Warum BYOD in Deutschland nicht funktioniert
Private Geräte dienstlich nutzen? Während BYOD (bring your own device) in vielen außereuropäischen Ländern beliebt ist, verhindern Bundesdatenschutzgesetz (die deutsche Anwendung der EU-DSGVO) und Sicherheitsaspekte nicht nur die Verwendung von privaten Mobilgeräten, sondern auch von Laptops, Tablets und PC-Hardware mit Anbindung an dienstliche Quellen wie E-Mail, M365, AVD und Azure.Neben den gesetzlichen Aspekten steigen auch die Risiken signifikant (im zweistelligen Prozentbereich), da privat eingebrachte, nicht verwaltete Geräte keine Mindestanforderungen erfüllen und keinem Monitoring unterliegen.Viele Cyber-Versicherungen schließen daher grundsätzlich auch BYOD aus oder weigern sich, Zahlungen im Schadenfall zu leisten. Die Beweispflicht liegt dann beim Versicherungsnehmer, was den Anspruchnachweis zusätzlich erschwert. Dienstliche Hardware und Mobilgeräte auch privat nutzen? Die private Nutzung von dienstlichen Mobilgeräten (Smartphones, Tablets) kann hingegen gesetzlich vereinbart werden. Hierzu müssen die technischen Maßnahmen eines Mobile Device Managements wie Intune genutzt werden (oder MDM-Software eines anderen Anbieters).Effektiv lässt sich das nur mit Endgeräten von Samsung (Galaxy A50 und S20 oder neuer) realisieren, denn nur dort gibt es einen Bereich für private Apps wie Whatsapp, Gmail etc. und den geschäftlichen Bereich mit Outlook, M365 und anderen Dienst-Apps.Auch die dienstlichen Daten liegen in einem verschlüsselten Bereich des Speichers und können vom Admin gelöscht werden. Die privaten Daten hingegen bleiben erhalten. (nur bei den Samsung Geräten ist das so, bei apple wird meines Wissens das Gerät komplett gelöscht). In jedem Fall müssen auch die Nutzung der dienstlichen Mobiltarife und das Datenvolumen so organisatorisch geregelt werden, dass die private Nutzung erlaubt ist (Achtung! Nur risikoarm bei Flatrate-Tarifen, die nicht automatisch Volumen dazubuchen, sondern…
Kategoriebild
NetPhone Client 11.41
Name:NetPhone Client Version:11.41 Beschreibung:Netphone CTI-Software und Softphone für Telekom Netphone Cloud-Telefonanlagen Lizenzgeber: Lizenz-Art:Lizenzsoftware Installations-Ziele: | Server | Client oder AVD Herkunft:aus Originalquelle Herstellerseite:https://public.telekom.de/produkte/kommunikation/octopus-netphone Bewertung:5   5 von 10 Listen-ID:543
Kategoriebild
HP-Drucker: Kritische Sicherheitslücken
Viele von Ihnen verwenden Drucker von Hewlett-Packard. Moderne Drucker bieten dabei auch Zugriff auf Online-Dienste und nahezu alle Drucker mit Netzwerkfunktionalität haben ein Web-Interface. Bereits vor 8 Monaten waren kritische Sicherheitslücken in vielen HP-Druckern entdeckt und Firmware-Updates bereitgestellt worden. Nun sind zwei weitere kritische Sicherheitslücken geschlossen worden, mit denen Angreifer Codeschmuggel betreiben können. Sind die Online-Features (z. B. HP Smart) im Gerät aktiviert, ist der Angriff sogar über das Internet möglich. Maßnahmen Wenn Sie HP-Drucker im Einsatz haben, prüfen Sie bitte, ob Ihre Modelle betroffen sind. HP hat dazu einen CVE-Artikel veröffentlicht, in dem die Modelle aufgelistet sind. HP-Security Bulletin zu den Sicherheitslücken https://support.hp.com/us-en/document/ish_6839789-6839813-16/hpsbpi03810
erstes Bild
Kategoriebild
Exchange Server 2016-19 jetzt patchen
Derzeit nutzen Angreifer insbesondere vier Sicherheitslücken in Windows und zwei Lücken in Exchange Server aus. Davon stuft Microsoft drei Lücken als "kritisch" ein. Die beiden Exchange-Schwachstellen (CVE-2022-41040, CVE-2022-41082) sind schon seit Ende September 2022 bekannt – seitdem gibt es auch Attacken. Zwar hat Microsoft Workarounds veröffentlicht, die aber teilweise nicht funktioniert haben. Über die Lücken lässt sich Schadcode installieren (wie z. B. LockBit). Mit dem November Patchday 2022 (gestern) hat Microsoft nicht nur die Windows-Sicherheitslücken geschlossen, sondern bietet auch Patches für Exchange Server 2016 und 2019 an. Wer noch Exchange Server 2013 im Einsatz hat, geht leer aus und sollte keinen Zugriff auf Exchange-Dienste wie OWA und Active Sync über das Internet zulassen. Nutzer der Online-Dienste (Microsoft 365 mit Exchange online) sind wieder einmal nicht betroffen, da die Lücken dort noch vor Bekanntwerden geschlossen wurden. Installieren Sie bitte die November-Patches sowohl auf allen Windows (Servern - Ihr Exchange-Server ist einer davon), als auch die Exchange CUs/Patches auf dem Exchange Server. Auf der sicheren Seite sind Sie, wenn Sie auf Exchange online umstellen. Wir unterstützen Sie gern dabei.
Kategoriebild
Ausgetwittert – TwiXit
Weil Sie die Möglichkeit haben, unser Sysko-Blog per RSS (auch für einzelne Interessengebiete) zu verfolgen oder per E-Mail benachrichtigt werden können, wenn wir hier einen neuen Beitrag erfassen, haben wir uns entschieden, die "Twitter syndication" und den damit verbundenen Twitter-Kanal @sysko_news einzustellen. Das Bild wurde KI-generiert vom BING Image Creator.
erstes Bild
Kategoriebild
Wie man sieht, sieht man nichts
Microsoft hat den Spruch aus den Grundsätzen der Informatik wiederentdeckt. So heißt es in den Microsoft (Office) 365 Anwendungen vor wenigen Tagen: ja, Nein, vielleicht - oder doch (nicht?) Getreu dem Grundsatz: Wie man sieht, sieht man nichts, und warum man nichts sieht, wird man gleich sehen :D - Für mich "Alles klar"... Update: Ein Rechtschreibfehler ist auch noch in der Microsoft-Meldung. Fällt nur auf, wenn man genau hinschaut. "due" - es sollte bestimmt " 'doh " heißen :)
erstes Bild
Kategoriebild
Disk2VHD 2.02
Name:Disk2VHD Version:2.02 Beschreibung:Erzeugt aus einem physikalischen Rechner/Server eine virtuelle Hyper-V-Harddisk (.VHDX). Werkzeug von Microsoft Sysinternals. X64 Version empfohlen. Portabel, braucht keine Installation. Lizenzgeber:Microsoft Sysinternals Lizenz-Art:kostenfrei auch kommerziell Lizenzquelle:im Installationspaket Installations-Ziele: | Server | Client oder AVD Herkunft:Internet Installationsart:Deploy Herstellerseite:https://learn.microsoft.com/en-us/sysinternals/downloads/disk2vhd Bewertung:0   0 von 10 Listen-ID:537
Kategoriebild
Wirtschaftsschutz Innenministerium NRW
Anlässlich der Fachtagung von Raiffeisenverband Westfalen-Lippe und der genobit (Tochtergesellschaft des Genossenschaftsverband Weser-Ems e.V) waren zwei Mitarbeitende des Innenministeriums NRW zu Gast, die einen Vortrag über IT-Sicherheit in Unternehmen aus Sicht der Fachabteilung Wirtschaftsschutz präsentiert haben. Zunächst wurden die Aufgaben der Fachabteilung erläutert, dann anhand zahlreicher Vorfälle und Praxisbeispiele aktuelle Gefahren und Präventiv-Maßnahmen aufgezeigt. Neben dem interessanten Vortrag war das Highlight, dass das Ministerium kostenlose Vortrags- und Workshop-Angebote für Zielgruppen von Auszubildenden über Personal bis zur Geschäftsleitung anbietet. Kontaktdaten hierzu im Kasten weiter unten. Auch die weiteren Vorträge aus Sicht von Datenschutz- und IT-Spezialisten der genobit und Verbandsprüfern waren kurzweilig und informativ aufbereitet. Im Schwerpunkt ging es um die aktuellen Fassungen des BSI-Grundschutz-Kompendium und aktuelle Vorkommnisse im Rahmen der Datenschutz-Grundverordnung #DSGVO. Für die Teilnehmenden ein erfolgreicher Tag bei der GWS in Münster. Die Angebote des Ministeriums stehen selbstverständlich für alle Unternehmen zur Verfügung, nicht nur für die o.g. Teilnehmenden. Wenden Sie sich gern an die untenstehenden Kontaktpersonen. Ministerium des Innern des Landes Nordrhein-WestfalenWirtschaftsschutzE-Mail: wirtschaftsschutz@im1.nrw.deim.nrw/wirtschaftsschutzQuelle: Informationsblatt des Wirtschaftsschutz NRW
Kategoriebild
Abmahnwelle wegen Google-Fonts Remote
Mit Urteil des Landgerichts München vom 20.01.2022 (Az: 3 O 17493/20) wurde die Rechtswidrigkeit der Einbindung von Google-Fonts durch Aufruf von externen Seiten festgestellt. Mit Aufruf der Website wird durch das Laden der Google-Fonts eine Verbindung zu US-Servern von Google aufgebaut und die IP-Adresse des Besuchers übermittelt. Da eine Einbindung der Google Fonts oftmals auch bei der Anzeige des „Cookie-Banners“ und bei inhaltsleeren Fehlerseiten (z.B. gelöschte Seiten o.ä.) erfolgt, bleibt die Einbindung trotz Überprüfung gerne zunächst unentdeckt, womit die automatische Übermittlung der IP-Adresse des Besuchers daher gegen die DSGVO verstoßen kann. Details kann Ihnen hierzu ein Fachanwalt für IT-Recht oder Ihr Datenschutzbeauftragter erläutern. Leider machen sich einige Abmahnanwälte diese Verstöße mit Massen-Abmahnungen zu Nutze und verschicken automatisiert Zahlungsaufforderungen in Höhe von rund 200 €. Update 21.12.2022: Die beiden Abmahnanwälte, die mehr als 2.000 Abmahnungen verschickt haben, sind nun selbst angeklagt und verurteilt worden (wegen Abmahnbetrugs). In der Begründung der Staatsanwaltschaft Berlin wurde festgestellt, das die Suche nach Webseiten mit verlinkten Google Fonts durch eine Software durchgeführt werden. Da ein Datenschutz-Verstoß nicht gegen Programme, sondern nur gegen natürliche Personen wirksam sind, waren die Abmahnungen in betrügerischer Absicht.Ungeachtet dieser Massenabmahnung sollten Sie Google Fonts und andere "Open-Source" Bibliotheken ausschließlich auf dem eigenen Webauftritt betreiben (also keine externen Links setzen). Schutz-Maßnahmen Keine Befürchtungen im Fall einer entsprechenden Abmahnung müssen Sie haben, wenn Sie entweder keine externen Fonts in Ihrem Internetauftritt eingebunden haben oder die Google-Fonts lokal über ihren in Deutschland gehosteten Webserver mit ausliefern. Das können Sie stichprobenartig einfach prüfen, indem Sie Ihre…
Kategoriebild
Halloween-Vorbereitung
am 31.10.2022 ist wieder Halloween und die Kinder aus der Nachbarschaft fordern „Süßes oder Saures“. Der Landwirt um die Ecke hat sich optimal auf Halloween vorbereitet, wie das Bild zeigt. Er muss den Kürbis nur aushöhlen und eine Kerze reinstecken, um es am 31. schaurig aussehen zu lassen: Halloween-Prepper 2022
erstes Bild
Kategoriebild
Libreoffice 7 Sicherheitslücke
Die meisten Firmen setzen auf die Standardlösung: Microsoft 365 (oder Microsoft Office). Dabei ist man nur bei der Miet-Variante mit bester Sicherheit und schnellen Updates versorgt. Bei den Kaufvarianten (z. B. Office 2021 Home & Business) gibt es weder effizienten Makroschutz, noch neue Funktionen und Sicherheitsupdates nur alle 4 Wochen am Patchday. Diese wiederum kann man dann auch nicht zentral verteilen. Ungeachtet davon setzen einige von Ihnen Libreoffice (oder zumindest den Writer davon) ein, um ausfüllbare PDF-Formulare zu erstellen (Meines Wissens die einzige kostenlose Software, die das kann). Wenn Sie Libreoffice in Ihrem Software-Inventar finden, aktualisieren Sie bitte auf die Version 7.4.2.3 (bestenfalls in der x86_64 Variante). Ansonsten kann durch simplen HTML-Code, der ein einem Dokument ist, Schadcode auf die Zielsysteme eingeschleust werden. Libreoffice hat leider keinen automatischen Updater integriert, daher ist die Aktualisierung von Hand vorzunehmen. Makros und Sicherheitslücken in Makros gibt es nicht nur in Microsoft Office, sondern auch in Libreoffice!https://www.libreoffice.org/about-us/security/advisories/cve-2022-3140/
Kategoriebild
BgInfo 4.32.0.0
Name:BgInfo Version:4.32.0.0 Beschreibung:Microsoft (Sysinternals) Werkzeug für automatisches Hintergrundbild mit System-Informationen mit Zusatzskripten und Logout/Reboot/Shutdown Icons. Optional: RDCMan 2.90, Imago Schrittaufzeichnung, MHT-HTML-Konverter, Filedate-Tool, Putty Terminal. Erfordert 64-Bit System. 32-Bit Variante entfernt. Putty und Rdcman aktualisiert Lizenzgeber:Microsoft Lizenz-Art:kostenfrei auch kommerziell Lizenzquelle:im Installationspaket Installations-Ziele: | Server | Client oder AVD Herkunft:aus Originalquelle Installationsart:Deploy, Repack Herstellerseite:https://docs.microsoft.com/de-de/sysinternals/downloads/bginfo Bewertung:|OOOOOOOOOO|   10 von 10 Listen-ID:22
erstes Bild
Kategoriebild
MP3Tag 3.18
Name:MP3Tag Version:3.18 Beschreibung:Musik-Bearbeitungs-Software und Mp3-Tools: MP3DirectCut:2.36 AMOKPLaylistCopy:2.0.6* MP3Gain:1.4.6* - jetzt auch als 64-Bit-Version. Tag-Informationen, Cover, Lyrics, Bearbeiten der MP3-Tags, Importieren von Unsyncedlyrics und Discogs und MusicXmatch, Stapelverarbeitung von mehreren Songs, Cover exportieren, Listen erstellen. Lizenzgeber:Florian Heidenreich Lizenz-Art:kostenfrei auch kommerziell Lizenzquelle:im Installationspaket Installations-Ziele: | Client oder AVD Herkunft:aus Originalquelle Installationsart:Deploy, Repack Herstellerseite:https://www.mp3tag.de/ Bewertung:|OOOOOOOOOO|   10 von 10 Listen-ID:154
erstes Bild
Kategoriebild
Windows 11 Hardwarevoraussetzungen nicht erfüllt
Lansweeper, ein Hersteller von IT Asset Management (ITAM) Software hat jüngst eine Analyse veröffentlicht, bei der etwa 27 Millionen Geräte in 60.000 Unternehmen ausgewertet wurden, ob sie für Windows #Eleven (Pro, Enterprise, Business) geeignet sind. Dabei kam heraus, dass 42,76 Prozent nicht geeignet sind und ersetzt werden müssten. Da nicht zu erwarten ist, dass in den nächsten Monaten oder mittelfristig über 11,5 Millionen PCs in Unternehmen ersetzt werden, wird Microsoft sich eine andere Strategie überlegen müssen, um Windows marktführend auf Endgeräten im Betriebssystemmarkt zu behaupten. Wir empfehlen weiterhin, vorhandene PCs UND neu angeschaffte Windows Endgeräte mit Windows 10 Pro zu bestellen (die namhaften Hersteller bieten das nachwievor an) oder nach dem Auspacken mit dem Downgraderecht und Windows 10 Pro neu zu installieren. Eine "Neubetankung" bietet bei der passenden Vorlage die Möglichkeit, das Endgerät von unnützem und werbe-la(ä)stigem Inhalt zu befreien.Best practice Lesen Sie dazu auch unseren Artikel zu Windows 11.
Kategoriebild
Ende der Sicherheitsupdates Server 2012 R2
Der 10. Oktober 2023 ist der letzte "Patchday", an dem Microsoft #Sicherheitsupdates #endoflife für sein Server-Betriebssystem "Windows Server 2012 R2" ausrollt. Danach ist mit mehr oder weniger kritischen Sicherheitslücken zu rechnen, die nicht mehr geschlossen werden. Diese Server sind dann - nicht nur als Terminalserver - angreifbar und werden von Kriminellen genutzt werden, um Schadsoftware zu installieren und Daten- und Identitätsdiebstahl zu betreiben. [next_event date="10.10.2023"] Bin ich betroffen? Server 2012 R2 sind in der Regel erkennbar an der türkisfarbenen Taskleiste mit Startknopf links und dem bildschirmfüllenden Startmenü, das auch unten links den Startknopf hat: Windows Server 2012 R2 Taskleiste Um herauszufinden, ob Sie noch Server 2012 im Einsatz haben und wie viele mit welcher Software, empfehlen wir unsere IT-Dokumentation. Diese liefert Ihnen nicht nur die 2012er Server, sondern auch ein komplettes Software und Hardware-Inventar und einer IST-Aufnahme nach BSI-Standard 200-1. Soll die IT-Dokumentation für die Verbandsprüfung oder zur Dokumentation für Versicherungen genutzt werden, empfiehlt sich der IT-Sicherheitscheck, der Ihnen ein Testat nach dem BSI-Standard 200-1 und IDW PS330 liefert. Er wird durch einen TÜV-zertifizierten IT-Security Manager und -Auditor ausgeführt. Kontaktieren Sie mich gern bei Fragen oder zur Beauftragung über das Kontaktformular des Syskoportals. Was kann ich tun? Neuinstallation der Programme auf Server 2019 bzw. 2022 und Umzug der Daten und Programme sind empfehlenswert. Server 2016 ist auch möglich, die Sicherheitsupdates enden hier aber bereits im September 2025 - also nur zwei Jahre später. Bei Verwendung der Server On-Premises müssen dazu meist neue CALS und teure Server-Betriebssystem-Lizenzen (meistens in der Datacenter-Edition)…
erstes Bild
Kategoriebild