Mittelstand unterschätzt Gefahr von Cheftrick
Michael Heuer
© quelle mimecast
Die Mittelständler stehen für Kontinuität und Bodenständigkeit. Entsprechend unaufgeregt reagieren die Chefetagen auf Schlagzeilen über neue Arten von Cyberangriffen; von Michael Heuer *)
Gerade mittelgroße Unternehmen wägen sich aber in Sicherheit, da sie sich zu als klein für solche Angriffe empfinden – „so was gibt es ja nur bei Großunternehmen“ hört man da oft. Die Chefetage ist das Vertrauen in die Mitarbeiter wichtig und kann sich nicht vorstellen, dass nachgemachte E-Mails aus der Führungsebene erfolgreich für falsche Überweisungen eingesetzt werden können.
Eine fatale Falschannahme: Die aktuelle Journalistenrecherche der WirtschaftsWoche ist ein Alarmsignal, denn sie zeigt, dass gerade Mittelständler besonders empfänglich für solche Angriffe sind und immer wieder hohe Geldbeträge verlieren, weil sie ihre Sicherheitsstrategie nicht rechtzeitig angepasst haben. Dabei erbeuten die Angreifer Millionenbeträge, die Firmen sogar in den Ruin treiben können.
Laut des Berichts sind gerade Familienunternehmen ein beliebtes Ziels. Dort fänden sich „patriarchalische“ Strukturen mit wenig Rückfragen Anweisungen von Vorgesetzen. Als Auswahlkritierium für die Kriminellen diene oft, dass die Firma nach dem Gründer und Geschäftsführer benannt ist. Im vergangenen Jahr zählte das Bundeskriminalamt 239 Betrugsversuche. Der ermittelte Schaden beträgt 23,9 Millionen Euro. Viele Mittelständler schrecken aus Angst vor einem Imageverlust vor einer Anzeige zurück – daher dürfte die Dunkelziffer weit höher liegen.
Die Kombination aus gefälschten E-Mails mit vertrauten persönlichen Details, Zeitdruck durch scheinbar einzigartige Optionen und unzureichende Vorbereitung führt zu einer veränderten Gefahrenlage. Die Angreifer haben erkannt, dass gerade kleine- und mittelständische Unternehmen ihre Prozesse noch nicht gegen solche Attacken abgesichert haben.
Der Artikel macht deutlich, dass Entscheider reagieren müssen. Gerade in Traditionsunternehmen ist die Suche nach einem neuen Paradigma nicht immer einfach, besonders wenn alle Facetten eines Unternehmens miteinbezogen werden sollen. Das Mittel der Wahl heißt Cyber-Resilience: Man setzt zu jedem Zeitpunkt den Fokus auf ein Höchstmaß an Widerstandskraft gegen Angriffe. Ein entsprechender Ansatz sollte folgende Bereiche umfassen:
- Vorkehrungen: Was sind die häufigsten Angriffsvektoren und wo liegt das schwächste Glied in der Kette? Schon hier müssen proaktiv Maßnahmen getroffen werden.
- Verteidigung: Während eines Angriffs sind natürlich immer noch Verteidigungsmaßnahmen nötig, gleichzeitig spielt aber das Thema Business Continuity eine Rolle. Grundsätzlich dürfen die Operationsfähigkeit und die Kommunikation von Angestellten nicht eingeschränkt werden – selbst wenn Teile der IT infolge einer Cyberattacke zeitweise nicht verfügbar sind.
- Nachbereitung: Nach einer Attacke darf es ebenfalls nicht zu Unterbrechungen kommen. Das Einspielen von Backups oder der Zugriff auf archivierte Daten muss nahtlos funktionieren. Genauso sollten Unternehmen in der Lage sein, den Ursprung einer Attacke zu beseitigen.
Beim Thema Cheftrick/CEO-Fraud spielt dabei der Faktor E-Mail eine tragende Rolle. Es braucht eine Sicherheitslösung, die solche Gefahren erkennen kann – speziell, wenn die eigenen Mitarbeiter eine Bedrohung mit bloßen Augen nicht mehr erkennen können. Der Angriffsvektor „E-Mail“ wird nach wie vor unterschätzt. Dabei zeigen Studien, dass fast alleOrganisationen (97 Prozent) E-Mail-Adressen als Hauptkommunikationsmittel zwischen den Mitarbeitern nutzen.
Mittelständler müssen ihre Sicherheitsprozesse hier anpassen und schon frühzeitig mehrschichtige Filter- und Prüfungsmechanismen implementieren. Um IT-Abteilungen nicht zu überlasten und flexibel zu bleiben, macht es Sinn, hier einen Partner an Bord zu holen, der einen passenden Service bietet.
Damit sichern Organisationen nicht nur ihre Betriebsabläufe, sondern erhöhen auch die Produktivität ihrer Belegschaft. Ungewünschte Inhalte und E-Mail-basierte Cyberangriffe gelangen nicht mehr ins Unternehmen und können gezielt ausgefiltert werden.
Druckversion Mittelstand unterschätzt Gefahr von Cheftrick
Zum Thema
-
2018-11-06
Missverständnis rund um die Cloud-Cybersicherheit in Unternehmen
Wenn es darum geht, wer für die Cybersicherheit innerhalb der Public Cloud verantwortlich ist, scheint es in Unternehmen Widersprüche und fehlerhafte Wahrnehmungen zu geben. Dies zeigt eine neue Studie zur Cloud-Sicherheit im Auftrag von Palo Alto Networks.
-
2018-11-02
Neuer Remote-Access-Trojaner der Hackergruppe Reaper
Die IT-Sicherheitsexperten von Palo Alto Networks melden die Entdeckung der NOKKI-Malware-Familie, die bei Angriffen mit politischem Hintergrund verwendet wird, die unter anderem auf russische-sprachige Personen und Organisationen abzielten. Im Rahmen der Aufklärung dieser Cyberangriffe wurde von Palo Alto Networks eine interessante Verbindung zur Hackergruppe „Reaper“ entdeckt.
-
2018-11-03
Unternehmen habe Schwierigkeiten, Sicherheitsvorfälle effektiv zu entdecken
Die Netwrix Corporation stellt die Ergebnisse seines 2018 IT Risks Reports für Deutschland vor. In diesem Jahr führte Netwrix eine tief greifende Studie zu den wichtigsten IT-Risiken durch, die für die meisten Unternehmen bedeutend sind, und befragte die Teilnehmer, ob sie darauf vorbereitet sind. Für die Studie wurden 1.558 Teilnehmer weltweit befragt, 132 davon arbeiten in Deutschland.
-
2018-09-19
IT-Sicherheit an den Endpunkten im Bankgewerbe akut gefährdet
In einem aktuellen Whitepaper analysiert Palo Alto Networks die spezifischen Herausforderungen, mit denen Finanzinstitute hinsichtlich IT-Sicherheit zunehmend konfrontiert sind. So sieht Palo Alto Networks vor allem die IT-Sicherheit an den Endpunkten akut gefährdet. Im neuen Whitepaper stellen die Sicherheitsexperten zudem dar, wie diese Herausforderungen mit neuen Ansätzen zum Schutz von Endpunkten bewältigt werden können.
-
2018-10-09
Sicherheit für neue Anwendungsarchitekturen in der Cloud
Palo Alto Networks gibt Tipps für Entwickler: Die Cloud verändert die Art und Weise, wie Entwickler Anwendungen erstellen. Bisher galten herkömmliche, gut eingespielte Anwendungsdesignprinzipien, bei denen monolithischer Anwendungscode für die zugrundeliegende Infrastruktur optimiert wurde. Diese Vorgehensweise werde nach Meinung von Palo Alto Networks nun abgelöst durch Mikroservices, die für den Betrieb in der Cloud konzipiert sind.
-
2018-10-06
Vertraue niemanden!
John Kindervag, ein ehemaliger Analyst von Forrester Research, war der erste, der das Zero-Trust Modell im Jahr 2010 einführte. Der Fokus lag damals mehr auf der Anwendungsebene. Inzwischen treibt Sorell Slaymaker von Techvision Research das Thema auf Netzwerkebene weiter voran. Er nennt seinen Lösungsansatz „Zero Trust Networking“ (ZTN). mehr Vertraue niemanden!
-
2018-09-24
Schulstart: Ein Fest für Hacker
9 Tipps, um den Computer abzusichern Die Sommerferien sind vorbei. Die Schule fängt wieder an. Doch damit stehen auch die Hacker wieder in den Startlöchern. Sie haben es auf die Computer in Schulen und von Schülern abgesehen. Denn hier sind teils sensible Daten wie Schulzeugnisse, Krankheiten oder Zugangsdaten zu Social Media- und E-Mail-Konten gespeichert. Lehrer und Eltern sind meist schlecht auf einen möglichen Cyberdiebstahl vorbereitet. Daher sollten auch sie ihre Hausaufgaben jetzt erledigen und die von den Kindern genutzten Computer absichern.
-
2018-11-01
Look-Alike-Domains sind ein Phishing-Risiko für Online-Shopper
Venafi gibt die Ergebnisse einer Untersuchung zum sprunghaften Anstieg von Look-Alike-Domains bekannt. Diese werden regelmäßig eingesetzt, um sensible Daten von Online-Käufern zu stehlen. Venafis Forscher haben verdächtige Domains analysiert, die jeweils die 20 führenden Einzelhändler in Deutschland, Frankreich, Großbritannien, den USA und Australien betreffen.
-
2018-11-01BIOS-Malware LoJax überfordert menschliche IT-Sicherheitsprofis
Die BIOS-Malware LoJax hat die IT-Sicherheitsbranche in Aufregung versetzt. Die Entdeckung der extrem aggressiven Malware stellt viele Security-Profis in den IT-Abteilungen vor große Herausforderungen – Herausforderungen die nach Meinung von Gérard Bauer, VP EMEA bei Vectra, mit der Unterstützung durch Systeme künstlicher Intelligenz schneller und besser gemeistert werden könnten.
-
2018-11-02
Mangelnde Übersicht über die Netzwerk- und Gerätenutzung bringt Unternehmen in Gefahr
Laut einer neuen Studie mit dem Titel Greatest Mobile Security Threats in the Enterprise macht ein gravierender Mangel an Übersicht über die genutzten Geräte und Netzwerke Unternehmen anfällig für Datenmissbrauch und Phishing-Angriffe.
