landtag-mv.de ↗

Christian Pegel

18.07.2025 Sitzungen 8/113

Sehr geehrte Frau Präsidentin! Sehr geehrte Damen und Herren Abgeordnete! Meine sehr geehrten Damen und Herren! Beide vorliegenden Anträge, das ist auch in den Einbringungen deutlich geworden, beziehen sich auf den IT-Sicherheitsvorfall auf einem Server der Landespolizei und, will ich deutlich sagen, einen vollkommen unstreitig erheblichen Eingriff und Angriff auf einen Server unserer Landespolizei. Lassen Sie mich aber zunächst einmal kurz die bisherigen Ereignisse zur Herstellung eines gemeinsamen Lagebildes darstellen. Das macht zuweilen die Schlussfolgerungen leichter. Und manches ist ja im Innenausschuss, vieles schon ausgetauscht worden, hat es aber für die Öffentlichkeit nicht leichter gemacht. Die Landespolizei nutzt seit rund vier Jahren für die Polizeiarbeit dienstliche Mobiltelefone, sogenannte mPOL-Geräte. Die Abkürzung steht für „mobile Polizeigeräte“. Diese werden über eine speziell beschaffte Managementsoftware eines großen Softwareproduzenten aus den USA koordiniert und zentral verwaltet. Gekauft wurde die Software allerdings nicht direkt beim Anbieter in den Vereinigten Staaten, sondern – das werden viele in diesem Raum für ihre Software auch kennen – bei einem Händler in Deutschland. Diese von der Landespolizei genutzte Managementsoftware wird weltweit von Behörden und Unternehmen zum Management solcher Mobilfunktelefonnetze innerhalb von Unternehmen, Strukturen und Organisationen genutzt. Wozu dienen diese mPOL-Geräte im Alltag der Polizei? Neben der normalen Telefonfunktion werden die polizeilichen Mobilfunktelefone insbesondere für dienstliche Datenrecherchen, wie beispielsweise Halterabfragen für Kraftfahrzeuge, anderweitige Einsichtnahmen in straßenverkehrsrechtlich relevante Verzeichnisse, Meldedaten, aber auch zur Nutzung eines internen polizeilichen Messengerdienstes – quasi unser Threema, unser WhatsApp, dürfen Sie übersetzen, wie Sie möchten – oder dem mobilen Zugriff auf die personalisierten E-Mail-Postfächer der Polizeikolleginnen und Polizeikollegen genutzt. Auf den diese Managementsoftware bereitstellenden Server der Landespolizei, den sogenannten mPOL-Server, weil er die mPOL-Geräte verwaltet, haben Hacker einen Angriff geführt, indem sie zwei Sicherheitslücken, die leider die Software selbst hatte, ausgenutzt haben. Es geht also um Sicherheitslücken der Software und nicht der Systeme der Landespolizei, mittelbar darüber aber natürlich auch, denn wir haben die Software eingesetzt. Dies wurde im zuständigen LPBK der Polizei, das ist die Polizeibehörde, die unter anderem die IT der Landespolizei betreibt und bereitstellt, am 22. Mai dieses Jahres festgestellt. Dem vorausgegangen war eine Warnung des US-amerikanischen Softwareherstellers am 8. Mai. Zumindest weist die Information, die er gegeben hat, dieses Datum aus. Diese Information erreichte die Landespolizei nicht. (Jens-Holger Schneider, AfD: Aha!) Am 13. Mai, also auch immerhin fünf Tage später, hat dann die höchste Cybersicherheitsbehörde der Bundesrepublik Deutschland, das BSI, das Bundesamt für Sicherheit in der Informationstechnik, eine Warnmeldung hierzu veröffentlicht. Das BSI kennt bei seinen Warnungen vier verschiedene Warnstufen: – eine graue Warnstufe, die niedrigste, bei der Maßnahmen in absehbarer Zeit erwogen werden sollten, so in etwa die technische Umsetzung des BSI selbst, – eine gelbe Stufe, also die zweitniedrigste, bei der Maßnahmen zeitnah ergriffen werden sollten und temporäre Beeinträchtigungen des Regelbetriebes möglich sind. – Darüber gibt es dann noch zwei weitere Warnstufen, nämlich eine orangene, bei dieser sind unverzüglich Maßnahmen geboten und massive Beeinträchtigungen des Regelbetriebs möglich, – und die höchste Warnstufe Rot erfordert das sofortige Ergreifen von Maßnahmen, weil nämlich geschäftskritische Beeinträchtigungen möglich sind. Die Warnmeldung des BSI zum in der Landespolizei genutzten Softwareprodukt am 13. Mai wurde mit der zweitniedrigsten Warnstufe eingeschätzt, also gelb. Damit wurde das zeitnahe Ergreifen von Maßnahmen empfohlen und temporäre Beeinträchtigungen des Regelbetriebs nicht ausgeschlossen. (Thomas de Jesus Fernandes, AfD: Also neun Tage.) Einen Monat später, (Thomas de Jesus Fernandes, AfD: Reicht.) einen Monat später, am 13. Juni – einen Monat, nicht neun Tage – hat das BSI seine Einschätzung über die Warnvorfälle im Übrigen selbst dann noch mal korrigiert und die Warnstufe deutlich hochgesetzt. Die am 13. Mai veröffentlichte, als gelb markierte – und wenn Sie es mit neun Tagen übersetzen, auch gerne das – Warnmeldung erreichte die Administratoren der genutzten Managementsoftware nicht, auch nicht über das Unternehmen in Deutschland, über das die Landespolizei diese Software angeschafft hatte und mit dem weiterhin ein Beratungs- und Dienstleistungsvertrag besteht. Hier werden wir – und das ist unstreitig, das habe ich auch im Innenausschuss schon deutlich gesagt – in der Landespolizei künftig durch weitergehende als bislang organisatorische Absicherung sicherstellen müssen, dass solche Warnmeldungen die zuständigen Beteiligten sicher erreichen. Dafür brauchen wir künftig dann eben nicht nur Hosenträger und Gürtel, sondern Hosenträger und mehrere Gürtel, damit solche Warnmeldungen die jeweils Verantwortlichen im Zweifel sogar mehrfach erreichen. Insbesondere können wir uns dabei keinesfalls vornehmlich auf dritte Dienstleister verlassen. Dieser angegriffene Server, dessen Angriff am 22. Mai festgestellt werden musste, ist der Managementserver für die polizeilichen Diensthandys. Er ist also nicht Teil des zentralen Kernnetzes, sondern liegt quasi in einem Saturnring da drum herum. Auf diesem befinden sich deshalb beispielsweise die Rufnummern der polizeilichen Mobiltelefone, deren Gerätenummern, die Namen der jeweils nutzenden Polizeibeamten, deren Funktion in der Polizei und weitere solche auf das Mobiltelefon und dessen Nutzer bezogene dienstliche Informationen. Im Rahmen der Ermittlungen war bereits festgestellt worden, dass die Hacker sich auf dem Server eine Datei mit zumindest Teilen dieser dort verfügbaren Daten bereitgestellt hatten. Es musste davon ausgegangen werden, dass sie zumindest versucht haben, diese verhältnismäßig große Datei in kleineren Teilpäckchen vom Server auszuleiten. Auf diesem Server, dem mPOL-Server, befinden sich weder die Datenverarbeitungssysteme der polizeilichen Kernanwendungen noch deren Datenbestände. Es werden darauf also weder polizeiliche Ermittlungsakten oder Ordnungswidrigkeitenverfahren noch Personalakten der Polizeibeschäftigten bearbeitet und/oder gespeichert. Es wurden gleichwohl bereits in den vergangenen Wochen Maßnahmen eingeleitet, die weitgehend unter Zugrundelegung von jeweils Worst-Case-Szenarien aus höchster Vorsicht erbeten wurden, um auch dem im ungünstigsten Fall möglichen Szenario für umfangreichere Datenabflüsse verschiedenster Daten vorzubeugen. Hierzu gehörte die Einrichtung neuer Passworte in polizeilichen WLAN-Netzen, die diese dienstlichen Mobilfunktelefone in den Polizeirevieren mit den dortigen WLAN-Netzen verbinden. Da Polizeibeamte diese dienstlichen Telefone nach 2020 zur Steigerung der Akzeptanz des neu einzuführenden Systems getroffenen Entscheidungen auch zusätzlich, mit einer zweiten Karte versehen, als private Mobiltelefone nutzen können, wurde auch für die privaten WLAN-Netze – aus höchster Vorsicht wohlgemerkt – empfohlen, die dortigen Passwörter zu ändern. Ebenso gehörte hierzu das höchst vorsorgliche Abschalten der Mobiltelefone, um den Hackern für möglicherweise erlangte Datenbruchstücke keine Ansatzpunkte für weitergehende Angriffe zu bieten. Die Landespolizei wird zeitnah alle Polizeikolleginnen und Polizeikollegen, die ein mPOL-Mobiltelefon nutzen, mit einem Schreiben über den IT-Sicherheitsvorfall über die bereits im Intranet bereitgestellten Informationen hinaus informieren und Empfehlungen geben, welche auch aus höchster Vorsicht weiteren Maßnahmen möglich sind und empfohlen werden. Alle diese Darstellungen, meine Damen und Herren, sind eine aktuelle Momentaufnahme. Die Ermittlungen der Polizei und insbesondere des Landeskriminalamtes, des LKA, dauern weiterhin an. Im Rahmen dieser Ermittlungen ist der angegriffene Server – in Anführungszeichen – „nachgebaut“ worden und die Ermittlerinnen und Ermittler haben verschiedene Angriffswege, die die Hacker verwendet haben könnten, nachgestellt. Verschiedene Angriffswege, um Daten auszuleiten, konnten auf diesem Wege sicher ausgeschlossen werden. Zwischenzeitlich ist aber ein Weg ausgetestet worden, der verhältnismäßig spurenarm Datenausleitungen zulässt. Es wurde nachgewiesen, dass dieser Weg mit dem nachgebauten Server möglich gewesen ist. Aufgrund weiterer dokumentierter Daten muss davon ausgegangen werden, dass die Hacker diesen Weg bemüht haben, um zumindest einen Teil der oben genannten Daten aus der bereitgestellten Datei in möglicherweise kleineren Teilpäckchen auszuleiten. In welchem Umfang aus dem durch die Hacker bereitgestellten Datenpaket tatsächlich auf diesem Weg Daten ausgeleitet wurden, ist – zumindest bislang – nicht feststellbar. Die Ermittlungen dauern, wie eben schon geschildert, weiterhin an. Meine sehr geehrten Damen und Herren, nach jetzigem Kenntnisstand wird selbst am Ende dieser andauernden Ermittlungen möglicherweise nicht mit absoluter Gewissheit ausgeschlossen werden können, dass sich Schadsoftware dauerhaft in der Serverhardware, also auf den aktuell genutzten Servern, festgesetzt hat. Also auch – in meinem sehr untechnischen Deutsch formuliert – nach dem Formatieren der Festplatte und der kompletten Neuinstallation des Systems bleibt wahrscheinlich ein Risiko, dass sich die eingesetzten Schadsoftwarekomponenten der Hacker auf den Servern in diversen Speicherbereichen festgesetzt haben könnten, um dann nach einem Neuaufsetzen des Systems später wieder unbemerkt reaktiviert werden zu können. Und solange diese absolute Sicherheit nicht positiv und nachweisbar festgestellt werden kann, gebietet es das Gebot höchstmöglicher Sicherheit, dass die komplette mPOL-Serverinfrastruktur vorsorglich ersetzt wird. Diese Beschaffung neuer Technik wird deshalb durch das LPBK gemeinsam mit dem DVZ priorisiert umgesetzt. Um die Sicherheit in Zukunft noch besser zu gewährleisten, sind zusätzliche organisatorische und technische Maßnahmen beim Wiederaufbau dieser Serverlandschaft vorgesehen. Das DVZ wird hieran selbstverständlich beteiligt werden. Die Landespolizei wird ihre IT-Sicherheitsstrukturen bündeln, um Synergien zu nutzen. Sie wird Fachwissen noch besser teilen und ein einheitliches Bedrohungsmanagement noch einmal konsequenter umsetzen. Soweit der Antrag der AfD einen Sonderermittler anregt, erinnere ich gern daran, dass seit Wochen eine Vielzahl von Menschen unter Leitung einer Taskforce daran arbeiten. (Jens-Holger Schneider, AfD: Intern, ja.) Insbesondere hoch spezialisierte Kolleginnen und Kollegen des Landeskriminalamtes, des LKA, führen Ermittlungen. Die Sonderermittler des Rechtsstaates sind die Strafverfolgungsbehörden mit ihrer Polizei, hier dem LKA. Mehr Befugnisse als Strafverfolgungsbehörden, mehr Sachverstand als im Cybercrime-Ermittlungsbereich des LKA ist schwerlich feststellbar. Und ja – um Nachfragen vorzubeugen –, die Kolleginnen und Kollegen des LKA und des LPBK stehen auch mit den Bundesbehörden, vor allem dem BSI, in Kontakt und nutzen deren Expertise. Soweit auch die CDU unterstützende Anregungen in ihrem Antrag an die Hand gibt, verweise ich für die Forderung nach einer Taskforce gern auf die gerade gemachten Hinweise. Die gibt es bereits, und zwar seit vielen Wochen. Selbstverständlich gibt es innerhalb der Landespolizei für das strukturierte Vorgehen bei diesem Hackerangriff eine solche institutionalisierte Vorgehensweise, unter Beteiligung im Übrigen verschiedener Behördenbereiche. Zu deren Aufgaben gehören auch Prüfungen und die Entwicklung organisatorischer und technischer Optimierungen des Systems und Ableitungen daraus, auch im Übrigen für die weitere IT-Infrastruktur der Polizei, nicht nur bezogen auf den mPOL-Server. Soweit der Antrag die Besorgnis zu tragen scheint, dass das mit dem aufgrund des Anschlusses aller Landes- und Kommunalbehörden an das landesinterne Hochsicherheitsnetz zur Verknüpfung aller Kommunen und landesseitigen Behörden verbindlich vorgegebene BSI-Sicherheitsniveau nicht ausreichend sein könnte, dürfte das der Einschätzung des BSI selbst zumindest nicht entsprechen. Der BSI-Grundschutz ist also für alle verbindlich, die am gemeinsamen Netz hängen, zu gut Deutsch alle, weil alle da dran sind. Die Landespolizei selbst verfügt über ein Informationssicherheitsmanagement, das die Rollen und Verantwortung für die IT-Sicherheitsorgane klar regelt. Aber selbstverständlich werden diese Rollen und Verantwortung mit Blick auf das in Erarbeitung befindliche Informationssicherheitsgesetz und der Erkenntnisse der eben genannten gebildeten Taskforce zum aktuellen Sicherheitsvorfall überprüft und weiterentwickelt werden, wenn sich das als erforderlich erweist. Und einige Hinweise habe ich schon gegeben. Auf die Anregung nach modernsten technischen Sicherheitsanforderungen wird noch mal auf die verbindlich anzulegenden BSI-Standards verwiesen. Außerdem wendet die Landespolizei selbstverständlich die durch bundesweite Gremien der Polizei darüber hinaus und daneben empfohlenen heute modernsten technischen Sicherheitsstandards an. Und natürlich betrachtet die Taskforce der Landespolizei aktuell auch mögliche weitergehende Maßnahmen zur Detektion und Reaktion. Ein eben auch schon angesprochenes starkes CERT, also das landeseigene Computer-Notfallteam, bleibt ständige Aufgabe. Auch darüber haben wir gestern oder vorgestern bereits gesprochen. (Zuruf von Jens-Holger Schneider, AfD) Die Möglichkeiten des CERT – das gehört aber auch zur Vollständigkeit in diesem Sachverhalt dazu – waren im vorliegenden Fall, freundlich formuliert, bemessen. Die vorliegend ausgenutzte Sicherheitslücke in der genutzten Server-Management-Software könnte kaum durch eine Verstärkung der IT-Sicherheitsorgane geschlossen werden. Noch einmal, die Polizei verwaltet ihre Systeme selbst. Und selbstverständlich werden alle Kolleginnen und Kollegen der Landesverwaltung regelmäßig über informationssicherheitsspezifische Themen informiert und Schulungen angeboten, auch das eine Anregung aus dem Antrag. Der Wunsch, die private Nutzung der Smartphones nicht fortzusetzen, wird ebenfalls Gegenstand der Taskforce-Arbeit sein, ohne dass ich mich jetzt schon festlegen wollen würde. Diese Entscheidung, privat nutzen zu dürfen, war 2020 entschieden worden, um in der Erprobungsphase die Akzeptanz für die technische Neuerung und damit die Nutzungsbereitschaft zu steigern. Ob das im Jahr 2025 noch erforderlich wäre, lasse ich dahingestellt sein, ist aber damals so entschieden. Zu betonen bleibt aber auch, die bisherigen Ermittlungsergebnisse geben keine Hinweise, dass die Privatnutzung der Mobiltelefone den Vorfall ausgelöst hat. Man darf gerne darüber in Streit geraten, aber die waren nicht Auslöser des Vorfalls. Die Ermittlungen werden vermutlich noch geraume Zeit andauern. Heute konnte ich Ihnen lediglich einen heute und jetzt aktuellen Stand mitteilen. Und ja – das war der Vorwurf –, diese Informationen entwickeln sich stetig weiter und haben das auch in den letzten Wochen getan. Dies zeigt, dass die hier geforderte Aufklärung und die gewünschte Weiterentwicklung von Wissens- und Ermittlungsständen zum Vorfall intensiv und konsequent erfolgt, sonst hätten wir ja nicht regelmäßig neuere Dinge zu berichten. Also, keine Salamitaktik, (Thomas de Jesus Fernandes, AfD: Strukturelle Schwachstellen in der Verwaltung habt ihr.) sondern Folge von extrem komplexen Ermittlungen und deren dann Stück für Stück fortschreitenden, (Zuruf von Thomas de Jesus Fernandes, AfD) aber sich zuweilen eben auch ändernden Ergebnissen und Feststellungen. Die Inhalte der Anträge sind also bereits in Umsetzung, vielen Dank also für die darin angebotenen Überlegungen und Anregungen! Die Landespolizei, die IT-Experten der Landesverwaltung und vor allem die Cybercrime-Experten des LKA haben diese aber weitgehend ebenfalls bereits entwickelt und setzen sie um. Ich wünsche eine angeregte Debatte. – Vielen Dank! (Beifall vonseiten der Fraktionen der SPD und Die Linke)

Alle Reden von Christian Pegel Protokoll ↗