DAT421 Social Engineering: Wenn Vertrauen zum Angriffsziel wird (Felix Sühlmann-Faul)
Shownotes
Weblinks:
Spezialgast Dr. Felix Sühlmann-Faul:
- «Social Engineering nutzt keine Bugs in Software. Es nutzt Bugs in sozialen Normen.» (Felix Sühlmann-Gaul, LinkedIn)
- Homepage von Felix Sühlmann-Faul
- Social Media-Profile: Mastodon und LinkedIn
- PRIVA SCORE – Die Datenschutz-Ampel für Digitales (Felix Sühlmann-Faul)
- DAT280 Priva Score 🚦 (Datenschutz-Plaudereien)
Gefallen Dir die «Datenschutz-Plaudereien»?
Wir freuen uns über Deine Bewertung, Deinen Kommentar oder Deine Rückmeldung! 🙏🏻
Über die «Datenschutz-Plaudereien»
Rechtsanwalt Martin Steiger und Andreas Von Gunten, Co-Gründer von Datenschutzpartner, plaudern über Aktuelles, Bemerkenswertes und Persönliches rund um den Datenschutz und verwandte Themen.
Impressum: https://www.datenschutzpartner.ch/impressum/
Transkript anzeigen
00:00:02: Sprecher: Willkommen bei den Datenschutz-Plaudereien.
00:00:05: Sprecher: Aktuelles, Bemerkenswertes und Persönliches rund um den Datenschutz und verwandte Themen.
00:00:13: Martin Steiger: Guten Tag, mein Name ist Martin Steiger.
00:00:16: Martin Steiger: In den heutigen Datenschutz-Plaudereien freue ich mich sehr,
00:00:19: Martin Steiger: einen Spezialgast und Wiederholungsgast begrüssen zu dürfen,
00:00:23: Martin Steiger: nämlich Dr. Felix Sühlmann-Faul.
00:00:26: Martin Steiger: Er war zuletzt im Herbst 2024 zu Gast, also vor fast zwei Jahren.
00:00:32: Martin Steiger: Damals ging es um seine Erfindung, den PRIVA SCORE,
00:00:36: Martin Steiger: das ist eine Datenschutzampel.
00:00:38: Martin Steiger: Dort hat Felix verschiedene Apps und Dienste
00:00:40: Martin Steiger: wie bei einer Verkehrsampel qualifiziert:
00:00:44: Martin Steiger: Grün, Gelb, Rot.
00:00:46: Martin Steiger: Ein sehr nützliches Tool.
00:00:48: Martin Steiger: Diese Episode werde ich natürlich auch in den
00:00:49: Martin Steiger: Shownotes verlinken. Heute soll es
00:00:52: Martin Steiger: aber um ein anderes spannendes
00:00:54: Martin Steiger: Thema gehen, um ein Thema aus der
00:00:55: Martin Steiger: IT-Sicherheit, nämlich Social
00:00:58: Martin Steiger: Engineering. Zuerst aber, Felix,
00:00:59: Martin Steiger: herzlich willkommen einmal mehr. Schön, nimmst Du Dir Zeit. Was muss unser Publikum denn noch über Dich wissen?
00:01:06: Felix Sühlmann-Faul: Ja, ich freue mich, bei diesem traditionsreichen Podcast dabei zu sein. Du hast ja inzwischen über 400 Folgen, glaube ich.
00:01:14: Felix Sühlmann-Faul: Ich bin Techniksoziologe. Das bedeutet, ich beschäftige mich mit der Interaktion zwischen Technologie und Gesellschaft.
00:01:23: Felix Sühlmann-Faul: In diesem weiten Bereich bin ich auf das Thema Digitalisierung und Nachhaltigkeit spezialisiert, also auf eine Nachhaltigkeit, die soziale und ökologische Grenzen respektiert oder sich mit diesen vereinbaren lässt.
00:01:36: Felix Sühlmann-Faul: Und weil ich einen sehr weiten Nachhaltigkeitsbegriff habe, bin ich inzwischen auch als Informationssicherheitsbeauftragter und Datenschutzbeauftragter zertifiziert.
00:01:46: Felix Sühlmann-Faul: Und in dieser Funktion als Datenschutzbeauftragter arbeite ich Teilzeit bei der Kassenärztlichen Vereinigung in Niedersachsen, hier in der Stabsstelle Datenschutz.
00:01:57: Martin Steiger: Ja, wunderbar. Wer Deine Website oder Dein LinkedIn-Profil besucht, sieht auch: Du hast schon viel gemacht und machst auch aktuell viel.
00:02:05: Martin Steiger: Du veröffentlichst auch viele spannende Beiträge.
00:02:08: Martin Steiger: Und über einen solchen Beitrag von Dir bei LinkedIn sind wir auch auf dieses Thema gekommen,
00:02:12: Martin Steiger: Social Engineering.
00:02:13: Martin Steiger: Ich erlaube mir, bei diesem längeren Beitrag die ersten paar Zeilen vorzulesen.
00:02:17: Martin Steiger: Dann können wir nämlich sehr schön ins Thema einsteigen.
00:02:20: Martin Steiger: Du hast Folgendes geschrieben:
00:02:23: Martin Steiger: «Social Engineering nutzt keine Bugs in Software, es nutzt Bugs in sozialen Normen.»
00:02:28: Martin Steiger: «Der erfolgreichste Angriff des Jahres kam nicht per Zero Day Exploit, nicht per Malware, nicht per Bruteforce.»
00:02:35: Martin Steiger: «Er kam per E-Mail.»
00:02:37: Martin Steiger: Felix, Social Engineering als Begriff, aber auch weitere Fachbegriffe.
00:02:42: Martin Steiger: Ich schlage Dir deshalb vor, wir versuchen eine Begriffsklärung.
00:02:45: Felix Sühlmann-Faul: Zero Day Exploits sind im Grunde Fehler in Software beispielsweise, die am selben Tag entdeckt und ausgenutzt werden. Deswegen Zero Day. Es ist also nicht etwa ein bekannter Bug oder eine bekannte Fehlerstelle, die schon länger bekannt, also mehr als einen Tag alt ist.
00:03:07: Felix Sühlmann-Faul: Malware sollte ja bekannt sein. Malware ist der Überbegriff für Viren und so weiter. Oder Ransomware-Trojaner, die einem das Gerät sperren und dazu verleiten wollen, Kryptowährungen zu überweisen, damit man den Rechner wieder entsperrt bekommt.
00:03:26: Felix Sühlmann-Faul: Social Engineering ist eine relativ spezielle Angelegenheit, die durch das Thema KI inzwischen auch sehr viel einfacher geworden ist. Es geht um die Vertrauensausbeutung von Leuten. Social Engineering konzentriert sich im Grunde darauf,
00:03:46: Felix Sühlmann-Faul: aus einer Vertrauenssituation heraus
00:03:49: Felix Sühlmann-Faul: jemand anderen anzusprechen
00:03:51: Felix Sühlmann-Faul: und diese Person
00:03:52: Felix Sühlmann-Faul: zu etwas zu verleiten.
00:03:54: Felix Sühlmann-Faul: Beispielsweise
00:03:56: Felix Sühlmann-Faul: ein Passwort herauszurücken
00:03:59: Felix Sühlmann-Faul: oder eine Überweisung
00:04:00: Felix Sühlmann-Faul: an ein Konto zu machen.
00:04:02: Felix Sühlmann-Faul: Und das wird eben
00:04:04: Felix Sühlmann-Faul: auf die Art und Weise gemacht, dass es
00:04:06: Felix Sühlmann-Faul: entweder beispielsweise per E-Mail,
00:04:08: Felix Sühlmann-Faul: so wie ich jetzt das Beispiel gewählt habe,
00:04:10: Felix Sühlmann-Faul: oder auch telefonisch
00:04:12: Felix Sühlmann-Faul: stattfinden kann. Und KI
00:04:14: Felix Sühlmann-Faul: ist natürlich ein wichtiges Thema in diesem Zusammenhang,
00:04:16: Felix Sühlmann-Faul: weil man dann beispielsweise
00:04:18: Felix Sühlmann-Faul: die Stimme des Vorgesetzten
00:04:20: Felix Sühlmann-Faul: oder so etwas klonen kann. Dann ruft
00:04:22: Felix Sühlmann-Faul: man mit dieser geklonten Stimme
00:04:24: Felix Sühlmann-Faul: jemanden an und
00:04:26: Felix Sühlmann-Faul: sagt der Person beispielsweise, sie hätte das Passwort vergessen und müsse es deshalb einmal rüberreichen.
00:04:34: Felix Sühlmann-Faul: Aber es ist nach wie vor so, dass auch viel Social Engineering per E-Mail stattfindet.
00:04:40: Felix Sühlmann-Faul: Phishing-E-Mails sind nach wie vor der Klassiker im Bereich Cybersicherheit und das grösste Einfallstor,
00:04:48: Felix Sühlmann-Faul: weil die Leute auf bestimmte Links klicken oder so etwas.
00:04:52: Felix Sühlmann-Faul: Und sich dann beispielsweise unfreiwillig Malware herunterladen oder Passwörter auf einer Website eingeben, die genauso aussieht wie eine vertrauenswürdige Website. Da spielt Social Engineering natürlich auch eine Rolle, und die Grenzen sind ein bisschen fliessend.
00:05:11: Felix Sühlmann-Faul: Social Engineering spielt auch eine wichtige Rolle, weil es im Grunde darum geht, das Vertrauen der anderen Person aufzubauen. Es ist ja nicht so, dass man eine E-Mail bekommt und darin steht: «Ja, hier, schau mal, klick mal hier direkt drauf», sondern es geht darum, aus einer vertrauten Situation heraus
00:05:28: Felix Sühlmann-Faul: auf diese Person zuzugehen und dann beispielsweise den Absender zu spoofen, sodass die E-Mail aussieht, als käme sie von einer vorgesetzten Person oder von einer Kollegin oder einem Kollegen, um diese Person in Sicherheit zu wiegen und dazu zu bringen, auf den Link zu klicken oder ein File herunterzuladen.
00:05:49: Martin Steiger: Wir werden ja mindestens vor Phishing gefühlt die ganze Zeit gewarnt.
00:05:55: Martin Steiger: Alle Nutzerinnen und Nutzer wissen: Ich darf keinen falschen Klick machen.
00:05:59: Martin Steiger: Wir wissen aber auch, dass es als Mensch unmöglich ist, immer perfekt unterwegs zu sein, immer genau hinzuschauen.
00:06:07: Martin Steiger: Wir haben unsere schwachen Momente, und dann können wir eben zum Opfer von Social Engineering werden.
00:06:18: Martin Steiger: Und dann können wir auch nicht mehr auf die Welt.
00:06:13: Martin Steiger: Es gibt auch gerade einen aktuellen Fall aus den USA. Da wurden mit geklonten Stimmen, mutmasslich KI-Stimmen, Hedgefonds angegriffen, grosse bekannte Hedgefonds.
00:06:24: Martin Steiger: Das ist die Fortsetzung der Phishing-E-Mail, jetzt mit der Stimme. Das kennt man natürlich auch von allerlei Betrugsmaschen.
00:06:32: Martin Steiger: Für mich sind auch Personen ein typisches Beispiel für Social Engineering, die zu mir kommen, also in meiner anwaltlichen Funktion, und sagen: «Martin, ich wurde bei Instagram oder bei Facebook gehackt.»
00:06:43: Martin Steiger: Und wenn man das dann anschaut, war es eigentlich kein Hacking im eigentlichen Sinn.
00:06:47: Martin Steiger: Da hat sich zwar eine Täterschaft Zugriff auf die Konten verschafft, auf die Nutzerkonten.
00:06:53: Martin Steiger: Aber sie hat keine Sicherheitslücke ausgenutzt und keine Passwörter mit Bruteforce durchprobiert, sondern passende Mitteilungen per E-Mail oder zum Teil über die Plattformen selbst geschickt.
00:07:04: Martin Steiger: Und dann haben die Opfer, die Nutzerinnen und Nutzer, am falschen Ort ihre Zugangsdaten eingegeben, und dann waren die Nutzerkonten weg.
00:07:13: Martin Steiger: Die Opfer merken es dann häufig nicht, weil jemand anderes ihr Konto übernommen hat. Das merken sie zuerst gar nicht, sondern erst, wenn ihr Konto gesperrt ist. Meta stellt dann natürlich fest, da wird ein Nutzerkonto für unerlaubte oder kriminelle Aktivitäten genutzt, und sperrt es, ohne dass die eigentlichen Kontoinhaber das merken, ohne dass sie viel dafür können.
00:07:34: Felix Sühlmann-Faul: Ja, das ist ein wichtiges Thema, das ich auch in Workshops anspreche. Ich baue viel Gamification in solche Sicherheitsworkshops ein, weil die häufig sehr langweilig sind.
00:07:50: Felix Sühlmann-Faul: Deswegen mache ich das eher auf die spielerische Art und Weise
00:07:52: Felix Sühlmann-Faul: und lasse die Leute beispielsweise Passwörter raten.
00:07:55: Felix Sühlmann-Faul: Ich habe dann ein paar Instagram-Seiten kopiert
00:07:59: Felix Sühlmann-Faul: und zeige sie. Dann können die Leute anfangen zu raten,
00:08:03: Felix Sühlmann-Faul: was hier beispielsweise ein passendes Passwort wäre.
00:08:06: Felix Sühlmann-Faul: Wenn die Leute zum Beispiel ihr Geburtsdatum angeben
00:08:10: Felix Sühlmann-Faul: oder ihr Geburtsdatum oder so etwas.
00:08:13: Felix Sühlmann-Faul: Das sind beliebte Daten,
00:08:16: Felix Sühlmann-Faul: die man dann für Passwörter einsetzt.
00:08:18: Felix Sühlmann-Faul: Gerade Geburtsdaten haben eine relativ niedrige Entropie, also einen niedrigen Grad an Komplexität. Das heisst, so etwas ist im Grunde am einfachsten zu erraten.
00:08:30: Martin Steiger: Ja, und wenn man sich das jetzt auch aus Nutzerperspektive anschaut, ist ja immer die Frage: Wer ist denn schuld, wer ist verantwortlich?
00:08:38: Martin Steiger: Von aussen betrachtet neige ich dazu zu sagen:
00:08:42: Martin Steiger: Ja, für die Nutzerinnen und Nutzer gibt es schon Grenzen.
00:08:45: Martin Steiger: Die müssen auch etwas vorsichtig sein,
00:08:47: Martin Steiger: wie man auch sonst im Leben vorsichtig sein muss.
00:08:49: Martin Steiger: Wenn Du auf dem Gehsteig läufst und da eine Baustelle ist,
00:08:53: Martin Steiger: dann musst Du aufmerksam sein.
00:08:55: Martin Steiger: Okay, da ist eine Abschrankung, da muss ich aussen herumgehen.
00:08:58: Martin Steiger: Du musst aber in diesem Offline-Beispiel nicht ständig damit rechnen,
00:09:01: Martin Steiger: irgendwie in ein Loch zu fallen,
00:09:03: Martin Steiger: weil der Gehweg irgendwie unsicher ist.
00:09:06: Martin Steiger: Im digitalen Raum hingegen ...
00:09:08: Martin Steiger: ist das Gefahrenpotenzial viel grösser. Aber auch die aufmerksamsten Nutzerinnen und Nutzer
00:09:13: Martin Steiger: können nicht immer so aufmerksam sein, wie sie sollten.
00:09:16: Martin Steiger: Auf der Gegenseite, bei der Täterschaft, sind auch Profis,
00:09:20: Martin Steiger: die Erkenntnisse aus ganz vielen Fällen auswerten und immer weiter optimieren können,
00:09:24: Martin Steiger: heute eben auch mit KI.
00:09:26: Martin Steiger: Ja, wie gehst Du damit um? Wo ist da die Grenze?
00:09:30: Martin Steiger: Also auch: Wo sind die Nutzerinnen und Nutzer verantwortlich,
00:09:32: Martin Steiger: und wo ist dann allenfalls ein Systemproblem, ein Systemfehler?
00:09:37: Felix Sühlmann-Faul: Das ist tatsächlich relativ schwierig. Es ist eine merkwürdige Angelegenheit. Mir fällt da immer diese Geschichte von diesem, ich glaube, britischen Lehrer ein, der die Social-Media-Seiten seiner Schüler ausgedruckt und im Schulhaus verteilt hat.
00:09:53: Felix Sühlmann-Faul: Das ist schon viele Jahre her, aber das hat einen grossen Aufstand gegeben.
00:09:58: Felix Sühlmann-Faul: Der Lehrer hat dann im Grunde auf diese Art und Weise darauf hingewiesen.
00:10:03: Felix Sühlmann-Faul: Das waren die offenen Profile der Schülerinnen und Schüler,
00:10:07: Felix Sühlmann-Faul: was sie im Grunde auf diese Art und Weise machen.
00:10:10: Felix Sühlmann-Faul: Und diese interessante Grenze, dass man im Grunde wildfremden Leuten,
00:10:16: Felix Sühlmann-Faul: von denen man auch nicht so eine Vorstellung hat,
00:10:19: Felix Sühlmann-Faul: viele Dinge zeigt oder von ihnen auch Bestätigungen möchte und so weiter. Ich meine, so funktionieren ja die meisten Social-Media-Plattformen. Aber wenn das dann Leute sehen, die man direkt kennt, also Mitschülerinnen und Mitschüler, dann ist das offensichtlich plötzlich eine ganz andere Angelegenheit.
00:10:38: Felix Sühlmann-Faul: Deswegen ist Dein Offline-Beispiel mit dem Loch im Boden, in das man reinfällt, im Grunde auch ganz gut, weil diese Situation sehr konkret ist. Sehr abstrakt hingegen ist die Vorstellung, dass es
00:10:56: Felix Sühlmann-Faul: im Grunde organisierte Verbrecherbanden gibt.
00:11:00: Felix Sühlmann-Faul: Die sind teilweise richtig wie Firmen aufgestellt,
00:11:03: Felix Sühlmann-Faul: die im Grunde tatsächlich auch eine Abteilung
00:11:06: Felix Sühlmann-Faul: für Qualitätssicherung ihrer Produkte haben und so weiter.
00:11:10: Felix Sühlmann-Faul: Und da gibt es auch den Bereich Malware as a Service.
00:11:14: Felix Sühlmann-Faul: Das heisst, man kann diese Firmen beauftragen,
00:11:18: Felix Sühlmann-Faul: beispielsweise eine andere Firma anzugreifen oder so etwas.
00:11:22: Felix Sühlmann-Faul: Und damit verdienen sie im Grunde ihr Geld. Das sind nicht irgendwelche 14-jährigen pickeligen Jugendlichen mit Hoodie, die bei Mama im Keller sitzen, sondern dahinter steckt grösstenteils organisiertes Verbrechen. Dementsprechend ist es auch relativ einfach, weil sie natürlich den ganzen Tag ihre Bots ausschicken und nach irgendwelchen Schwachstellen suchen, diese Schwachstellen dann auch zu finden und auszunutzen.
00:11:50: Martin Steiger: Ja, und häufig ist es auch ein Massengeschäft. Häufig sind es gar keine gezielten Angriffe, und im Massengeschäft ist es einfach das Gesetz der grossen Zahl. Wenn Du eine Million E-Mails verschickst, die passen könnten, dann findest Du mit hoher Wahrscheinlichkeit allenfalls eine Person, bei der diese E-Mail eben passt.
00:12:08: Martin Steiger: Das andere Thema sind aber tatsächlich auch gezielte Angriffe. Das erlebt man vor allem in einem Unternehmensumfeld. Da wird ausgeforscht, insbesondere über Social-Media-Aktivitäten, und dann wird häufig mit Zeitdruck und auch mit der Hierarchie gearbeitet.
00:12:24: Martin Steiger: Also im Sinn von: Der Chef, die Chefin schreibt am Freitagnachmittag, oder sonst eine Person schreibt mit Verweis auf den Chef.
00:12:32: Martin Steiger: Da wird dann auch die ganze E-Mail-Korrespondenz, die es schon gegeben haben soll, gefälscht.
00:12:36: Martin Steiger: Da wird dann eine Person gesucht, die sich mit einer Mischung aus Druck, Höflichkeit und Erwartungshaltung am Freitagnachmittag unter Druck setzen lässt,
00:12:43: Martin Steiger: damit zum Beispiel der eine Port in der Firewall noch geöffnet oder irgendetwas umkonfiguriert wird,
00:12:49: Martin Steiger: weil man das vor dem Wochenende noch unbedingt erledigen muss.
00:12:53: Felix Sühlmann-Faul: Genau, so lief es dann auch vor zwei Jahren bei dieser britischen Bank, wo schnell eine Überweisung durchgeführt werden sollte, weil das noch ein geheimer Geschäftsabschluss sei. Dann hat diese Person sogar richtig reagiert.
00:13:10: Felix Sühlmann-Faul: Sie hat das gemacht, was immer empfohlen wird, nämlich den Chef, der sich da gemeldet hat, nochmals über die interne Nummer anzurufen und zu überprüfen, ob diese E-Mail tatsächlich von ihm kommt, und darüber zu sprechen. Dann hat diese geklonte Stimme gesagt: «Ja, gar kein Problem, wir treffen uns in einer Videokonferenz.»
00:13:30: Felix Sühlmann-Faul: Und dann sprach diese eigentlich aufmerksame Person eben auch mit einem Deepfake des eigenen Chefs und anderen Mitarbeitern, die ebenfalls in diesem Raum waren. Dann hat sie diese Überweisung durchgeführt. Das war natürlich mit besonders hohem Aufwand verbunden.
00:13:49: Felix Sühlmann-Faul: Das ist eben das Thema Vertrauen, das da ausgenutzt wird. Ich finde es auch wichtig, dass man nicht sagt, Vertrauen sei im Grunde eine grosse Schwachstelle, weil Vertrauen eine urmenschliche Angelegenheit ist, die für uns
00:14:06: Felix Sühlmann-Faul: extrem wichtig ist und auch immer extrem wichtig war.
00:14:09: Felix Sühlmann-Faul: Und Vertrauen ist gleichzeitig eigentlich das,
00:14:13: Felix Sühlmann-Faul: was dann im Grunde solche Sachen,
00:14:15: Felix Sühlmann-Faul: wie ich sie gerade beschrieben habe,
00:14:17: Felix Sühlmann-Faul: betrifft. Das ist natürlich mit besonders hohem Aufwand entstanden.
00:14:21: Felix Sühlmann-Faul: Aber das Social Engineering, sagen wir mal,
00:14:23: Felix Sühlmann-Faul: das auf niedrigerer Basis funktioniert,
00:14:26: Felix Sühlmann-Faul: da ist Vertrauen eigentlich ebenfalls ein wichtiger Faktor, und zwar deswegen, weil das eine Frage der Führung ist, eine Frage der Firmenkultur.
00:14:37: Felix Sühlmann-Faul: Ist es zum Beispiel so, dass eine Mitarbeiterin oder ein Mitarbeiter eine verdächtige E-Mail bekommt
00:14:45: Felix Sühlmann-Faul: und die dann meldet,
00:14:47: Felix Sühlmann-Faul: dann ist die Frage,
00:14:49: Felix Sühlmann-Faul: wie beispielsweise die IT-Abteilung
00:14:51: Felix Sühlmann-Faul: darauf reagiert. Wirkt
00:14:53: Felix Sühlmann-Faul: sie genervt oder sonst wie? Denn
00:14:55: Felix Sühlmann-Faul: dann wird diese Person gegebenenfalls
00:14:58: Felix Sühlmann-Faul: beim nächsten Mal diese E-Mail
00:14:59: Felix Sühlmann-Faul: nicht mehr melden.
00:15:01: Felix Sühlmann-Faul: Deswegen ist ein Vertrauen wichtig, das innerhalb der Firma funktioniert, sodass Du darauf vertrauen kannst, dass Du nicht doof angeschaut wirst, wenn Du Dich einmal mehr mit einer verdächtigen E-Mail oder einem verdächtigen Vorkommnis meldest.
00:15:20: Felix Sühlmann-Faul: Deswegen ist Vertrauen einerseits das Einfallstor, andererseits aber auch eine wichtige Basis, die zwischen den Mitarbeiterinnen und Mitarbeitern etabliert sein muss.
00:15:29: Martin Steiger: Du sagst ja auch, es braucht eine entsprechende Kultur, eine Vertrauenskultur.
00:15:35: Martin Steiger: Wie kommt man denn dorthin?
00:15:38: Martin Steiger: Das eine ist ja zu sagen: Ja, besser einmal prüfen, besser nachfragen, alles kein Problem.
00:15:44: Martin Steiger: Aber im Alltag kann das schwierig sein, gerade im heute schnelllebigen Alltag.
00:15:51: Felix Sühlmann-Faul: Auf jeden Fall. Ich glaube, es gibt viele Möglichkeiten, das gut zu etablieren. Eine ganz wichtige Angelegenheit ist natürlich: Was lebt die Chefetage vor? Wie geht sie beispielsweise mit diesem Thema um?
00:16:09: Felix Sühlmann-Faul: Das ist eine wichtige Angelegenheit. Man kann das beispielsweise auch fördern, indem man sagt: «In diesem Monat war zum Beispiel Mitarbeiterin XY besonders aufmerksam und hat der IT-Abteilung so und so viele Phishing-Mails weitergeleitet.»
00:16:25: Felix Sühlmann-Faul: Also, dass man das tatsächlich auch feiert und sagt, was hätte passieren können.
00:16:32: Felix Sühlmann-Faul: Und dass man
00:16:34: Felix Sühlmann-Faul: diese Aufmerksamkeit lobt
00:16:36: Felix Sühlmann-Faul: und nicht genervt darauf
00:16:38: Felix Sühlmann-Faul: reagiert oder
00:16:40: Felix Sühlmann-Faul: sagt: «Ach, jetzt meldet die sich schon wieder.»
00:16:42: Felix Sühlmann-Faul: Solche Sachen. Aber wie gesagt,
00:16:44: Felix Sühlmann-Faul: es ist eigentlich wie immer:
00:16:46: Felix Sühlmann-Faul: Es muss von der Chefetage
00:16:48: Felix Sühlmann-Faul: vorgelebt werden,
00:16:50: Felix Sühlmann-Faul: dass alle Mitarbeitenden und auch die Chefetage im selben Boot sitzen. Jeder ist im Grunde durch Social Engineering oder andere Methoden angreifbar, aber das Vertrauen untereinander hilft eben auch, das abzuwehren.
00:17:07: Martin Steiger: In diesem Unternehmenskontext könnte man etwas provokativ sagen,
00:17:12: Martin Steiger: dass eigentlich die Personen auf dem C-Level,
00:17:14: Martin Steiger: also das Management, die Geschäftsführung,
00:17:17: Martin Steiger: eigentlich das Sicherheitsrisiko darstellen
00:17:19: Martin Steiger: in diesem Unternehmenskontext.
00:17:21: Felix Sühlmann-Faul: Das ist ein wichtiger Punkt, ja.
00:17:23: Felix Sühlmann-Faul: Das ist auch häufig so.
00:17:25: Felix Sühlmann-Faul: Ich berate auch manchmal Unternehmen und gebe ihnen, wie gesagt, Workshops und so.
00:17:31: Felix Sühlmann-Faul: Und was ich da beobachte, ist, dass häufig auf der Ebene der Sicherheit Unterschiede gemacht werden.
00:17:39: Felix Sühlmann-Faul: Das fände ich eine überaus kritische Angelegenheit, wenn beispielsweise die Chefetage im Grunde laxer damit umgehen kann
00:17:48: Felix Sühlmann-Faul: und mehr Zugriffsrechte auf bestimmte Dinge hat.
00:17:52: Felix Sühlmann-Faul: Ein Rechte- und Rollenkonzept ist da eine extrem wichtige Angelegenheit.
00:17:57: Felix Sühlmann-Faul: Das funktioniert aber eben nur, wenn sich beispielsweise auch der Vorstand in dieses Rechte- und Rollenkonzept einfügt.
00:18:06: Felix Sühlmann-Faul: Und da wird auch die Frage nach dem Need-to-know-Prinzip gestellt: Worauf haben die Leute Zugriff, und müssen sie darauf Zugriff haben, ja oder nein? So wird es im Grunde zu einem festen Gefüge. Und das funktioniert dann, wie gesagt, eben nicht weiter,
00:18:23: Felix Sühlmann-Faul: wenn manche Leute in einer höheren Hierarchie lax mit diesen Themen umgehen und Zugriffsrechte auf alle möglichen Sachen haben, weil es dann im Grunde das Signal nach weiter unten gibt, dass man fünf gerade sein lassen kann und alles nicht so heiss gegessen wird, wie immer gesagt wird.
00:18:43: Martin Steiger: Es muss ja nicht einmal so sein, dass die Chefetage schon Zugriff auf alles Mögliche hat,
00:18:48: Martin Steiger: aber sie kann sich Zugriff verschaffen oder andere Mitarbeiterinnen und Mitarbeiter dafür einspannen.
00:18:54: Martin Steiger: Das könnte natürlich auch heissen, dass man ein Recht auf Ungehorsam in der Organisation etablieren müsste.
00:19:02: Martin Steiger: Dass man allen dort beschäftigten Personen sagt: «Okay, wenn es eine Weisung gibt, auch von oben,
00:19:07: Martin Steiger: von einer scheinbar befugten Person, wenn es irgendwie um die Sicherheit oder um Geld geht,
00:19:12: Martin Steiger: dann hast Du ganz klar das Recht, Nein zu sagen, ohne dass das negative Folgen für Dich hat.»
00:19:18: Felix Sühlmann-Faul: Genau, da sind wir wieder beim Thema Kultur.
00:19:22: Felix Sühlmann-Faul: Ob das so begriffen wird, dass im Grunde auf der Ebene der Sicherheit eigentlich alle,
00:19:29: Felix Sühlmann-Faul: dass es da im Grunde keine Hierarchie gibt, sondern alle auf demselben Niveau sind
00:19:35: Felix Sühlmann-Faul: und sich dann eben gegenseitig stützen müssen.
00:19:38: Martin Steiger: Was mir da natürlich auch immer in den Sinn kommt, und zwar bei allen Arten von Social Engineering:
00:19:43: Martin Steiger: Wir haben jetzt etwas den Unternehmenskontext vertieft, aber es gibt eben auch das Massengeschäft.
00:19:48: Martin Steiger: Für mich immer noch das Paradebeispiel: Facebook und Instagram mit diesen Account-Übernahmen,
00:19:52: Martin Steiger: aber natürlich auch viele andere, letztlich auch Betrugsmaschen.
00:19:56: Martin Steiger: Was mir da immer in den Sinn kommt, ist «Don't Panic».
00:19:58: Martin Steiger: Das Motto aus dem Hitchhiker's Guide to the Galaxy. Das heisst: tief durchatmen, sich nicht unter Druck setzen lassen, verifizieren, prüfen: Kann das denn wahr sein? Oder sich einfach die Zeit nehmen.
00:20:12: Martin Steiger: Ich finde es auch interessant, dass man das nicht häufiger bei Software und Diensten sieht, dass sie solche Zeitverzögerungen einbauen.
00:20:21: Martin Steiger: Einfach, damit man noch Zeit hat, nachzudenken. Das könnte vielleicht hilfreich sein, denn vielleicht merkt man es eine Stunde später.
00:20:29: Martin Steiger: Man kann dann nicht direkt handeln. Das ist natürlich lästig, wenn man handeln will, aber wenn man eine Stunde warten muss, merkt man vielleicht in dieser Zwischenzeit: Da ist etwas faul.
00:20:41: Felix Sühlmann-Faul: Genau. Aber es gab jetzt auch das nächste KI-Modell, diesmal nicht vom Hersteller, sondern von einem britischen AI Security Institute, wie sie sich nennen. Die haben Mythos 5 von Anthropic getestet.
00:20:59: Felix Sühlmann-Faul: Und haben dieses Modell in einem Testraum beobachtet und so weiter.
00:21:05: Felix Sühlmann-Faul: Und 17 von 19 Vorfällen stammten dann tatsächlich von diesem Modell.
00:21:11: Felix Sühlmann-Faul: Im schwerwiegendsten Fall versuchte
00:21:14: Felix Sühlmann-Faul: Mythos 5,
00:21:15: Felix Sühlmann-Faul: Schadcode in ein Open-Source-Projekt einzuschleusen,
00:21:20: Felix Sühlmann-Faul: und hat sich selbst
00:21:21: Felix Sühlmann-Faul: gefälschte Online-Identitäten
00:21:23: Felix Sühlmann-Faul: auf GitHub eingerichtet.
00:21:25: Felix Sühlmann-Faul: Und die haben dann
00:21:27: Felix Sühlmann-Faul: gezielt Druck ausgeübt
00:21:29: Felix Sühlmann-Faul: auf den menschlichen
00:21:31: Felix Sühlmann-Faul: Maintainer dieses Open-Source-Projekts,
00:21:33: Felix Sühlmann-Faul: damit er einen bestimmten Code
00:21:35: Felix Sühlmann-Faul: genehmigen soll. Es ist
00:21:37: Felix Sühlmann-Faul: kein Schaden entstanden, der war da schlau
00:21:39: Felix Sühlmann-Faul: genug, darauf zu reagieren.
00:21:41: Felix Sühlmann-Faul: Aber das war im Grunde auch so, dass man gar keinen menschlichen Angreifer braucht, der sich auf der Ebene des Social Engineering anschleichen muss, sondern KI-Modelle das inzwischen sehr gut selbst können.
00:21:54: Martin Steiger: Jetzt könnte man sagen: Felix, schön und gut, wir haben jetzt darüber diskutiert und auch schon den Tipp gegeben, wie man sich allenfalls gegen Social Engineering wappnen kann.
00:22:04: Martin Steiger: Aber mit KI haben die Angreifer mindestens doch grosse Vorteile.
00:22:09: Martin Steiger: Es muss auch nicht das allerbeste Modell sein, es kann auch ein offenes Modell sein.
00:22:13: Martin Steiger: Auch heute ist ein schlechtes Deutsch in einer E-Mail kein Warnzeichen mehr, typischerweise, denke ich, für Social Engineering.
00:22:19: Martin Steiger: Sondern vielleicht im Gegenteil, wenn die E-Mail zu schön daherkommt oder dieses typische KI-Layout hat, das man zum Teil auch schon irgendwie erkennt.
00:22:28: Martin Steiger: Aber im Prinzip müssten wir KI ja auch zur Verteidigung einsetzen können.
00:22:33: Felix Sühlmann-Faul: Das wird ja auch verschiedentlich gemacht, tatsächlich. Je nachdem, über welche Sorte von KI wir sprechen, ist es in vielen Fällen so, dass Mustererkennung ein wichtiges Thema ist.
00:22:44: Felix Sühlmann-Faul: Und Mustererkennung ist natürlich im Grunde Gold wert.
00:22:48: Felix Sühlmann-Faul: Wenn man beispielsweise den normalen Internetfluss eines Unternehmens beobachtet und darin Veränderungen analysieren kann,
00:22:57: Felix Sühlmann-Faul: dann ist das natürlich eine wichtige Angelegenheit.
00:23:00: Felix Sühlmann-Faul: Es sei denn, man hat ein Modell eingesetzt, das von aussen angegriffen wird, und dann hat man sozusagen den Angreifer im eigenen Haus.
00:23:08: Felix Sühlmann-Faul: Das ist dann natürlich im Grunde der Worst Case.
00:23:12: Martin Steiger: Ja, was machen wir jetzt konkret damit?
00:23:16: Martin Steiger: Es gibt das Problem auf verschiedenen Ebenen.
00:23:19: Martin Steiger: Wir haben gesagt: generell eben «Don't Panic», etwas den Stress rausnehmen, den Druck rausnehmen und so weiter.
00:23:24: Martin Steiger: Im Unternehmen geht es vielleicht um ein Recht auf Ungehorsam gegenüber der Chefin.
00:23:31: Martin Steiger: Aber was mich noch interessieren würde, Felix, ist dieser Kulturwandel.
00:23:36: Martin Steiger: Man steht ja irgendwo oder hat das noch gar nie systematisch angeschaut.
00:23:40: Martin Steiger: Es gibt ganz unterschiedliche Strukturen, Organisationen: gross, klein, Behörden, Unternehmen.
00:23:46: Martin Steiger: Gerade vielleicht auch bei kleineren Unternehmen, die natürlich keine fachlichen Ressourcen haben,
00:23:51: Martin Steiger: die keine Sicherheitsressourcen haben, die auch keinen CISO haben,
00:23:56: Martin Steiger: die keinen Datenschutzbeauftragten haben, die niemanden haben, der ihnen helfen kann,
00:24:00: Martin Steiger: aber die das Thema doch irgendwie angehen wollen.
00:24:03: Martin Steiger: Denn viele Unternehmen im deutschsprachigen Raum sind ja sehr klein,
00:24:06: Martin Steiger: häufig ein Inhaber, eine Inhaberin und vielleicht noch zwei, drei, vier, fünf, sechs
00:24:11: Felix Sühlmann-Faul: weitere Personen. Das ist eine der Ebenen, auf denen ich mich gerne bewege: Unternehmen zu beraten, zu unterstützen und ihnen Workshops zu geben. Ich mache das auch gerne bei Schulen, weil der Bildungsbereich inzwischen ebenfalls im Kreuzfeuer vieler Angriffe steht. Sie haben natürlich sehr viele personenbezogene Daten und sind in aller Regel sehr schlecht geschützt, weil sich darum nur wenige Leute kümmern müssen
00:24:39: Felix Sühlmann-Faul: und kümmern können. Externe Beratung und Trainings sind wichtige Themen, und da geht es darum, auf der Ebene der Awareness zu arbeiten. Es gibt ganz viele Schulungen im Bereich Phishing, und inzwischen ist auch nachgewiesen, dass diese Schulungen so gut wie nichts bringen.
00:24:59: Felix Sühlmann-Faul: Aber wichtig ist, darauf hinzuweisen, was das tatsächlich bedeuten kann und wie gross die Gefahr tatsächlich ist. Auch kleine Firmen können nicht sagen: «Wir sind viel zu klein, wir werden nicht angegriffen.» Ich kenne beispielsweise nur die Zahlen für Deutschland.
00:25:18: Felix Sühlmann-Faul: Da war es so, dass es zwischen 2024 und 2025 beispielsweise einen 30-prozentigen Zuwachs an Cybercrime-Fällen gab.
00:25:27: Felix Sühlmann-Faul: Und das ist eben nur das, was tatsächlich gemeldet wird.
00:25:31: Felix Sühlmann-Faul: Viele Firmen genieren sich dann im Grunde auch verständlicherweise und melden das gegebenenfalls nicht.
00:25:38: Felix Sühlmann-Faul: Aber der Wirtschaftsschaden pendelt sich inzwischen über die Jahre bei rund 200 Milliarden Euro
00:25:45: Felix Sühlmann-Faul: pro Jahr ein. Das sind Erpressungsgelder, Imageschäden und so weiter. Das sind alles Zahlen, die sich summieren. Und das kann eine Firma tatsächlich auch richtig ruinieren. Das soll keine Panikmache sein. Deswegen ist es wichtig, auch zu zeigen, was das bedeutet.
00:26:07: Felix Sühlmann-Faul: Ich arbeite in den Workshops beispielsweise gerne mit diesem Sicherheitstacho.
00:26:12: Felix Sühlmann-Faul: Das gibt es auch von anderen Firmen, aber in diesem Fall ist er von der Telekom.
00:26:16: Felix Sühlmann-Faul: Die haben ein Live-Abbild, auf dem man sieht, wo gerade Angriffe stattfinden.
00:26:22: Felix Sühlmann-Faul: Und das ist global.
00:26:23: Felix Sühlmann-Faul: Da sieht man, was tatsächlich los ist.
00:26:26: Felix Sühlmann-Faul: Darüber machen sich viele Menschen im Grunde gar keine Gedanken,
00:26:30: Felix Sühlmann-Faul: dass das ein Thema ist, mit dem wir jeden Tag zu tun haben.
00:26:35: Felix Sühlmann-Faul: Das findet um uns herum statt. Und wenn man selbst noch nicht angegriffen wurde, muss man nur im Bekanntenkreis fragen. Da gibt es sicher jemanden, dem schon einmal Kreditkartendaten gestohlen wurden, oder jemanden, der in einer Firma arbeitet, die beispielsweise Leute entlassen musste, weil sie einen enormen Cyberangriff hatte und dadurch das Geschäft eingebrochen ist.
00:26:58: Felix Sühlmann-Faul: Das ist die ganze Zeit da, und da sind wir wieder am Anfang des Gesprächs. Du hast von dem Loch in der Strasse gesprochen. Das ist sehr konkret, aber sehr abstrakt ist nach wie vor die Vorstellung davon, was im Cyberraum stattfindet.
00:27:16: Martin Steiger: Ja, ich denke, das sind gute Hinweise: dass man auch mit Beispielen arbeitet und vielleicht Szenarien durchdenkt, was wäre, wenn. Da kann übrigens auch KI helfen. Du kannst einem KI-Tool, ChatGPT oder einem Tool Deiner Wahl, per Prompt sagen: «Hey, wir möchten so eine Schulung durchführen. Gib mir fünf Fälle, die wir über Social Engineering diskutieren können.» Du wirst vermutlich ziemlich gute Beispiele erhalten.
00:27:42: Felix Sühlmann-Faul: Genau. Und dann ist es auch wichtig, dass das jeweils an den Arbeitskontext der Firma angepasst ist. Also dass man nicht mit Beispielen kommt, die irgendwie generisch sind. Denn das sind genau die Sachen, bei denen die Leute abschalten und das über sich ergehen lassen, weil sie den Bezug zur eigenen Arbeitssituation nicht herstellen können.
00:28:03: Martin Steiger: Was meiner Erfahrung nach helfen kann, ist auch der Verweis auf das Privatleben.
00:28:07: Martin Steiger: Dort denke ich beim Social Engineering vor allem an den Enkeltrickbetrug,
00:28:10: Martin Steiger: vielleicht auch an den ganzen Liebesbetrug.
00:28:13: Martin Steiger: Aber dort kommen ja genau die gleichen Elemente zusammen.
00:28:17: Martin Steiger: Es findet ein Erstkontakt statt, sei es telefonisch, per E-Mail oder per WhatsApp,
00:28:21: Martin Steiger: eben auf irgendeinem Kanal.
00:28:22: Martin Steiger: Dort wird dann das Vertrauen zum Opfer aufgebaut,
00:28:25: Martin Steiger: damit das Opfer in die Falle läuft, gerade wenn es einen schlechten Tag hat oder es zufällig passt.
00:28:30: Martin Steiger: Vieles ist ja nicht unbedingt gezielt, sondern wirklich Massengeschäft.
00:28:34: Martin Steiger: Und dort sieht man vielleicht auch die Konsequenzen am einfachsten.
00:28:38: Martin Steiger: Da verschafft sich dann jemand Zugang zum gesamten Vermögen des Opfers, und das ist dann weg.
00:28:45: Martin Steiger: Das Gleiche kann natürlich auch einem Unternehmen passieren.
00:28:48: Martin Steiger: Je nach Unternehmensgrösse ist das dann auch das Ende für das Unternehmen.
00:28:53: Martin Steiger: Ja, Felix, ich denke, wir wiederholen zum Schluss einfach nochmals die Tipps gegen Social Engineering, also wie man das verhindern kann. Ich beginne einfach einmal mit «Don't Panic»: sich Zeit nehmen. Dass man das eben auch ermöglicht. Privat ist man zum Teil einfach allein, allein als Ziel von Social Engineering,
00:29:09: Martin Steiger: aber auch im Verein, in der Behörde, in der Organisation, im Unternehmen.
00:29:13: Martin Steiger: Einfach überall sollte man daran denken:
00:29:16: Martin Steiger: Hey, es muss im Normalfall nicht so schnell gehen.
00:29:19: Martin Steiger: Man arbeitet nicht als Notarzt oder sonst in einem Bereich,
00:29:23: Martin Steiger: wo es wirklich zeit-
00:29:24: Martin Steiger: kritisch sein kann.
00:29:26: Felix Sühlmann-Faul: Nochmals nachfragen, auch über einen zweiten Kanal. Also nicht per E-Mail nachfragen, sondern
00:29:31: Felix Sühlmann-Faul: beispielsweise zum Telefonhörer greifen und darüber nachfragen, über eine Nummer,
00:29:37: Felix Sühlmann-Faul: die beispielsweise intern im Unternehmen ist. Das fände ich wichtig.
00:29:41: Felix Sühlmann-Faul: Und natürlich auf die IT-Abteilung zugehen und dort nachfragen. Ich als Datenschützer bekomme auch häufiger Nachfragen mit angehängten E-Mails, so nach dem Motto: «Ist das echt, ist das nicht echt?» Darauf antworte ich immer gerne.
00:29:57: Felix Sühlmann-Faul: Ich finde das auch einen wichtigen Dienst, weil jede Person, die mir so etwas weiterleitet und der ich dann ausführlich antworte und begründe,
00:30:06: Felix Sühlmann-Faul: warum das jetzt beispielsweise Phishing ist, vielleicht auch fürs nächste Mal etwas dazugelernt hat
00:30:12: Felix Sühlmann-Faul: und dem dann selbst etwas souveräner ins Auge schauen und es auch selbst ganz gut beurteilen kann. Das freut mich dann.
00:30:21: Martin Steiger: Stimmt, sich austauschen, das geht in jedem Umfeld.
00:30:24: Martin Steiger: Und das hat mich auch daran erinnert, Felix, bei ehemaligen Mandantinnen und Mandanten,
00:30:29: Martin Steiger: die Social-Engineering-Opfer wurden.
00:30:31: Martin Steiger: Da biete ich immer an: «Hey, Sie können sich jederzeit bei mir melden,
00:30:35: Martin Steiger: wenn Ihnen etwas verdächtig vorkommt, und dann prüfe ich erst: Ist das seriös, ja oder nein?»
00:30:40: Martin Steiger: Und ich muss sagen, bislang habe ich noch keine Anfrage bekommen,
00:30:43: Martin Steiger: bei der die Antwort war: «Ja, das ist seriös, kein Problem.»
00:30:46: Martin Steiger: Denn daran muss man auch denken: Wenn man einmal Opfer war, findet man sich häufig auf Opferlisten wieder, weil man ja anfällig ist. Das gilt übrigens auch für Unternehmen, nicht nur für Personen. Auch daran muss man denken.
00:31:02: Martin Steiger: Felix, machen wir an diesem Punkt doch für heute einen Schlussstrich.
00:31:07: Martin Steiger: Ich danke Dir bestens, dass Du Dir einmal mehr so viel Zeit genommen hast.
00:31:11: Martin Steiger: Für mich war das ein spannender Austausch.
00:31:13: Felix Sühlmann-Faul: Fand ich auch. Hat mir sehr gut gefallen.
00:31:16: Felix Sühlmann-Faul: Und ja, schon das zweite Mal. Ich bin immer gerne bei Dir.
00:31:24: Sprecher: Haben Dir die Datenschutz-Plaudereien gefallen?
00:31:28: Sprecher: Wir freuen uns über Deine Bewertungen, Deinen Kommentar oder Deine Rückmeldung.
Neuer Kommentar