IT-SicherheitKehrseite der Digitalisierung

Cyber-Angriff: Auch Kommunen sind betroffen.
(Bildquelle: pinkeyes/stock.adobe.com)
Die Schlagzeilen lauten „Cyber-Angriff legt Stadtverwaltung lahm“, „Datendiebe steigen ein“, „Kein Normalbetrieb mehr in diesem Jahr“ oder „So kamen die Hacker ins Netzwerk“. Quasi im Wochentakt ist von Cyber-Angriffen, IT-Sicherheitsvorfällen, Schad-Software-Befall und Cyber-Erpressung zu erfahren. Privatleute, Unternehmen und immer häufiger auch Kommunen, Verwaltungen, selbst Schulen und Krankenhäuser sind davon betroffen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) geht in seinem jüngsten Bericht zur Lage der IT-Sicherheit in Deutschland von einer angespannten bis kritischen Sicherheitslage aus. BSI-Präsident Arne Schönbohm erklärte: „Es ist nicht nur die Anzahl von Sicherheitsvorfällen, die besorgniserregend ist, es ist auch die rasante Entwicklung neuer und angepasster Angriffsmethoden, die massenhafte Ausnutzung schwerwiegender Software-Schwachstellen und die teilweise gravierenden Folgen, die erfolgreiche Cyber-Angriffe auslösen.“
Die Zahlen sind abenteuerlich: Fast 15 Millionen kritische Meldungen übermittelte das BSI an deutsche Netzbetreiber, 144 Millionen Schadprogramm-Varianten wurden 2021 gezählt – ein Anstieg um 22 Prozent gegenüber dem Vorjahr. 44.000 Mails mit Schadprogrammen wurden allein in deutschen Regierungsnetzen abgefangen. Bei 98 Prozent wurden Schwachstellen in der Serversoftware MS Exchange festgestellt.
Verwaltungsdienste fielen wochenlang aus
So auch in Mecklenburg-Vorpommern. Zuerst betraf es Anfang Oktober 2021 die Stadtwerke Wismar, dann am 15. Oktober die kommunalen IT-Dienstleister KSM und SIS in Schwerin und schließlich das Datenverarbeitungszentrum Mecklenburg-Vorpommern. Weite Teile der Server-Systeme wurden von einer Schad-Software verschlüsselt und waren damit nicht erreichbar. Betroffen sind kommunale Unternehmen und Kommunalverwaltungen, etwa Bürgerbüros in Schwerin und im Landkreis Ludwigslust-Parchim, wo praktisch alle IT-gestützten Verwaltungsdienste – Kfz-Wesen, Passwesen, Grundsicherung – wochenlang ausfielen und teils ein analoger Notdienst eingeführt werden musste.
Die Verantwortlichen reagierten schnell. Man fuhr alle Systeme herunter und trennte sie vom Netz, schaltete IT-Forensiker des BSI ein, informierte die Staatsanwaltschaft und begann umgehend mit der Schadensanalyse. Nach Angaben von Matthias Effenberger, Geschäftsführer des Schweriner IT-Dienstleisters SIS, sind voraussichtlich keine personengebundenen Daten abgeflossen. Ein abschließender datenforensischer Bericht steht aber noch aus. Auch die Wiederherstellung der Systeme sei wieder angelaufen. „Nach aktuellem Stand gehen wir davon aus, dass sämtliche Datenbestände als Back-up verfügbar sind und zur Wiederherstellung der Systeme genutzt werden können“, erklärte Effenberger. „Hier zahlt sich unser strenges Datensicherungskonzept aus.“ Mit einem Normalbetrieb sei allerdings erst 2022 wieder zu rechnen.
Lohnen Zertifizierung und Zentralisierung?
Wie lange ein IT-Wiederaufbau nach einer derartigen Cyber-Attacke dauern kann, zeigt das Beispiel Anhalt-Bitterfeld. Dort kam es Anfang Juli 2021 zu einem so genannten Ransomware-Angriff, bei dem mehrere Server des Landkreises mit Schad-Software infiziert und sämtliche Daten verschlüsselt wurden. Die Hackergruppe Pay or Grief (Zahle oder trauere) meldete sich mit einer Lösegeldforderung, der sich das Landratsamt jedoch verweigerte, woraufhin 200 Megabyte Daten im Darknet auftauchten. Rund 1.000 PCs und Laptops mussten in den Verwaltungen „plattgemacht“ werden, das heißt die Festplatten wurden von allen Daten bereinigt. Der erste Cyber-Katastrophenfall Deutschlands wurde ausgerufen, die Experten des BSI rückten an, ebenfalls die Bundeswehr, um beim Neuaufsetzen der Systeme zu helfen. Wochenlang waren die Verwaltungsstellen nur noch per Fax oder Telefon, jedoch nicht mehr elektronisch erreichbar. Banken und Sparkassen sprangen ein, um die Zahlung von Sozialhilfe, Unterhalts- und Wohngeld sicherzustellen. Noch heute ist die Wiederherstellung nicht vollständig abgeschlossen, da bei den vorhandenen Back-ups nicht ohne Weiteres davon ausgegangen werden konnte, dass sie nicht auch schon mit Schad-Code befallen waren.
Angesichts der Schwere der Vorfälle in Schwerin, Anhalt-Bitterfeld und im nordrhein-westfälischen Witten, wo die Stadtverwaltung im Oktober 2021 ebenfalls von einem Cyber-Beutezug betroffen war, entsteht der Eindruck zunehmender Verwundbarkeit. Bedrückend daran: Nicht nur solche Gemeinden oder Kreise, die ihre IT „unter dem Schreibtisch“ selbst betreiben, sind betroffen, sondern offenbar auch solche, die sich einem kommunalen IT-Dienstleister angeschlossen haben. Das BSI verweist auf die eigenen IT-Grundschutzprofile für Kommunen, eine Art Basis-Absicherung für Kommunalverwaltungen, in denen Mindestsicherheitsmaßnahmen beschrieben sind. Anscheinend sind jedoch selbst BSI-zertifizierte Rechenzentren wie in Schwerin nicht vor schwerwiegenden Cyber-Attacken gefeit. Lohnt am Ende eine ebenso aufwendige wie kostspielige Zertifizierung gar nicht? Und bedeutet eine Zentralisierung der IT besseren Schutz oder – umgekehrt – eine größere Angriffsfläche?
Schwächstes Glied der Sicherheitskette: der Mensch
„Ein Angriff auf einzelne Kommunalverwaltungen oder kommunale Unternehmen hätte in der heutigen digitalen Zeit wahrscheinlich weitaus größere Schäden und langfristigere Ausfälle nach sich gezogen“, ist Matthias Effenberger überzeugt. „Insofern ist die Bündelung der kommunalen IT-Ressourcen auch weiterhin die richtige Entscheidung.“ Sachsens Datenschutzbeauftragter Andreas Schurig rät Kommunen, sich dringend auf den Ernstfall vorzubereiten. Eine konsequente Datensicherung, ein systematischer Update- und Patch-Service, eine straff konfigurierte Firewall, Notfallpläne und Reservetechnik gehören zu den Präventionsmaßnahmen.
Aber auch Weiterbildungen für IT-Verantwortliche und Schulungen für das Personal. Neben dem Ausnutzen von Sicherheitslücken in Netzwerken und Fehlkonfigurationen der Systeme gelangen Angreifer immer noch sehr häufig über Standard-Anmeldeinformationen, allzu leichte Passwörter und unvorsichtige Mitarbeiter an die begehrten Daten. Insbesondere durch den Wechsel ins Homeoffice im Zuge der Corona-Pandemie hätten sich Kriminelle auf das schwächste Glied der Sicherheitskette, den Menschen, konzentriert, stellt eine Bitkom-Studie fest.
Darüber hinaus gilt es aber auch, die politische Awareness zu erhöhen. Die IT-Sicherheit in Kommunen ist längst nicht so gut aufgestellt, wie die des Bundes oder der Länder. Vor die Wahl gestellt, die Schultoiletten zu sanieren oder in IT-Sicherheit zu investieren, fällt vielen Bürgermeistern und Ratsmitgliedern die Entscheidung nicht schwer. Anders als marode Toiletten fällt eine diffuse Bedrohung aus dem Cyber-Raum weniger stark ins Auge. Diese Sichtweise muss sich ändern und den Kommunen genügend Gelder zur Verfügung gestellt werden, damit sie sich besser schützen können. Denn eins zeigen die Fälle auch: Die Kehrseite der zunehmenden Digitalisierung ist eine größere Verwundbarkeit insbesondere in Kommunen, wo sich die Zahl der Schnittstellen nach außen ständig erhöht.
Rheinland-Pfalz: Kommunen für Cybersicherheit sensibilisieren
[18.11.2025] Rund 200 Beschäftigte aus rheinland-pfälzischen Kommunen nahmen an der virtuellen „Roadshow Kommunen“ teil. Fachleute von BSI, CERT-kommunal-rlp und dem Digitalisierungsministerium informierten über praktische Sicherheitsmaßnahmen, um besser auf IT-Sicherheitskrisen vorbereitet zu sein. mehr...
Bayern: Bericht zur Cybersicherheit 2025
[18.11.2025] Für Bayern liegt jetzt der diesjährige Bericht zur Cybersicherheit im Freistaat vor. Die Bedrohungslage ist demnach weiterhin hoch, mutmaßlich politische motivierte Cyberangriffe nehmen zu. Bayern hat seine Schutzmaßnahmen angepasst und die Präventionsangebote für den Bereich Wirtschaft und Gesellschaft weiterentwickelt. mehr...
Cybersicherheit: Hoher Handlungsdruck
[12.11.2025] Die aktuelle Studie „Cybersicherheit in Zahlen“ von G DATA CyberDefense zeigt: Veraltete IT, Fachkräftemangel und zu geringe Budgets bremsen die Sicherheitsvorkehrungen aus. Kommunen müssen jetzt handeln und ihr Schutzniveau erhöhen. mehr...
Cybersecurity: Schatten-KI als offene Flanke
[11.11.2025] Eine aktuelle Umfrage zum Thema Cybersicherheit, die im Auftrag von Microsoft in Ämtern und Behörden durchgeführt wurde, zeigt, dass die Nutzung nicht-autorisierter KI-Tools weit verbreitet ist. Die Zahlen offenbaren außerdem eine erstaunliche Diskrepanz: Während rund 80 Prozent der Befragten auf Landes- und Bundesebene die Bedrohungslage als sehr hoch einstuften, sind es in Kommunen nur 58 Prozent. mehr...
IT-Sicherheit: Angriff und Abwehr mit KI
[23.10.2025] Künstliche Intelligenz unterstützt Kriminelle bei Cyberangriffen, gleichzeitig wird sie zur Gefahrenabwehr eingesetzt. In Kommunen beginnen die Probleme allerdings an ganz anderer Stelle: Sie fallen aus dem IT-Grundschutz. mehr...
Kirkel: Krise kontrolliert bewältigt
[17.10.2025] Die saarländische Gemeinde Kirkel konnte einem Cyberangriff technisch erfolgreich begegnen – auch dank der Unterstützung umliegender Kommunen. Die offene Kommunikation mit der Öffentlichkeit trug ebenfalls zum kontrollierten Umgang mit dem Angriff bei. mehr...
Berlin: Hürden beim Open-Source-Umstieg
[13.10.2025] In der Berliner Verwaltung läuft bislang nur ein gutes Fünftel der eingesetzten Fachverfahren auf Open Source. Fehlende Zentralisierung und eine Windows-Bindung der einzelnen Lösungen bremsen auf dem Weg zu mehr digitaler Souveränität. Der Umsteig erfolgt schrittweise. mehr...
Cybersicherheit: Mit ELITE 2.0 Angriffe realistisch erleben
[26.09.2025] Die Fraunhofer-Institute FOKUS und IAO stellen jetzt Online-Demonstratoren zur Verfügung, mit denen sich die Folgen eines Cyberangriffs realistisch erleben lasen. Das soll Mitarbeitende praxisnah für aktuelle Cybergefahren sensibilisieren. mehr...
ITEBO: Cloudbasierter Notfallarbeitsplatz
[01.09.2025] Kommunen können nun einen Notfallarbeitsplatz bei IT-Dienstleister ITEBO einrichten. Sollte die Verwaltung einmal von einem Cyberangriff betroffen sein, kann sie über die cloudbasierte Lösung innerhalb kurzer Zeit ihre Erreichbarkeit wiederherstellen. mehr...
Datenschutz: Know-how für die KI-Planungsphase
[29.08.2025] Der Beauftragte für den Datenschutz des Landes Niedersachsen führt regelmäßig Schulungen zu aktuellen Datenschutzthemen durch. Neu im Programm ist eine Fortbildung über den KI-Einsatz in der öffentlichen Verwaltung. mehr...
CyberSicherheitsForum 2025: Global denken, vor Ort handeln
[28.08.2025] Wie sicher sind wir in der Welt vernetzt? Was können wir global mitnehmen, um unsere digitale Welt hier vor Ort sicherer zu machen? Diese und weitere Fragen können mit Expertinnen und Experten im November beim siebten CyberSicherheitsForum in Stuttgart diskutiert werden. mehr...
Würzburg: Siegel bescheinigt IT-Sicherheit
[26.08.2025] Würzburg ist vom Bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) mit dem Siegel Kommunale IT-Sicherheit ausgezeichnet worden. Es bescheinigt der Stadtverwaltung, dass sie angemessene Maßnahmen zur IT-Sicherheit umgesetzt hat. mehr...
V-PKI-Zertifikate: Neues Antragsportal der SIT
[25.08.2025] Als nachgeordnete Zertifzierungsstelle des Bundesamts für Sicherheit in der Informationstechnik (BSI) gibt die Südwestfalen-IT Zertifikate zur Absicherung der digitalen Kommunikationswege und -Plattformen von öffentlichen Verwaltung aus. Das entsprechende Antragsportal hat die SIT nun einem Relaunch unterzogen. mehr...
Bundesregierung: NIS2-Richtlinie beschlossen
[31.07.2025] Das Kabinett hat den Gesetzentwurf zur Umsetzung der NIS2-Richtlinie beschlossen. Damit gelten künftig für deutlich mehr Unternehmen als bisher gesetzliche Pflichten zur Stärkung der Cybersicherheit, zudem erhält das BSI neue Befugnisse für Aufsicht und Unterstützung. mehr...
Monheim am Rhein: TÜV bestätigt IT-Sicherheit
[23.07.2025] Das Informationssicherheits-Managementsystem der Stadt Monheim und ihrer Bahnen ist erneut mit dem Prüfsiegel ISO/IEC 27001:2022 zertifiziert worden. Das von TÜV Rheinland ausgestellte Zertifikat bescheinigt, dass sicherheitsrelevante Prozesse dokumentiert, geprüft und kontinuierlich verbessert werden. mehr...

















