Zurück

Phishing: die Firma gegen Angriff Nr. 1 schützen

Die überwältigende Mehrheit der Einbrüche, die ich mit Kunden analysiert habe, begann nicht mit einem raffinierten Exploit, sondern mit einer E-Mail. Phishing ist Angriff Nr. 1 — und der Schutz besteht nicht aus einem Werkzeug, sondern aus drei Ebenen, die zusammenwirken.

Ebene 1. Technik

  • SPF, DKIM, DMARC auf Ihrer Domain — damit niemand in Ihrem Namen versendet (und prüfen Sie die DMARC-Policy: p=none blockiert nichts);
  • Mailfilterung mit Sandbox für Anhänge;
  • MFA überall — ein gestohlenes Passwort ohne zweiten Faktor ist fast wertlos;
  • Passwortmanager: Sie füllen auf gefälschten Domains nicht aus — unscheinbarer, aber starker Schutz.

Ebene 2. Mensch

Kurze, regelmäßige Trainings und Phishing-Simulationen mit lehrreicher Auswertung — ohne Strafen, sonst verschweigen die Leute ihre Klicks. Wie Schulung wirkt, steht im eigenen Artikel. Die Schlüsselkompetenz ist nicht «jedes Phishing erkennen» (unmöglich), sondern schnell melden nach dem Klick.

Ebene 3. Prozess

Ein Melde-Button, jemand, der reagiert, ein Playbook: isolieren, Passwort zurücksetzen, Logs prüfen, informieren. Ein Klick mit schneller Reaktion ist ein Ereignis; derselbe Klick, drei Tage verschwiegen, ein Vorfall mit Folgen. Der Prozess steht im Artikel über Incident Management.

Die Reife-Kennzahl

Nicht «null Klicks» (unerreichbar), sondern das Verhältnis von Meldungen zu Klicks in Simulationen: Melden mehr Leute, als klicken — funktioniert die Kultur.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen