Skip to content
Artwork for Einführung in die Cyber Security
EducationTechnology

Einführung in die Cyber Security

Thomas Smits

In jeder Episode betrachten wir einen anderen Aspekt der IT-Sicherheit. Bei den ersten zwölf Folgen bewegen wir uns entlang der Vorlesung 'Einführung in die Cyber Security' der Fakultät für Informatik an der Technischen Hochschule Mannheim. In den weiteren Episoden geht es in dann in loser Folge um aktuelle und praktische Fragen der IT-Sicherheit.

Play
  • 20 episodes
  • fortnightly
  • Avg 1 hr 20 min
  • German
  • #36
    August 24 · 1 hr 8 min

    Web Security - Teil 2

    Was ist Cross Site Request Forgery (CSRF)? Was macht diesen Angriff so heimtückisch und wie können Webapplikationen sich dagegen schützen? Allgemein Gast: Martina Kraus (LinkedIn) Martinas Buch: Authentifizierung und Autorisierung: Das Handbuch für die Webentwicklung OWASP Top 10 (2025) Cookies sicher benutzen Cookies als Browser-Feature Cookie: httponly Cookie: secure Cookie: samesite Angriff und Gegenmaßnahmen Cross Site Request Forgery (CSRF) Subdomain Takeover Cookie to header

    • Chapters
  • #35
    August 10 · 1 hr 32 min

    Web Security - Teil 1

    Was macht Webanwendungen so attraktiv als Ziel für Hacker? Welche Angriffe gibt es und welche Technologien können uns helfen, diese abzuwehren? Was steckt hinter all den Abkürzungen SOP, XSS, CORS, CSP? Gast: Martina Kraus (LinkedIn) Martinas Buch: Authentifizierung und Autorisierung: Das Handbuch für die Webentwicklung WebAssembly OWASP Top 10 (2025) Statistik über die Arten der Schwachstellen Same Origin Policy (SOP) Cross Origin Resource Sharing (CORS) XSS-Protection-Header Content Security Policy (CSP) Aktuelle Verbreitung (Statistik) der Content-Security-Policy; Tool zum Scannen von HTTP-Security Response Header JavaScript Filterung

    • Chapters
  • #34
    July 27 · 1 hr 27 min

    EUDI-Wallet - Digitale Brieftasche

    Was ist das EUDI-Wallet? Wofür kann man es benutzen? Wie funktioniert es und welche Dinge muss man bei der Sicherheit berücksichtigen? Was ist das EUDI-Wallet? Wofür kann man es benutzen? Wie funktioniert es und welche Dinge muss man bei der Sicherheit berücksichtigen? Allgemeines Gast: Thomas Steinmetz (LinkedIn) js-soft XKCD Comic zur Sicherheit Threema Messenger Bundesministerium für Digitales und Staatsmodernisierung: EUDI-Wallet Deutsche Akkreditierungsstelle (DAkkS) Beispielsweise mit einem Merkle Tree Gesetze und Verordnungen zu eIDAS und EUDI eIDAS 2.0-Verordnung eIDAS Infoseite eIDAS Verordnung EUDI Wallets Implementing Acts Identitätsgesetz Vertrauensdienste und Architektur EUDIW Anwendungsbeispiele EU Vertrauensliste Deutsche Vertrauensdienste Island ist zwar kein Mitglied der EU, nur EWR - aber es ist in der Vertrauensliste Deutsches Architekturkonzept eIDAS Digitaler Personalausweis (ePerso) Deutsche Vertrauensdienstleister Alte Serviceseite zum Zurücksetzen der PIN Diskussionen zum Zurcksetzen Anwendungen von EUDI Beispielantrag Baden-Württemberg Schulzeugnis Ersatz bei Verlust beantragen Stadt Heidelberg Pressemeldung Digitalisierung Sozialpass

    • Chapters
  • #33
    July 13 · 1 hr 27 min

    DNS Security

    Wie wird das Domain Name System (DNS) von Angreifern missbraucht? Was verbirgt sich hinter den Schlagworten DNS Security, DNSSEC, DOH etc.? Wie können wir mit moderner DNS-Sicherheit Hackern ein Schnippchen schlagen? Allgemein Gast: Johannes Weber (LinkedIn) Johannes' Security-as-a-Podcast (Spotify) Johannes' Security-as-a-Podcast (Apple Podcasts) DNS Security Overview Podcast-Folge zu DoH - DNS over HTTPS DNS Exfiltration/Tunneling Tools DNSteal iodine DNS Troubleshooting Tools DNSViz DNSDiag Are you protected by DNSSEC? Or Not? Selbsthilfe DNS Blocklists for Pi-hole DNS4EU

    • Chapters
  • #32
    June 29 · 1 hr 6 min

    Network Detection and Response (NDR)

    Wie kann man Angreifer im Netzwerk entdecken, auch wenn sie schon eingebrochen sind? Welche Funktionen bietet Network Detection and Response (NDR)? Worin unterscheidet sich NDR von IDS? Netzwerksicherheit erklärt Grundlagen der Jagd nach Angreifern im Netzwerk Was ist Software-Defined Networking (SDN)? Wie NDR-Systeme den Netzwerkverkehr mitlesen können TCP Reset (RST) Macht künstliche Intelligenz SOAR überflüssig?

    • Chapters
  • #31
    June 15 · 1 hr 20 min

    Operational Technology (OT) Security

    Was unterscheidet Operational Technology (OT) von normaler IT? Welchen Angriffen sind Anlagensteuerungen ausgesetzt und wie kann man sie dagegen absichern? Allgemein Gast: Felix Kahrau OT-Security Kongress "IT Meets Industry" vom 10.-12. Mai 2027. Für Studierende gibt es einen Rabatt auf den Ticketpreis und voraussichtlich auch wieder weitere Veranstaltungen rund um den Kongress. Security Bites Publikationen von NIST und BSI NIST SP-800-82r3 BSI ICS-Security-Kompendium Gefährdungslage in der OT OT Cyber Threat Report 2026 Dragos 2026 OT Cybersecurity Year in Review Fachbücher Ackerman, P. (2017). Industrial Cybersecurity: Efficiently secure critical infrastructure systems. Packt Publishing Ltd. Ackerman, P. (2021). Industrial Cybersecurity - Second Edition. Packt Publishing Ltd. Bochman, A. A., & Freeman, S. (2021). Countering Cyber Sabotage: Introducing Consequence-driven, Cyber-informed Engineering (CCE). CRC Press. Sachbücher Greenberg, A. (2019). Sandworm: A New Era of Cyberwar and the Hunt for the Kremlin's Most Dangerous Hackers. Knopf Doubleday Publishing Group. Zetter, K. (2014). Countdown to Zero Day: Stuxnet and the Launch of the World's First Digital Weapon. Crown.

    • Chapters
  • #30
    June 1 · 1 hr 12 min

    Next Generation Firewalls (NGFW)

    Wo liegen die Grenzen klassischer Firewalls? Was sind Next Generation Firewalls (NGFW) und wie funktionieren sie? Welche zusätzliche Sicherheit bringen sie uns? Allgemein Gast: Johannes Weber (LinkedIn) Johannes' Security-as-a-Podcast (Spotify) Johannes' Security-as-a-Podcast (Apple Podcasts) Firewalls Firewall Hostbasierte Firewalls: Little Snitch Andere Techniken/Komponenten Intrusion-Detection-/ Intrusion- Prevention-System (IDS / IPS) Web Application Firewall (WAF) Proxy Server Ausblick SASE - Secure Access Service Edge ZTA - Zero Trust Architecture Podcastfolge zu ZTA

    • Chapters
  • #29
    May 12 · 1 hr 11 min

    Cyber Security Awareness

    Wie erzeugt man Aufmerksamkeit für Cyber-Security-Themen? Welche DOs und DONTs gibt es bei der Cyber Security Awareness? Allgemeines Scott W. Ambler: Lean development governance ZSK: Punk aus Berlin Anschnallpflicht in Deutschland ENISA Threat Landscape 2025 CrowdStrike: 2025 Global Threat Report: Latest Cybersecurity Trends & Insights. CrowdStrike, Austin, TX (2025) Kultur in Organisationen Edgar H. Schein (1985) Organizational Culture and Leadership, San Francisco Huang, K., Pearlson, K.: Building a Model of Organizational Cybersecurity Culture: Identifying Factors Contributing to a Cyber-secure Workplace. 2019 Survey Results. MIT Sloan (2019) Da Veiga, A., Astakhova, L., Botha, A., Herselman, M.: Defining organizational information security culture–Perspectives from academia and industry. In: Computers & Security 92, 101713 (2020) Edmondson, A.: Psychological safety and learning behavior in work teams. Administrative Science Quarterly 44(2), 350–383 (1999) Ahola, K., Butavicius, M., McCormac, A., Sturman, D.: Hey “CSIRI”, should I report this? Investigating the factors that influence employees to report cyber security incidents in the workplace. Information and Computer Security 33(2), 242–266 (2025) Beautement, A., Sasse, M.A., Wonham, M.: The compliance budget: managing security behavior in organizations. In: Proceedings of the 2008 New Security Paradigms Workshop, pp. 47–58. ACM, New York (2008) Psychologische Aspekte >Borgert, N., Jansen, L., Böse, I., Friedauer, J., Sasse, M.A., Elson, M.: Self-efficacy and security behavior: results from a systematic review of research methods. In: Proceedings of CHI 2024. ACM, New York (2024). Bulgurcu, B., Cavusoglu, H., Benbasat, I.: Information security policy compliance: an empirical study of rationality-based beliefs and information security awareness. MIS Quarterly 34(3), 523–548 (2010) Herley, C.: So long, and no thanks for the externalities: the rational rejection of security advice by users. In: Proceedings of the 2009 New Security Paradigms Workshop, pp. 133–144. ACM, New York (2009) Parsons, K., McCormac, A., Butavicius, M., Pattinson, M., Jerram, C.: Determining employee awareness using the Human Aspects of Information Security Questionnaire (HAIS-Q). Computers and Security 42, 165–176 (2014) How to make teenagers smoke How to get 7th graders to smoke Petrosino, Anthony, Carolyn Turpin-Petrosino, Meghan E. Hollis-Peel, and Julia G. Lavenberg. “Scared Straight and Other Juvenile Awareness Programs for Preventing Juvenile Delinquency: A Systematic Review.” Campbell Systematic Reviews 9, no. 1 (2013): 1–55. Hansen, William B., C. Anderson Johnson, Brian R. Flay, John W. Graham, and Judith Sobel. “Affective and Social Influences Approaches to the Prevention of Multiple Substance Abuse among Seventh Grade Students: Results from Project SMART.” Preventive Medicine 17, no. 2 (1988): 135–54. Phishing Volkamer, M., Sasse, M. A., Boehm, F.: Phishing-Kampagnen zur Mitarbeiter-Awareness: Analyse aus verschiedenen Blickwinkeln: Security, Recht und Faktor Mensch. Karlsruher Institut fuer Technologie (KIT), Karlsruhe (2020) Kumaraguru, P., Cranshaw, J., Acquisti, A., Cranor, L.F., Hong, J., Blair, M.A., Pham, T.: School of phish: a real-world evaluation of anti-phishing training. In: Proceedings of SOUPS 2009, Article 3. ACM, New York (2009) Kumaraguru, P., Rhee, Y., Acquisti, A., Cranor, L.F., Hong, J., Nunge, E.: Protecting people from phishing: the design and evaluation of an embedded training email system. In: Proceedings of CHI 2007, pp. 905–914. ACM, New York (2007) Awareness Kampagnen Bada, M., Sasse, A.M., Nurse, J.R.C.: Cyber security awareness campaigns: why do they fail to change behavior? In: Proceedings of the International Conference on Cyber Security for Sustainable Society, pp. 118–131. Coventry, UK (2015) Arif, M., Badila, M., Warden, J. M., Ur Rehman, A: A Study of Human Factors toward Compliance with Organization’s Information Security Policy. In: Information Security Journal: A Global Perspective 34 (3), 235–250 (2025) Hu, S., Hsu, C., Zhou, Z.: Security Education, Training, and Awareness Programs: Literature Review. In: Journal of Computer Information Systems 62(4), 752–764 (2022) Sasse, M. A., Hielscher, J., Friedauer, J., Buckmann, A.: Rebooting IT Security Awareness – How Organisations Can Encourage and Sustain Secure Behaviours. In: Katsikas et al. (eds.) Computer Security. ESORICS 2022 International Workshops, pp. 248–265 (2023) Avrahami, Z., Zwilling, M.: The impact of cyber threat intelligence on employee behavior and skills and the implications for organizational cyber resilience. In: International Journal of Information Security 24, 184 (2025).

    • Chapters
  • #28
    February 9 · 1 hr 26 min

    IPv6: Eine Ehrenrettung

    Was sind die Unterschiede zwischen IPv4 und IPv6? Welche Vorteile hat IPv6? Welche neuen Sicherheitslücken entstehen durch IPv6 und wie vermeiden wir diese? Allgemein Gast: Johannes Weber (LinkedIn) Johannes' Security-as-a-Podcast (Spotify) Johannes' Security-as-a-Podcast (Apple Podcasts) Browser-Fingerprinting: Ist mein digitaler Fingerabdruck einzigartig und verfolgbar? Wireshark Demo-File: The Ultimate PCAP IPv6 Details Google IPv6 Statistics (Spoiler: Weltweit mehr als 50 % IPv6!) c't Artikel: Zehn Vorteile von IPv6! Wikipedia: IPv6 Preparing an IPv6 Addressing Plan Wie ist meine IP-Adresse? - Surfe ich bereits mit IPv6 im Internet? Firefox Plugin: SixIndicator Edge Plugin: IPvFoo Chrome Plugin: IPvFoo IPv6-only für Clientnetze: DNS64/NAT64

    • Chapters
  • #27
    January 26 · 1 hr 23 min

    Luftschnittstelle: Angriffe auf WLAN, Bluetooth und Mobilfunk

    Welche Risiken gibt es bei der Kommunikation über Funk? Was sind die Unterschiede zwischen WLAN, Bluetooth und Mobilfunk? Welche Angriffe bibt es bei den verschiedenen Technologien? WLAN WLAN WEP WPA WPA2 WPA3 RADIUS Evil Twin Bluetooth Bluetooth Beacons Bluetooth Low Energy Mobilfunk Mobilfunk 5G LTE (4G) UMTS (3G) EDGE (2G) GSM IMSI-Catcher

    • Chapters
  • #26
    January 12 · 1 hr 36 min

    Sicherheit in Netzwerken - Teil 2

    Wie funktioniert Sicherheit in Netzwerken? Welche Angriffe und Gegenmaßnahmen gibt es? Firewall & Netzwerkschutz Firewall (Grundlagen) Paketfilter-Firewall Stateful Inspection Application-Level Firewall Web Application Firewall (WAF) Was ist ein Server? Server (Begriffsklärung) Client-Server-Modell Intrusion Detection & Angriffserkennung Intrusion Detection System (IDS) Verschlüsselung & Kryptografie Schlüsselaustausch Perfect Forward Secrecy Replication of Quantum Factorisation Records with an 8-bit Home Computer, an Abacus, and a Dog Transport Layer Security (TLS) Transport Layer Security (TLS) TLS-Handshake X.509-Zertifikate Public-Key-Infrastruktur (PKI) VPN Virtual Private Network (VPN) IPsec WireGuard Zero Trust Zero-Trust-Modell BSI: Zero Trust Architekturen Netzwerksegmentierung DNS Domain Name System (DNS) DNSSEC DNS over HTTPS (DoH) IP-Technologien Internet Protocol (IP) IPv4 IPv6

    • Chapters
  • #25
    Dec 15, 2025 · 1 hr 22 min

    Sicherheit in Netzwerken - Teil 1

    Wie funktioniert Sicherheit in Netzwerken? Welche Angriffe und Gegenmaßnahmen gibt es? Netzwerkgrundlagen Paketvermittlung TCP UDP IP-Adressen (privat und öffentlich) MAC-Adressen DNS Netzwerkangriffe Übersicht Netzwerkangriffe Sniffing IP-Spoofing MAC-Spoofing Man-in-the-Middle Denial of Service (DoS) DNS-Spoofing ARP-Spoofing Netzwerksicherheit / Schutzmaßnahmen Firewall DMZ Netzwerksegmentierung Virtuelle Netzwerke (VPN, VLAN) Hub Switch Router Routing & Netzstruktur Routing-Grundlagen BGP-Angriffe / Routing-Sicherheit

    • Chapters
  • #24
    Dec 8, 2025 · 1 hr 20 min

    Betriebssystemsicherheit - Teil 2

    Welche Rolle spielen Betriebssysteme bei der Sicherheit und welche Konzepte werden genutzt, um Nutzer und Daten zu schützen? Bootvorgang / Hardware-Anker Evil Maid Attack Secure Element / Secure Enclave Trusted Platform Module (TPM) Secure Enclave (Apple) Angriffe Cold Boot Attack TPM auslesen UEFI vs. BIOS LSASS Festplattenverschlüsselung Festplattenverschlüsselung LUKS Bitlocker Sicherheitstools Little Snitch Open Source Security Tools für macOS Windows Security Compliance Toolkit

    • Chapters
  • #23
    Dec 1, 2025 · 1 hr 17 min

    Betriebssystemsicherheit - Teil 1

    Welche Rolle spielen Betriebssysteme bei der Sicherheit und welche Konzepte werden genutzt, um Nutzer und Daten zu schützen? Allgemein Betriebssystem Booten Firmware BIOS Dateisystem Interprozesskommunikation Bootstrapping Hypervisor Kernel Kernel Mikrokernel Monolithischer_Kernel POSIX Unix und Windows Microsoft_Windows Mach Kernel Berkeley_Software_Distribution (BSD) MacOS Linux Android iOS Angriffe auf Betriebssysteme Operating System Attacks Blue Pill Sicherheitseigenschaften und -features Privilegienstufe Speicherschutz Sandbox Festplattenverschlüsselung Virtualisierung SELinux AppArmor Code-Signing Secure_Boot

    • Chapters
  • #22
    Nov 24, 2025 · 1 hr 24 min

    Digitale Identitäten und Föderation

    Was sind digitale Identitäten? Wie funktioniert Single-Sign-On (SSO) und Föderation? Welche Protokolle kommen zum Einsatz? Digitale Identität Digitale Identität (Bundesdruckerei) Elektronische Identität Föderation von Identitäten Föderierte Identität Föderation Liberty Alliance Protokolle Remote Authentication Dial-In User Service (RADIUS) Security Assertion Markup Language (SAML) OAuth 2.0 OpenID Connect Angriffe gegen Föderation Artikel von V. Iozzo

    • Chapters
  • #21
    Nov 17, 2025 · 1 hr 19 min

    Autorisierung

    Nach der Authentifizierung folgt die Autorisierung also die Prüfung, was Nutzer:innen im System dürfen. Grundprinzipien der Zugriffskontrolle Grundbegriffe zur Identitäts- und Zugriffsmanagement Zugriffskontrolle Zugriffsmodelle Bell-LaPadula-Modell Biba-Modell Clark-Wilson-Modell Technische Modelle Discretionary Access Control (DAC) Mandatory Access Control (MAC) Role Based Access Control (RBAC) Capabilites in Berechtigungstokens Berechtigungsprüfung bei einem API Trusted Network Connect (Vorschlag von PEP und PDP) PEP und PDP erklärt (am Beispiel der Gesundheitstelematikinfrastruktur) Umsetzung mit Keycloak (Open Sourcce IAM) Umsetzung mit OpenID Digital Rights Management (DRM) §53 Abs. 1 UrhG: Recht auf Privatkopie § 95a UrhG: Schutz technischer Maßnahmen Microsoft leak of PlayReady developer / Warbird libs

    • Chapters
  • #20
    Nov 10, 2025 · 1 hr 34 min

    Cyber Self-Defense

    Ein paar praktische Tipps, wie man sich selbst im Cyber Space schützen kann. Ein paar praktische Tipps, wie man sich selbst im Cyber Space schützen kann. Passwörter Podcast-Folge zu Passwörtern Passwörter aus Basispasswort erzeugen: Passwortgenerator Passwort Manager KeePassXC Bitwarden YubiKey FIDO2 Backups Bilder-Sammlung selbst hosten mit Immich Infinite-Monkey-Theorem Verschlüsselung Linux Festplattenverschlüsselung mit LUKS Extracting BitLocker keys from a TPM Dateien einfach verschlüsseln mit age Datenkraken Volkszählungsurteil Volkszählung von 1987 GAG89: Seelenkonskription – die Anfänge der modernen Volkszählungen Hollerith-Maschine Buch von Bruce Schneier: Data and Goliath Wir wissen wo dein Auto steht: Volksdaten von Volkswagen - Vortrag vom CCC-Kongress 2024 SZ: Facebook-Nutzer sollen Nacktbilder hochladen Werbeblocker Werbeblocker uBlock Origin NoScript PiHole Malware über Werbung bei Spiegel-Online verbraucherzentrale zu Dark-Patterns DSGVO: Auskunftsrechte DSGVO: Recht auf Datenübertragbarkeit Kriminelle Enkeltrick Money-Mule Staatliche Überwachung CCC: Die elektronische Patientenakte kommt Verfahren gegen Lilith Wittmann Hackerparagraph: § 202c StGB Zeugnisverweigerungsrecht: § 55 StPO Zwangsweise Entsperrung von Smartphones Linus Neumann: OpSec für Datenreisende Anonymes VPN von Njalla Responsible Disclosure über den CCC

    • Chapters
  • #19
    Nov 3, 2025 · 1 hr 19 min

    Authentifizierung - Teil 2

    Was ist Authentifizierung und wie hängt das mit Authentisierung und Identifizierung zusammen? Welche Technologien gibt es und wie kann man die möglichst sicher einsetzen? Hash-Algorithmen Lawineneffekt Kollisionsresistenz Geburtstagsparadoxon HMAC Protokoll (RFC 2104, mit MD5) Protokoll (RFC 6151, Update) Length Extension Angriff HMAC Anwendung bei Crypttools Kerberos Kerberos (RFC 4120) Microsoft Kerberos li>Kerberos beim MIT Passkeys Passkeys (FIDO Alliance) Apple: Informationen zur Sicherheit von Passkeys BSI: Passkeys - Schafft die Passwörter ab?! JSON Web Tokens (JWT) Protokoll (RFC 7519) JSON Web Token

    • Chapters
  • #18
    Oct 27, 2025 · 1 hr 12 min

    Authentifizierung - Teil 1

    Was ist Authentifizierung und wie hängt das mit Authentisierung und Identifizierung zusammen? Welche Technologien gibt es und wie kann man die möglichst sicher einsetzen? Wörterlisten Wörterbücher und Passwortlisten SecLists Informationen zu den Tools HashCat John The Ripper Kali Tools zxcvbn zxcvbn: Passwort-Stärke schätzen Passwort-Hash-Algorithmen Argon2 Bcrypt One-Time-Password (OTP) RFC Editor Heise (2011): RSA-Hack könnte Sicherheit von SecurID-Tokens gefährden HMAC-based one-time password Time-based one-time password MFA push bei MicrosoftMFA push

    • Chapters
  • #17
    Oct 20, 2025 · 1 hr 10 min

    Reverse Engineering

    Wie entlockt man Viren und anderer Software ihre Geheimnisse? Beim Reverse Engineering entlockt man einem Programm (oder einer Bibliothek) seine Geheimnisse. Hierzu gibt es eine Reihe von Werkzeugen und Ressourcen, auf die man zurückgreifen kann. Links und Ressourcen YouTube Videos zu C und Assembler §69e Urheberrechtsgesetz (UrhG) zum Thema Dekompilierung EuGH-Urteil (C13-20) zur Dekompilierung Werkzeug file Reverse-Engineering-Werkzeug radare2, enzhält auch rabin2 Werkzeug binwalk Dateiformate für Executables (ELF, PE, Mach-O) Polyglotte Dateien GNU Debugger und LLDB Debugger strace und ltrace Microsoft Code Obfuscator Warbird Code Packerupx Control-Flow-Flattening Mixed Boolean-Arithmetic (Justus Polzin) Denuvo Analysis Reverse-Engineering-Werkzeug Ghidra Buch Reverse Engineering for Beginners Security Bücher von no starch press Crackmes und CTFs lösen bei pwnable.kr oder pwnable.xyz

    • Chapters
Showing 1–20 of 20 episodes