Arbeiten an Cyber Security (mit heylogin und Siemens Mobility)

Shownotes

Beschreibung

Credits

Ein Podcast der Servicestelle Alumni & Career des Transferservice der Technischen Universität Braunschweig.

Host und Realisation: Knud Ahlborn Aufgenommen im Podcast-Tonstudio der Sandkasten-Plattform, TU Braunschweig.

Transkript anzeigen

00:00:12: Hallo aus dem Podcaststudio der TU Braunschweig.

00:00:55: Gestern Abend ging es in den Nachrichten um eine neue politische Kontroverse, so in deutsche Nachrichtendienste weil es die sicherheitspolitische Lage erfordert.

00:01:07: In Zukunft nicht nur beobachten und analysieren sondern auch eingreifen dürfen sagen wir zum Beispiel um Zeiba-Angriffe ins Nichts umzuleiten ohne dass Angreifers bemerken keine Angst liebe Zuhörerinnen und Zuhöhrer zu Hause ist.

00:01:22: folgt jetzt kein Politalk

00:01:24: Aber

00:01:24: die Meldungen docken doch direkt an unser heutiges Thema an, und das ist Cybersecurity.

00:01:31: Schutz also vor böswilligen Angriffen auf Computerserver, mobile bzw.

00:01:36: smarte Geräte- und Netzwerke – Schutz von persönlichen Informationen, Daten & Diensten, auf die Menschen nun mal angewiesen sind.

00:01:46: Jeden Tag versuchen nämlich böse Menschen sensibler Akten offen zu legen, wichtige Dienste zu unterbrechen, Identitäten zu klauen, zu betrügen und zu verleunten.

00:01:56: Und das wird möglich durch sogenannte Fishing-E-Mails, ransomware Angriffe, Daten, Pannen und gestohlene Passwörter – wobei es wirklich jeden von uns treffen kann!

00:02:10: Tja für Unternehmen können regulatorische Strafen, Kundenverlust und monatelange Ermittlungen die Folge sein Und der angerichtete Schaden, der geht in die Million.

00:02:22: Wo sind da die Ritter?

00:02:24: In glänzender Rüstung!

00:02:25: Die unsere Privatsphären, unsere Daten konnten und vielleicht sogar Wahlergebnisse schützen.

00:02:32: Sie sind hier.

00:02:33: Herzlich willkommen, Nele Oberländer und Dominik Schürmann.

00:02:37: Schön dass ihr euch Zeit genommen habt für eine kleine Plauderei mit mir Hallo.

00:02:41: Hallo

00:02:42: Moin

00:02:43: Liebe Nele, vielleicht legen wir einfach mal mit dir los.

00:02:46: Wer bist du was hast Du Studiert an der TU und was sind deine heute beruflichen Aufgaben?

00:02:52: Hi, ich bin Nele.

00:02:53: Ich habe Informatik studiert im Bachelor & Master hier in der TU Braunschweig und arbeite jetzt im Bereich Cyber Security in der Bahnindustrie und bin dafür zuständig dass ein ganz bestimmtes Bauteil bisschen mehr Security reinkommt bzw.

00:03:07: sehr viel mehr Security.

00:03:09: In einem Bauteil soll mehr Security rein?

00:03:11: Genau, und zwar ist das Bauteile zwischen dem Stellwerk und dem Zug.

00:03:14: Also quasi den Männern in der Mitte... ...und es ist natürlich besonders relevant da sonst vielleicht ein Zugrück oder so passieren könnte.

00:03:21: Okay!

00:03:22: Und Dominik wie sieht's bei dir aus?

00:03:24: Ja kurz zu mir, Dominik ist hier oben co-founder von Halogen.

00:03:27: Halogen ist ein Passwortmanager.

00:03:30: Ein ganz besonderes einfach zu benutzener PasswortManager Auch gleichzeitig besonders sicher.

00:03:35: Zu meinem Background kurz, ich habe auch Informatik studiert, pure Informatika Natiou Braunschweig, Gretz Schlamaster und dann am Institut für Betriebssysteme und Rechnerverbund promoviert bei Professor Lars Wolf.

00:03:46: Ah ja!

00:03:47: Schöne Grüße gibt es immer noch.

00:03:51: Okay, dann wollen wir uns mal ran tasten an unser Thema.

00:03:55: mit welchen Risiken beziehungsweise Angriffsszenarien habt ihr denn in euren Job so zu tun?

00:04:01: Nicht zu soll ich.

00:04:03: Ich kann gerne anfangen!

00:04:05: Die Risiken sind von einem Zugausfall, was ja ein sicherer Zustand ist weil nichts weiter passiert und das ist nur ärgerlich.

00:04:12: Zu Verlust von Menschenleben ist alles dabei.

00:04:15: der Versuch natürlich zu verhindern und es muss verhindert werden und auch die Angriffsszenarien gehen von bis.

00:04:22: also es kann jemand sein Eine Person ist langweilig, ich möchte ausprobieren und rumhäcken.

00:04:27: Das kann man sehr gut eingrenzen.

00:04:29: Sollte Skipt-Kiddie angreifen, sag' ich jetzt mal?

00:04:32: Aber auch aufgrund der geopolitischen Lage.

00:04:34: aktuell kann es natürlich sein, dass gewisse Staaten einen Interesse daran haben in anderen Ländern die Bahninfrastruktur zu beeinflussen.

00:04:41: Und das ist ein großes Problem, weil so ein Staat mehr Ressourcen hat als viele Menschen, viel Geld, viel Wissen und auch sehr viel Zeit.

00:04:52: Ja, da stört sich schon einigermaßen dies daran.

00:04:55: Da muss man draufsetzen oder ergänzen?

00:05:00: Wir sind ja beide eigentlich so ein bisschen in der Produktentwicklung.

00:05:02: Ich meine Security ist ein sehr breites Feld.

00:05:04: Es gibt die verschiedensten Jobs auch, die auch durchaus extrem unterschiedlich sein können und ich würde sagen wir sind beides mehr so in der... proaktiven Sicherheit.

00:05:12: Das heißt auch bei uns beim Passort Manager geht es eigentlich darum, dass Produkt und die Infrastruktur, die den Passort-Manager hostet, also bereitstellt so sicher wie möglich zu machen im Vorhinein.

00:05:24: Das heisst man kann das bei uns nachlesen.

00:05:26: wir haben ein sechzigseitiges Security White Paper wo tatsächlich das ganze Angreifermodell drin beschrieben wird.

00:05:30: was für Angriffe verhindern wir?

00:05:32: Wie verhinderen wir die im vorhin rein und lustigerweise auf?

00:05:37: welche Angriff verhindert nicht?

00:05:38: Das ist auch immer sehr interessant.

00:05:39: Es gibt Sachen, wo wir einfach sagen, die sind nicht in dem Angriffsmodell drin.

00:05:43: Die empfinden wir als unrealistisch oder schwierig verhinderbar.

00:05:46: Sicherheit ist nie absolut, es gibt immer irgendwelche Sachen, die man nicht komplett verhindern kann.

00:05:51: aber vielleicht um das auf so einen Punkt zu bringen und nicht so Meter zu bleiben.

00:05:55: Das wichtigste beim Passort Manager ist natürlich dass die Daten, die Man in den Passort-Manager speichert klassischerweise Nutzernahmen und Passwörter Dass sie sicherbleiben, dass die nur von den berechtigten Personen benutzt werden können Genau.

00:06:08: Und da gibt es eine ganze Reihe von Sachen, die wir machen.

00:06:10: Klassischerweise das Erste bei uns ist die Zwei-Faktorsicherheit.

00:06:14: Um darauf zuzugreifen brauchen wir ein Smartphone.

00:06:17: Wir benutzen den Sicherheitschip im Smartphone für die Ende-zu-Ende Verschlüsselung der Passwörter und dieser Sicherheitsschip wiederum mit Biometrie oder Pin geschützt.

00:06:25: Alles ist bei uns zwei Faktersicher.

00:06:27: Das sozusagen das Kernelement, worauf dann ganz viele andere Sicherheitsmaßnahmen aufbauen.

00:06:32: Interessant!

00:06:34: Nele vielleicht... Noch ein Stückchen weiter.

00:06:37: Welche Herausforderungen stehen sich denn euch?

00:06:39: Also wir stehen die Risiken so ein bisschen vor Augen, sicherlich als Laie übersehe ich da auch viel.

00:06:47: Welcher Herausforderung hast du zu meistern oder was gilt es mitzudenken bei deiner Arbeit?

00:06:52: Da fallen mir direkt zwei Sachen ein.

00:06:54: Einmal ist es immer die Abwägungsverschwindigkeit und Security natürlich Ganz klassisch gesehen, als Security-Mensch immer so ein bisschen erbuhmern.

00:07:03: Man macht dann mal alles unnötig kompliziert um die anderen Wänden zu zitieren.

00:07:07: Natürlich sind diese ganzen Maßnahmen notwendig und sinnvoll.

00:07:11: wenn man den Menschen das dann erklärt warum man das macht und welche Option man hat und dann gemeinsam die Option wählt, die am besten zu dem jeweiligen Produkt passt Dann habe ich die Erfahrung gemacht dass dann die Akzeptanz deutlich höher ist, wenn man am Ende auch im Niveau kommt was auf Security Sicht vollkommen in Ordnung ist.

00:07:28: Die große Zweite Herausforderung ist aktuell der CIA.

00:07:31: Das ist der Cyber-Basillianz-Akt, der ist theoretisch schon seit Dezember zwanzig vierundzwanzig in Kraft und er ist das eine EU Verordnung die quasi dafür sorgen soll dass alle Produkte mit digitalen Elementen also irgendwie alles was ein bisschen Elektronik kann mehr secure werden sollen was an sich super ist.

00:07:52: Ganz klassische Handy mit dabei, aber auch irgendwie ein smarter Kühlschrank bis hin.

00:07:56: Aber auch die Bahnindustrie ist davon auch betroffen.

00:07:58: Es gibt Industrien, die nicht der Betroffene sind zum Beispiel die Automobilindustrie weil sie bereits Gesetze haben, die equivalent sind.

00:08:05: Zum Beispiel die Autonomobilindustrie hat die UNECR-Hundertfünfundfünftigundsechsenfünfzig und da werden ähnliche oder gleiche Forderungen angestellt Und diesen CRR umzusetzen ist sehr aufwendig, weil es geht nicht nur um klassische Schutzziele.

00:08:18: Also so was wie?

00:08:19: Daten sind sicherer, Daten können nicht verändert werden und nur die Person, die die Daten lesen darf, sie liest sie auch.

00:08:24: Sondern es geht auch darum dass man schwachstellenfrei die Produkte auf den Markt bringen soll das Schwachständigen in einer gewissen Zeit gemeldet werden sollen und auch dass die verschiedenen Kunden Sicherheitsupdates für bronkischen üblichen Zeitraum bekommen auch Security sich sehr viel auffand, der natürlich sehr sinnvoll ist.

00:08:45: Aber halt auch für uns sehr aufwendig.

00:08:48: Also die Anschluss... Entschuldigung, du wolltest direkt was dazu sagen, Dominik?

00:08:52: Dann...

00:08:52: Alles gut, da kann ich gleich einhaken!

00:08:54: Ja bitte!

00:08:55: Also beide Punkte sind für uns fast ähnlich relevant.

00:08:57: also das erste Usable-Security habe ich auch früher denn geforscht tatsächlich Auf Uns angewandt heißt dass Ich meine wenn ein Passortmanager zu kompliziert zu benutzen ist Das ist im Endeffekt einfacher es ihn nicht zu benutze mit dem Passort was man vorher schon hatte einzuloggen, dann ist es tatsächlich net negative.

00:09:14: Das heißt ein Passort Manager muss von so vielen Leuten wie möglich benutzt werden können.

00:09:18: nur dann bringt der Sicherheit und deswegen bauen wir einen Passort-Manager für nicht IT-ler.

00:09:23: das heißt irgendwie die Buchhaltung im HR

00:09:25: usw.,

00:09:25: dass die den auch benutzen können und wollen, das sozusagen zum Einpunkt.

00:09:29: zum zweiten auch des Cyber Resilience Act betrifft uns auch sehr besonders.

00:09:32: nochmal also wir sind ein sogenanntes Class One Product noch mal extra aufgeführt.

00:09:37: Passort Manager müssen nochmal mehr Anforderungen erfüllen, die genauer spezifiziert sind.

00:09:42: Und eine andere Standardisierungsorganisation Die EZI arbeitet gerade an einem Entwurf eines weiteren Standards der dann sozusagen abhängig vom Cyber Resilience Act definiert.

00:09:52: was wir machen müssen finde ich super interessant.

00:09:55: Wir werden das relativ problemlos umsetzen können.

00:10:00: es dauert aber und kostet Energie und Geld Was ich viel interessanter finde.

00:10:07: Nach meinem aktuellen Verständnis müssten dann sehr viele Passort-Manager, die gewisse Anforderungen nicht erfüllen.

00:10:12: Ab im Jahr twenty sieben zwanzig gar nicht mehr verkauft werden dürfen.

00:10:15: Da bin ich sehr gespannt drauf weil es ist ein europäischer Akt und wie das CE-Kennzeichen.

00:10:20: dürfen diese Produkte dann eigentlich nicht mehr in den Umlauf gebracht werden?

00:10:23: Mal gucken ob das wirklich passiert!

00:10:25: Ich habe in der Vergangenheit gerade bei DDSGVO gibt's immer so einen Gap zwischen Gesetzeslage und was wirklich in der Realität an Klagen passiert.

00:10:36: Wäre auch mein Bauchgefühl an der Stelle, ja.

00:10:38: Und mal gucken wie ernst die Exekutive das alles nimmt, zeig ich mal.

00:10:44: Das ist wirklich eine Frage an euch beide.

00:10:45: Habt ihr in eurem Studium in irgendeiner Weise schon kommen gesehen dass ihr auch so viel mit Gesetzesvorschriften und Regularien mal zu tun bekommen würdet?

00:10:55: Ja ein...

00:10:57: Du hast eine diplomatische Antwort!

00:10:59: Ich habe damals noch im Bachelor Eine Vorlesung zum ISO-Siebendichtausens-eins-Standard gehört.

00:11:06: Ich weiß nicht, ob es die noch gibt?

00:11:07: Das war damals ein externer Dozent, der das gemacht hat.

00:11:09: Die war z.T.

00:11:11: auch theoretisch, weil's nur in den ISO Standard geht und da wurde es auf jeden Fall sehr angedeutet, dass alles auf mein Zukunft kommen kann.

00:11:18: Die Vorlesungen ... ich fand die damals sehr gut!

00:11:20: Okay... Deshalb ja aber wenn man die nicht hört und nur den ganzen spaßigen Teil macht was das Cybersecurity an der Uni angeht dann sieht man's vielleicht nicht.

00:11:29: Also ich hab richtig verstanden, das war ein nicht spaßiger Teil der den du sehr gut fannst.

00:11:33: Ja!

00:11:35: Er war sehr sinnvoll für mein jetziges Leben tatsächlich.

00:11:38: Okay und Dominik?

00:11:40: Also... Ich hatte immer viel mit technischen Standards zu tun.

00:11:45: Es gibt halt auch sogenannte Internetstandards von der AITF.

00:11:49: Damit hatt' dich viel zu tun Auch mit Etsy-Standards.

00:11:52: Das ist ITF

00:11:54: Internet Engineering Task Force.

00:11:55: Vielen Dank.

00:11:57: Das ist eine sehr alte Organisation, die ... quasi die technischen Standards des Internets definiert.

00:12:04: Mhm.

00:12:05: Wie grundsätzlich Datenkommunikation funktioniert?

00:12:09: IP-Kommunicationen, die ganzen grundlegenden Protokolle.

00:12:12: Sehr alt, sehr technisch.

00:12:15: Damit hatte ich immer zu tun.

00:12:16: aber jetzt tatsächlich als Founder von einem Unternehmen habe ich eher mit den Standards zu tun, die ja auf dieser rechtlichen Ebene relevant sind oder auf der Compliance-Ebene.

00:12:27: Und Compliance ist nicht unbedingt immer Security, also auch wir sind ISO-Siebenzwanzigtausend Eins zertifiziert und ich würde sagen in unserem Informationssicherheitsmanagement System... ...ist irgendwie siebzig Prozent organisatorische Maßnahme und nur dreißig Prozent technische Maßnahmen.

00:12:43: Okay!

00:12:44: Man muss einfach auch sehr viel organisatorisch definieren festlegen und erwarten dass sich Mitarbeiter dran halten und das regelmäßig überprüfen, sagen wir es mal so

00:12:54: Nee, lindigt fleißig.

00:12:57: Ich stelle mal zu einer Abdefenzung.

00:12:58: Okay...

00:12:59: Das ist jetzt vielleicht ein bisschen abrupter Cut aber also könntet ihr vielleicht auch nochmal was dazu sagen?

00:13:04: Welche Rolle könntest du in Intelligenz und vielleicht auch Machine Learning in eurem Arbeitsalltag spielen?

00:13:10: Ja!

00:13:11: Also ich finde da gibt es quasi in der Security zwei Seiten.

00:13:16: das eine ist die Seite wie kann man AI oder LLMs benutzen um die Sicherheit zu verbessern?

00:13:23: Large Language Models, ich muss immer wieder versetzen.

00:13:28: Und dann ist natürlich die andere Seite ... wie können Angreifer diese Large Language-Models nutzen um Angriffe leichter zu machen?

00:13:36: und ja das ist natürlich irgendwie so ein Katz im Haus Spiel was jetzt natürlich wieder ausbricht.

00:13:41: so ein bisschen fühlt sich es manchmal an wie damals in der Zeit wo Viren-Scanner noch relevanter waren zwischen den Programmierern von Viren versus die Hersteller von Virenscanners.

00:13:51: Ist das nicht mehr so'n Thema?

00:13:53: Nee, heutzutage nicht.

00:13:54: Also durch die ... Es ist es nicht weg!

00:13:57: Es gibt Viren klar.

00:13:58: Mellware ist immer noch relevant.

00:13:59: Infostealer vor allen Dingen.

00:14:01: Die irgendwelche Daten abgreifen aber... Durch die modernen Betriebssysteme wie Android und IOS ist es immer schwieriger ein Virus zu schreiben der weite Zugriffsrechter.

00:14:13: Das heißt einen Virenscanner auf Android in iOS.

00:14:15: Es gibt zwar welche aber die sind ehrlich gesagt irrelevant.

00:14:17: das ist Gameware nach meiner Meinung.

00:14:19: Das

00:14:19: klingt sehr gut, die Guten haben gewonnen?

00:14:21: Ja tatsächlich Da, ich meine am Endeffekt basiert das alles auf Forschung und Entwicklung der letzten zehn bis fifteen Jahre.

00:14:29: Würde ich sagen dass wir da angekommen sind, dass das kein Problem ist tatsächlich jedenfalls auch modernen Betriebssystem wie den Mobilgeräten.

00:14:37: Aber bei KI?

00:14:39: Genau aber bei KI haben die den Schwung zurückzukriegen.

00:14:43: Also ich kann mal wissen aus der Praxis bei uns erzählen Wir würden jetzt KI zum Beispiel nie als Feature in ein Passortmanager einbauen.

00:14:51: Wir wissen von unseren Kunden, dass sie das nicht wollen.

00:14:54: Das wäre für die eine No-Go.

00:14:56: Wir wollen, dass unser Passortmanager erwartbar... Ich wollte schon fast sagen deterministisch aber es wär wieder sehr nördig!

00:15:02: Also wir wollen, daß der Erwartbar sich verhält.

00:15:04: Da soll nichts undefiniertes passieren.

00:15:06: Und deswegen brauchen keine AI in einem PassortManager.

00:15:10: Andersrum benutzen natürlich extrem viel AI also gar keine Frage.

00:15:14: Wir benutzen's in der Programmierung.

00:15:16: Gleichzeitig haben wir natürlich einen V-Augenprinzip, jeder Code der geschrieben wird.

00:15:20: Auch wenn er von AI mitgeschrieben wird, wird von einem weiteren Menschen überprüft.

00:15:25: Code Reviews haben wir per Policy, per Richtlinie in unserem Informationssicherheitsmanagementsystem und gleichzeitig im Marketingvertrieb und ganz viele Netzzeit im rechtlichen Bereich und Compliancebereich.

00:15:39: Wie sieht es bei dir aus, Nele?

00:15:41: Ähnlich!

00:15:42: Also eine Wandindustrie, die der Zug muss halt... Genau das tun, was er tun soll und er darf nichts tun.

00:15:49: Was man nicht erwartet?

00:15:50: Das gibt's ganz, ganz streng auf Lagen.

00:15:53: Das ist dann aber Safety und nicht Security.

00:15:55: Und die Wahrscheinlichkeiten, dass das nicht so ist sind unendlich kleine.

00:15:59: Da reden wir über Dinge, die man eigentlich gar nicht mehr ausrechnen kann.

00:16:02: Aber wir tun es trotzdem ... Wir benutzen KI ... dem was wir tun, aber es würde nicht in das Produkt eingebaut werden.

00:16:10: Weil sonst kann der Zug hier vielleicht irgendwas machen, was wir nicht wollen oder was wir ihn nicht mehr abschätzen können.

00:16:14: und dann sind unsere ganzen Risiko-Annahmen alle dahin.

00:16:18: Simuliert ihr Angriffe auf das, was da so entwickelt wird?

00:16:22: Das hört man ja auch immer wieder.

00:16:24: Ja also dafür nutzen wir aktuell keine KI, aber dass ist etwas wo man KI durchaus bald benutzen könnte.

00:16:31: Ich würde KI und Cybersecurity so betiteln, dass KI ein bisschen Katholisator ist.

00:16:36: Und alles etwas verschnellern kann, wenn man das sinnvoll benutzt.

00:16:41: Aber wie bei allem muss es sinnvoll nutzen.

00:16:43: Nicht jedes Modell kann jeden Anwendungsfall auch abbilden.

00:16:48: Modelle können besser rechnen, manche können besser schöne Texte schreiben oder das nächste besser.

00:16:53: Man muss immer genau achten, wofür man KI nutzt und was man damit tut.

00:16:57: Dann kann das aber sehr sinnvoll sein!

00:17:00: Okay.

00:17:00: Ich möchte noch einen sehr coolen Fall von uns noch hinzufügen, den ich nicht super interessant finde habe ich auch vor kurzem auf LinkedIn drüber geschrieben und zwar wir haben relativ komplexe Verschlüsselungstechnologien.

00:17:10: also würde man würde sagen Kryptografie im Einsatz.

00:17:13: und wie gesagt das ist auch in unserem White Paper beschrieben Und da kann man schnell Fehler machen selbst wenn man darin promoviert hat.

00:17:21: und wir haben zwei Doktoren im Team und mehrere mit Master Abschluss In Informatik die auch alle Kryptographie gehört haben.

00:17:27: hoch und runter ein sehr gutes team.

00:17:29: Und jetzt das zu überprüfen, ob wir uns da alles halten, woran man sich halten muss.

00:17:36: Das wäre sehr teuer!

00:17:37: Also eine externe Firma zu beauftragen... Da gibt es nur ne Handvoll.

00:17:40: die kryptografische Algorithmen oder Protokolle überprüft werden können ist extrem teuer.

00:17:45: also das geht so los bei vierzig tausend bis so zweihunderttausend pro Auftrag pro Projekt.

00:17:51: Das ist günstig geworden durch AI weil die AI hat ja im Endeffekt alle akademischen Paper gefressen und kann das jetzt verarbeiten.

00:17:59: Und dann haben wir mehrere Tests gemacht.

00:18:01: Wir haben unser Security White Paper reingefüttert, unsere Codebase reingeffüttert und gesagt... ...überprüf mal erstens ob die Annahmen aus dem White Paper mit dem Code übereinstimmen.. ..und überprüf bitte mal ob generell die Annahmen passen zu modernen Entwicklungen in der Verschlüsselungstechnologie.

00:18:16: Da gab es durchaus drei Sachen, die die AI gefunden hat, die wir dann auch gefixt haben.

00:18:21: Man weiß nie, ob es nicht noch was gibt?

00:18:23: Klar!

00:18:23: Wir arbeiten auch mit externem Film zusammen.

00:18:24: diese viel Geldkosten noch zusätzlich Aber Dieses Projekt hätte uns sehr viel gekostet, so was einfach nur eine Cloud Subscription.

00:18:33: Interessant!

00:18:34: Da ich hatte die Nählenacht also so Testfällen gefragt wo man selber Angriffe simuliert weil es ja diese berühmten Fälle jetzt gab wo die Firmen die definitiv so wie soll man sagen Risikofälle simulieren verstellen mussten.

00:18:47: da hat sich etwas für selbstständig Und das ist ja so der ultimative Eiltraum für den Orte-Normalverbraucher.

00:18:54: Den Menschen auf der Straße wie mich, sodass das Ganze nicht mehr händelbar ist und sich verselbstständigt und plötzlich Risiken nicht mehr einzudämmen sind.

00:19:04: Ihr habt also viel mit kniffligen Dingen zu tun, ihr habt mit Risiken umzugehen und zumindest Dominik du hast auch schon angefangen davon zu erzählen dass er auch mit externen zusammenarbeitet.

00:19:15: Mögt ihr mal so rumkamen im Gedächtnis nach Beispielen, wo ihr vielleicht noch ein bisschen oder Wahrung der Verschwiegenheitsflächen, die in ihr weiter unterlegen seid zu beschreiben was ihr da für Learnings hattet.

00:19:29: So Lessons learned gibt es da schöne Beispiele eins von jedem?

00:19:35: Also jetzt nicht marketingmäßig klingen aber wir haben natürlich Haylogging entwickelt weil andere Password Manager nicht so sicher sind wie wir es gern hätten Und die meisten klassischen Passwort-Manager haben ein Masterpasswort.

00:19:47: Ein besonders langes kompliziertes Passwort, was man sich merken muss und eintippen muss... ...und das ist halt Single Point of Failure!

00:19:54: Also wenn man Leuten sagt hier bitte benutze einen Passwort Manager,... ...dann wählen dir ein MasterPasswort fast nicht sicher ist.

00:20:03: Das ist ein grundsätzliches Problem in der Architektur.

00:20:05: Das sind so bisschen wie die grundsätzliche Probleme, dass Betriebssysteme nicht gegen Viren geschützt waren.

00:20:11: Da gibt es sehr viele Beispiele wo Password Manager angegriffen wurden, wo extrem viele Masterpasswörter geknackt wurden.

00:20:19: Und deswegen haben wir unseren komplett anders gebaut, unseren Password-Manager und sozusagen aus diesen ganzen Fehlern der Vergangenheit über die letzten fünf, zwanzig Jahre Password Managers Entwicklung um daraus zu lernen quasi.

00:20:31: Aber das ist

00:20:32: so lange wie es Password Messenger gibt.

00:20:34: euch gibt's noch nicht für uns?

00:20:35: Nein nein nein ich meine nur Password mangers ist ein altes Produkt in dem Sinne Wir denken dass nur neue Machen's besser.

00:20:43: Nee, genau uns gibt es seit... ...zwarzig-achzehn haben wir die Firma gegründet, zwanzig-zwanzig haben wir angefangen, Halogen zu entwickeln also.

00:20:48: Oh mein!

00:20:49: Ich war nicht mal ganz frisch am Start.

00:20:52: Nee das Kopf hat hoffentlich geraucht.

00:20:54: hast du auch irgendwie ein Beispiel für uns?

00:20:56: Ein konkretes Beispiel kann ich nicht nennen.

00:20:59: Man kann aber natürlich jede große oder auch kleine Firma suchen im Internet und da mal das Wort Security, Vorfall oder was auch immer dahinter schreiben und dann findet man bestimmt ganz viele lustige Einträge oder auch nicht so lustige einträge.

00:21:14: Die Lessons Learned die... Ich da mitgenommen habe, oder auch ich von Kollegen gesehen habe ist, Security sind ein Gemeinschaftsprojekt.

00:21:22: Es funktioniert nur wenn alle zusammenarbeiten und damit meine ich nicht nur die ganzen Security-Menschen in einer Firma untereinander sondern auch die Security mit dem Softwarearchitekt oder mit dem der den Coach schreibt oder mit wem auch immer.

00:21:34: also es funktioniert nur, wenn alle gemeinsam das Ziel haben etwas Mauer Secure zu machen.

00:21:39: Das ist so die biggest lessons learned, die ich daraus mitgenommen hab würde ich sagen Dass das ein gemeinsames Projekt ist und dass man da gemeinsam daran arbeiten muss.

00:21:49: Du bist in einem großen Konzern, wie höre ich Ihnen das vorzustellen?

00:21:52: Wie viele Leute beschäftigen sich denn mit Security?

00:21:54: Sehr unterschiedlich!

00:21:55: Es kommt auch das Projekt darauf an... In meinem Projekt sind es insgesamt sonst an geachtzig Menschen die alles machen von Softwareentwicklung bis Projektmanagement und davon sind drei Menschen Security-Menschen

00:22:10: Mhm, immerhin.

00:22:11: Aber es gibt auch eigene Security-Abteilungen in unserem Großkonzern, die nur Dinge tun um damit... Also wir nutzen zum Beispiel das, was sie entwickeln, benutzen wir dann, damit wir es leichter quasi haben.

00:22:22: Da sitzen dann hundertprozentig Security-Menschen.

00:22:24: Das kommt immer darauf an wie groß das Projekt ist und wie hoch das Risiko ist wenn das Projekt besser oder schlechter riskiert.

00:22:32: Ja, wobei in eurem Business wahrscheinlich sehr viel sicherheitskritisch ist könnte ich mir vorstellen?

00:22:39: Das war sicherheitskritisch auch immer schwierig, wenn man über Transport spricht.

00:22:44: Weil viele Menschen das dann immer mit Safety und Security durcheinanderbringen.

00:22:48: Safety ... Ich mach jetzt mal ein Auto-Beispiel.

00:22:50: Wer der Airbag geht auf, wenn mein Auto einen Fall hat und die Security ist in den Hacker kann das Auto nicht dazu bringen, irgendwie in den Graben zu fahren?

00:22:58: Ja!

00:22:58: Deshalb ja, Sicherheitskritus erst einmal alles weil wir natürlich nicht wollen, dass ein Zuckern gleist oder aus dem Auto die Airbags nicht funktionieren.

00:23:04: zum Beispiel Aus Security-Sicht ist aber nicht alles, was Safety relevant ist.

00:23:09: Security relevant!

00:23:11: Aber in der Bahnindustrie ist alles Safety relevant... ...weil es das hinbegibt.

00:23:15: Sehr geblieben!

00:23:18: Schon!

00:23:19: Es macht vielleicht auch wirklich Sinn, dass du es noch mal ein bisschen ausgeführt hast, weil du es vorhin am Rande so gesagt hast schonmal diese Begriffe nochmal ein bisschen klarziehen oder trennen voneinander.

00:23:27: Habt ihr denn als großer Konzern?

00:23:30: Beide wahrscheinlich, egal ob Start-up oder große Konzernen.

00:23:33: Auch viel mit so Behördenswehrfond von der EU die Rede.

00:23:36: So wie wir wissen es gibt da jetzt auch ein Bundesamt glaube ich für Datensicherheit irgendwas.

00:23:42: Habt ihr mit solchen Behörden auch viel zu tun?

00:23:45: Überprüfen die irgendwie, ob ihr da sauber arbeitet?

00:23:49: Ja also wenn man Dinge im Betrieb nehmen möchte dann benötigt man viele Zertifikate.

00:23:53: natürlich auch braucht Security ein eigenes Zertifikat und da müssen dem TÜV oder ähnlichen Instituten, die dürfen das dann abnehmen und dann dürfen wir Dinge verkaufen.

00:24:06: Ja,

00:24:06: TÜF hört sich jetzt allerdings wieder mehr nach Safety an und weniger nach Security.

00:24:09: Ich

00:24:09: kenne auch Security!

00:24:10: Die haben auch eine Security-Abteilung quasi.

00:24:12: Ah ja?

00:24:12: Okay.

00:24:15: Machen wir nochmal den Schwenk zurück.

00:24:16: Ihr habt vorhin gesagt ihr habt beide an der TU studiert Informatik.

00:24:20: Wenn ihr heute gefragt wird kommt ja Dominic Du hast vorhin noch erwähnt dass hier schon mal irgendwie keine Ahnung.

00:24:25: jemand habt in der Abschlussarbeit schreibt oder einen Doktoranden oder so Welche Fähigkeiten, die ihr im Studium erworben habt und ich meine Harz Skills wie Soft Skills.

00:24:35: Welche dieser Fähigten aus dem Studium nutzen euch heute noch konkret?

00:24:38: Also... Ich habe jetzt leider keine Zeile Code von Halogen geschrieben.

00:24:42: muss man also?

00:24:43: ich wollte erst mal sagen was ich nicht mehr gemacht habe leider Aber.. Ich bin schon involviert in Produktentscheidungen, in Sicherheitsarchitektur immer noch sehr stark.

00:24:56: Aber ich würde sagen, die meisten Sachen, die ich mache habe ich jetzt nicht konkret gelernt.

00:25:01: Aber die ganzen Soft Skills, die Ich gelernt habe sind natürlich extrem wichtig.

00:25:05: also Resilien zu sein durch Haltervermögen zu haben Also wirklich immer dran zu bleiben und nicht aufzugeben ist bei einem Startup extrem wichtig wenn man das von Null hochzieht.

00:25:16: Ich muss aber ganz viele Sachen lernen, aber ich bin jemand der sich nicht abbringen lässt von einer Entscheidung.

00:25:24: Ich habe ja nie zum Beispiel Vertrieb gelernt, Marketing oder irgendwie mit Investoren zu reden.

00:25:29: Ich glaube aber auch als Techniker kann man das lernen wenn man sich ausreichend reinkniet.

00:25:35: Man muss es noch machen und immer weitermachen.

00:25:36: Das versuche

00:25:38: ich jetzt mal auseinanderzuhalten.

00:25:39: Da sind ja vielleicht Wesensmerkmale von dir, dass jetzt weniger warst was du im Studium gelernt hast?

00:25:44: Oder würdest du schon sagen ist das doch

00:25:45: also ein Informatisch Studium?

00:25:46: durchzustehen ist schon skill

00:25:49: Ja.

00:25:49: Gerade, weil man promoviert würde ich sagen ist das sehr viel durchhalte Vermögen?

00:25:53: Ja danke!

00:25:54: Das ist nett dass du das sagst.

00:25:55: aber ich glaube selbst im Bachelorstand also ich weiß noch damals ich habe Wintersemester zero sieben acht angefangen und ich glaub nach zwei Semestern waren die Hälfte der Leute weg.

00:26:03: nicht glaube wir haben als neunzig leute angefangen dann waren irgendwie nur noch vierzig übrig oder so.

00:26:07: was

00:26:08: war da passiert?

00:26:08: etwas schockt da so?

00:26:10: Die packen das halt nicht.

00:26:11: die Mathe und durchhaltsvermögen das Lernen des Zeitaufwand.

00:26:16: Ich glaube, es ist immer noch so.

00:26:17: Ich bin mir ziemlich sicher, dass das nicht einfacher geworden ist.

00:26:19: Ich habe ja immer noch viel Kontakt mit Professoren auch hier und das ist halt so wie man will eine gewisse sehr gute Qualität an Ausbildung haben.

00:26:28: Und ich weiß zum Beispiel jetzt im Recruiting aus den letzten sechs Monaten Es ist nicht leicht, sehr gute Leute zu finden

00:26:36: War's glaub' ich nie.

00:26:38: Aber ja?

00:26:38: Nein!

00:26:39: Und es ist lustig wie viele Leute wir am Endeffekt angestellt haben.

00:26:42: In der Entwicklung meine ich ganz besonders die wir schon irgendwie kannten.

00:26:46: Okay.

00:26:47: Weil wir wissen, was die können.

00:26:49: und viele, die sich so beworben haben leider war da nicht ... Quantität war gut, Qualität war extrem schlecht Und die meisten von denen haben halt keinen Master in Informatik von Arteo Brodschweig.

00:27:00: Interessant!

00:27:01: Ja es ist schon im Qualitätsmerkmal an der technischen Union ein Master zu machen.

00:27:06: Da braucht man Durchhaltevermögen.

00:27:07: um jetzt zurückzukommen zum Softskill Wer das schafft, der zeigt dass er sich durchboxen kann durch alles

00:27:14: Interessante und das ist wichtig

00:27:16: Ja, extrem.

00:27:16: Also im Start-up ist es das Nonplus Ultra.

00:27:19: Gruß an die beiden Alumni mit denen ich in der allerersten Podcastbeuge gesprochen habe.

00:27:24: Wir haben vorgespräch und uns dazu schon mal ausgetauscht Da hatten wir mit O.K.V Orwells geredet Und selbstverständlich kennen du unbedingt auch die Gründer dieses Unternehmens.

00:27:33: Nele wie ist bei dir?

00:27:34: Wohin endest du dich noch aus dem Studium?

00:27:36: oder würdest sagen Das ist immer noch nützlich für mich.

00:27:38: Ich wollte einen ähnlichen Punkt aufgreifen Aber ihn anders interpretieren.

00:27:42: Der Wertschlatz, zumindest als ich hingeworfen hab Es gab sehr viele Pflichtverantaltungen, man konnte kaum etwas wählen.

00:27:48: Natürlich interessiert ein nicht jede Pflicht Verantaltung aber man musste halt irgendwie durch und genau diesen Punkt dass ich da irgendwie durch muss sondern das mal gehört habe auch mal verstanden haben so gut um es irgendwie zu bestehen Der hilft mir, Dinge besser einordnen zu können.

00:28:02: Dann fällt es mir leicht, mich in das Thema noch mal einzurbeiten oder da jetzt mit nem Security-Blick draufzugucken und dafür bin ich dem Bachelor sehr dankbar, dass man durch alles gefühlt durchmuster, was ich in den Moment nicht war, aber nach Ihnen schon.

00:28:14: Und im Master konnte man ja alles wählen wie man wollte mehr oder weniger.

00:28:19: Da hab ich halt nur Security- und Maschinelles Lernen vorlesen gemacht und das war richtig cool, wenn man kuhne Dinge gemacht hat Und das ist einfach super sinnvoll jetzt für meinen Job, weil ich genau dieses Wissen brauche.

00:28:32: Zu den Softgills ja, ich würde sagen durch heute Vermögen und zu entwickeln, woran man sich interessiert, ist es wichtig.

00:28:37: so im Master also wenn man in einem Bereich arbeitet, den einen persönlich interessiert dann macht die Arbeit auch ein bisschen mehr Spaß.

00:28:43: Wenn man da schon eine Master merkt was einem Spaß macht, dann ist das Leben irgendwie ein bisschen netter

00:28:49: und kommunikatives geschickt doch.

00:28:50: Du hast da vorhin gesagt, ich falte mal einen aufm Senkel und Dominic hat vorhin mit Investoren reden oder mit anderer Schlacht von Mensch und so.

00:29:01: Da wird es sicherlich auch drauf ankommen wie man sich ausdrückt welche Überzeugungskraft man besitzt Eigenschaften die ich jetzt klischinmäßig Informatikerinnen gar nicht so unbedingt zuschreiben würde.

00:29:14: Also natürlich gibt es auch die ganzen Skills über, die wir gerade nicht reden.

00:29:17: Sowas wie logisches Denken, strukturiertes Arbeiten und natürlich die ganzen inhaltlichen Sachen, die man lernt.

00:29:25: Die sind immer noch tagtäglich irgendwo wichtig würde ich sagen aber sie treten hintergrund weil sie einfach funktionieren glaube ich.

00:29:32: Ja kann sein.

00:29:33: Sonst hätte man's vielleicht gar nicht geschafft.

00:29:35: wenn man nicht logisch denken kann weiß ich nicht wie weit man in so ein Informatikstudium kommt.

00:29:38: Oh ja

00:29:40: okay... Sehr weit voran schon.

00:29:43: Ich muss euch wie ein noch die berühmte Abschlussfrage stellen, wenn ihr euch einen ideal neuen Kolleginnen und Kollegen backen könntet.

00:29:53: was für ein Profil müsst dieser Mensch mitbringen?

00:29:56: Ich kenne ihr mal anfangs genannten paar Falsche nicht, so was du auch einstellst.

00:29:59: Also ich stelle mich rein...

00:30:00: Ja genau das setzt mir theoretisch

00:30:01: bei dir.

00:30:01: ...ich kann ja erst mal mehr in Idealen verlegen wünschen.

00:30:04: Wenn du könntest?

00:30:05: Die Person hat auf jeden Fall irgendwie Grundwissen.

00:30:06: ob das jetzt doch ein Studium ist oder durch selbst erlernt ist mir persönlich egal.

00:30:11: da dann vielleicht auch eine andere Meinung zu.

00:30:13: Grundwissens wozu noch mal Gäste?

00:30:15: Bereichshalber Security also irgendwie.. Was ist das?

00:30:17: So was sind das die Zielebla?

00:30:20: Das wichtigste für mich ist dass die Person Interesse hat an dem was sie tut und alles Man lernt eh im Job.

00:30:27: Also, wie man erwartet, wenn du in eine neue Branche kommst, dass du die ganzen Details schon kennst?

00:30:33: Wie willst du sie kennen, wenn ihr noch nie dringend gearbeitet hast?

00:30:36: Wenn man willig ist, etwas zu lernen und Interesse daran hat ... Und Dinge vielleicht aus einer anderen Branche schon kennt und dann die Ähnlichkeiten und Unterschiede sieht, das sind so die wichtigsten Eigenschaften natürlich, dass die Person charakterlich ins Team passt.

00:30:48: Das ist immer wichtig!

00:30:50: Sich also im Umkehrschluss schon mal bisschen schlau gemacht hat, zu eurer Corporate Kiteshow.

00:30:56: Dominic Necht.

00:30:57: Ja.

00:30:59: Man muss vielleicht vorneweg sagen ich stelle in allen Bereichen ein.

00:31:03: das ist dann nicht nur Entwicklung.

00:31:04: also wir stellen auch in Sales & Marketing und Copywriting und UI Design usw.

00:31:11: Und in dem On-Site Interview vor Ort interview.

00:31:15: was wir machen nehme ich immer aus den Bereichen natürlich jemand dazu Der das Thema gerade irgendwie mitbearbeitet.

00:31:21: Aber vorne weg vor diesem Vorortinterview gibt es immer eine Sache, die ich alleine mache und zwar dass ist ein Kennenlern-Call von einer halben Stunde.

00:31:29: also jeder der sich bewirkt macht mit mir alleine einen Kennenlern-Call... ...und die meisten Leute sind ein bisschen verwundert darüber was ich dann da frage weil da geht's eigentlich so gut wie gar nicht um Hard Skills, weil sie stehen all im Lebenslauf.

00:31:41: Also das soll ich dir nochmal fragen!

00:31:42: Das habe ich ja schon gesehen, sonst hätte ich ihn gar nicht zum Call eingeladen.

00:31:45: Sondern ich frage sehr viel so softgefragen.

00:31:47: Sehr offene Fragen um zu gucken ob es ein Culture-Fit ist also Company Culture Fit.

00:31:53: passt der in unser Team?

00:31:55: Passt er zu unseren Werten?

00:31:57: Weil die Sicherheit ist immer politisch Hat mir ja schon ausreichend, glaube ich heute immer wieder angeschnitten und wenn jemand zum Beispiel die Europäische Union nicht so toll findet dann ist das kein guter Kandidat für unser Unternehmen.

00:32:10: Und ich frage dann ganz platt was hältst du von der EU?

00:32:13: Wenn die falsche Antwort kommt dann gibt es kein weiteres Interview weil ich brauche nicht jemanden der nicht die grundlegenden gleichen Werte vertritt im Unternehmen.

00:32:23: Ja ja und bestätigt das was Nele sich im Grunde auch wünscht.

00:32:27: Das ist nicht nur zu den Aufgaben passen, sondern auch zum Team und dann zu den Werten wie die Umgebung mit definieren.

00:32:34: Okay!

00:32:35: Weit vorangeschritten die Zeit meine Dame.

00:32:38: Mein Herr das war ziemlich spannend mit euch auch wenn wir viele jetzt nur angerissen haben aber es ist offensichtlich viel dunkel auf unserem Erdbald also auch im Internet.

00:32:50: Deswegen freue ich mich, dass es euch gibt und ich wünsche euren Kolleginnen und euch viel Spaß.

00:32:57: Und vor allen Dingen viel Erfolg bei eurer weiteren Arbeit!

00:33:02: Ich spreche jetzt einfach mal die Hoffnung an die Hörerinnen und Hörershause aus, dass wir uns vielleicht alles zusammen vornehmen – bei aller Freude über die Smart Devices, die wir so alle haben und Apps und die Automatisierung, die im Gange ist uns alle vornehmlich aufzuhören, wachsam zu bleiben.

00:33:17: Und auch mal kritisch zu denken wie ihr das auftut tagtäglich in eurem Job.

00:33:22: wer weiß am Ende wird wie bei Dominik und bei Nele sogar einen Beruf daraus.

00:33:28: also dankeschön dass sie da wart ihr beiden und ja allen da draußen.

00:33:33: stay safe tschüss wir zwei.

00:33:35: ciao.

00:33:54: Mein Name ist Knuth Eiborn, Mitarbeiter des Service-Stellalumnion Career.

00:33:58: Wenn es euch gefallen hat, unbedingt wieder reinhören!

00:34:01: Wir produzieren ständig neue Folgen und auch gerne weiter erzählen unter euren Freunden und Kommilitonen Denn wir sind ein Netzwerk eine Community, eine Team Warnschweig.