7 Möglichkeiten, sich vor Social-Engineering-Angriffen zu schützen

Erfahren Sie mit diesen schnellen Tipps, wie Sie Social-Engineering-Angriffe erkennen und abwehren und Ihre Daten, Netzwerke und Konten vor böswilligen Akteuren schützen.

Jun 21, 2023
6 minute read
AI-generated image of people with phones connected by beams on the surface of the earth.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Social-Engineering-Angriffe nutzen menschliche Schwächen aus, indem sie mit betrügerischen Mitteln Personen dazu bringen, vertrauliche Informationen preiszugeben, auf schädliche Links zu klicken und nicht autorisierte Aktionen durchzuführen.

Investitionen in Cybersicherheit können Unternehmensnetzwerke zwar vor technischen Schwachstellen schützen und verhindern, dass böswillige Akteure unbefugten Zugriff auf kritische Systeme erlangen, doch diese Maßnahmen können durch einen Angriff untergraben werden, der Social-Engineering-Techniken nutzt.

Der Data Breach Investigations Report 2022 (DBIR) von Verizon ergab, dass etwa 74 % der Sicherheitsverletzungen das menschliche Element betrafen, darunter Social-Engineering-Angriffe, Fehler oder Missbrauch. Und in seinem Bericht zu den Kosten von Datenlecks meldete das Unternehmen, dass Datenlecks, bei denen Social Engineering als anfänglicher Angriffsvektor diente, durchschnittlich 4,10 Millionen US-Dollar kosteten.

Da Social-Engineering-Angriffe so häufig und kostspielig sind, müssen Mitarbeiter und Unternehmen wissen, wie sie sich davor schützen können. Hier sind sieben Tipps, um die Netzwerke und Daten Ihres Unternehmens vor Social Engineering zu schützen.

1. Informieren Sie sich und Ihre Mitarbeiter

Social Engineers bringen Sie dazu, ihre Täuschung zu glauben. Je vertrauter Sie mit den verschiedenen Social-Engineering-Techniken sind, desto geringer ist die Wahrscheinlichkeit, dass Sie ihnen zum Opfer fallen.

Böswillige Akteure nutzen verschiedene Taktiken, um den wahren Grund ihrer Kontaktaufnahme mit Ihnen zu verschleiern. Gute Information kann Ihnen helfen, nicht auf sie hereinzufallen. Es ist wichtig, sich selbst und Ihre Mitarbeiter regelmäßig über gängige Bedrohungen zu informieren, da Hacker ihre Strategien ständig weiterentwickeln. Führen Sie regelmäßig Sensibilisierungsschulungen durch – und falls Ihr Unternehmen über eine Standardarbeitsanweisung verfügt, halten Sie sich genau daran.

2. Seien Sie bei unaufgeforderten Nachrichten skeptisch

Advertisement

Seien Sie bei allen E-Mails, Anrufen, Nachrichten oder anderen Kommunikationsformen von Personen, die Sie nicht kennen, misstrauisch. Wenn es darum geht, Cyberangriffe zu verhindern, kann man nicht vorsichtig genug sein. Wenn jemand persönliche oder vertrauliche Informationen anfordert, überprüfen Sie die Legitimität der Anfrage über alternative Kanäle, bevor Sie sensible Daten weitergeben.

Social Engineers können sich als Mitarbeiter des IT-Supports oder Mitglieder der Führungsebene ausgeben und Sie nach persönlichen Informationen fragen. Selbst wenn die Anfrage von einem legitimen Absender zu stammen scheint, sollten Sie ihr erst nach einer unabhängigen Überprüfung und einer erneuten Kontrolle der Anmeldedaten nachkommen.

Achten Sie darauf, was Ihnen an der E-Mail-Adresse möglicherweise entgangen ist: Der Buchstabe „i“ kann als „l“, „o“ als „0“ und „m“ als „rn“ geschrieben sein. Sie können außerdem eine andere Person in derselben Abteilung oder demselben Unternehmen kontaktieren, um zu bestätigen, ob die E-Mail oder der Anruf tatsächlich von dem betreffenden Mitarbeiter stammt.

3. Verwenden Sie einen guten Spamfilter

Spamfilterdienste markieren verdächtige E-Mails und verschieben sie in den Spam-Ordner. E-Mail-Dienstanbieter wie Office365 und Gmail scannen standardmäßig alle Ihre E-Mails auf Spam. Wenn sie Spamnachrichten erkennen, verschieben sie diese in den Spam-Ordner, während legitime E-Mails in Ihrem Posteingang landen.

Sie können auch Spamfiltertools von Drittanbietern verwenden, um schädliche E-Mails einschließlich Links und Anhängen zu erkennen. Diese Tools bieten in der Regel verschiedene Funktionen wie Verschlüsselung, Quarantäne, Positiv-/Sperrlisten, Betrugserkennung, E-Mail-Wiederherstellung und E-Mail-Routing.

Advertisement

4. Aktivieren Sie die Multi-Faktor-Authentifizierung (MFA)

Die meisten kontobasierten Dienste ermöglichen inzwischen die Zwei-Faktor-Authentifizierung (2FA) oder MFA. Aktivieren Sie diese Funktionen überall, wo es möglich ist, da sie eine zusätzliche Sicherheitsebene schaffen und für den Zugriff auf Ihre Konten mehr als nur ein Passwort verlangen. Dazu können ein Fingerabdruckscan, ein eindeutiger Code aus einer Authentifizierungs-App oder ein physischer Token gehören.

Erstellen Sie außerdem starke, komplexe Passwörter für Ihre Onlinekonten und stellen Sie sicher, dass jedes Konto ein eigenes Passwort hat. Erwägen Sie die Verwendung eines Passwort-Managers, der Sie beim sicheren Erstellen und Verwalten von Passwörtern unterstützt.

5. Gehen Sie sorgsam mit Informationen in sozialen Medien um

Social Engineers verfolgen Ihre digitalen Spuren, um Informationen über Sie zu sammeln. Daher sollten Sie die persönlichen Informationen, die Sie auf Social-Media-Plattformen teilen, begrenzen. Angaben wie Ihre Adresse, Telefonnummer, Ihr Geburtsdatum und andere persönliche Daten sollten privat bleiben, damit böswillige Akteure sie nicht gegen Sie verwenden können.

6. Halten Sie Ihre Software aktuell

Cyberkriminelle nutzen Sicherheitslücken in Computersystemen aus, um Social-Engineering-Angriffe zu starten. Veraltete Software ist eine Schwachstellenquelle für böswillige Akteure. Softwareupdates enthalten in der Regel Sicherheitspatches für Schwachstellen früherer Versionen. Daher sollten Sie Ihre Geräte regelmäßig aktualisieren und Patches installieren, sobald sie verfügbar sind.

Advertisement

7. Überwachen Sie kritische Systeme und ermitteln Sie, welche Ressourcen Kriminelle anlocken könnten

Durch die regelmäßige Überwachung kritischer Systeme können Sie Schwachstellen erkennen, unbefugte Zugriffsversuche feststellen und Ihre kritischen Ressourcen schützen. Der folgende schrittweise Prozess hilft Ihnen dabei, kritische Systeme zu überwachen und Ressourcen zu ermitteln, die Kriminelle anlocken könnten:

  1. Ermitteln Sie, welche Systeme und Ressourcen für den Betrieb Ihres Unternehmens unverzichtbar sind.
  2. Implementieren Sie Tools zur Systemüberwachung.
  3. Legen Sie ein Verhaltensprofil als Referenz fest.
  4. Richten Sie Echtzeitwarnungen ein.
  5. Führen Sie eine Protokollanalyse und Sicherheitsaudits durch.
  6. Überwachen Sie Benutzerzugriffe und Berechtigungen.
  7. Führen Sie regelmäßig Penetrationstests durch, um Angriffe aus der realen Welt zu simulieren und Schwachstellen in Ihren kritischen Systemen zu erkennen.

5 Tipps zur Vermeidung von Social-Engineering-Angriffen

Die Vermeidung von Social-Engineering-Angriffen erfordert Bewusstsein, Wachsamkeit und proaktive Maßnahmen. Die Einhaltung grundlegender Präventionsmaßnahmen kann Ihre Abwehr gegen die von Social Engineers eingesetzten Methoden stärken.

  • Denken Sie nach, bevor Sie auf einen Link aus einer unbekannten Quelle klicken. Seien Sie bei E-Mail-Anhängen und Links vorsichtig. Klicken Sie niemals auf einen Link aus einer nicht verifizierten Quelle.
  • Recherchieren Sie, wer einen Link bereitstellt. Überprüfen Sie die Quelle der Kommunikation immer unabhängig. Wenn jemand behauptet, vom IT-Support zu sein, und persönliche Informationen anfordert, kontaktieren Sie das Unternehmen, um die Anmeldedaten zu überprüfen. Stammt die Anfrage aus Ihrem Unternehmen, fragen Sie zur Sicherheit noch einmal bei der betreffenden Person oder einem Teammitglied nach.
  • Laden Sie keine beliebigen Dateien herunter. Seien Sie bei herunterladbaren Inhalten vorsichtig, insbesondere wenn sie aus unbekannten Quellen stammen. Social Engineers verwenden Dateien mitunter, um Malware zu verbreiten, Anmeldedaten abzugreifen und Zugriff auf Systeme und Daten zu erlangen.
  • Seien Sie vorsichtig, wenn Sie unnötige Dringlichkeit bemerken. Geben Sie ungewohnten Anfragen nicht nach. Wenn jemand versucht, Sie ohne triftigen Grund dazu zu drängen, sensible Informationen schnell herauszugeben, nehmen Sie sich die Zeit, seine Identität und den Grund für die Dringlichkeit zu überprüfen.
  • Verwenden Sie Webfilter. Blockieren Sie unangemessene und schädliche Websites in Ihrem Netzwerk und nutzen Sie Überwachungslösungen, um verdächtiges Verhalten zu erkennen.
Advertisement

3 gängige Beispiele für Social-Engineering-Angriffe

Social Engineers können Sie auf viele verschiedene Arten dazu bringen, Ihre persönlichen Informationen preiszugeben. Zu den häufigsten Methoden gehören Pretexting, Ködern und natürlich Phishing.

Pretexting

Böswillige Akteure versuchen, ihre Opfer mit einer erfundenen Geschichte oder einem Vorwand dazu zu bringen, wertvolle Informationen preiszugeben, die sie sonst nicht herausgeben würden. Menschen fallen dieser Taktik meist zum Opfer, weil der Social Engineer sich als jemand mit der nötigen Autorität ausgibt, um die vom Opfer verlangten Informationen anzufordern. Zu den häufigsten Betrugsmaschen, die mit Pretexting durchgeführt werden, gehören:

  • Betrug durch kompromittierte geschäftliche E-Mail-Konten (BEC)
  • Betrug mit Kontoaktualisierungen
  • Liebesbetrug
  • Betrug im Namen des IRS/der Regierung
  • Kryptowährungsbetrug
  • Enkeltrick

Ködern

Wenn ein Angebot zu gut klingt, um wahr zu sein, ist es das meistens auch. In diesem Fall ködert der Angreifer seine Opfer mit attraktiven oder verlockenden Angeboten, etwa kostenlosen Geschenken. Er kann das Opfer auffordern, bestimmte Aufgaben zu erfüllen, um den Preis zu erhalten, oder auf einen Link zu klicken, über den als legitim getarnte Schadsoftware heruntergeladen wird. Sobald der Köder angenommen wurde, erlangen die Betrüger unbefugten Zugriff auf das System des Opfers oder extrahieren sensible Informationen.

Phishing

Phishing ist mit Abstand der häufigste Social-Engineering-Angriff – aber das bedeutet nicht, dass er am leichtesten zu erkennen ist. Tatsächlich zeugt seine weite Verbreitung von seiner Wirksamkeit.

Bei einem Phishing-Angriff gibt sich ein Betrüger als legitime Einrichtung wie eine Bank, einen Onlinedienst oder eine andere Organisation aus und bringt den Empfänger dazu, über betrügerische Anfragen per E-Mail, SMS oder Telefonanruf sensible Informationen wie Passwörter, Kreditkartennummern oder Anmeldedaten preiszugeben.

Advertisement

Es gibt verschiedene Arten von Phishing-Betrug. Zu den häufigsten gehören:

  • E-Mail-Phishing: Der Angreifer sendet eine E-Mail, die scheinbar von einer legitimen Einrichtung stammt.
  • Spear-Phishing: Ein gezielter Versuch, vertrauliche Informationen zu stehlen, nachdem umfangreiche Recherchen über das Opfer durchgeführt wurden.
  • Smishing: Smishing, also SMS-Phishing, umfasst das Versenden betrügerischer Textnachrichten, um Empfänger dazu zu bringen, Malware herunterzuladen, sensible Informationen weiterzugeben oder Geld an Cyberkriminelle zu senden.
  • Vishing: Vishing (Voice- oder VoIP-Phishing) liegt vor, wenn Angreifer Sprachkommunikation, typischerweise Telefonanrufe, nutzen, um Opfer dazu zu bringen, sensible Informationen an eine nicht autorisierte Person weiterzugeben.

Fazit: Social-Engineering-Angriffe verhindern

Social Engineers entwickeln ihre Tricks ständig weiter, um Opfer zur Preisgabe persönlicher Informationen zu bewegen. Die beste Verteidigung besteht – neben den üblichen Netzwerksicherheitsprotokollen, die Sie immer eingerichtet haben sollten – schlicht darin, zu wissen, worauf Sie achten müssen.

Wenn Sie die in diesem Leitfaden beschriebenen Schritte befolgen, können Sie Social-Engineering-Angriffe verhindern und proaktiv Millionenbeträge für Ihr Unternehmen einsparen.

Für zusätzlichen Schutz vor Social Engineering finden Sie in Ihrem Unternehmen acht Tipps zur Vermeidung von Phishing-Angriffen. Eine leistungsfähige Lösung zur Erkennung und Reaktion im Netzwerk kann dabei helfen, illegale Aktivitäten zu erkennen, sobald sie stattfinden.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.