Jörg Backschues

@jbacksch
38 Followers
164 Following
372 Posts
Making IT Infrastructure (in)visible, #network, #security, #email, #dns, off time #hiking & #cycling

Sichtwort "Conditional Access": Sollen aus Sicherheitsgründen alle Zugriffe auf ein Netzwerk aus den Staaten der u.g. Liste des BMI generell gesperrt werden?

Als ich dann berichtete, das die letzten Analysen von Cyber-Angriffen gezeigt haben, dass der Ursprung der Cyber-Angriffe seinen Ursprung in den Cloud-Computing-Diensten der großen Hyperscaler genommen hatte, war man erstaunt. Hinter dem vermeintlich Guten, befindet sich manchmal auch das Böse 😉.

https://www.bmi.bund.de/SharedDocs/downloads/DE/veroeffentlichungen/themen/sicherheit/staatenliste-para-13-anleitung-sicherheitserklaerung.html

Staatenliste im Sinne von § 13 Abs. 1 Nr. 17 SÜG

Anlage zur "Anleitung zum Ausfüllen der Sicherheitserklärung"

Bundesministerium des Innern

Ich bin ein wenig entäuscht bzgl. der Darstellung des Themas "Interoperable und einfach nutzbare Ende-zu-Ende-Verschlüsselung", wie sie in dem u.g. Whitepaper zu Webmail-Diensten vom @bsi beschrieben wird.

Bei Verwendung von OpenPGP und S/MIME handelt es sich um eine Inhaltsverschlüsselung einer E-Mail. In der Regel kann ich immer sehen, wer mit wem kommuniziert hat. Unter einer Ende-zu-Ende-Verschlüsselung verstehe ich etwas anderes.

https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/DVS-Berichte/whitepaper-EMail-Sicherheit.html

Whitepaper des Digitalen Verbraucherschutzes #4: Anforderungen an sichere, transparente und benutzerfreundliche Webmail-Dienste

E-Mail-Dienste sind ein zentraler Baustein digitaler Kommunikation und Identitätsverwaltung. Allerdings ist der Schutz der Verbraucherinnen und Verbraucher vor Sicherheitsrisiken wie Phishing und Identitätsdiebstahl bei Webmail-Anbietern teilweise noch lückenhaft umgesetzt. Des Weiteren ist die einfache Anwendung einer Ende-zu-Ende-Verschlüsselung (E2EE) aus dem Webmailer heraus und anbieterübergreifend meist nicht möglich. Das vorliegende Whitepaper identifiziert fünf zentrale Handlungsfelder und formuliert konkrete Forderungen an Anbieter von Webmail-Diensten. Ziel ist es, den digitalen Verbraucherschutz in diesem Bereich zu stärken. Der Fokus liegt dabei auf IT-Sicherheit, Transparenz und Usability.

Bundesamt für Sicherheit in der Informationstechnik

Es ist schon intressanst welche Ergebnisse die KI zu den Begrifflichkeiten SVCB, HTTPS, DNS, Empfehlung BSI liefert:

Der Begriff bezieht sich auf das Bundesamt für Sicherheit in der Informationstechnik (BSI) und seine Sicherheitsstandards und -empfehlungen (SVCB), wobei SVCB eine Abkürzung für "Standards, Verfahren, Konzepte, Best Practices" darstellt 😂 .

Wie gut, das andere Quellen das Thema schon 2014 einmal erläutert haben.

https://www.heise.de/ratgeber/Wie-der-HTTPS-Eintrag-das-DNS-erweitert-und-warum-er-so-nuetzlich-ist-9658803.html?seite=all

Wie der HTTPS-Eintrag das DNS erweitert und warum er so nützlich ist

Das neue DNS-Record "HTTPS", ein nützliches und mächtiges Steuerelement zur Verkehrslenkung, lässt seit Monaten das Internet unbemerkt eleganter funktionieren.

c't Magazin
Ja is' denn heut' schon Weihnachten : New Outlook-Debakel: Microsoft zieht Notbremse - Neustart mit KI als Kern
https://www.theverge.com/tech/806162/microsoft-outlook-ai-overhaul-notepad/
Microsoft Outlook is getting an AI overhaul under new leaders

Microsoft is getting ready to overhaul Outlook again. Microsoft’s mail app is being rebuilt with a focus on AI.

The Verge
Ich kann mir nicht vorstellen, dass das wirklich so angedacht war 😉
Massive Great Firewall Leak Exposes 500GB of Censorship Data
https://gbhackers.com/great-firewall-leak/
Massive Great Firewall Leak Exposes 500GB of Censorship Data

In a historic breach of China's censorship infrastructure, over 500 gigabytes of internal data were leaked from Chinese infrastructure firms associated with the Great Firewall (GFW).

GBHackers Security | #1 Globally Trusted Cyber Security News Platform
The same "procedure" as every "year", James 😂 : More Than 70% of DNS Root Queries Are Junk #DNS #rootDNS
https://pulse.internetsociety.org/blog/more-than-70-of-dns-root-queries-are-junk
More Than 70% of DNS Root Queries Are Junk

To clean up junk DNS queries, a coordinated, multi-layer effort involving resolvers, root operators, software developer…

Internet Society Pulse
Umstellung Microsoft Office auf LibreOffice beim österreichischen Bundesheer. Mal sehen, ob sie das konseqent durchhalten.
https://oe1.orf.at/programm/20250916/807304/Freie-Software-fuer-das-Bundesheer
Freie Software für das Bundesheer | DI | 16 09 2025 | 17:55

Streitkräfte setzen auf LibreOffice statt auf Microsoft

oe1.orf.at
Hacker konnten beliebige Microsoft's Entra-ID-Tenants übernehmen.
https://dirkjanm.io/obtaining-global-admin-in-every-entra-id-tenant-with-actor-tokens/
One Token to rule them all - obtaining Global Admin in every Entra ID tenant via Actor tokens

While preparing for my Black Hat and DEF CON talks in July of this year, I found the most impactful Entra ID vulnerability that I will probably ever find. One that could have allowed me to compromise every Entra ID tenant in the world (except probably those in national cloud deployments). If you are an Entra ID admin reading this, yes that means complete access to your tenant. The vulnerability consisted of two components: undocumented impersonation tokens that Microsoft uses in their backend for service-to-service (S2S) communication, called “Actor tokens”, and a critical vulnerability in the (legacy) Azure AD Graph API that did not properly validate the originating tenant, allowing these tokens to be used for cross-tenant access.

dirkjanm.io

Oft sprechen wir bei Repuations-Diensten wie z.B. für EMails oder URLs von Black- oder White-Listing. Dabei ist das Grau dazwischen viel interessanter. @spamhaus hat das ganze mal ein wenig transparanter gemacht.

https://www.dotmagazine.online/issues/strengthening-digital-trust/reputation-it-isnt-black-or-white

Reputation: It Isn’t Black or White

Sven Krohlas of Spamhaus shows how blocklists use reputation and context for smarter filtering – making list selection a strategic, not just technical, choice.

dotmagazine – joining the dots in the Internet industry
Überrascht? Phishing-Training fast wirkungslos: Die Verbesserung liegt nur bei 1,7 Prozent.
https://i.blackhat.com/BH-USA-25/Presentations/US-25-Dameff-Pwning-Phishing-Training-Through-Scientific-Lure-Crafting-Wednesday.pdf