Cyberangriff auf Berlin: Warum der Datenverlust zum zentralen Risiko wird
Nach dem Cyberangriff auf Teile der Berliner Verwaltung richtet sich die Aufmerksamkeit zunehmend auf die Folgen des Datenabflusses. Im August wurden bei zwei Senatsverwaltungen in erheblichem Umfang Daten kopiert. Beide Verwaltungen wurden anschließend zeitweise vom Landesnetz getrennt.
Anfang September bestätigte das Land die Veröffentlichung gestohlener Daten, darunter nach Angaben der Senatskanzlei auch Zugangsdaten.
Über den vollständigen Umfang des veröffentlichten Materials gibt es bisher keine abschließende behördliche Angabe. Medien berichten von rund 1,4 Millionen Dateien und mehr als fünf Terabyte Daten. Für die Risikobewertung ist jedoch weniger die Menge entscheidend als die Frage, welche Informationen enthalten sind, wie sie miteinander kombiniert werden können und welche Folgeangriffe sie ermöglichen.
Denn während sich Systeme wiederherstellen, Zugänge sperren und Passwörter ändern lassen, gilt das für veröffentlichte Informationen nicht. Sind Daten einmal abgeflossen und verbreitet, lässt sich ihre Vertraulichkeit nicht wiederherstellen.
Ein Leak verändert die Risikolage
Die Berliner Datenschutzbeauftragte bestätigt, dass personenbezogene Daten von Beschäftigten veröffentlicht wurden und möglicherweise auch Bürgerinnen und Bürger betroffen sind. Abhängig vom Kontakt mit den beiden Senatsverwaltungen können darunter Namen, Anschriften, Geburtsdaten, Bankdaten, E-Mail-Adressen, Telefonnummern und eingereichte Unterlagen sein. Der Datenbestand ist noch nicht vollständig ausgewertet.
Damit entstehen vor allem Risiken durch Betrug, Identitätsmissbrauch und gezieltes Social Engineering. Kritisch wird es insbesondere dann, wenn sich verschiedene Informationen verbinden lassen. Wer neben einer E-Mail-Adresse auch Funktion, Ansprechpartner und Details zu einem realen Vorgang kennt, kann sehr glaubwürdige Phishing-Nachrichten oder Anrufe vorbereiten.
Die Datenschutzaufsicht rät möglichen Betroffenen, ungewöhnliche Nachrichten und Zahlungsaufforderungen besonders kritisch zu prüfen, Konto- und Kreditkartenbewegungen zu beobachten sowie betroffene Passwörter zu ändern. Aus Informationssicherheitssicht sollte für betroffene Zugänge zusätzlich geprüft werden, ob Mehrfaktor-Authentifizierung aktiviert beziehungsweise konsequent erzwungen werden kann.
Ein Teil dieses Risikos bleibt bestehen, auch wenn die betroffenen IT-Systeme längst wieder funktionieren. Kennwörter lassen sich ersetzen. Persönliche Angaben, interne Kommunikationszusammenhänge und veröffentlichte Dokumente können dagegen noch Jahre später für Betrug oder gezielte Angriffe verwertbar sein.
Informationen über kritische und sicherheitsrelevante Strukturen
Im veröffentlichten Datenbestand befinden sich nach Medienberichten auch Unterlagen mit Bezug zu kritischer Infrastruktur und anderen sicherheitsrelevanten Bereichen. Nach Angaben des Landes Berlin hat die bisherige Prüfung allerdings keine Daten ergeben, deren Veröffentlichung eine Gefährdung der nationalen Sicherheit erwarten lässt. Die Auswertung des umfangreichen Datenbestands ist noch nicht abgeschlossen.
Unabhängig vom konkreten Berliner Fall zeigt der Vorfall, warum solche Informationen besonders sorgfältig bewertet werden müssen. Angaben zu technischen Strukturen, Zuständigkeiten, Dienstleistern, Abhängigkeiten oder Sicherheitsvorkehrungen können die Vorbereitung späterer Angriffe erleichtern.
Der Informationswert entsteht häufig erst durch die Verbindung mehrerer Dateien. Eine Kontaktliste oder ein Projektplan erscheint für sich genommen möglicherweise wenig sicherheitskritisch. Zusammen mit technischen Unterlagen, internen Kommunikationswegen und Angaben über externe Partner kann daraus jedoch ein detailliertes Bild von Abläufen und möglichen Angriffsflächen entstehen.
Genau diese Möglichkeit berücksichtigt inzwischen auch das Land Berlin. Eine zusätzliche Steuerungseinheit unter Leitung des Chief Digital Officer soll die veröffentlichten Daten sichten, bewerten und sicherheitsrelevante Inhalte priorisieren. Bei entsprechenden Erkenntnissen sollen auch betroffene Stellen auf Landes- und Bundesebene informiert werden.
Zugangsdaten sind mehr als ein Passwortproblem
Für die technische Aufarbeitung wiegt die bestätigte Veröffentlichung von Zugangsdaten besonders schwer. Welche Art von Zugangsinformationen betroffen ist, hat Berlin bislang nicht öffentlich konkretisiert.
In gewachsenen IT-Umgebungen finden sich solche Informationen nicht nur in Passwortmanagern. Sie können auch in Dokumentationen, Konfigurationsdateien, Skripten, Tickets oder E-Mails auftauchen. Dazu zählen neben Benutzerkennwörtern beispielsweise technische Konten, API-Schlüssel oder Zertifikate. Ob sich solche Informationen im Berliner Datenbestand befinden, ist derzeit nicht öffentlich bekannt.
Für die Incident Response geht es deshalb zunächst darum, die tatsächlich exponierten Zugänge zu identifizieren und ihre Verwendung nachzuvollziehen. Ein Benutzerkennwort lässt sich vergleichsweise schnell ändern. Schwieriger wird es bei technischen Konten, die mehrere Anwendungen verbinden, bei wiederverwendeten Kennwörtern oder bei Zugangsinformationen, die auch bei externen Dienstleistern verwendet werden.
Die Aufgabe besteht daher nicht nur darin, Passwörter zurückzusetzen. Abhängigkeiten müssen erkannt, Zugangsdaten kontrolliert ersetzt und betroffene Systeme überprüft werden. Dass Berlin nach der Veröffentlichung weitere Schutzmaßnahmen vorgenommen hat und dafür Einschränkungen in Fachverfahren in Kauf nimmt, zeigt die praktische Relevanz dieser Aufarbeitung.
Ein Cyberangriff betrifft mehr als die IT
Werden Systeme vorsorglich vom Netz genommen oder Fachverfahren eingeschränkt, hat das unmittelbare Auswirkungen auf den Betrieb. Anträge, Zahlungen, Genehmigungen oder andere Verwaltungsleistungen können sich verzögern oder zeitweise nicht verfügbar sein.
Gleichzeitig bindet die Aufarbeitung eines solchen Cyberangriffs weit mehr als IT und Informationssicherheit. Datenschutz, Fachbereiche, Rechtsabteilung, Kommunikation und Leitungsebene müssen parallel arbeiten. Hinzu kommen Forensik, Bereinigung, der Austausch kompromittierter Zugangsdaten und gegebenenfalls externe Unterstützung.
Damit laufen nach einem Datenabfluss mehrere Aufgaben gleichzeitig: Systeme müssen abgesichert, veröffentlichte Informationen ausgewertet, Betroffene identifiziert und mögliche Folgeangriffe bewertet werden.
Die Aufarbeitung endet nicht mit der Wiederherstellung
Mit der Veröffentlichung der Daten läuft die technische Forensik parallel zu einer zweiten, mindestens ebenso anspruchsvollen Aufgabe: zu verstehen, was tatsächlich abgeflossen ist und welche Konsequenzen daraus entstehen.
Dateien müssen bewertet, Betroffene identifiziert, Zugangsdaten geprüft und mögliche sicherheitsrelevante Informationen eingeordnet werden. Gleichzeitig sind Datenschutzaufsicht, Strafverfolgungsbehörden, Fachverwaltungen und weitere Sicherheitsstellen eingebunden. Das Land plant zudem eine zentrale Anlaufstelle zur Information und Unterstützung betroffener Bürgerinnen, Bürger und Unternehmen.
Für Unternehmen liegt darin eine wichtige Erkenntnis. Die Wiederherstellung von Systemen ist nur ein Teil der Incident Response. Nach einem größeren Datenabfluss kann die Analyse der verlorenen Informationen und die Umsetzung notwendiger Folgemaßnahmen die Organisation noch Wochen oder Monate beschäftigen.
Gerade dann zeigt sich, ob eine Organisation ihre Informationsbestände kennt. Wer erst im Incident feststellen muss, wo sensible Daten liegen, welche Zugangsinformationen in Dokumentationen enthalten sind und welche Kunden, Partner oder Dienstleister betroffen sein könnten, verliert wertvolle Zeit. Eine belastbare Risikobewertung wird dadurch erheblich schwieriger.
Was Unternehmen aus dem Berliner Cyberangriff mitnehmen sollten
Datenklassifizierung, Berechtigungsmanagement und die Kenntnis technischer Abhängigkeiten wirken im Tagesgeschäft oft unscheinbar. Nach einem Datenabfluss bestimmen sie jedoch wesentlich mit, wie schnell sich der tatsächliche Schaden erfassen, priorisieren und begrenzen lässt.
Organisationen sollten insbesondere wissen:
- wo besonders schützenswerte Daten gespeichert werden,
- welche Personen, technischen Konten und externen Partner darauf zugreifen können,
- welche Zugangsdaten, Schlüssel oder Konfigurationsinformationen in Dokumentationen abgelegt sind,
- welche Systeme, Dienstleister und Geschäftsprozesse von diesen Informationen abhängen,
- wie betroffene Zugangsdaten schnell rotiert, widerrufen und auf Missbrauch überwacht werden können,
- wie Betroffene, Kunden, Partner und zuständige Stellen im Ernstfall informiert werden.
Der Berliner Cyberangriff wird weiter untersucht. Zum vollständigen Angriffspfad und zur Bedeutung einzelner veröffentlichter Dateien fehlen weiterhin belastbare öffentliche Erkenntnisse. Bestätigt ist jedoch, dass personenbezogene Informationen und Zugangsdaten veröffentlicht wurden und der Datenbestand weiterhin auf sicherheitsrelevante Inhalte geprüft wird.
Für Unternehmen ist es deshalb wenig hilfreich, aus der Ferne über den einzelnen Fehler zu spekulieren, der den Angriff ermöglicht haben könnte. Die entscheidendere Frage lautet:
Wie schnell könnten wir nach einem vergleichbaren Datenabfluss feststellen, was tatsächlich verloren gegangen ist – und welche Konsequenzen daraus entstehen?
Wer darauf bereits vor einem Incident eine belastbare Antwort hat, kann im Ernstfall wesentlich gezielter reagieren.
