Bei den inzwischen mindestens zwei mutmaßlich von Russland vorbereiteten Bomben-/Brandanschlägen in Deutschland, die offenbar nur durch Glück bzw. rechtzeitiges Eingreifen nicht zur Katastrophe geführt haben, bleibt bei mir ein großes Fragezeichen.
Ist der russische Geheimdienstapparat tatsächlich derart inkompetent? Wir reden hier schließlich nicht über irgendeinen Hinterhofverein. Wir reden über einen Staat, der mit der Zar-Bombe die stärkste jemals gezündete Kernwaffe gebaut hat, mit Sputnik den USA beim Wettlauf ins All zunächst davongeflogen ist und über einen gewaltigen Geheimdienst- und Militärapparat verfügt.
Und dieser Staat soll dann daran scheitern, eine primitive Brand- oder Sprengvorrichtung zuverlässig zum Funktionieren zu bringen? Eine technische Lösung, die im Zweifel irgendeine Terrororganisation mit Baumarktmaterial hinbekommt?
Gleichzeitig sollen ausgerechnet unsere nicht gerade für überragende Effizienz bekannten Sicherheitsbehörden bzw. ausgelagerte Sicherheitsstrukturen an Flughäfen diesen Apparat wiederholt erfolgreich ausgebremst haben?
Putin könnte die Eskalationsleiter bewusst sehr langsam hochgehen. Erst Sabotage, dann Vorrichtungen, die gefährlich aussehen und theoretisch funktionieren könnten, praktisch aber so konstruiert oder eingesetzt werden, dass die Wahrscheinlichkeit einer großen Zahl von Toten gering bleibt.
Damit ließe sich ziemlich elegant testen, wo die westlichen roten Linien eigentlich liegen.
Was passiert diplomatisch? Was passiert geheimdienstlich? Was passiert militärisch? Ab wann wird ein solcher Angriff als russischer Angriff behandelt? Wann gibt es eine ernsthafte Reaktion und wann bleibt es bei Empörung, Ermittlungen und Sanktionen?
Und wenn die Antwort jedes Mal lautet: eigentlich nicht besonders viel, kann man beim nächsten Mal eine Stufe höher gehen.
Aber noch viel wichtiger, „Offensive Cyberfähigkeiten“ halte ich für einen ziemlich gefährlichen Begriff.
Vorweg: „Cyber“ ist ein Wort mit der Bedeutung „Ich weiß nicht genau, wovon ich rede, aber es hat mit Computern zu tun“.
Lieber Ulf, lieber Philip, euch ist das natürlich bewusst und ihr verwendet den Begriff nur weil er sich politisch nun einmal so durchgesetzt hat.
Das größere Problem ist aber die Vorstellung, die hinter „offensiven Cyberfähigkeiten“ steckt.
Das funktioniert eben nicht so, dass morgens der Cyber-Oberst seinen Cyber-Hauptleuten den Tagesbefehl gibt, die ihre Cyber-Soldaten briefen, alle setzen sich an die Tastatur und pünktlich um 12 Uhr geht in Moskau das Licht aus. Auftrag erledigt, Feierabend, morgen wird das nächste Ziel gehackt.
Wenn man tatsächlich die Fähigkeit haben möchte, im Ernstfall fremde Energieversorgung, Kommunikation, Logistik oder militärische Systeme lahmzulegen, muss man diese Systeme teilweise über Jahre beobachten. Man muss Schwachstellen finden, Zugänge aufbauen, Systeme kompromittieren und gegebenenfalls Zero-Days zurückhalten.
Und genau da entsteht ein gewaltiger Zielkonflikt: Eine Sicherheitslücke, die der deutsche Staat für einen zukünftigen offensiven Einsatz geheim hält, bleibt auch für alle anderen offen.
Der Russe ist schließlich nicht der einzige Akteur, der nach solchen Schwachstellen sucht. China, Nordkorea, Nachrichtendienste, Ransomware-Gruppen und gewöhnliche Kriminelle suchen nach denselben Lücken. Der Staat muss sich also irgendwann entscheiden: Melden wir die Schwachstelle, damit sie geschlossen wird und Millionen Systeme sicherer werden, oder behalten wir sie als mögliche digitale Waffe? Im zweiten Fall erkaufen wir uns eine hypothetische offensive Fähigkeit damit, dass unsere eigenen Unternehmen, Behörden und Bürger länger verwundbar bleiben.
Genau deshalb finde ich die politische Begeisterung für „Hackbacks“ und „offensive Cyberfähigkeiten“ ziemlich problematisch. Linus Neumann kritisiert diese Denkweise seit Jahren und hat aus meiner Sicht einen wichtigen Punkt: IT-Sicherheit funktioniert eben nicht nach derselben Logik wie Panzer, Raketen oder Artillerie. Eine geheim gehaltene Sicherheitslücke trifft nicht ausschließlich den Gegner. Sie existiert schlicht weiter, und kann von jedem gefunden und ausgenutzt werden.
Daher meine Bitte bzw. mein Themenvorschlag:
Ladet zu diesem Thema doch einmal Linus Neumann ein. Gerade bei der Frage, was offensive IT-Fähigkeiten technisch tatsächlich bedeuten, welche Vorbereitungen dafür notwendig sind und welchen Preis wir dafür bei der Sicherheit unserer eigenen Infrastruktur bezahlen, könnte er die Debatte vermutlich erheblich weiterbringen. Außerdem hat er auch so seine Erfahrungen mit Podcasts 