
SRG-Datenleck legt Mitarbeiterdaten offen, aber nicht das ganze Ausmaß des Schlamassels
Der Sender gibt an, der Angriff sei eingedämmt, obwohl das Leck von Kontakt- und Organisationsdaten der Mitarbeiter kaum ein Triumph für die digitale Hygiene ist.

Ein Medienkonzern, der viel Zeit damit verbringt, anderen die Welt zu erklären, musste nun selbst eine eigene Sicherheitslücke erklären. Die SRG gibt an, einen Cybervorfall entdeckt zu haben, bei dem unbefugte Parteien Zugang zu Daten von SRF-Mitarbeitern erlangten, und hat daraufhin schnell gehandelt, um die betroffenen Konten zu schließen und die Sicherheit zu erhöhen. Bislang erklärt die Organisation, der Angriff sei unter Kontrolle. Das ist beruhigend, bis zu dem Punkt, an dem man sich daran erinnert, dass die Daten überhaupt erst zugänglich waren.
Das kompromittierte Material betrifft Kontakt- und Organisationsinformationen aus dem Jahr 2020 und betrifft etwa 340 aktuelle und ehemalige SRF-Mitarbeiter. Die meisten Datensätze gehören Mitarbeitern der aktuellen Informationseinheit der SRF-Regionalabteilung. Mitarbeiter aus anderen Geschäfts- und Regionaleinheiten sind vorerst nicht betroffen. Die Daten umfassen Namen, Funktionen und berufsbezogene Kontaktdaten, und in einigen Fällen auch private Kontaktinformationen.
Die SRG gibt an, dass derzeit keine Anzeichen dafür vorliegen, dass Passwörter, Finanz- oder Bankdaten, journalistische Quellen, Forschungsmaterial oder Kommunikationsinhalte betroffen waren. Auch gibt es laut dem Sender keine Anzeichen dafür, dass die Daten veröffentlicht oder für böswillige Zwecke verwendet wurden. Das sind die Fakten; der Rest ist der bekannte Nebel, der jeder Sicherheitslücke folgt, bei dem Organisationen von Wachsamkeit und Untersuchungen sprechen, während sie hoffen, dass die Öffentlichkeit weiterzieht.
So funktioniert es natürlich nicht ganz. Die SRG hat die Betroffenen direkt informiert, den Vorfall gemeldet und Anzeige erstattet. Sie arbeitet auch mit den zuständigen Behörden sowie mit internen und externen Spezialisten zusammen, um herauszufinden, wie der Angriff geschah und wie weit der Schaden reicht. Bestehende Schutzmaßnahmen werden überprüft und bei Bedarf weiter verstärkt.
Die Episode erinnert daran, dass selbst Institutionen mit öffentlichen Aufgaben durch die gewöhnlichste Schwachstelle des digitalen Zeitalters ausgebremst werden können: Zugang, der nicht hätte bestehen dürfen. Für die SRG besteht die unmittelbare Aufgabe in der Eindämmung und Klärung. Für alle anderen ist die Lektion weniger elegant, aber nützlicher: Datensicherheit ist kein Slogan, und die Rechnung kommt meist nach dem Verstoß, nicht davor.
Verfasst von Sandy van Dongen
Neueste Nachrichten





