Phishing

Phishing

Erkennen Sie eine Phishing-E-Mail, bevor Sie darauf klicken.

Was ist Phishing?

Phishing zielt nicht auf die Software, sondern auf den Menschen ab und ist daher nach wie vor die häufigste Möglichkeit für Angreifer, sich erste Schritte zu verschaffen. Sie bearbeiten eine verdächtige E-Mail in einem 3D-Büro: Überprüfen Sie die Absenderadresse auf einen subtilen Rechtschreibfehler, überprüfen Sie, wohin ein Link tatsächlich verweist, und benennen Sie die Dringlichkeits- und Autoritätshinweise, die zur Überzeugungsarbeit dienen. Dann melden Sie es über den richtigen Kanal und sehen, wie ein Satz gestohlener Zugangsdaten zu einer vollständigen Kontoübernahme führt.

Was Sie lernen in Phishing

Phishing — Trainingsschritte

  1. Einführung

    Heute erfahren Sie mehr über Phishing-Angriffe und wie Sie sich und das Unternehmen davor schützen können.

  2. E-Mail-Benachrichtigung

    Während sie von zu Hause aus arbeitet, erhält Alice eine neue E-Mail-Benachrichtigung mit dem Titel „Dringend: Aktualisieren Sie Ihre Sicherheitsfrage“. Neugierig geworden, öffnet sie ihren Posteingang.

  3. Die E-Mail lesen

    Alice öffnet die E-Mail, in der sie aufgefordert wird, ihre Sicherheitsfragen über das Mitarbeiterportal zu aktualisieren. Der professionelle Ton und die Dringlichkeit der E-Mail könnten sie zum schnellen Handeln drängen. Alice vertraut der Quelle und beschließt, den Anweisungen der E-Mail zu folgen.

  4. Zugangsdaten eingeben

    Auf der Anmeldeseite werden Alices Firmenbenutzername und Passwort abgefragt, um mit der Aktualisierung ihrer Sicherheitsfragen fortfahren zu können. Die Ähnlichkeit der Seite mit dem legitimen Mitarbeiterportal lässt sie leicht davon ausgehen, dass es sicher ist, also fährt Alice bedenkenlos mit der Eingabe ihrer Zugangsdaten fort.

  5. Fehlermeldung

    Nach dem „Anmelden“ zeigte der Webbrowser ein Fehlerfenster anstelle von Alices Konto-Dashboard an, was Alice beunruhigte.

  6. E-Mail-Benachrichtigungen

    Bald erhält Alice zwei neue E-Mails und beginnt, sie zu lesen.

  7. Bobs böswillige Handlungen

    Ohne dass Alice es weiß, erhält Bob Zugriff auf ihre Anmeldeinformationen. Mithilfe ihres Kontos führt er böswillige Aktionen aus: Er greift auf das Finanzsystem des Unternehmens zu und initiiert eine betrügerische Transaktion, bei der er $10,000 an einen gefälschten Anbieter, „Shadow Corp.“, transferiert. Darüber hinaus lädt er vertrauliche Dateien, darunter Lieferantenverträge und Zahlungsdetails, von Alices Konto herunter.

  8. Phishing-E-Mail melden

    Um den Schaden zu begrenzen, beschließt Alice, die in der E-Mail der IT-Abteilung vorgeschlagenen Schritte zu befolgen. Zunächst nutzt sie ihren Mailing-Client, um die bösartige E-Mail zu melden.

  9. Melden Sie sich beim Webportal an

    Alice öffnet ihren Webbrowser und geht zum unternehmensinternen Portal zur Meldung von Sicherheitsvorfällen: https://securetech.com/report-incident

  10. Den Vorfall melden

    Nach erfolgreicher Eingabe in das interne IT-Support-Ticketsystem füllt Alice ein Ticketformular aus, in dem sie die verdächtige E-Mail und die nicht autorisierte Transaktion detailliert beschreibt.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind