.kais blog
BeitrĂ€ge Themen Über mich Biografie Projekte Suche

InfoSec, AppSec und AISec
fĂŒr Menschen

Thema
Format

96 BeitrÀge

  • Der ungebrochene Eigenbau
    Der ungebrochene Eigenbau 25.09.2026

    Dass niemand die eigene VerschlĂŒsselung gebrochen hat, beweist nichts – außer dass niemand ernsthaft gesucht hat.

  • Leer statt verschlossen
    Leer statt verschlossen 23.09.2026

    Ein Audit prĂŒft die leere Tischplatte, wĂ€hrend der Vertrag in der unverschlossenen Schublade liegt.

  • Sieht aus wie ein Fix
    Sieht aus wie ein Fix 21.09.2026

    Zwei Frontier-Modelle, 6.000 Patch-Versuche: Ein Viertel schließt die LĂŒcke. Der Rest hat nur die Form eines Fixes.

  • Das Opferlamm
    Das Opferlamm 18.09.2026

    Nach dem Vorfall wird der CISO ausgetauscht. Die BudgetlĂŒcken, Altsysteme und fehlenden Prozesse bleiben, wo sie waren.

  • Messbar schlĂ€gt wirksam
    Messbar schlÀgt wirksam 16.09.2026

    Compliance ist messbar, Sicherheit nicht. Wer den Ersatzmaßstab lange genug prĂŒft, hĂ€lt ihn irgendwann fĂŒr das Ziel.

  • Die Grenze, die niemand gezogen hat
    Die Grenze, die niemand gezogen hat 14.09.2026

    Rollen-Marken sollen die Vertrauensgrenze in Sprachmodellen sein. Modelle erkennen Rollen aber am Schreibstil – nicht am Etikett.

  • Das Nie-wieder-Versprechen
    Das Nie-wieder-Versprechen 11.09.2026

    Nach dem Vorfall verspricht jemand, dass es nie wieder passiert. Halten kann dieses Versprechen niemand.

  • Quellcode-GlĂ€ubigkeit
    Quellcode-GlÀubigkeit 09.09.2026

    GeprĂŒft wird der Quelltext. Ausgeliefert wird, was die Werkzeugkette daraus macht – und die prĂŒft niemand.

  • Nichts Neues seit 1975
    Nichts Neues seit 1975 07.09.2026

    Die Prinzipien fĂŒr sicheres Design sind fĂŒnfzig Jahre alt – und beschreiben prĂ€zise die VorfĂ€lle von heute.

  • Was eine Rechnung hat
    Was eine Rechnung hat 04.09.2026

    Was keine Rechnung hat, steht in keinem Asset-Verzeichnis – und hat damit weder Verantwortliche noch Schutzbedarf.

  • Einmal quantensicher
    Einmal quantensicher 02.09.2026

    Wer einmal auf quantensichere Verfahren umstellt, hat die Wette nur verschoben. AgilitÀt gehört in Entwurf und Betrieb.

  • Der Ausbruch durch das Nadelöhr
    Der Ausbruch durch das Nadelöhr 31.08.2026

    Der Kanal, den OpenAI mit Absicht offen ließ, war das Sprungbrett.

  • Die Schubladen-Leitlinie
    Die Schubladen-Leitlinie 28.08.2026

    Ein Bekenntnis, das niemand sieht, ist keines. Die Leitlinie ist Werbung fĂŒr die Informationssicherheit – keine Auditunterlage.

  • Der Maßregelungsreflex
    Der Maßregelungsreflex 26.08.2026

    Wer klickt, ist selten die Ursache. Der Disziplinarprozess beginnt dort, wo die Fehleranalyse endet – nicht davor.

  • Die falsch gestellte Frage
    Die falsch gestellte Frage 24.08.2026

    Ziel, Werkzeug, Verursacherin oder eigenmÀchtig Handelnde: Erst wenn die Rolle der KI klar ist, wird ihr Risiko bewertbar.

  • Das Phishing-Blame-Game
    Das Phishing-Blame-Game 21.08.2026

    Die Klickquote macht Schuld messbar, nicht Sicherheit – und bringt genau die Meldungen zum Verstummen, auf die es ankommt.

  • Das Netz am selben Haken
    Das Netz am selben Haken 19.08.2026

    Ein Backup am zweiten Standort schĂŒtzt nicht, wenn dasselbe Konto beide Seiten erreicht. Ransomware reist ĂŒber Berechtigungen.

  • Die letzten Romantiker
    Die letzten Romantiker 17.08.2026

    Compliance erzwingt Pflicht, nie Sorgfalt – und verdrĂ€ngt dabei genau die Motivation, die gute Sicherheitsarbeit trĂ€gt.

  • Die fremde Gewichtung
    Die fremde Gewichtung 14.08.2026

    Ein Score presst viele Dimensionen in eine Zahl – und verschweigt, wer entschieden hat, was schwerer wiegt.

  • Die eigene Phishing-Simulation
    Die eigene Phishing-Simulation 12.08.2026

    Eine dringende Mail der eigenen IT, die niemand prĂŒfen kann – und die sich vom Angriff nicht unterscheiden lĂ€sst.

  • Wenn jedes Blut als infektiös gilt
    Wenn jedes Blut als infektiös gilt 10.08.2026

    Universelle Vorsichtsmaßnahmen schĂŒtzen ohne Diagnose. Assume Breach will dasselbe – und scheitert an derselben Stelle wie die HĂ€ndehygiene.

  • Die KI hat's geprĂŒft
    Die KI hat's geprĂŒft 07.08.2026

    Teilen Modell und PrĂŒfmodell dieselben blinden Flecken, ist der zweite Blick keiner. Wer freigibt, wird zur Knautschzone.

  • Die SLA-LĂŒcke
    Die SLA-LĂŒcke 05.08.2026

    Nach außen lesen wir jede Verantwortungsgrenze genau. Nach innen ersetzt Vertrauen die Vereinbarung.

  • Das Budget ist die ehrlichere Risikoanalyse
    Das Budget ist die ehrlichere Risikoanalyse 03.08.2026

    Das Risikoregister zeigt, was eine Organisation zu Protokoll gibt. Das Budget zeigt, was sie wirklich vorzieht.

  • Warten auf den großen Wurf
    Warten auf den großen Wurf 31.07.2026

    Wer auf die perfekte Lösung wartet, schĂŒtzt niemanden. Der große Wurf ist der unwahrscheinlichere Weg.

  • Die stille Dauerduldung
    Die stille Dauerduldung 29.07.2026

    Wer eine Ausnahme genehmigt, hat noch kein Risiko akzeptiert. Ohne Frist wird aus beidem Duldung.

  • Die Kiste war nie das Problem
    Die Kiste war nie das Problem 27.07.2026

    Zwanzig Jahre Debatte ĂŒber das Überreden des WĂ€chters. Der erste echte Ausbruch nutzte eine CodeausfĂŒhrung in der Pipeline.

  • Die letzte Leitplanke
    Die letzte Leitplanke 24.07.2026

    Kein endlicher Regelsatz sichert ein Sprachmodell ab. Gödel beweist es. Bleibt ein Wettlauf, den wir gestalten mĂŒssen.

  • Bericht statt Beschluss
    Bericht statt Beschluss 22.07.2026

    ISO 27001 verlangt in der Managementbewertung Entscheidungen, keinen Jahresbericht. Reden schlÀgt Nicht-Lesen.

  • Gefangen in der Cloud
    Gefangen in der Cloud 20.07.2026

    Die Cloud ist wie eine möblierte Wohnung: leicht bezogen, teuer verlassen. Vendor-Lock-in ist ein strategisches Risiko, kein Detail.

  • Sichtbar, aber blind
    Sichtbar, aber blind 17.07.2026

    GrĂŒne Dashboards, trotzdem monatelang unentdeckt: Ein einzelnes Werkzeug erkennt nicht alles – erst kombinierte Verfahren samt Deception schließen die LĂŒcke.

  • Das macht man so
    Das macht man so 15.07.2026

    Best Practices ohne Risikofrage werden zu Ritualen ohne Wirkung. Was billig wirkt, anwenden; Teures und Zweifelhaftes prĂŒfen.

  • Shadow AI
    Shadow AI 13.07.2026

    Shadow AI ist die neue Schatten-IT – ohne Server, nur ein Chatfenster. Verbote helfen nicht, nur ein besseres Angebot.

  • Der Gute-Nachrichten-Filter
    Der Gute-Nachrichten-Filter 10.07.2026

    Warum Risiken auf dem Weg nach oben verschwinden – und wie psychologische Sicherheit die Wahrheit wieder sichtbar macht.

  • Der ĂŒbergriffige Auditor
    Der ĂŒbergriffige Auditor 08.07.2026

    Wenn die PrĂŒfung mehr verlangt, als die Norm fordert, wird sie selbst zum Regulierungsreflex – und schadet der Sicherheit.

  • Der Preis der PrĂ€zision
    Der Preis der PrÀzision 06.07.2026

    PrĂ€zise RisikoschĂ€tzungen lohnen nur an der Entscheidungsschwelle – sonst ist zusĂ€tzlicher Aufwand wertloser Perfektionismus.

  • Eins hochzĂ€hlen genĂŒgt
    Eins hochzĂ€hlen genĂŒgt 03.07.2026

    Fast eine Million Ausweise offen im Netz – kein Zero-Day, sondern grobe FahrlĂ€ssigkeit: Broken Access Control und IDOR aus dem Lehrbuch.

  • Regeln auf Vorrat
    Regeln auf Vorrat 01.07.2026

    Warum gute ISMS nicht jede SelbstverstĂ€ndlichkeit regeln – und ISO 27001 risikobasiert dokumentiert statt auf Verdacht.

  • Ein Befund, vier Wahrheiten
    Ein Befund, vier Wahrheiten 29.06.2026

    Im Sicherheitskonflikt streiten alle ĂŒber denselben Befund und meinen verschiedene Wirklichkeiten. Warum mehr Fakten den Streit verschĂ€rfen statt schlichten.

  • Der Wiederherstellungs-Mythos
    Der Wiederherstellungs-Mythos 26.06.2026

    GrĂŒne Backup-Reports beweisen nichts: Wer die Wiederherstellung nie probt, hofft im Ernstfall auf ein ungetestetes Sicherheitsnetz.

  • Die Drittanbieter-Blindheit
    Die Drittanbieter-Blindheit 24.06.2026

    Lieferantenbewertung fragt, wie sicher der Anbieter ist – nicht, wie abhĂ€ngig wir sind. Ohne AbhĂ€ngigkeits-Karte bleibt Resilienz Zufall.

  • Tektonik der Interessen
    Tektonik der Interessen 22.06.2026

    Security-Vorhaben scheitern an Interessenkonflikten, nicht an Technik. Wer Stakeholder nicht kartiert, baut auf der Verwerfungslinie.

  • Das Nilpferd am Tisch
    Das Nilpferd am Tisch 19.06.2026

    Wenn die ranghöchste Meinung die kalibrierte SchĂ€tzung ĂŒberstimmt: Position ist keine Evidenz – Treffsicherheit muss messbar sein.

  • Der leere Stuhl
    Der leere Stuhl 17.06.2026

    Die Stakeholder-Analyse versammelt nur Wohlgesonnene. Die am stÀrksten interessierte Partei fehlt: der Angreifer.

  • In welcher Welt spielen wir
    In welcher Welt spielen wir 15.06.2026

    Cynefin trennt klare, komplizierte, komplexe und chaotische Probleme – wer die Problemwelt nicht erkennt, wendet reflexhaft die falsche Risikomethode an.

  • Mehr Deckblatt als Inhalt
    Mehr Deckblatt als Inhalt 12.06.2026

    Sicherheitsrichtlinien ersticken unter Versionstabellen und Freigabematrizen – Metainformation gehört ins Dokumentenmanagement, nicht in den Text.

  • Die Nebenwirkung ohne Beipackzettel
    Die Nebenwirkung ohne Beipackzettel 10.06.2026

    Jede Schutzmaßnahme ist ein Eingriff mit Nebenwirkungen – wer nur das gelöste Risiko sieht, ĂŒbersieht das neu geschaffene.

  • Vielfalt ist kein Luxus
    Vielfalt ist kein Luxus 08.06.2026

    Was Monokulturen in Natur, Technik und Teams fragil macht – und warum Vielfalt die unterschĂ€tzte Resilienzstrategie ist.

  • Die Datenmonokultur
    Die Datenmonokultur 05.06.2026

    Wer die NVD als einzige Schwachstellenquelle behandelt, ĂŒbersieht ihre wachsenden LĂŒcken – und hĂ€lt falsch-negative Scans fĂŒr Entwarnung.

  • Die seriöse Zahl
    Die seriöse Zahl 03.06.2026

    PrĂ€zise aussehende Risikozahlen sind oft verkleidetes BauchgefĂŒhl – die ObjektivitĂ€tsillusion.

  • Karte des Unbekannten
    Karte des Unbekannten 01.06.2026

    Asset-Inventar als Kartografie: Wer nur Server zĂ€hlt, hat ein Verkehrsdiagramm – nicht die Karte, die Risikomanagement braucht.

  • Die fertige Liste
    Die fertige Liste 29.05.2026

    Das Risikoregister bildet ab, was wir kennen – nicht was uns bedrohen kann.

  • Schulung aus der Konserve
    Schulung aus der Konserve 27.05.2026

    Eingekaufte eLearnings ohne Bezug zur eigenen Organisation. Wissen wÀchst nicht, die Haltung zur Sicherheit kippt fast immer.

  • Das Gift ist leise
    Das Gift ist leise 25.05.2026

    Nicht die LautstĂ€rke trennt gesunden von vergiftetem Streit, sondern der Bezug – und es braucht GespĂŒr und Mut, ihn zu benennen.

  • Wenn jeder alles findet
    Wenn jeder alles findet 22.05.2026

    Oversharing in Microsoft 365 war ein schlafendes Risiko – bis Copilot die Summe offener Freigaben in Sekunden durchsuchbar macht.

  • Das strategische Hoch
    Das strategische Hoch 20.05.2026

    Vage Risikokategorien wie »hoch« schĂŒtzen nicht vor Risiken – sie schĂŒtzen vor Aussagen.

  • Wenn Zahlen versagen
    Wenn Zahlen versagen 18.05.2026

    Warum Risikoquantifizierung bei echten Bedrohungen versagt – und was AntifragilitĂ€t stattdessen leistet.

  • Vibe Coding als Methode
    Vibe Coding als Methode 15.05.2026

    Vibe Coding hebelt den Secure SDLC systematisch aus und produziert messbar AngriffsflÀche statt Software.

  • Apfel × Handtuch = Regen
    Apfel × Handtuch = Regen 13.05.2026

    Multiplikation auf Ordinalskalen ist mathematisch undefiniert. Risikomatrizen rechnen trotzdem und sortieren weniger als zehn Prozent der Paare korrekt.

  • Die Erlaubnis zum Zweifel
    Die Erlaubnis zum Zweifel 11.05.2026

    Methodik fehlt nicht im Risikoregister, sondern Mut. Pre-Mortem schafft die soziale Erlaubnis, das Unaussprechliche zu benennen.

  • Compliance als Waffe
    Compliance als Waffe 08.05.2026

    Wenn Admins Security ablehnen und ISMS-Specs wörtlich befolgen, wird Compliance zur Sabotage in BĂŒrokratie-Verkleidung.

  • Richtlinien fĂŒr alle – Richtlinien fĂŒr keinen
    Richtlinien fĂŒr alle – Richtlinien fĂŒr keinen 06.05.2026

    Wer alle Richtlinien fĂŒr alle zur PflichtlektĂŒre macht, erzeugt Compliance-Nachweise – aber keine Awareness.

  • Das Phantom in der Pipeline
    Das Phantom in der Pipeline 04.05.2026

    KI-Sprachmodelle halluzinieren Paketnamen systematisch — Angreifende können diese Phantome vorab registrieren.

  • Der kognitive Exploit
    Der kognitive Exploit 01.05.2026

    Angreifer brechen keine VerschlĂŒsselung mehr – sie brechen das mentale Modell der Nutzenden. Über kognitive Exploits in Sicherheitsprotokollen.

  • Die Sicherheitsinventur
    Die Sicherheitsinventur 29.04.2026

    Das ATV-Modell reduziert Risikomanagement auf Inventur – und verwechselt bestĂ€tigte Probleme mit Risiken.

  • Jedes Risiko hat seine Etage
    Jedes Risiko hat seine Etage 27.04.2026

    Warum Risikoentscheidungen auf die richtige Organisationsebene gehören — und was passiert, wenn niemand diese Grenzen zieht.

  • Goodhart's Falle
    Goodhart's Falle 24.04.2026

    Sobald eine Metrik zum Ziel wird, optimiert man die Metrik – nicht das dahinterliegende Risiko.

  • 5. Todestag von Dan Kaminsky
    5. Todestag von Dan Kaminsky 23.04.2026

    ​Ein PlĂ€doyer dafĂŒr, Warnsignale des Körpers niemals als vernachlĂ€ssigbare Bugs zu behandeln, inspiriert durch das Erbe von Dan Kaminsky und meine eigene Erfahrung mit einem hyperglykĂ€mischen Schock.

  • Risiko ohne Ziel
    Risiko ohne Ziel 22.04.2026

    Wer Risiken ohne Organisationsziele bewertet, misst eine Abweichung von nichts.

  • Gut genug war gestern
    Gut genug war gestern 20.04.2026

    Software war nie sicher – sie war nur schwer genug zu prĂŒfen. KI Ă€ndert das grundlegend.

  • Die unsichtbaren Stakeholder
    Die unsichtbaren Stakeholder 17.04.2026

    Wer Clause 4.2 als Formalie abhandelt, baut ein ISMS, das Audits besteht – aber keine echten Erwartungen erfĂŒllt.

  • Magic Security Dust
    Magic Security Dust 15.04.2026

    Security als letzter Schritt kaschiert Designfehler – und schafft eine gefĂ€hrliche VollstĂ€ndigkeitsillusion.

  • Gespeichert heute, entschlĂŒsselt morgen
    Gespeichert heute, entschlĂŒsselt morgen 13.04.2026

    Staatliche Angreifer sammeln heute verschlĂŒsselte Daten – entschlĂŒsselt wird morgen, was heute als sicher gilt.

  • Die KI-Richtlinie
    Die KI-Richtlinie 10.04.2026

    KI-generierte ISO-27001-Policies klingen richtig – aber niemand kann im Audit die Entscheidungen dahinter erklĂ€ren.

  • Die Angstmaschine
    Die Angstmaschine 08.04.2026

    FUD als Budget-Strategie erzeugt kein Vertrauen, sondern Management-Taubheit gegenĂŒber Security.

  • Die Auferstehung
    Die Auferstehung 06.04.2026

    Alte Schwachstellen verschwinden nicht – neue Technologien erben ungepatchte Fundamente.

  • Der Agent darf alles
    Der Agent darf alles 03.04.2026

    KI-Agenten mit Administratorrechten verstoßen gegen Least Privilege und richten unverhĂ€ltnismĂ€ĂŸigen Schaden an.

  • Der Nestbeschmutzer
    Der Nestbeschmutzer 01.04.2026

    Security-Anbieter profitieren von anhaltenden Problemen – das Nash-Gleichgewicht verhindert echte Lösungen.

  • Das stille Veto
    Das stille Veto 30.03.2026

    Wer ehrliche Sicherheitssignale stillschweigend sanktioniert, verschlechtert aktiv die eigene Sicherheitslage.

  • Das SBOM-Feigenblatt
    Das SBOM-Feigenblatt 27.03.2026

    Einmaliger SBOM ohne kontinuierliches Monitoring ist ein Compliance-Feigenblatt ohne Sicherheitswert.

  • Security-Team: Toll, ein anderer macht's
    Security-Team: Toll, ein anderer macht's 25.03.2026

    Wer Security ans Sicherheitsteam delegiert, gibt zu, dass es nicht zur eigenen Fachkompetenz gehört.

  • Securitas – das verlorene Versprechen
    Securitas – das verlorene Versprechen 23.03.2026

    Security, die Angst produziert statt HandlungsfĂ€higkeit zu fördern, verfehlt ihr ursprĂŒngliches Versprechen.

  • Hire a Hero
    Hire a Hero 20.03.2026

    Den CISO mit Cybersecurity-Verantwortung zu belasten, löst das Problem der verteilten RisikoeigentĂŒmerschaft nicht.

  • Einmal bewertet, fĂŒr immer gĂŒltig
    Einmal bewertet, fĂŒr immer gĂŒltig 18.03.2026

    Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen.

  • Die Generalprobe, die niemand nutzt
    Die Generalprobe, die niemand nutzt 16.03.2026

    Internes Auditing als Coaching nutzen, nicht als PrĂŒfung – die ehrlichste Bestandsaufnahme vor dem externen Audit.

  • Das abgeschlossene Bedrohungsmodell
    Das abgeschlossene Bedrohungsmodell 13.03.2026

    Einmalig erstellte Bedrohungsmodelle veralten unbemerkt und erzeugen eine gefÀhrliche VollstÀndigkeitsillusion.

  • Das eine Risikomaß
    Das eine Risikomaß 11.03.2026

    Ein universeller Risiko-Score versteckt die entscheidende Frage: Wessen Ziele sind eigentlich betroffen?

  • CRA – die stille Revolution ab September 2026
    CRA – die stille Revolution ab September 2026 09.03.2026

    Ab September 2026 haftet, wer Software mit SicherheitslĂŒcken ausliefert – der CRA Ă€ndert das Spielfeld.

  • Die unmessbaren Versprechen
    Die unmessbaren Versprechen 06.03.2026

    RTO-Zielwerte, die nie getestet werden, sind Papierlösungen – die RealitĂ€t liegt Faktor drei daneben.

  • Der Festungs-Irrtum
    Der Festungs-Irrtum 04.03.2026

    Wer alles in PrÀvention investiert, hat beim ersten Einbruch kein Wiederherstellungskonzept mehr.

  • Die Lieferkette als blinder Fleck
    Die Lieferkette als blinder Fleck 02.03.2026

    SolarWinds, XZ Utils und OVH zeigen: Lieferantenvertrauen ohne Kontrolle ist Risikomanagement auf Papier.

  • Punktlandung im Nebel
    Punktlandung im Nebel 27.02.2026

    ScheinprĂ€zise Punktwerte verschleiern Unsicherheit – Imprecise Probabilities machen SchĂ€tzungen ehrlicher.

  • Einmal bewertet, fĂŒr immer gĂŒltig
    Einmal bewertet, fĂŒr immer gĂŒltig 25.02.2026

    Risikoregister, die nie aktualisiert werden, sind Entscheidungen auf Basis veralteter Annahmen.

  • Vertrauen ist gut, Review ist besser
    Vertrauen ist gut, Review ist besser 23.02.2026

    45% von KI-generiertem Code enthĂ€lt OWASP-Top-10-Schwachstellen – das Review bleibt unverzichtbar.

  • Ohne Daten keine Wahrscheinlichkeit
    Ohne Daten keine Wahrscheinlichkeit 20.02.2026

    Wer auf statistische Daten wartet, bevor er Risiken schÀtzt, wird bei singulÀren Ereignissen nie fertig.

  • Babylonische Sprachverwirrung im Risikomanagement
    Babylonische Sprachverwirrung im Risikomanagement 18.02.2026

    Ohne gemeinsames Risikoglossar vergleichen Workshops Äpfel mit Birnen – Bewertungen werden unvergleichbar.

Keine BeitrĂ€ge fĂŒr diese Auswahl.

© 2026 0x2e6b6169 | RSS Feed | Impressum | Datenschutz | KI-Transparenz