Ein Angriff auf euren IT-Dienstleister trifft dutzende Kommunen auf einmal

Bürgerportale, Fachverfahren, Rathaus: Pentests mit einem Bericht, der als Nachweis für NIS2 und ITSiV-PV taugt.

  • ITSiV-PV-konforme Testberichte
  • Erfahrung mit kommunaler IT und Fachverfahren
  • Kostenloses Erstgespräch
Realer Vorfall Nacht vom 29. auf den 30. Oktober 2023

Südwestfalen-IT: bis zu 103 Kommunen wochenlang im Notbetrieb

  1. 01VPN-Zugang kompromittiert
  2. 02Ausbreitung im Netz
  3. 03Zentrale Systeme verschlüsselt
  4. 04Notbetrieb in 103 Kommunen

Betroffen war keine Großstadt mit eigener IT, sondern der Normalfall: Kommunen mit gemeinsamem Dienstleister.

Angaben nach öffentlicher Berichterstattung (u. a. heise online). Access Granted war an diesem Vorfall nicht beteiligt.

Ein Dienstleister, viele Kommunen, eine geteilte Angriffsfläche

Fernzugang C Kommunaler IT-Dienstleister C Kommune Kommune Kommune Kommune Kommune Kommune A Bürgerportal B Fachverfahren D Rathaus
  • Einfallstor
  • geteilte Infrastruktur
  • angeschlossene Kommunen

Ein kompromittierter Zugang reicht für alle. Die Buchstaben zeigen, wo wir prüfen.

Wo wir ansetzen
  1. A

    Bürgerportale

    Online-Antragsstrecken für Ausweis, Kfz oder Wohngeld: direkt angreifbar.

  2. B

    Fachverfahren

    Meldewesen, Sozialleistungen, Bauverwaltung: gewachsen, kaum ersetzbar.

  3. C

    Anbindung an den IT-Dienstleister

    VPN-Zugänge und Segmentierung. Dort setzte Südwestfalen-IT an.

  4. D

    Publikumsverkehr im Rathaus

    Offene Schalterhallen und Bürgerkontakt erleichtern Pretexting.

Zwei Pflichten, ein Thema

NIS2 / BSIG

Staat und Verwaltung als eigener Sektor

Anlage 1 des BSIG führt „Staat und Verwaltung“ als eigenen Sektor, mit denselben Nachweispflichten.

OZG / ITSiV-PV

Pentest-Pflicht für Online-Verwaltungsleistungen

Die ITSiV-PV des BMI schreibt Web-Checks und Pentests durch BSI-zertifizierte Prüfstellen vor.

Beide Pflichten gelten unabhängig davon, ob eine Kommune ihre IT selbst betreibt oder über einen Dienstleister bezieht.

Fünf Punkte, die in jedem Angebot an eine Kommune stehen

Verwaltungsabläufe und Vergaberecht ticken anders als in der freien Wirtschaft. Deshalb bekommt ihr eine Liste dessen, was ihr von uns verbindlich erwarten könnt.

  1. 1

    Festpreisangebot mit Leistungsbeschreibung

    Klare Leistungsbeschreibung, Festpreis, nachvollziehbare Kalkulation. Den Scope legen wir vorher gemeinsam fest.

  2. 2

    Wertgrenzen für Direktvergaben berücksichtigt

    Wir schneiden Scope und Angebot so zu, dass sie unter den jeweiligen Wertgrenzen bleiben können, oder liefern die Unterlagen als Grundlage für ein förmliches Vergabeverfahren.

  3. 3

    ITSiV-PV-konformer Bericht mit Management-Summary

    Der Bericht dokumentiert Web-Checks und Penetrationstest so, dass er als Nachweis für ITSiV-PV und NIS2 verwendbar ist.

  4. 4

    Fester Ansprechpartner für Notfälle

    Für die Dauer des Tests ist auf beiden Seiten ein Ansprechpartner benannt. Zeigt sich ein kritisches Risiko, informieren wir sofort.

  5. 5

    Keine Unterbrechung der Bürgerdienste

    Destruktive Tests sind ausgeschlossen, Testfenster stimmen wir vorab ab, der laufende Bürgerbetrieb bleibt unberührt.

Was wir prüfen

  • Web-App-Pentest

    Bürgerportale und Antragsstrecken.

  • Infrastruktur-Pentest

    Segmentierung und VPN-Zugänge.

  • Social Engineering

    Phishing und Pretexting.

  • Physical Pentest

    Zutritt zu Rathaus und Serverraum.

Ablauf

  1. 1

    Scoping

    Was liegt bei euch, was beim Dienstleister? Danach ein Festpreisangebot.

  2. 2

    Prüfung

    Manuell im vereinbarten Scope, Testfenster abgestimmt. Kritisches melden wir sofort.

  3. 3

    Bericht

    Jedes Finding nach Schweregrad und Wirkung auf Bürgerdienste bewertet.

Was ihr in der Hand habt

  • Abschlussbericht als Nachweis für ITSiV-PV und NIS2

  • Management-Summary für IT-Leitung, Amtsleitung und Verwaltungsspitze

  • Maßnahmenliste nach Priorität, getrennt nach Kommune und Dienstleister

  • Bescheinigung mit Referenzcode, online verifizierbar

Häufige Fragen

Ist ein Penetrationstest für Kommunen gesetzlich vorgeschrieben?

Für Online-Verwaltungsleistungen über den OZG-Portalverbund schreibt die ITSiV-PV regelmäßige Web-Checks und Penetrationstests vor. Zusätzlich gilt NIS2 für den Sektor „Staat und Verwaltung“, sobald die Schwellenwerte erreicht sind. In beiden Fällen ist der Penetrationstest das anerkannte Nachweisinstrument.

Wie funktioniert die Beauftragung angesichts des Vergaberechts?

Unsere Angebote eignen sich für Direktvergaben unterhalb der jeweiligen Wertgrenzen ebenso wie als Grundlage für ein förmliches Vergabeverfahren: klare Leistungsbeschreibung, Festpreis, nachvollziehbare Kalkulation.

Wer ist zuständig, wenn wir unsere IT über einen gemeinsamen Dienstleister beziehen?

Das klären wir im Scoping. In der Praxis liegt ein Teil bei der Kommune (Fachverfahren, Endgeräte, Bürgerbüro) und ein Teil beim Dienstleister (Netzwerk, Serverbetrieb, VPN). Der Testumfang folgt eurer tatsächlichen Zuständigkeit, bei Bedarf in Abstimmung mit dem Dienstleister.

Wir sind eine kleine Kommune. Sind wir überhaupt ein Ziel?

Der Fall Südwestfalen-IT zeigt das Gegenteil: Angegriffen wurde der gemeinsame IT-Dienstleister, an den bis zu 103 Kommunen angeschlossen waren. Wer über eine geteilte Infrastruktur läuft, teilt sich auch deren Angriffsfläche.

Bereit, die IT-Sicherheit eurer Kommune zu prüfen?

In 30 Minuten klären wir euren Scope und was für NIS2 und ITSiV-PV zählt. Danach ein vergaberechtskonformes Festpreisangebot.

Alle Details zur Branche: access-granted.de/de/branchen/publicsector