Zum Inhalt springen
L

Das Video kommt von YouTube: erst beim Abspielen verbindet sich die Seite mit YouTube (Google).

Was ist eigentlich IT-Sicherheit? | Grundlagen der IT-Sicherheit - Folge #1

Noel Lang14:42 76.835 Aufrufe veröffentlicht Auf YouTube

Das Wichtigste aus dem Video

Tipp auf eine Zeit – das Video springt genau dorthin.

Transkriptautomatisch erstellt · 118 Zeilen
Herunterladen
  1. hallo freut wunderst dich bestimmt warum so lange kein video merke das kann ich dir später erklären dass es gerade nicht so wichtig draußen gibt es eine gruppe
  2. menschen der uns nichts gutes wollen ich habe einiges über die herausfinden kann aber das muss sich afk erledigen und dafür brauche ich deine hilfe
  3. connection lust hättest dauern aber aber wie hat mich die dakar gehackt in meinem eigenen spiel geschlagen
  4. es ist ganz schnell weg dieses video wird unterstützt von mir wenn du programmieren lernen und gerne
  5. praxisnahe projekte umsetzen möchte ist da schau doch bei meinem neuen online kurs vorbei aktuell kann man ihn vorbestellen und dabei ordentlich geld
  6. sparen vielen dank für deinen support und jetzt viel spaß beim video also wenn ich für diese szene nicht für den oscar
  7. nominiert werde dann weiß ich auch nicht weiter damit herzlich willkommen zu einem neuen video hier auf diesem kanal wir werden uns heute ein bisschen mit
  8. sicherheit beschäftigen und daraus wenn ich so eine kleine serie machen und heute werden wir bei den grundlagen beginnen das ist ein bisschen theorie es
  9. tut mir leid aber wir werden im verlauf in der serie noch so ein bisschen auf praxis dinge einsteigen - wichtig erst mal so ein grobes konzept ohne idee
  10. hinter it sicherheit zu vermitteln deswegen lass uns keine zeit verschwenden und wir fangen noch direkt an gehen wir erstmal schritt zurück und
  11. bevor wir uns mit sicherheit befassen befassen wir uns mal mit der informationssicherheit denn bei der informationssicherheit geht es schlicht
  12. und ergreifend darum informationen zu schützen und dabei ist es egal wie diese daten oder informationen abgespeichert werden wie sie übertragen werden und wo
  13. sie liegen es geht einfach um jede erdenkliche art von informationen die schützenswertes das kann in dem archiv von einem
  14. unternehmen sein oder eben auch elektronische daten und bei diesen elektronischen daten ist es dann die sogenannte it sicherheit das heißt man
  15. kann sagen die it-sicherheit ist ein teilgebiet der informationssicherheit weil als it security experte da machen wir unsere rechte wenig
  16. gedanken darüber wie wir ein unternehmens grundstück absichern mit einem zaun und alarmanlagen das ist uns irgendwie nicht so wichtig wir wollen
  17. uns da lieber um zum beispiel verschlüsselungstechniken kümmern in der it-sicherheit ist es ebenfalls wichtig dass man auch so ein bisschen den
  18. kontext bestimmt in dem man sich gerade bewegt als privatanwender gute da mache ich vielleicht ein backup nutzen vpn und hin und wieder surfe ich mal durchs tor
  19. netzwerk als kleinere praxis und anwaltskanzlei gute habe ich irgendwie so ein paar geheimnisträger aufgaben muss gucken dass kundendaten irgendwie
  20. sicher bleiben okay das kriege ich noch irgendwie mit einem leichten aufwand hin wenn man es aber zum beispiel bei einem großkonzern bewegen ich kann aus
  21. erfahrung sprechen beispielsweise bei einer bank ja gut da gibt es vielleicht gesetzliche regulierungen nicht nur aus deutschland sondern auch usa singapur
  22. und so weiter die man einhalt man muss ein sehr starkes kunden image aufbauen das heißt man braucht eventuell ein paar zertifizierungen und so weiter
  23. und so fort und das heißt immer wenn man die sicherheit betreibt muss man sich erst mal gedanken machen was bedeutet das denn überhaupt und damit das ein
  24. bisschen einfacher geht gibt es die so genannten drei primären sicherheitsziele die verfügbarkeit die vertraulichkeit und die herbst vergessen integrität auf
  25. englisch stand confidentiality integrity und available at einige von euch kennt vielleicht schon das bildet dann das sogenannte straight edger dreieck und
  26. das hat jetzt wenig mit dem geheimdienst an sich zu tun sondern ergibt sich halt einfach aus den anfangsbuchstaben und das sind so die drei primären
  27. sicherheitsziele die wir in der informationssicherheit erreichen wollen gehen wir mal ganz kurz darauf ein im nächsten video werde ich dann nochmal
  28. genauer darauf eingehen unter vertraulichkeit verstehen wir einfach dass wir gewisse daten haben die nur bestimmte personen erreichen sollen das
  29. heißt wenn ich dir jetzt zum beispiel ein geheimnis von mir erzähle dann will ich am besten dass das geheimnis bei dir bleibt wenn jetzt irgend jemand anderes
  30. an dieses geheimnis rang kommt ja dann ist irgendwie blöd gelaufen dann ist die vertraulichkeit gelöst verletzt und die information ist kompromittiert
  31. kompromiss klingt wie ein bisschen geil am englischen das kann dann gewisse folgen haben gut zwischen uns passt sondern einfach nicht mein freund bei
  32. einem unternehmen er dann können dann vielleicht irgendwie strafzahlungen auf ihn zukommen bei der integrität versteht man einfach die sicherstellung dass die
  33. informationen die ich gerade sehe so korrekt ist das heißt wenn ich auf meinem bankkonto sehe dann bin ich da mein kontostand sehen nicht mehr nicht
  34. weniger keine falsche summe kein fehler ich will sehen dass mein kontostand wirklich der wahrheit entspricht also vollständig korrekt und nicht
  35. manipuliert worden dass das heißt man versucht sich auch ein bisschen gegen bewusste oder sogar unbewusste manipulationen zu schützen und als
  36. letztes haben wir noch die verfügbarkeit verfügbarkeit sorgt einfach dafür das ist ein ziel das wir erreichen wollen dass alle ressourcen in den ausgebenden
  37. maß verfügbar sind ja denken wir zum beispiel an systeme wo es ein bisschen doof wäre wenn die nicht verfügbar sind stell dir vor du bist eine
  38. beatmungsmaschine im krankenhaus und das ding fällt aus und die verfügbarkeit will einfach sicherstellen dass das funktioniert gut
  39. in solchen fällen sprechen wir von einer sogenannten hochverfügbarkeit wo wir dann dafür sorgen müssen ok haben wir vielleicht irgendwelche redundanzen
  40. irgendwelche failover systeme dass wenn ein system ausfällt irgendein anderes einspringt ihr kennt das zum beispiel vielleicht von eurem webhosting-anbieter
  41. der irgendwie sowas sagt ja wir haben ein abteil von 99,99 prozent da sagt dann einfach dass diese rechnung ressorts so zum beispiel in einem jahr
  42. gut vielleicht eine stunde ausfallen darf und bin das dann darüber hinaus läuft dann bekommt er zum beispiel guthaben zurück oder der provider muss
  43. irgendwie strafe zahlen das ist im enterprise-bereich dann aber so ein bisschen ich sag es mal machst du bist eine sekunde über unseren
  44. vertragsvereinbarungen der sorry aber es hat einfach schmutz aus dem primären sicherheits ziehen lassen sich dann noch sekundäre sicherheitsziele abgrenzen
  45. die sind dann aber noch ein bisschen individuell auf das unternehmen je nachdem was man schützen muss dazu mehr im nächsten video
  46. wenn man jetzt als unternehmen it sicherheit ein bisschen ich sag jetzt mal ernsthaft angehen möchte oder vielleicht sogar aufgrund von
  47. irgendwelchen regulierungen das machen muss dann kommt man um ein sogenanntes management system für informationssicherheit ob englisch sms
  48. nicht drum herum was macht so ein sms gut dass es quasi in anforderungskatalog wo ganz viel text drinsteht was quasi vorgibt wie so eine
  49. sicherheitsarchitektur in einem unternehmen gelebt überwacht und kontrolliert werden muss das bsi also bundesamt für sicherheit in der
  50. informationstechnik unterteilen sowie sms in vier kategorien wir haben einmal den sicherheits prozess die ressourcen die mitarbeiter und die management
  51. prinzipien und das alles muss irgendwie zusammen spielen dass wir ein gutes sms haben und in der realität ist sehr umfangreich das heißt für so ein kleines
  52. unternehmen hat nicht für privatanwender lohnt sich das nicht es gehört viel dazu viele mitarbeiter viele umschulungen das heißt es ist ein
  53. sehr komplexes gerüst was ich aber in der praxis durchaus lohnt meistens ist das auch sehr teuer war das dann mit einem sogenannten ortet hinterher kommt
  54. das heißt irgendeine glaubens würdige stelle muss ein unternehmen überprüfen hey ihr implementiert jetzt zum beispiel informationssicherheit management system
  55. richtig kasse sword nach zum beispiel dem iso-standard 27001 was so hat er globale industrie standard ist ihr könnt man auf jeder rechenzentrums seite
  56. gucken die sind nach diesem ding zertifiziert das ist das maß der dinge ist da zum beispiel bsi hin kommt oder eine andere ortet company die dann sagt
  57. ja okay wie macht ihr das eigentlich wir kontrollieren jetzt mal ob ihr das wirklich so macht wie er es machen sollte dann wird das ganz schnell sehr
  58. sehr teuer das heißt für so eine kleine anbau anwaltskanzlei ich habe irgendwie richtig viele sprachfehler heute lohnt sich das nicht wirklich für größere
  59. unternehmen teilweise sogar pflicht wenn wir zum beispiel auch ans bankgewerbe denken dann haben wir da noch viele andere regulierungen beispielsweise
  60. durch die bafin wo wir dann die emma risk haben oder die b c oder das sicherheitsgesetz 0 mit kritischen infrastrukturen
  61. das heißt da kommt man nicht drum herum da muss man viele leute engagieren viel fachwissen viele kompetenzen aufbauen dass man da eine funktionierende it
  62. sicherheitskultur hat die dann zum beispiel auch weltweit funktioniert dass das ganze nicht von irgendwoher kommt es irgendwie klar das heißt man muss unter
  63. verschiedenen rollen innerhalb der it sicherheit unterscheiden und dass es eigentlich ziemlich simpel es gibt einmal die ich nenne sie erstmal
  64. architekten ja die haben so den groben überblick die haben ahnung was man für systeme einsetzten kann wo man was braucht usw
  65. die planen das ganze dann gibt es die ingenieure das heißt die leute die wissen wie man verschlüsselt nachrichten von a nach b schickt wie man eine public
  66. key infrastructure aufbaut wie man hier einfach dafür sorgt dass kryptographie richtig eingesetzt wird die sorgen dann dafür dass diese ganzen prinzipien und
  67. maßnahmen umgesetzt werden und dann gibt es noch den orden bereichsweise einfach die kontrolle und überwachung die regelmäßig dafür sorgen
  68. dass alles auch wirklich so umgesetzt wird wie es von einem gefordert wird das kann entweder externen oder internen passieren also alle drei bereiche
  69. entweder externe oder interne wenn man das einmal gemacht hat dann ist das quasi so ein ewiger kreislauf weil it sicherheit ist nicht einfach was was man
  70. irgendwie mal gemacht hat und dann setzt man haken hinter nein das muss man permanent anpassen man muster permanent gucken sind wir noch auf dem aktuellsten
  71. stand der dinge bei bedrohungen ändern sich angriff verändern sich man denkt nur an zero day exploits wie soll man sich gegen zero day ist
  72. schützen die sind fit für die neue rausgekommen da braucht zeit jemanden wo dann sagt hey wir müssen da irgendwie unsere
  73. sicherheitsarchitektur überdenken weil es plötzlich unser exchange server anfällig ist das heißt innerhalb einer it sicherheitskultur
  74. er wird eigentlich nie langweilig man muss sich ständig adaptieren und vor allem auf dem neuesten stand bleiben das heißt erst tut man's planen dann tut man
  75. es umsetzen dann kontrollieren und dann beginnt dieser kontinuierliche luke der verbesserungen was daran neu es ist ist dass man jetzt als fachkraft so wie du
  76. und ich sagen kann so sehe ich mich dann in der it-security wo sehe ich meine rolle in der implementierung sehe ich die in der
  77. kontrolle überwachung lese ich gerne mich in policies ein magisches mich mit gesetzestexten auseinanderzusetzen bin ich eher der typ der sich in der
  78. tatsächlichen programmierung implementierungen von firewall regeln kryptografischen methoden und so weiter sieht oder nicht lieber der der den
  79. gesamtüberblick behält der liebe so eine strategie aus arbeitet und sich zum beispiel mit der management ebene unterhält das alles ist innerhalb der it
  80. sicherheit möglich aber natürlich auch in anderen bereichen aber hier natürlich optimalerweise jetzt stellt sich natürlich die frage ok aber was hat das
  81. denn alles mit hecking zu tun und ich muss sagen na ja noch nicht so viel bis jetzt denn ein sicherheitssystem ist nur so schwach wie seine schwächste stelle
  82. und irgendjemand muss dafür sorgen dass man dieses schwächste stelle erkennt und hier kommt ist erstmal das hacking ins spiel was versteht man unter hecking nun
  83. mal versucht als unbefugter in ein system einzudringen um dieses entweder zu manipulieren oder unbefugt informationstag extrahieren
  84. oder das einfach unter seinen besitz zu nehmen damit man damit halt sachen anstellen kann was wir sagen und das könnt ihr euch selber überlegen und hier
  85. unterscheidet man dann auch zwischen diesen klassischen hacker typen es gibt einmal die wildcats die quasi gutes im sinn haben und entweder freiwillig oder
  86. auf auftragsbasis hingehen und gucken haye hat dieses system schwachstellen wenn ja ich leite das mal weiter damit das unternehmen das fixed dann gibt es
  87. noch die redcats die ich sag jetzt mal er im sinn haben geld damit zu verdienen andere zu erpressen ransomware zu verbreiten die innerhalb des hackings
  88. einfach nur nimmt udo sehen sich ihren lebensunterhalt zu finanzieren und dann gibt es noch die graves da ist es immer so ein bisschen schwierig das
  89. sind ja meistens eher aktivisten wo man dann sich überlegen kann auch etwas für den guten zweck ist das gerechtfertigt ist das moralisch verwerflich die haben
  90. irgendwie was gutes im sinn aber irgendwie auch nicht da vermischt sich so ein bisschen so dass das element dieser beiden typen ihr kennt
  91. wahrscheinlich auch die bank baut die programme von großen firmen wie apple microsoft und so weiter wo hacker dann in dem fall whitehead sich an diese back
  92. bau und die plattform wenden können sagen ey ich habe ein bug gefunden bitte behebt das und dann sagt das unternehmen facto passen pak gefunden aber nicht nur
  93. irgendein alter das ist eine ziemliche sicherheitsrisiko hier hast du 10.000 dollar für deine hilfe vielen dank das gibt es auch aber dafür muss man
  94. ein bisschen fortgeschrittene sein je nachdem gibt es aber dann auch unterschiedliche risiken als unternehmen hat man dann eher so im sinn fakt was
  95. ist wenn so ein hacker irgendwie an geschäftsgeheimnisse herankommt was wenn die irgendwie kundendaten einsehen können worauf sie eigentlich keinen
  96. zugriff haben sollten dagegen sichern sich unternehmen ab als privatanwender hat man aber auch einige risiken was ist wenn irgend jemand unbefugtes an sehr
  97. sensible daten von mir ankommt krankendaten meine adresse und so weiter denken wir uns doch singh da kann es dann teilweise passieren ja gut dass
  98. dein leben in gefahr ist wenn das irgendwie in die falschen kreise kommt gut das ist es natürlich ein bisschen überdramatisiert aber einfach meine
  99. gedanken weiter zu denken wenn wir jetzt noch mal an ein unternehmen denken und zum beispiel sagen okay wir beauftragen jetzt ein unternehmen was uns die ganze
  100. zeit hecken soll oder wir machen das in haus hall unterscheidet man hier auch zwischen dem red team und dem blut ihm das werde ich aber auch noch mal im
  101. video genauer erklären dass retten könnt ihr euch vorstellen ist die angriffsseite ja die versuchen die ganze zeit in ein system einzudringen durch
  102. penetration tests die machen eine reports cannings irgendwelche analysen und so weit um zu gucken sind da irgendwelche schwachstellen die wir
  103. nutzen können um das dann auszubeuten während in das blut team dann dafür sorgt das netzwerk zu verteidigen ja die haben dann ausgereifte monitoring
  104. lösungen die durch schauen jede lok zeile mit irgendwelchen analyse tools um frühzeitig vielleicht das sogar angriff zu erkennen um dagegen anzukämpfen das
  105. ist quasi dann so die it vorher wert von dem unternehmen und die balance steht dann daraus die ganze zeit erfahrungen aus beiden seiten zu sammeln um dann die
  106. it sicherheits architektur ein bisschen besser zu machen und hier kann man dann auch sagen hey bin ich eher der typ der gerne an greift er gerne sich versucht
  107. im system einzudringen und schwachstellen zu finden oder bin ich lieber der der irgendwie dafür sorgt dass diese schwachstellen
  108. bereits geschlossen sind und so ein hacker gar keine möglichkeit hat in mein system rein zu kommen wenn ich also zu seinem fazit komme dann auf jeden fall
  109. dass sicherheit weit mehr als nur hecking es braucht klare kontrollstrukturen es braucht klare geschulte mitarbeiter die genau wissen
  110. auf was sie achten müssen gerade wenn wir in einem nächsten video dann mal noch darauf eingehen wie eigentlich phishing funktioniert und social
  111. engineering und wie effektiv das tatsächlich in der praxis ist und vor allem dass man ständig sich im austausch sein muss und guckt hey was es gerade
  112. neu auf dem markt irgendwelche mal schnell ein dagegen müssen wir uns schützen ihr kennt das beispiel it sicherheit ist wie eine uhr die ganzen
  113. zahnräder die müssen wunderbar zusammen funktionieren und erst dann hat man ein gutes gesamtbild blablabla ihr kennt das wenn euch das video gefallen hat las
  114. gerne einen daumen nach oben da ich hoffe ich konnte mich klar ausdrücken ich war jetzt einen monat weg würde ich mal ein bisschen arbeiten und habe jetzt
  115. wieder uniphase und deswegen auch ein bisschen mehr zeit im nachmittag hinausgehen wieder mal ein paar videos zu bringen schaut gerne auf meiner
  116. website vorbei wie gesagt lass mir kritik zu dem kurs da findet ihr hier das ist eine coole idee oder sagte broll du bist richtig laut geworden nicht mal
  117. 4000 abonnenten haben wir schon bald ihren kurs zu bringen sagten also bescheid geben eure kritik gerne an und dann sehen wir uns beim nächsten video
  118. wieder bis dahin

Zum Nachlesen