Social Engineering – Schutz vor Angriffen


Beim Thema Cyber-Crime sind schon lange nicht mehr nur Computersysteme und Netzwerke im Visier der Angreifer sondern auch die NutzerInnen dieser Systeme. Beim Social Engineering nutzt der Angreifer den “Faktor Mensch”, um die Sicherheitssysteme zu überweinden.

Social Engineering

Social Engineering – kurz zusammengefasst

Oft stehen Angreifer dank aktueller Software und Systeme, Firewalls und Virenscannern vor verschlossener Tür. In diesem Fall versuchen sie durch die gezielte Täuschung oder Verschleierung der eigenen Identität das Opfer zu manipulieren. Dabei wird das Opfer dazu verleitet, sensible Daten herauszugeben oder Schadsoftware auf dem System zu installieren. Die Folgen eines solchen Angriffs reichen dann von kleineren Zwischenfällen und eventuellem Datenverlust bis hin zu kompletten Produktionsausfällen, Industriespionage oder Sabotage. Weiterhin besteht die Gefahr eines möglichen Reputationsverlust.

Wie funktioniert Social Engineering?

Das Social Engineering hat viele Parallelen zum Trickbetrug, bei denen das Opfer durch seine menschlichen Eigenschaften wie Hilfsbereitschaft, Vertrauen, Angst oder Respekt vor Autorität manipuliert werden. Der Angreifer täuscht gezielt eine falsche Identität vor und verleitet das Opfer durch konkret formulierte Aufforderungen vertrauliche Informationen preiszugeben, Sicherheitsfunktionen auszuhebeln, Überweisungen zu tätigen oder Schadsoftware auf einem Computer zu installieren.

Die Angriffsmethoden unterscheiden sich dabei sehr stark von einer einfachen E-Mail mit der Aufforderung zur Überweisung eines Geldbetrages auf das Konto des Angreifers bis hin zur sorgfältig geplanten Industriespionage, bei der der Angreifer in mehreren Schritten bzw. Angriffen das Opfer vertrauliche Firmeninformationen entzieht.

Wie erkenne ich Social Engineering?

Ein ganz zentrales Werkzeug bei Angriffen mithilfe von Social Engineering ist die Täuschung der Identität oder die Vortäuschung falscher Tatsachen. Der Angreifer gibt sich beispielsweise als MitarbeiterIn eines bekannten Dienstleisters oder Lieferanten aus, als TechnikerIn oder als MitarbeiterIn eines in der Öffentlichkeit stehenden Unternehmens wie Banken, Logistikfirmen, Telekommunikationsunternehmen oder Internetplattformen (z. B. PayPal, Microsoft, Facebook). Bei großen Unternehmen kann es auch vorkommen, dass der Angreifer sich als Kollege ausgibt. Hierbei nutzt der Angreifer die Anonymität unter den vielen Mitarbeitern aus. Ist das Vertrauen zum Opfer einmal aufgebaut, kann der Angreifer seine Ziele verfolgen wie z. B. vertrauliche Informationen (z. B. Zugangsdaten) abzuziehen oder einen Geldbetrag zu überweisen. Dabei baut der Angreifer auch oft einen künstlichen Druck beim Opfer auf, sodass er sein Handeln nicht überdenken kann und ggf. auch Sicherheitsvorkehrungen übergeht.

Die Kommunikation beim Social Engineering findet meistens per E-Mail digital statt. Gezielte Angriffe können aber noch eine Stufe weitergehen und der Angreifer kommuniziert per Telefon oder kommt z. B. als Handwerker zum Opfer. Auch mit Unterstützung von der bereits heute weit entwickelten künstlichen Intelligenz (KI) kann die Kommunikation erfolgen in dem z. B. die Stimme am Telefon manipuliert wird und auf einmal die Stimme des Chefs zu hören ist. Das 2018 im Internet erschienene Deepfake Video von Barak Obama veranschaulicht sehr gut, wozu ein Angreifer mit dem “Werkzeug” KI fähig ist. In diesem gefälschten Video beschimpft der ehemalige US-Präsident seinen damaligen Nachfolger Donald Trump als “Volldepp”.

Zur Vorbereitung eines gezielten Angriffs werden Informationen über das Opfer häufig aus privaten und beruflichen Sozialen Netzwerken gezogen, aus einer abgefangenen E-Mailkommunikation durch die Kompromittierung eines E-Mailpostfaches oder auch auf persönlichem Wegen direkt bei Familie/Freunde/Kollegen. Dabei reichen schon wenige Informationen wie z. B. Hobbys aus, um das Vertrauen des Opfers zu gewinnen.

Welche Formen von Social Engineering gibt es?

Das Social Engineering umfasst ein breites Feld an Angriffsmethoden. Deshalb möchte ich hier nur die beliebtesten Formen aufführen.

Phishing

Die bekanntesten Form des Social Engineering ist das Phishing und damit hat sicher schon jeder einmal seine Erfahrung gemacht. Hierbei ist das Angriffsziel die Zugangsdaten wie z. B. Passwörter. Durch vertrauensvoll wirkende E-Mails soll das Opfer dazu gebracht werden, auf einen Link zu klicken und auf einer Zielseite seine Zugangsdaten einzugeben. Ein klassisches Beispiel sind hier gefälschte E-Mails und Webseiten von Banken, auf denen das Opfer seine Bankdaten wie Passwort oder auf TAN-Nummer eingeben soll.

CEO Fraud

Eine weitere Form ist das sogenannte CEO Fraud (CEO-Betrug). Hierbei versucht der Angreifer in einem Unternehmen, Entscheidungsträger oder befugte MitarbeiterInnen so zu manipulieren, dass diese vermeintlich im Auftrag des Chefs Überweisungen hoher Geldbeträge veranlassen.

Baiting

Beim Baiting macht sich der Angreifer die Neugierde seines potentiellen Opfers zu Nutze. Dabei wird ein digitaler oder physischer Köder eingesetzt, hinter dem sich zumeist Schadsoftware verbirgt. Bei dem Köder kann es sich beispielsweise um einen E-Mailanhang handeln, der ein vermeintlich brisantes Dokument beinhaltet. Aber auch ein USB-Stick mit scheinbar interessanten Daten weckt das Interesse des Finders, diesen an seinem Computer anzustecken worüber letztendlich die Schadsoftware installiert wird. Das Baiting ähnelt dem Phishing, es unterscheidet sich aber dadurch, dass es etwas Konkretes unzwar den Köder verspricht.

Pretexting

Das Pretexting als weitere Form wird gerne in Verbindung mit anderen Social Engineering Formen kombiniert und ist in den meisten Fällen eine Vorstufe eines nachgelagerten Angriffes. Der Angreifer erfindet hierbei eine glaubwürdige, aber erfundene Geschichte zur persönlichen oder geschäftlichen Verbindung zum Unternehmen. Dabei werden gerne extra dafür angelegte E-Mailadressen, Telefonnummern und Webseiten zur Verifizierung der Geschichte zur Hilfe genommen. Das Hauptziel des Angriffes sind persönliche und/oder geschäftliche Daten. In den meisten Fällen gibt der Angreifer vor, die Daten zur Identitätsfeststellung oder für die Ausführung von Dienstleistungen zu benötigen. Dabei kann er sich als Techniker, aber auch interner Mitarbeiter, Polizist, Lieferant usw. ausgeben.

Tailgating

Social Engineering finden nicht nur digital statt, sondern umfassen auch Angriffe in der realen Welt – darum geht es beim Tailgating. Hierbei geht es um das physische Eindringen des Angreifers in den gesicherten Bereich eines Unternehmens. Dort gelangt man normalerweise durch entsprechende Zugangskontrollen nicht hinein. Diese Zugangskontrollen umgeht der Angreifer mithilfe von Pretexting. So kann der Angreifer beispielsweise vorgeben, der vorher angekündigte Elektriker oder der neue Kollege zu sein. Der Angriff kann aber auch durch einen tatsächlich im Unternehmen angestellten Mitarbeiter erfolgen.

Wie kann man sich gegen Social Engineering schützen?

Die Angreifer nutzen zusammengefasst zwei Dinge aus: einmal unsere menschlichen Eigenschaften wie Hilfsbereitschaft, Vertrauen, Angst bzw. Respekt und einmal unklare Regellungen in Unternehmensabläufen. Daher ist es nicht einfach, einen sicheren Schutz aufzubauen. Grundsätzlich minimieren aber folgende Punkte das Risiko eines erfolgreichen Angriffs:

  • Haben Sie ein gesundes Misstrauen gegenüber der Person, die Ihnen Fremd ist und stimmen Sie sich vor der Preisgabe von Informationen mit Ihrem Vorgesetzten ab.
  • Nutzen Sie als Mitarbeiter regelmäßig sogenannte Security-Awarness-Schulungen bzw. bieten Sie diese als Unternehmer Ihren Mitarbeiter an. Dadurch findet eine Sensibilisierung im Bereich der IT-Sicherheit statt.
  • Binden Sie einen Informationssicherheits-Experten ein, um Ihre Unternehmens-Prozesse auf IT-Sicherheit und potentielle Angriffsziele zu überprüfen.
  • Teilen Sie nicht zu viele und am besten keine beruflichen Informationen in sozialen Netzwerken. Diese könnten vom Angreifer für Täuschungsversuche missbraucht werden.
  • Geben Sie keine Zugangsdaten per Telefon oder E-Mail heraus. Seriöse Unternehmen wie Banken erfragen solche sensiblen Informationen niemals über solche Kanäle.
  • Prüfen Sie E-Mails von unbekannten Absendern genau. Absender, Betreff und Anhang sind dabei die drei wichtigsten Aspekte. Fragen Sie beim geringsten Verdacht auf einen Angriff mit einem Anruf beim Absender nach oder stimmen Sie sich mit einem Kollegen oder Vorgesetzten ab. Im Zweifel antworten Sie einfach überhaupt nicht. Falls der Absender wirklich etwas von Ihnen möchte, fragt er über einen anderen Kanal erneut nach.
  • Lassen Sie sich nicht unter Druck setzen und nehmen Sie sich Zeit bei der Prüfung. Niemand wird es Ihnen übel nehmen.
  • Das Homeoffice ist außerhalb des Unternehmens ebenfalls ein gern genutztes Angriffsziel. Achten Sie daher auch beim Arbeitsplatz zu Hause auf die IT-Sicherheit.

IT-Sicherheit im Homeoffice

Homeoffice

Das Homeoffice boomt – die IT-Sicherheit leider nicht! Viele Menschen arbeiten im Homeoffice und dabei ergeben sich auf Grund der unterschiedlichen häuslichen, technischen und organisatorischen Gegebenheiten Gefahren für die IT-Sicherheit.

Grundregeln der IT-Sicherheit im Homeoffice

Im Folgenden habe ich die wichtigsten Grundregeln zusammengefasst, die auch im Homeoffice die IT-Sicherheit gewährleisten:

  1. Sicherer Zugriff auf das Firmen-Netz
    Für den Zugriff auf die Netze Ihrer Firma nutzen Sie bitte immer den VPN-Zugang. Sprechen Sie dazu am besten Ihre IT-Abteilung an. Bauen Sie den VPN-Zugang nur in einem sicheren und vertrauenswürdigen LAN/WLAN auf.
  2. Eindeutige Kontaktstellen und Kommunikationswege
    Klären Sie mit Ihrem Vorgesetzten eindeutige Kontaktstellen und Kommunikationswege. Verifizieren Sie eventuell neue Kontaktdaten mit dem entsprechenden Kollegen/Vorgesetzten.
  3. Vorsicht vor Phishing
    Auch im Homeoffice besteht die Gefahr von Phishing E-Mails oder auch Anrufen. Seien Sie dabei genauso wachsam wie im Büro. Verifizieren Sie seltsam wirkende Anweisungen mit einem Rückruf beim Vorgesetzten, bevor Sie diese ausführen.
  4. Dokumente mit erhöhtem Schutzbedarf
    Stimmen Sie bitte mit Ihrem Vorgesetzten ab, wie Sie Dokumente mit erhöhtem Schutzbedarf z. B. vertrauliche Vertragsdokumente bearbeiten sollen. Dabei kann Sie auch Ihr IT-Sicherheitsbeauftragter beraten.
  5. Zutritts- und Zugriffsschutz
    Im Homeoffice besteht meist nicht die gleiche infrastrukturelle Sicherheit wie im Büro. So ist der häusliche Arbeitsplatz oft auch für Besucher und Familienmitglieder zugänglich. Daher muss sichergestellt werden, dass Unbefugte zu keiner Zeit auf dienstliche IT und Unterlagen zugreifen können. Das bedeutet, dass der Zugriff auf Ihre dienstliche IT bei Nichtnutzung gesperrt ist und das keine sensitiven Informationen frei zugänglich sind. Räumen Sie dazu nach Arbeitsende Ihren Arbeitsplatz auf und schließen Sie wenn möglich alle Dokumente und die dienstliche IT z. B. in einem Schrank ein. Weiterhin sollte Ihr PC oder Notebook über eine entsprechende Verschlüsselung verfügen, sodass bei Verlust die Daten auf dem Gerät sicher vor Zugriffen Dritter sind. Sprechen Sie dazu am besten Ihre IT-Abteilung an.
  6. Datensicherung
    Speichern Sie Ihre Arbeit nicht lokal auf Ihrem Arbeitsplatz-PC sondern immer auf den Servern Ihrer Firma.
  7. Zeitnahe Meldungen von Sicherheitsvorfällen
    Melden Sie zeitnah Sicherheitsvorfälle (z.B. Verlust Laptop, Mobilfunkgeräte, Einbruch etc.) an Ihren Vorgesetzten und ggf. an Ihren IT-Sicherheitsbeauftragten.
  8. Entsorgung vertrauenswürdiger Dokumente und Datenträger
    Bitte entsorgen Sie vertrauenswürdige Dokumente und Datenträger nicht privat sondern transportieren Sie sie zurück ins Büro und entsorgen Sie diese dort auf bekanntem Wege.
  9. Support im Homeoffice
    Stimmen Sie mit Ihrem Vorgesetzten ab, wie der Support im Homeoffice gewährleistet ist. Es kann sein, dass Ihr PC oder Notebook für den Support aus der Ferne erst noch vorbereitet werden muss z. B: Remote-Berechtigungen oder die Installation von Support-Tools.

Quick-Check der Initiative #wirvsvirus

Mit dem “Quick-Check Test” der der Initiative #wirvsvirus der Bundesregierung können Sie prüfen, wie viele der Maßnahmen Sie bereits umgesetzt haben und was sie tun können, um die IT-Sicherheit im Homeoffice zu verbessern.
(Quelle: https://virus-foerdert-viren.netlify.com/)

Sichere Videokonferenzsysteme

Videokonferenz

Videokonferenzsysteme haben sich in den letzten Jahren im Bereich Funktionsumfang und Komfort sehr weiterentwickelt. Gerade in der aktuellen COVID-19-Krise ist die Nachfrage nach Videokonferenzsysteme stark gestiegen und ist für viele Firmen ein wichtiges Werkzeug für den täglichen Arbeitsablauf. Eine Konferenz per Web-Anwendung mit Sprache und Video in Verbindung mit Chat und dem Teilen von Desktops und Anwendungen bis hin zur gemeinsamen Bearbeitung von Dokumenten mit einer einzigen Plattform ist mittlerweile problemlos möglich und ersetzt in manchen Bereichen komplett die klassische Telefonkonferenz und E-Mail-Kommunikation. Ein solches Videokonferenzsystem kann betriebssystemübergreifend eingesetzt werden egal ob Windows-PC, iMac von Apple oder das Handy (iPhone oder Android).

Kurzum, es gibt offensichtlich nur Vorteile, solch ein System einzusetzen. Das allerdings nur die halbe Wahrheit, denn die Nutzung vieler Videokonferenzsysteme ist möglicherweise datenschutzrechtlich problematisch. Das Beispiel der Negativ-Schlagzeilen des beliebten US-Amerikanischen Anbieters Zoom Video Communications zeigt, dass in der Praxis noch große Unsicherheit im Umgang mit der Datenschutzgrundverordnung (DSGVO) herrscht beim Einsatz sicherer Videokonferenzsysteme. Dabei bieten die für den Datenschutz verantwortlichen Behörden aktuell keine große Unterstützung und stellen nur sehr allgemein formulierte Hinweise und FAQs wie z. B. der Hamburgische Datenschutzbeauftragte zur Verfügung.

Datenschutzrelevante Anforderungen

Die DSGVO beschreibt den Datenschutz für technische Einrichtungen u. a. in Art. 25. Daher sollten folgende datenschutzrelevanten Anforderungen bei der Auswahl des Videokonferenzsystems beachtet werden:

  • EU-Anbieter immer vorziehen, nur diese Anbieter unterliegen der DSGVO-Anforderungen
  • Verschlüsselte Verbindung der Kommunikation
  • Bildschirmübertragung müssen eine Zustimmung voraussetzen
  • Gesprächsverläufe und Aufzeichnungen sollten nach Gesprächsende gelöscht werden können bzw. sicher abgelegt werden
  • Geschäftliche Nutzung muss verfügbar sein, da hierfür auch andere Datenschutzregeln seitens des Anbieters gelten als bei privater Nutzung
  • Abschluss eines Auftragsverarbeitungsvertrages mit dem Anbieter
  • Angaben zu den technischen und organisatorischen Maßnahmen des Anbieters müssen zur Verfügung gestellt werden

BSI veröffentlicht Kompendium für Videokonferenzsysteme

Eine sehr gute Unterstützung bei der Einführung eines Videokonferenzsystems bietet das aktuell vom Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlichte Kompendium für Videokonferenzsysteme. Es richtet sich an Entscheider, Planer, Beschaffer, Betreiber, Administratoren, Auditoren und auch Endnutzer, die über die Videokonferenzlösung Inhalte bzw. Informationen mit normalem und erhöhtem Schutzbedarf austauschen wollen. Dabei orientiert sich die Vorgehensweise und Struktur des Kompendiums am BSI IT-Grundschutz-Kompendium.

Das Kompendium für Videokonferenzsysteme soll bei der Absicherung aktueller Videokonferenzlösungen über den gesamten Lebenszyklus von der Planung bis zum Rückbau unterstützen und berücksichtigt dabei insbesondere auch Bereiche mit erhöhtem Schutzbedarf. In 9 Kapiteln werden Themen beschrieben, wie die Betrachtung zum Funktionsumfang, der technische Aufbau moderner Videokonferenzsysteme, operative Aspekte (Planung, Nutzung und Betrieb) sowie die Analyse der Gefährdungslage, Sicherheitsanforderungen und Umsetzungsempfehlungen. Weiterhin werden im letzten Kapitel Hilfsmittel zur Beschaffung einer Videokonferenzlösung bereitgestellt, die Auswahlkriterien und ein Beispiel für ein Leistungsverzeichnis liefern.

Update März 2021: Microsoft Teams, WebEx, Zoom und Co. lassen keine DSGVO-konforme Nutzung zu

Der Berliner Datenschutzbeauftragte hat am 18.02.2021 die gängigen Videokonferenzsysteme unter die Lupe genommen und entsprechende Hinweise veröffentlicht. Die Bewertung bezieht sich auf Software-as-a-Service (SaaS) Dienste. Dabei sind die großen Anbieter wie Microsoft Teams, WebEx und Zoom für die rechtskonforme Nutzung nicht zu empfehlen.

Telegram als Alternative zu WhatsApp?

WhatsApp ist zwar der bekannteste Messanger weltweit, aber viele Nutzer sind unzufrieden mit dem Datenschutz und der Sicherheit. Eine tolle Alternative scheint der Messanger von Telegram zu sein. Über 500 Mio. Downloads stehen im Android Playstore zu Buche. Das zeigt mittlerweile eine ähnliche Beliebtheit wie WhatsApp. Wer nun aber meint, hier besser aufgehoben zu sein, dem möchte ich ein paar wichtige Informationen geben.

WhatsApp und Telegram

Telegram in Bezug auf Privatsphäre unbrauchbar

Bei Telegram sind die Chats standardmäßig nicht Ende-zu-Ende-verschlüsselt. Das findet erst statt, wenn der Nutzer das explizit einstellt und die sogenannten geheimen Chats benutzt. Reguläre Chats sind zwar dennoch verschlüsselt, werden aber auf den Telegram-Servern gespeichert, wodurch theoretisch ein Dritter Zugriff auf die Daten hat. Weiterhin ist das Verschlüsselungsprotokoll bei Telegram ein proprietäres Protokoll, wodurch es keine Veröffentlichung des Quellcodes gibt. WhatsApp nutzt dagegen den quelloffenen Algorithmus von Signal zur Ende-zu-Ende-Verschlüsselung. Weiterhin ist zwar die Client-Software auf dem Mobilgerät quelloffen aber nicht die Serversoftware. Dadurch können unabhängige Sicherheitsexperten keine Bugs oder Sicherheitslücken aufdecken. Auch der Standort der Telegram-Server ist nicht bekannt und damit auch nicht die dort geltenden Datenschutzgesetze. Also ist Telegram eigentlich gar keine Alternative zu WhatsApp. Im Gegenteil, WhatsApp macht es sogar besser. Das hat nur den Nachteil, das es zu Facebook gehört und Stück für Stück in das Imperium integriert wird.

Als sichere Alternative mit guter Verschlüsselung empfehle ich ganz klar den Signal-Messenger. Dieser ist im Gegensatz zu Telegram komplett quelloffen. Zudem wurde Signal von Krypto-Experten entwickelt, für die Datenschutz und Sicherheit wichtig sind und nicht der Profit durch exessives Datensammeln. Weiterhin wird die Infrastruktur von einer gemeinnützigen Stiftung betrieben, die sich dem Datenschutz verschrieben hat.

Also wechselt bitte nicht von einem Datenschutz-Alptraum in den Nächsten und nutzt stattdessen den Signal-Messanger! Nur dann sind Eure Daten sicher und werden nicht zweckentfremdet.

Zimbra ZCO Teil-Synchronisierung

Viele Zimbra-Anwender haben eine Teil-Synchronisierung für den Zimbra ZCO (Zimbra Connector Outlook) gewünscht und dieses großartige Feature wurde nun implementiert!

ZCO_TeilSync

Mit dem aktuellsten ZCO könnt Ihr in Outlook unter dem Zimbra-Reiter – Menüpunkt “Erweitert” die Teil-Synchronisierung aktivieren. Dort legt Ihr einfach den Zeitraum z. B. die letzten 200 Tage fest, in dem die Postfachinhalte wie Mails, Aufgaben und Kalender mit Outlook synchronisiert werden sollen. Das “Löschen” in den Synchronisationsoptionen bedeutet übrigens nicht, dass die Postfachinhalte auf dem Zimbra-Server gelöscht werden. Der ZCO löscht nur bei bereits bestehenden Outlook-Profilen die Postfachinhalte aus dem Profil, die älter als die in den Synchronisationsoptionen angegebenen Zeiträumen sind. Alle gelöschten Inhalte werden in den Unterordner “Zimbra-Trash” des Papierkorbs verschoben. Sind die Inhalte einmal verschoben, könnt Ihr sie im Outlook-Profil nicht automatisch mit einer ZCO-Funktion wiederherstellen lassen. Möchtet Ihr alle Mails, Kalendereinträge etc. wieder mit Outlook synchronisieren, reicht es nicht, in den Synchronisationsoptionen die Werte wieder auf Null zu stellen. Ihr müsst in dem Fall das Outlook-Profil neu anlegen und damit komplett neu mit dem Postfach auf dem Zimbra-Server synchronisieren lassen.

Ich finde diese neue Option sehr interessant für Nutzer mit großen Postfächern, da dadurch große Outlook-Profile und damit bekannte Performance- oder Suchprobleme innerhalb von Outlook vermieden werden.

Weitere Details zu dieser neuen Funktion könnte Ihr im Zimbra-Wiki nachlesen.