Nutzen Sie diesen Blog-Beitrag als Schulungsmöglichkeit in Ihrem Unternehmen. Publizieren Sie diesen in Ihrem Intranet und informieren Sie Ihre Mitarbeitenden im Laufe des Oktobers.
Die Zahl der Cyberbedrohungen steigt jährlich rasant an. So werden voraussichtlich die diesjährigen globalen Kosten für Cyberkriminalität 9.5 Billionen US-Dollar betragen, wie Cybersecurity Ventures (1) schreibt. Das sind 1.5 Billionen mehr als noch für 2023 vorausgesagt (2).
Bei Cyberangriffen werden Unternehmen oder Privatpersonen von Hackern oder gar Hackergruppen böswillig über das Internet angegriffen, um Daten, Informationen oder Geld zu erlangen.
Die Kampagne der EU zum europäischen Cybersecurity Monat beleuchtet jährlich im Oktober das Thema Cybersicherheit. Dabei sollen Staaten, Unternehmen und Privatpersonen auf die Gefahren von Cyberkriminalität aufmerksam gemacht werden. Ebenso werden mögliche Massnahmen zum Schutz der Cybersicherheit aufgezeigt. Zu diesem Anlass beleuchten wir die Thematik der Cybersicherheit genauer und zeigen Ihnen für fünf ausgewählte Themen, auf was Sie achten müssen und wie Sie sich schützen können.
Die Cybersicherheit bezeichnet technische wie auch organisatorische Massnahmen zum Schutz der IT-Infrastruktur und von Daten gegen böswillige Angriffe. Dies beinhaltet unter anderem der Schutz von PCs, Netzwerken, Servern, Smartphones, Smart Devices, aber auch Datenschutz sowie Informationssicherheit.
Es werden drei Arten von Cyberbedrohungen unterschieden:
Die Angriffsarten sind für alle Bedrohungen gleich. Durch die Verbreitung von Malware (Virus, Trojaner, Spyware, Adware, Ransomware, Botnets) werden PCs und Systeme ausser Betrieb gesetzt oder beschädigt. Bei SQL Injections werden Datenbanken zur Informationsgewinnung gehackt. Mit Phishing wird versucht, an Login- und Finanzdaten zu gelangen sowie persönliche Informationen herauszufinden. Die Man-in-the-Middle-Angriffe fangen Informationen zwischen zwei Beteiligten ab, z. B. einem PC und einem Netzwerk. Bei den Denial-of-Service-Attacken werden Netzwerke oder Server mit Datenverkehr überschwemmt, sodass die befallenen PC-Systeme nicht mehr laufen können und so Unternehmen handlungsunfähig werden. Angriffsziele sind Regierungen, Unternehmen, aber auch Privatpersonen.
Wie können Sie sich als Unternehmen, aber auch als Privatperson, vor Cyberkriminalität schützen? Einerseits gibt es technische Schutzmassnahmen, die man ergreifen muss. Andererseits beeinflusst unser Verhalten massgebend das Risiko, einer Cyberattacke zum Opfer zu fallen oder nicht.
Phishing-E-Mails sind gefälschte E-Mails, womit Hacker versuchen, an Login-Daten, Bank- und Kreditkartendaten oder andere persönliche Informationen zu gelangen. In der Regel ist das Ziel, mit den erlangten Daten an Geld zu kommen oder Zugriff auf Systeme zu erlangen. Die E-Mails sehen oft täuschend echt aus und scheinen von einer legitimen Quelle zu stammen, wie beispielsweise von Ihrer Bank. Mit dringenden Handlungsaufforderungen werden die Nutzer dazu verleitet, auf Links zu klicken und ihre Daten einzugeben.
Daher ist es wichtig, in E-Mails, besonders von unbekannten Absendern, nicht auf Links zu klicken. Seien Sie kritisch, wenn jemand nach Login-Daten fragt. Kein seriöses Unternehmen wird Sie je auffordern, Ihre Zugangsdaten über einen hinterlegten Link anzupassen oder in der Antwort-E-Mail preiszugeben. Seien Sie auch vorsichtig, wenn Sie aufgefordert werden, Ihre Kreditkarten- oder Kontoinformationen anzugeben.
Achten Sie bei den E-Mails und in Links auf Rechtschreibfehler, fehlende oder verdrehte Buchstaben. Auch das sind Hinweise für Phishing.
Phishing erfolgt inzwischen aber nicht mehr nur über E-Mail. Auch übers Telefon (Vishing) oder per SMS (Smishing) wird nach Zugangsdaten oder Kreditkarteninformationen gefischt Auch QR-Codes können so manipuliert sein, dass man nach dem Scannen auf einer gefälschten Login-Seite landet.
Mehr zum Thema Phishing lesen Sie im Blog «Phishing – die Gefahr lauert im Netz».
Malware, auch Schadsoftware genannt, ist Software, die Ihren PC, das Smartphone oder ein Tablet beschädigen oder ganz ausser Gefecht setzen kann. Hauptsächlich wird Malware über das Internet verbreitet: beim Surfen, Herunterladen von Software, als E-Mail-Anhang oder über soziale Netzwerke. Auch über USB-Sticks und andere mobile Datenträger kann Malware verteilt werden. Die Motivation ist, wie auch beim Phishing, meist finanzieller Art oder zur Industriespionage. Hacker können aber auch politisch motiviert sein oder den Ruf eines Unternehmens schädigen wollen.
Als Malware gelten Viren, Trojaner, Spyware, Adware, Ransomware, die heute häufig über Botnetze verbreitet werden.
Schutz vor Malware bieten einerseits technische Massnahmen:
Andererseits müssen auch die Nutzer einen sicheren Umgang pflegen:
Social Engineering ist eine Methode, bei welcher Betrüger eine Identität vortäuschen, um dadurch an Informationen zu gelangen oder ihre Opfer zu einer bestimmten Handlung zu überzeugen. So können sie sich beispielsweise als Helpdesk Mitarbeitende ausgeben, um das Opfer zur Herausgabe von Login-Daten zu bewegen oder dieses zum Besuch einer verseuchten Internetseite zu überzeugen. Meistens wird mittels Social Engineering versucht, an Login-Daten zu gelangen, Kreditkarten- oder Bankinformationen zu erschleichen oder Zugang zu IT-Systemen zu erwirken. Je mehr Informationen über ein Opfer gesammelt werden können, desto höher sind die Erfolgschancen bei einem «Angriff». Informationen werden mehrheitlich im Internet, z. B. auf den Internetseiten von Unternehmen oder in sozialen Netzwerken gefunden. Aber auch in öffentlichen Registern oder im Telefonbuch.
Wichtig ist, dass Sie nie interne oder vertrauliche Informationen über sich oder Ihr Unternehmen an fremde Personen weitergeben. Passwörter und Zugangsdaten sollten nie weitergegeben werden. Lassen Sie sich weder unter Druck setzen, noch dazu überreden, eine bestimmte Datei herunterzuladen oder eine vorgegebene Internetseite zu besuchen.
Lesen Sie in unserem Blog mehr darüber, wie Sie sich vor Social Engineering schützen können.
Täglich müssen wir für unsere Arbeit oder private Zwecke Passwörter eingeben, um uns in Systemen anmelden zu können. Ein gut gewähltes Passwort ist essenziell, um sich vor Gefahren aus dem Internet schützen zu können.
Werden Passwörter herausgefunden, können Daten manipuliert oder gestohlen werden. Hacker haben spezielle Werkzeuge, mit welchen sie auf einfache Art und Weise Passwörter herausfinden können, sofern diese nicht nach bestimmten Regeln aufgebaut sind.
Um den Schutz zu gewährleisten, muss ein gutes, sicheres und individuelles Passwort für jede Anwendung erstellt werden. Verwenden Sie ein und dasselbe Passwort nie für mehrere Systeme oder Internetseiten und geben Sie Ihre Login-Daten nie an jemand anderes weiter. Ansonsten verlieren die Passwörter ihre Schutzwirkung. Aktivieren Sie zudem immer eine Zwei-Faktor-Authentifizierung, wenn das System dies zulässt. Dies erhöht zusätzlich die Sicherheit.
Beachten Sie bei der Erstellung eines neuen Passwortes folgende Punkte:
Damit Passwörter nicht notiert werden müssen und sich einfacher gemerkt werden können, gibt es folgende Tricks:
Mehr zum Thema Passwörter lesen Sie im Blog «Sichere Passwörter und was Sie darüber wissen müssen».
Heutzutage ist es wichtiger denn je, dass die Mitarbeitenden auf die Themen der Informationssicherheit geschult werden. Schulungen und Trainings sollten in regelmässigen Abständen erfolgen und idealerweise aufeinander abgestimmt sein.
Die Mitarbeitenden gehören zum wichtigsten Schutzelement, wenn es um Cybersicherheit geht. Nutzen Sie diesen Abwehrmechanismus, in dem Sie Ihre Mitarbeitenden befähigen, die Gefahren im Zusammenhang mit dem Internet zu erkennen und sich richtig zu verhalten.
Der European Cyber Security Month ist eine gute Möglichkeit, die Mitarbeitenden mit einer gezielten Kampagne zum Thema Cybersicherheit zu schulen. Machen Sie virtuelle Spiele, Quizze, E-Learnings oder Veranstaltungen, wo die Mitarbeitenden aktiv und vor Ort teilnehmen können. Auch mit Plakaten, Intranetseiten oder E-Mails kann auf die Thematik aufmerksam gemacht werden.
In unseren Blogbeiträgen erfahren Sie, wie Sie eine Security Awareness-Kampagne planen und erfolgreich umsetzen können und wie Sie das Verhalten der Mitarbeitenden erfolgreich verändern können. Hier gelangen Sie zur Übersicht aller Blogbeiträge.
(1) Cybersecurity Ventures (2022): Cybercrime To Cost The World 8 Trillion Annually In 2023. https://cybersecurityventures.com/cybercrime-to-cost-the-world-8-trillion-annually-in-2023/
(2) Cybersecurity Ventures (2023): Cybercrime To Cost The World $9.5 Trillion USD Annually In 2024. https://cybersecurityventures.com/cybercrime-to-cost-the-world-9-trillion-annually-in-2024/
Inspiration: https://www.kaspersky.de/resource-center/definitions/what-is-cyber-security