Das Trojanische Pferd im Unternehmen

Warum Cybersicherheit beim Menschen beginnt

Wer aktuell ein Kino besucht und den großen Blockbuster der Saison ansieht, bekommt eine Ahnung von einer der größten Herausforderungen, mit denen IT-Sicherheitsexperten in kleinen und mittelständischen Unternehmen (KMU) regelmäßig konfrontiert sind.

In Christopher Nolans „Die Odyssee“ halten die Mauern von Troja mehr als zehn Jahre den Angriffen der Griechen stand, aber am Ende ist es menschliches Versagen, das den Angreifern ein Eindringen ermöglicht.

Anzeige

Auch in KMU und bei ihrem Schutz vor Cyberbedrohungen ist die potenzielle Sicherheitslücke oftmals der Mensch. Bei aufmerksamen Mitarbeitern, die zudem geschult sind, eine Cyberbedrohung frühzeitig als solche zu erkennen, haben auch raffinierte Angriffsmethoden deutlich geringere Erfolgschancen. Sind die Mitarbeiter jedoch nicht entsprechend geschult und motiviert, nützen auch die strengsten Sicherheitsmaß nahmen wenig.

So zeigt eine von Sharp durchgeführte Umfrage unter insgesamt 5.770 IT-Entscheidern in ganz Europa, dass fast vier von zehn (37 Prozent) der Befragten fehlende oder unzureichende Mitarbeiterschulungen als größtes IT-Sicherheitsrisiko für ihr Unternehmen ansehen. Dieser Wert liegt sogar noch vor großangelegten Cyberangriffen (33 Prozent) oder unzureichenden technischen Schutzmaßnahmen (30 Prozent). Noch bedenklicher: Von 1.000 befragten Arbeitnehmern aus deutschen KMU gaben gut 60 Prozent an, dass sie im Arbeitsalltag heimlich und bewusst gegen die IT-Sicherheitsvorgaben ihres Unternehmens verstoßen. 31 Prozent der befragten deutschen Arbeitnehmer sind zudem der Meinung, dass IT-Sicherheit nicht ihre Verantwortung sei, sondern allein die der IT-Abteilung ihres Unternehmens – der höchste Wert in allen befragten europäischen Ländern.

Insbesondere die letzte Zahl gibt Grund zur Sorge, denn die IT-Sicherheitsteams in vielen KMU – sofern überhaupt vorhanden – sind oftmals bereits mit dem Tagesgeschäft ausgelastet. Der demografische Wandel und der daraus resultierende Mangel an IT-Sicherheitsfachkräften sorgen dann noch zusätzlich dafür, dass diese Teams zunehmend unter Überlastung leiden.

Anzeige

Wenn KI zum trojanischen Pferd wird

Wie die Zahlen aus der Sharp-Studie zeigen, bringt es zudem wenig, einfach immer weitere und komplexere technische Sicherheitsmaßnahmen einzuführen: Selbst leistungsfähige, technologisch ausgefeilte Lösungen bieten keinen zusätzlichen Schutz, wenn sie von den Mitarbeitern aus reiner Bequemlichkeit oder mangelndem Wissen nicht proaktiv genutzt oder sogar untergraben werden.

All diese Faktoren potenzieren sich inzwischen durch künstliche Intelligenz (KI) um ein Vielfaches. Künstlicher Intelligenz ist es gleichgültig, ob sie zur Abwehr eines Angriffs eingesetzt wird oder dafür, diesen überhaupt erst durchzuführen. In beiden Fällen beschleunigt und vereinfacht sie heute viele der Prozesse, die dadurch noch effizienter durchgeführt werden können.

Zwar stehen Unternehmen durch KI durchaus auch effektivere Sicherheitsmaßnahmen zur Verfügung als noch vor wenigen Jahren, doch die Angreifer scheinen sich die neuen technischen Möglichkeiten immer schneller zunutze zu machen. Dabei geht es nicht nur darum, dass sie mithilfe von KI immer neue, komplexere Angriffstechniken entwickeln. Vielmehr nutzen sie KI, um bekannte Angriffsmethoden noch präziser, schneller und schwerer erkennbar einzusetzen. Gerade deshalb gewinnen gut geschulte Mitarbeiter weiter an Bedeutung: Sie erkennen auch jene Angriffe, die technisch zwar ausgefeilter, im Kern aber unverändert sind.

Gut geschulte Mitarbeiter erkennen auch jene Angriffe, die technisch zwar ausgefeilter, im Kern aber unverändert sind.

Torsten Bechler, Sharp Business Systems Deutschland

Ein ideales Beispiel dafür ist Social Engineering, eine Methode, bei der Angreifer ihre Opfer durch Täuschen, Überreden oder sozialen Druck dazu bringen, Passwörter und Zugangsdaten einfach herauszugeben oder ihnen auf anderem Wege Zugriff zum Netzwerk zu gewähren. Mithilfe von KI können Angreifer überzeugend wirkende, personalisierte Phishing-Nachrichten innerhalb kürzester Zeit in großem Maßstab generieren und verschicken.

Was früher noch Stunden oder Tage dauerte, ist jetzt innerhalb von Sekunden erledigt. Dies hat zur Folge, dass gerade KMU immer häufiger zum Ziel von Cyberangreifern werden: Durch den geringeren Aufwand lohnen sich Angriffe für Cyberkriminelle nun viel eher, selbst wenn die potenzielle Ausbeute an Daten oder Lösegeld geringer ausfällt. Und es sind gerade solche Unternehmen, die oftmals am wenigsten auf Angriffe vorbereitet sind.

Die eigenen Mitarbeiter zum besten Schutz machen

Dass KMU schlecht auf diese Art Angriff vorbereitet sind, ist jedoch kein unumstößliches Naturgesetz. Wenn jeder Mitarbeiter ein Bewusstsein für die Gefahren und Folgen von Cyberrisiken entwickelt, es im Geschäftsalltag als seine Aufgabe begreift, diese so weit wie möglich zu minimieren und entsprechend geschult ist, dann wird tatsächlich ein effektiver, umfassender und langfristiger Schutz möglich. Dafür müssen Unternehmen nicht jeden ihrer Mitarbeiter zu Cybersicherheitsexperten ausbilden, aber ihnen die grundlegenden Fähigkeiten an die Hand geben, um Bedrohungen zu erkennen und angemessen auf sie zu reagieren.

Am einfachsten lässt sich dies mithilfe von Security Awareness Trainings erreichen. Dabei handelt es sich um leicht verständliche und benutzerfreundliche digitale Trainingseinheiten von rund fünf bis zehn Minuten, die sich an alle nicht im IT-Bereich tätigen Mitarbeiter im Unternehmen richten und sich einfach in deren Arbeitsalltag integrieren lassen. Anstatt einer halb- oder ganztägigen Schulung pro Halbjahr finden die kurzen Trainingseinheiten regelmäßig statt. Durch die kontinuierliche Wiederholung bleibt das Gelernte im Arbeitsalltag besser präsent, während gleichzeitig neue Entwicklungen der Bedrohungslage – etwa KI-gestützte Angriffsmethoden – zeitnah in den Trainings thematisiert werden können.

Generell sollten die Inhalte praxisbezogen sein, mit alltagsnahen Beispielen und Handlungsempfehlungen sowie einem Fokus auf Bedrohungen, mit denen Mitarbeiter im Arbeitsalltag am häufigsten konfrontiert werden. Idealerweise wird das vermittelte theoretische Wissen im Rahmen der Trainings durch realistische Simulationen von Angriffen und ähnlichen Bedrohungssituationen eingeübt. Auf diese Weise können Mitarbeiter das korrekte Verhalten in einem sicheren Rahmen proben und sind dann im Ernstfall besser vorbereitet, selbstsicherer und lassen sich auch von realistisch erscheinenden Phishing-Versuchen nicht unter Druck setzen.

Ein weiteres Ziel der Trainings sollte es sein, die Mitarbeiter im Sinne einer sicherheitsbewussten Unternehmenskultur dafür zu sensibilisieren, dass Cybersicherheit die Verantwortung aller im Unternehmen ist, nicht nur die der oftmals stark ausgelasteten IT-Teams. Um diese nicht noch weiter zu belasten, sollten Unternehmen zudem für die Planung und Durchführung der Trainings einen externen Partner an Bord holen, der sie organisiert, durchführt und die dafür notwendige Technik ebenfalls direkt aus einer Hand bereitstellen kann.

Torsten Bechler Sharp Business Systems Deutschland

Torsten

Bechler

Manager Product Marketing

Sharp Business Systems Deutschland

Bildquelle: Sharp Business Systems Deutschland
Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.