landtag-niedersachsen.de ↗

Omid Najafi

AfD 30.01.2025 7:08 min Tagungsabschnitte 19/22

Sicherheit der IT-Systeme in Wirtschaft und Verwaltung in Niedersachsen

Vielen Dank. - Herr Präsident! Meine Damen und Herren! Wissen Sie, was ein Buffer Overflow ist? Auf Deutsch übersetzt: Pufferüberlauf. Das wird aber der Bedeutung nicht gerecht. Ein Buffer Overflow ist ein Programmierfehler bzw. eine Programmiernachlässigkeit, die es ermöglicht, eine Variable im Programmcode mit Daten zu füttern, welche im Programmcode nicht verarbeitet werden kann, was einen Fehler erzeugt, der dann dazu führt, dass Sie einen eigenen Code auf dem Zielrechner injizieren können, um sich dann einen Root-Zugriff, also einen Administrator-Zugriff, zu verschaffen. Das ist ein Buffer Overflow. Das ist das, was man als „Hacken" bzw. „Hacking" bezeichnet. Der Programmierfehler ist das, was man „Sicherheitslücke" nennt. Wenn Sie das nicht so erklären können, dann sind Sie ein „Noob". Das bedeutet im Internetjargon, dass Sie noch einmal etwas besser üben sollten. Auch die Zocker verwenden diesen Begriff. Beim Thema Internet tut sich der Fraktionsvorsitzende der CDU, Herr Lechner, keinen Gefallen, wenn er nach seiner Klausurtagung eine Online-Polizeistreife fordert, was auch immer das sein soll. Herr Lechner, es gibt da einen sehr schönen Spruch: Hättest du geschwiegen, wärst du Philosoph geblieben. Doch Sie haben nicht geschwiegen, Herr Lechner, und jetzt wissen wir, dass Sie ein Noob sind bzw. keinen blassen Schimmer haben. Das ist ja nicht schlimm, das ist halt nicht Ihre Stärke. Es ging ja in der Klausurtagung um den Kampf gegen die Radikalisierung im Netz. Noch eine kleine Information am Rande: Es ist mittlerweile möglich, anhand des Online-Surfverhaltens festzustellen, ob eine Frau schwanger ist oder nicht, ohne dass sie explizit online nach „Schwangerschaft" oder Schwangerschaftsartikeln sucht. So weit ist die Verhaltensforschung per Datenanalyse schon! Doch es gibt hier mindestens eine weitere Person, die ebenfalls keinen blassen Schimmer von der Materie hat. Dass man Opfer eines Hackerangriffs geworden ist, erkennt man nämlich meistens Wochen oder Monate später. Dann ist es für gewöhnlich unmöglich, festzustellen, woher der Angriff stammt, weil man alle Spuren verwischen kann. Man muss den Eindringling in flagranti erwischen, und selbst dann ist es keine Selbstverständlichkeit. Sie könnten also einen Cyberangriff starten und es so aussehen lassen, als komme der Angriff vom Heim-PC oder Laptop der Frau Innenministerin Behrens. Doch der Vorwurf ließe sich einfach entkräften, weil die Frau Innenministerin ebenfalls ein Noob ist. Sie ist dazu einfach nicht imstande. Doch kommen wir nun zum Inhalt der Großen Anfrage. Sie sollte uns einen Gesamtüberblick über die Lage verschaffen und der Landesregierung auf den Zahn fühlen. Es sollte jedem bewusst sein, dass Unternehmen alles andere als enthusiastisch melden, Opfer eines Hackerangriffs geworden zu sein, da sich dies ruf- und vertrauensschädigend auf das Geschäft auswirken wird. Wer von Ihnen würde sich auf einer Plattform anmelden oder Geschäfte mit einem Unternehmen betreiben, von dem man weiß, dass die Daten nicht 100% sicher wären? Die Dunkelziffer von Cyberangriffen liegt also deutlich höher. Ich möchte da an den fast schon größten Hackerangriff in der Geschichte der Menschheit erinnern. Denn Ende 2020 wurde bekannt, dass Hacker vermutlich mit staatlicher Unterstützung die US-Softwarefirma SolarWinds gehackt hatten, welche ein Softwaremanagement anbietet, worüber man administrativ Updates für Software freigeben kann, um sie im gesamten Netzwerk zur Verfügung zu stellen. Die Hacker hatten sich Zugriff auf die Server von SolarWinds verschafft und eigene Schadsoftware verdeckt injiziert, sodass den Kunden ein sicher geglaubtes Softwareupdate freigegeben wurde, welches kompromittiert war. Die Hacker erlangten so Zugriff auf alle Daten von rund 18 000 Kunden von SolarWinds und auf alle Computer, die die spezielle Softwareplattform von SolarWinds nutzten und das Update installiert hatten, darunter das US-Finanzministerium, die US-Heimatschutzbehörde, die nationale Verwaltung für nukleare Sicherheit und das Außenministerium der USA. Ganze Server wurden für Wochen heruntergefahren. Dieser Angriff erreichte auch Kanada, Mexiko, Belgien, Spanien, Großbritannien, Israel und die Emirate. Deutsche Unternehmen könnten ebenfalls Opfer dieser Attacke geworden sein. Auch deutsche Bundesbehörden waren Kunden von SolarWinds, welche dementieren, die besagte Software genutzt zu haben. Der Cyberangriff war nach nicht einmal zwei Wochen in den Medien wie vom Erdboden verschluckt und erhielt nicht die Aufmerksamkeit, die ihm aufgrund des Ausmaßes in der Tat zustand. Bis heute weiß niemand, wer dahintersteckt. So wird auch in der Antwort auf die Große Anfrage keinem Staat vorgeworfen, hinter solchen Angriffen zu stehen kein Nordkorea, kein Russland, kein China, weil man es schlichtweg nicht weiß. Dass hier keine Mutmaßungen oder unbelegte Vorwürfe aufgestellt wurden, war interessant zu lesen. Wir fragten auch danach, wie viele Angriffe auf niedersächsische Einrichtungen und Behörden seit 2021 der Landesregierung bekannt seien. Das Ergebnis war auffällig gering. Man konnte es fast schon an einer Hand abzählen. Aus persönlicher Erfahrung denke ich, dass wir auch hier mit einer deutlich höheren Dunkelziffer rechnen können. Einige Fragen wurden aus Sicherheitsgründen nicht beantwortet, was wir an dieser Stelle ausdrücklich respektieren. Speziell bei der Verwaltungsdigitalisierung muss weiterhin darauf geachtet werden, dass deutsche Daten nicht auf Cloudservern ausländischer Anbieter und ebenso wenig auf Servern von ausländischen Unternehmen in Deutschland gespeichert werden. Auf einen Punkt möchte ich noch hinweisen, da in der Antwort auf die Anfrage der Anschein erweckt wird, als sei die NIS-2-Richtlinie, die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit, ein Schritt in eine positive Entwicklung. Das ist mitnichten so. Die NIS-2-Richtlinie wird bald in nationales Recht umgesetzt. Das sind neue Berichtspflichten, die da auf Unternehmen zukommen, sprich: noch mehr Bürokratie. Die Geschäftsführer von Unternehmen sollen gezwungen werden, mehrfach jährlich an Schulungen teilzunehmen. Wie sach- und realitätsfremd ist das denn bitte? Als Unternehmer haben Sie eine Cyber-Sicherheitsabteilung intern oder extern, und die erstattet Ihnen Bericht. Dafür bezahlen Sie die ja auch. Da hier erneut eine Staatslenkung und Bevormundung eingeführt wird, muss die NIS-2-Richtlinie mit allen verfügbaren Mitteln verhindert oder entschärft werden. Abschließend müssen wir über die Gefahr und das Potenzial von künstlicher Intelligenz sprechen. Ich bin mir nicht sicher, ob Sie sich dessen bewusst sind, aber innerhalb der nächsten 10 bis 20 Jahre werden durch KI 80 bis 90 % der Menschheit als Arbeitskräfte entbehrlich werden - obsolet, redundant. Man braucht sie nicht mehr. Wir müssen jetzt schon beginnen, darüber zu sprechen. Speziell beim Hacking werden künftig selbstlernende KI-Bots nach Sicherheitslücken suchen. Sie werden fähig sein, ihren eigenen Code zu ändern sozusagen zu morphen, um verschleiert und unentdeckt im Hintergrund zu arbeiten. Die Zukunft birgt viel Potenzial. Es wird sich letzten Endes derjenige durchsetzen, der die höchste Rechenleistung mit an den Tisch bringt. Dafür benötigt man übrigens ausreichend Strom. Vielen lieben Dank.

Alle Reden von Omid Najafi Rede ansehen ↗