1
00:00:00,790 --> 00:00:03,160
Wer sichere Anwendungen bauen 
und betreiben will, muss 

2
00:00:03,170 --> 00:00:05,920
verstehen, welche 
Sicherheitsrisiken und Angriffs 

3
00:00:05,930 --> 00:00:08,800
Sektoren es gibt. 
Neben Listen wie den over the 

4
00:00:08,810 --> 00:00:12,000
Top Ten sind Capture the Flag 
Events eine großartige 

5
00:00:12,010 --> 00:00:14,680
Möglichkeit, sich mit dem Thema 
auseinanderzusetzen, um zu 

6
00:00:14,690 --> 00:00:18,420
verstehen, wie Hacker denken und
arbeiten und nebenbei viel Spaß 

7
00:00:18,430 --> 00:00:20,750
haben. 
In dieser Folge sprechen wir 

8
00:00:20,760 --> 00:00:24,050
über diese Art von Cyber 
Security Training und was man 

9
00:00:24,060 --> 00:00:26,440
dabei für die eigene Arbeit als 
Developer lernen kann. 

10
00:00:34,100 --> 00:00:36,370
Und da zieht er seine Kapuze 
wieder ab. 

11
00:00:36,380 --> 00:00:40,250
Der alte Hacker malte ich Grüße 
dich und ich Grüße auch euch 

12
00:00:40,260 --> 00:00:45,230
alle da draußen, die ihr zuhört 
zu einer neuen Folge vom Tokas, 

13
00:00:45,240 --> 00:00:48,850
dem Developer Podcast mit. 
Dem einzig wahren Hacker malte 

14
00:00:48,860 --> 00:00:51,480
Latin und mir Robin Manuel 
Thiel. 

15
00:00:52,440 --> 00:00:54,450
Weil wie gehts dir? 
Du lebst ja nicht in München, 

16
00:00:54,460 --> 00:00:58,450
deswegen muss ich dich fragen, 
ob du die Wiesen, die erste 

17
00:00:58,460 --> 00:01:00,360
Oktoberfest Woche gut 
überstanden hast. 

18
00:01:01,720 --> 00:01:03,490
Aber du bist die. 
Super. 

19
00:01:03,500 --> 00:01:06,910
Und ich bin tatsächlich 
dementsprechend irgendwie nicht 

20
00:01:06,920 --> 00:01:09,330
in dauerhafter Versuchung. 
Irgendwie. 

21
00:01:09,910 --> 00:01:12,270
Einen über den Durst zu trinken,
von daher alles super, aber ich 

22
00:01:12,280 --> 00:01:15,000
habe das schöne Wetter genossen 
in den letzten Tagen und auch 

23
00:01:15,040 --> 00:01:18,470
hier bei uns ist viel los. 
Also von daher mir geht es gut 

24
00:01:18,480 --> 00:01:20,870
und ich hoffe du verträgst die 
wissen bisher auch gut. 

25
00:01:21,520 --> 00:01:22,890
Ja, ich halte mich vornehm 
zurück. 

26
00:01:22,900 --> 00:01:26,150
Ich war jetzt am Wochenende 
einmal da, aber ich bin. 

27
00:01:26,870 --> 00:01:29,020
Auch keiner, der da jetzt 
irgendwie alle 2 Tage hin rennen

28
00:01:29,030 --> 00:01:30,980
muss. 
Aber wenn man in München wohnt, 

29
00:01:30,990 --> 00:01:34,420
dann kommt man nicht drum. 
Das stimmt, das stimmt ja. 

30
00:01:34,430 --> 00:01:37,250
Aber um auf das Thema 
zurückzukommen, ja, die letzten 

31
00:01:37,260 --> 00:01:40,130
Abende waren bisschen länger, 
reden wir aber gleich mehr 

32
00:01:40,140 --> 00:01:43,830
darüber. 
Dann gehen wir von Wiesen, Bier 

33
00:01:43,840 --> 00:01:46,910
zu Kaffee und bedanken uns ganz 
herzlich bei Clemens. 

34
00:01:46,950 --> 00:01:51,050
Der hat uns nämlich 5 Kaffee 
spendiert, ganz, ganz ganz, ganz

35
00:01:51,060 --> 00:01:53,680
lieben Dank dafür. 
Dem Clemens muss die letzte 

36
00:01:53,690 --> 00:01:56,340
Folge besonders gut gefallen 
haben, ganz herzlichen Dank. 

37
00:01:57,050 --> 00:02:02,290
Apropos letzte Folge, Da ging es
umdie.net und C Shop Welt und n 

38
00:02:02,300 --> 00:02:05,280
bisschen da gerade Source 
Bereich los ist und in dem 

39
00:02:05,290 --> 00:02:08,300
Rahmen hat eine Abstimmung 
gestartet wo wir euch gerade 

40
00:02:08,310 --> 00:02:12,750
gefragt haben, ob ihr mit C 
Sharp oder dot net arbeitet und 

41
00:02:12,760 --> 00:02:16,140
das würden wir gerne einmal kurz
auswerten, da haben insgesamt 74

42
00:02:16,150 --> 00:02:20,790
von euch abgestimmt. 
Und ja, es ist fast Fifty Fifty 

43
00:02:20,800 --> 00:02:24,440
beziehungsweise 6040 60%, also 
44. 

44
00:02:25,220 --> 00:02:28,780
Von euch arbeiten tatsächlich 
mit Sharp oder Dot. 

45
00:02:28,790 --> 00:02:31,350
Net. 
Aber auch 40% nicht. 

46
00:02:32,040 --> 00:02:35,500
Und das finden wir eigentlich 
ganz gut, dass wir da n große 

47
00:02:35,510 --> 00:02:37,950
Diversität auch bei unseren 
Zuhörerinnen und Zuhörern im 

48
00:02:37,960 --> 00:02:42,780
Podcast haben. 
Und hier nicht zu einem See 

49
00:02:42,790 --> 00:02:47,730
Share Podcast verkommen. 
Gleichzeitig haben wir 

50
00:02:47,740 --> 00:02:49,690
Kommentare von euch bekommen. 
Wollen wir gar nicht alle 

51
00:02:49,700 --> 00:02:51,840
durchgehen. 
Es gab auch unter einem unserer 

52
00:02:51,850 --> 00:02:55,660
Top Videos ne längere 
Diskussion, ob also über die 

53
00:02:55,670 --> 00:02:59,930
ganze i Thematik und die ganze 
Thematik, ob ob unter welcher 

54
00:02:59,940 --> 00:03:01,690
Plattform, welche 
Programmiersprache denn sinnvoll

55
00:03:01,700 --> 00:03:04,440
ist können wir gerne mal 
reinschauen, fanden den 

56
00:03:04,450 --> 00:03:06,620
Kommentar von Christopher 
Spannend, der hat geschrieben 

57
00:03:06,810 --> 00:03:09,670
ich finde es nachvollziehbar, 
dass Visual Studio für Mac 

58
00:03:09,680 --> 00:03:12,550
eingestellt wird und vermutet, 
dass irgendwann die gesamte 

59
00:03:12,560 --> 00:03:15,730
Entwicklung eingestellt wird, da
wir s Code einfach moderner und 

60
00:03:15,740 --> 00:03:17,650
beliebter ist. 
Bezieht sich wahrscheinlich auf 

61
00:03:17,660 --> 00:03:19,550
das große Visual Studio für 
Windows. 

62
00:03:21,650 --> 00:03:23,760
Schauen wir mal. 
Finde ich eigentlich auch ne 

63
00:03:23,770 --> 00:03:26,800
spannende Ortung, also geht der 
Trend wieder weg von der IDI zum

64
00:03:26,810 --> 00:03:31,000
Editor nicht mehr freigestalten 
kann oder ist das jetzt die IDS 

65
00:03:31,010 --> 00:03:35,730
wie sie baut wieder glänzen? 
Es gibt ja auch von Jet Brains 

66
00:03:35,740 --> 00:03:39,490
selber so n so n Hybrid Modell 
haben auch so den sich irgendwie

67
00:03:39,500 --> 00:03:42,430
editieren und dann merkt zum 
Beispiel wenn ne.net Solution 

68
00:03:42,440 --> 00:03:44,900
auf hat, dass es sich dort 
handelt und die entsprechenden 

69
00:03:45,370 --> 00:03:49,070
Plugins und Extensions rein 
lädt, The Fleet heißt das. 

70
00:03:50,810 --> 00:03:54,430
Auch ziemlich spannend. 
Dann hast du noch ein Update 

71
00:03:54,440 --> 00:03:59,180
mitgebracht zu unserer Folge zur
Lizenz Änderung bei Terra Form 

72
00:03:59,190 --> 00:04:04,220
und es gibt jetzt Open Tofu als 
wahre Open Source Alternative zu

73
00:04:04,270 --> 00:04:07,360
terra Form frag ich mich 
natürlich ist das jetzt endlich 

74
00:04:07,370 --> 00:04:10,800
legit, weil wir haben natürlich 
im Nachgang der letzten oder der

75
00:04:10,810 --> 00:04:13,680
Folge zu dem Thema N bisschen 
die Community verfolgt und haben

76
00:04:13,690 --> 00:04:17,660
natürlich einige das ganze Thema
Open TF so n bisschen zerrissen 

77
00:04:17,670 --> 00:04:20,260
haben wir wirklich im Detail 
geguckt wer sind die Supporter, 

78
00:04:20,269 --> 00:04:22,100
was sind das für Firmen die 
dahinter stecken? 

79
00:04:22,390 --> 00:04:25,610
Und vor allen Dingen gemerkt, 
dass es gar keine großen Firmen 

80
00:04:25,620 --> 00:04:27,810
sind, dass sich das zwar so 
anhört, als würden viele Firmen 

81
00:04:27,820 --> 00:04:30,990
hinter stehen, aber das sind 
eigentlich nur relativ wenige 

82
00:04:31,000 --> 00:04:33,090
gewesen. 
Und gerade Firmen, die auch von 

83
00:04:33,100 --> 00:04:36,600
diesen bisherigen dezenz Modell 
sehr profitiert haben, weil sie 

84
00:04:36,610 --> 00:04:39,170
ihr eigenes Geschäftsmodell 
darauf aufgebaut haben, wie 

85
00:04:39,180 --> 00:04:40,870
sieht es jetzt aus, was ist o 
Tofu? 

86
00:04:42,320 --> 00:04:46,530
Ja, oben Tofu ist auch ne Terra 
Form Alternative eine wahre Open

87
00:04:46,540 --> 00:04:48,750
Source Terra Form. 
Alternative wäre noch mal 

88
00:04:48,760 --> 00:04:51,230
nachhören warum und was es damit
auf sich hat, haben wir vor 2 

89
00:04:51,240 --> 00:04:53,610
folgende Folge 70 darüber 
gesprochen, dass eine Lizenz 

90
00:04:53,620 --> 00:04:56,890
Änderung mit Herrn war. 
Das ist jetzt aber von der Linux

91
00:04:56,900 --> 00:04:59,830
Foundation gegründet und es 
basiert zumindest auf dem, was 

92
00:04:59,840 --> 00:05:02,000
damals so Open TF ins Leben 
gerufen hat. 

93
00:05:02,450 --> 00:05:05,490
Ist aber jetzt quasi wirklich 
gebackt von ja unter anderem wie

94
00:05:05,500 --> 00:05:09,170
gesagt der Linux Foundation. 
Heißt auch nicht mehr TF, 

95
00:05:09,180 --> 00:05:14,700
sondern Open Tofu. 
Und ist aber zumindest soweit 

96
00:05:14,710 --> 00:05:18,440
gepackt, dass es bereits 18 Full
Time Entwickler und 

97
00:05:18,450 --> 00:05:22,720
Entwicklerinnen gibt, die daran 
committed für die nächsten 5 

98
00:05:22,730 --> 00:05:27,150
Jahre arbeiten. 
Und der CIO der Allianz wird 

99
00:05:27,160 --> 00:05:30,420
auch zitiert, in dem in der 
Ankündigung ist noch ganz frisch

100
00:05:30,430 --> 00:05:33,740
alles, aber wird zumindest 
dahingehend zitiert, dass sie 

101
00:05:33,750 --> 00:05:37,220
bei der Allianz schon gerade 
ihre in ihren infrastructures 

102
00:05:37,230 --> 00:05:40,410
Code umbauen auf das was Open 
Tofu ist. 

103
00:05:40,420 --> 00:05:42,140
Also es soll auch 
abwärtskompatibel sein. 

104
00:05:42,400 --> 00:05:45,160
Bis zum gewissen Grad kompatibel
mit dem bisherigen Terror sein, 

105
00:05:45,790 --> 00:05:48,840
aber die Lizenzierung von Terror
Attack quasi so ein Warnschuss 

106
00:05:48,850 --> 00:05:50,940
gegeben. 
Wie gesagt, die ganzen Details 

107
00:05:50,950 --> 00:05:54,810
gibt es aber noch mal in Folge 
70 ist vielleicht ein bisschen 

108
00:05:54,850 --> 00:05:58,290
mehr legit wie du es gesagt 
hast, weil eben die Linux 

109
00:05:58,300 --> 00:06:00,560
Foundation hinter steht. 
Absolut ja. 

110
00:06:02,570 --> 00:06:05,600
Kommen wir zum Thema Malte, du 
kannst deine Kapuze wieder 

111
00:06:05,610 --> 00:06:08,000
aufziehen. 
Du warst auf einem Capture The 

112
00:06:08,010 --> 00:06:10,230
Flag Event, wenn ich das richtig
verstanden habe. 

113
00:06:11,130 --> 00:06:15,530
Erzähl mal, was das ist, wo es 
ist, was es damit auf sich hat 

114
00:06:15,850 --> 00:06:17,520
und warum so geheimnisvoll 
gesprochen hast. 

115
00:06:17,530 --> 00:06:21,140
Intro. 
Nee, also es läuft seit einigen 

116
00:06:21,150 --> 00:06:24,310
Tagen bei uns in der Firma. 
Ja, ihr wisst wahrscheinlich, 

117
00:06:24,320 --> 00:06:26,870
arbeite bei github und da haben 
wir seit einigen Tagen für alle 

118
00:06:26,880 --> 00:06:30,560
in der Firma ein gemeinsames 
Capture The Flag Event, bei dem 

119
00:06:30,570 --> 00:06:33,760
wir die Möglichkeit haben, uns 
in die Rolle von Hackern zu 

120
00:06:33,770 --> 00:06:37,720
versetzen und viele der Security
Rabies in Anwendungen 

121
00:06:37,730 --> 00:06:40,620
auszunutzen, zu entdecken und 
auch mit den Tools 

122
00:06:40,630 --> 00:06:43,880
auseinanderzusetzen. 
Die man dann verwenden kann, um 

123
00:06:44,020 --> 00:06:46,310
solche Verwundbarkeiten dann 
auch auszunutzen. 

124
00:06:46,320 --> 00:06:50,170
Das heißt, man nimmt wirklich 
dieses Hacker Mindset ein und 

125
00:06:50,180 --> 00:06:53,210
versucht aus der Perspektive mal
zu schauen, was sind so die 

126
00:06:53,220 --> 00:06:57,130
Dinge, die einfach schiefgehen 
können aus der Security Sicht. 

127
00:06:57,170 --> 00:07:01,110
Das Ganze läuft unter dem Label 
Capture the Flag, weil das noch 

128
00:07:01,120 --> 00:07:04,200
nicht kennt, das ist ein 
beliebtes Spiel was irgendwann 

129
00:07:04,210 --> 00:07:06,790
mal auf einer Hacker Konferenz 
bekannt geworden ist. 

130
00:07:06,800 --> 00:07:12,160
Der DEFCON und dort. 
Können Leute, die an IT Security

131
00:07:12,170 --> 00:07:15,470
interessiert sind, Software 
Security interessiert sind, in 

132
00:07:15,480 --> 00:07:20,090
verschiedenen Modi Aufgaben 
lösen und sogenannte Flex 

133
00:07:20,100 --> 00:07:22,280
sammeln. 
Das sind dann in dem Kontext 

134
00:07:22,290 --> 00:07:26,340
irgendwelche. 
Text, Bausteine, irgendwelche 

135
00:07:26,350 --> 00:07:30,300
Strings, die irgendwie in 
Applikationen versteckt sind und

136
00:07:30,310 --> 00:07:33,860
die man durch die Ausnutzung von
Sicherheitslücken in diesen 

137
00:07:33,870 --> 00:07:37,860
Applikationen oder Infrastruktur
finden kann und diese dann gegen

138
00:07:37,870 --> 00:07:42,850
Punkte einlösen kann. 
So das ganze High Level und das 

139
00:07:42,890 --> 00:07:46,170
findet gerade jetzt bei uns in 
der Firma für alle, die daran 

140
00:07:46,180 --> 00:07:49,060
interessiert sind statt. 
Das Ganze läuft über eine ganze 

141
00:07:49,070 --> 00:07:51,980
Woche und man kann seine Zeit so
ein bisschen einteilen, deswegen

142
00:07:51,990 --> 00:07:54,250
hatte ich vorhin gesagt, die 
letzten Abende waren langweilig.

143
00:07:54,400 --> 00:07:58,100
Tatsächlich, auch wenn ich das 
im Kontext der Arbeit mache, 

144
00:07:58,330 --> 00:08:01,700
macht einfach so viel Spaß und 
fordert einen heraus, dass man 

145
00:08:01,710 --> 00:08:04,330
wirklich dann am Wochenende sich
irgendwie abends noch mal 

146
00:08:04,340 --> 00:08:07,000
hinsetzt und einfach diese eine 
Aufgabe noch versucht zu 

147
00:08:07,010 --> 00:08:09,620
knacken, die man irgendwie die 
letzten 5 Stunden schon nicht 

148
00:08:09,630 --> 00:08:11,620
geschafft hat, weil man da 
vielleicht ne völlig falsche 

149
00:08:11,630 --> 00:08:15,180
Richtung abgedriftet ist. 
Also es macht extrem viel Spaß, 

150
00:08:15,190 --> 00:08:19,040
wir können auch gleich über die 
verschiedenen Modi sprechen und 

151
00:08:19,050 --> 00:08:22,360
für mich ist es jetzt der zweite
Capture The Flag Event in dieser

152
00:08:22,370 --> 00:08:23,560
Form. 
Ich hatte auch in meiner 

153
00:08:23,570 --> 00:08:27,310
früheren Rolle bei Microsoft. 
Die Möglichkeit durch die 

154
00:08:27,320 --> 00:08:31,790
Microsoft Engineering Teams 
gehostet an einem Capture The 

155
00:08:31,800 --> 00:08:35,330
Flag Event in ähnlicher Form 
teilzunehmen, der war rein auf 

156
00:08:35,340 --> 00:08:38,510
das Thema Web Security 
orientiert und der jetzige, an 

157
00:08:38,520 --> 00:08:40,350
dem ich teilnehmen breiter. 
Wir gehen gleich mal ein 

158
00:08:40,360 --> 00:08:43,809
bisschen darauf ein, welche 
Themenbereiche man da ein sich 

159
00:08:43,820 --> 00:08:47,480
anschaut und vielleicht einfach 
mal ganz kurz zum Einstieg hast 

160
00:08:47,490 --> 00:08:49,830
du da mit schon Berührungspunkte
gehabt? 

161
00:08:50,740 --> 00:08:52,990
Nee, leider nicht. 
Aber ich erinnere mich, also 

162
00:08:53,000 --> 00:08:54,850
auch diejenigen, die schon 
länger als wenn du hast, das 

163
00:08:54,860 --> 00:08:57,380
auch vor ein paar Jahren schon 
mal erwähnt und ich hatte mir 

164
00:08:57,390 --> 00:09:00,350
damals schon aufgeschrieben, 
dass ich gerne teilnehmen würde.

165
00:09:01,000 --> 00:09:04,150
Erkläre das mal. 
Also ihr hackt ein 

166
00:09:04,490 --> 00:09:08,800
Computersystem und könnt also 
und könnt dann quasi also diese 

167
00:09:08,810 --> 00:09:12,250
du sagst dieses heißt die Ziele 
ist wie wahrscheinlich jeder 

168
00:09:12,260 --> 00:09:15,160
Hacker angriff, was jetzt nicht 
im Leben will sondern 

169
00:09:15,170 --> 00:09:18,930
Informationen extrahieren die 
eigentlich auch nicht zugänglich

170
00:09:18,940 --> 00:09:22,110
sein sollten. 
Und ihr kriegt dann beigebracht,

171
00:09:22,120 --> 00:09:24,560
wie Hacker arbeiten und mit 
welchen Tools. 

172
00:09:24,570 --> 00:09:28,660
Oder also hackt ihr dann github 
in dem Fall oder ist das quasi 

173
00:09:28,670 --> 00:09:32,190
eine eine eine Center, eine Demo
Umgebung die aufgesetzt wurde? 

174
00:09:34,030 --> 00:09:37,380
Und ihr müsst quasi lernen, wie 
ein Hacker oder eine Hackerin zu

175
00:09:37,390 --> 00:09:39,440
denken und diese Schwachstellen 
aufzudecken. 

176
00:09:39,970 --> 00:09:42,490
Und dann diese Text Bausteine zu
abstrahieren. 

177
00:09:42,550 --> 00:09:45,630
Kannst du das noch mal klären? 
Ist Capture the Flag Event ist 

178
00:09:45,640 --> 00:09:48,850
eine simulierte Umgebung, das 
heißt, alle, die dort 

179
00:09:48,860 --> 00:09:51,600
teilnehmen, entweder einzelne 
Teilnehmende oder Teams. 

180
00:09:51,610 --> 00:09:55,060
Bei uns steht allen offen, 
entweder als Teams teilzunehmen 

181
00:09:55,070 --> 00:09:59,090
oder alleine werden quasi auf 
die gleichen Umgebungen 

182
00:09:59,130 --> 00:10:02,610
losgelassen in den letzten 
letzten Capture The Flag den ich

183
00:10:02,620 --> 00:10:04,650
gemacht hatte, war es eine 
Applikation. 

184
00:10:04,720 --> 00:10:07,910
Die extrem viele Verwundbarkeit 
hatte und damit quasi schon 

185
00:10:07,950 --> 00:10:10,760
unrealistisch war, weil so viele
Fehler macht in der Regel 

186
00:10:10,770 --> 00:10:17,550
niemand in einer Applikation. 
Und jetzt ist es tatsächlich so,

187
00:10:17,560 --> 00:10:21,520
dass verschiedene Applikationen 
sind sind alles simulierte 

188
00:10:21,530 --> 00:10:25,060
Szenarien, das heißt, es ist 
jetzt nicht ein Cyber Security 

189
00:10:25,070 --> 00:10:28,500
Test im Sinne von Penetration 
Test auf die eigenen Anwendungen

190
00:10:28,510 --> 00:10:31,210
im Unternehmen, das ist eine 
völlig andere Kategorie, können 

191
00:10:31,220 --> 00:10:34,140
wir vielleicht noch ein 
bisschen, wie man das auch so n 

192
00:10:34,150 --> 00:10:37,700
bisschen spielerisch gestalten 
kann, findet natürlich auch in 

193
00:10:37,710 --> 00:10:41,240
vielen Firmen statt bei Capture,
vielleicht geht es tatsächlich 

194
00:10:41,250 --> 00:10:45,720
darum, dass man was Neues lernt 
und an simulierten Szenarien, 

195
00:10:45,730 --> 00:10:48,920
fiktiven Anwendungen. 
Die extra für diesen Capture The

196
00:10:48,930 --> 00:10:52,510
Flag Event gebaut wurden, 
bestimmte Verwundbarkeiten 

197
00:10:52,520 --> 00:10:56,230
ausnutzt. 
Da gibt es 2 grobe Varianten, in

198
00:10:56,240 --> 00:10:59,470
denen diese Capture The Flag 
Events stattfinden. 

199
00:10:59,480 --> 00:11:03,980
Es gibt sogenannte Jeopardy 
Events, da hat man verschiedene 

200
00:11:03,990 --> 00:11:07,970
Aufgaben und so wie bei Jappy 
dreht man quasi eine Karte um, 

201
00:11:07,980 --> 00:11:11,250
kriegt ne Aufgabe und muss dann 
diese Aufgabe lösen und das Ziel

202
00:11:11,260 --> 00:11:15,150
ist es am Ende dann in online 
System das Flag einzutragen und 

203
00:11:15,160 --> 00:11:17,890
dafür Punkte zu bekommen und 
alle die an der Veranstaltung 

204
00:11:17,900 --> 00:11:19,310
teilnehmen haben dann Leader 
Board. 

205
00:11:19,380 --> 00:11:21,950
Man kann wirklich nicht 
verfolgen, teilweise ist das 

206
00:11:21,960 --> 00:11:24,720
Ganze mit den Punkten auch 
dynamisierten, umso mehr Teams 

207
00:11:24,730 --> 00:11:27,260
eine bestimmte Aufgabe 
erledigen, umso weniger Punkte 

208
00:11:27,270 --> 00:11:30,640
gibt es dafür, um natürlich die 
Leute zu motivieren, auch an 

209
00:11:30,650 --> 00:11:33,580
schwierigeren Aufgaben zu 
arbeiten oder je nachdem wie 

210
00:11:33,590 --> 00:11:36,460
schwierig die Aufgabe ist, gibt 
es da unterschiedlich viele 

211
00:11:36,470 --> 00:11:41,010
Punkte für die andere Variante 
ist Attack Defence ist ein 

212
00:11:41,020 --> 00:11:43,820
bisschen ähnlich wie das was man
unter Capture The Flag aus dem 

213
00:11:43,830 --> 00:11:48,230
Bereich der. 
Ego Shooter Video Games kennt, 

214
00:11:48,240 --> 00:11:52,660
wo ich tatsächlich 2 Teams habe.
Die treten gegeneinander an und 

215
00:11:53,460 --> 00:11:57,840
in der Regel hat man dann pro 
Team eine virtuelle Maschine, 

216
00:11:57,920 --> 00:12:01,360
Computersystem oder halt ein 
komplettes Netzwerk von 

217
00:12:01,370 --> 00:12:04,670
Computersystemen und man muss 
dieses gegen das angreifende 

218
00:12:04,680 --> 00:12:08,170
Team verteidigen und 
gleichzeitig in das an in das 

219
00:12:08,240 --> 00:12:12,090
System des anderen Teams 
eindringen und dann dort durch 

220
00:12:12,100 --> 00:12:15,610
die Veranstalter platzierte Flax
in diesem System finden oder in 

221
00:12:15,620 --> 00:12:18,580
diesem Netzwerk. 
Finden und diese dann wiederum 

222
00:12:18,620 --> 00:12:21,480
gegen Punkte einlösen. 
Das heißt, da versucht man 

223
00:12:21,490 --> 00:12:24,410
gegeneinander zu arbeiten. 
Die einen werden ab versuchen 

224
00:12:24,420 --> 00:12:27,680
das System abzusichern und die 
anderen greifen an, wo S bei 

225
00:12:27,690 --> 00:12:31,660
diesem letzten Endes nur darauf 
darum geht, in verschiedenen 

226
00:12:31,670 --> 00:12:34,820
Kategorien sich Fähigkeiten 
anzueignen und diese dann 

227
00:12:34,830 --> 00:12:37,080
einzusetzen um die Flags zu 
finden in diesen 

228
00:12:37,090 --> 00:12:41,040
unterschiedlichen Systemen und 
tatsächlich ist ganz 

229
00:12:41,050 --> 00:12:44,940
unterschiedlich, da gibt es Open
Source, aber auch ganz viele 

230
00:12:44,950 --> 00:12:48,300
kommerzielle Veranstalter, die 
das für Konferenzen, aber auch 

231
00:12:48,310 --> 00:12:50,400
für Unternehmen als Trainings 
anbieten. 

232
00:12:50,680 --> 00:12:53,220
Und was ist ein besseres 
Training als etwas sozusagen 

233
00:12:53,230 --> 00:12:55,830
spielerisch machen kann, wo es 
einen wirklich auch dann 

234
00:12:56,040 --> 00:12:59,750
motiviert, wenn man viel lernt 
und je nach Unternehmen das 

235
00:12:59,760 --> 00:13:02,710
anbietet oder je nach Plattform,
die man da nutzt, hat man 

236
00:13:02,720 --> 00:13:05,310
teilweise n bisschen e Learning 
dabei, das heißt man kriegt so n

237
00:13:05,320 --> 00:13:09,690
bisschen skilling zu der Aufgabe
direkt dazugereicht oder man 

238
00:13:09,700 --> 00:13:12,540
muss halt einfach arbeiten wie 
jemand der wirklich in den 

239
00:13:12,550 --> 00:13:16,090
Bereich Cybersecurity 1 
einsteigen möchte. 

240
00:13:16,100 --> 00:13:18,730
Man muss sich das Wissen 
aneignen, muss lesen, man muss 

241
00:13:18,740 --> 00:13:22,150
online suchen, Google verwenden,
mittlerweile natürlich mit 

242
00:13:22,160 --> 00:13:24,550
irgendwie. 
CT oder Bing ganz andere 

243
00:13:24,560 --> 00:13:26,690
Möglichkeiten wo man auch Fragen
stellen kann. 

244
00:13:26,770 --> 00:13:29,730
Hier folgendes IT System, wie 
soll ich denn da ran gehen, da 

245
00:13:29,740 --> 00:13:32,650
kommt man dann auch manchmal in 
die in die Filter rein wo dann 

246
00:13:33,430 --> 00:13:35,960
diese Chatbots sagen ja nee das 
hört sich jetzt ein bisschen 

247
00:13:35,970 --> 00:13:37,350
nach. 
Sag ich dir nicht wie? 

248
00:13:37,360 --> 00:13:40,910
Das Angriffs Hinweis war genau 
das möchte ich nicht verraten, 

249
00:13:41,150 --> 00:13:43,330
aber da kriegt man natürlich 
auch viel raus, gerade wenn man 

250
00:13:43,340 --> 00:13:45,990
das wirklich aus dem der 
Perspektive so wie kann ich mein

251
00:13:46,000 --> 00:13:49,950
System absichern betrachtet und 
dann auch die Angriffs Vektoren 

252
00:13:49,960 --> 00:13:53,860
beleuchtet und das heißt ich 
recherchiere online zu einer 

253
00:13:53,870 --> 00:13:56,010
Aufgabe, finde dann verschiedene
Ansätze. 

254
00:13:56,080 --> 00:13:59,760
Und versucht dann einfach mal, 
mich da durch zu arbeiten. 

255
00:13:59,770 --> 00:14:02,740
Und je nachdem in welchem 
Unternehmen man arbeitet, wenn 

256
00:14:02,750 --> 00:14:05,780
man das im beruflichen Kontext 
hat, darf man dann auch mehr 

257
00:14:05,790 --> 00:14:08,940
oder weniger professionelle 
Security Tools verwenden. 

258
00:14:08,950 --> 00:14:12,160
Ich glaube ganz viele kennen 
sowas wie Kali Linux vielleicht 

259
00:14:12,170 --> 00:14:16,100
auch einfach aus so Serien wie 
Mister Robot, wo dann auch mit 

260
00:14:16,110 --> 00:14:19,460
solchen speziellen Linux 
Distributionen gearbeitet wird, 

261
00:14:19,470 --> 00:14:23,340
so ganz viele Security Tools 
bereits enthalten sind und in 

262
00:14:23,350 --> 00:14:26,430
manchen Unternehmen ist es dann 
immer so Red Flag. 

263
00:14:26,500 --> 00:14:29,420
Bloß nicht, dass nicht nicht mal
in einer virtuellen Maschine 

264
00:14:29,430 --> 00:14:32,150
installieren oder virtuelle 
Maschinen in der Cloud nutzen. 

265
00:14:32,160 --> 00:14:35,340
Wo das installiert ist. 
Und da ist man dann vielleicht 

266
00:14:35,350 --> 00:14:39,260
eher auf die Dinge angewiesen, 
die man vielleicht mit den 

267
00:14:39,690 --> 00:14:42,780
Browser developer Tools machen 
kann oder die man so Tools die 

268
00:14:42,790 --> 00:14:46,300
Post machen kann, wenn es darum 
geht irgendwelche Dinge 

269
00:14:46,310 --> 00:14:48,940
auszunutzen. 
Aber mit solchen professionellen

270
00:14:49,130 --> 00:14:51,320
Security Tools kann man 
natürlich ganz viel machen, 

271
00:14:51,330 --> 00:14:54,860
gerade wenn es dann in Richtung 
irgendwie Brut Force oder solche

272
00:14:54,870 --> 00:14:58,420
Trend error verfahren geht, wo 
man versucht einfach möglichst 

273
00:14:58,430 --> 00:15:00,180
viele Kombinationen 
auszuprobieren. 

274
00:15:00,880 --> 00:15:04,910
Macht also extrem viel Freude, 
auch einfach neue Dinge zu 

275
00:15:04,920 --> 00:15:08,210
lernen oder einfach zu sehen, 
wie arbeiten wirklich auch 

276
00:15:08,220 --> 00:15:11,390
Leute, die dann am Ende des 
Tages auch die Systeme 

277
00:15:11,400 --> 00:15:14,170
angreifen, die ich selber bauen,
es ist. 

278
00:15:14,220 --> 00:15:17,390
Kann die Software sein, das kann
irgendwie IT-System sein, was 

279
00:15:17,400 --> 00:15:21,170
ich selber betreibe und die 
Leute, die mich da potenziell 

280
00:15:21,180 --> 00:15:24,680
angreifen, die gehen natürlich 
auch nicht hin und ändern 

281
00:15:24,690 --> 00:15:27,370
irgendwie in der Browser adress 
Zeile händisch irgendwelche 

282
00:15:27,380 --> 00:15:30,270
Parameter, sondern die nehmen 
auch diese professionellen Tools

283
00:15:30,280 --> 00:15:32,530
und das ist natürlich extrem 
wichtig, da auch ein Verständnis

284
00:15:32,540 --> 00:15:35,350
für ihn zu entwickeln. 
Und dann auch einfach besser zu 

285
00:15:35,360 --> 00:15:38,070
werden, indem wie man die eigene
Software absichert. 

286
00:15:38,790 --> 00:15:42,270
Ja, gerade was die Kalilinux ist
ja auch. 

287
00:15:43,250 --> 00:15:45,800
Gerade sehr dafür bekannt, dass 
es nicht nur die ganzen Hacker 

288
00:15:45,810 --> 00:15:48,430
Tools installiert, sondern dass 
natürlich auch sehr den eigenen 

289
00:15:48,990 --> 00:15:51,750
die eigenen Fuß Spuren verwischt
und ganz ganz viel anonymisiert.

290
00:15:51,760 --> 00:15:54,620
Also ich glaube ich total 
spannend in diesem Defense Team 

291
00:15:54,630 --> 00:15:57,220
zu sein es vorhin gesagt, es 
gibt auch die Variante Attack 

292
00:15:57,230 --> 00:16:00,940
Defense wirklich verteidigendes 
Team gibt dann wirklich zu 

293
00:16:00,950 --> 00:16:03,220
erleben wie ist das denn oder 
wie sehen denn meine Logs aus 

294
00:16:03,230 --> 00:16:06,660
wenn ich einen sag ich mal 
angriff bekomme und gar nicht 

295
00:16:06,700 --> 00:16:09,120
und da die Spur wirklich 
verwischt sind und gar nicht 

296
00:16:09,130 --> 00:16:12,120
genau sehen kann wo das herkommt
vielleicht oder das von ganz 

297
00:16:12,130 --> 00:16:14,570
verschiedenen IP Adressen aus 
gleichzeitig passiert. 

298
00:16:14,830 --> 00:16:17,330
Weiß ich gar nicht wie IP 
Adresse blocking machen kann. 

299
00:16:18,660 --> 00:16:20,770
Finde ich finde ich spannend am 
Ende. 

300
00:16:21,370 --> 00:16:24,140
Dieses Jahr also von beiden 
Seiten. 

301
00:16:24,920 --> 00:16:28,170
Stell ich mir das total 
sensibilisierend vor für die 

302
00:16:28,180 --> 00:16:30,740
eigene Anwendung ne? 
Also wenn ich so Demo Anwendung 

303
00:16:31,080 --> 00:16:34,230
hacke indem ich vielleicht 
dadurch, dass ich durch einen 

304
00:16:34,240 --> 00:16:36,850
Capture The Flag Event geleitet 
werde, mal auf die Idee komme, 

305
00:16:37,480 --> 00:16:41,000
weiß ich nicht. 
Ob ich das Passwort vielleicht 

306
00:16:41,010 --> 00:16:43,710
fordern kann? 
Dann mache ich mir selber 

307
00:16:44,270 --> 00:16:45,890
unterwegs Gedanken. 
Hey, die Anwendung, die ich 

308
00:16:45,900 --> 00:16:49,290
zuletzt gemacht habe. 
Kann man da nicht Passwort 

309
00:16:49,300 --> 00:16:50,880
vergessen? 
Also das finde ich irgendwie 

310
00:16:50,890 --> 00:16:54,110
ganz, wenn das so gewählt und 
wenn es dann nicht nur eine 

311
00:16:54,120 --> 00:16:56,870
Sache ist oder man nicht nur 
eine Liste durchgeht wie du hast

312
00:16:56,880 --> 00:17:00,450
es schon die Top ten, da haben 
wir auch mal Podcast Folge 

313
00:17:00,460 --> 00:17:03,560
zugemacht, könnt ihr auch gerne 
nachhören, da haben wir drüber 

314
00:17:03,570 --> 00:17:06,839
gesprochen, das ist Top ten 
Liste der gängigsten Security 

315
00:17:06,849 --> 00:17:10,109
Schwachstellen. 
Sondern dass man diese nicht nur

316
00:17:10,119 --> 00:17:13,640
Durcharbeitet aus der. 
Verteidigenden Perspektive, 

317
00:17:13,650 --> 00:17:15,859
sondern auch aus der 
angreifenden Perspektive. 

318
00:17:15,900 --> 00:17:18,829
Sich, glaube ich. 
Du hast mich total neugierig 

319
00:17:18,839 --> 00:17:22,250
gemacht, aber ich sag mal, du 
hast die gesprochen um dazu 

320
00:17:22,260 --> 00:17:25,030
irgendwie zu sehen wie wie ein 
Hacker, wie eine Hackerin 

321
00:17:25,040 --> 00:17:27,180
arbeitet. 
Dann noch mal. 

322
00:17:27,190 --> 00:17:29,770
Also wir arbeiten darauf. 
Achten denn also, was sind denn 

323
00:17:29,780 --> 00:17:33,100
die, was sind die Tools, sind 
die Schwachstellen, die unter 

324
00:17:33,110 --> 00:17:35,880
die Lupe genommen werden? 
Ja, vielleicht fangen wir mit 

325
00:17:35,890 --> 00:17:37,570
dem an, was du vorhin erwähnt 
hattest. 

326
00:17:37,580 --> 00:17:42,710
Das ganze Thema, wie kann man 
auch forensisch arbeiten, wie 

327
00:17:42,720 --> 00:17:47,110
kann man auch basierend auf logs
Informationen herausfinden, das 

328
00:17:47,120 --> 00:17:51,010
kann auch bei so einem Event 
teil der Aufgaben sein, das 

329
00:17:51,020 --> 00:17:53,970
heißt, ich bekomme einfach 
haufenweise Logs. 

330
00:17:53,980 --> 00:17:58,020
Ne, ich hab gestern in dem Zuge 
nach vielen Jahren mal wieder 

331
00:17:58,550 --> 00:18:02,250
installiert um dann logs 
einzulesen, dann tatsächlich 

332
00:18:02,260 --> 00:18:05,490
durch kilometerlange Logs 
durchzugehen und mich damit zu 

333
00:18:05,500 --> 00:18:07,980
beschäftigen, wie kann man die 
sinnvoll filtern, wie kann man 

334
00:18:07,990 --> 00:18:10,760
da auch. 
Die potentiellen Angriffe 

335
00:18:10,770 --> 00:18:13,780
finden, weil auch solche 
Szenarien kann es in so einem 

336
00:18:14,050 --> 00:18:17,320
Event geben oder wenn ich in 
einem Attack Defense bin, dann 

337
00:18:17,330 --> 00:18:19,250
muss ich auch das tatsächlich 
tun. 

338
00:18:19,260 --> 00:18:22,600
Ich muss solche Logs Monitoren 
zu sehen werde ich gerade 

339
00:18:22,610 --> 00:18:25,800
angegriffen um das dann auch 
entsprechend verhindern zu 

340
00:18:25,810 --> 00:18:27,640
können. 
Es gibt auch noch natürlich 

341
00:18:27,650 --> 00:18:30,370
andere Kategorien in denen man 
arbeite ich jetzt einfach mal 

342
00:18:30,380 --> 00:18:35,010
die Liste durch was Verweise in 
in so einem Event alles 

343
00:18:35,050 --> 00:18:37,470
vorkommt, dann können wir in 
einigen dieser Bereiche n 

344
00:18:37,480 --> 00:18:39,200
bisschen tiefer einsteigen und n
bisschen. 

345
00:18:39,270 --> 00:18:41,250
Entsprechen. 
Welche Dinge sind vor allen 

346
00:18:41,260 --> 00:18:43,510
Dingen dann vielleicht auch für 
Developer interessant, dass man 

347
00:18:43,520 --> 00:18:45,310
sich da mal mit 
auseinandersetzt, weil manche 

348
00:18:45,320 --> 00:18:49,410
Sachen sind vielleicht eher 
klassisch IT sys Admin Aufgaben,

349
00:18:49,860 --> 00:18:53,530
aber gerade jetzt in unserer 
Welt verschwimmen diese Dinge 

350
00:18:53,540 --> 00:18:56,340
natürlich auch und wenn ich 
jetzt meine eigene Microservices

351
00:18:56,350 --> 00:19:00,120
in Containern Kubernetes Cluster
hoste, dann bin ich vielleicht 

352
00:19:00,130 --> 00:19:02,500
auch für die Security meines 
Containers verantwortlich und 

353
00:19:02,510 --> 00:19:05,650
der Service ist da drin laufen, 
auch wenn ich vielleicht 

354
00:19:05,660 --> 00:19:07,390
klassisch aus der Developer Ecke
komme. 

355
00:19:09,050 --> 00:19:12,420
Erstmal das Thema Kryptographie.
Sich damit auseinanderzusetzen 

356
00:19:12,430 --> 00:19:15,570
ist natürlich super spannend und
ich finde das kommt bei vielen 

357
00:19:15,580 --> 00:19:18,620
Leuten im Alltag zu kurz, bei 
mir auch und das merke ich jetzt

358
00:19:18,630 --> 00:19:22,210
auch, dass ich mich mit diesen 
ganzen State of the Art 

359
00:19:22,220 --> 00:19:26,100
Encryption Algorithmen 
eigentlich kaum auskenne, ganz 

360
00:19:26,150 --> 00:19:28,480
natürlich, man hat ein 
Basiswissen von den Dingen, die 

361
00:19:28,490 --> 00:19:31,040
man tagtäglich braucht, aber in 
diesem ganzen Bereich 

362
00:19:31,050 --> 00:19:33,630
Kryptographie beschäftigt man 
sich damit, ne, wie kann man 

363
00:19:33,670 --> 00:19:36,480
vielleicht auch Kryptographie 
brechen, wie kann man halt 

364
00:19:36,490 --> 00:19:38,250
vielleicht durch bestimmte 
Attacken. 

365
00:19:38,600 --> 00:19:41,580
Bestimmte schwache Kryptographie
Algorithmen, die aber in der 

366
00:19:41,590 --> 00:19:44,150
Praxis immer noch verwendet 
werden, aber mittlerweile 

367
00:19:45,610 --> 00:19:49,200
Schwachstellen aufweisen oder 
durch moderne Technik einfach 

368
00:19:49,240 --> 00:19:50,900
per Bluetooth geknackt werden 
können. 

369
00:19:50,910 --> 00:19:53,620
Wie kann man das entsprechend 
angreifen? 

370
00:19:54,970 --> 00:19:57,820
Dann das Thema Reverse 
Engineering, wie kann ich mir 

371
00:19:57,830 --> 00:20:00,350
auch Informationen über 
Anwendungen holen, die ich nicht

372
00:20:00,360 --> 00:20:04,080
haben sollte, indem ich mir die 
Anwendung hole und dann und wie 

373
00:20:04,090 --> 00:20:07,650
Compile mache oder einfach 
versuche source Code zu lesen 

374
00:20:07,660 --> 00:20:11,200
Ich bin da gestern großartig an 
einer Challenge gescheitert, wo 

375
00:20:11,210 --> 00:20:13,720
man. 
Nicht nur Java Script, was 

376
00:20:13,730 --> 00:20:17,640
irgendwie mini fixiert war lesen
sollte, sondern wo man dann 

377
00:20:17,650 --> 00:20:20,530
plötzlich eine Web Assembly 
Datei bekommen hatte und dann 

378
00:20:20,540 --> 00:20:23,730
viel Spaß damit. 
Ne und jetzt guck mal wie da die

379
00:20:23,740 --> 00:20:27,140
Dinge implementiert sind und mit
solchen Dingen sich einfach mal 

380
00:20:27,150 --> 00:20:30,150
auseinanderzusetzen und darüber 
nachzudenken zu schauen, OK 

381
00:20:30,280 --> 00:20:34,510
welche Möglichkeiten haben 
mittlerweile auch Leute die dort

382
00:20:34,520 --> 00:20:37,130
Schwachstellen suchen um sich 
die Informationen auch 

383
00:20:37,140 --> 00:20:39,450
vielleicht aus meiner Anwendung 
rauszuholen, selbst wenn ich die

384
00:20:39,460 --> 00:20:41,690
in komplizierte Art und Weise 
verbreite. 

385
00:20:42,510 --> 00:20:47,220
Dann das Thema Web Exploits ganz
klassisch insbesondere Richtung 

386
00:20:47,230 --> 00:20:50,990
Overs potent passiert da 
natürlich relativ auch viel im 

387
00:20:51,000 --> 00:20:54,930
Bereich. 
Awareness und Schutz, da können 

388
00:20:54,940 --> 00:20:57,930
wir gleich aber auf ein paar 
Themen eingehen, die man auch in

389
00:20:57,940 --> 00:21:00,810
so einem Capture The Flag. 
Regelmäßig macht. 

390
00:21:01,430 --> 00:21:07,460
Sowas wie SQL Injection oder so,
weil ich das erste was mir in 

391
00:21:07,470 --> 00:21:09,760
den Kopf kommt. 
Genau sowas kommt dazu. 

392
00:21:10,200 --> 00:21:12,660
Dann geht das n bisschen auch 
über teilweise in den Bereich so

393
00:21:12,670 --> 00:21:14,960
Binary Exploits, wenn man dann 
auch Exploits benutzt die Halt 

394
00:21:14,970 --> 00:21:18,150
den Web Server angreifen oder 
die Datenbank dahinter, weil 

395
00:21:18,160 --> 00:21:20,980
natürlich werden dort auch 
Schwachstellen bekannt und dann 

396
00:21:20,990 --> 00:21:26,180
hat man auch die Möglichkeit 
solche Dinge zu verwenden das 

397
00:21:26,190 --> 00:21:29,650
Thema. 
Intelligence zum Beispiel Open 

398
00:21:29,660 --> 00:21:31,850
Source Intelligence. 
Ich sammle mir Informationen 

399
00:21:31,860 --> 00:21:35,320
darüber, welche Anwendungen, 
welche Infrastruktur wird da 

400
00:21:35,330 --> 00:21:37,820
verwendet, welche Open Source 
Bibliotheken werden verwendet 

401
00:21:37,830 --> 00:21:40,960
und wo sind vielleicht in der 
Version, die dort verwendet 

402
00:21:40,970 --> 00:21:43,120
wird, bekannte Schwachstellen 
drin, wie kann ich diese 

403
00:21:43,130 --> 00:21:47,110
ausnutzen? 
Ganz allgemein so, dass der 

404
00:21:47,120 --> 00:21:51,150
Bereich so Aufklärung, das 
heißt, ich sammle Informationen 

405
00:21:51,160 --> 00:21:53,430
über Anwendungen sammeln, aber 
auch Informationen über die 

406
00:21:53,440 --> 00:21:56,030
Leute dahinter, über die Firma 
dahinter ne und geht das auch 

407
00:21:56,040 --> 00:21:59,250
über in diesem Bereich, Social 
Engineering und manche Capture 

408
00:21:59,260 --> 00:22:01,660
The Flag Event haben. 
Events haben tatsächlich so 

409
00:22:01,670 --> 00:22:05,490
dabei, wo man sich Informationen
über die Developer holt, das 

410
00:22:05,500 --> 00:22:07,670
heißt, man muss sich 
Informationen darüber 

411
00:22:07,680 --> 00:22:10,570
beschaffen, wer sind die Leute, 
die in dieser Anwendung arbeiten

412
00:22:10,800 --> 00:22:14,410
und schaut dann halt über in dem
Fall eines Capture The Flag 

413
00:22:14,420 --> 00:22:16,840
Events. 
Fiktive aber schaut dann halt 

414
00:22:16,850 --> 00:22:21,060
auf linkedin profile, schaut 
dann auf Facebook Profile und 

415
00:22:21,070 --> 00:22:23,420
guckt ein bisschen was ist der 
Interessenbereich dieser Leute, 

416
00:22:23,430 --> 00:22:26,220
um dort vielleicht auch Hinweise
zu bekommen, wie diese Leute 

417
00:22:26,230 --> 00:22:29,490
auch arbeiten oder wo die dann 
teilweise auch Informationen 

418
00:22:29,500 --> 00:22:31,500
liegen, weil das passiert 
natürlich auch immer wieder, 

419
00:22:31,870 --> 00:22:34,540
dass Mitarbeitende von 
Unternehmen vertrauliche 

420
00:22:34,550 --> 00:22:36,880
Informationen liegen, weil sie 
denken, damit kann eh niemand 

421
00:22:36,890 --> 00:22:39,940
was anfangen und plötzlich 
kriegt dann mal jemand irgendwie

422
00:22:39,950 --> 00:22:42,660
Zugriff auf NIT System und dann 
wird so Informationen plötzlich 

423
00:22:42,670 --> 00:22:44,530
extrem wertvoll. 
Aber das finde ich ultra 

424
00:22:44,540 --> 00:22:46,950
spannend. 
Weil also ich hab ich hab. 

425
00:22:47,100 --> 00:22:51,200
In meiner Laufbahn immer wieder 
mit Kollegen also 

426
00:22:51,240 --> 00:22:54,440
zusammengearbeitet. 
Wo dieser ganz typische Satz 

427
00:22:54,450 --> 00:22:56,880
fehlte? 
Ja, das Update wird das updaten 

428
00:22:56,890 --> 00:22:58,540
wir irgendwann mal. 
Also du weißt, da gibt es 

429
00:22:58,550 --> 00:23:01,640
irgendwie Update javascript 
Library was weiß ich und das hat

430
00:23:01,650 --> 00:23:04,600
er jetzt einfach nicht Priorität
das updaten dann ist einfach 

431
00:23:04,610 --> 00:23:06,910
kein automatisierter Prozess, 
rutscht beim Block immer weiter 

432
00:23:06,920 --> 00:23:09,620
runter. 
Wenn ich das jetzt Social 

433
00:23:09,630 --> 00:23:12,610
Engineering Perspektive 
betrachte, dann könnte ich ja 

434
00:23:12,650 --> 00:23:17,960
gezielt Software angreifen, wo 
ich weiß, dass diese Personen 

435
00:23:17,970 --> 00:23:20,160
vielleicht sogar Zusammenarbeit 
in der Vergangenheit 

436
00:23:20,170 --> 00:23:22,360
zusammengearbeitet habe, von 
denen ich weiß, dass sie da 

437
00:23:22,370 --> 00:23:24,750
keine große Relevanz den Ganzen 
zuordnen. 

438
00:23:24,760 --> 00:23:27,160
Oder ist nicht in der 
Prioritätsliste ist, sich 

439
00:23:27,170 --> 00:23:28,840
gezielt diese Software 
angreifen, weil die 

440
00:23:28,850 --> 00:23:31,110
Wahrscheinlichkeit sehr hoch 
sein könnte, dass die Library 

441
00:23:31,120 --> 00:23:33,700
verwenden, die noch nicht 
geupdatet ist und vielleicht 

442
00:23:33,710 --> 00:23:35,580
sogar eine bekannte 
Sicherheitslücke aufweist. 

443
00:23:36,240 --> 00:23:38,490
Das heißt ne? 
Also ich ganz oft geht es in IT 

444
00:23:38,500 --> 00:23:41,450
Sicherheit einfach darum, dass 
ich Ihnen die diese diese 

445
00:23:41,460 --> 00:23:45,100
Möglichkeiten, diesen Effekt 
einfach auch von der 

446
00:23:45,140 --> 00:23:50,410
angreifenden Seite minimiere, 
dass ich also klassisches 

447
00:23:50,420 --> 00:23:53,650
Beispiel, wenn ich dich mal 
kenne, ich nicht mehr alle 

448
00:23:53,660 --> 00:23:56,520
möglichen Passwort Kombinationen
durchgehen, sondern kann einfach

449
00:23:56,530 --> 00:23:59,870
Sachen Passwörter generieren, 
die irgendwas mit dir, deiner 

450
00:23:59,880 --> 00:24:02,170
Familie, deinen Wohnort, deinen 
Arbeitgeber zu tun haben, weil 

451
00:24:02,180 --> 00:24:04,610
einfach die Wahrscheinlichkeit, 
dass du irgendwas in deinem 

452
00:24:04,620 --> 00:24:06,760
Passwort eingebaut, wenn ich 
nicht generiert hast. 

453
00:24:07,020 --> 00:24:08,720
Und das Gleiche kann ich 
natürlich machen, wenn jemand 

454
00:24:08,730 --> 00:24:12,300
geschrieben hat, weil sich a 
weiß ich nicht. 

455
00:24:12,310 --> 00:24:16,440
Vielleicht hat dieser jemand 
noch nie mit der neuen Version 

456
00:24:16,450 --> 00:24:19,340
von Java Schlag mich tot 
gearbeitet. 

457
00:24:19,350 --> 00:24:22,140
Das wird auf jeden Fall die alte
sein und die hatten bekannte 

458
00:24:22,150 --> 00:24:24,580
Sicherheitslücke und da kann ich
wirklich ganz viel gezielter 

459
00:24:24,590 --> 00:24:28,310
angreifen oder nicht die Nadel 
im Heuhaufen suchen und Dunkeln 

460
00:24:28,320 --> 00:24:30,670
stochern. 
Ja, und genau das, was du gerade

461
00:24:30,680 --> 00:24:33,680
sagtest mit dem mit dem Passwort
war zum Beispiel ein Szenario, 

462
00:24:33,950 --> 00:24:36,270
in dem Capture The Flag, an dem 
ich vor 2 Jahren teilgenommen 

463
00:24:36,280 --> 00:24:40,910
habe, da war tatsächlich die 
Idee, man findet raus, wer is 

464
00:24:40,920 --> 00:24:44,220
Admin auf dem System ist und 
schaut dann was sind so die 

465
00:24:44,230 --> 00:24:46,610
Interessensgebiete und geht dann
irgendwie über die privaten 

466
00:24:46,620 --> 00:24:50,340
Homepage, Social Media Profile 
und letztlich die Informationen 

467
00:24:50,350 --> 00:24:52,910
runter und packt die Halt in so 
eine Wortliste rein, die man 

468
00:24:52,920 --> 00:24:56,580
dann wiederum dann per Boot 
Forstern auf die Seite loslässt,

469
00:24:56,620 --> 00:24:59,690
die dann kein Blut Force 
Protection hat und dann einem 

470
00:24:59,700 --> 00:25:01,980
erlaubt da. 
Innerhalb von wenigen Sekunden 

471
00:25:01,990 --> 00:25:05,140
Tausende Passwörter 
Durchzuprobieren, und das ist 

472
00:25:05,150 --> 00:25:08,630
natürlich extrem. 
Auch wachrütteln ne, dass man 

473
00:25:08,640 --> 00:25:13,660
wirklich denkt, wow ne, genau so
arbeiten die Leute auch und 

474
00:25:13,670 --> 00:25:16,900
worauf muss ich vielleicht auch 
achten, dass ich sichere 

475
00:25:16,910 --> 00:25:19,210
Passwörter verwende, dass ich 
halt meine Anwendung 

476
00:25:19,220 --> 00:25:23,700
entsprechend ab absichere und 
dass ich auch nicht vielleicht 

477
00:25:23,710 --> 00:25:26,840
so freizügig über bestimmte 
Dinge meines Privatlebens 

478
00:25:26,850 --> 00:25:29,030
berichte, wenn man die letzten 
Endes mit solchen Dingen 

479
00:25:29,040 --> 00:25:33,600
Kombinationen bringen kann. 
Find ich super spannend ne 

480
00:25:33,750 --> 00:25:39,940
allgemein das Thema Faktor 
Mensch ist natürlich voll extrem

481
00:25:39,950 --> 00:25:44,060
interessant, ne und da gab es ja
vor vielen Jahren mal wirklich 

482
00:25:44,070 --> 00:25:47,760
dieses ganz berühmte Buch von 
Kevin Mitnik, wo es halt nur um 

483
00:25:47,770 --> 00:25:51,210
Social Engineering ging und das 
wirklich auch nochmal 

484
00:25:51,250 --> 00:25:54,420
rauszuholen und reinzuschauen 
und zu lesen und zu sagen, Wow, 

485
00:25:54,570 --> 00:25:58,350
der Faktor Mensch ist gerade im 
Thema IT Security ganz groß, 

486
00:25:59,510 --> 00:26:02,360
finde ich immer wieder spannend.
Aber darum geht es nicht im 

487
00:26:02,370 --> 00:26:03,900
Kern. 
Im Kern geht es wirklich hier 

488
00:26:03,910 --> 00:26:06,080
bei diesen Capture The Flag 
Events doch um technische 

489
00:26:06,090 --> 00:26:10,560
Schwachstellen und bekannte wir 
bilitis, die man ausnutzt und 

490
00:26:10,570 --> 00:26:12,900
dann auch wirklich zu lernen, wo
findet man diese Informationen 

491
00:26:12,910 --> 00:26:17,000
darüber, welche Tools verwenden 
die Leute und sich dann auch mit

492
00:26:17,010 --> 00:26:20,950
solchen Dingen zu beschäftigen. 
Ja, finde ich ganz wichtig, weil

493
00:26:20,960 --> 00:26:24,130
wie gesagt, dieser 
sensibilisierungs Aspekt kommt, 

494
00:26:24,140 --> 00:26:26,590
glaube ich, oft viel zu kurz und
ich habe gerade das Beispiel, 

495
00:26:26,600 --> 00:26:29,390
echt irgendwann mal. 
Das ist schon nicht so wichtig, 

496
00:26:29,400 --> 00:26:31,280
da wird ja nicht morgen mich 
jemand mit dieser 

497
00:26:31,290 --> 00:26:35,720
Sicherheitslücke angreifen. 
Es gibt ganz offenbar ganze 

498
00:26:35,730 --> 00:26:38,800
Teams, die nichts anderes tun, 
als im Internet Systeme zu 

499
00:26:38,810 --> 00:26:41,410
suchen, die auf bestimmte 
Versionen gepatcht sind, die 

500
00:26:41,420 --> 00:26:43,900
Sicherheitslücken aufweisen und 
jetzt sagst du, es gibt sogar 

501
00:26:43,910 --> 00:26:48,110
schon Events dafür dazu, die man
auf Konferenzen besuchen kann 

502
00:26:48,120 --> 00:26:50,200
oder vielleicht auch größere 
Unternehmen, unternehmen selber 

503
00:26:50,210 --> 00:26:53,350
veranstaltet werden. 
Das heißt ja wirklich, dass also

504
00:26:53,360 --> 00:26:55,940
das einzig sinnvolle, was 
passiert ist, dass man diese 

505
00:26:55,950 --> 00:26:59,650
Informationen, wie ich ein 
System möglichst öffentlich, 

506
00:26:59,660 --> 00:27:02,230
möglichst zugänglich, möglichst 
breit aufgestellt macht. 

507
00:27:02,240 --> 00:27:05,160
Das ist kein Spezialwissen mehr 
ist so, dass. 

508
00:27:05,820 --> 00:27:09,610
Die Gefahr so groß wird? 
Oder war das, weil das so sehr 

509
00:27:09,620 --> 00:27:13,630
so Commodity wissen ist? 
Dass ich eigentlich jeder mit 

510
00:27:13,640 --> 00:27:16,480
diesem Thema auseinandersetzen 
muss, weil es einfach immer, 

511
00:27:16,490 --> 00:27:19,420
immer, immer, immer fahrlässiger
wird, das nicht zu tun. 

512
00:27:19,820 --> 00:27:22,470
Und deswegen finde ich es 
sinnvoll, dass eine breitere 

513
00:27:22,480 --> 00:27:25,070
Masse diese ganzen Themen und 
diese Tools und so weiter zu 

514
00:27:25,080 --> 00:27:27,910
bringen, also ihr wahrscheinlich
nicht irgendwie was super 

515
00:27:27,920 --> 00:27:31,040
geheimnisvoll aus dem Darknet 
heruntergeladen, das sind alles 

516
00:27:31,080 --> 00:27:33,630
öffentlich zugängliche Tools, 
nehme ich an, und auch das ist 

517
00:27:33,640 --> 00:27:36,380
ja augenöffnende. 
Ja, absolut. 

518
00:27:36,420 --> 00:27:39,510
Und tatsächlich, dass du gerade 
gesagt hast, ich glaube, wir 

519
00:27:39,520 --> 00:27:43,570
alle haben irgendwo in unserem 
Umfeld diese eine Applikation, 

520
00:27:43,580 --> 00:27:47,150
wo wir vielleicht. 
Die Infrastruktur oder die 

521
00:27:47,160 --> 00:27:49,810
Applikation oder das Framework 
nicht auf dem neuesten Stand 

522
00:27:49,820 --> 00:27:53,360
haben und sobald dort eine 
Verwundbarkeit gefunden wird, 

523
00:27:53,400 --> 00:27:56,790
kann man auch automatisiert 
einfach das Web scannen und 

524
00:27:56,800 --> 00:27:58,720
sehen. 
OK, welche Webserver liegen 

525
00:27:58,730 --> 00:28:02,050
dahinter, welche Framework 
Versionen liegen dahinter, das 

526
00:28:02,060 --> 00:28:05,810
kann man auch rausfinden, ein 
Szenario eine einer Challenge 

527
00:28:05,820 --> 00:28:08,430
die ich jetzt in der letzten 
Woche gemacht habe, da ging es 

528
00:28:08,440 --> 00:28:12,710
um eine Applikation Python 
Applikationen mit mit Flask und 

529
00:28:12,720 --> 00:28:15,980
Ninja als Templating Engine und 
dann ließ sich relativ schnell 

530
00:28:15,990 --> 00:28:18,360
herausfinden, dass eine 
verwundbare Version ist. 

531
00:28:18,460 --> 00:28:24,100
Und dann hatten die Developer 
halt beim Templating nicht den 

532
00:28:24,110 --> 00:28:30,880
User Input ordentlich frei von 
Python Statements gehalten und 

533
00:28:30,890 --> 00:28:33,420
dementsprechend konnte man, wenn
man das richtige Feld gefunden 

534
00:28:33,430 --> 00:28:38,030
hatte, dann über Form Data Dinge
in das Template Injection, die 

535
00:28:38,040 --> 00:28:42,860
es einem erlauben über bestimmte
Klassen von Python quasi durch n

536
00:28:42,950 --> 00:28:46,130
durch den durch die Klassen 
Hierarchie durchzugehen, bis man

537
00:28:46,140 --> 00:28:49,190
dann am Ende irgendwo dann auf 
die Basis Klassen. 

538
00:28:49,260 --> 00:28:52,120
Kommt und sich dann wiederum 
hoch hangeln kann auf irgendwie 

539
00:28:52,590 --> 00:28:55,260
irgendwelche IO Klassen, wo ich 
dann plötzlich Daten des Web 

540
00:28:55,270 --> 00:28:58,410
Servers auslesen kann und das 
war in dem Fall die Challenge, 

541
00:28:58,420 --> 00:29:00,770
dann eine Textdatei die irgendwo
auf dem Web Server liegt 

542
00:29:00,810 --> 00:29:05,150
auszulesen und da war dann das 
Flag drin, aber genauso können 

543
00:29:05,160 --> 00:29:07,470
das dann auch andere 
vertrauliche Daten auf diesem 

544
00:29:07,480 --> 00:29:09,700
System sein, auf dem diese 
Applikationen läuft ne 

545
00:29:09,710 --> 00:29:12,880
irgendwelche Passwort listen, 
irgendwelche user listen ich 

546
00:29:12,890 --> 00:29:16,180
habe e System wo ich vielleicht 
am Ende wenn auch nicht das 

547
00:29:16,190 --> 00:29:18,950
Passwort aber schon extrem viel 
weiß welche User alle auf diesem

548
00:29:18,960 --> 00:29:21,670
System angelegt sind. 
Und alle diese Informationen 

549
00:29:21,680 --> 00:29:23,280
kann ich natürlich dann, wenn 
ich. 

550
00:29:23,960 --> 00:29:26,790
Die Permissons nicht richtig 
gesetzt habe und hoffe, häufig 

551
00:29:26,800 --> 00:29:31,070
laufen solche Applikationen, die
auf irgendwelchen Demos laufen 

552
00:29:31,400 --> 00:29:35,060
mit relativ hohen Privilegien, 
dann kann ich natürlich diese 

553
00:29:35,070 --> 00:29:37,670
Sicherheitslücken einfach 
ausnutzen, um mir die 

554
00:29:37,680 --> 00:29:40,370
Informationen zu holen und 
wirklich diese Dinge einfach mal

555
00:29:40,380 --> 00:29:44,010
selber zu machen. 
Sind dann wirklich auch ja sehr 

556
00:29:44,020 --> 00:29:46,130
wach rückwind. 
Auch zu sehen, wie in 

557
00:29:46,140 --> 00:29:50,130
Anführungszeichen einfach das 
ist ne, also das jetzt keinen, 

558
00:29:50,370 --> 00:29:53,670
also dass man sich das Hacking 
natürlich nicht ist wie bei bei 

559
00:29:53,680 --> 00:29:55,140
Matrix, da irgendwie grüne 
Schrift. 

560
00:29:55,210 --> 00:29:58,850
Bildschirm erkennt mein Leben 
irgendwann irgendwie und auf 

561
00:29:58,860 --> 00:30:01,940
einmal kommt Laden und wollen 
poppen 15 Fenster hoch und die 

562
00:30:01,950 --> 00:30:04,850
werden A kopiert, dass 
eigentlich nichts anderes ist 

563
00:30:04,860 --> 00:30:07,150
als das. 
Handwerk, was man ja als 

564
00:30:07,160 --> 00:30:09,720
Entwickler, Entwicklerin ohnehin
die ganze Zeit ne, also dass man

565
00:30:09,730 --> 00:30:11,780
mit den gleichen Tools 
vielleicht, dass man vielleicht 

566
00:30:11,790 --> 00:30:16,390
noch irgendwie durch Verzeichnis
Baum klickt oder tippt und dass 

567
00:30:16,400 --> 00:30:20,440
das jetzt nicht, also dass das 
ja quasi aus also die Augen 

568
00:30:20,450 --> 00:30:22,260
geöffnet ist, wahrscheinlich 
zugänglich. 

569
00:30:22,980 --> 00:30:25,620
Diese Tools, das sind wie wie 
dass man jetzt nicht unbedingt 

570
00:30:25,630 --> 00:30:28,230
in eine komplett neue Welt 
eintauchen muss, sondern die 

571
00:30:28,240 --> 00:30:31,860
Sicherheitslücken auch relativ. 
Ja, so relativ schnell und 

572
00:30:31,870 --> 00:30:35,220
relativ simpel relativ einfach 
ausnutzen kann, wenn man sie 

573
00:30:35,230 --> 00:30:37,660
dann einmal gefunden hat. 
Genau, und ich. 

574
00:30:37,670 --> 00:30:40,260
Tatsächlich geht es natürlich 
jetzt da nicht darum, 

575
00:30:40,270 --> 00:30:44,140
irgendwelche super geheimen Zero
Days auszunutzen und das sind ja

576
00:30:44,150 --> 00:30:47,680
die Dinge, die irgendwelche 
Geheimdienste tun, ne, darum 

577
00:30:47,690 --> 00:30:49,900
gehts jetzt hier nicht, es geht 
darum einfach wirklich die 

578
00:30:49,910 --> 00:30:53,780
Dinge, die schon bekannt sind 
teilweise seit vielen Jahren zu 

579
00:30:53,790 --> 00:30:56,480
sehen, wie diese sich ausnutzen 
lassen und wirklich, da sich 

580
00:30:56,490 --> 00:30:59,990
dessen bewusst zu werden, dass 
ganz viele Applikationen einfach

581
00:31:00,000 --> 00:31:03,600
auf super alter Software 
teilweise laufen oder mit 

582
00:31:03,610 --> 00:31:05,970
veralteten sprach Bibliotheken 
arbeiten, die Halt 

583
00:31:05,980 --> 00:31:09,220
Schwachstellen vorweisen. 
Und einfach dieses Bewusstsein 

584
00:31:09,230 --> 00:31:11,560
zu entwickeln, dass man diese 
Dinge aktuell halten muss, dass 

585
00:31:11,570 --> 00:31:14,400
man Sicherheitslücken schließen 
muss, wenn sie bekannt werden, 

586
00:31:14,410 --> 00:31:17,080
und sich dann auch wirklich auch
mit älteren Applikationen 

587
00:31:17,090 --> 00:31:19,540
regelmäßig auseinandersetzen 
muss. 

588
00:31:19,550 --> 00:31:22,800
Wir packen auch noch mal einen 
Link in die Show Notes gibt 

589
00:31:22,910 --> 00:31:26,260
diverse Seiten im Internet, aber
auch manche, die sich speziell 

590
00:31:26,270 --> 00:31:29,350
auch an Leute, die an solchen 
Events teilnehmen, richten, die 

591
00:31:29,360 --> 00:31:32,450
dann sehr gut viele dieser 
Szenarien einfach zusammenfassen

592
00:31:32,460 --> 00:31:35,680
und einem das Handwerkszeug dann
relativ schnell zugänglich 

593
00:31:35,690 --> 00:31:38,540
machen und man muss jetzt hier 
nicht irgendwie erst ne Woche. 

594
00:31:38,610 --> 00:31:43,010
Solange IT oder Cybersecurity 
Schulungen machen, sondern wer 

595
00:31:43,020 --> 00:31:45,490
irgendwie mit einem Software 
Development background IT 

596
00:31:45,500 --> 00:31:49,110
background kommt, kann mithilfe 
öffentlich verfügbarer Quellen 

597
00:31:49,120 --> 00:31:52,790
im Bereich Cybersecurity genau 
sich das Handwerkszeug zusammen 

598
00:31:52,800 --> 00:31:56,150
sammeln, dass man braucht um 
solche Dinge zu machen. 

599
00:31:56,330 --> 00:31:59,130
Und wenn man das dann über so 
ein Event gelernt hat, kann man 

600
00:31:59,140 --> 00:32:01,630
ja dann im nächsten Schritt sich
die eigenen Applikationen 

601
00:32:01,640 --> 00:32:05,180
anschauen und sagen OK. 
Wo sehe ich denn jetzt ähnliche 

602
00:32:05,190 --> 00:32:07,500
Szenarien? 
In meiner eigenen Applikation? 

603
00:32:07,900 --> 00:32:10,670
Und wo muss ich da vielleicht 
Lücken schließen oder wo muss 

604
00:32:10,680 --> 00:32:13,320
ich dann vielleicht auch mal? 
Dann können wir gleich nochmal 

605
00:32:13,330 --> 00:32:16,830
drüber sprechen, vielleicht auch
die Anwendung, die bei uns im 

606
00:32:16,840 --> 00:32:19,190
Unternehmen sind, einfach mal 
auf Sicherheitslücken testen, 

607
00:32:19,200 --> 00:32:20,730
genauso wie ich das da mit 
diesen. 

608
00:32:22,190 --> 00:32:25,450
Ja, diesen Film in diesem 
fiktiven Szenario gemacht habe. 

609
00:32:26,230 --> 00:32:29,030
Ja, da gibt es ja in einigen 
Firmen, vor allem in größeren 

610
00:32:29,040 --> 00:32:31,490
Firmen, auch ganze Teams für ne.
Also ich habe das jetzt 

611
00:32:31,770 --> 00:32:34,200
spielerisch in Form von Event 
gemacht, aber ich kann mir bei 

612
00:32:34,210 --> 00:32:36,290
einer Firma w auch gut 
vorstellen, dass es bei euch 

613
00:32:36,300 --> 00:32:38,620
ganze Security Teams gibt, die 
den ganzen Tag nichts anderes 

614
00:32:38,630 --> 00:32:40,130
machen. 
Also bei Microsoft weiß ich 

615
00:32:40,140 --> 00:32:43,600
auch, die sind da auch Recht, 
dokumentieren auch viel und 

616
00:32:43,610 --> 00:32:45,140
reden auch viel öffentlich 
darüber. 

617
00:32:45,770 --> 00:32:49,380
Es gibt s also, das heißt, das 
heißt dann üblicherweise Red 

618
00:32:49,390 --> 00:32:52,780
Team und Blue Team in so Firmen 
und die machen also deren 

619
00:32:52,790 --> 00:32:57,350
Hauptaufgabe ist es, die eigenen
Systeme zu pennen, testen. 

620
00:32:58,110 --> 00:33:00,940
Beziehungsweise zu verteidigen. 
Also das Red Team ist 

621
00:33:00,950 --> 00:33:04,570
üblicherweise das Team, was dann
versucht h Schwachstellen im 

622
00:33:04,870 --> 00:33:07,520
also im eigenen System zu 
finden, so friendly Hacker, wenn

623
00:33:07,530 --> 00:33:11,240
man so möchte also ne ganze 
komplettes Team an Mitarbeitern 

624
00:33:11,250 --> 00:33:14,430
die dann versuchen das I die 
eigene Software, die eigene 

625
00:33:14,440 --> 00:33:16,840
Infrastruktur, den eigenen 
Server und so weiter zu zu 

626
00:33:16,850 --> 00:33:19,440
hacken und die quasi ganzen Tag 
nichts anderes machen als 

627
00:33:19,450 --> 00:33:22,260
Informationen über das Netzwerk 
zu sammeln, über die Sicherheit 

628
00:33:22,270 --> 00:33:24,640
dann über die Sicherheit zu 
sammeln die ganze Zeit versuchen

629
00:33:24,650 --> 00:33:28,690
Daten von außen zu extrahieren 
und das ist teilweise total 

630
00:33:28,700 --> 00:33:31,410
spannend. 
Und also ich war, ich war 

631
00:33:31,420 --> 00:33:33,810
zumindest sehr überrascht, dass 
die geschildert haben, dass sie 

632
00:33:33,820 --> 00:33:37,410
einen Großteil ihrer Zeit. 
Zum Beispiel damit verbringen, 

633
00:33:37,420 --> 00:33:39,570
gar nicht die Attacke 
auszuführen, sondern die Attacke

634
00:33:39,580 --> 00:33:42,010
zu planen. 
Also ganz, ganz viel Recherche 

635
00:33:42,020 --> 00:33:45,910
zu machen, das kann von, wie 
gesagt, Social Engineering bis 

636
00:33:45,920 --> 00:33:50,750
hinzu erstmal dem reinen Sammeln
von Informationen gehen und dann

637
00:33:50,760 --> 00:33:53,630
gibt es auf der anderen Seite 
das Blut Team, was im Prinzip 

638
00:33:53,640 --> 00:33:57,070
nichts anderes macht als 24 7 
die eigene Infrastruktur zu 

639
00:33:57,080 --> 00:34:00,350
versuchen zu schützen und deren 
Aufgabe ist es dann natürlich 

640
00:34:00,360 --> 00:34:05,510
auch ja Policies zu setzen, das 
System zu Hartmann aber 

641
00:34:05,520 --> 00:34:07,720
natürlich auch sowas wie 
Monitoring zu betreiben. 

642
00:34:07,790 --> 00:34:10,750
Das richtige Monitoring 
aufzusetzen, die richtigen Alert

643
00:34:10,760 --> 00:34:14,550
sich einzurichten, richtig auf 
Schwachstellen zu reagieren, 

644
00:34:14,870 --> 00:34:17,969
richtig das eigene System zu 
dokumentieren, weil natürlich 

645
00:34:17,980 --> 00:34:21,310
auch wenn das 24 7 passiert, das
auch andere Teams übergeben 

646
00:34:21,320 --> 00:34:24,280
müssen, diese Watch, diese 
Wache, die sie da halten. 

647
00:34:25,100 --> 00:34:29,130
Und da fand ich total spannend, 
was die aber sagten, dass nach 

648
00:34:29,139 --> 00:34:31,590
wie vor das größte Problem von 
diesem Blue Team, also diesen 

649
00:34:31,600 --> 00:34:35,370
verteidigenden Team ist, dass 
es, dass die meisten 

650
00:34:35,380 --> 00:34:37,400
Schwachstellen einfach über 
Social Engineering aus 

651
00:34:37,489 --> 00:34:39,719
ausgenutzt werden. 
Das heißt, die Aufgabe des Blue 

652
00:34:39,730 --> 00:34:42,670
Teams ist nicht nur technisch 
fit die Systeme zu sichern, 

653
00:34:42,679 --> 00:34:47,370
sondern vor allem auch die 
eigenen Mitarbeitenden zu 

654
00:34:47,380 --> 00:34:51,909
sensibilisieren und zu schulen, 
denen klar zu machen, wie sie 

655
00:34:51,920 --> 00:34:55,290
mit, wie sie mit Daten, auch mit
Phishing, Attacken und so 

656
00:34:55,300 --> 00:34:57,520
weiter. 
Umgehen und was sie auch machen 

657
00:34:57,530 --> 00:34:59,490
müssen, ist ein gewisses 
Riskassessment. 

658
00:34:59,640 --> 00:35:02,010
Du kannst ja gar nicht, also 
gerade wenn du eine kleinere 

659
00:35:02,020 --> 00:35:04,470
Firma bist, dann kannst du ja 
gar nicht leisten, so 2 so große

660
00:35:04,480 --> 00:35:06,950
Teams einzustellen, das heißt, 
du musst selber die ganze Zeit 

661
00:35:06,960 --> 00:35:09,210
gucken, was du musst. 
Zumindest bewusst sein, was 

662
00:35:09,220 --> 00:35:12,610
haben wir potenzielle Angriffs 
weg, Toren sind wir gegen D dos 

663
00:35:12,620 --> 00:35:16,360
geschützt ja nein und wenn nein,
was würde das denn für unser 

664
00:35:16,370 --> 00:35:19,030
Business bedeuten, wenn wir 
einer solchen Attacke ausgesetzt

665
00:35:19,040 --> 00:35:22,320
werden würden? 
Das heißt, diese ganzen Red und 

666
00:35:22,330 --> 00:35:25,290
Blue Teams, das ist natürlich 
ein ganz engem, ganz enger 

667
00:35:25,300 --> 00:35:30,160
Zusammenarbeit mit dem 
Management in quasi aufsetzen 

668
00:35:30,170 --> 00:35:32,620
und durchgehen, weil die am Ende
natürlich die Entscheidungen 

669
00:35:32,630 --> 00:35:36,060
treffen müssen. 
Ja, wie kritisch ist welche, 

670
00:35:36,380 --> 00:35:39,910
welche ja Sicherheits Lücke 
möchte ich gar nicht sagen, wie 

671
00:35:39,920 --> 00:35:45,290
es Gregor und können wir uns, 
können wir diese Risiko 

672
00:35:45,300 --> 00:35:47,650
akzeptieren oder müssen wir 
irgendwas gegen tun? 

673
00:35:48,800 --> 00:35:51,350
Und selbst innerhalb dieser Red 
Team Dota Team. 

674
00:35:51,420 --> 00:35:53,540
Thematik gibt es ja auch 
verschiedene Ansätze. 

675
00:35:53,550 --> 00:35:57,660
Einmal den Ansatz, man agiert 
quasi wie ein Angreifer von 

676
00:35:57,670 --> 00:36:01,780
außen, das heißt ohne besondere 
Privilegien, aber man kann das 

677
00:36:01,790 --> 00:36:04,460
Ganze natürlich auch so machen, 
dass man wie ein Angreifer von 

678
00:36:04,470 --> 00:36:07,720
innen agiert mit entsprechenden 
Privilegien, ist nämlich schon 

679
00:36:07,730 --> 00:36:11,270
Teil des Unternehmens Netzwerks,
man hat schon einen User Account

680
00:36:11,310 --> 00:36:13,950
und dann wird es natürlich 
nochmal schwieriger dagegen zu 

681
00:36:13,960 --> 00:36:17,010
verteidigen, aber gerade in 
diesen ganz großen Firmen dort 

682
00:36:17,020 --> 00:36:19,720
gerade Beispiel Microsoft 
genannt, muss man davon 

683
00:36:19,730 --> 00:36:22,640
ausgehen, dass potenzielle 
Angreifer bestimmte Privilegien 

684
00:36:22,650 --> 00:36:25,740
haben, die können halt. 
Als fest Beschäftigte im 

685
00:36:25,750 --> 00:36:28,330
Unternehmen seien die können als
Praktikantin Praktikanten im 

686
00:36:28,340 --> 00:36:31,430
Unternehmen sein. 
Das heißt, die Leute, die meine 

687
00:36:31,440 --> 00:36:34,450
Applikationen angreifen, können 
tatsächlich auch schon Teil 

688
00:36:34,460 --> 00:36:37,790
meiner Organisation sein, und da
muss man vielleicht gar nicht so

689
00:36:37,830 --> 00:36:40,850
umfangreich durch Social 
Engineering und man irgendwelche

690
00:36:40,860 --> 00:36:45,090
Accounts übernehmen und dann 
irgendwie privilege Escalation 

691
00:36:45,100 --> 00:36:47,230
durchlaufen, sondern fängt 
irgendwie schon weiter oben an, 

692
00:36:47,240 --> 00:36:50,410
indem man jemanden in der 
Organisation hat oder jemanden 

693
00:36:50,420 --> 00:36:52,670
eingeschleust hat und genauso 
wie das halt auch in 

694
00:36:52,680 --> 00:36:56,060
Geheimdiensten funktioniert, ne.
Du hast versucht, versuchst auch

695
00:36:56,070 --> 00:36:59,430
Leute in anderen Organisationen 
in anderen Ländern zu platzieren

696
00:36:59,440 --> 00:37:01,750
und genauso funktioniert das 
natürlich in großen Unternehmen 

697
00:37:02,060 --> 00:37:05,990
und das müssen natürlich auch 
diese Cyber Security Teams 

698
00:37:06,000 --> 00:37:08,690
simulieren und das finde ich 
natürlich nochmal 

699
00:37:08,700 --> 00:37:11,920
herausfordernder, wenn du das 
deine Anwendungen absichern 

700
00:37:11,930 --> 00:37:15,180
muss, der wirklich schon viele 
Privilegien hat und da kommt 

701
00:37:15,190 --> 00:37:18,370
natürlich sowas wie Zero Trust 
und ließ Privilege. 

702
00:37:19,440 --> 00:37:22,650
Es also. 
Was man wirklich sicherstellt, 

703
00:37:22,660 --> 00:37:25,810
ne die Leute bekommen nicht mehr
recht als sie brauchen, nur das 

704
00:37:25,820 --> 00:37:28,210
Kernteam bekommt die 
Informationen und nur just in 

705
00:37:28,220 --> 00:37:30,090
Time und alles wird gelockt und 
solche. 

706
00:37:30,160 --> 00:37:33,520
Die Informationen sind dann 
natürlich extrem wichtig, um 

707
00:37:33,570 --> 00:37:36,780
zumindest wenn eine Attacke 
stattfindet, das zumindest zu 

708
00:37:36,790 --> 00:37:39,920
wissen und dann nicht, wie wir 
es auch bei ganz vielen großen 

709
00:37:39,930 --> 00:37:42,660
Unternehmen in den letzten 
Jahren gesehen haben, dann 

710
00:37:42,670 --> 00:37:45,060
vielleicht erst Monate oder 
Jahre später zu merken. 

711
00:37:45,070 --> 00:37:50,220
O Wir hatten da entsprechend ein
kleineres Problem, haben das 

712
00:37:50,230 --> 00:37:53,280
mittlerweile behoben, aber man 
sollte das natürlich eigentlich 

713
00:37:53,350 --> 00:37:57,510
sofort herausfinden und 
dementsprechend. 

714
00:37:58,200 --> 00:38:00,980
Ist glaube ich das Thema 
Cybersecurity nicht nur etwas 

715
00:38:00,990 --> 00:38:04,520
für. 
Die Security Teams und unser CEO

716
00:38:04,530 --> 00:38:07,600
bei github sagt immer bei allen 
Company Events. 

717
00:38:07,610 --> 00:38:10,620
Wer ist Teil des Security Teams 
und erwartet, dass alle Hände 

718
00:38:10,630 --> 00:38:14,260
hochgehen von jedem Engineer, 
von jedem Marketing Menschen, 

719
00:38:14,310 --> 00:38:18,060
von jedem Vertriebler, alle in 
der Firma haben einen Teil dazu 

720
00:38:18,070 --> 00:38:21,370
beizutragen wegen solcher Themen
wie Social Engineering aber 

721
00:38:21,380 --> 00:38:24,180
natürlich auch gerade die 
Developer müssen natürlich 

722
00:38:24,190 --> 00:38:27,140
sicherstellen, dass die 
Anwendung so bauen, dass sie von

723
00:38:27,150 --> 00:38:29,770
Anfang an sicher sind und dass 
Sicherheitslücken gar nicht erst

724
00:38:30,070 --> 00:38:31,900
entstehen. 
Da kommen natürlich wir haben 

725
00:38:31,910 --> 00:38:34,680
eine Folge auch gemacht. 
Die ganzen Security Tools die es

726
00:38:34,690 --> 00:38:38,570
so gibt im Bereich Code Analyse 
im Bereich Supply Chain Security

727
00:38:38,580 --> 00:38:41,730
muss natürlich alles da sein, 
aber wirklich der Faktor Mensch 

728
00:38:41,740 --> 00:38:44,670
und wie ich Dinge halt wirklich 
auch bewusst adressiert ist 

729
00:38:44,680 --> 00:38:47,480
extrem wichtig und da sollte man
sich nicht auf das Cyber 

730
00:38:47,490 --> 00:38:50,590
Security Team verlassen und 
sagen ich mache meinen Job und 

731
00:38:50,600 --> 00:38:53,910
am Ende lege ich dann dahin und 
irgendwie sind dann die Security

732
00:38:53,920 --> 00:38:56,560
Kolleginnen und Kollegen dafür 
verantwortlich zu gucken ob das 

733
00:38:56,570 --> 00:38:58,310
denn alles sicher ist was ich da
fabriziert hab. 

734
00:38:58,320 --> 00:39:00,890
Nein so sollte es nicht sein und
von daher finde ich den Ansatz 

735
00:39:00,900 --> 00:39:04,500
ganz gut, dass man auch. 
So ein Capture the Flag event 

736
00:39:04,730 --> 00:39:07,000
allen zugänglich macht ne ich 
mein bei uns war es jetzt so, 

737
00:39:07,010 --> 00:39:10,620
dass wir egal welche Rolle an 
diesem Event teilnehmen konnten.

738
00:39:10,630 --> 00:39:13,030
Natürlich sind am Ende 
größtenteils technische Leute 

739
00:39:13,040 --> 00:39:14,970
die da teilnehmen, weil sich 
dann vielleicht Leute, die 

740
00:39:14,980 --> 00:39:17,390
irgendwie aus einem Bereich kaum
fallen, das Marketing, was auch 

741
00:39:17,400 --> 00:39:20,450
immer sich da nicht dran trauen,
aber tatsächlich sind da auch 

742
00:39:20,460 --> 00:39:25,160
Challenges by kann ich mit 0 IT 
wissen, einfach nur per Internet

743
00:39:25,170 --> 00:39:28,180
suche relativ schnell lösen, ne 
da sind da teilweise auch 

744
00:39:28,190 --> 00:39:31,000
wirklich triviale Dinge die 
teilweise in Unternehmen 

745
00:39:31,010 --> 00:39:34,080
schiefgehen und auch auf dem 
Niveau sich damit 

746
00:39:34,090 --> 00:39:36,860
auseinanderzusetzen. 
Find ich super toll und von 

747
00:39:36,870 --> 00:39:41,890
daher mein Aufruf. 
Wenn ihr irgendwo arbeitet, wo 

748
00:39:41,900 --> 00:39:44,510
ist das bisher noch nicht gibt, 
regt das Mal an. 

749
00:39:45,190 --> 00:39:47,850
Motiviert vielleicht mal euer 
Management, wenn ihr selber in 

750
00:39:47,860 --> 00:39:51,080
Verantwortung seid, guckt ob ihr
das Budget zusammenkriegt mal 

751
00:39:51,090 --> 00:39:55,280
sowas als internes Training zu 
machen und wenn irgendwie 

752
00:39:55,290 --> 00:39:57,690
Freelancer seid oder wenn ihr 
die Möglichkeit nicht im eigenen

753
00:39:57,700 --> 00:39:59,920
Unternehmen geht auf eine 
Konferenz wo ihr sowas machen 

754
00:39:59,930 --> 00:40:03,290
könnt, ne geht auf so IT 
Security Events wo man einfach. 

755
00:40:04,240 --> 00:40:06,700
An einem Wochenende mal so ein 
Capture the Flag machen kann. 

756
00:40:06,940 --> 00:40:10,040
Man lernt so viel und es macht 
macht echt viel Spaß, man kriegt

757
00:40:10,050 --> 00:40:11,730
wenig Schlaf, aber es macht viel
Spaß. 

758
00:40:12,400 --> 00:40:15,580
Ich weiß zumindest von diesen 
Teams bei Microsoft, dass man da

759
00:40:15,590 --> 00:40:19,310
sowohl ab und zu die Möglichkeit
Teil von zu sein, also vor allem

760
00:40:19,320 --> 00:40:21,630
wenn ich jetzt kritisch Systeme 
und online setzt, er sich 

761
00:40:21,640 --> 00:40:24,200
einfach mal mit laufe mit dem 
Rad Team, mit dem Blue Team, 

762
00:40:24,410 --> 00:40:26,990
also auch dieser x Gedanke, dass
alle für alles n bisschen 

763
00:40:27,000 --> 00:40:30,280
mitverantwortlich sind. 
Eine zweite Sache, die ich auch 

764
00:40:30,290 --> 00:40:31,870
vorher noch gar nicht erwähnt, 
habe. 

765
00:40:31,880 --> 00:40:36,120
Ich auf jeden Fall noch sagen 
wollte, hier zu machen ist, was 

766
00:40:36,130 --> 00:40:39,740
ich da total cool fand ist, dass
es gibt dieses Team, das 

767
00:40:39,750 --> 00:40:41,620
angreifende Team. 
Es gibt das Blue Team, das 

768
00:40:41,630 --> 00:40:45,680
verteidigende Team und alle paar
Wochen rotiert das durch, das 

769
00:40:45,690 --> 00:40:48,520
heißt, die Mitarbeitenden, die 
Red Team waren, werden jetzt das

770
00:40:48,530 --> 00:40:50,600
Blue Team und das Blue Team wird
zum Red Team. 

771
00:40:51,090 --> 00:40:54,660
Bedeutet a dass alle mal alle 
Positionen einnehmen wie du 

772
00:40:54,670 --> 00:40:58,280
vorhin gesagt hast, die 
Cleveland ich verteidigen und 

773
00:40:58,290 --> 00:41:01,400
angreifen kann. 
Und B heißt das aber, dass ich 

774
00:41:01,410 --> 00:41:05,340
auf einmal Leute angreifen, die 
sehr gute Kenntnisse über meine 

775
00:41:05,350 --> 00:41:08,460
eigene Infrastruktur haben, weil
die vielleicht selber aufgesetzt

776
00:41:08,470 --> 00:41:10,680
haben. 
Ne, das kann natürlich zum einen

777
00:41:10,690 --> 00:41:13,650
das sagen, O vielleicht schaust 
du dann auch mit den Augen. 

778
00:41:13,660 --> 00:41:16,090
Natürlich ist total sicher und 
du kommst vielleicht auf die 

779
00:41:16,100 --> 00:41:18,980
Idee einen Angriff zu nehmen, 
sonst hättest du dich ja gegen 

780
00:41:18,990 --> 00:41:22,100
abgesichert. 
Aber dass du halt einfach ein 

781
00:41:22,110 --> 00:41:24,700
Angreifer hast, der sehr genau 
weiß, wie deine Infrastruktur 

782
00:41:24,710 --> 00:41:27,640
aussieht, natürlich gesammelt, 
aber du hast selber Teil des 

783
00:41:27,650 --> 00:41:30,300
Unternehmens ist, sagt ja auch 
keiner, dass Leute, also Leute 

784
00:41:30,310 --> 00:41:32,590
verlassen ja auch die Firma, ich
kann ja sagen, ich vertraue 

785
00:41:32,600 --> 00:41:36,050
meinen eigenen Mitarbeitenden, 
aber es gibt ja auch Leute, die 

786
00:41:36,060 --> 00:41:39,060
Firma und Microsoft über 
hunderttausend Mitarbeiter, ne, 

787
00:41:39,070 --> 00:41:42,040
also wer sagt denn, dass keine 
schwarzen Schafe oder Schläfer 

788
00:41:42,050 --> 00:41:46,340
oder irgendwas dabei sind, von 
daher ultra spannend und du hast

789
00:41:46,350 --> 00:41:48,220
mir jetzt noch mal mehr Lust 
gemacht und so Event 

790
00:41:48,230 --> 00:41:50,930
teilzunehmen. 
Hast du eine Idee? 

791
00:41:50,940 --> 00:41:53,080
Wo kann ich denn, so kann ich 
bei sowas teilnehmen, also 

792
00:41:53,120 --> 00:41:55,670
nehmen wir jetzt mal an, die 
eigene Firma bietet sowas nicht 

793
00:41:55,680 --> 00:41:58,750
an, du sagtest es immer wieder 
Events, dass bei der was hast du

794
00:41:58,760 --> 00:42:00,650
bei der verdeckten ist 
entstanden. 

795
00:42:00,660 --> 00:42:04,070
Ja genau, ich meine, das ist 
eine der größten IT Security 

796
00:42:04,080 --> 00:42:07,270
Konferenzen und da findet sowas 
auch regelmäßig statt. 

797
00:42:07,320 --> 00:42:10,130
Wir packen auch mal einen Link 
in die in die Show Notes rein, 

798
00:42:10,140 --> 00:42:13,070
wo halt öffentliche Capture The 
Flag Events immer wieder 

799
00:42:13,300 --> 00:42:16,650
gepostet werden, die finden 
weltweit immer wieder statt, 

800
00:42:16,660 --> 00:42:20,260
teilweise remote, teilweise auf 
Konferenzen, könnte einfach mal 

801
00:42:20,270 --> 00:42:23,420
drauf. 
Schauen ansonsten haltet die 

802
00:42:23,460 --> 00:42:25,490
einfach die Augen offen. 
Ich habe auch im Rahmen der 

803
00:42:25,500 --> 00:42:27,440
Vorbereitung dieser Folge 
gesehen, es gibt auch an 

804
00:42:27,450 --> 00:42:30,030
Universitäten solche Capture The
Flag Events, Ich habe einen 

805
00:42:30,040 --> 00:42:35,250
gesehen KIT in Karlsruhe, es 
gibt vom Fraunhofer im Bereich 

806
00:42:35,260 --> 00:42:37,750
It Security auch die 
Möglichkeit, dass sich als 

807
00:42:37,820 --> 00:42:40,710
Dienstleistung einzukaufen, dann
kommen die und machen das mit 

808
00:42:40,720 --> 00:42:43,690
einem gemeinsamen Unternehmen, 
das heißt, das ist nicht etwas, 

809
00:42:43,700 --> 00:42:47,020
was irgendwie nur irgendwelche 
US amerikanischen Konferenzen 

810
00:42:47,030 --> 00:42:49,350
oder IT Unternehmen betrifft, 
sondern auch gerade wirklich 

811
00:42:49,360 --> 00:42:51,390
sehr deutsche Institutionen wie 
das Fraunhofer. 

812
00:42:51,480 --> 00:42:55,410
Institut bieten sowas an und um 
das gemeinsam zu machen und da 

813
00:42:55,420 --> 00:42:59,250
im Bereich It Security besser zu
werden, einfach online gehen 

814
00:42:59,330 --> 00:43:03,140
nach suchen findet man auf jeden
Fall was finden auch Dinge statt

815
00:43:03,150 --> 00:43:08,080
im Rahmen der CCC, die machen 
natürlich auch solche Bereiche, 

816
00:43:08,330 --> 00:43:11,700
schaut einfach mal was auch 
vielleicht die lokalen Chaos 

817
00:43:11,710 --> 00:43:14,740
Computer Clubs bei euch in der 
Nähe machen, da sind auf jeden 

818
00:43:14,750 --> 00:43:17,960
Fall die Expertinnen und 
Experten zu dem Thema Cyber 

819
00:43:17,970 --> 00:43:20,760
Security und die können euch 
definitiv auch gute Hinweise 

820
00:43:20,770 --> 00:43:22,500
geben wo ihr da tiefer 
einsteigen könnt. 

821
00:43:23,390 --> 00:43:25,470
Und vielleicht machen wir sowas 
vielleicht irgendwann gemeinsam 

822
00:43:25,480 --> 00:43:28,790
mit der Community, wenn wir hier
wachsen, groß werden, dann haben

823
00:43:28,800 --> 00:43:33,030
wir, vielleicht gibt es ja immer
die ich brauch zusammen, also 

824
00:43:33,070 --> 00:43:36,340
lass uns das gerne wissen, also 
wenn ihr es mir zusammen, 

825
00:43:36,350 --> 00:43:39,630
vielleicht finden wir ja genug 
Leute die Lust drauf haben und 

826
00:43:39,640 --> 00:43:42,340
veranstalten selber mal sowas 
also ich find das hätte auf 

827
00:43:42,350 --> 00:43:45,300
jeden Fall auf jeden Fall 
richtig gemacht und ich ärgere 

828
00:43:45,310 --> 00:43:47,700
mich, dass irgendwie mal 
eingeschlafen ist und. 

829
00:43:48,840 --> 00:43:50,970
Ich werde jetzt ein paar Jahre 
dran erinnern. 

830
00:43:51,160 --> 00:43:53,690
Ja, sag mal Bescheid, wenn du 
ihn siehst oder wenn wir mal 

831
00:43:53,700 --> 00:43:57,350
Konferenz beide wo irgendwie 
parallel dazu oder einen Tag 

832
00:43:57,360 --> 00:43:59,110
vorher, Tag später. 
So eine Veranstaltung gibt. 

833
00:43:59,870 --> 00:44:05,090
Hätte ich da Lust drauf? 
Cool, dann bleibt uns nur, die 

834
00:44:05,100 --> 00:44:07,760
Folge abzuschließen. 
Und wie immer, wenn euch die 

835
00:44:07,770 --> 00:44:11,400
Folge gefallen hat, lass uns 
gerne gute Bewertungen, da geht 

836
00:44:11,440 --> 00:44:14,500
auf Spotify geht auch einfach 
Podcast freuen uns immer sehr 

837
00:44:14,830 --> 00:44:17,440
und natürlich freuen wir uns 
auch, wenn ihr uns einen Kaffee 

838
00:44:17,450 --> 00:44:20,910
ausgibt, den Link findet in den 
Show Notes und wenn ihr euren 

839
00:44:20,920 --> 00:44:24,770
Kaffee aus einer to Developer 
Podcast Tasse trinken wollt, 

840
00:44:24,780 --> 00:44:28,620
findet ihr natürlich auch den 
Link zu unseren Shop unter 

841
00:44:28,630 --> 00:44:33,020
dieser Podcast Folge. 
Dann hören wir uns hoffentlich 

842
00:44:33,030 --> 00:44:36,450
in 2 Wochen wieder, denn der To 
do Developer Podcast erscheint 

843
00:44:36,460 --> 00:44:40,120
alle 2 Wochen musste allein 
nichts anderes zu sagen, als 

844
00:44:40,130 --> 00:44:43,280
euch eine gute Zeit zu wünschen.
PN testet doch mal eure 

845
00:44:43,290 --> 00:44:45,660
Anwendungen, denkt doch mal wie 
ein Hacker und greift euch mal 

846
00:44:45,670 --> 00:44:48,680
selber an und vor allem schreibt
ganz viel Code. 

847
00:44:49,860 --> 00:44:51,720
Bis dahin. 
Ciao.

