- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Im Visier der Angreifer


SMB versus Großunternehmen? Ist das noch die Frage, wenn praktisch jedes Unternehmen potenziell Opfer einer Datenschutzverletzung werden kann?
Thesen, warum Mitarbeiter jedes Unternehmens im Fokus von Hackern sind, welche Fehler und Risiken es Cyberkriminellen einfacher machen und welche Regeln man beherzigen sollte

Von Fred Touchette, Security Analyst bei AppRiver, Spezialist für E-Mail- und Web-Sicherheit

(17.09.15) - Ist das noch die Frage, wenn praktisch jedes Unternehmen potenziell Opfer einer Datenschutzverletzung werden kann? Selbst großen Handelsketten mit bekanntermaßen hohem Sicherheitslevel wie Target oder Home Depot in den USA ist es so ergangen. Der Hauptunterschied liegt darin, dass Konzerne typischerweise ein deutlich höheres Budget und mehr Ressourcen für IT-Sicherheit einsetzen können. Mittelständischen und kleinen Unternehmen fehlt es nicht selten an allem: an entsprechendem Personal in einer IT-Abteilung, an Budget oder auch am Spezial-Know-how um Technologien und IT-Sicherheitsmaßnahmen abzugleichen und umzusetzen.

Technologie hat Grenzen – Der Faktor Mensch
Zu einer vollständigen IT-Sicherheitsstrategie gehört es zwingend dazu, den Faktor Mensch einzuziehen. Geschulte Mitarbeiter, die entsprechend wachsam sind, werden automatisch zu einem Teil des IT-Sicherheitsteams. Sonst bleibt der Mensch selbst die größte Schwachstelle im System. Eine Schwachstelle, die keine noch so wirksame Strategie beheben kann.

Im Fokus der Hacker: (Ihre) Mitarbeiter

Fünf Thesen, warum das so ist
>>
Der großflächige Einsatz von IT-Sicherheitstechnologien wie Intrusion Detection, die Überwachung des Netzwerks und Firewalls haben es Angreifern erheblich schwerer gemacht auf den klassischen Wegen in ein Netzwerk einzudringen.
>> Mitarbeiter denken nicht die ganze Zeit und bei allem, was sie tun an IT-Sicherheit. Sie sind schließlich keine Experten auf dem Gebiet.
>> Aus dieser Perspektive betrachtet haben Mitarbeiter eine ganze Reihe schlechter Angewohnheiten: Sie öffnen verdächtige E-Mails, sie tauschen Meme und Karten auf elektronischen Wegen aus, sie verwenden unsichere Passwörter oder sie "vergessen" sich abzumelden.
>> Mitarbeiter (wie Menschen allgemein) möchten kooperieren und einem Anrufer beispielsweise weiterhelfen.
>> Social Engineering kostet selten mehr als einen Anruf.

7 typische Risiken und Fehler
>> Risiko E-Mail -
Scammer können sich darauf verlassen, dass Mitarbeiter auf überzeugende oder neugierig machende Anhänge klicken. Das passiert immer wieder, unabhängig davon wie verdächtig das Ganze auch aussehen mag.

>> Risiko Passwörter - Zur gängigen, schlechten Praxis in Sachen Passwörter gehört es, kurze oder/und leicht zu erratende Passwörter auszuwählen, Passwörter an wenig geeigneten Stellen zu notieren und aufzubewahren oder ein Mal gewählte Passwörter nicht häufig genug zu ändern, Nutzer verwenden identische Passwörter für unterschiedliche Konten, melden sich nicht ordnungsgemäß ab oder verzichten darauf ihren Rechner zu sperren, wenn sie den Arbeitsplatz verlassen.

>> Risiko Der Wunsch höflich zu sein – Höfliche und dienstleistungsorientierte Mitarbeiter, die dazu tendieren jeden Kundenwunsch zu erfüllen, sind in aller Regel auch eine leichte Beute, um vertrauliche Daten und Informationen abzuziehen.

>> Risiko Mobiles Arbeiten von unterwegs – Der allzeit bereite mobile Mitarbeiter vernachlässigt nicht selten, sein IT-Equipment ausreichend zu schützen und gestattet unter Umständen unbefugten Zugriff, beispielsweise auf vertrauliche Unternehmensdaten oder Informationen zur Identifikation.

>> Risiko Physische Sicherheit – Computer-Arbeitsplätze werden nicht gesperrt, Schreibtischschubladen bleiben unverschlossen oder ganze Büros und Gebäude sind nicht ausreichend gesichert.

>> Risiko Surfen im Web – Mit jeder Sekunde, die ein Mitarbeiter online verbringt, und mit jeder Website, die er besucht, steigt die Wahrscheinlichkeit für irgendeine Art von Datenschutzverletzung, Bedrohung oder Hackerangriff.

>> Risiko Ignoranz – Und gar nicht so selten werden Sicherheitsvorkehrungen und entsprechende Tools ignoriert, umgangen oder abgeschaltet. Aus den verschiedensten Gründen.

5 Anzeichen, dass es schon passiert ist...
>> Ungewöhnlich langsame Internetverbindungen
>> Unüblich langsam arbeitende Computer - nicht selten ein Anzeichen, dass sich eine Malware oder ein Virus auf dem entsprechenden Rechner eingenistet hat.
>> Gesperrte Konten deuten unter Umständen auf eine Brute-Force-Attacke hin oder ein Konto ist bereits gehackt, und der Angreifer hat das Passwort geändert.
>> Jede Art von Anomalien im lokalen Netzwerk – wenn keine Wartung durchgeführt oder Veränderungen angekündigt worden sind, können diese Anzeichen auf ein Hardware-Problem oder eine potenzielle Datenschutzverletzung hinweisen.
>> Pop-Ups oder Webseiten laden nicht – ein Zeichen für einen Virus oder eine Malware auf dem betreffenden Rechner.

7 Sicherheitstipps
Unglücklicherweise gibt es kein Wundermittel, das hundertprozentige Sicherheit vor einem Angriff garantiert. Es ist also sinnvoll verschiedene Methoden und Technologien miteinander zu kombinieren, um wenigstens einen möglichst hohen Sicherheitslevel zu erreichen.

>> Setzen Sie auf Schulungen und halten Sie Ihre Mitarbeiter dazu an, selbst wachsam zu sein. Formulieren Sie entsprechende Richtlinien wie mit Kundendaten und sensiblen Informationen umzugehen ist und wie man sie schützen kann.
>> Versuchen Sie das Netzwerk und die einzelnen Rechner so clean wie möglich zu halten. Ein Sicherheitsansatz mit unterschiedlichen Layern macht das leichter.
>> Setzen Sie in jedem Fall entsprechende Firewall-Lösungen ein.
>> Führen Sie regelmäßige Datensicherungen durch.
>> Erziehen Sie Ihre Mitarbeiter dazu sichere Passwörter zu verwenden, für jedes Konto ein anderes. Und stellen Sie sicher, dass diese Passwörter häufig gewechselt werden.
>> Mitarbeiter sollten grundsätzlich nur auf die Daten und Systeme zugreifen können, die sie für ihre Tätigkeit wirklich brauchen.
>> Und Mitarbeiter sollten nicht ohne Erlaubnis Software auf ihrem Computer installieren dürfen.
(AppRiver: ra)

AppRiver: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Tipps & Hinweise

  • Vorsicht vor Schwachstellen in Apps

    F5 Networks ruft Unternehmen auf, sich intensiver mit der Sicherheit ihrer Web Apps zu befassen. Während sie sich hauptsächlich um die Geschwindigkeit der Entwicklung, Performance und Nutzungsraten kümmern, vergessen sie oft die Absicherung ihrer Anwendungen. "Die gleichen Apps, von denen die Geschäftstätigkeiten abhängen, enthalten häufig auch Schwachstellen, die das Business gefährden", sagt Ralf Sydekum, Technical Manager DACH bei F5 Networks. "Wir sprechen dabei nicht über kleine Fehler, die ausgeklügelte cyberkriminelle Techniken erfordern, sondern über alltägliche Lücken, die Hacker quasi automatisch ausnutzen können. Dieses Szenario ist viel häufiger als die schlagzeilenträchtigen, spektakulären Angriffe." Hacker untersuchen Webseiten in der Regel über automatische Tools auf mögliche Fehler. Die zehn häufigsten bekannten Schwachstellen sind dabei für 85 Prozent der erfolgreichen Angriffe verantwortlich. Daher kann jedes Unternehmen schnell zum Opfer werden. Letztlich gibt es drei mögliche Angriffswege.

  • Typische Stolpersteine in ISMS-Projekten

    In immer mehr Unternehmen steht der Aufbau eines Informationssicherheits-Managementsystems nach der internationalen Norm ISO 27001 ganz vorne auf der strategischen Agenda. Das IT-Sicherheitsgesetz und neue regulative Anforderungen in verschiedenen Branchen unterstützen diese Entwicklung zusätzlich. Allerdings gestalten sich viele ISMS-Projekte schwieriger als erwartet, was nach den Erkenntnissen der TÜV Trust IT häufig ähnliche Ursachen hat. Deshalb hat die TÜV Trust IT typische Stolpersteine zusammengestellt. Nur wenn sich das Top-Management als Befürworter eines ISMS bekennt, kann ein ISMS intern die notwendige und nachhaltige Bedeutung erlangen. Deshalb muss die Geschäftsleitung nicht nur von Beginn an in die Planung einbezogen werden, sondern das Projekt in seinen verschiedenen Etappen auch aktiv begleiten.

  • MongoDB-Ransomware wirkungsvoll abwehren

    In den letzten Jahren hat die Zahl der Ransomware-Angriffe stetig zugenommen. Während zunächst eher private Anwender im Fokus standen, konzentrieren sich Cyberkriminelle bei Ransomware-Angriffen zunehmend auf Unternehmensnetzwerke. Besonders auf MongoDB NoSQL-Datenbanken haben es Hacker in den letzten Monaten abgesehen. Das Sicherheitsunternehmen Trustwave verrät, mit welchen einfachen Handgriffen Unternehmen ihre MongoDB-Datenbanken vor Angriffen schützen können. Je einfacher ein Unternehmensnetzwerk oder eine Netzwerkanwendung zu hacken ist, desto leichter gerät es auch ins Visier von Cyberkriminellen. Und so wurde in den letzten Monaten immer wieder falsch konfigurierte oder unzureichend gesicherte MongoDB NoSQL-Datenbankinstallationen das Ziel von Hackerangriffen.

  • Microsoft-Support für Windows Vista endete

    Am 11. April 2017 endete der Support von Microsoft für das Betriebssystem Windows Vista. Anschließend werden für Windows Vista keine weiteren Updates mehr veröffentlicht, auch wenn noch Fehler oder Sicherheitslücken entdeckt werden sollten. Da öffentlich bekannte Schwachstellen somit nicht mehr geschlossen werden, birgt die weitere Nutzung von Vista hohe Risiken für die IT-Sicherheit, vor allem wenn das betroffene Gerät mit dem Internet verbunden ist. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) rät Anwendern von Windows Vista, das Betriebssystem nach dem 11. April nicht mehr zu verwenden und möglichst schnell auf ein anderes aktuelles Betriebssystem umzusteigen.

  • Datenverarbeitung auf dem Prüfstand

    Die EU-Datenschutz-Grundverordnung (DSGVO), die im Mai 2018 in Kraft tritt, wird weit reichende Auswirkungen auf Unternehmen und Bürger in Europa und weltweit haben. Doch noch immer sind viele Unternehmen nicht ausreichend auf die neuen Richtlinien vorbereitet. Eset hat einige Tipps zusammengestellt, mit denen IT-Verantwortliche ihr Unternehmen fit für die neuen Vorgaben machen können: Alle wichtigen Entscheidungsträger im Unternehmen sollten sich der Auswirkungen der DSGVO bewusst sein und wissen, was sie für den alltäglichen Betrieb bedeutet. Informieren Sie deshalb auch die Geschäftsführung über die Bedeutung des Themas.