6 Sicherheitstipps gegen Social-Engineering-Angriffe

Die Sicherheitsexperten von Baramundi geben Tipps für Unternehmen zum Schutz vor Social Engineering.

Am 29. Oktober 2022 jährt sich die Geburtsstunde des Internets zum 53. Mal – ein passender Anlass für die Sicherheitsexperten von Baramundi, an eines der größten Risiken für das Unternehmensnetzwerk zu erinnern: der Mensch. Noch immer ist das Ausnutzen menschlicher Schwächen für Hacker ein besonders einfacher Weg, um an sensible Unternehmensdaten zu gelangen. 2021 wurden laut ­einer Bitkom-Umfrage bereits 25 Prozent der Unternehmen allein durch Phishing-Angriffe geschädigt. Die Gefahr, Opfer von Social Engineering zu werden, ist für Unternehmen nach wie vor sehr hoch. 

Am 29. Oktober 1969 wurde in Kalifornien die erste Nachricht über einen Universitätsgroßrechner ins damals noch Arpanet (für „Advanced Research Projects Agency Network“) genannte Netz versendet. Die weitere Entwicklung ist bekannt: Die Zeit, die Menschen im Internet verbringen, steigt kontinuierlich – auch auf beruflich genutzten Geräten. Noch immer gelingt es kriminellen Hackern viel zu oft, User trotz aller Aufklärung dazu zu verleiten, aus Neugier, Respekt vor Autoritäten oder aus reiner Hilfsbereitschaft sensible Daten weiterzugeben oder den einen verheerenden Klick zu tätigen. Unternehmen können ihre Angestellten und damit ihr Unternehmensnetzwerk aber schützen – durch regelmäßige Aufklärung und durch das Vertrautmachen mit wichtigen Präventionsmethoden.
 
Wenn Unternehmen Mitarbeiter für typische Betrugsmuster sensibilisieren, sollte der Fokus nicht nur auf bekannten Angriffsmustern liegen, wie Baiting, Phishing (inklusive aller Unterarten bis hin zum Vishing und Smishing), Scareware, Kontakt-Spamming oder Farming. Auch andere beiläufigere Alltagsszenarien gehören in den Social-Engineering-Kanon – z. B. das „Schultersurfen“, bei dem sensible Daten durch den Blick über die Schulter eines Opfers ausgespäht werden, wenn Laptop oder Mobiltelefon in der Öffentlichkeit genutzt werden. Auch das „Containertauchen“ ist immer noch eine Möglichkeit, unauffällig an sensible Personen- oder Unternehmensdaten zu gelangen, wenn interne Dokumente nicht im Schredder, sondern im Mülleimer landen oder im Druckerauszug vergessen werden.


6 Tipps für eine gute Social-Engineering-Prävention im Unternehmen 


1. Risikobewusstsein schulen – z. B. durch regelmäßige Workshops, in denen typische Angriffsmuster vorgestellt und passende Reaktionen eingeübt werden. 

2. Einheitliche Sicherheitsregeln aufstellen, die auch vermeintliche „Basics“ umfassen (z. B. das Sperren, wenn das Arbeitsgerät nicht benutzt wird, der Schutz sensibler Dokumente beim Verlassen des Schreibtischs, Umgang mit fremden USB-Sticks oder auch die Passwort-Hygiene“) und Mitarbeitende verpflichten, ungewöhnliche Hilfs- oder Informationsanfragen immer und ohne Ausnahmen durch unabhängige Quellen zu überprüfen. 

3. Das „Phishing“-Wissen der Mitarbeitenden testen, um zu sehen, ob im Falle eines echten Angriffs die richtigen Reaktionen erfolgen.

4. Eine Multi-Faktor-Authentifizierung einführen – zusätzlich zu Passwörtern kann die Multi-Faktor-Authentifizierung auch Fingerabdruck-Scans, Smartcard-Logins, FIDO2 oder Authenticator-Apps umfassen.

5. Verhaltenskodex im Büro etablieren – Wessen Chef immer prompten Gehorsam verlangt ohne Rückfragen, ist ein leichtes Opfer für Betrüger. Stattdessen sollten Mitarbeiter bestärkt werden, niemals interne oder vertrauliche Informationen weiterzugeben, egal ob per Telefon, E-Mail oder Post. Der Vorgesetzte sollte immer bereit sein, hierzu Rückfragen zu akzeptieren. 

6. Digitalen Fußabdruck minimieren – nicht immer sind sich Mitarbeiter darüber bewusst, welche Gefahren von ihren Aktivitäten in sozialen Medien ausgehen können. Über dort gesammelte Informationen können Hacker im Falle eines Social-Engineering-Angriffs falsches Vertrauen erzeugen und die Wachsamkeit gegenüber eigentlich bekannten Betrugsmustern herabsetzen.

 

Business Partner

Baramundi Software GmbH

Forschungsallee 3
86159 Augsburg
Deutschland

Kontakt zum Business Partner







Meist gelesen

Photo
07.05.2024 • TopstorySecurity

Frogblue: Türstation für die professionelle Gebäudeautomatisierung und Zutrittskontrolle

Ein besonderes Highlight im Portfolio von Frogblue ist die professionelle Video-Türstation „frogTerminal“. Sie unterstützt den weltweiten SIP-Telefon-Standard und ist damit vollständig mehrparteienfähig. Außerdem bietet das frogTerminal eine dezentrale Zutrittslösung mit integriertem RFID-Leser und PIN-Eingabe, die eine bis zu 3-Faktor-Authentifizierung ermöglicht. GIT SICHERHEIT im Interview mit Christian Heller, Vorstand Vertrieb (CSO) bei Frogblue, über das Unternehmen, zu den Ambitionen in Sachen Sicherheit und speziell zur Türstation.

Photo
11.03.2024 • TopstorySafety

Die Zukunft der Gefahrstofflagerung

„Cemo“ dieser Name steht seit über 60 Jahren für sicheres Lagern, Fördern und Dosieren. Doch gerade in der Gefahrstofflagerung ist durch den massiven Einsatz von Lithium-Akkus in praktisch allen Wirtschaftsbereichen vieles in den vergangenen Jahren in Bewegung geraten. Zugleich mangelt es gegenwärtig an einer übergreifenden und verbindlichen Norm, wenn es z. B. um die Prüfanforderungen für feuerwiderstandfähige Lagerschränke für abnehmbare Lithium-Ionen-Batterien geht. Ein Umstand, der nicht zuletzt auf Verbraucherseite für viel Unsicherheit sorgt. Daher hat GIT SICHERHEIT Eberhard Manz, Managing Director und Geschäftsführer, sowie Jonas Sigle, Produktentwickler bei Cemo zum Interview gebeten.