#55 Martin Resel: Unser Netz ist europäisch

Shownotes

Der stellvertretende Vorstandsvorsitzende von A1 Österreich spricht anlässlich des Cybersecurity Month über (europäische) digitale Souveränität bei Cloud-Lösungen, Hardware und Software sowie über weitere Herausforderungen im geopolitischen Systemwettbewerb.

Österreichs kritische Infrastruktur hat ab 1. Oktober das NIS-Gesetz einzuhalten. Im sicherheitsbewusst-Gespräch spricht Martin Resel außerdem über einen Cyberangriff auf das Unternehmen 2019/20, der abgewehrt werden konnte, sowie über konkrete Hürden beim Glasfaserausbau in Österreich.

Außerdem erfahren wir, warum es wichtig ist, auf dem eigenen Mobiltelefon auch einmal den Code *#06# einzugeben.

Transkript anzeigen

00:00:08:

00:00:21: Hallo und herzlich willkommen bei Sicherheitsbewusst.

00:00:25: In den letzten Monaten ist der Podcast ziemlich herumgekommen, von der Redaktion einer Wochenzeitung über eine Rechtsanwaltskanzlei neben dem Straflandesgericht schließlich der Außenbereich einer Bunkeranlage und ein Wirtshaus in Alpbach.

00:00:46: Jetzt sind wir an einer anderen Location zurückgekehrt nach Wien, in die Unternehmenszentrale von AarEins.

00:00:54: Mein Gast heute ist Martin Resel, stellvertretender Vorstandsvorsitzender von AAREINS Österreich.

00:01:01: Lieber Martin herzlich willkommen bei Sicherheitsbewusst.

00:01:05: Danke dass ich bei euch dabei sein darf!

00:01:07: Danke das ich hier sein darf.

00:01:09: Das ist nicht nur wahrscheinlich der Sicherste Ort von all den aufgezählten Orten, was für Ereins gilt ist vielleicht auch die Verbindung.

00:01:19: Wenn es bei euch nicht funktioniert dann haben alle anderen Orte, die ich vorhin aufgezählt habe ein Problem.

00:01:27: darüber soll es auch gehen.

00:01:29: aber ich beginne mit der Einstiegsfrage wie immer wann warst du zuletzt sicherheitsbewusst?

00:01:36: Ich würde sagen, gerade Ende letzter Woche, weil ich da mein gesamtes Heimnetzwerk überprüft habe und zum Schulstart – ich glaube zwei Söhne – sowohl meinen zentralen Server als auch alle Tablets der Familie einmal überprüfte hab.

00:01:51: Klar, dass wir alles Security-Batches abdotät sind, Baswurder ändern lassen mit dem Start des neuen Schuljahres für die Kinder und hier sozusagen mein Heim abgesichert haben.

00:02:04: Also eine Mischung aus Vater, Chief Technology Officer und Süßadmin.

00:02:12: Ja, kannst du das sagen?

00:02:15: Nicht schlecht!

00:02:16: Wir haben drei Gründe, warum wir heute sprechen.

00:02:18: Ersten sei mal weil es so ist und was Interessant ist.

00:02:23: Der zweite mit ersten Oktober-Zweißen-Zwanzig dritt in Österreich das NIS Gesetz in Kraft spät, aber doch mit fast zweijähriger Verspätung eine EU-Richtlinie endlich umsetzt.

00:02:41: Der dritte Grund ist der Cyber Security Month, DNA ins Begeht.

00:02:45: Womit sollen wir beginnen?

00:02:48: Vielleicht beginnen wir mal mit unserer Rolle warum Security für uns überhaupt so ein essentielles Thema ist.

00:02:55: Eines ist ja Teil der kritischen Infrastruktur in Österreich und so wie du es im Eingangs erwähnt hast laufen über unsere Netze die gesamte Kommunikation einerseits von unseren Bewerbkundinnen, aber auch von unserem gesamten Business-Kunden.

00:03:09: Und da sind ja einige hochsensible Bereiche dabei – das Bankinstitut, also Finanzdaten-, Gesundheitseinrichtungen, das heißt Gesundheitsdaten und aber auch Sicherheitsministerien dürfen wir zu unseren Kundinnen zählen.

00:03:23: Das bedeutet dass auch sicherheitsrelevant oder sogar sicherheitskritische Daten des Staates über unsere Netze laufen oder in unseren Rechenzentren gespeichert sind Und damit sind wir selbst natürlich ein sehr beliebtes Angriffziel.

00:03:37: Aber auf der anderen Seite haben wir auch eine Verantwortung für unsere Kundinnen und wenn du es ganz pathetisch sehen willst, für die Sicherheit in Österreich um hier dafür Sorge zu tragen dass eben diese Daten da bleiben wo sie sind und eben nicht missbeuglich verwendet werden.

00:03:53: und das sehen wir so zur Pflicht und deswegen haben jetzt auch den Security-Mann ins Leben gerufen und starten dann hinter.

00:04:01: Du bist Chief Customer Officer Enterprise, also bleittest das Großkundengeschäft?

00:04:07: Das seit ein bisschen über zehn Jahren und seit über einem Jahr bist du stellvertretender Vorstandsvorsitzender des Unternehmens.

00:04:16: Das ist wohl mit deinen Zeichen dafür wie wichtig die Großkunden fürs Unternehmen und im Unternehmen sind.

00:04:23: ab wann wird man Großkunde bei euch?

00:04:26: Also ich bin verantwortlich für alle Bitubilg-Kunden vom EPU.

00:04:30: Wenn du sagst, ein Banker ist in meinem Bereich sobald du einen Firmenbuchnummer hast – das heißt auch wenn du als Einzelperson ein Unternehmen haust bis in meinen Verantwortungsbericht also nicht nur der Großkunden sondern alle Kunden.

00:04:42: Und ich glaube es ist auch insofern wichtig, wenn wir jetzt wieder auf das Thema Security gehen, weil auch das Thema security und Cyberabwehr betrifft jeden Kunden ganz egal welche Größe.

00:04:53: Oft kommt ja die Frage auch im Dialog mit unseren Kunden, sagt der Geschäftsführer von einem kleinen Unternehmen.

00:04:58: Na ja aber wir sind ja nur Familienbetrieb mit ein zwei Millionen Umsatz, wir sind sicher nicht das attraktivste Angriffzill und da muss ich dann immer leider ein bisschen die Meinung zurecht rücken weil... Ich glaube, heutzutage mit den technischen Möglichkeiten ist es früher vielleicht so, dass die Angriffe manuell gestartet wurden.

00:05:19: Dass man gesagt hat, wenn man schon einen Angriff macht und sich den Aufwand antut, dann kauft man großes Unternehmen an, wo viel herauszuholen ist.

00:05:27: Heutzutag ist das ja sehr ... Die Angriffen sind automatisiert oder überhaupt schon KI getrieben?

00:05:32: oder mit Agenten getrieben.

00:05:34: Das heißt, der Aufwand jemand anzugreifen ist ja minimal für kriminelle Organisationen und damit werden auch immer mehr kleine Kunden angegriffen weil er viel kleiner, sozusagen viele kleine Pressungssummen machen auch viel Geld aus für diese Unternehmen.

00:05:49: Wir haben gesagt es ist kein Aufwand, weil die Ankelspektoren sind komplett automatisiert und daher sehen wir es in der Verantwortung einerseits uns selbst zu schützen große Kunden zu schützen, aber auch Lösungen zu bringen wie sich kleine Kundinnen bis zum EU-Schützen kennen.

00:06:05: Natürlich sind alle meiner Verantwortung.

00:06:07: Das heißt wir unterscheiden hier nichts.

00:06:11: Jetzt hast du Erpressungen erwähnt.

00:06:13: wenn wir auf die andere Seite gehen zu den Angreifern ist das nach wie vor das Hauptgeschäft mit dem ihr konfrontiert seid oder geht es auch um Spionageabwehr und anderes?

00:06:28: Also jetzt, sich das Bild in den letzten Jahren sicher verändert.

00:06:34: Wenn du so fünf bis zehn Jahre zurückgehst, war es schon eher kriminelle Aktivitäten, die dominiert haben oder vielleicht sogar bei Angriffe von irgendwelchen Nerds, die sich beweisen wollten, dass irgendwelche Firewalls knacken konnten und dann in Unternehmen eindringen.

00:06:52: seit wir ... eine ganz klare geopolitische Verschärfung sehen und die Geopolitik hat sich massiv verändert.

00:06:58: Wir sind von einer offenen Weltwirtschaft ausgerichteten, völkerrechtlich geschützten Raum den wir früher hatten, sind übergegangen zum systemischen Wettbewerb.

00:07:09: also ist es ganz klar durch den Ukrainekrieg jetzt durch den Konflikte mittleren Osten oder den Krieg man hat einfach einen Konflikt zwischen großen Machtzentren.

00:07:19: das ist die USA auf der einen Seite Russland auf der anderen Seite ist aber auch China, wenn du es so betrachtest.

00:07:25: Und hier geht's ganz klar um die weltpolitische Vorherrschaft und die sind immer dominiert von drei Aspekten.

00:07:33: Das eine ist die militärische Macht – da ist Europa jetzt nicht ganz vorne – dann ist das Thema wirtschaftliche Einflussnahme als Wirtschaftsraum, da werden wir super unterwegs!

00:07:43: Und das dritte ist technologische Vorherschaft.

00:07:46: also sind immer diese drei Viktoren, die hier eingesetzt werden.

00:07:50: Und jetzt zurück zu deiner Frage, ja wir sehen schon eine Veränderung bei den Angreifern weil zunehmend Angriffe gefahren werden um Lieferketten zu stören.

00:07:59: Also wir sehen zum Beispiel bei Unternehmen die Waren für die Ukraine liefern oder die Warnliefern für Unternehmen in der Ukraine Unterstützungsleistungen tätigen.

00:08:11: sie waren massiv angegriffen auch in Österreich um einfach Lieferketten zu stören.

00:08:17: und das sind nicht jetzt Angreifen von irgendwelchen Kriminellen, die Lösegeller pressen wollen oder das sind ganz klar staatlich initiierte Angriffe und auch die können Unternehmen in jeder größeren Ordnung treffen.

00:08:30: Da geht es wirklich um Destabilisierung.

00:08:32: Destabilisierung und Störung der Lieferketten.

00:08:35: Und das läuft dann auch über euer Netz?

00:08:38: Das läuft natürlich übers Netz und da müssen wir natürlich so getragen dass wir für unsere Kunden das Netz absichern Beziehungsweise mit unserem Cyber-Defense Center.

00:08:48: Wir investieren für uns selbst jedes Jahr seit dem Jahr, das war für unseren prägendes Jahr.

00:08:55: Das investieren wir jedes Jahr um die Fünfzig Millionen Euro in die Cyberabwehr.

00:09:01: Jedes Jahr in der Hochrüsten und haben siebzig Kolleginnen und Kollegen plus, also da rekordieren wir laufend im Cyber-Fence Center.

00:09:11: Die scheinen wirklich, dass wir selbst zu Angriffen geschützt werden aber auch unsere großen Kunden oder jegliche Altenkunden nicht mehr die großen.

00:09:19: Ja eben das wäre zur meine Frage.

00:09:22: hier sitzt dir gegenüber ein Ein-Personen Unternehmen Das war ich nicht immer, nineteen sechso neunzig sieben und neunzig circa habe ich mir mein erstes Mobiltelefon zugelegt Und eine wie man damals sagte Handyfirma gesucht.

00:09:37: Die Auswahl war nicht groß Post und Telekom Austria damals.

00:09:44: Und ja, seit ihr habe ich auch im Großen und Ganzen die gleiche Nummer und bin quasi Einzelkunde.

00:09:52: was haben die großen mehr von euch als Ich in Sachen Sicherheit?

00:09:59: Also natürlich sichern wir jeglichen Treffig über unsere Netze ab ganz egal ob du Privatkunde bist oder Businesskunde kleiner oder großer.

00:10:07: das heißt der Treffige in unseren Netz ist verschlüsselt.

00:10:12: Was der große Kunde anders hat, ist natürlich die Möglichkeit Zusatz-Services zu beziehen wie zum Beispiel unser Sockservice mit unserem Cyber Defense Center.

00:10:22: Hier überwachen wir die Infrastruktur unseres Kunden aktiv also die Server und das kund sämtliche Clients des Kunden.

00:10:29: Das geht von mobilen Endpunkten, Laptops Aber auch Servern, auch zum Beispiel IoT-Devices sind ja auch sehr häufige Angriffswektoren.

00:10:38: Also mit der Digitalisierung ist jedes Device was im Netz hängt und jedes Device das eine AIB-Adress hat ein potenzieller Einfallsweg tat.

00:10:47: Das heißt einen Einfallstor wie man in das Netzwerk gelangt und dementsprechend musst du alle diese verschiedenen Devices und Zugangspunkte absichern monitoren wir automatisiert über unser Cyberdefensive.

00:11:03: Das sind hier Partner von wirklich großen internationalen Marktführern in dem Bereich, setzen deren Technologie ein für uns selbst aber auch für die Kunden – das ist vielleicht auch was uns auszeichnet!

00:11:14: Wir setzen immer jene Technologielösung, die wir selbst verwenden, auch für unsere Kundinnen ein.

00:11:19: Also vom kleinsten Bäckerei oder vom kleinste Gasthaus bis hinauf zum Großkonzern ist die gleiche Technologieplattform.

00:11:28: da gibt es keinen Unterschied.

00:11:30: Natürlich gibt es einen Unterschied in dem Rahmen, wie viele Devices wir überwachen.

00:11:36: Da sind Tausende Devices.

00:11:37: bei einem Großunternehmen und vielleicht bei einem kleinen Kunden sind es vier oder fünf Devices die wir hier überwachsen.

00:11:43: Und beim Privatkunden ist das vielleicht nicht nötig eine proaktive Vierundzwanzig-Sieberbewachung zu machen sondern hier reicht's vielleicht wenn man sagt du hast ein Endpoint Security und eine DDoS Protection zum Beispiel.

00:11:59: Sicherheitsbewusst Gespräche über Safety, Security und Strategy.

00:12:32: juristisch aufgearbeitet worden.

00:12:35: Wie war das?

00:12:36: Was habt ihr davon gelernt und was haben die Kunden jetzt

00:12:40: davon?".

00:12:42: Das war sicher ein prägendes Erlebnis für uns auch als Unternehmen, wie du richtig sagst Ende des Jahrhunderts.

00:12:48: Es war knapp vor Weihnachten hat unser Team festgestellt dass wir einen Ankäufer im Netz haben.

00:12:54: Es waren zu keiner Zeit Kundendaten betroffen aber der Ankäuer hat sich in unserem Netz bewegt.

00:13:00: Das Freuliche Wir hatten den innerhalb weniger Minuten, haben unsere Experten den Angreifer aufgespürt.

00:13:07: Aber hat er dann zur Folge das wir wirklich massiv Server neu aufsetzen mussten und wussten ja am Ende des Tages nicht in welchen Systemen der bereits den Zugriff hatte in unserem eigenen Netz von dem Kunden-Daten war nicht betroffen.

00:13:25: Und das Team hat dann wo man über dreihundert Kolleginnen beteiligt, die Szenaren wie wir den wieder hinausbringen auf Papier ausgedruckt aufgelegte Prozesse.

00:13:39: Dass im Falle das Server verschlüsselt sein sollten oder wir selbst nicht mehr den Zugriff verlangen auf unsere eigenen Konsolen und auf unserer eigenen Plattformen, dass wir die sozusagen HardCode als HardCopy externe Basur haben, die Zugänge haben Und haben das dann innerhalb eines Wochenendes komplett neu aufgesetzt.

00:13:58: Das war wirklich eine großartige Leistung von den Team, man hat ohne Probleme funktioniert aber es waren staatliche Ankäufer der mal schauen wollte was er bei uns im Netz alles für Informationen findet und glücklicherweise in wenigen Minuten detektiert und dann über ein langes Wochenende hinausgeworfen.

00:14:19: ist das jetzt ein Szenario dass wir auch bei euch und mit euch üben könnte als Kunde, falls es einen mal selbst betrifft?

00:14:29: Ich glaube das ist eines der wichtigsten Dinge die wir gelernt haben.

00:14:33: Und die wir auch unseren Kundinnen empfehlen ist das ganze Thema Vorbereitung.

00:14:37: Weil wenn man mal bedrofen ist dann sind wir die Schockstarre da und dann ist immer schwierig.

00:14:42: Das heißt das Thema Vor Bereitung ist ganz wichtig und das heißt entweder Gemeins mit einem Bauten oder selbst einer Business Impact Analyse durchzuführen, die kritischen Prozesse intern kennen zu lernen genau zu wissen welche Daten sind denn wirklich unternehmenskritisch und gehören massiv geschützt.

00:15:02: Also hier empfehlen wir generell Kunden eine Datenklassifizierung durchzufügen weil jedes Unternehmen hat Daten die höchst kritis sind und geschützte Gehörn, Daten die vielleicht strategisch sind und unkritische Daten.

00:15:14: Und je nachdem, welche Daten und Applikationen betroffen sind, sollten diese auch anders gespeichert werden und bearbeitet und geschützt werden.

00:15:22: Das fehlen wir generell auch zum Thema Datensouveränität.

00:15:26: Welche Daten speichere ich auf welcher Cloud-Plattform

00:15:29: z.B.?

00:15:29: Hochkritische und sensible Daten sollten tunlichst nicht bei Hyperskellen irgendwo im Ausland gespeicher sein, wo ich dann vielleicht keinen Zugriff mehr drauf habe sondern die sollte ich lokal innerhalb Österreichs gespeicherung haben auch für diverse Blackout-Szenarien.

00:15:45: Ich habe gesagt, das Wichtigste ist ein Business Impact-Analyser dann die Wiederherstellungssicherstellen,

00:15:51: d.h.,

00:15:52: der Renontanz schaffen regelmäßige Überprüfungen, wieder Herstellungsmechanismen dokumentieren und bereit haben und vor allem auch die Kommunikation intern und extern aufstellen, weil man hat ja auch eine Kommunikationspflicht als Unternehmen wie RTR oder zum Zelt je nach Industrie unterschiedlich, aber auch die muss definiert sein im Vorfeld damit man hier keine Regeln bricht.

00:16:19: Und ihr seid dann auch ein Partner bei Unternehmen beim Aufsetzen ihrer Sicherheitsprozesse?

00:16:27: Wir haben ein eigenes Consulting Team das genau mit diesen Business Impact Analysen durchführt und die Prozesse durchspült auch die im entsprechenden technischen Vorkehrungen trifft, die getroffen werden müssen.

00:16:42: Gegen Beispiel Privatpersonen verliert in der U-Bahn oder irgendwo in der Stadt hier dann bei A eins gemeldetes und von A eins bezogenes Mobiltelefon auch eine Lebenskatastrophe weil man ja nicht mehr ins Ich banken kann, weil die ganzen Apps nicht zugänglich sind.

00:17:07: Weil man auf Mails nicht zugreifen kann, Konzertkarten aber auch Fittickets und andere Dinge weg sind.

00:17:15: was tun und wie hätte man sich vorbereiten sollen?

00:17:20: Also wenn man sich sicher ist dass man sein Gerät verloren hat und nicht einfach nur verlegt hat also das kommt ja häufig vor, dass man so einen Warmen liegen lässt Der empfiehlt sich gerade bei iOS, gibt es so die Funktion wo ist.

00:17:32: Das heißt man kann ja sein Gerät auch outen.

00:17:35: Von dem her gibt er auch Lösungen.

00:17:36: also bei mir in diesem Fall ist meine Uhr, mein Smartwatch mit meinem Gerät verbunden und ich könnte hier über die Woist-Funktion auch meinen Handy outen.

00:17:46: Und wenn ich mehr sicher bin... Ich habe's tatsächlich verloren!

00:17:48: Das ist der erste Schritt.

00:17:49: das sind meine Sinnkartespeire.

00:17:51: Wenn du bist ein Eins Kunde dann ruft dir die Null eight hundert sechs sechs vier ein Hundert an unsere Hotline.

00:17:58: dann werden dir die Kolleginnen hier helfen, du gibst deine Nummer an und sie werden einmal die SIM-Karte speihen.

00:18:04: Es ist immer ganz wichtig damit hier keine zum Beispiel Mehrwertnummern über dein Handy gefahren werden und dann plötzlich hast du eine Händerechnung von mehrere Tausend Euro weil irgendwelche Zahlungspflichtigen Hotlines auf über deiner SIM- Karte abgewickelt werden oder Auslandsroming teure Zonen abgewackelt

00:18:24: werden.".

00:18:24: Das wäre das Szenario vom gezielten Diebstahl!

00:18:28: Das wäre ein Szenario von der gezielter Diebstahl.

00:18:30: oder auch wenn du es liegen lässt und jemand findet, dann denkt sich na super.

00:18:34: Zwar wäre gleich die Möglichkeit hier mit dieser Rufnummer das aufzubauen, überhaupt an deinem Telefon nicht geschützt ist.

00:18:40: Das war ja einmal das Allste, dass du im Vorfeld schon machen kannst, dass da deine mit Fee-Sidee deinen Gerät speist oder in jedem Fall so, dass wir mal einen Pin haben, das nicht einfach der Zugriff ist auf das Gerät.

00:18:52: aber es ist erschreckend, das lernen wir auch oft.

00:18:54: viele sagen, ah das ist mir viel zu umständlich.

00:18:57: Sie haben ein Handy und haben gar keine Binkots auf dem Gerät oder keine Face ID.

00:19:01: Aber kommen wir dazu wieder zurück zu dem Testenarier, du hast dein Gerät verloren, du lässt deine Sinnkarte speiern.

00:19:08: dann gehst du bei Apple jetzt beziehungsweise auch wo ist.

00:19:12: wenn du es nicht findest dann kannst dir auch in den Einstellungen über.

00:19:17: im iOS kannst du deinen Gerät generell speieren lassen.

00:19:20: und der nächste Punkt ist wenn das Gerät gespeilt ist dass du seine Verlustanzeige einbringst.

00:19:26: Und für diese Verlusternzeige solltest du dir im Vorfeld auch schon deine E-Mail-Nummer notieren.

00:19:32: E-Meil-Numer, wo finde ich die jetzt?

00:19:34: Wird die Frage vielleicht sein von einigen Hörern, das kannst du einfach um die abzufragen.

00:19:38: Gibt es da ein beim Handy Steinenrauter, Null-Sex-Rauter und dann wird dir eine E-mail angezeigt und die solltest ihr irgendwo aufschreiben oder das Foto abspeichern weil wenn Du die abgespeichert hast, dann kannst du dann bei der Polizei Verlusteinzeige machen und dir ein neues Gerät von uns holen.

00:19:57: In dem Fall wird dann nämlich die alte SIM-Karte komplett gespart, das alte Handy und deine Rufnummer und sämtliche Daten, die du bei uns in der Cloud gespeichert hast, wenn sie auf deiner neuen Rufnommer dein neue SIM-Cart übertragen.

00:20:09: Und damit hast du eigentlich wieder dein Leben zurück!

00:20:14: Wie lange wird das dauern im Idealfall?

00:20:16: Wenn jetzt nicht gerade in Wien Wochenende ist...

00:20:20: Also die Rottlein ist bis jetzt auch am Wochenende, weil natürlich kannst du auch an dem Wochenende dein Handy verlieren oder es wird dir gestohlen.

00:20:27: Die Verlustanzeige machst du natürlich bei der Polizei, kannst du da am Wochenenden machen und die Ersatzshimkart bekommst du dann am Montag in jedem A&S-Shop wenn du dann hineingest.

00:20:37: Das dauert ungefähr wahrscheinlich eine Stunde mit dem ganzen Begatungsaufwand dahinter aber innerhalb von einer Stunde hast du deine Ersatssim zurück und deine Daten wieder auf deinem neuen Handy Von der Eins hoffen wir.

00:20:50: Also geht das schneller als die Behandlung eines üblichen Beinbruchs, wenn es ein Freizeitunfall war?

00:20:57: Das dauert sechs Wochen oder?

00:20:58: Wenn ich richtig lege, mein Sohn hatte sich gerade den Fuß gebrochen und das hat sechs Wochen gedauert also solange du dich ja nicht bis dein neues Handy hast.

00:21:10: Sicherheitsbewusst entsteht in Kooperation mit der A-Eins Telekom Austria sowie mit der FH Campus Wien Fachbereich Risiko und Sicherheitsmanagement.

00:21:24: Kommen wir zu bis am anderen Punkt.

00:21:27: Letztes Jahr war ich ja auch bei Thomas Arnoldner mal in einer Folge von Sicherheitsbewusst, da war relativ neu das Thema eigene Cloudspeicher die in Europa laufen.

00:21:42: was hat sich hier so seit Ende zweitausendfünfundzwanzig getan?

00:21:46: Wo steht ihr jetzt?

00:21:48: Ich glaube, hier hat sich das Markbewusstsein massiv verändert.

00:21:52: Auch getrieben durch das was wir vorher diskutiert haben geopolitisch.

00:21:56: auch Covid hat einen Beitrag geleistet weil plötzlich haben Unternehmen gesehen sie kommen nicht mehr auf ihre Daten die irgendwo im Cloud-Rechenzentrum in irgendwelchen Teilen der Welt gespeichert sind und auch die Regulierung hat sich verschärft in den letzten Jahren.

00:22:10: also Gott sticht vor Dora Du hast vorher Nies angesprochen Das Nies gesetzt was jetzt schlagend wird.

00:22:15: Jetzt neu gibt es auch den Cloud und die AI Development Act von der Europäischen Union, der regelt wie Daten verarbeitet werden müssen.

00:22:25: Und das Bewusstsein ist ganz kleine Richtung gegangen, dass kritische und hochsensible Daten auf souveränen Cloud-Plattformen gespeichert werden müssen – so was heißt jetzt Datensouveränität?

00:22:37: Das heißt, dass du jederzeit in der Lage bist zu kontrollieren wo deine Daten sind auf deinen eigenen Daten zuzugreifen und selbst kontrollieren kannst wer und das auch nahe dokumentiert kontrollieren kann wer auf deine Daten zugreift.

00:22:51: Und dich auslöschen kannst.

00:22:52: Du zogst, du stellest deine Daten irgendwo in eine Public Cloud weißt ja nicht wo die gespeichert werden?

00:22:58: Du weißt da nicht wer darauf zugreifts Und du kannst aber auch nicht nachvollziehen, ob die wirklich gelöscht worden sind.

00:23:04: Also da bist du weit weg von Datensouveränität und souveränen Handelns.

00:23:09: Und gerade für Unternehmen, die jetzt eben beim Manis-Gesetz dem unterliegen oder dort war es relevant für den Bank- und Finanzsektor oder im Bereich der kritischen Infrastruktur ist es hochrelevant sicherstellen zu können dass systemkritische Daten auf souveränen Cloud Platformen gespeichert werden.

00:23:30: Wir sind eins und ich glaube, das hat damals auch der Thomas, wenn ich mich richtig erinnere in eurem gemeinsamen Bookheater-Went.

00:23:37: Wir haben ja eine souveräne Cloud Platform erwoben und aufgebaut.

00:23:42: die passiert komplett auf europäischer Software.

00:23:46: ob und so was passiert also unterliegt damit nicht zum Beispiel der US Judekatur oder dem US Cloud Act ist ganz wichtig.

00:23:54: jetzt für diese Daten.

00:23:55: Das heißt wir können hier sicherstellen dass die Daten auf eine souveränen Infrastruktur, bei uns heißt das die Exoskellplattform gespeichert werden.

00:24:04: Dass keine ausländische Regierung oder Verwaltung darauf zugreifen kann auch nicht bei Dekret.

00:24:11: Schauen wir mal wichtig!

00:24:13: Das heißt können nicht hier durchgreifen und damit können wir garantieren dass die Daten hundertprozentig in Österreich oder Europa bleiben je nachdem was der Kunde haben will.

00:24:21: Wir haben da verschiedene Zonen aufgebaut.

00:24:23: mittlerweile also die Plattform läuft dreimal in Wien In Zürich, in Genn für München, in Frankfurt und in Sofia.

00:24:31: Hier haben wir einfach unsere Kunden begleitet, die gesagt haben, dort haben sie Operations, da hätten sie die Plattform gerne.

00:24:37: Und stellen jetzt sicher, je nachdem was der Kunde will ist es nur in Österreich oder der Schweiz, ist es in Österreich und Deutschland, ist das nur in Deutschland?

00:24:45: Wir können hier absichern dass die Daten dahinter sind und neu dazugekommen.

00:24:50: Jetzt gerade im Jahr XXVI ist das ganze Thema Sovereign AI weil das ist jetzt der nächste sozusagen die nächste Betrohungsszenario, dass KI-Argents oder large language Modelle auf die Daten natürlich zugreifen.

00:25:03: Das ist ja super!

00:25:04: Wir nutzen das ja auch gerne täglich.

00:25:06: nur die Frage ist wo laufen denn diese Agenten wieder und wie?

00:25:12: auf welchen Plattformen verarbeiten sie dann die Daten?

00:25:15: Und jetzt willst du wahrscheinlich nicht haben, dass systemkritische Daten dann von oder nicht asiatischen, amerikanischen oder anderen Latch-Language-Modellen verarbeitet werden und auf diesen Plattformen dann gespeichert werden.

00:25:27: Sondern du wirst es ja wissen und du wüsst es selbst entscheiden können!

00:25:31: Und deshalb investieren wir hier ganz massiv in Plattforms die den Kunden die Wahlfreiheit geben und die Möglichkeit geben nachzuvollziehen.

00:25:41: Nämlich jetzt rein europäisches Latch Language-Model ist die Daten auf europäische Plattform entspeichern will ich von der Innovation aus Asien oder Amerika profitieren und nehme das dafür vielleicht in Kauf, dass es ein amerikanisches oder asiatisches Ladsch-Language-Modell ist.

00:25:57: Und die Daten vielleicht auch Europa verlassen?

00:25:59: Das kann ja okay sein, so lang wie eine bewusste Entscheidung ist!

00:26:02: Also die Trennung einerseits Ladesch Language Model irgendwo und meine Daten in einer europäischen Cloud-Lösung bei euch an einem oder mehreren Standorten.

00:26:15: Da wäre es noch meine Frage, wie viele Backups gibt's dann wenn ich Exoscale verwende?

00:26:23: Das kannst du ja auch aussuchen.

00:26:25: Backups ist immer geodendante Zonenbackup.

00:26:29: aber du kannst da wie ich vorhin gesagt habe, du kannst sagen ist das nur in den Österreich-Standorten, dann wird zwischen den drei Standorten ein Österreich-Backup.

00:26:37: oder sagst du, nein, du möchtest sogar dein Backup... über Kontinent hinweg, also die Kontinente über Länder hinweg gebackupt haben.

00:26:47: Dass du sagst du wirst ein Backup in der Schweiz eines in Deutschland und eines in Österreich weil es sollte jetzt wirklich ein Land, sagen wir mal das wird kein Kriegsfall sein hoffentlich warum eines dieser drei Länder nicht mehr zugänglich ist.

00:27:00: aber es könnte ja eine Naturkatastrophe sein.

00:27:03: Es könnte ja Riesenüberschwemmung sein oder irgendetwas anderes passieren und aus dem Grund ist ganz Deutschland nicht mehr reichbar.

00:27:09: sehr unrealistisch könnte sein und dann hättest du die Daten immer noch in Österreich und der Schweiz.

00:27:16: Du hast vorhin erwähnt, ihr wendet Services bei euch selbst an und stellt sie dann euren Kunden zur Verfügung.

00:27:25: Schafft man das da heutzutage auf der, sag mal Software Seite schon ohne US-Unternehmen?

00:27:36: Und schafft man es auf der Hardware Seite wenn es sein muss, auch mit rein europäischen Ausstattern.

00:27:44: Also du schaffst das sicher nicht ohne Verluste an der Usability?

00:27:50: Weil einfach... Das muss man leidlos anerkennen oder sich zu eingestehen.

00:27:56: in Amerika und in Asien wurde einfach viel mehr investiert in den letzten Jahren also sowohl in das Thema Ausbildung aber auch also Humankapital Aber auch im Thema welche Finanzinvestitionen und finanziellen Mittel hier zur Verfügung waren für Unternehmen.

00:28:13: Deswegen ist es sicher so, dass die Innovationskraft von amerikanischen und asiatischen Lösungen höher ist meiner Meinung nach als von europäischen Alternativen.

00:28:26: aber ja du kannst da mit Open Source Modellen in einem Software Bereich kannst du viele Unternehmensprozesse wenn Ich würde mal sagen, achtundneinzig Prozent kannst du abdecken.

00:28:38: Also es gibt Alternativen.

00:28:40: Ob diese Alternatifen von der Usability, von der Integration vom Look and Feel auf einem gleichen Niveau sind wie Lösungen zum Beispiel von den Marktführern wie in ein Microsoft?

00:28:55: Das würde ich mal infrage stellen.

00:28:57: Du wirst sicher von der usability Einschränkungen haben aber natürlich je mehr Unternehmen Lösungen aus Europa nachfragen Je höher die Nachfrage nach solchen Zusatzlösungen ist, desto mehr Investitionen gehen natürlich auch in die Weiterentwicklung hinein und desto besser werden diese Lösungen.

00:29:14: Beispiel ist ja Mistral aus Frankreich an LLM – du sicher führe ihn wie sein Weltmarkt?

00:29:21: Sind wir in den Hardware-Komponenten, wenn zum Beispiel sagst du die KI-GPUs wie Nvidia sind wir hier in der Lage, sie komplett zu ersetzen aber die sagen nein weil man es nicht haben heute nur Es sollte schon tunlist von der Strategie und von der Risikon der Business Impact Analyse, die ich vorher beschrieben habe.

00:29:43: Sollte jedes Unternehmen genau darauf achten, wo sie welche Abhängigkeit eingehen?

00:29:50: Das heißt, wo lasse ich mich gezielt auf eine Abhängkeit ein?

00:29:54: oder wo wähle ich bewusst eine Abhängigkeit von einem amerikanischen oder asiatischen also nicht amerikanischem Wendor um an der Innovationskraft teilzuhaben, um mich weiterzubringen.

00:30:05: Ich will mir nicht abkapseln.

00:30:07: Also Europa dürfen wir nicht zurückfallen als Markt.

00:30:09: Das heißt, wir werden schlecht beraten zu sagen Wir fahren die Grenzen hoch und nehmen keine einzige Software- und Hardwareprodukt von draußen rein, weil das wird für unsere wirtschaftliche Entwicklung nicht sehr positiv sein.

00:30:22: Aber andererseits sollten wir gezielt auf europäische Alternativen setzen in den Bereichen, die für uns hochkritisch sind und die wir absolut geschützt haben Wollen.

00:30:32: und da müssen wir halt auch in Kauf nehmen, dass vielleicht das Lug kein viel oder die Usability nicht auf dem gleichen Niveau ist wie von den anderen Ventoren.

00:30:43: Gibt es da eigentlich sowas wie Abstimmungen unter den europäischen Telekommunikationsunternehmen?

00:30:50: Oder überlässt man das der gegenseitigen – ich nenne es mal Business Intelligence?

00:30:56: Also Abstimmung gibt's keiner!

00:31:01: muss jeder für sich selbst entscheiden.

00:31:02: Es ist ja auch die Frage, welche Co-Netzwerkkomponenten setzt ihr ein?

00:31:08: Wir als Eins haben je auf Prima Vendoren im Netz gesetzt, die aus Europa kommen – also bei uns ist das Prima Nokia.

00:31:15: Das Netzwerkersteller ist neben Ericsson einer der letzten Europäischen.

00:31:23: Andere Markbegleiter In und außerhalb Österreichs haben sich gezielt für Ventoren aus anderen Kontinenten entschieden.

00:31:34: Aber da hat es keine Abstimmung gegeben im Vorfeld, das ist ja einfach welchen Wendodonimes.

00:31:39: Ich sag' für uns war das aufgrund dessen dass wir kritische Infrastruktur sind, dass wir Sicherheitsministerien als unsere Kunden haben, haben wir früh darauf gesetzt, haben wie gesagt immer mit Nokia gemeinsam geplant.

00:31:51: Und das ist sicher jetzt ein Wettbewerbsvorteil weil unser Netz... Ist europäisch?

00:31:57: Nur noch eine Frage zur Abrundung, weil es in den letzten Jahren ja sehr groß Thema war.

00:32:03: Für mich ist es etwas ruhiger geworden um das Thema Glasfaserausbau, Breitbandanschlüsse und ähnliches.

00:32:14: Also der Breitbandanschluss ist sicher die ich mir sage immer die digitale Lebensader, wenn du gerade im Unternehmensbereich aber privat natürlich oder prima im Unternehmerbereich Bist du ja abhängig von einer Hochbauformanten Glasfaseranbindung, damit du deine Unternehmensprozesse dementsprechend ansteuern kannst?

00:32:33: Geht dann auch so weit zum Beispiel gestern bei einem großen Kunden von uns im Süden Österreichs der massiv auf das Thema Robotics in der Produktion einsetzt.

00:32:41: Die sind auch komplett alle auf dem eigenen Campus-Netz angebunden.

00:32:46: Auch von uns kommt eine Glasfase ganz ein wichtiger Thema.

00:32:49: Warum wir im europäisch Schritt zurückfallen hat prima zwei Kunde!

00:32:54: Muss man dazu sagen.

00:32:56: Der eine Grund ist, dass der Glasfaserausbau in Österreich von gerade von den Tiefbaugosten so teuer ist – also wesentlich teuer!

00:33:04: Fast doppelt bis dreifach so teurer wie in allen anderen europäischen Ländern wenn wir auch viel strikstere Regulierungen haben bzw ein sehr federales System.

00:33:13: Das gibt fast in jedem Bundesland eigene Regelungen und eigene Bauämter wo du die Anzuchen stellen musst, die Dauernmonate... Hier gibt es aber auch von uns ganz viele Vorschläge im Entbürokratisierungspaket und bei politischen Steckholern, wo wir empfehlen, dass man zum Beispiel einen One-Stop-Shop macht.

00:33:34: Dass man die gleichen Regelungen über alle Bundesländer macht, dass eine Genehmigungsfiktion macht.

00:33:39: Das heißt wenn du innerhalb von sechs Monaten keine Antwort kriegst für den Behörden dann gilt das Verfahren als genehmigt nicht?

00:33:45: Weil wieso soll es ein Jahrwalt nach Vernehmigung, wenn die Kunden kein Glasfaser hätten?

00:33:51: verteuern den Ausbau massiv.

00:33:54: Und dadurch wird auch weniger gebaut, weil braucht es ja dreimal so viel Geld um diesen gleichen Ausbau wie in anderen Ländern zu haben.

00:34:02: Also das ist der Punkt eins.

00:34:04: Der Punkt zwei, wir haben eines der besten fünf Genets in Europa.

00:34:09: Das heißt, wir stehen jetzt bei über neunzig Prozent teilweise je nach dem, je nach Hersteller.

00:34:15: wir stehen bei über fünfundneinhalb Prozent Population Coverage

00:34:18: d.h.,

00:34:20: Die Gesellschaft, die wir abdecken und über das FünfG-Netz konstruieren, je nachdem welches Gerät hast.

00:34:24: Outdoor ja auch zwischen dreihundert und fünfhundert M-Bitereifen oder sogar teilweise noch höhere Raten.

00:34:30: Und da sagen halt viele Kunden wieso soll man Glasfasern Anschluss legen lassen um deures Geld?

00:34:36: Wenn ich meinen Fünfg Cube meine Appetare aufabdecken kann sind anderen Länder nicht so.

00:34:41: Du hast ja nur mal übers deutsche Eck gefahren.

00:34:43: dann wirst du feststellen dass dort der Mobilfunkausbau nicht auf dem österreichischen Hero ist.

00:34:49: Das heißt, der eigene Fünf-G-Ausbau-Erfolg verhindert den raschen Breitbandausbau.

00:34:56: Weil der Bedarf anscheinend nicht so da ist wenn die Leute gleichzeitig Streamen und Gämen können daheim einfach im Mobilnetz.

00:35:07: In Kombination mit dem unwirtschaftlichen Ausbau – denn es ist das genannte, weil wir natürlich wissenschaftlich ausbauen könnten Könnten wir billiger ausbauen?

00:35:15: Wenn die Angebote wahrscheinlich für die Kunden auch wesentlich attraktiver.

00:35:21: Und damit wäre sicher auch die Nachfrage höher.

00:35:24: In der Verfassung steht ja, dass die Republik ein einheitlicher Wirtschaftsraum ist.

00:35:29: Das hört sich jetzt für mich ein bisschen anders an wenn ich die Tiefbau-Situation mir anhöre

00:35:38: Und Genehmigungssituation, aber wie gesagt gerade im Entbürokratisierungspaket und in Industriestrategie sind gute Maßnahmen enthalten.

00:35:50: Also ich bin ja optimist.

00:35:51: Ich sehe Licht am Ende des Tunnels.

00:35:55: Da schauen wir noch durch den Tunnel durch.

00:35:58: und zu meiner Abschlussfrage.

00:36:02: Lieber Martin was ... Sind denn so deine Literatur-Tipps?

00:36:06: Was sollen die Hörerinnen und Hörern von Sicherheitsbewusst als nächstes lesen, anschauen, streamen, durchhören.

00:36:15: Was kannst du empfehlen?

00:36:17: Ich

00:36:17: glaube es gibt sicher sehr viele gute Formate aber was sich jeden sicherheitsbewussten Österreicher und Österreicherin empfehle würde ist das Risikobild unserer Bundesrepublik zu lesen, herausgegeben vom Bundeskanzleramt in Kooperation mit Bundesministerium für Landesverteidigung.

00:36:36: Das ist wirklich interessant weil hier wird für die Bundesregierung und danach wird es auch veröffentlicht ein Lagebild erstellt oder eine Risikoanalyse erstellt welche gefahrenden aktuell für der Republik, für die Bürger und die Unternehmen gegeben sind.

00:36:52: Und das ist wirklich ja also für mich augenöffnend Welche Risiken alle vorhanden sind und wie darauf reagiert wird.

00:37:01: Das hat ungefähr geletzt, da gab es so drei, vierhundert Zeiten.

00:37:05: Und das habe ich ja eine Woche nicht durchgelesen weil es wirklich spannend ist.

00:37:10: Ein starkes Wochenende und im Cyber-Sicherheitsmonat gibt's ein paar Wochenenden die man dafür nutzen könnte.

00:37:19: in diesem Sinn kann ich mich der Literaturempfehlung anschließen.

00:37:23: Habe ich was vergessen, was du noch erwähnen möchtest für sicherheitsbewusste Österreicherinnen und Österreicher?

00:37:31: Wie gesagt wir starten jetzt unser Cybersecurity-Manzon gerade im Bereich NIS II.

00:37:37: Ich habe das NIS Gesetzes jetzt wie du erwähnt hast im Oktober ins Gesetz übergeführt wird.

00:37:43: dann haben Unternehmen drei Monate Zeit sich zu registrieren.

00:37:47: ein Jahr für eine Selbstverpflichtung nach zwei Jahren gibt es eine Prüfung Und es sind weit mehr Unternehmen betroffen wie von NIS-Eins als alle Zulieferbetriebe.

00:37:58: Am Ende des Tages, wenn man hier die Anforderungen und die Regulare nicht erfüllt dann kann das richtig teuer werden bzw stehen teilweise sogar Haftungen für die Geschäftsführung und die Vorsteindler im Raum.

00:38:11: Wir können nur jeden empfehlen sich hier wirklich intensiv damit auseinanderzusetzen weil wir gesagt Es sind nicht nur die großen Betroffenen wie wir Wir waren dann bei Nies ein, schon betroffen.

00:38:22: Sondern auch viele, viele Zulieferer und das können ganz kleine Unternehmer sein.

00:38:28: Und wie gesagt im Securitymanns wollen wir einfach hier eine Weine schaffen bieten Lösungen und kann wirklich nur jeder Hörerin und ihren Hörer empfehlen beschäftigt Zeugst damit.

00:38:39: Vielen Dank.

00:38:39: auch diesen Tipp schließen wir uns an.

00:38:41: liebe Hörinnen und Hörern.

00:38:43: wenn sie das jetzt alles umgesetzt haben Dann ist es vielleicht schon November Und dann gibt's die nächste Folge von Sicherheitsbewusst.

00:38:54: Darauf freuen wir uns und bis dahin stay safe, stay secure und bis bald bei Sicherheits bewusst!

00:39:03: Danke fürs Zuhören.

00:39:09: Wenn Ihnen diese Folge gefallen hat, abonnieren Sie den Podcast Sicherheits-Bewusst auf Spotify, Apple-Podcasts oder anderen Podcastplattformen Bis zum nächsten Mal hier bei Sicherheitsbewusst.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.