Sicherheitspflichten der Mitarbeiter
Prüfen Sie den Anrufer, bevor Sie der Bitte vertrauen.
Was ist Sicherheitspflichten der Mitarbeiter?
Ein Anrufer, der sich als Arzt ausgibt, erreicht die Patientenverwaltung mit einem sterbenden Patienten und einem gesperrten Konto. Als Beweis bietet er die ersten Ziffern einer Mitarbeiter-ID an und führt den Agenten dann zu einem ähnlichen Portal, um ein Zurücksetzen des Passworts zu autorisieren. Drei Stunden später sind Tausende Patientenakten verschwunden. Sie verfolgen die Angriffskette, ermitteln den Zeitpunkt, an dem sie hätte gestoppt werden können, setzen das Passwort zurück, melden sich für die Multi-Faktor-Authentifizierung an und reichen den Bericht ein. Eine Anrufer-ID und eine Teil-ID-Nummer stellen keinen Identitätsnachweis dar.
Was Sie lernen in Sicherheitspflichten der Mitarbeiter
- Die Identität eines unerwarteten Anrufers über eine Nummer aus dem internen Verzeichnis prüfen, nicht über Angaben des Anrufers
- Dringlichkeit, behauptete Autorität und Appelle an das Mitgefühl als das Druckmuster erkennen, das einer Zugangsdaten-Anfrage vorausgeht
- Eine täuschend echte Portal-Domain erkennen, bevor Zugangsdaten eingegeben werden, und jedes von einem Anrufer veranlasste Zurücksetzen des Passworts als feindlich behandeln
- Eine bestätigte Kompromittierung von Zugangsdaten eindämmen, indem das Passwort sofort geändert und die App-basierte Multi-Faktor-Authentifizierung eingerichtet wird
- Einen Vorfallbericht erstellen, der die Behauptungen des Anrufers, die gefälschte Domain und die gefährdeten Daten festhält, damit das Sicherheitsteam handeln kann
Sicherheitspflichten der Mitarbeiter — Trainingsschritte
-
Ein normaler Montag bei Meridian Healthcare
Es ist ein ganz normaler Montagmorgen. Sie haben es sich gerade mit Ihrem Kaffee gemütlich gemacht und sich im Patientenverwaltungsportal angemeldet.
-
Ein dringender Anruf
Alices Telefon klingelt. Die Anrufer-ID zeigt „Dr. Rajan Mehta – Kardiologie“. Die Stimme eines Mannes ertönt – eindringlich, fast panisch. Er sagt, ein Patient programmiere in der Notaufnahme und er brauche dringend Zugriff auf seine Unterlagen, aber sein Portalkonto sei gesperrt.
-
Der Verifizierungstrick
Der Anrufer bietet an, seine Identität zu „verifizieren“. Er gibt Alice die ersten paar Ziffern seines Mitarbeiterausweises und bittet sie, nachzuschauen und den Rest noch einmal vorzulesen. Es fühlt sich wie ein Beweis an – aber er hat Alice nur dazu gebracht, seine Identität für ihn zu vervollständigen.
-
Weiterleitung zum „Quick-Reset Tool“
Da Alice nun davon überzeugt ist, dass der Anrufer legitim ist, verweist er sie auf ein „IT-Schnell-Reset-Tool“ unter meridianhc-portal.net/reset. Er sagt, dass sie ihre eigenen Zugangsdaten eingeben muss, um das Zurücksetzen seines Kontos zu autorisieren.
-
Zugangsdaten auf der Phishing-Seite eingeben
Alice öffnet die vom Anrufer angegebene URL. Die Seite sieht aus wie ein IT-Tool von Meridian Healthcare – aber die Domain ist meridianhc-portal.net und nicht die echte meridianhc.com. Sie bemerkt den Unterschied in ihrer Eile, dem „sterbenden Patienten“ zu helfen, nicht.
-
„Bearbeitung“ der Autorisierung
Auf der Seite wird die Meldung „Verarbeitungsautorisierung“ angezeigt und angegeben, dass Alice innerhalb von 24 Stunden eine Bestätigungs-E-Mail erhalten wird. Es sieht routinemäßig aus – aber ihre Zugangsdaten wurden gerade vom Angreifer erbeutet.
-
Konsequenzen enthüllt
Drei Stunden später kommt eine dringende E-Mail vom CISO. Auf dem Patientenverwaltungssystem wurde ein unbefugter Zugriff festgestellt. 2.300 Patientenakten – Namen, Sozialversicherungsnummern, Versicherungsdaten, Krankengeschichten – wurden auf einen externen Server exportiert. Die verwendeten Zugangsdaten: Alice.
-
Die Untersuchung des Vorfalls
Alices Magen dreht sich um. Sie klickt auf den Link zum Dashboard für die Untersuchung von Verstößen und meldet sich an, um das gesamte Ausmaß des Schadens zu sehen.
-
Die Angriffskette verstehen
Das Breach-Dashboard zeigt die gesamte Angriffskette. Jeder Schritt wird dargelegt: die gefälschte Anrufer-ID, der gefälschte Verifizierungstrick, die Phishing-URL auf einer externen Domain und die Erfassung der Zugangsdaten.
-
Was hätte Alice tun sollen?
Da nun die gesamte Angriffskette sichtbar ist, lasst uns über den kritischen Moment nachdenken, in dem Alice dies hätte stoppen können.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind