Branche, Studien - geschrieben von cp am Dienstag, September 11, 2018 10:56 - noch keine Kommentare
Schutz vor psychologischen Tricks von Cyberkriminellen
Awareness 2.0 mittels Sensibilisierung und Selbstreflexion
[datensicherheit.de, 11.09.2018] Altgediente Buchhalter überweisen Millionenbeträge auf die Konten von Kriminellen, Sekretärinnen versenden vertrauliche Konstruktionspläne als Download-Link. Als Social Engineering bezeichnen Sicherheitsexperten Angriffsmethoden auf Unternehmen, die auf die Manipulation der Mitarbeiter setzen. Die Betroffenen merken dabei in der Regel nicht, dass sie vertrauliche Informationen an Cyberkriminelle weitergeben. Die Mitarbeiter entsprechend zu sensibilisieren gehört daher zu den wichtigsten Themen im Bereich IT-Security. Die wachsende Bedeutung zeigt auch die aktuelle eco Sicherheitsstudie. „In vielen Fällen sind es gutgläubige Mitarbeiter, die Kriminellen Zugang zu vertraulichen Informationen geben“, sagt Oliver Dehning, Leiter der Kompetenzgruppe Sicherheit im eco – Verband der Internetwirtschaft e. V. „Eine gute Cyber-Abwehrstrategie muss daher auch immer die Awareness der Mitarbeiter steigern, damit diese solche Angriffe auch unter Stress erkennen können.“ Oft versuchen Angreifer insbesondere kurz vor Büroschluss oder dem Wochenende Handlungsdruck aufzubauen.
Oliver Dehning, Leiter der Kompetenzgruppe Sicherheit im eco
Gründe warum Menschen auf Manipulationen hereinfallen
„Es sind typische menschliche Eigenschaften wie Hilfsbereitschaft, Gutgläubigkeit und Neugier, die sich Cyberkriminelle zunutze machen“, sagt Ivona Matas vom Security-Beratungsunternehmen known_sense. „Der Mensch und seine angeborenen sozialen Eigenschaften werden schonungslos ausgenutzt.“ So geben sich Angreifer etwa als Mitarbeiter von HR-Abteilungen aus, die eine vertrauliche Information brauchen oder bieten Hilfe bei der Installation einer Datei an, mit der gleichzeitig ein Spionageprogramm installiert wird. Oder es werden Rechnungen zugestellt, die das Opfer umgehend bezahlen soll. Als CEO-Fraud bezeichnen Experten diese Art der Fälschung eines persönlichen Auftrags der Geschäftsführung.
Im Rahmen der Internet Security Days (ISDs) erläutert die Experten, wie Unternehmen im Falle solcher Angriffe von einer Reifung und Resilienz ihrer Mitarbeiter profitieren. Am 20. und 21. September haben der eco Verband und heise Events die führenden Köpfe der IT-Sicherheitsbranche ins Phantasialand bei Köln eingeladen.
Awareness 2.0: Die eigenen Schwächen erkennen
Gefälschte E-Mails als Phishing-Falle sind dabei ein beliebter Angriffsvektor. Dabei werden Psycho-Tricks genauso genutzt wie Täuschungsversuche mit gefälschten Inhalten und falschen Absender-Adressen. Beliebt sind beispielsweise gefälschte Gewinnspiele, bei denen attraktive Preise als Lockmittel dienen oder gefälschte Dateianhänge an E-Mails, die zum Anklicken einladen. „Technische Verteidigungssysteme gegen Phishing-Attacken wie Email-Filter helfen dabei, Angriffe abzuwehren“, sagt Oliver Dehning. Zusätzlich ist es nötig, die Awareness für solche Angriffe bei den Mitarbeitern ständig hoch zu halten.
Eine erfolgreiche Strategie unterstützt daher neben einer Sensibilisierung auch Selbstreflexion: Die Mitarbeiter müssen diejenigen ihrer sozialen Eigenschaften ‚entdecken‘, die im Rahmen von Social Engineering zum sogenannten sozialen Einfallstor werden können. „Es fallen nicht nur naive Menschen auf Fake, Phishing oder Social Engineering herein, sondern es kann jeden treffen“, sagt Matas. Geeignete systemische Präventions- und Awareness-Maßnahmen zu Cyber Crime, Social Engineering, Fake News und Co. sind daher in praktisch jedem Unternehmen nötig.
Weitere Informationen zum Thema:
eco
Umfrage IT-Sicherheit 2018
Aktuelles, Experten - Nov 22, 2024 18:30 - noch keine Kommentare
Mal wieder IP-Datenspeicherung angestrebt: DAV fordert nachdrücklich, Überwachungsphantasien abzustellen
weitere Beiträge in Experten
- ePA für alle: Daten für die Forschung und das Risiko trägt der Patient
- CRA endgültig in Kraft getreten: Digitale Produkte in der EU kommen auf den Prüfstand
- Datenleck bei Öko-Stromanbieter: 50.000 Datensätze deutscher Tibber-Kunden im Darknet
- HmbBfDI unternahm branchenweite Schwerpunktprüfung im Forderungsmanagement
- Repräsentative Studie von Civey und QBE: Über 24 Prozent deutscher Unternehmen kürzlich von Cyber-Attacke betroffen
Aktuelles, Branche - Nov 23, 2024 11:35 - noch keine Kommentare
Black Friday: 89 Prozent mehr ominöse Shopping-Websites als 2023
weitere Beiträge in Branche
- PyPI-Lieferkette im Visier: Kaspersky deckte Cyber-Angriff auf
- Im Kontext der CRA-Umsetzung droht Herstellern Open-Source-Falle
- Gelsemium-Hacker: ESET warnt vor neuen Linux-Backdoors
- Laut 2025 Identity Fraud Report alle fünf Minuten ein Deepfake-Angriff
- Unternehmen sollten NIS-2 ernst nehmen und schnell konforme Lösungen etablieren
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren