“Wake up, Neo. The Matrix has you...”
Neo: “What the hell?”
“Follow the white rabbit.”
Willkommen in der faszinierenden Welt der Cybersicherheit! Wir entführen dich zwar nicht in die Matrix oder ins Wunderland, aber in den spannenden Kaninchenbau der IT-Security. „Follow the White Rabbit“, der Link11 IT-Security-Podcast, ist deine Eintrittskarte für eine fesselnde Reise.
Cyberangriffe nehmen rasant zu, sie bedrohen Unternehmen, Regierungen und uns alle. Die Schäden belaufen sich auf mehrere Milliarden jährlich, die Folgen sind erheblich. Identitätsdiebstahl, finanzielle Verluste, Unterbrechungen im Geschäftsverlauf, Datenschutzverletzungen und Reputationsverlust sowie die nationale Sicherheit und der Schutz kritischer Infrastrukturen.
Deshalb ist Cybersicherheit unerlässlich und betrifft jeden: Egal ob du ein IT-Experte, Unternehmer oder einfach nur jemand bist, der digitale Geräte und Online-Dienste nutzt. Die Bedrohungslandschaft im Cyberspace entwickelt sich ständig weiter. Es tauchen unaufhörlich neue Angriffstechniken und Schwachstellen auf und auch die regulatorischen Rahmenbedingungen ändern sich – wer behält hier den Überblick?
Schließt euch uns an, während wir die Welt der Cybersicherheit erkunden und euer Sicherheitsbewusstsein schärfen. Versteht die Strategien der Angreifer, erfahrt mehr über komplexe Sicherheitskonzepte und taucht ein in neue Technologien.
Unsere Experten und renommierte Gäste werfen einen Blick hinter die Kulissen. Gemeinsam beleuchten wir aktuelle Bedrohungen und diskutieren, wie Künstliche Intelligenz und Machine Learning Angriffsszenarien verändern und Defensivkonzepte revolutionieren. Von Datenschutz und Verschlüsselung bis hin zu Cyberkriegen und KI-gesteuerten Attacken – „Follow the White Rabbit“ hält dich monatlich auf dem neuesten Stand, damit du in der digitalen Welt sicher navigieren kannst.
Folgt dem „weißen Kaninchen“. Das Abenteuer beginnt jetzt!
Site
RSS
Apple
Data updated on 22/09/2026
Recent rankings
Latest chart positions across Apple Podcasts and Spotify rankings.
Shared links between episodes and podcasts
Links found in episode descriptions and other podcasts that share them.
#69: KI einführen ohne Plan ist kein Fortschritt, sondern ein teures Experiment
Wednesday, September 16, 2026 • Duration 32:18
Viele Unternehmen fragen sich, ob sie KI einsetzen dürfen. Die wichtigere Frage ist jedoch: Wie können sie dies verantwortungsvoll tun? In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Georgia Voudoulaki. Die Rechtsanwältin ist AI Governance & Data Protection Strategist. Sie klärt über den rechtlichen Rahmen rund um Künstliche Intelligenz auf und erklärt, warum die meisten Unternehmen die falschen Kosten im Blick haben.
Georgia macht klar: Der EU AI Act verbietet KI nicht. Er schafft einen Rahmen. Wer diesen Rahmen jedoch ignoriert oder nur halb versteht, dem drohen nicht nur Bußgelder, sondern auch teure Doppelarbeit, Datenschutzkonflikte und Reputationsschäden. Es ist ein klassischer Fehler, DSGVO und AI Act aus verschiedenen Abteilungen heraus zu prüfen – einer, der Zeit kostet, Lücken erzeugt und das Projekt verteuert, noch bevor ein einziger Token geflossen ist. Hinzu kommen die systematisch unterschätzten Kosten: Schulungen, Monitoring, Vertragsprüfungen, Governance-Strukturen – und ja, auch 20 Prozent höhere Energiekosten für den Betrieb der Modelle.
Entscheidend ist nicht, welches Tool gerade gehyped wird, sondern ob es zur eigenen Wertschöpfung passt. Georgia plädiert für eine ehrliche Inventur: Welche Use Cases hat das Unternehmen? Wo ersetzt oder unterstützt KI sinnvoll? Und wann zieht man die Reißleine, wenn das Kosten-Nutzen-Verhältnis nicht stimmt? Gute AI-Governance beginnt nicht mit Technik. Sie beginnt mit dem Menschen.
Takeaways
Die falsche Frage kostet Geld. Entscheidend ist nicht die Frage „Darf ich KI einsetzen?”, sondern „Wie setze ich KI verantwortungsvoll ein?” Wer das nicht klärt, baut auf Sand.
DSGVO und AI Act gehören zusammen. Wer beide Regelwerke getrennt voneinander prüft, erzeugt Doppelarbeit, Lücken und Verzögerungen. Integrierte Governance-Prozesse sind kein Luxus, sondern ein Gebot der Effizienz.
Die versteckten Kosten werden systematisch unterschätzt. Schulungen, Monitoring, Energiekosten, Governance-Strukturen, Vertragsprüfungen – all das kommt on top zu den Lizenzkosten und wird in den meisten Business Cases schlicht vergessen.
KI ist ein Werkzeug, aber kein Entscheider. Nur weil ein Modell einen Output produziert, heißt das nicht, dass dieser stimmt. Menschliches Urteilsvermögen ist keine optionale Komponente, sondern Pflicht.
Wer keine Inventur macht, verliert die Kontrolle. Welche KI-Systeme nutzt mein Unternehmen? Viele können diese Frage nicht beantworten. Genau da fängt AI Governance an.
Jetzt abonnieren – und den Überblick behalten
Diese Folge ist Pflicht für alle, die KI in ihrem Unternehmen einführen, begleiten oder verantworten. Abonniere „Follow the White Rabbit”, hinterlasse eine Bewertung und schicke die Folge an alle, die gerade KI-Projekte planen, bevor sie das Geld ausgeben.
Links
Georgia Voudoulaki – Rechtsanwältin, Senior Legal Counsel, AI Governance & Data Protection Strategist| LinkedIn
#68: Altkonten, KI-Agenten und Schatten-IT: Warum Identitätsmanagement gerade brennt
Wednesday, September 2, 2026 • Duration 31:07
Ein ehemaliger Mitarbeiter. Er ist schon seit zwei Jahren weg. Seine Berechtigung wurde nie entzogen. Es war weder ein Hack noch ein raffinierter Angriff – es war einfach nur ein Konto, das niemand abgeschaltet hat. Willkommen in der realen Welt des Identitätsmanagements! In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Franziska Weiß, IAM-Evangelistin bei der Garancy AG, über das unspektakulärste und gleichzeitig wichtigste Fundament jeder Sicherheitsstrategie – und darüber, warum genau diese Unsichtbarkeit das eigentliche Problem ist.
Identitätsmanagement hat ein Imageproblem. Kein Mensch steht morgens auf und denkt sich: „Heute durchkämme ich mal das Active Directory.” Kein CISO präsentiert stolz die Statistik der gelöschten Altkonten. Und trotzdem reicht ein einziges kompromittiertes Konto. Im Schnitt bewegen sich Angreifer über 100 Tage unentdeckt in Systemen. Franziska erklärt, warum dies nicht nur ein IT-, sondern ein Organisationsproblem ist – und warum Verbote allein Schatten-IT erzeugen, aber keine Sicherheit. Der Ausweg ist kein Verbotskatalog, sondern ein pragmatischer Ansatz: Sichtbarkeit schaffen, Verantwortung klären, Rollen definieren.
Und dann kommen die KI-Agenten. Sie sind dynamisch, autonom und schwer zu kontrollieren – und vervielfachen in vielen Unternehmen gerade dabei, still und leise, die Komplexität. Anders als klassische Servicekonten lassen sie sich nicht einfach in Gruppen stecken oder mit Standardberechtigungen versehen. Wer jetzt noch nicht weiß, welche Identitäten in seiner Infrastruktur unterwegs sind, wird es bei KI-Agenten erst recht nicht wissen. Franziskas Botschaft ist klar: Wer das Fundament nicht kennt, dem stürzt das Dach ein.
Takeaways
Ein Konto reicht. Im Schnitt bewegen sich Angreifer über 100 Tage unentdeckt in Systemen – oft über ein übernommenes Konto, das längst hätte deaktiviert sein sollen. Identitätsmanagement ist kein Nice-to-have, sondern der erste Sicherheitsriegel.
Sichtbarkeit ist der erste Schritt. Bevor man etwas kontrollieren kann, muss man wissen, was vorhanden ist. Welche Konten existieren? Worauf haben sie Zugriff? Wer ist verantwortlich? Diese drei Fragen sind der Einstieg in jede saubere Identitätsstrategie.
Verbote erzeugen Schatten-IT und keine Sicherheit. Menschen wollen ihren Job machen. Wer sie zu sehr einschränkt, findet kreative Umwege – und diese liegen dann außerhalb jeder Kontrolle. Pragmatismus schlägt Überregulierung.
Bonusfolge 16: Das kleinste Schloss wird zuerst geknackt: Warum Kommunen die blinde Stelle unserer Cybersicherheit sind
Wednesday, August 26, 2026 • Duration 31:36
Bürgergeldzahlungen, Sozialhilfe, Ummeldungen, Kfz-Zulassungen – all das läuft über die Kommune. Und fast nichts davon ist so abgesichert, wie es sein müsste. Denn Kommunen fallen nicht unter NIS 2, obwohl sie genau das sind: die Fronttür der öffentlichen Infrastruktur. In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Thorsten Rode, Head of IT bei der Stadt Nettetal und seit über 20 Jahren in der kommunalen IT tätig, über eine der blindesten Stellen unserer digitalen Gesellschaft und darüber, warum dies eine gesamtgesellschaftliche und nicht nur eine IT-Frage ist.
Thorsten kennt die Lage von innen. Nettetal hängt wie viele nordrhein-westfälische Kommunen hinter einem gemeinsamen Rechenzentrum, das die Eingangstür sichert. Doch dahinter verbirgt sich eine Welt, die in vielen Kommunen von knappen Budgets, überforderten Einzelkämpfern und fehlendem Sicherheitsbewusstsein geprägt ist. Das Land NRW hat mit dem BeHard-Programm immerhin kostenlose Sicherheitschecks angeboten. Das Ergebnis: Überall finden sich Lücken. Gleichzeitig gibt es Kommunen, in denen dieselbe Person morgens als IT-Verantwortliche arbeitet und nachmittags Trauungen leitet. Während Angreifer – staatlich organisiert, KI-gestützt und professionell skaliert – längst wissen, welches Schloss sich am leichtesten knacken lässt.
Und dann ist da noch Thorstens Idee, die eigentlich cool wäre: Alles, was Kommunen durch KI an Effizienz gewinnen, direkt in Sicherheitsmaßnahmen reinvestieren. Nicht als Wunschdenken, sondern als strukturelle Kopplung. Denn während aktuell alle auf den KI-Zug aufspringen, hinkt die kommunale Cybersicherheit noch immer hinterher. Wer sich heute nicht resilient aufstellt, wird in fünf bis zehn Jahren nicht mehr handlungsfähig sein – als Unternehmen und als öffentliche Einrichtung gleichermaßen.
Takeaways
Kommunen fallen nicht unter NIS 2, obwohl sie systemrelevant sind. Wer die Bürgergeldzahlung, die Kfz-Zulassung und die Sozialleistungen verwaltet, ist im Krisenfall die Frontlinie. Dass diese Stellen regulatorisch außen vor bleiben, ist eine politische Entscheidung mit realen Konsequenzen.
Die Fronttür ist gesichert. Was dahinter passiert, oft nicht. Gemeinsame Rechenzentren schützen den Zugang. Aber Awareness, Patchmanagement, Backup-Konzepte und Incident Response liegen in der Verantwortung der Kommunen selbst. Und da fehlt es an Ressourcen, Zeit und Know-how.
#67: Zero Trust trifft Agentic AI. Was passiert jetzt?
Friday, August 14, 2026 • Duration 37:32
Irgendwo in deinem Unternehmen ist gerade ein KI-Agent aktiv. Vielleicht sogar mehrere. Eventuell hat eine Fachabteilung einen eingesetzt, ohne dass die IT-Security davon weiß. Vielleicht kommunizieren sie bereits mit anderen Agenten, sowohl intern als auch extern. Du hast keine Ahnung, was sie dabei austauschen. In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Mirko Ross, dem Gründer von asvin und seit Jahrzehnten sozialisiertem Hacker, über die vielleicht dringlichste Frage der aktuellen KI-Debatte: Wie sichert man eigentlich Systeme ab, die nicht mehr deterministisch funktionieren?
Mirko kennt beide Seiten des Spiels: Als jemand, der KI-Systeme seit über sieben Jahren angreift, und als Unternehmer, der Cybersecurity Risk Modeling für die Verteidiger entwickelt. Seine Diagnose ist klar: Agentic AI bricht die klassische Perimeterlogik.
Zero Trust war die Antwort auf unkontrollierte Netzwerkzugriffe durch Menschen und Systeme, doch KI-Agenten entstehen und verschwinden dynamisch, kommunizieren in natürlicher Sprache statt über definierte Schnittstellen und lassen sich nicht einfach über Identitätsmanagement regeln.
Und dann ist da noch die Kostenfrage, die kaum jemand laut ausspricht. Die leistungsfähigsten Modelle – aktuell Mythos und GPT 5.6 – kosten pro Token ein Vielfaches gegenüber ihren Vorgängern, liefern aber vielleicht nur 20 bis 25 Prozent mehr Output. KI-Agenten optimieren nicht auf Wirtschaftlichkeit. Sie lösen die Aufgabe – egal, wie viel Rechenleistung sie dafür verbrauchen. Das Ergebnis: Unternehmen müssen vor Monatsende zum CFO rennen und erklären, warum das KI-Budget schon aufgebraucht ist.
Mirko erklärt, wie Model Routing und AI Gateways dieses Problem lösen können und warum sich das Know-how, das man bisher für gute Pentester brauchte, fundamental verändern wird.
Takeaways
Schatten-KI entsteht von unten, nicht von oben. Wenn Governance Agenten verbietet, die Leute ihre Deadlines aber damit schaffen, passiert es trotzdem – auf dem Privatlaptop und außerhalb jeder Kontrolle. Wer das ignoriert, hat nicht weniger Risiko, sondern nur weniger Sichtbarkeit.
Zero Trust funktioniert nicht für nicht-deterministische Systeme. KI-Agenten sind kurzlebig, dynamisch und kommunizieren in natürlicher Sprache – kein Identitätsmanagement der Welt war dafür ausgelegt. Das Konzept braucht eine grundlegende Erweiterung für die Ära der Agenten.
#66: Roboter-Mobbing: Was wirklich passiert, wenn KI auf Machtstrukturen trifft
Wednesday, July 22, 2026 • Duration 34:45
Es hat einen Namen: Roboter-Mobbing. Roboter-Mobbing. Und es passiert gerade in Unternehmen, die glauben, ihr KI-Projekt laufe gut. Mitarbeitende, die um ihren Job oder ihre Macht fürchten, sabotieren das neue System – still, gezielt und ohne dass es jemand merkt. In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Dr. Katharina von Knop. Die promovierte Philosophin und Politikwissenschaftlerin ist Gründerin von „Digital Trust Analytics”. Gemeinsam sprechen sie über die eigentliche Ursache des KI-Scheiterns in Unternehmen. Die Technik ist es fast nie.
Katharinas Ansatz beginnt nicht mit der Software, sondern mit einer Diagnose: Wo sitzen die Machtstrukturen? Wo die Ängste? Und wer hat am meisten zu verlieren? Auf dieser Grundlage überträgt sie die Maslow'sche Bedürfnispyramide auf KI-Projekte: vom ersten schlanken Use Case mit echtem Nutzen über transparente Regulatorik und eigene Qualitätssicherung bis hin zu Selbstwirksamkeit und echtem Zugehörigkeitsgefühl. Ihr klarster Ratschlag lautet: Qualitätssicherung niemals auslagern. Denn wer nicht selbst versteht, ob ein Fehler eine Halluzination, ein Data Drift oder ein gezielter Angriff ist, wird dem System nie wirklich vertrauen – und das spüren auch die Teams.
Dann wird es überraschend: Warum verlieren Pathologen messbar an Kompetenz, wenn KI zu viel übernimmt – und das bereits nach drei Wochen? Warum vertrauen Ältere der KI oft mehr als Jüngere? Und was hat ein Versicherungsunternehmen, das seine Prozesse komplett automatisiert hat, dabei übersehen? Am Ende gibt Katharina vier konkrete Tipps für alle, die KI nicht nur einkaufen, sondern wirklich verankern wollen. Diese Folge ist kein Technik-Talk. Sie ist Psychologie, Machtanalyse und Praxishandbuch in einem.
Takeaways
KI-Projekte scheitern an den Menschen, nicht an der Technologie. Bevor der erste Use Case startet, ist eine ehrliche Diagnose notwendig: Welche Machtstrukturen stehen dem Projekt im Weg? Der erste Schritt ist daher ein Gespräch und kein Deployment.
Vertrauen folgt einer Bedürfnispyramide. Zunächst muss echter Nutzen entstehen, dann folgt Sicherheit durch verständlich erklärte Regulatorik und schließlich Kontrolle durch eigene Teams. Wer Vertrauen verordnet, bekommt Roboter-Mobbing.
Qualitätssicherung gehört ins eigene Haus. Wer sie auslagert, gibt Kontrolle und Vertrauen ab. Nur wer selbst unterscheiden kann, ob ein Fehler Halluzination, Data Drift oder Angriff ist, schafft echte Berechenbarkeit und klare Verantwortlichkeit.
#65: „Nach Schatten-IT kommt jetzt Schatten-KI!“
Wednesday, July 15, 2026 • Duration 35:51
Die Strategie wurde kommuniziert, das Tool wurde eingeführt und das Pilotprojekt läuft. Von außen sieht alles modern aus. Aber wie ist es in den Teams? Stille Erschöpfung. Heimlich genutzte Tools. Und irgendwo eine Kundendatei, die längst in einem nicht genehmigten KI-System gelandet ist. In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Rebecca Hundschell, Gründerin des „Female AI Club” und Expertin für KI-Governance, über das, was wirklich passiert, wenn KI in ein Unternehmen einzieht – jenseits der Hochglanzstrategie.
Rebecca kennt beide Seiten: die Begeisterung und die Überforderung. Sie erklärt, warum Schatten-KI das neue Schatten-IT ist und dass es sich dabei nicht um ein Disziplin-, sondern um ein Führungsproblem handelt. Ein Praxisbeispiel aus der Folge spricht für sich: Jemand bildete seine gesamte Kundenarbeit über ein privates KI-Tool ab, sparte rund 100 Beratertage und schuf dabei einen handfesten DSGVO-Verstoß. Wer Schatten-KI ignoriert, hat nicht weniger Risiko. Er hat nur weniger Sichtbarkeit. Dazu kommt die Kostenfalle: KI bleibt nicht billig. Ein Konzern hatte sein KI-Jahresbudget bereits im April aufgebraucht, weil im Vorfeld niemand gefragt hatte, an welcher Stelle der Wertschöpfungskette KI tatsächlich einen Mehrwert bietet.
Und dann ist da noch der blinde Fleck, über den kaum jemand spricht: KI-Systeme sind statistische Modelle, keine Wahrheitsmaschinen. Sie halluzinieren. Sie reproduzieren Vorurteile – nur eben skalierbar. Bewerbungstools sortieren Frauen, ältere Menschen und Menschen mit Migrationshintergrund millionenfach aus. Junior-Jobs verschwinden, bevor die nächste Generation die nötige Seniorität aufbauen kann, die KI später einordnen soll. Diese Folge ist kein KI-Hype. Sie ist der Realitätscheck, den viele Unternehmen gerade bitter nötig haben.
Takeaways
Schatten-KI ist bereits Realität und kein Disziplinproblem. Mitarbeitende greifen zum nützlichsten Tool, nicht zum erlaubten. Wer das ignoriert, hat nicht weniger Risiko, sondern nur weniger Überblick. Governance beginnt mit Sichtbarkeit.
Eine gute KI-Policy braucht keine 15 Seiten. Drei bis vier Seiten reichen aus, wenn drei Dinge geklärt sind: Welche Daten in welches Tool dürfen, welche Tools freigegeben sind und an wen man sich bei Fragen wendet. Verbotssprache erzeugt nur kreative Umgehungen.
KI von oben durchdrücken funktioniert nicht. Change Management schlägt Top-down. Man sollte die Begeisterten zu Multiplikatoren machen, niedrigschwellige Formate wie eine KI-Sprechstunde anbieten und mitdenken: Mit dem AI Act wird KI-Weiterbildung zur Pflicht.
#64: "Die Roboter waren mir zu dumm"
Friday, June 26, 2026 • Duration 33:56
Mit zwölf Jahren sah Marie eine Dokumentation über intelligente Prothesen und wusste sofort: „Das ist es!” Jahre später, mitten im Maschinenbaustudium, kommt die ernüchternde Erkenntnis: Die Roboter sind ihr zu dumm. Also wechselt sie die Richtung. In dieser Folge von „Follow the White Rabbit” nimmt Dr. Marie Ossenkopf, KI-Forscherin und Mitgründerin der NGO Omega AGI, Lisa Fröhlich mit zur vielleicht größten Frage unserer Zeit: Was unterscheidet heutige KI von echter, allgemeiner Intelligenz – und was fehlt noch?
Marie erklärt, warum Maschinen die kreativsten Lösungen finden, wenn man ihnen ein Ziel, aber keinen Weg vorgibt. Ein berühmtes Beispiel aus ihrer Forschung ist ein Roboterhund beim Roboterfußball, der nicht laufen, sondern rutschen lernte – stabiler und schneller, als es je ein Mensch vorgegeben hätte. Sie zeigt, warum heutige Chatbots zwangsläufig einen Charakter entwickeln und warum Reinforcement Learning die großen Sprachmodelle erst wirklich gesprächsfähig gemacht hat. Schließlich erläutert sie, was einer planenden, selbstlernenden KI bis heute fehlt: ein echtes Weltmodell, Selbstwahrnehmung und neue Rechenarchitekturen.
Dann wird es philosophisch. Können Maschinen fühlen? Maries Antwort: Technisch ist das denkbar, aber wollen wir das überhaupt? Und sind wir als Gesellschaft darauf vorbereitet? Diese Folge geht tiefer als der aktuelle Hype um LLMs. Sie ist ein Gegengift gegen unreflektierte KI-Begeisterung und eine Einladung, die Frage zu stellen, die wir zu selten stellen: Was wollen wir von KI, bevor wir sie bauen?
Takeaways
Echte Intelligenz entsteht durch Ausprobieren. Reinforcement Learning bedeutet Lernen durch Versuch, Irrtum und Belohnung. Wenn man einem System nur das Ziel vorgibt, aber nicht den Weg, dann entstehen Lösungen, die kein Mensch je programmiert hätte.
Reinforcement Learning hat die LLMs erst chatfähig gemacht. Lange war es ein Nischenthema, da Ausprobieren nur in sicheren Räumen funktioniert. Erst die Kombination aus Sprachmodell und menschlichem Feedback machte echte Konversation möglich.
Der Charakter einer KI ist kein Fehler. Jedes hinreichend komplexe System entwickelt Eigenheiten, die durch zufällige Initialisierung und menschliches Feedback geprägt sind. Deshalb lohnt es sich, bewusst das Modell zu wählen, das zu einem passt.
Bis zur AGI fehlt die Hypothesen-Maschine. Heutige Systeme existieren nur im Moment des Prompts. Echte AGI bräuchte ein eigenes Weltmodell, Selbstwahrnehmung und die Fähigkeit zum expliziten Planen – sowie neue Rechenarchitekturen, die aktuelle GPUs nicht liefern können.
Links:
#63: Lieferkettenangriffe ein unterschätztes Risiko? 97 Prozent sind betroffen
Wednesday, June 10, 2026 • Duration 31:59
Laut einer Umfrage aus dem Jahr 2025 meldeten 97 Prozent der international agierenden Unternehmen gravierende Störungen durch Lieferkettenangriffe. Fast alle. Und trotzdem schützen die meisten Unternehmen vor allem sich selbst und übersehen dabei, dass Angreifer längst den Umweg über den IT-Dienstleister, den Softwareanbieter oder den Zulieferer drei Ebenen tiefer in der Kette kennen. In dieser Folge von „Follow the White Rabbit” spricht Lisa Fröhlich mit Dr. Fino Scholl, dem Geschäftsführer der deutschen Tochtergesellschaft eines Schweizer GRC-Softwareanbieters, über Lieferkettenangriffe, Third-Party-Risiken und was Unternehmen heute konkret tun können, bevor das Kind in den Brunnen gefallen ist.
Fino kennt das Thema von beiden Seiten. Als Ingenieur in der Automobilbranche erlebte er hautnah, was passiert, wenn ein Unternehmen in einen Skandal verwickelt wird und plötzlich Governance-Strukturen aufbauen muss, die vorher niemand für nötig hielt. Heute vertreibt er GRC-Tools, die genau das systematisch umsetzen. Sie schaffen Transparenz, identifizieren kritische Dienstleister und bewerten Risiken, bevor ein Angriff über eine vertrauensvolle Geschäftsbeziehung möglich wird. Sein Befund zur aktuellen Lage ist ernüchternd: Viele Unternehmen wissen noch nicht einmal, ob NIS 2 auf sie zutrifft. Und diejenigen, die es wissen, haben oft keinen vollständigen Überblick darüber, von welchen Dritten sie abhängig sind.
Die gute Nachricht ist: Man muss nicht alle 100 Lieferanten gleichzeitig durchleuchten. Ein risikobasiertes Vorgehen ist der Schlüssel. Wer seine Kronjuwelen kennt, also die kritischsten Assets und Geschäftsprozesse, kann ableiten, welche Dienstleister prioritär zu prüfen sind. Vertragsklauseln, regelmäßige Audits, Multi-Faktor-Authentifizierung für externe Zugänge, automatisiertes Monitoring und Notfallpläne für den Ausfall eines kritischen Partners sind zwar viel, aber machbar. Und KI kann dabei helfen, den Aufwand zu reduzieren – von der automatisierten Suche nach negativen Medien bis zur Erkennung von Anomalien im Netzwerk. Wer heute anfängt, hat morgen einen Vorsprung.
Takeaways:
97 Prozent der Unternehmen sind betroffen, aber kaum jemand schaut hin. Lieferkettenangriffe sind kein Randphänomen. Die Liste prominenter Fälle wird immer länger: SolarWinds, Südwestfalen-IT, der CrowdStrike-Vorfall. Der Angriff auf dein Unternehmen beginnt möglicherweise beim Buchhaltungsdienstleister.
Jetzt abonnieren – und keine Folge mehr verpassenLinks:
#62: Dein Gehirn ist die größte Sicherheitslücke – und du merkst es erst, wenn es zu spät ist
Thursday, May 28, 2026 • Duration 40:44
Es werden Millionen für Firewalls, Audits und Schulungen ausgegeben – und trotzdem klickt irgendwann jemand auf den Phishing-Link. Warum? Weil das Problem nicht im Server-Rack, sondern in den Köpfen der Menschen steckt. In dieser Folge von „Follow the White Rabbit” geht Lisa Fröhlich gemeinsam mit Dr. Marc Wilczek, Cybersecurity-Forscher und Research Fellow an der Goethe-Universität Frankfurt, sowie Ralph Noll, Leiter des Cyber Incident Response Teams bei Deloitte, dorthin, wo es wirklich wehtut: in die Psychologie hinter schlechten Sicherheitsentscheidungen. Das Erschreckende daran? Die Betroffenen sind keine unerfahrenen Nutzer, sondern erfahrene Führungskräfte, die täglich mit IT-Sicherheit zu tun haben.
Marc hat in seiner Doktorarbeit wissenschaftlich belegt, was viele im Bauch ahnen. Fach- und Führungskräfte überschätzen systematisch ihre Abwehrfähigkeiten und unterschätzen gleichzeitig die Wahrscheinlichkeit, dass ihnen etwas passiert. Beides zusammen ergibt eine gefährliche Komfortzone. Audits, Krisenpläne und Schulungen schaffen ein trügerisches Sicherheitsgefühl, solange sie nicht in ein größeres Programm eingebettet sind. Ralph kennt die Folgen aus erster Hand: Er kommt dann ins Spiel, wenn die Systeme bereits verschlüsselt sind. Und fast immer führt die Spur zurück zum Faktor Mensch, zu einem Klick, der in einer Sekunde der Panik getätigt wurde, weil das Gehirn auf Autopilot lief.
Die gute Nachricht steckt in den Forschungsergebnissen: Simulationen wirken. Wer den Ernstfall übt, geht demütiger und wachsamer durch den Alltag. Und wer eine Unternehmenskultur aufbaut, in der Fehler gemeldet und nicht versteckt werden, kann Schäden schneller begrenzen. KI macht das alles komplizierter – als Werkzeug der Angreifer, aber auch als mögliche Unterstützung für Verteidiger. Eines aber bleibt: Der gesunde Menschenverstand ist und bleibt die wichtigste Sicherheitslinie. Diese Folge erklärt, warum das so ist und was du konkret tun kannst.
Takeaways:
Wissen schützt nicht vor Fehlern. Zwischen dem Wissen, dass es Phishing gibt, und dem Nicht-Klicken liegt eine kognitive Lücke. Die Forschung belegt: Selbst Sicherheitsverantwortliche sind davor nicht gefeit.
Schulungen können trügen. Wer eine Security-Schulung absolviert hat, fühlt sich sicherer – und ist dadurch manchmal anfälliger. Schulungen benötigen einen größeren Rahmen, sonst verpuffen sie.
Jetzt abonnieren – und keine Folge mehr verpassenLinks:
#61: Dasselbe Spiel, anderer Stoff: Was hat Ransomware mit dem Kokainhandel gemeinsam?
Wednesday, May 13, 2026 • Duration 31:48
Stell dir vor: Eine kriminelle Organisation mit AGBs, Rabattaktionen und eigenem DSGVO-Anwalt. Kein Netflix-Plot – das ist Ransomware im Jahr 2025. In dieser Folge von Follow the White Rabbit trifft Lisa Fröhlich auf Julian Obenland, Partner und Geschäftsführer von NVISO in Deutschland. Er vergleicht Ransomware-Banden mit dem Kokainhandel und hat damit erschreckend recht. Wer glaubt, Cyberkriminalität sei das Werk von Einzeltätern im Hoodie, wird hier eines Besseren belehrt.
Julian kommt dann ins Spiel, wenn der Schaden schon passiert ist. Durchschnittlich 1,5 Millionen Euro. Pro Angriff. Was er dabei gelernt hat: Ransomware-Gruppen wie Lockbit oder Black Buster arbeiten wie mittelständische Unternehmen. Mit Schichtplänen, Krankmeldungen und durchdachten Pricing-Modellen. Und genau wie im Drogenhandel interessiert sich organisierte Kriminalität längst für legale Strukturen: Start-ups werden aufgekauft, Hafeninfrastruktur digital unterwandert, staatliche Akteure aus Russland und China mischen mit.
Die gute Nachricht steckt in den geleakten Chat-Protokollen dieser Gruppen: Sie haben Angst. Vor Entdeckung, vor starken Abwehrmechanismen, vor Organisationen, die schnell und koordiniert reagieren. Wer heute in Prävention, Informationsaustausch und Resilienz investiert, stellt sich besser auf. Was es braucht, erklärt Julian in dieser Folge, ohne Fachjargon und mit einem Vergleich, den ihr so schnell nicht vergesst.
Takeaways:
Ransomware ist ein Businessmodell. Mit Preislisten, Rabatten, AGB und Support-Teams. Lockbit hatte sogar DSGVO-Beratung für Opfer. Das ist keine Satire, sondern die Realität.
Bekannte Schwachstellen sind das Einfallstor. Angreifer nutzen vor allem ungepatchte Systeme. Kein Zero-Day-Hacking nötig, schlechtes Patchmanagement reicht völlig aus.
Staatliche Akteure und Kriminelle verschmelzen. Russland, China, Nordkorea: Die Grenzen zwischen Cybercrime, Spionage und geopolitischer Einflussnahme existieren kaum noch.
Hackback ist nicht die Lösung. Viel wirksamer ist enger Informationsaustausch zwischen Staat und Industrie – zeitnah, konkret, anwendbar.
Organisierte Kriminalität kauft sich legal ein. Start-ups in kritischen Infrastrukturen werden gezielt übernommen, um digitale Hintertüren zu öffnen.
Wenn euch diese Folge überrascht hat, abonniert doch den Podcast und empfehlt ihn weiter. Jede Bewertung hilft, das Thema Cybersicherheit in mehr Köpfe zu bringen.
Links:
Apple Podcasts
Spotify
No recent rankings available
KI-Agenten sprengen das klassische Identitätsmodell. Sie lassen sich nicht in AD-Gruppen stecken, kommunizieren anders als Servicekonten und entstehen und verschwinden dynamisch. Wer jetzt keine Governance für menschliche Identitäten hat, wird sie für KI-Agenten erst recht nicht haben.
Identitätsmanagement ist Chefsache. NIS 2 schreibt es vor. Geschäftsführungen müssen geschult sein. Wer Sicherheit nicht von oben vorlebt, sollte sich nicht wundern, wenn Mitarbeitende ihr privates ChatGPT-Konto mit Unternehmensdaten füttern.
Jetzt abonnieren – und keine Folge mehr verpassen
Wenn dich diese Folge dazu gebracht hat, gedanklich in Richtung eurer IT-Abteilung zu laufen und zu fragen, wer eigentlich noch alles Zugriff auf was hat, dann ist das gut. Dann abonniere Follow the White Rabbit, hinterlasse eine Bewertung und schicke die Folge an alle, die gerade einen KI-Agenten deployen, bevor sie ihre Altkonten aufgeräumt haben.
Das kleinste Schloss wird zuerst geknackt. Angreifer suchen keine große Herausforderung. Sie suchen den schnellsten Weg zum Ziel. Mit KI wird diese Suche exponentiell schneller. Kommunen ohne Sicherheitsmaßnahmen sind das kleinste Schloss im System.
Eine Cyberversicherung ist kein Sicherheitsnetz. Thorstens klare Einschätzung: Wer Sicherheitsmängel nicht beseitigt, bekommt im Schadensfall nichts von der Versicherung. Die Versicherung springt nicht ein. Die Verantwortung bleibt bei der Gemeinde.
KI-Effizienzgewinne direkt in Sicherheit reinvestieren – ein cooler Move. Was Kommunen durch KI-gestützte Prozesse einsparen, könnte strukturell an Sicherheitsinvestitionen gekoppelt werden. Das ist kein Wunschdenken, sondern ein konkreter Ansatz, den die Politik aufgreifen sollte.
Jetzt abonnieren – und keine Folge mehr verpassen
Diese Folge ist für alle, die in Kommunen arbeiten, Steuern zahlen oder einfach wissen wollen, warum ihr Ummeldetermin im Rathaus das schwächste Glied in unserer digitalen Infrastruktur ist. Abonniere „Follow the White Rabbit”, hinterlasse eine Bewertung und schicke die Folge an Bürgermeister:innen, IT-Verantwortliche und alle, die in der Kommunalpolitik etwas bewegen wollen.
Links:
Thorsten Rode, Head of IT & Co-Leiter e-Government, Stadt Nettetal | LinkedIn
Den Nanny-Bot zu bauen schafft das nächste Angriffsziel. Jailbreaks und Prompt Injections funktionieren. Wer einen Agenten baut, der andere Agenten kontrolliert, muss Folgendes wissen: Ein versierter Angreifer wird einen Prompt finden, der das System in den „Do Anything Now“-Modus versetzt.
Das Patch-Fenster schrumpft von Tagen auf Minuten. KI-Systeme skalieren, Menschen nicht. Wer bisher dachte, drei Tage zum Patchen seien genug, muss mit Agentic AI auf der Angreiferseite bitter umdenken.
Model Routing ist die neue Pflichtdisziplin. Nicht jede Aufgabe erfordert das teuerste Modell. Eine einfache Schwachstellensuche im Code erfordert ein günstiges Modell. Eine vollständige Systemübernahme simulieren – dafür braucht man das Frontier Model. Wer das nicht routet, verbrennt das Token-Budget und muss sich dem CFO erklären.
Jetzt abonnieren – und keine Folge mehr verpassen
Diese Folge ist für alle, die KI einsetzen oder absichern müssen und wissen wollen, was dabei wirklich passiert. Abonniere „Follow the White Rabbit” auf deiner Lieblingsplattform, hinterlasse eine Bewertung und schicke die Folge an alle in deinem Netzwerk, die gerade an einer KI-Strategie arbeiten.
Den Menschen ändern wir nicht – die Systeme schon. Eine gute KI ist ein Coworker auf Augenhöhe, der kognitiv herausfordert. Kein Sternchen-Smiley-Affenarsenal, sondern Reziprozität. Aktive Interaktion verhindert Kompetenzverlust, der sonst schon nach drei Wochen messbar einsetzt.
Klein starten, transparent kommunizieren – und das dauerhaft. Schlanker Use Case statt Over-Engineering. MVP statt Perfektion. Und Kommunikation nicht als Kick-off-Folie, sondern als Dauerprozess betrachten. Das ist keine Empfehlung für Soft Skills, sondern die Voraussetzung dafür, dass KI überhaupt funktioniert.
Jetzt abonnieren – das KI-Special geht weiter!
Diese Folge ist Pflicht für alle, die KI nicht nur einführen, sondern im Unternehmen nachhaltig verankern wollen. Abonniere „Follow the White Rabbit”, hinterlasse eine Bewertung und schicke die Folge an Führungskräfte und Teams, die gerade mitten in einem KI-Projekt stecken oder kurz davor sind, eines zu starten.
Links
Dr. Katharina von Knop – Philosophin, Politikwissenschaftlerin, Gründerin Digital Trust Analytics | Digital Trust Analytics
KI bleibt nicht billig. Die Preismodelle werden von Pauschale auf nutzungsbasiert umgestellt. Wer nicht klärt, wo KI entlang der Wertschöpfungskette wirklich Mehrwert schafft, verbrennt Budget – und das nicht nur einmalig, sondern jeden Monat.
Der Gender-Gap in der KI ist kein Randthema, sondern ein Systemrisiko. Zu wenige Frauen entwickeln KI. Zu viele Bewerbungstools sortieren sie aus. Wer an den Tischen fehlt, an denen KI entwickelt wird, ist auch in den Ergebnissen nicht vertreten.
Jetzt abonnieren – und den nächsten Realitätscheck nicht verpassen
Diese Folge ist für all jene, die glauben, beim Thema KI schon „durch” zu sein. Abonniere „Follow the White Rabbit” auf deiner Lieblingsplattform, hinterlasse eine Bewertung und schicke die Folge an Führungskräfte, Kolleg:innen und alle, die KI gerade von oben nach unten einführen – bevor das nächste Datenschutzproblem auftaucht.
Erst denken, dann bauen. Fühlende Maschinen sind langfristig denkbar, doch die Menschheit ist noch nicht bereit dafür. Die wichtigste Frage kommt zuerst: Was wollen wir von KI überhaupt?
Jetzt abonnieren und das KI-Special nicht verpassen!
Diese Folge ist ein Ausflug in die ganz großen Fragen und ein Gegengift zum Hype. Teile sie mit allen, die KI nicht nur nutzen, sondern verstehen wollen. Abonniere Follow the White Rabbit und sag' uns: Wann rechnest du mit der ersten echten AGI?
Viele Unternehmen wissen nicht, wem sie eigentlich vertrauen. Wer seine kritischen Dienstleister nicht kennt, kann sie nicht schützen. Der erste Schritt ist immer derselbe: Transparenz schaffen – wie beim Asset-Management, nur für externe Partner.
NIS 2 bezieht sich auch auf die Lieferkette. Wer als reguliertes Unternehmen einen Dienstleister einsetzt, ist dafür verantwortlich, dass auch dieser die Anforderungen erfüllt. Dies muss vertraglich festgehalten und regelmäßig überprüft werden.
Vertrauen ist kein Sicherheitskonzept. Altbewährte Dienstleister, mit denen seit Jahren zusammengearbeitet wird, müssen genauso geprüft werden wie neue. Genau diese Vertrauensbasis wird von Angreifern gezielt ausgenutzt.
KI kann auf beiden Seiten helfen, doch die Verteidiger nutzen sie noch zu wenig. Mögliche Anwendungen sind automatisierte Schwachstellenscans, Adverse-Media-Monitoring und KI-gestützte Fragebögen für Lieferantenaudits. Die Tools sind vorhanden. Der Wille, sie einzusetzen, muss jedoch noch wachsen.
Wenn diese Folge dich dazu gebracht hat, mal nachzudenken, wer eigentlich alles Zugang zu deinen Systemen hat – gut. Abonniere Follow the White Rabbit auf deiner Lieblingsplattform, hinterlasse eine Bewertung und schick diese Folge an alle, die im Einkauf, in der IT oder im Risikomanagement arbeiten. Die brauchen sie.
Lesetipp: This Is Not a Drill – Kris Lovejoy & Dave Mahon
Hierarchische Kulturen sind bevorzugte Angriffsziele. CEO-Fraud funktioniert besonders gut dort, wo niemand den Chef hinterfragt. Eine offene Fehlerkultur ist keine Soft-Skill-Übung, sondern eine Sicherheitsstrategie.
Simulationen öffnen die Augen, Checkboxen hingegen nicht. Der wirksamste Schutz ist die kontrollierte Konfrontation mit dem Ernstfall. Wer Regulatorik nur abhakt, wähnt sich in einer Sicherheit, die nicht existiert.
KI verstärkt sowohl Angriff als auch Verteidigung. Deepfakes, KI-generierte Phishing-Mails und manipulierte Lerndatensätze machen die Bedrohungslage komplexer. Aber auch die Abwehr kann mit KI besser werden, wenn der Mensch weiterhin eingebunden ist.
Wenn diese Folge dich zum Nachdenken gebracht hat, dann erzähl es weiter. Abonniere Follow the White Rabbit auf deiner Lieblingsplattform, hinterlasse eine Bewertung und empfiehl den Podcast deinem Team, deiner Führungsebene oder allen, die glauben, mit einem Audit gut aufgestellt zu sein.
Dr. Marc Wilczek – Cybersecurity-Experte, Research Fellow am Lehrstuhl für Wirtschaftsinformatik, Goethe-Universität Frankfurt
Ralph Noll – Leiter Cyber Incident Response, Deloitte
Discover shows related to Follow the White Rabbit - Der IT-Security Podcast, based on actual content similarities. Explore podcasts with similar topics, themes, and formats, backed by real data.