Sicherheitspflichten der Mitarbeiter

Sicherheitspflichten der Mitarbeiter

Prüfen Sie den Anrufer, bevor Sie der Bitte vertrauen.

Was ist Sicherheitspflichten der Mitarbeiter?

Ein Anrufer, der sich als Arzt ausgibt, erreicht die Patientenverwaltung mit einem sterbenden Patienten und einem gesperrten Konto. Als Beweis bietet er die ersten Ziffern einer Mitarbeiter-ID an und führt den Agenten dann zu einem ähnlichen Portal, um ein Zurücksetzen des Passworts zu autorisieren. Drei Stunden später sind Tausende Patientenakten verschwunden. Sie verfolgen die Angriffskette, ermitteln den Zeitpunkt, an dem sie hätte gestoppt werden können, setzen das Passwort zurück, melden sich für die Multi-Faktor-Authentifizierung an und reichen den Bericht ein. Eine Anrufer-ID und eine Teil-ID-Nummer stellen keinen Identitätsnachweis dar.

Was Sie lernen in Sicherheitspflichten der Mitarbeiter

Sicherheitspflichten der Mitarbeiter — Trainingsschritte

  1. Ein normaler Montag bei Meridian Healthcare

    Es ist ein ganz normaler Montagmorgen. Sie haben es sich gerade mit Ihrem Kaffee gemütlich gemacht und sich im Patientenverwaltungsportal angemeldet.

  2. Ein dringender Anruf

    Alices Telefon klingelt. Die Anrufer-ID zeigt „Dr. Rajan Mehta – Kardiologie“. Die Stimme eines Mannes ertönt – eindringlich, fast panisch. Er sagt, ein Patient programmiere in der Notaufnahme und er brauche dringend Zugriff auf seine Unterlagen, aber sein Portalkonto sei gesperrt.

  3. Der Verifizierungstrick

    Der Anrufer bietet an, seine Identität zu „verifizieren“. Er gibt Alice die ersten paar Ziffern seines Mitarbeiterausweises und bittet sie, nachzuschauen und den Rest noch einmal vorzulesen. Es fühlt sich wie ein Beweis an – aber er hat Alice nur dazu gebracht, seine Identität für ihn zu vervollständigen.

  4. Weiterleitung zum „Quick-Reset Tool“

    Da Alice nun davon überzeugt ist, dass der Anrufer legitim ist, verweist er sie auf ein „IT-Schnell-Reset-Tool“ unter meridianhc-portal.net/reset. Er sagt, dass sie ihre eigenen Zugangsdaten eingeben muss, um das Zurücksetzen seines Kontos zu autorisieren.

  5. Zugangsdaten auf der Phishing-Seite eingeben

    Alice öffnet die vom Anrufer angegebene URL. Die Seite sieht aus wie ein IT-Tool von Meridian Healthcare – aber die Domain ist meridianhc-portal.net und nicht die echte meridianhc.com. Sie bemerkt den Unterschied in ihrer Eile, dem „sterbenden Patienten“ zu helfen, nicht.

  6. „Bearbeitung“ der Autorisierung

    Auf der Seite wird die Meldung „Verarbeitungsautorisierung“ angezeigt und angegeben, dass Alice innerhalb von 24 Stunden eine Bestätigungs-E-Mail erhalten wird. Es sieht routinemäßig aus – aber ihre Zugangsdaten wurden gerade vom Angreifer erbeutet.

  7. Konsequenzen enthüllt

    Drei Stunden später kommt eine dringende E-Mail vom CISO. Auf dem Patientenverwaltungssystem wurde ein unbefugter Zugriff festgestellt. 2.300 Patientenakten – Namen, Sozialversicherungsnummern, Versicherungsdaten, Krankengeschichten – wurden auf einen externen Server exportiert. Die verwendeten Zugangsdaten: Alice.

  8. Die Untersuchung des Vorfalls

    Alices Magen dreht sich um. Sie klickt auf den Link zum Dashboard für die Untersuchung von Verstößen und meldet sich an, um das gesamte Ausmaß des Schadens zu sehen.

  9. Die Angriffskette verstehen

    Das Breach-Dashboard zeigt die gesamte Angriffskette. Jeder Schritt wird dargelegt: die gefälschte Anrufer-ID, der gefälschte Verifizierungstrick, die Phishing-URL auf einer externen Domain und die Erfassung der Zugangsdaten.

  10. Was hätte Alice tun sollen?

    Da nun die gesamte Angriffskette sichtbar ist, lasst uns über den kritischen Moment nachdenken, in dem Alice dies hätte stoppen können.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 14.1 Establish and Maintain a Security Awareness Program
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind