Lilith Wittmann Profile picture
Mar 30, 2022 14 tweets 5 min read Read on X
"Wir sehen es als Vorteil nicht vom Fach zu sein, in der Verwaltung. Sondern Generalisten!"
Und damit Guten Morgen zur #ozg Themenfeld-Konferenz Bildung!
"Wie Sie den Medien entnehmen konnten, haben sich Externe das digitale Schulzeugnis angeschaut.
Und da Sicherheitsprobleme gefunden, die kucken wir uns an, aber wir wollen auch sagen, weil wir ja was für langfristig bauen, hängen wir nicht an Technologien oder Produkten".
Jetzt gibt es 3 Vorträge:
- UX-Strategie im Themenfeld Bildung (Capgemini)
- UP Berufsausbildung - Statusbericht (Capgemini)
- XBildung und europäische Standards (init AG)
Na dann viel Spaß bei der digitalen Vertriebskaffeefahrt der Beratungsunternehmen der Bundesverwaltung.
"Den Bereich #SSI überspringen wir jetzt erstmal und beantworten aufgrund der fortgeschrittenen Zeit erstmal Fragen"
Erste Frage
- "Können wir Schul-ID nicht einfach auch für das Onboarding in Hochschul-IT benutzen. Dann müssen wir keinen Onlineformularen mehr vertrauen."
🤦🏻‍♀️🤦🏻‍♀️🤦🏻‍♀️
Wer hat der Verwaltung nur diesen Floh ins Ohr gesetzt, dass es super wichtig ist, eine gemeinsame digitale Identität auf den verschiedensten Systemen auf absurden "Vertrauensniveaus" zu haben?
"Die Hochschulen wollten unbedingt einen #eid server anbinden, damit wir Leute schon vor ihre Immatrikulation ganz sicher identifizieren können."
Warum?
"OK jetzt doch nochmal als Anregung: Mit #eidas werden walletbasierte Systeme ja irgendwann mal Pflicht.
Wenn man sein Wallet mal verliert, wie kann man dann seine Dokumente wiederbekommen? Per Login des Bundes?"
"Und dann will ich heute auch noch über Wallet reden - weil das machen ja gerade alle. Deshalb mach ich das auch und sage ein bisschen was dazu."
"Ja rechtlich gesehen können wir ab 7 Jahre den Kindern ihr Zeugnis in ihrem Account hinterlegen."
"Smart-eID klingt spannend, aber lassen wir das jetzt einfach mal wirken…
Es wird ein Ausweisen ohne Ausweiskarte möglich. Seit Montag läuft eine Pilotierung. Leider mit einem einzigen funktionierenden Gerät - dem Samsung S20…"
"Neben der Hardware Variante der Smart eID soll es auch eine Softwarevariante geben. Mit der Softwareversion will man die Nutzerfreundlichkeit erhöhen. Die Softwareversion kann aber nur Vertrauensniveau substanziell.
"
"Digital Wallet, ein neuer Hype.
Will ich nicht so tief einsteigen - da sind noch viele Fragen offen.
Sie haben ja von der gescheiterten Führerscheinapp gehört. Das lag aber nicht an der Qualität der Wallet sondern an der Infrastruktur."
Oh nette Lügen mal wieder.
"Könnten Wallets sinnvoll sein? Ich sage mal Jein.
Für Kleinstnachweise vielleicht sinnvoll - sowas wie Angelschein.
Ich habe da noch Bauchschmerzen mit sowas wie Reisepass oder Zeugnisse."
"Was passiert bei Datenverlust.
Das mit Blockchain ist teuer und noch nicht ausgereift. Haben die Diskussion zu Schulzeugnissen ja mitbekommen.
#ssi kann problematisch werden. Müssen wirklich alle Daten digital geführt werden?
Bei ner Wallet gibt es noch viel zu klären."

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Lilith Wittmann

Lilith Wittmann Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @LilithWittmann

May 10
Lieber @cio_bund, was macht das Zentrum für digitale Souveränität eigentlich so souverän? Eine Spurensuche.
Souverän scheint zu sein, wenn das HR-System im Debug-Modus mit dem Arsch im Internet hängt. Zero-Trust und so. Image
Souverän ist es auch, wenn man ein shitty HR-System nutzt, dass die media-files by default überhaupt nicht schützt. Image
Read 8 tweets
May 2
Also natürlich verhält die @Koelnmesse sich hier Scheiße - keine Frage. Und das geht alles garnicht.

Aaaber Du hast es ihnen auch relativ einfach gemacht, das zu tun. Es gibt in Deutschland einfach einen Prozess, wie man solche Risiken minimieren kann.
1. Wenn Du eine Meldung machst geht die im Zweifel nichtmal an das Unternehmen selbst, sonder nur an das @certbund und den zuständigen Datenschutzbeauftragten.

Dann ist Deine positive Intention von Beginn an Dokumentiert und das Unternehmen hat weniger Optionen, dich zu framen.
@certbund 2. Anna und Arthur haltens Maul. Rede NIEMALS mit den Bullen oder der Staatsanwaltschaft in Responsible Disclosure Fällen.

Die sind idR völlig inkompetent in solchen Fällen und werden immer automatisch gegen Dich ermitteln.

Eine Vorladung der Bullerei ignoriere ich immer.
Read 5 tweets
Sep 14, 2023
Das Schufa/Bonify-Drama geht übrigens weiter.
Die Schufa versucht nun gegen einzelnen Medien und Menschen vorzugehen, die über die Sicherheitsprobleme bei #bonify berichtet haben.

Sie versuchen jetzt damit durchzukommen, dass der Boniversum Score kein personenbezogenes Datum ist.
Probieren also meine Argumentation, dass Boniversum eine nutzlose Wirtschaftsauskunftei ist und der Score nix aussagt vor Gericht.
Ansonsten geht es darum, was denn nun ein Datenleck ist und was nicht.
Aber ich freue mich, dass mal jemand vor Gericht das ausdiskutiert, was Datenleck bedeutet und wie relevant Kreditscores tatsächlich sind.
Read 5 tweets
Jul 22, 2023
Ihr habt vielleicht von #bonify gehört. Eine Tochterfirma der Schufa, die euch eure Kreditwürdigkeit anzeigt und auch Mieterauskünfte ausstellt.
Das macht sie aber nicht nur für euch persönlich, sondern für jeden, für den ihr mal eine Kreditauskunft haben wollt.
Image
Image
Denn nachdem ihr eure Daten über das Bankident verfahren verifiziert habt, könnt ihr diese für etwa eine Sekunde über eine Programmierschnittstelle aktualisieren.
So kam ich im zum Beispiel an Jens Spahns Boniversum-Score. Und konnte mir auch eine Mieterauskunft erstellen lassen.
Die Mieterauskunft kann man natürlich auch bei bonify verifizieren. Wenn ihr also mal dringend eine garantiert echte Mieterauskunft von einer #Schufa-Tochterfirma braucht… für 19,99 schreiben die euch da jeden Namen drauf.
Read 6 tweets
Apr 24, 2023
Das waren mehr als 500 - nämlich euer ganzes Active Directory - >16000 User mit Namen, E-Mails und Jobs - und das hat einige andere interessante Sicherheitslücken eröffnet.
zB Account-Takeovers von E-Mail-Adressen, bei denen Domains nicht mehr existierten.
Das ganze war natürlich völlig ungeschützt im Internet verfügbar. Ohne das man irgendeine Sicherheitslücke ausnutzen musste. Image
Man musste ausschließlich auf der Login Seite eine Checkbox "anonymous login" setzen und schon war man drin.
Read 8 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Don't want to be a Premium member but still want to support us?

Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal

Or Donate anonymously using crypto!

Ethereum

0xfe58350B80634f60Fa6Dc149a72b4DFbc17D341E copy

Bitcoin

3ATGMxNzCUFzxpMCHL5sWSt4DVtS8UqXpi copy

Thank you for your support!

Follow Us!

:(