Dem kann ich nur zustimmen. Dazu habe ich auch in dem Thread „LdN491 Antwort auf Anschläge“ etwas ausführlicher geschrieben. Passt hier in einem eigenen Thread aber tatsächlich deutlich besser.
„Offensive Cyberfähigkeiten“ halte ich für einen ziemlich gefährlichen Begriff.
Vorweg: „Cyber“ ist ein Wort mit der Bedeutung „Ich weiß nicht genau, wovon ich rede, aber es hat mit Computern zu tun“.
Lieber Ulf, lieber Philip, euch ist das natürlich bewusst und ihr verwendet den Begriff nur weil er sich politisch nun einmal so durchgesetzt hat.
Das größere Problem ist aber die Vorstellung, die hinter „offensiven Cyberfähigkeiten“ steckt.
Das funktioniert eben nicht so, dass morgens der Cyber-Oberst seinen Cyber-Hauptleuten den Tagesbefehl gibt, die ihre Cyber-Soldaten briefen, alle setzen sich an die Tastatur und pünktlich um 12 Uhr geht in Moskau das Licht aus. Auftrag erledigt, Feierabend, morgen wird das nächste Ziel gehackt.
Wenn man tatsächlich die Fähigkeit haben möchte, im Ernstfall fremde Energieversorgung, Kommunikation, Logistik oder militärische Systeme lahmzulegen, muss man diese Systeme teilweise über Jahre beobachten. Man muss Schwachstellen finden, Zugänge aufbauen, Systeme kompromittieren und gegebenenfalls Zero-Days zurückhalten.
Und genau da entsteht ein gewaltiger Zielkonflikt: Eine Sicherheitslücke, die der deutsche Staat für einen zukünftigen offensiven Einsatz geheim hält, bleibt auch für alle anderen offen.
Der Russe ist schließlich nicht der einzige Akteur, der nach solchen Schwachstellen sucht. China, Nordkorea, Nachrichtendienste, Ransomware-Gruppen und gewöhnliche Kriminelle suchen nach denselben Lücken. Der Staat muss sich also irgendwann entscheiden: Melden wir die Schwachstelle, damit sie geschlossen wird und Millionen Systeme sicherer werden, oder behalten wir sie als mögliche digitale Waffe? Im zweiten Fall erkaufen wir uns eine hypothetische offensive Fähigkeit damit, dass unsere eigenen Unternehmen, Behörden und Bürger länger verwundbar bleiben.
Genau deshalb finde ich die politische Begeisterung für „Hackbacks“ und „offensive Cyberfähigkeiten“ ziemlich problematisch. Linus Neumann kritisiert diese Denkweise seit Jahren und hat aus meiner Sicht einen wichtigen Punkt: IT-Sicherheit funktioniert eben nicht nach derselben Logik wie Panzer, Raketen oder Artillerie. Eine geheim gehaltene Sicherheitslücke trifft nicht ausschließlich den Gegner. Sie existiert schlicht weiter, und kann von jedem gefunden und ausgenutzt werden.
Daher meine Bitte bzw. mein Themenvorschlag:
Ladet zu diesem Thema doch einmal Linus Neumann ein. Gerade bei der Frage, was offensive IT-Fähigkeiten technisch tatsächlich bedeuten, welche Vorbereitungen dafür notwendig sind und welchen Preis wir dafür bei der Sicherheit unserer eigenen Infrastruktur bezahlen, könnte er die Debatte vermutlich erheblich weiterbringen. Außerdem hat er auch so seine Erfahrungen mit Podcasts 