Philipp da Cunha
Sehr geehrte Frau Präsidentin! Meine Damen und Herren Abgeordneten! Als ich das Thema gelesen habe, „Mecklenburg-Vorpommern unter Beschuss“, musste ich auch zuerst an die letzten Zeitungsmeldungen denken, als es darum ging, die Webseiten wurden teilweise vorsorglich runtergenommen, weil einfach eine große DDoS-Attacke ist. Und der Minister hat es, glaube ich, gerade ziemlich gut bildlich erklärt, was passiert eigentlich, wenn man organisiert, dass ein riesiger Haufen Rechner im Internet, also Massen, auf eine einzige Adresse, auf einen einzigen Server zugreift, und das Problem sind dann die verstopften Türen. Eine Möglichkeit, haben wir gerade gehört, ist dann zum Beispiel Sperre, ist dann zum Beispiel, dafür zu sorgen, auch vorsorglich abzuschalten. Ich musste ganz ehrlich am Anfang daran denken, als ich das Thema gelesen habe, ich weiß nicht, die meisten von Ihnen kennen ja noch die Plakate, wenn die FDP hängt und dann steht da irgendwie „DIGITAL FIRST. BEDENKEN SECOND.“ Das war eins, was sozusagen, glaube ich, auch in einem der Wahlkämpfe ja intensiv war. Da fragt man sich schon, okay, ist denn Bedenken second, ist denn die Sicherheit an der Stelle sozusagen für die FDP zweitrangig und man will dann zuerst erst mal digital umsetzen. (Zuruf von Torsten Koplin, DIE LINKE) Ich glaube, wenn man sich Digitalisierung anschaut, digitale Prozesse sind, glaube ich, immer, das Immer-Ermöglichen ist, glaube ich, auch das, was die Schwierigkeit bringt, weil immer, wenn wir neue Prozesse mit ins Netz einnehmen, wenn wir neue Sachen verknüpfen, bauen wir automatisch mögliche zukünftige Schwachpunkte auf. Deswegen muss ein Netz, deswegen muss, wenn wir an der Stelle daran sind, Sachen zu erweitern, auch immer geschaut werden, welche Probleme können damit einhergehen. Und wenn ich jetzt sozusagen Frau von Allwörden höre, (Zuruf von Daniel Peters, CDU) dass für die CDU Prävention bisher kein Thema war, tut mir leid sozusagen, für uns war es das. Da sprechen Sie wahrscheinlich nur für Ihre eigene Fraktion. (Beifall vonseiten der Fraktionen der SPD und DIE LINKE – Zuruf von Torsten Renz, CDU) Aber was kann denn eigentlich passieren? Und das ist, glaube ich, das Interessante, wenn man auch schaut, der Minister hat gesagt, wie viele Tausende, Zehntausende, Hunderttausende Angriffe so ein Landesnetz hat. Und das betrifft nicht nur das Landesnetz, das sehen wir auch woanders. Wir haben immer mehr vernetzte Geräte. Wenn wir ehrlich sind, haben wir mittlerweile Armbanduhren, die mithören können, durch die, wenn Sie wollen, auf Mikrofone zugegriffen werden kann. Das heißt, auch die Frage sozusagen, wie geht man mit Geheimsachen um, ist genau dasselbe. Selbst Armbanduhren müsste man davon ausnehmen. Wir haben mittlerweile Kühlschränke, wir haben Mikrowellen, wir haben alles Mögliche, was sich vernetzen lässt, (Zuruf von Daniel Peters, CDU) was, wenn man möchte, ein Sicherheitsproblem mitbringt. Und das ist, glaube ich, das, was in den letzten Jahren, und das habe ich insbesondere in der privaten Wirtschaft mitbekommen, man hat sich eingelassen auf gewisse Sachen und hat auch Sachen zugeschaltet, auch wenn wir uns anschauen, was zum Beispiel mit Produktionsstrecken ist und dergleichen. Man hat vielleicht nicht immer, ich will es mal so formulieren, nicht immer das größte Gefühl dafür gehabt, welche Schwierigkeiten eigentlich damit einhergehen können, denn jeweils, wenn ich irgendwo am zweiten Standort einfach ins Netzwerk reingehe, (Zuruf von Daniel Peters, CDU) wenn ich versuche, zu Hause gehe ich auch einfach ins WLAN, das mache ich in der Firma auch, da habe ich nicht immer das Gefühl gehabt, okay, was kann damit einhergehen. Wenn wir uns die letzten Jahre anschauen, dann können wir sehen, dass gerade auch Angriffe auf Netze teilweise durch Mitarbeiter bedingt sind, die vielleicht im Vorfeld sensibilisiert wurden bei allen möglichen Sachen, aber auf einmal ist da wirklich eine E-Mail, ist ein USB-Stick von einer ganz bekannten Person. Ich schließe mich da nicht aus, ich habe auch schon mal eine Nachricht über einen Messanger bekommen mit einer Person, die ich vor Kurzem tatsächlich gesprochen habe, wo wir sowieso irgendeinen Termin ausmachen wollten, und dann kam, habe ich zu spät gesehen, ein gefälschter Facebook-Account, Tage später, wirklich mit, wir wollten doch Nummer austauschen, oder so was, und dann habe ich darauf reagiert und dann habe ich mir erst mal danach die Drittanbietersperre reingemacht, weil es auch passieren kann. Das ist ja menschlich. Wenn man mit Leuten spricht zum Beispiel und genau dieser zeitliche Zusammenhang da ist, vielleicht vergisst man dann auch die komplette Prüfung. Das ist für jedes Netz ein Problem. Wenn wir anschauen, USB-Sticks können es sein, es können E-Mails sein, neuerdings, wir sehen, Firmen, aber auch Verwaltungen arbeiten mit QR-Codes. QR-Codes sind genauso Einfallspunkt. Autokennzeichen – hätte man nicht gedacht, ich kenne ein Beispiel aus den USA, da hat jemand sich gedacht, he, er macht einfach aus seinem Kennzeichen Null, er schreibt einfach N-U-L-L rauf, weil irgendwie hatte er das Gefühl dafür. Auf einmal hat er Tausende, Zehntausende von Strafzetteln bekommen, weil das System sich irgendwie, wenn nicht genau ein Kennzeichen hinterlegt war, war im System einfach Null hinterlegt. (Heiterkeit bei David Wulff, FDP) Das ist sozusagen, in der IT ist es einfach „nichts vergeben“, und er hat einfach Null, also „nichts vergeben“, reingeschrieben (Heiterkeit bei Julian Barlen, SPD) und er hat alle Strafzettel aus den USA bekommen, die irgendwie aufgetaucht sind, und hat ein Problem gehabt, da rauszukommen. Und das sind Sachen, wenn man sich überlegt, na gut, wenn Null da drin ist, dann kann vielleicht auch eine Formel drin sein. Und wenn ich programmiere und eine Formel beispielsweise in so einen QR-Code reinpacke, wenn ich eine Formel reinpacke in so ein Feld, beispielsweise beim Onlineantrag, das sind alles Sachen, die muss ich bedenken. Und deswegen gibt es ja den IT-Grundschutz. Deswegen gibt es ja gewisse Sicherheitsstandards, die genau dafür sorgen, dass ich, wenn ich so etwas programmiere, immer auch mit so was rechnen muss, dass man zum Beispiel genau über Formulare, über Kennzeichnen in dem Fall tatsächlich Sachen da reinhole. Und es gibt auch Beispiele, wo zum Beispiel einfach ein …, andersrum, autonome Autos, die Frage ist ja auch, wenn die mit Kennzeichen sich auseinander…, Quatsch, mit Geschwindigkeitsschildern, dann ist da eine 70, für uns sieht das aus wie eine 70, aber jemand hat mit ganz kleinen Markierungen was verändert, was das menschliche Auge kaum wahrnimmt, und auf einmal nimmt aber das Auto 170 wahr, weil man das nicht … und beschleunigt dann vielleicht. Und das sind halt Sachen, die uns gar nicht auffallen, die bei so was mitbedacht werden müssen, die aber sicherlich schwierig sind, und deswegen gibt es diese Standards. Und wir haben gerade gehört, der Minister hat gesagt, wie viele, wie viele Angriffe es denn tatsächlich sind. Denn es ist so, natürlich sind Landeseinrichtungen beispielsweise, öffentliche Einrichtungen, die erreichbar sind, immer gerne ein Angriffspunkt. Und wir sind ja, wenn wir ehrlich sind, natürlich sind die Webseiten nicht das Intranet. Also Abschalten von Webseiten vorsorglich ist was anderes, als wenn wirklich ein Angriff in das interne Netz ist. Und es gibt ja auch beispielsweise Konstellationen, wo man eine Website so aufsetzt, dass es einen richtigen, also einen Server gibt, auf dem man arbeitet, und der spiegelt alle paar Stunden dann die Webseite auf den Liveserver, sodass der Angreifer sozusagen die Adresse, das Backend sozusagen gar nicht kennt. Wir haben sozusagen einerseits gehört IT-Grundschutz, der ist ja dafür da, um wirklich in Sektoren dieses Problembewusstsein zu wecken, vorsorglich, dass man halt von vornherein eine Kontaktstelle einrichten muss, die IT-Sicherheit auf Standardtechnik. Also Gesundheit, Energie, das sind ja genau die kritischen Sachen. Dort muss man dann natürlich auch Meldungen von Störungen, aber halt auch den Nachweis erbringen, dass man es tatsächlich macht. Und ich glaube, das ist eine wichtige Grundlage, wenn man da vorgeht. Und was das Land macht, hat der Minister auch gerade gesagt, Unterstützungsangebote für Kommunen, Weiterbildung, Sensibilisierung, die Frage, wirklich, die Hacker kommen. Und natürlich gibt es Beispiele, natürlich gibt es Beispiele, dass es Mitarbeiter gibt, die vielleicht immer dran denken, das ist gut, wie mein Beispiel eben, wo man davon ausgeht, okay, wenn der IT-ler aber kommt bei mir in die Stadtverwaltung, den lasse ich halt rein, der kommt ja immer, dann ist es heute mal ein anderer. Aber wir haben das Problem sicherlich, wir haben ein Landesnetz, da sind viele Bedienstete dran, wir haben aber extrem viele kommunale Netze, und die kommunalen Netze, die sind sicherlich auch mit dem eGo M-V und dergleichen zusammen organisiert, aber Fehler können passieren, gerade vor Ort, gerade, wenn man sozusagen nicht bedenkt, wie viele Mitarbeitende denn tatsächlich Zugriff auf so ein Netz haben und wie viele Anschlussstellen und wie viele Geräte. Kurzum, ich glaube sozusagen, der Minister hat es ganz bildlich gesagt, ein Angriff kann ausreichen. Man muss die Netze kennen. Das ist, glaube ich, wichtig. Das ist auch das, was im Interesse des Landes ist und was der Minister auch beschrieben hat, was, glaube ich, eigentlich der wichtigste Prozess ist, die Netze von vornherein kennen, wissen, was in diesem Netz los ist, das Ganze überwachen, und dann kann man tatsächlich auch dafür sorgen, dass Angriffe frühzeitig erkannt werden, unterbunden werden. Ich glaube, wir sind auf einem guten Weg. Dass die Schwierigkeit damit einhergeht, dass die Technik sich immer verändert, dass wir immer neue Sachen bekommen, führt dazu, dass jeder Bürger und jede Bürgerin genauso wie jeder Mitarbeiter in der Verwaltung immer schön Updates installieren sollte dann auch wirklich, dass dann die Schwachstellen, die aktuell bekannt sind, auch tatsächlich behoben werden. Und ich glaube, wir sind da gemeinsam auf einem guten Weg. – Vielen Dank! (Beifall vonseiten der Fraktionen der SPD und DIE LINKE)
