IT Sicherheit am Limit
@jean Wo gerade .docx natürlich völlig ungefährlich ist! *Ironie aus*
@Ollital @jean
Schlechte Bezahlung im ÖD? Kann doch gar nicht sein.
@jean Finde ja die Verwaltungen hier Barnim sehr freundlich, aber IT ist auch nicht besser als sonst. Letztens hat mich das Finanzamt (sehr freundlich) angerufen und mir bestätigt, dass meine Nachricht per ELSTER bei ihnen angekommen sei.
@leitmedium ich wurde mal angerufen und gefragt (nicht von Barnim), was sie tun soll: dass sie versucht habe, für ihren Chef die angehängte *.asc auszudrucken und da nur Quatsch rausgekommen sei.
@jean @leitmedium wie soll der Chef das denn auch lesen?
@jean
das wurde ich auch schon mehrfach gefragt. U.a. in der Antwort auf eine DSGVO-Anfrage. Man habe den Anhang nicht öffnen können, was darin denn enthalten sei.
@leitmedium
@jean Auf der Liste fehlt nur noch .exe.
@jean exe fehlt
@dd0ul der gute .piz Anhang, um mit dem Kunden Zip Archive per Mail austauschen zu können @jean

KI ist zwar nur ein Marketing-Buzzword. In der IT der öffentlichen Verwaltung könnte sie dennoch einen Fortschritt bedeuten.

@jean

@jean einfach Signatur-Anhang-Endung auf .txt ändern und fertig.
@musicmatze @jean Einfach einen nicht denkenden Windows Admin durch 1 kompetentes Personal ersetzen und fertig
@jean XPS? Ist das nicht DER Alptraum was IT-Security betrifft?

@jean

Was da alles hätte passieren können..

@jean …und wenn du mal XML-Dateien schicken möchtest, dann nur mit groß geschriebener Dateiendung.
@jean
asc = advanced security concern
😅
@jean Keine PNG? Boooooo!
@Mazzle dafür bmp! ist doch auch lossless!
@chake Dafür aber keine GIF. Ich prangere das an!
@jean Man scheint ziemlich inkompetent zu sein dort...
Nachforschung Brief | Deutsche Post | Kundenservice

Ein Nachforschungsauftrag kann vom Absender beauftragt werden, wenn eine Sendung bereits mehr als 7 Werktage unterwegs ist und es keinen Hinweis vom Empfänger gibt, dass die Sendung erhalten wurde.

@jean Behörden faxe ich Dateien grundsätzlich base64 kodiert, bei ausreichend großer Schrift funktioniert das am Besten.
@jean
Kannst du OpenPGP_signature.asc.bmp verschicken?
@jean aber pdf und docx erlauben. Ich lach mich schlapp.
@jean
Die Stadtverwaltung Eberswalde nutzt für ihr Mailsystem noch nicht mal eine Transportverschlüsselung, vermutlich bei der Kreisverwaltung dann auch nicht anders. Da kannst du doch nicht mit Ende-zu-Ende Verschlüsselung kommen.
@Jonas @jean Netter Hinweis auf Artikel 32 DSGVO?

@jean WTF?

Aber #OOXML wird akzeptiert obwohl es "#TuringComplete" und am meisten für #Malware (#VBA) genutzt wird...

@jean
🤦‍♀️
Bislang waren Behörden/Ämter ja nicht haftbar, deswegen haben sie sich wohl auch so fahrlässig verhalten. Bishin, dass Menschen ermuntert werden, doch rasch ein Dokument mit personenbezogenen Daten besonderer Kategorie unverschlüsselt zu mailen. Im Grunde eine Ermunterung zum Verstoß gegen den Datenschutz. Doch damit soll ab c.a. Herbst Schluß sein, hörte ich letztens. Quelle muß ich noch raus suchen.
@jean Die Stadt Neuss nimmt nur pdf und txt. Eine Mitarbeiterin meinte mal, dass pdf ein besonders geschütztes Format wäre 🙃 War allerdings Sachbearbeiterin, nicht IT.
@jean Komm, lass Mal 'ne Whitelist mit Kriterien machen, die von Windows ausnahmslos so behandelt werden, dass schädliche Inhalte auch ausgeführt werden. Hmm. Zu auffällig. Hau mich drei Nur-Text-Formate dazu. Ja so sieht es gut aus.

@jean

Ich empfehle dieser IT-Sicherheit mindestens das Buch IT-Sicherheit für Dummies! So sollte es dieses geben. Ich kann mir kein Werk vorstellen, dass dieses Thema niederschwelliger behandelt.

Mag sein, es gibt nich ein stark bebildertes Werk für Grundschüler. Oder einen Comic zum Thema.

Eine gewichtige Publikation des BSI zum Thema IT-Sicherheit mag auch helfen, rechts und links und rechts und links und … immer wieder um die Ohren geschlagen!

@jean
ich sag mal das sind doch die Dateiformate die am ehesten einen Virus haben können
👩‍🦳
@jean Über Vetterleswirtschaft schwachsinnigen Intelligenzallergikern einen Job bei der IT Betreuung der Stadt zu besorgen sollte streng verboten werden. Soviel ignorante Unbildung und Dummheit sind einfach Illegal. Pretty good Privacy Signaturen entfernen. Das glaubt man nicht mal wenn man es liest.

@jean Und jetzt tun wir mal so als ob mir "PGP," "GPG" und überhaupt die ganze "Public Key" Kryptographie nicht sagten. (So wie vermutlich >90% der Menschen in der BRD.) Okay?

Was genau ist denn an dieser Meldung so "am Limit?"

(Vergiß bitte auch, daß ich weiß, wie z. B. in docx xlsx und Officekonsorten Schadsoftware als Macro verteilt werden könnte.)

@jean Da hier ja wieder über die IT in der öffentlichen Verwaltung abgelästert wird: Da wir seit Jahrzehnten für Parteien stimmen, die die Steuern (v.a. für Reiche) immer weiter senken, ist die öffentliche Hand mittlerweile totgespart und kann sich kaum noch Mitarbeiter, geschweige denn gescheite IT leisten. Schaut euch doch die Stellenanzeigen und die Löhne dort an. Es ist schon ein Wunder, dass die meisten Behörden eigene Mailserver haben.
@jean Moderately motivated adversary: Ok. Cool. I can work with that.
@jean Also einfach ein Script schreiben, der "asc" zu "txt" umbenennt? :D

@jean
Eigentlich ein typisches Problem von whitelistings - man übersieht halt mal was sinnvolles.
Neben kleinem Lacher am Morgen haben manch Reaktionen einen bitteren Beigeschmack.
- Hat die Fachseite so ihre Bedarfe genannt, setzen die Admins das im Mailfilter halt um.
- Hat mal wer versucht auf Fachseite ein stabiles PGP web of trust in einer größeren Org usable umzusetzen?

Es hängt fast immer an Einzelpersonen. Sicher nicht nur ein Problem der öff. Verwaltung.

@jean in welchem Wochenendseminar wurde denn deren IT Team ausgebildet, bitte?
@jean Das Format, dass sie akzeptiert hätten lautet: *.wtf 😎
@jean Sie müssen sich jetzt sicher fühlen!
@jean Aus Sicherheitsgründen ... docx, xlsx, ppsx 😂

@jean

Schwer zu sagen: Soll man da jetzt #lachen oder #weinen? Wahrscheinlich das #Letztere.

😣😖😫😭

:gnomeHey: