Die Cyber-Angriffsmethoden auf Menschen werden "Social Engineering" oder auch "Social Hacking" genannt. Die Angreifer nutzen typische psychologische Verhaltensmuster wie Neugierde oder Hilfsbereitschaft aus, um sensible Informationen zu erschleichen oder Systeme zu infizieren.
Die Auserwählten: Spear Phishing
Bei Spear Phishing handelt es sich um gezielte Phishing-E-Mails an wenige ausgewählte Opfer. Spear Phishing ist eine sehr erfolgreiche Variante des tool-gestützten Social Engineerings. Die Cyber-Angreifer sammeln gezielt Informationen über bestimmte Personen, beispielsweise in sozialen Netzen oder über gezielte Telefonanrufe. Die "Auserwählten" erhalten dann professionell aufbereitete E-Mails, deren Inhalt typischen Geschäftsvorgängen entspricht und somit Vertrauen erzeugt. Klickt der Empfänger auf den Anhang der E-Mail, infiziert er seinen Computer mit Schadsoftware. Diese ist ebenfalls speziell für diesen Angriff entwickelt und wird daher von Virenscannern oft nicht erkannt.
Der verlorene USB-Stick
Nahezu ebenso erfolgreich wie Spear Phishing ist der USB-Stick. Die Angreifer "verlieren" mit Schadsoftware präparierte USB-Sticks in der Cafeteria, an Raucherecken, vor dem Werkstor oder in Tiefgaragen für Mitarbeiter. Sie vertrauen auf neugierige Menschen, die den USB-Stick in der Regel mitnehmen und an ihren PC stecken, um zu sehen, was sich darauf befindet. Der Spionageangriff auf das Bundeskanzleramt ist ein prominenter Fall für solch einen Angriff.
Wenn der Administrator anruft
Social Engineering kann auch durch persönlichen Kontakt erfolgen. Ein Mitarbeiter erhält einen Anruf von einem vermeintlichen IT-Administrator. Für die Behebung eines dringenden technischen Problems benötigt er angeblich das Passwort. Mit etwas Fachchinesisch und dem Aufbau von Druck ist auch dieser Angriff überdurchschnittlich erfolgreich. Der Angreifer kann mit den Zugangsdaten seines Opfers weiter in das Unternehmensnetz vordringen.
Wissen schützt
Aufmerksamkeit und gesunde Skepsis reduzieren das Risiko, Opfer von Social Engineering zu werden. Damit sich die Mitarbeiter sicherheitsbewusst verhalten, müssen sie allerdings das Gefahrenpotenzial kennen und eine persönliche Betroffenheit spüren. Wer einmal live erlebt hat, wie schnell ein sechsstelliges Passwort geknackt ist, der wird die Richtlinie zur Passwortsicherheit nicht mehr infrage stellen.
Die Sensibilisierung erfolgt durch klassische Security-Awareness-Maßnahmen wie Präsenztrainings, Online-Trainings, Hacking Days, Videos und vieles mehr. Die wichtigste Botschaft: "Hören Sie auf Ihr Bauchgefühl und melden Sie verdächtige Vorkommnisse." Denn nur wenn potenzielle Angriffe an die IT gemeldet werden, können die Unternehmen reagieren, Abwehrmaßnahmen einleiten und somit den Schaden reduzieren.
Ohne Führungskraft keine Sicherheit
Sicherheitsbewusstes Verhalten bedeutet meist zusätzlichen, wenn auch kleinen, Aufwand: den PC sperren, E-Mails verschlüsseln, vertrauliche Unterlagen wegsperren und so weiter. Wenn der Chef das nicht macht, warum sollten es dann die Mitarbeiter tun? Führungskräfte haben gerade in Bezug auf Sicherheit eine Vorbildfunktion und sollten sicherheitsbewusstes Verhalten entsprechend vorleben. Deshalb erhalten Führungskräfte auch eine "Sonderbehandlung" bei der Sensibilisierung.
Das Sonderziel: der Administrator
Administratoren haben deutlich umfangreichere Rechte als Benutzer. Deshalb sind gerade IT-Administratoren ein beliebtes Angriffsziel. Als Menschen sind sie ebenso anfällig für Social Engineering durch Spear Phishing oder USB-Sticks.
Die größte Gefahrenquelle ist allerdings die tägliche Routine. Viele APT-Angriffe benötigen gar kein Social Engineering, da in der täglichen Arbeit fundamentale Sicherheitsaufgaben "vergessen" werden.
Die Pflicht: Hardening und Patching
Viele Angreifer dringen über banale Schwachstellen ins Unternehmen ein, zum Beispiel:
ein nicht geändertes Standardpasswort auf einem Webserver.
eine nicht entfernte Webshell-Anwendung.
eine nicht gepatchte kritische Sicherheitslücke, obwohl die Lücke lange bekannt ist und der Hersteller bereits Updates anbietet.
Die Härtung neu aufgesetzter Systeme ist elementarer Bestandteil der Defense-in-Depth-Strategie, ebenso wie das zeitnahe Patchen von kritischen Sicherheitslücken.
Bequemlichkeit und Routine sind die größten Feinde
Cyber-Angreifer sind mit den täglichen Arbeitsabläufen eines Administrators bestens vertraut und nutzen das mit entsprechenden Angriffsszenarien aus. Haben sie einen Account gekapert, versuchen sie dasselbe Passwort bei anderen Admin-Accounts. Und sie haben damit oft Erfolg.
Extrem gefährlich ist auch die Nutzung hoch privilegierter Admin-Accounts auf Clients oder Webservern. Cyber-Angreifer können beispielsweise Windows-Passwörter mit entsprechenden Tools im Klartext aus dem RAM eines Servers auslesen. Häufig finden sie bereits auf einem einfachen Web- oder Backup-Server die Zugangsdaten des Domänenadministrators. Denn für Administratoren ist es eben viel bequemer, immer den "Super-Admin" zu benutzen anstelle eines eigenen Accounts für jedes System. Deshalb lautet eine wichtige Regel: Jeder Administrator sollte nur mit den Rechten arbeiten, die er für die Erledigung der Aufgabe benötigt. Dieses "Prinzip der minimalen Rechte" ist ein weiterer elementarer Bestandteil einer erfolgreichen IT-Sicherheitsstrategie.
Mittelfristig sollten Admin-Accounts zusätzlich durch technische Maßnahmen wie Zwei-Faktor-Authentisierung, Jump-Server oder den Einsatz von Privileged-Identity-Management-Tools abgesichert werden.
Sichere Softwareentwicklung
Selbstverständlich sind auch Softwareentwickler eine wichtige Zielgruppe für Security-Awareness-Maßnahmen. Nach wie vor sind hausgemachte Schwachstellen wie unzureichende Validierung der Benutzereingabe oder fehlende Verschlüsselung gängige Einfallstore für Cyber-Angreifer. Sicherheit sollte deshalb ein integraler Bestandteil des gesamten Softwarelebenszyklus werden - von der Risikoanalyse über Code Reviews bis hin zu Penetrationstests.
Fazit: Fortlaufende Sensibilisierung ist entscheidend
Menschliches Verhalten beeinflusst entscheidend die Widerstandsfähigkeit (Resilience) eines Unternehmens gegen Cyber-Angriffe. Die Schulung und Sensibilisierung der verschiedenen Gruppen ist ein "Quick Win", eine schnell umsetzbare, messbare und kosteneffiziente Maßnahme für eine funktionierende Sicherheitsstrategie. Ohne geschultes Personal bleiben Investitionen in Security-Technologien ineffizient.