Folge 74 20.08.2026 •35 Min.

#74 Offensive Hacks, Skills und die Sicherheitsarbeit von morgen

Folge direkt anhören:

Offensives Hacking wird zur politischen und geschäftlichen Frage: Martin spricht über die Golem-Meldung, nach der die US-Regierung Firmen solche Aktivitäten erlaubt. Danach wechselt Marc vom Hack zurück zum Alltag der Security-Teams und schaut auf die ISC2 Workforce Study 2025 sowie die Security Training Trends 2026.

Die Studien zeichnen ein Bild zwischen KI-Aufbruch und Ressourcenknappheit: Es fehlen nicht nur Menschen, sondern ganz bestimmte Fähigkeiten. Cloud-Sicherheit, KI-Kompetenz und gute Weiterbildung werden damit zur Frage der Resilienz. Und wie so oft entscheidet sich die Theorie an einem sehr praktischen Detail: ob im Kalender wirklich Zeit zum Lernen steht.

Quellen & Weiterführende Links
🔗Offensive Hacks durch Unternehmen - Golem
🔗Cybersecurity Workforce Study 2025 - ISC2
🔗Security Training Trends 2026 - ISC2
Besucht uns auf: zweifaktorgeplauder.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwünsche, die wir in einer der nächsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner, der Mark. Und wir begrüßen Euch Leidgeplagten Security Experten

[00:18] und die, die es auch noch werden wollen zu unserer 74. Folge, wo wir heut sogar drüber sprechen, wie man es werden könnte. Wir sprechen über Fachkräftemangel oder Skillgap im Securitybereich und wir sprechen über Legalisiertes Hacking.

[00:40] Also ich würd mal sagen, wieder ne politische Folge vielleicht vielleicht doch nicht. Hm ich hab von deiner News nix gelesen außer die Überschrift, also weiß ichs nicht so ganz wie der der aktuelle Bezug. Finde ich cool, weil da wollten wir explizit heute nicht drüber sprechen.

[01:00] Aber es sei erwähnt, in Deutschland gibt es einen Gesetzesentwurf zur Erweiterung der Rechte des BND, und wer noch mal n Schritt weiter gegangen ist, ist jetzt die USA beziehungsweise Mister Donald Trump höchstpersönlich. Ja, kann ja auch nicht sein, dass.

[01:17] Ne, die deutsche Regierung Vorreiter in einem Thema ist. Da kommt der gute US Präsident der Donald Trump und sagt, nee Ich möchte Vorreiter sein. Wobei wenn man den Donald kennt, der mag das Thema Privatisierung sehr gerne. Mhm. Und der hat jetzt ein Dekret

[01:41] unterschrieben, dass es privaten Unternehmen erlaubt. Legal offensive Operationen, also Cyber Operationen zu machen gegen ja gegen ausländische Cyberorganisation. Genau erklärt, was eine Cyberorganisation ist. Oder ist das mit Absicht sehr vage gelassen?

[02:08] Tja, das ist die Spekulationssache in dem ganzen Thema. Also. Also es können sich auf jeden Fall private Organisationen können sich dort bewerben und können eben dann mit Erlaubnis oder mit einer Befugnis von der US Regierung, also es wird das

[02:30] National Coordination Center sein unter der Leitung vom Justiz und Heimatschutzministerium und die werden im Prinzip du musst eine Genehmigung einholen. Dass du halt eine gewisse Organisation hacken darfst. So. Das heißt, du darfst halt nicht

[02:53] wirklich x beliebig jeden Hacken, sondern du musst halt wirklich schauen n Antrag also du kannst n Antrag stellen und sagen, ich möchte diese Organisation hacken um jetzt zum Beispiel. Gegen das Netzwerk lahmzulegen, aktiv zu manipulieren, stören oder komplett halt ja kaputt

[03:16] machen. Ja musst dir aber die Erlaubnis eben von der Regierung einholen, das heißt, du kannst auch vorschlagen, dass du halt gewisse Unternehmen oder Unternehmen sag ich schon Organisationen angreifen möchtest und. Ja, du musst.

[03:33] Als als Privatunternehmen musst du auch ne Kaution hinterlegen. Das heißt, nicht jeder darf da, also schon strenge, ja Verträge gibt es im Prinzip und musst halt ne 1000000 US Dollar hinterlegen als Kaution und du kannst dann eben durch aktive Hacks, die genehmigt worden sind, kannst du damit dann Geld

[03:56] verdienen. So. Also die werden finanziert. Höchstwahrscheinlich. Also ist jetzt noch nicht ganz klar, wer das finanziert, aber die werden finanziert von der US Regierung, das heißt vom Staatshaushalt, der der der USA werden dann die Firmen halt

[04:13] beauftragt und du kannst halt zum Beispiel auch aus der Privatwirtschaft, kannst zum Beispiel Aufträge aufnehmen. Kannst Bedrohungsinformationen sammeln. Also jetzt zum Beispiel, wenn ein Unternehmen von einer Organisation gehackt worden ist, mit unter und ein gewisses

[04:34] Lösegeld fordert Ne oder um deine Daten zu entschlüsseln oder was weiß ich alles, könnte das jetzt auch dieses Unternehmen, dann eben ein Sicherheitsunternehmen beauftragen, die Informationen, welches Organisation das gewesen ist, der zu dem Halt zur Verfügung stellen.

[04:52] Und die holen sich die Genehmigung von der US Regierung und würden dann diese Organisation halt im Auftrag der US Regierung halt hacken. Ja also so n hackback könnt man sagen ne zurück zurück hacken. Ja, ja, ja. Also ich vermute das es wird n sehr undurchsichtiger Prozess

[05:19] sein auf auf Seiten der USA wem wem die Rechte erteilt werden zu hacken und beziehungsweise nicht wem die Rechte erteilt werden sondern wer angegriffen werden darf. Und ich vermute da das werden die als Behörde auch nicht öffentlich machen, nach welchen Kriterien die das tun.

[05:37] Nee, das ist, das ist unter Geheimhaltung erstmal nur also den anderen Verträgen da und. Da ist halt, es gibt halt nicht so wirklich die noch nicht klar wie das finanziert ist. Die einen sagen, dass es wird durch den durch öffentliche Aufträge, also durch den Staatshaushalt finanziert.

[05:55] Diese Operationen, viele sagen aber auch, na ja, vielleicht kommen diese Aufträge ja aus der Privatwirtschaft, weil die einfach sich halt schützen wollen von vor Organisationen, die Halt einen gehackt haben. Ja, und die nehmen das Geld eben in die Hand, um da zurückzuhacken, die

[06:15] auszuschalten. Und diese Regierung übernimmt einfach nur noch die regulatorische Aufsicht davon, dass es halt nicht ja irgendjemand gutes Halt erwischt. Sagen wir es mal so, ja. Was sie eigentlich tun, ist, wenn die Regierung ein Ziel als

[06:37] an. Angriffswürdig erachtet legalisieren sie jeden Angriff auf die und und verhindern jegliche Strafverfolgung der jeweiligen Angreifer. Und mal ehrlich, selbst wenn du jetzt ne US Firma Angreifst und Hackst, was soll denn der Hackback bringen, also was soll

[06:59] es denn bringen die zurück anzugreifen? Du wirst weder verhindern, dass die dann irgendwelche geklauten Daten veröffentlichen. Noch sonst irgendwas. Also ich versteh den Sinn nicht. Na ja, es kann ja auch sein. Das ist nämlich zum Beispiel eines der klaren roten Linien,

[07:16] die definiert worden sind. Es dürfen aus diesen Operationen keine kritischen Folgen raus entstehen, das heißt Verlust von Menschenleben, schwere Verletzungen oder Handlungen, die völkerrechtlich als bewaffneter Angriff gewertet werden könnten. Ja, also wenn es zum Beispiel ne

[07:36] staatliche Organisation ist, die dann eben gehackt worden ist. Zurückhackt. Ja, schon. Aber also weißt du mein Problem auch damit ist dann wieder reden wir hier von unmittelbar kritischen Folgen oder auch indirekten kritischen Folgen, weil nehmen wir mal an die

[07:58] Hacken im. Iran irgendein Ministerium, wodurch sie gebäudepläne zum Beispiel bekommen und aufgrund der Gebäudepläne wird dann ein Angriff geplant, dann stirbt natürlich niemand mittelbar durch unmittelbar durch den Angriff, aber der Angriff ist halt ne Vorbereitung dazu.

[08:18] Weißt du was ich mein oder der Hack dazu ist ne Vorbereitung, ich find das Ultra schwierig und seltsam zu tun, dass das getan wird. Man muss ja auch sehen, dass gerade in dieser in dem Bereich die Möglichkeiten eben im, im, im, in der, ich sag mal in der Cyberkriegsführung sind,

[08:40] natürlich beschränkt, ja, und da macht es natürlich auch Sinn, natürlich in der Privatwirtschaft halt, sich diese Experten zu holen und die Halt einzusetzen dafür. Ja, also es ermöglicht halt einfach ne. Ich sag mal wie ne private Armee, die halt in deine

[08:59] Kriegsführung halt mit Eintritt. Ja, also ich find es ultra fishy und für mich ist das ne ne Vorbereitung um Cyber Warfare mit einer riesigen Masse an Menschen machen zu können, die nicht zwangsläufig dem Militär zugeordnet sind, weil am Ende. Bedeutet das Dekret ja jedes Ziel, dass die US Regierung

[09:26] angreifenswert findet, darf angegriffen werden und das ist ja vollkommen wahnsinnig. Überleg mal, wenn das jetzt andersrum passieren würde und ähm, keine Ahnung in in Russland würde sowas öffentlich auf die USA niederprasseln, was dann für ein Shitstorm vom Orangen ankommen würde.

[09:47] Naja, auf jeden Fall. Also ist auf jeden, man muss ja jetzt schon mal schauen, was dabei rumkommt. Wie gesagt, es ist halt auch Privatisierung wieder mit dabei, man kann gut Geld damit machen und. Man sollte beobachten, wo irgendjemand aus dem Trump Clan

[10:06] vielleicht gerade investiert ist, in was für Firmen, wer nicht das erste Mal, dass sowas kommt, hat man bei der FIFA gesehen, auch einer der Kushners mit drin hing bei der Privatisierung. Ja, ich meine, Trump wird auch gerade. Ich glaub er wird ja ne eher

[10:24] nicht direkt, aber seine Firma wird verklagt, die seinen seinen Aktien Beteiligungen halten und verwalten, weil da ne vermutet wird, dass Insiderhandel dabei gewesen ist. Aber. Mein Gott, was? Soll da was soll da passieren? Also aus mal, da wird gar nichts

[10:46] passieren. Ja. Ich mein, du kannst ja auch mittlerweile die die News auf wie heißt das Trump Social? Truth, Social Truth, Social. Kannst du ja die eine Sekunde früher die Posts vom Trump bekommen, wenn du viel Geld hinlegst.

[11:09] Das wusste ich nicht ernsthaft. Ja, ja, es gibt. Du da der Markt gemerkt hat, dass auf Posts von von Trump auf True Social, was die Aktienmärkte sehr beeinflussen können, gibt es jetzt einen Bezahldienst, womit sich Unternehmen einkaufen können und die bekommen über ne API

[11:36] Schnittstelle. Ungefähr, ich glaub eine Sekunde 2 Sekunden früher Zugriff auf die Posts oder 3 Sekunden irgendwie ein 23 Sekunden kriegen, die früher Zugriff drauf und das ermöglicht denen halt diese diese Posts zu analysieren, zu verarbeiten und eventuell.

[12:03] An den Märkten früher zu reagieren, als es andere Halt tun. Gut, das reicht also, wenn du das für Aktienkurse oder Kursverläufe schon nimmst, ist das ja schon ein wahnsinniger Vorsprung, den, ähm, die Unternehmen damit haben. Können ja, äh.

[12:22] Ich weiß gar nicht, gerade in in Zeiten, wo du eigentlich alles automatisiert nur noch auswerten lässt und umbauen lässt. Das ist ja Wahnsinn, krass, das wusste ich nicht. Ne, äh kostet äh, wenn du 3 Jahres subscription machst, kostet dich dich 60000 US Dollar im Monat, äh ansonsten kostet es

[12:43] 100000 US Dollar. Ach du kacke. Ja, und damit lässt es sich auch schmecken. Ja, damit kriegst du, äh, ah ja, ähm, genau echtzeitzugriff auf auf Posts im Millisekunden latenzbereich Boah. OK, wild, jetzt hab ich auch ich heut was gelernt.

[13:08] Schnell mal n paar Euros zusammenkratzen und den Feed ja ja im Millisekundenbereich. Für nur 3000000 schalt ich den Podcast ne Stunde früher frei. Nee ne. Weil dann hättet ihr jetzt ne Stunde früher die Chance zu hören warum es n Fachkräftemangel gibt oder ob es

[13:31] einen gibt, ja oder ob es doch nur n Skill Gap ist. Jetzt wo die Amis alles und jeden angreifen können und wollen. Nee, da müssten wir uns drauf vorbereiten, mit mehr Fachkräften oder mit mehr wissen. Glaubst du, es gibt denn nen

[13:46] Fachkräftemangel oder? Nee nee, sagen wir mal andersrum, ich glaub es ist n offenes Geheimnis, dass es eben. Security Bereich ein Fachkräftemangel gibt. Aber ich hab jetzt eine Studie der ISC Two die die Fra, die auch noch den Skill GAP in in den Raum wirft.

[14:07] Also ich bin ehrlich, ich finde Fachkräftemangel und ist immer ist n schwieriger Bereich. Ja die einen sagen es gibt n Fachkräftemangel die anderen sagen wenn du jetzt als. Als Security Manager auf dem Arbeitsmarkt gerade bist, weil du dein Unternehmen dich keine Ahnung bist gegangen oder sowas

[14:32] und du findest halt keinen Job so. Ja die Leute gibt es auch und dann fragt man sich ja warum gibt es n Fachkräftemangel? Ja und das gibt es ja aktuell sehr viel und es ist immer n so n bisschen zwiegespalten einerseits. Die Unternehmen sagen natürlich,

[14:53] es gibt n Fachkräftemangel, weil die mehr Experten haben möchten im Arbeitsmarkt, ne weil sie auch mehr Auswahl haben möchten und weil sie natürlich auch günstig mehrere Leute einstellen möchten. Sie wollen nicht. Mal n guter Punkt. Ja, Sie wollen nicht die Leute

[15:10] einstellen, die halt viel Geld kosten, die vielleicht auch nicht so. Sagen wir es mal so, die gerne Homeoffice machen möchten, aber sie wollen gerne, dass die Leute im Büro sind. Na ja, die, die sich ehrlicherweise vielleicht n Stück weit drüber bewusst sind,

[15:27] was ihre Fähigkeiten oder ihre Skills auf dem Arbeitsmarkt wert sein können und die Situation eben nutzen. Ich mein Unternehmen nutzen auch alles, was Sie, also jeden jeden. Jedes Argument, das sie haben können, um Gehälter zu drücken, so, das ist ja ist ne ist n

[15:49] durchaus valides valider Punkt für beide Seiten ne valide Strategie. Du hast doch was richtig Gutes schon gesagt, weil 78 der Prozent der Befragten sagen, es gibt Personalengpässe in ihren Unternehmen, nur 34% sagen, dass es n richtigen Personalbestand gibt und 4% sagen sogar, sie

[16:11] haben zu viele Leute. Also die 4 würde die 4% würde ich gern kennenlernen, weil das ist für mich was ganz. Neues. Ich hätte jetzt gesagt, du kennst das Unternehmen. Ihr habt ne Vermutung, jetzt kommen wir aber zu viel interessanteren Zahl, so Skill

[16:29] GAP, nämlich 95% der Unternehmen geben amden sie haben mindestens eine Kompetenzlücke und 23. Richten, dass sie mindestens eine kritische Kompetenzlücke haben, das heißt, es gibt diese Experten, aber scheinbar können die nicht mehr das Richtige. Ich glaube also, da kommen wir, ich hab da auch gleich noch mal

[16:56] Statistiken dazu, warum das so ist. So n bisschen, das heißt, die reine Zahl der Beschäftigten, wie du schon gesagt hast, die ist ja gar nicht so richtig das Problem, sondern dass die. Sag ich mal aktuell wichtigsten Aufgaben nicht oder Fähigkeiten nicht nicht vorhanden sind im

[17:15] Markt was was würdest du sagen was die bei den gefragten Fähigkeiten eines Security Managers Engineers, was auch immer was ist aktuell auf Platz 1 der benötigten Fähigkeiten? Platz 1 der benötigten Fähigkeiten. Es ist so obvious eigentlich. Ich hab aber nicht dran gedacht,

[17:37] als ich es gelesen hab. Ich hätt gesagt, lernwilligkeit vielleicht. Nee, KI. Ach, KI. Ja, du sagst super obvious, aber hab ich auch nicht dran gedacht und Platz 2 ist Cloud Computing Security und Platz 3 ist Risikobewertung, also

[17:56] riskmanagement muss ich jetzt aus meiner Sicht sagen, so aus meinem. Aus meiner Arbeitswelt, ja, kann ich so unterschreiben, würde ich so unterschreiben. Ja. Ja, so und warum entsteht jetzt diese Lücke? Du hast es schon richtig gesagt,

[18:12] so, wir haben 30%, die sagen, sie finden keine Personen mit benötigten Fähigkeiten, Oh passt 29% sagen, aber sie haben nicht das Budget um das ausreichende Personal einzustellen und 10% sagen Sie finden geeignete Personen, die können die aber nicht bezahlen. Gut und 23% Na ja, aber 23%

[18:36] sagen, sie können diese Mitarbeiter mit den gefragten Fähigkeiten nicht halten. Mhm, und was ich auch seh und in meiner Arbeits, in meinem Arbeitsalltag sehe, dass ungefähr 20% berichten, dass die IT schneller neue Technologien einführt, bevor die Organisation überhaupt die Fähigkeiten

[18:56] besitzt, die Absicherung dafür einzusetzen oder aufzubauen. Ist total logisch. Jeder rennt gerade in AI und möchte AI Agents bei sich implementieren und nutzen oder gen AI nutzen, hat aber keine Ahnung was das für Security Implikationen hat was das für Data Security Implikationen hat.

[19:18] So ja ist für mich irgendwie alles sehr logisch bisher. Ja ja, da, da stimm ich dir zu. Das hat n sehr großen Impact, man findet immer mehr Use Cases, aber wenn es um das Thema. Datenschutz, Datenhandling, Aufarbeitung, Sicherheit? Ja mangelt es bei vielen gerade noch.

[19:40] Ja, das Verständnis. Ja, und laut der Workforce Study von der ISC Two zählen auch viele Einstellstopps gerade in der in der Wirtschaft und Beförderungsstopps generell einfach da also die das sind, das sind alles Dinge, die die mit Reinfließen so was kann man jetzt dagegen machen.

[20:01] Man kann den Leuten zum Beispiel Zeit für berufliche Entwicklung während der Arbeitszeit einräumen. Was würdest du schätzen von den Befragten, wieviel Prozent des also Unternehmer sagen, dass sie das tun? Ich muss mir geht gerade so sinnbildlich davor, also wenn du

[20:24] mich jetzt fragst, würde ich sagen. Diese Möglichkeit, das Unternehmen, sagen sie, sie machen, das ist wahrscheinlich deutlich höher als die Leute, die diese Möglichkeiten erfahren. Also wenn ich jetzt einfach mal denke, du hast die Möglichkeit,

[20:43] Schulungen zu machen, du musst aber sie auch in deinen Arbeitstag unterbringen, dass du sie auch umsetzen kannst. Und da fehlt es meistens heutzutage. Mit den Leuten, die nicht gesprochen habe, dass die einfach nicht die Zeit haben, sich mit neuen Themen

[20:59] auseinanderzusetzen. Jetzt hast du beide Punkte, die ich sagen wollte, schon erschlagen, aber für mich witzigerweise diese Weiterbildung als Gegenmittel machen nur 28% der Unternehmer, also nur n Drittel sagt sie, sie räumen das den Leuten ein. Echt.

[21:16] Ich hätte fast gedacht, das wäre Minimum 6070%. Ich glaube, das liegt daran, in den Kreisen, in denen wir uns bewegen, ist sowas natürlich, also für mich ehrlicherweise ist das ne Bedingung, wenn ich nen Job annehme, dass ich das will, ich glaub aber bei vielen Unternehmen, gerade im

[21:35] Mittelstand oder dann auch noch kleiner, ist es einfach nicht so. Ja, das stimmt, das stimmt. Und du hast schon das Richtigste gesagt. Das eigentliche Weiterbildungsproblem kommt nämlich jetzt erst, weil über die Hälfte sagt, nämlich, sie

[21:48] haben gar keine Zeit um. Diese Trainings wahrzunehmen in der Theorie wird ihnen Zeit eingeräumt, sie haben aber viel zu viele Aufgaben, um diese Zeit wahrzunehmen. Ähm, das die hat das also für mich ist das schon, ja, aber ich weiß es, es fällt mir schwer, das zu greifen, wenn man sich,

[22:09] wenn sich unternehmen auf der einen Seite beschweren, dass sie ah keine Fachkräfte finden. Oder nicht? Die richtigen Leute finden, aber dann nur ein Drittel bereit sind, in Zeit und Ressourcen bereitzustellen, damit die vorhandenen Mitarbeiter diese Skills erle werden können und

[22:29] selbst bei denen sagen noch 50 mehr als 50% der Leute, sie schaffen das gar nicht zeitlich. Ja, das ist äh für mich, ähm ja, also klares Zeichen, wir haben nicht nur nen, also es ist halt so. Gefühlt. Es ist n hausgemachtes Problem würde ich behaupten, nicht nur

[22:50] natürlich nicht nur, aber wird auch schnell gejammert ohne bereit zu sein was dagegen zu tun. Ja, ja, es ist. Es ist ja auch. Also man muss ja auch so sehen, wir sind mittlerweile in in Zyklen gekommen, wo Technologien sich viel, viel schneller

[23:12] entwickeln, also Produktzyklen. Guck mal, meine Automobilbranche, weißt du, normalerweise bringst du n Modell raus, hält sich 1010 15 Jahre mittlerweile sind wir sind wir n Zyklen rein. Nach 5 Jahren kauft keiner mehr das Modell so Software Zyklen die sich massiv halt verändert

[23:34] haben Anforderungen und so weiter sind ja massiv. Also alles alles wird schneller, ja, allein auch patchen, alles muss schneller gepatcht werden, alles wird schneller und die Unternehmen kommen, also die der Personalbedarf, um das abzuarbeiten, einzulernen und so weiter ist schwierig zu stemmen,

[23:56] deswegen kann ich mir auch vorstellen, dass Fachkräftemangel ist, weil du brauchst sehr viele und da wir sind gerade an so ne ich find find so in der Übergangszeit wo. Das wird gesehen, dass man es nicht mehr, nicht mehr vorankommt und KI wird dort eben versucht, halt 1 einzusetzen,

[24:15] damit einfach die Leute entlastet werden in Tätigkeiten, die also so in Routine arbeiten, entlastet werden, damit sie sich eben wieder Freiräume schaffen können für Fortbildung, für. Ja, einfach auch, vielleicht in Eigenentwicklung oder Zukunftsthemen. Ich seh es ja auch, wie viele

[24:44] sich aktuell schwer tun, use cases, die finden tolle Use Cases mittlerweile überall die du umsetzen könntest. Wo die sagen das könnte wirklich dem Unternehmen viel bringen, man muss aber die Zeit dafür verwenden und die fehlt halt im Weil der einfach das Operation, also die der Betrieb.

[25:03] Der des ganzen Unternehmens halt. So viel Zeit frisst ja ja, da ist KI. Wir sind wie gesagt in der Übergangszeit, ich glaube in 23 Jahren könnte das vielleicht erreicht sein, dass wir mit KI wieder n bisschen Erleichterung halt haben, diese also diese.

[25:24] Ja. Leute dann auf jeden Fall mehr. Mehr sich wieder auf Fortbildung und so weiter. Und man muss ja auch ehrlicherweise sagen, gerade wenn man KI als Fail Failenden Skill bezeichnet, ähm, es gibt ne Handvoll Schulungen zu AI Security Management und so

[25:45] weiter von dem was ich jetzt weiß, kenne ich nur eine einzige Zertifizierung überhaupt von der Isaka, die explizit Cyber Security, AI und Risikomanagement in einem. In der Führungsebene verbinden kann, ähm, wichtig also für jemand, der jetzt neu einsteigen will.

[26:07] Ihr könnt diese Zertifizierung gar nicht machen, weil dafür vorausgesetzt ist, dass man einen CISSP davor hält und eine CISS ja und ein CISSP kann man mit äh 5 Jahren Erfahrung erst. Äh. Machen so. Hab ich. Ich hab mir selber die Brücke

[26:31] gebaut zum zum Quereinstieg, weil in dieser Basilis Works Studie auch mit vorkommt, ist der Quereinstieg beziehungsweise der Karriereweg 56% kommen nämlich über nen IT weg in eine Cyber Security Rolle ist zum Beispiel auch mein Weg gewesen, ich hab nicht in meinem Bachelor was mit Security studiert.

[26:59] Ich hab mich halt dahin entwickelt, Leute die nämlich mit ner Ausbildung und nem Studium Studium im Bereich von Cyber Security in den Bereich kommen sind nur 10%. Alles andere sind dann entweder Quereinsteiger die generell über die IT ähm reingekommen sind oder ne nicht nicht entweder

[27:19] sondern der Rest sind theoretisch Quereinsteiger, wenn also sind halt IT ler die in die Security rollen wachsen. Und von. Der Quereinsteiger ich stell mir was anderes. Echter Quereinsteiger, ja. Ich, ich stell mir jetzt was anderes vor und der

[27:36] Quereinsteiger, jemand der aus der IT sich in Security entwickelt ist ein Quereinsteiger. Na ja, aber wenn du mal siehst, wie viele verschiedene Rollen es in der IT gibt und in wie viele Spezialisierungen du gehen kannst. Es ist halt einfach n riesiges

[27:54] Feld und die. Die echten Quereinsteiger, die aus einem anderen Berufsfeld kommen, liegen immerhin bei 8%, also nur 2% hinter denen, die mit einer Ausbildung oder einem Studium im Bereich Cyber Security in den Bereich kommen. Das natürlich würd ich mal behaupten, das Entgelt

[28:11] unterscheidet sich in gewisser Weise, wenn ich jetzt was mit Cyber Security vorher studiert hab oder ne Ausbildung gemacht hab oder als Quereinsteiger reinkommen, aber ich find das spannend, dass das nahezu identisch ist. Die die Zahlen. Ja, genau das finde ich ganz

[28:29] spannend. Also wenn ihr Quereinsteiger seid, würde ich euch empfehlen, tatsächlich erstmal in die IT zu wechseln, weil innerhalb der IT übernehmen von diesen 56%, die ich vorhin erwähnt hab, übernehmen erstmal 36% ne Security Aufgabe innerhalb einer IT Rolle und wachsen da mit rein

[28:48] und 20% wechseln direkt von IT in Cybersecurity rein, ja. Wegen ich. Ich würde behaupten, das was du vorhin als wichtigsten Skill angeführt hast von wegen sowas wie ne Lernbereitschaft oder so ne Entwicklungsbereitschaft ist aus meiner Sicht gerade im Security Umfeld eine der

[29:15] wichtigsten Eigenschaften die ihr haben könnt. Wenn ihr Security nur machen wollt. So ihr lernt ihr Macht jetzt ne Zertifizierung. Und hofft, dass die euch 30 Jahre Durchträgt vom Know How. Ja würd ich mal behaupten, trägt euch vielleicht 5 bis 10 Jahre

[29:32] und dann werdet ihr abgehängt. Na 10 Jahre nicht 5 Jahre reichen glaub ich. Ja, es, aber es hört ja. Also erstmal die Entwicklung, aber dann auch wenn wir über Security sprechen, gibt es ja so viele Bereiche von Security, von der ja physischen Sicherheit. Was ja auch mittlerweile

[29:55] eigentlich, man nennt sich physische Sicherheit, aber da sind zum Beispiel zutrittskontrollen, Einbruch, ja Identity, du musst ja auch Identity haben um in n Gebäude reinzukommen, es ist ja auch mittlerweile ne Security stelle. Verzahnt einfach mittlerweile. Mittlerweile alles verzahnt.

[30:14] Dann hast du von der einfachen IT Sicherheit bis hinzu wirklich. Ja, komplexen ja, Risikomanagement und was weiß ich also also riesen Bereich der abgedeckt werden muss und ja, gerade im Mittelstand sind. Meistens muss ich auch sagen, da sitzen sehr viele, die sind so

[30:40] universelle Kräfte, ja also die sich mit sehr sehr viel oberflächlich auskennen müssen, weil sie auch sehr viel selbst abdecken müssen. Ja, und in den großen Unternehmen, da sitzen halt sehr viele Spezialisten. Dann ne ja ja deswegen aven. Wer Bock hat auf Security.

[31:02] Ich würde behaupten das Wichtigste ist, dass ihr euch weiterentwickeln wollt, immer wieder und ehrlicherweise auch immer wieder neu in in gewisser Weise neu finden wollt, was euch interessiert. Also das zum bei das kann ich über meine jetzt mittlerweile 13 Jahre in der Security sagen.

[31:19] Ey, ich hab so viele unterschiedliche Dinge gemacht und gesehen, schon geil und das führt mich zum Abschluss, weil ich wollte mal wieder mit was positiven uh, es gibt nämlich auch eine Arbeitszufriedenheit Frage in der Studie und da sagen 80% der Security befragten, dass sie Leidenschaft für ihre

[31:44] Tätigkeit empfinden und ich. Kann das für mich auch unterschreiben. So, man hat immer Tage, da läuft es scheiße oder ähm beziehungsweise ich würde es jetzt mal entkoppeln von meinem Arbeitgeber oder sonst irgendwas. Ich würde naja Leidenschaft für

[32:00] nen für nen für ne Tätigkeit hängt jetzt nicht nur mit dem Arbeitgeber zusammen. Wir würden ja auch jetzt nicht nen Podcast machen, wenn wir nicht n bisschen Leidenschaft für das Thema. Hätten ja genau. Und ich kann für mich sagen, ich beschäftige mich grad viel mit

[32:16] AI Themen und AI Security und das hat bei mir wieder so n bisschen Schub gegeben. Deswegen ey ich find lernen geil und ich glaub wenn man in der Security ist ist das so. 1 der Grunddinge das man mitbringen muss. Ja, wichtig ist ein Thema für sich finden, woran man Spaß hat

[32:34] und dabei nicht bleiben, sondern auch gucken, was es noch andere für tolle Themen gibt. Ja, ja, ja, das glaub ich n sehr. Und begreift das Wichtigste, was ich für mich auch gelernt hab, ist, denkt nicht Security wär ein ein Silo in einem Unternehmen, das abgeschottet

[32:54] vor sich hinarbeitet. Wer Security nicht als so n Crosstopic versteht das über alle Bereiche hinweg funktionieren muss und jeder seinen Anteil drin hat, der wird keine stabile Security in seinem Unternehmen aufbauen, da bin ich ja festen Überzeugung, da können die Leute tun und lassen was sie

[33:12] wollen. Wenn Sie das nicht implementiert bekommen, wird es schwer. Und wenn sie die Fachkräfte nicht entlassen, weil sie sie durch KI ersetzen, sondern KI als Chance nutzen, Freiräume für Mitarbeiter zu schaffen, die dann einen Mehrwert bringen. Ja, nimm mir Zeit von meinen

[33:30] Nutzlosen. Nee, ich nicht von meinen nutzlosen Tasks. Ja nee, ist doch so, es gibt immer Tasks wo man sagt, die sind nutzlos. Nehm mir Zeit von denen ab, dann mal und gib mir mehr Zeit für Themen wo ich wirklich n Mehrwert bauen kann und alle

[33:45] sind happy, vor allem nicht. Sehr gut. Schönes Schlusswort. Deswegen, wenn ihr Bock habt auf Security, dann könnt ihr euch auch bei uns melden, wenn euch interessiert, was unsere Werdegänge waren. Ich bin ja jetzt nicht so, ich kann da offen drüber reden,

[34:02] Martin glaub ich auch manchmal, wenn er Lust hat. Ich bin auch Quereinsteiger. Ja, du bist genauso Quereinsteiger wie ich. Junge, also wirklich vorhin macht er mich noch so an und jetzt sagt er selber ja weg, Quereinsteiger na ja, so, wenn ihr Martin das nicht glaubt,

[34:20] habt ihr den richtigen Aluhut auf, bleibt sicher n bisschen paranoid, habt ne schöne Restwoche. Und wir hören uns in 2 Wochen wieder. Ja. Ja, weil wir jetzt in neuer Rhythmus Sommerferien 2 Wochen. Ja, ja, gut.

[34:37] Sonst hätte es ja dich jetzt wieder vergessen. Na ja, deswegen ist Martin ja dabei, also nicht nur deswegen, aber ah, ich red mich heute um den Kopf von Kragen erst wenn ich wieder einsteigen. Nächste Woche werd ich werd ich dich zu anderen Themen nerven oder nicht zur.

[34:50] Wachsteil zu bringen und zu anderen Themen gut, dann habt ne schöne 2 schöne Restwochen bis zum nächsten Mal. Tschüss.