Das Video kommt von YouTube: erst beim Abspielen verbindet sich die Seite mit YouTube (Google).
Was ist eigentlich IT-Sicherheit? | Grundlagen der IT-Sicherheit - Folge #1
Das Wichtigste aus dem Video
Tipp auf eine Zeit – das Video springt genau dorthin.
Transkriptautomatisch erstellt · 118 Zeilen
- hallo freut wunderst dich bestimmt warum so lange kein video merke das kann ich dir später erklären dass es gerade nicht so wichtig draußen gibt es eine gruppe
- menschen der uns nichts gutes wollen ich habe einiges über die herausfinden kann aber das muss sich afk erledigen und dafür brauche ich deine hilfe
- connection lust hättest dauern aber aber wie hat mich die dakar gehackt in meinem eigenen spiel geschlagen
- es ist ganz schnell weg dieses video wird unterstützt von mir wenn du programmieren lernen und gerne
- praxisnahe projekte umsetzen möchte ist da schau doch bei meinem neuen online kurs vorbei aktuell kann man ihn vorbestellen und dabei ordentlich geld
- sparen vielen dank für deinen support und jetzt viel spaß beim video also wenn ich für diese szene nicht für den oscar
- nominiert werde dann weiß ich auch nicht weiter damit herzlich willkommen zu einem neuen video hier auf diesem kanal wir werden uns heute ein bisschen mit
- sicherheit beschäftigen und daraus wenn ich so eine kleine serie machen und heute werden wir bei den grundlagen beginnen das ist ein bisschen theorie es
- tut mir leid aber wir werden im verlauf in der serie noch so ein bisschen auf praxis dinge einsteigen - wichtig erst mal so ein grobes konzept ohne idee
- hinter it sicherheit zu vermitteln deswegen lass uns keine zeit verschwenden und wir fangen noch direkt an gehen wir erstmal schritt zurück und
- bevor wir uns mit sicherheit befassen befassen wir uns mal mit der informationssicherheit denn bei der informationssicherheit geht es schlicht
- und ergreifend darum informationen zu schützen und dabei ist es egal wie diese daten oder informationen abgespeichert werden wie sie übertragen werden und wo
- sie liegen es geht einfach um jede erdenkliche art von informationen die schützenswertes das kann in dem archiv von einem
- unternehmen sein oder eben auch elektronische daten und bei diesen elektronischen daten ist es dann die sogenannte it sicherheit das heißt man
- kann sagen die it-sicherheit ist ein teilgebiet der informationssicherheit weil als it security experte da machen wir unsere rechte wenig
- gedanken darüber wie wir ein unternehmens grundstück absichern mit einem zaun und alarmanlagen das ist uns irgendwie nicht so wichtig wir wollen
- uns da lieber um zum beispiel verschlüsselungstechniken kümmern in der it-sicherheit ist es ebenfalls wichtig dass man auch so ein bisschen den
- kontext bestimmt in dem man sich gerade bewegt als privatanwender gute da mache ich vielleicht ein backup nutzen vpn und hin und wieder surfe ich mal durchs tor
- netzwerk als kleinere praxis und anwaltskanzlei gute habe ich irgendwie so ein paar geheimnisträger aufgaben muss gucken dass kundendaten irgendwie
- sicher bleiben okay das kriege ich noch irgendwie mit einem leichten aufwand hin wenn man es aber zum beispiel bei einem großkonzern bewegen ich kann aus
- erfahrung sprechen beispielsweise bei einer bank ja gut da gibt es vielleicht gesetzliche regulierungen nicht nur aus deutschland sondern auch usa singapur
- und so weiter die man einhalt man muss ein sehr starkes kunden image aufbauen das heißt man braucht eventuell ein paar zertifizierungen und so weiter
- und so fort und das heißt immer wenn man die sicherheit betreibt muss man sich erst mal gedanken machen was bedeutet das denn überhaupt und damit das ein
- bisschen einfacher geht gibt es die so genannten drei primären sicherheitsziele die verfügbarkeit die vertraulichkeit und die herbst vergessen integrität auf
- englisch stand confidentiality integrity und available at einige von euch kennt vielleicht schon das bildet dann das sogenannte straight edger dreieck und
- das hat jetzt wenig mit dem geheimdienst an sich zu tun sondern ergibt sich halt einfach aus den anfangsbuchstaben und das sind so die drei primären
- sicherheitsziele die wir in der informationssicherheit erreichen wollen gehen wir mal ganz kurz darauf ein im nächsten video werde ich dann nochmal
- genauer darauf eingehen unter vertraulichkeit verstehen wir einfach dass wir gewisse daten haben die nur bestimmte personen erreichen sollen das
- heißt wenn ich dir jetzt zum beispiel ein geheimnis von mir erzähle dann will ich am besten dass das geheimnis bei dir bleibt wenn jetzt irgend jemand anderes
- an dieses geheimnis rang kommt ja dann ist irgendwie blöd gelaufen dann ist die vertraulichkeit gelöst verletzt und die information ist kompromittiert
- kompromiss klingt wie ein bisschen geil am englischen das kann dann gewisse folgen haben gut zwischen uns passt sondern einfach nicht mein freund bei
- einem unternehmen er dann können dann vielleicht irgendwie strafzahlungen auf ihn zukommen bei der integrität versteht man einfach die sicherstellung dass die
- informationen die ich gerade sehe so korrekt ist das heißt wenn ich auf meinem bankkonto sehe dann bin ich da mein kontostand sehen nicht mehr nicht
- weniger keine falsche summe kein fehler ich will sehen dass mein kontostand wirklich der wahrheit entspricht also vollständig korrekt und nicht
- manipuliert worden dass das heißt man versucht sich auch ein bisschen gegen bewusste oder sogar unbewusste manipulationen zu schützen und als
- letztes haben wir noch die verfügbarkeit verfügbarkeit sorgt einfach dafür das ist ein ziel das wir erreichen wollen dass alle ressourcen in den ausgebenden
- maß verfügbar sind ja denken wir zum beispiel an systeme wo es ein bisschen doof wäre wenn die nicht verfügbar sind stell dir vor du bist eine
- beatmungsmaschine im krankenhaus und das ding fällt aus und die verfügbarkeit will einfach sicherstellen dass das funktioniert gut
- in solchen fällen sprechen wir von einer sogenannten hochverfügbarkeit wo wir dann dafür sorgen müssen ok haben wir vielleicht irgendwelche redundanzen
- irgendwelche failover systeme dass wenn ein system ausfällt irgendein anderes einspringt ihr kennt das zum beispiel vielleicht von eurem webhosting-anbieter
- der irgendwie sowas sagt ja wir haben ein abteil von 99,99 prozent da sagt dann einfach dass diese rechnung ressorts so zum beispiel in einem jahr
- gut vielleicht eine stunde ausfallen darf und bin das dann darüber hinaus läuft dann bekommt er zum beispiel guthaben zurück oder der provider muss
- irgendwie strafe zahlen das ist im enterprise-bereich dann aber so ein bisschen ich sag es mal machst du bist eine sekunde über unseren
- vertragsvereinbarungen der sorry aber es hat einfach schmutz aus dem primären sicherheits ziehen lassen sich dann noch sekundäre sicherheitsziele abgrenzen
- die sind dann aber noch ein bisschen individuell auf das unternehmen je nachdem was man schützen muss dazu mehr im nächsten video
- wenn man jetzt als unternehmen it sicherheit ein bisschen ich sag jetzt mal ernsthaft angehen möchte oder vielleicht sogar aufgrund von
- irgendwelchen regulierungen das machen muss dann kommt man um ein sogenanntes management system für informationssicherheit ob englisch sms
- nicht drum herum was macht so ein sms gut dass es quasi in anforderungskatalog wo ganz viel text drinsteht was quasi vorgibt wie so eine
- sicherheitsarchitektur in einem unternehmen gelebt überwacht und kontrolliert werden muss das bsi also bundesamt für sicherheit in der
- informationstechnik unterteilen sowie sms in vier kategorien wir haben einmal den sicherheits prozess die ressourcen die mitarbeiter und die management
- prinzipien und das alles muss irgendwie zusammen spielen dass wir ein gutes sms haben und in der realität ist sehr umfangreich das heißt für so ein kleines
- unternehmen hat nicht für privatanwender lohnt sich das nicht es gehört viel dazu viele mitarbeiter viele umschulungen das heißt es ist ein
- sehr komplexes gerüst was ich aber in der praxis durchaus lohnt meistens ist das auch sehr teuer war das dann mit einem sogenannten ortet hinterher kommt
- das heißt irgendeine glaubens würdige stelle muss ein unternehmen überprüfen hey ihr implementiert jetzt zum beispiel informationssicherheit management system
- richtig kasse sword nach zum beispiel dem iso-standard 27001 was so hat er globale industrie standard ist ihr könnt man auf jeder rechenzentrums seite
- gucken die sind nach diesem ding zertifiziert das ist das maß der dinge ist da zum beispiel bsi hin kommt oder eine andere ortet company die dann sagt
- ja okay wie macht ihr das eigentlich wir kontrollieren jetzt mal ob ihr das wirklich so macht wie er es machen sollte dann wird das ganz schnell sehr
- sehr teuer das heißt für so eine kleine anbau anwaltskanzlei ich habe irgendwie richtig viele sprachfehler heute lohnt sich das nicht wirklich für größere
- unternehmen teilweise sogar pflicht wenn wir zum beispiel auch ans bankgewerbe denken dann haben wir da noch viele andere regulierungen beispielsweise
- durch die bafin wo wir dann die emma risk haben oder die b c oder das sicherheitsgesetz 0 mit kritischen infrastrukturen
- das heißt da kommt man nicht drum herum da muss man viele leute engagieren viel fachwissen viele kompetenzen aufbauen dass man da eine funktionierende it
- sicherheitskultur hat die dann zum beispiel auch weltweit funktioniert dass das ganze nicht von irgendwoher kommt es irgendwie klar das heißt man muss unter
- verschiedenen rollen innerhalb der it sicherheit unterscheiden und dass es eigentlich ziemlich simpel es gibt einmal die ich nenne sie erstmal
- architekten ja die haben so den groben überblick die haben ahnung was man für systeme einsetzten kann wo man was braucht usw
- die planen das ganze dann gibt es die ingenieure das heißt die leute die wissen wie man verschlüsselt nachrichten von a nach b schickt wie man eine public
- key infrastructure aufbaut wie man hier einfach dafür sorgt dass kryptographie richtig eingesetzt wird die sorgen dann dafür dass diese ganzen prinzipien und
- maßnahmen umgesetzt werden und dann gibt es noch den orden bereichsweise einfach die kontrolle und überwachung die regelmäßig dafür sorgen
- dass alles auch wirklich so umgesetzt wird wie es von einem gefordert wird das kann entweder externen oder internen passieren also alle drei bereiche
- entweder externe oder interne wenn man das einmal gemacht hat dann ist das quasi so ein ewiger kreislauf weil it sicherheit ist nicht einfach was was man
- irgendwie mal gemacht hat und dann setzt man haken hinter nein das muss man permanent anpassen man muster permanent gucken sind wir noch auf dem aktuellsten
- stand der dinge bei bedrohungen ändern sich angriff verändern sich man denkt nur an zero day exploits wie soll man sich gegen zero day ist
- schützen die sind fit für die neue rausgekommen da braucht zeit jemanden wo dann sagt hey wir müssen da irgendwie unsere
- sicherheitsarchitektur überdenken weil es plötzlich unser exchange server anfällig ist das heißt innerhalb einer it sicherheitskultur
- er wird eigentlich nie langweilig man muss sich ständig adaptieren und vor allem auf dem neuesten stand bleiben das heißt erst tut man's planen dann tut man
- es umsetzen dann kontrollieren und dann beginnt dieser kontinuierliche luke der verbesserungen was daran neu es ist ist dass man jetzt als fachkraft so wie du
- und ich sagen kann so sehe ich mich dann in der it-security wo sehe ich meine rolle in der implementierung sehe ich die in der
- kontrolle überwachung lese ich gerne mich in policies ein magisches mich mit gesetzestexten auseinanderzusetzen bin ich eher der typ der sich in der
- tatsächlichen programmierung implementierungen von firewall regeln kryptografischen methoden und so weiter sieht oder nicht lieber der der den
- gesamtüberblick behält der liebe so eine strategie aus arbeitet und sich zum beispiel mit der management ebene unterhält das alles ist innerhalb der it
- sicherheit möglich aber natürlich auch in anderen bereichen aber hier natürlich optimalerweise jetzt stellt sich natürlich die frage ok aber was hat das
- denn alles mit hecking zu tun und ich muss sagen na ja noch nicht so viel bis jetzt denn ein sicherheitssystem ist nur so schwach wie seine schwächste stelle
- und irgendjemand muss dafür sorgen dass man dieses schwächste stelle erkennt und hier kommt ist erstmal das hacking ins spiel was versteht man unter hecking nun
- mal versucht als unbefugter in ein system einzudringen um dieses entweder zu manipulieren oder unbefugt informationstag extrahieren
- oder das einfach unter seinen besitz zu nehmen damit man damit halt sachen anstellen kann was wir sagen und das könnt ihr euch selber überlegen und hier
- unterscheidet man dann auch zwischen diesen klassischen hacker typen es gibt einmal die wildcats die quasi gutes im sinn haben und entweder freiwillig oder
- auf auftragsbasis hingehen und gucken haye hat dieses system schwachstellen wenn ja ich leite das mal weiter damit das unternehmen das fixed dann gibt es
- noch die redcats die ich sag jetzt mal er im sinn haben geld damit zu verdienen andere zu erpressen ransomware zu verbreiten die innerhalb des hackings
- einfach nur nimmt udo sehen sich ihren lebensunterhalt zu finanzieren und dann gibt es noch die graves da ist es immer so ein bisschen schwierig das
- sind ja meistens eher aktivisten wo man dann sich überlegen kann auch etwas für den guten zweck ist das gerechtfertigt ist das moralisch verwerflich die haben
- irgendwie was gutes im sinn aber irgendwie auch nicht da vermischt sich so ein bisschen so dass das element dieser beiden typen ihr kennt
- wahrscheinlich auch die bank baut die programme von großen firmen wie apple microsoft und so weiter wo hacker dann in dem fall whitehead sich an diese back
- bau und die plattform wenden können sagen ey ich habe ein bug gefunden bitte behebt das und dann sagt das unternehmen facto passen pak gefunden aber nicht nur
- irgendein alter das ist eine ziemliche sicherheitsrisiko hier hast du 10.000 dollar für deine hilfe vielen dank das gibt es auch aber dafür muss man
- ein bisschen fortgeschrittene sein je nachdem gibt es aber dann auch unterschiedliche risiken als unternehmen hat man dann eher so im sinn fakt was
- ist wenn so ein hacker irgendwie an geschäftsgeheimnisse herankommt was wenn die irgendwie kundendaten einsehen können worauf sie eigentlich keinen
- zugriff haben sollten dagegen sichern sich unternehmen ab als privatanwender hat man aber auch einige risiken was ist wenn irgend jemand unbefugtes an sehr
- sensible daten von mir ankommt krankendaten meine adresse und so weiter denken wir uns doch singh da kann es dann teilweise passieren ja gut dass
- dein leben in gefahr ist wenn das irgendwie in die falschen kreise kommt gut das ist es natürlich ein bisschen überdramatisiert aber einfach meine
- gedanken weiter zu denken wenn wir jetzt noch mal an ein unternehmen denken und zum beispiel sagen okay wir beauftragen jetzt ein unternehmen was uns die ganze
- zeit hecken soll oder wir machen das in haus hall unterscheidet man hier auch zwischen dem red team und dem blut ihm das werde ich aber auch noch mal im
- video genauer erklären dass retten könnt ihr euch vorstellen ist die angriffsseite ja die versuchen die ganze zeit in ein system einzudringen durch
- penetration tests die machen eine reports cannings irgendwelche analysen und so weit um zu gucken sind da irgendwelche schwachstellen die wir
- nutzen können um das dann auszubeuten während in das blut team dann dafür sorgt das netzwerk zu verteidigen ja die haben dann ausgereifte monitoring
- lösungen die durch schauen jede lok zeile mit irgendwelchen analyse tools um frühzeitig vielleicht das sogar angriff zu erkennen um dagegen anzukämpfen das
- ist quasi dann so die it vorher wert von dem unternehmen und die balance steht dann daraus die ganze zeit erfahrungen aus beiden seiten zu sammeln um dann die
- it sicherheits architektur ein bisschen besser zu machen und hier kann man dann auch sagen hey bin ich eher der typ der gerne an greift er gerne sich versucht
- im system einzudringen und schwachstellen zu finden oder bin ich lieber der der irgendwie dafür sorgt dass diese schwachstellen
- bereits geschlossen sind und so ein hacker gar keine möglichkeit hat in mein system rein zu kommen wenn ich also zu seinem fazit komme dann auf jeden fall
- dass sicherheit weit mehr als nur hecking es braucht klare kontrollstrukturen es braucht klare geschulte mitarbeiter die genau wissen
- auf was sie achten müssen gerade wenn wir in einem nächsten video dann mal noch darauf eingehen wie eigentlich phishing funktioniert und social
- engineering und wie effektiv das tatsächlich in der praxis ist und vor allem dass man ständig sich im austausch sein muss und guckt hey was es gerade
- neu auf dem markt irgendwelche mal schnell ein dagegen müssen wir uns schützen ihr kennt das beispiel it sicherheit ist wie eine uhr die ganzen
- zahnräder die müssen wunderbar zusammen funktionieren und erst dann hat man ein gutes gesamtbild blablabla ihr kennt das wenn euch das video gefallen hat las
- gerne einen daumen nach oben da ich hoffe ich konnte mich klar ausdrücken ich war jetzt einen monat weg würde ich mal ein bisschen arbeiten und habe jetzt
- wieder uniphase und deswegen auch ein bisschen mehr zeit im nachmittag hinausgehen wieder mal ein paar videos zu bringen schaut gerne auf meiner
- website vorbei wie gesagt lass mir kritik zu dem kurs da findet ihr hier das ist eine coole idee oder sagte broll du bist richtig laut geworden nicht mal
- 4000 abonnenten haben wir schon bald ihren kurs zu bringen sagten also bescheid geben eure kritik gerne an und dann sehen wir uns beim nächsten video
- wieder bis dahin
Zum Nachlesen
InformationssicherheitInformationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung und -speicherung, der die Schutzziele …
IT-SicherheitsauditBedrohungen für die Sicherheit können ausgehen von kriminellen Angriffen, von organisatorischen Mängeln aber auch von technischen Unfällen oder höherer Gewalt.
Information Security Management SystemEin Information Security Management System (ISMS, englisch für „Managementsystem für Informationssicherheit“) ist die Aufstellung von Verfahren und Regeln …
Security EngineeringSecurity Engineering ist ein Fachgebiet der Informatik, welches Techniken für das sichere Programmieren von Software sowie Instrumente zur Abwehr und …