
Release.Patch.Repeat.
Kerstin Stief
Beschreibung
Podmon Kategorien
Upgrade dein Konto, um kontextuelle Kategorien zu sehen!
Veröffentlichungshistorie
Episodenübersicht

DRPR0019: Patchen ja, aber anders!
KI-vertiefte Sicherheitsgestaltung von Datenbanken
Datenbanken müssen in der KI-Ära robuster gegenüber autonomen Agenten agieren. Es entstehen vermehrt fehlerhafte Abfragen, weshalb herkömmliche Muster menschlichen Verhaltens unzuverlässig sind. Neue Ansätze fordern eine veränderte Struktur und Governance der Datenbanken, um fehleranfällige Interaktionen besser zu erkennen und zu begrenzen.
Governance, Automatisierung und Transparenz im KI-Zeitalter
Berichte zu Center of Excellence für Automatisierung und Governance zeigen, wie Standards und Kontrollen in Organisationen skaliert werden können. Gleichzeitig wird betont, dass Transparenz wichtig ist, insbesondere bei Dual-Use-Modellen, damit Einsicht in Funktionsweisen und mögliche Risiken besteht.
Dual-Use-Themen, Transparenz und reale Risiken
Experten diskutieren, wie Dual-Use-Technologien Risiken verstärken oder kontrollierbar machen. Kritische Stimmen fordern klare Einsicht in Fehlalarme, reale Nutzbarkeit und frühzeitige Bewertung der Auswirkungen, statt technikgetriebener Euphorie.
Schwachstellen, Patch-Strategien und operative Sicherheit
Die Diskussion rückt kontinuierliche Sicherheit in Fokus: Von MAC/OT-Schutz bis zu Supply-Chain-Angriffen, Seitenkanälen und Power-Security. Ein Shield-First-Ansatz, Zero Trust sowie priorisierte Abwehrmaßnahmen helfen, Angriffe früh zu erkennen und zu blockieren, bevor Exploits wirken.

DRPR0018: Von Windows-Loops bis KI-Supply-Chain
Windows‑basierte Patchprobleme und Restart‑Loops
Berichte zu Sicherheitsupdates zeigen Installationsfehler und wiederkehrende Neustarts auf Domain Controllern durch den Elsass‑Dienst. Microsoft reagierte mit außerplanmäßigen Updates außerhalb des regulären Zyklus. In solchen Fällen öffnet sich potenziell eine mehrstufige Schwachstelle, da Systeme erneut betroffen sein können, wenn Updates unvollständig oder fehlerhaft implementiert wurden.
Governance von Non‑Human Identities und KI‑Bedrohungen
Eine neue Bedrohungsklasse entsteht durch KI‑Agenten und nichtmenschliche Identitäten, die OAuth‑Tokens und API‑Keys missbrauchen. Governance, Prüfung von OAuth‑Scopes und App‑Berechtigungen sowie Hygiene bei Genehmigungen werden als zentrale Sicherheitsmechanismen beschrieben. Die Automatisierung der Identitätsverwaltung wird als notwendig dargestellt, um mit KI‑Entscheidungen Schritt zu halten.
Softwarelieferkette: Best Practices und Schutzmechanismen
Wichtige Ansätze umfassen das Erstellen einer Software Bill of Materials (SBOM), Dependency‑Pinning und Hashing, sowie automatisierte Vulnerability‑Scans vor Build‑Prozessen. Isolierte Build‑Umgebungen und Human‑in‑the‑Loop werden betont, um manipulative Abhängigkeiten zu erkennen und zu verhindern. Ziel ist eine robuste Integrität der Codebasis in KI‑gestützten Umgebungen.
Hardware‑/OT‑Risiken und Strategiewechsel in Virtualisierung
Berichte über auffällige Hardware‑Vorfälle in sensiblen Bereichen sowie verstärkte Diskussionen um Exit‑Strategien bei Virtualisierung führen zu einem Fokus auf Hardware‑Audits und Alternativen. Nutanix, Broadcom‑Veränderungen und native Ransomware‑Erkennung werden als Reaktionsräume genannt, um resiliente Infrastrukturen zu stärken.

DRPR0017: CVE am Ende! Nicht. Oder doch?
Einführung in die Episode
Die Episode von Release, Patch, Repeat behandelt aktuelle Themen der Cybersicherheit und die Herausforderungen im Umgang mit Schwachstellen. Kerstin, die Gastgeberin, spricht über verschiedene Unternehmen und die Rolle der CVE-Datenbank in der Sicherheitslandschaft.
Vertrag mit Mitre und seine Auswirkungen
Das Department of Homeland Security hat den Vertrag mit Mitre zur Entwicklung und Pflege der CVE-Datenbank nicht verlängert. Dies löste weltweit Besorgnis unter Sicherheitsexperten aus, da Bedrohungsakteure diese Unsicherheit ausnutzen könnten. Kerstin betont, dass die CVE-Datenbank weiterhin bestehen bleibt und dass Mitre bereits in der Vergangenheit Sponsoren gefunden hat.
Was ist das CVE-Programm?
Das CVE-Programm ist eine zentrale Quelle für Informationen über Schwachstellen, die seit 1999 existiert. Kerstin erklärt, wie Experten Schwachstellen finden und wie die Vergabe von CVE-Nummern funktioniert. Die Notwendigkeit einer zentralen Datenbank wird hervorgehoben, um Chaos und Verwirrung zu vermeiden.
Aktuelle Schwachstellen und Herausforderungen
Aktuelle Schlagzeilen betreffen Unternehmen wie Cisco, Fortinet und Atlassian. Kerstin fordert dazu auf, Schwachstellen zu beheben oder sichere Alternativen zu finden. Sie bemängelt die Abhängigkeit von großen Anbietern und kündigt an, in zukünftigen Episoden Alternativen zu besprechen.
Ausblick auf zukünftige Themen
In den kommenden Episoden wird das Thema KI behandelt, wobei Kerstin die Risiken und Verantwortlichkeiten im Umgang mit dieser Technologie betont. Sie verweist auf Ressourcen und Vorträge, die weitere Informationen bieten.