größte Herausforderung für uns mit Sicherheit Ransomware, ebenfalls angesprochen, zu gut Deutsch Verschlüsselung von Daten von außen, nicht selten dadurch geschehend, dass Mitarbeiterinnen und Mitarbeiter – und das gilt für alle Beteiligten, da ist auch kein Wahlkreisbüro gefeit vor –, dass Menschen, die eine E-Mail bekommen, glauben, ihnen schriebe jemand, der es gut mit ihnen meint, eine Anlage öffnen, bei der sie nicht merken, dass sie dabei einen Prozess in Gang setzen, bei dem schädliche Software auf dem jeweiligen System niedergelegt wird, mit der hinterher dann ein Zugriff auf die Systeme geschieht. Und dann ist der Versuch, die gesamten Datenbestände quasi einzusperren, als Geisel zu nehmen und hinterher in einem Erpressungsversuch – daher das englische Wort „ransom“ –, also hinterher gegen Lösegeld vielleicht oder auch nicht die Systeme freizugeben. Und die wichtigste Überschrift ist und bleibt – und das gilt auch für alle öffentlich-rechtlichen Beteiligten –, ich brauche ein extrem gutes Backup, ich brauche also ganz kurzfristig immer wieder eine entsprechende Sicherung meiner Daten, und zweitens, ich brauche eine professionalisierte und immer wieder ausprobierte Reaktivierung dieser gesicherten Daten. Es nützt mir ja nichts, wenn ich ein tolles Datenband habe, aber dann Wochen brauche, um damit ein System wieder aufzusetzen, sondern ich habe dann immer wieder auch die Not zu üben, wie schnell kriege ich mit den gesicherten Daten und dann einem freien Computer, wenn mein anderes System kaputtgehen oder aus anderen Gründen nicht nutzbar sein sollte, mit den gesicherten Daten wieder den normalen Arbeitsprozess in Gang gesetzt. Wir reden ganz bewusst mit dem eGo-Zweckverband. Das ist der Zweckverband der kommunalen Beteiligten, der nicht alle Kommunen, aber doch die große Mehrzahl umfasst. Wir bereiten auch mit denen zusammen weiterhin das Informationssicherheitsgesetz vor, das aber nicht alle Lösungen bringen wird, sondern das anderes tut als das, was heute schon gilt, nämlich den BSI-Standard auch zu dem zu machen, was die kommunale Familie auch heute überwiegend schon anwendet. Sie muss es deshalb heute schon anwenden, weil sie sich in einem gemeinsamen Computernetz, ich sage mal, in Datenautobahnen mit dem Land befindet. Und wer an die Datenautobahn angeschlossen sein will, muss uns gegenüber gewisse Nutzungsbedingungen zusichern. Und eine der Nutzungsbedingungen ist, dass ich den BSI-Standard bei mir einhalte. Was wir nicht hinkriegen, ist, im Zweifel 700 Gemeinden abzuklappern und bei jeder einzelnen zu schauen, ob der BSI-Standard tatsächlich an jeder analogen Tür und an jedem digitalen Computer eingehalten wird, sondern wir nehmen Menschen in die Pflicht. Das Gleiche würden wir mit dem Gesetz auch tun, aber ich werbe dafür, der BSI-Sicherheitsstandard gilt heute schon für jede Kommune, weil die alle in unserem Netz CN LAVINE drinhängen und damit die entsprechenden Nutzungsbedingungen einhalten müssen. Was wir tun, Unternehmen gegenüber wie der kommunalen Familie, ist, dass wir intensiv immer wieder versuchen, für diese Cybersicherheitsherausforderungen zu sensibilisieren. Wenn Sie letztes Jahr schauen, gemeinsam mit dem Bund, gemeinsam mit den verschiedenen kommunalen Spitzenverbänden haben sogenannte Roadshows zweimal stattgefunden. Der Versuch war also, auf kommunale IT-Verantwortliche zuzugehen und einfach anfassbar zu machen, was ist da an Gefahren drin, so ein bisschen quasi ein Lkw, der vorfährt, aber es zeigt, ganz so einfach ist es eben nicht, weil es was Digitales ist. Zweitens. Wir lassen die kommunale Familie an unseren Lehrgängen für die Landesverwaltung, für unsere Spezialisten teilnehmen, wenn sie es denn möchten. Bis zu 40 Prozent der Plätze an den Landesseminaren werden vorgehalten, um sich bei der IT-Sicherheitsfrage fortbilden zu können, die gleichen Fortbildungen machen zu können, wie wir sie für unsere Kolleginnen und Kollegen anbieten. Das gilt auch im laufenden Jahr 2023 als Angebot, und auch das setzen wir fort. Und zu guter Letzt, wir haben auch über die Digitalen Innovationszentren, über Veranstaltungsformate mit den Wirtschaftsverbänden, das LKA wie auch die Landesverwaltungsseite für die Wirtschaft immer wieder diese Angebote unterbreitet, zu sensibilisieren, Leute mitzuholen, Angebote zu machen, wo man sich beraten lassen kann. Das ist insbesondere das LKA. Das LKA hat nicht nur die angesprochene Verfolgungsseite, sondern es hat auch die Präventionsseite, macht das umfänglich, ist mit 55 Ermittlern alleine als Quereinsteigern – nach Paragraf 16 nach meiner Erinnerung der entsprechenden Laufbahnverordnung – deutlich auch von Externen besetzt. Dass wir mehr Kolleginnen und Kollegen gebrauchen können, da haben Sie recht, Herr Wulff. Unser Problem ist, dass die Stellen da sind, aber die Menschen zu finden deutlich schwerer ist, weil wir nicht immer mit den Gehältern konkurrieren können, die außerhalb gezahlt werden. Aber noch mal, 55 Leute – und das ist ein Riesenerfolg – sind in den letzten Jahren auf diese Art und Weise als IT-Sicherheitsexperten ins LKA, in die Landespolizei, in die verschiedenen Bereiche gekommen. Wir sind auf einem deutlich besseren Weg, als der fatalistische Grundanspruch in den Blick nehmen möchte, aber noch mal, das Informationssicherheitsgesetz brauchen wir trotzdem und das wird auch kommen. – Herzlichen Dank! (Beifall vonseiten der Fraktionen der SPD und DIE LINKE)

Alle Reden von Christian Pegel Protokoll ↗