Philipp da Cunha
Sehr geehrte Frau Präsidentin! Meine Damen und Herren! Wir debattieren über den Cyberangriff auf unsere Polizei-Smartphones oder besser gesagt über den Server, den, ich würde sagen, Konnektor, so habe ich es verstanden, zumindest desjenigen, der die Verknüpfung hin zu den Datenbanken verbindet, den die Polizisten ja auch brauchen, um entsprechende Abfragen zu machen. Ein solcher Cyberangriff ist nicht zu verharmlosen, gerade wenn er unsere hochgeschätzten Sicherheitsbehörden betrifft. Daher kann ich jedwede Verunsicherung nachvollziehen, die da in der letzten Zeit entstanden ist, wenn es auch die Berichterstattung gab. Aber für die zuverlässige Arbeit unserer Sicherheitsbehörden hat dieses Problem keine schwerwiegenden Auswirkungen, die sie in der Arbeit oder in unserer Sicherheit irgendwo einschränken. Ich kann Ihnen aber auch sagen, dass der Minister und alle mit der Aufarbeitung vertrauten Mitarbeiter des Landes da unsere volle Unterstützung haben. Und daher an dieser Stelle auch erst mal ein herzliches Dankeschön für die Arbeit der Kolleginnen und Kollegen! Wir haben gerade ja gehört, was für eine aufwendige Arbeit das ist, all dieses nachzuvollziehen, was dort passiert ist. Also herzlichen Dank dafür! (Beifall vonseiten der Fraktionen der SPD, Die Linke und René Domke, FDP) Polizeiarbeit muss und kann in Zukunft nur effektiv laufen, wenn die Beamtinnen und Beamten in ihrem Einsatz möglichst auch alle Informationen zur Verfügung haben. Die Digitalisierung ist also nur ein notwendiger Schritt, um die Arbeit zu verbessern. Daher ist es gut und richtig, dass wir hier auch für die Wiederherstellung dieser so wichtigen Fähigkeit für die Kolleginnen und Kollegen sorgen. Sorgfalt muss hier aber immer vor Schnelligkeit gehen, denn es geht hier in erster Linie um hochsensible Daten auf hochkomplexen Systemen. Bei allem, was wir bisher wissen und gehört haben, besteht natürlich die Möglichkeit, einfach hinzugehen und zu sagen, wir schalten den Server wieder an. Dann läuft es, man kann zugreifen, aber die Daten wandern wahrscheinlich irgendwohin, und das ist es uns nicht wert. Der Verlust von personenbezogenen Daten, von sicheren Daten in dritte Hände kann niemals mehr wert sein als die Verfügbarkeit solcher Systeme. Wohl da, da es ja auch Back-ups an der Stelle gibt, die beispielsweise per Funk und dergleichen durchgeführt werden können. Und an dieser Stelle steckt ja auch das Problem. Server und der Aufbau solch einer Infrastruktur sorgen dafür, dass es zig unterschiedliche Prozesse, wahrscheinlich an die Hunderte oder Tausende, gibt, Software von unterschiedlichen Herstellern, beispielsweise den Betriebssystemen auf dem Server, es gibt die verschiedenen Sicherheitsprotokolle, wir haben die Software, wir haben eben gehört, die ganz spezielle Serversoftware, die dann für die Verwaltung der Mobiltelefone da ist, kommt dann von einer amerikanischen Firma. Und all das zusammen sorgt dafür, dass auf einem solchen System Hunderte bis Tausende verschiedene Prozesse laufen, die alle eigene, ja, Single Points of Failure sind. Das heißt, überall dort kann immer die Möglichkeit bestehen, dass bei nur einem einzigen Programmierfehler, bei einer Komplexität, die vielleicht nicht bedacht wurde, das gesamte System, ja, vor einem Zugriff nicht geschützt ist. Beim Programmieren muss man dabei immer an jede vorstellbare Kombination denken und ein System gegen etwaige Fehler absichern. Nicht umsonst gibt es ständige Updates, weil immer mal wieder neue Fälle auftauchen, in denen ein System unvorhersehbar reagiert. (Thomas de Jesus Fernandes, AfD: Das ist die richtige Frage. Wurde denn mal vernünftig upgedatet? Wie kann man das erfahren?) Ich erinnere da an einen Fall vor ein paar Jahren bei Apple, wo auf einmal bei einem Journalisten jegliche beruflichen und persönlichen Daten auf all seinen Geräten gelöscht wurden und sogar die Back-ups gelöscht wurden, weil man an einen speziellen Fall nicht gedacht hat. Man hat nicht daran gedacht, dass, wenn da jemand kommt und sagt, ich habe die Adresse, ich habe beispielsweise die E-Mail-Adresse, da hat man nicht daran gedacht, dass man dem vielleicht verbieten sollte, eine Kreditkarte zu hinterlegen, weil das hat dann ein Hacker gemacht bei diesem Journalisten, hat eine Kreditkarte hinterlegt. Und als er dann den nächsten Schritt wagen wollte, die Wiederherstellung des Passworts, brauchte er nicht mehr nur die Adresse und eine Mailadresse. Man brauchte auch noch sensible Daten, und zwar eine Kreditkartennummer, die der Hacker sich vorher hat in das System schreiben lassen, weil es eben ein vorheriges System gab. All diese Sachen passieren auf Servern tausendfach. Genauso geht es da für die Logikprüfung. Wenn man eine Sicherheitsanfrage stellt, weil Geräte stellen untereinander Abfragen, das Handy fragt den Server, kann ich dir vertrauen, dann handelt man die Sicherheit aus, und am Ende passiert es wie in diesem plakativen Fall, dass vielleicht durch einen kleinen Fehler auf einmal ein Zugang möglich ist, an den man gar nicht gedacht hat. Und das sind diese Sachen, die bei bereitgestellter Software – hier beispielsweise, wie uns ja gesagt wurde, ging es um die Software des Herstellers von dieser mPOL-Software, die weltweit Verwendung findet, und, der Minister hat es schon gesagt, es gab Hinweise, es gab Hinweise vom Hersteller. Die Landesverwaltung arbeitet dann mit den verschiedenen Warnungen, die dann über das BSI kommen und so weiter. Und am Ende muss man dafür sorgen, und da hat der Minister ja auch schon gesagt, dass man da noch mal nachschärft, dass wirklich all die Warnungen zu all diesen komplexen Systemen tatsächlich auch richtig auflaufen. Das war leider an der Stelle nicht sofort der Fall, so will ich das mal formulieren, wie der Minister ja gerade ausgeführt hat, und das kann immer mal passieren. (Thomas de Jesus Fernandes, AfD: Das darf nicht passieren.) Dementsprechend finde ich es sehr gut und auch nachvollziehbar, (Jens-Holger Schneider, AfD: Genau in der Situation.) dass der Minister gerade gesagt hat, (Thomas de Jesus Fernandes, AfD: So was darf nicht passieren.) dass sie daran arbeiten und das auch noch mal nachgeschärft haben. (Jens-Holger Schneider, AfD: 3,5 Millionen Euro Schaden bis jetzt!) Und die Landesregierung hat dann aus meiner Sicht das einzig Richtige gemacht und die Server abgeschaltet. Das führte nämlich dazu, dass auch die Smartphones dann aber nicht mehr genutzt werden können und bis heute nicht benutzt werden können. (Jens-Holger Schneider, AfD: Darum geht es doch.) Jeder könnte natürlich sagen, super, einfach mal Updates installieren, die eine Sicherheitslücke schließen, und dann war es das und dann ist allen ja irgendwie geholfen. Aber – ich habe es gerade gesagt – Hacking besteht ja nicht nur darin, dass es eine Sicherheitslücke gibt, die der Hersteller dann vielleicht schnell geschlossen hat, weil vielleicht hat man sie dann relativ schnell installiert, sondern wir haben es eben gehört, wenn sie einmal Zugriff haben, können sie sich vielleicht über ein Skript, was automatisiert nach einem gewissen Tageszeitraum oder so was ausgeführt wird, (Jens-Holger Schneider, AfD: Die haben die IMEI-Nummer, die können die Dinger jederzeit spiegeln.) kann man dafür sorgen, (Jens-Holger Schneider, AfD: Konnten sie!) dass im Hintergrund, ohne dass die externen Sicherheitsfunktionen, Detektoren, die auch den Netzwerkverkehr zum Beispiel analysieren, ob da auffällige Strukturen sind, all das kann man mit so einem einmaligen Zugriff, der nach so einer Zero-Day-Lücke ja sofort auftreten kann, das heißt, es kann nach wenigen Stunden der Fall sein, diese Lücken werden ja auch mit Millionenbeträgen im Darknet und dergleichen gehandelt, kann es sein, dass sie auch nur nach fünf Minuten Zugriff ein Skript drauf haben, was Stück für Stück den Rechner durchsucht, was die Sachen zusammenpackt, und dann hat der Minister gesagt (Thomas de Jesus Fernandes, AfD: Das ist ja passiert.) und das haben wir letzte Woche auch in den Medien vernommen, dass da anscheinend schon Pakete gepackt wurden, die dann unauffällig im Nachgang vielleicht hochgeladen wurden, (Thomas de Jesus Fernandes, AfD: Im Gigabytebereich.) auch wenn es da sozusagen schon längst alles geschlossen war. Meine Damen und Herren, die Voraussetzung ist natürlich, wenn wir halt wieder online gehen wollen mit den Servern und diese Fähigkeit wiederherstellen wollen, dass die abschließenden Updates installiert sind, dass der Server auf einem hohen Sicherheitsniveau ist, das haben wir gerade gehört, aber – und da hat der Minister auch ausgeführt, und das finde ich auch einen richtigen Weg, einen nachvollziehbaren Weg – der einzig mögliche Weg ist, dass die Frage der Angriffsvektoren tatsächlich nachvollzogen werden kann, denn nur, wenn wir diese Angriffsvektoren kennen, und da haben wir ja auch die Spezialisten beim LKA und dergleichen, nur dann haben wir am Ende auch wieder die Sicherheit, die wir benötigen, um diesen guten Service wiederherzustellen. Es geht nämlich einerseits nicht nur um die reine Wiederherstellung, sondern genau das, einen zukünftigen, gleichgearteten Zugriff zu verhindern. Und, meine Damen und Herren, das ist, plakativ würde man jetzt sagen, okay, Angriffsvektoren und dergleichen, wenn man da sozusagen bildlich ist, dann ist man mit einem Boot unterwegs, dann ist man mit einem Boot auf dem Wasser unterwegs und irgendwo kommt Wasser rein. Umso komplexer das Boot ist – wenn Sie nämlich dann ein Schlauchboot haben, und das war bei mir neulich der Fall, das war ein Schlauchboot, wo aber unten so ein fester Rumpf war, die sind verklebt, da ist meterweise Klebstoff dazwischen, irgendwo kommt das Wasser durch und keiner wusste, wo dieses Wasser durchkommt –, dann haben Sie mehrere Möglichkeiten. Entweder, Sie können damit leben und haben vielleicht eine Lenzpumpe drin oder putzen das Ganze aus, dann ist das in Ordnung. Das haben wir gemacht. Dann haben wir regelmäßig einfach das Wasser rausgemacht und haben dafür gesorgt, dass das Boot weiterfahren konnte. Wir haben nämlich nebenbei noch Segelboote dann versorgt und betreut. Das war gar kein Problem. Wenn Sie aber darauf angewiesen sind, dass das Boot absolut trocken ist, weil jedweder Wassereintritt dazu führt, dass die Waren, die Sie transportieren, dass die Sachen, die drin sind, kaputtgehen können oder dementsprechend abgegriffen werden können, wenn man das so will, dann haben Sie ein Problem und dann müssen Sie tatsächlich auch dieses kleinste Loch irgendwo finden. Und das zu finden, da können Sie verschiedenste Tests durchführen, und das ist, glaube ich, die riesige Schwierigkeit. (Zuruf von Thomas de Jesus Fernandes, AfD) Und der Minister hat das eben beschrieben, dass an den internen Meldesystemen gearbeitet wird, dass die Frage, wenn Software auch vielleicht über einen Hersteller nicht direkt bezogen wird, sondern über einen Zulieferer, dass man da noch mal nachschärft, dass die auch noch mal optimiert werden, dass man das System wieder zum Laufen bringen will, aber dass man halt diese höchstmögliche Sicherheit haben möchte. Und ich betone da „höchstmöglich“. Es handelt sich hier, das haben wir eben gehört, um einen Konnektor, das heißt, wir haben unser gesichertes Polizeisystem, und wir haben jetzt eben über Server gesprochen, über eine Serverstruktur, die ist ja sicher, das haben wir ja eben gehört, die ist ja in einem hinteren System, es ging hier tatsächlich um den Bahnhof. Es ging um den Bahnhof, wo die Informationen reingebracht wurden, weil ein Handy das abfordert. Ein Handy fordert Informationen ab, dann werden die zum Bahnhof gebracht und werden ans entsprechende Gerät weitergeschickt. Und um diesen einen Bahnhof ging es, der muss sozusagen wieder geflickt werden. Und wenn wir an der Stelle sind, müssen wir auch sagen, die absolute Sicherheit wird es bei IT-Systemen nie geben. Wir haben Hunderte bis Tausende Prozesse. Ich habe gerade gesprochen, die laufen alle im Hintergrund auf dem Server. Schauen Sie, was Sie bei Ihrem Smartphone alles für Prozesse haben! Und wenn eines Tages rauskommt, und das kann sein, dass auf einmal eine Meldung kommt, dass, wenn man auf Ihrem Handy, dass man Ihr Handy einfach nur nehmen muss und dann vielleicht eine Notrufwahl, eine zehnstellige Kombination von Zahlen eingeben muss und auf einmal hat man sofort Zugriff, dann kann das sein. Dann ist das leider etwas, was vielleicht im vorherigen Verfahren bei der Programmierung vergessen wurde, weil man vielleicht ein System eingebaut hat, wo man gesagt hat, zum Testen will man genau diese Nummernfolge haben, um zuzugreifen. Und dann hat man sich vielleicht gesagt, okay, bei der Auslieferung, bei der Aktivierung wird das zurückgesetzt. Dann gibt es diese Funktion nicht mehr und dann kommt auf einmal ein großer Hersteller auf die Idee, oh, wir könnten ja die Geräte schon mal im Karton aktualisieren. Und auf einmal ist dieser Fail-Safe, der vorher drin war, wieder aktiviert, und dann passiert das. Und dementsprechend, meine Damen und Herren, die absolute Sicherheit gibt es an der Stelle nicht. Ich kann Ihre Bedenken teilen, aber wir sind der Meinung, dass der Minister und die zuständigen Mitarbeiter, die gerade da dran sind, einen guten Job machen. Wir wollen ihnen den Rücken stärken. Und dementsprechend hoffen wir, dass wir da auch tatsächlich diese Fähigkeiten schnell wiederherstellen können. – Ich danke für Ihre Aufmerksamkeit. (Beifall vonseiten der Fraktionen der SPD und Die Linke)
