Was ist Social Engineering? Definition & Arten
โก Intelligente Zusammenfassung
Social Engineering ist die Kunst, Menschen durch Manipulation dazu zu bringen, vertrauliche Informationen preiszugeben oder Zugang zu gewรคhren. Auf dieser Seite wird erklรคrt, wie solche Angriffe durchgefรผhrt werden, welche Techniken die Angreifer bevorzugen und welche Gegenmaรnahmen sie stoppen.

Was ist Social Engineering?
Social Engineering bezeichnet die Kunst, Nutzer eines Computersystems zu manipulieren, um vertrauliche Informationen preiszugeben, die fรผr unbefugten Zugriff auf das System genutzt werden kรถnnen. Der Begriff umfasst auch die Ausnutzung von Gutmรผtigkeit, Gier und Neugier, um in gesperrte Gebรคude zu gelangen oder Nutzer zur Installation von Hintertรผr-Software zu bewegen.
Die Kenntnis der Tricks, mit denen Angreifer Menschen zur Preisgabe ihrer Zugangsdaten verleiten, ist grundlegend fรผr den Schutz von Computersystemen. Da das Ziel ein Mensch und nicht ein Server ist, kann keine Firewall allein die Sicherheitslรผcke schlieรen.
In diesem Artikel lernen Sie die gรคngigen Social-Engineering-Techniken und die Sicherheitsmaรnahmen kennen, die ihnen entgegenwirken.
Wie funktioniert Social Engineering?
Ein Social-Engineering-Angriff folgt einem wiederholbaren Zyklus. Das folgende Diagramm zeigt die fรผnf Phasen, die ein Angreifer durchlรคuft.
HIER,
- Informationen sammelnIn dieser ersten Phase sammelt der Angreifer so viele Informationen wie mรถglich รผber das potenzielle Opfer. Die Informationen stammen von Unternehmenswebseiten, รถffentlichen Dokumenten, sozialen Medien und aus informellen Gesprรคchen mit Nutzern.
- Angriff planenDer Angreifer erlรคutert, wie der Angriff ablaufen wird und wen man zuerst kontaktieren wird.
- Erwerben Sie WerkzeugeDazu gehรถren die Computerprogramme und Requisiten, die beim Start des Angriffs verwendet wurden.
- AttackeDer Angreifer nutzt die Schwรคchen des Zielsystems aus, in der Regel indem er eine Person zum Handeln verleitet.
- Nutzen Sie erworbenes Wissen: Details, die unterwegs aufgeschnappt werden, wie zum Beispiel Haustiernamen oder Geburtsdaten der Grรผnder, dienen spรคteren Angriffen wie dem Erraten von Passwรถrtern als Grundlage.
Arten von Social-Engineering-Angriffen
Social-Engineering-Techniken nehmen viele Formen anDie folgenden sechs Punkte betreffen die meisten gemeldeten Vorfรคlle.
Vertrautheits-Exploit
Nutzer sind gegenรผber Personen, die sie bereits kennen, weniger misstrauisch. Daher investiert ein Angreifer mรถglicherweise Zeit, um sich zunรคchst ein bekanntes Gesicht zu verschaffen โ etwa bei Mahlzeiten, in Pausen oder bei gesellschaftlichen Anlรคssen. Wo ein Gebรคude einen Zugangscode oder eine Karte erfordert, ist die Wahrscheinlichkeit viel hรถher, dass einem vertrauten Gesicht die Tรผr aufgehalten wird. Dieselbe Vertrautheit veranlasst Menschen, beilรคufige Fragen zu beantworten, beispielsweise wo sie ihren Partner kennengelernt haben oder wie ein Lehrer hieร. Genau diese Antworten werden bei der Passwortwiederherstellung abgefragt, um so Zugang zu erhalten. E-Mail-Konten.
Einschรผchternde Umstรคnde
Menschen meiden Personen, die wรผtend oder konfrontativ wirken. Bei dieser Masche inszeniert der Angreifer einen hitzigen Telefonstreit oder eine Auseinandersetzung mit einem Komplizen und fragt dann nach Informationen. Viele Nutzer antworten nur, um das Gesprรคch zu beenden. Dieselbe Taktik hรคlt Mitarbeiter davon ab, an Sicherheitskontrollpunkten ordnungsgemรครe รberprรผfungen durchzufรผhren.
Phishing
Phishing nutzt Tricks und Tรคuschung, um an private Daten zu gelangen. Der Betrรผger gibt sich als Mitarbeiter eines legitimen Dienstes aus, beispielsweise eines Webmail- oder Online-Banking-Anbieters, und fordert den Nutzer zur Bestรคtigung von Benutzername und Passwort auf. Mit derselben Methode werden Kartennummern, Einmalpasswรถrter und andere persรถnliche Daten erbeutet.
Dicht auffahren
Beim sogenannten โTailgatingโ folgt man einem autorisierten Benutzer durch die Tรผr eines Sperrbereichs. Aus Hรถflichkeit hรคlt der Benutzer die Tรผr auf, und der Social Engineer geht hinein, ohne einen Ausweis vorzuzeigen.
Ausnutzung der menschlichen Neugier
Hier platziert der Social Engineer einen mit Schadsoftware infizierten USB-Stick, den die Benutzer finden. Der Finder schlieรt ihn รผblicherweise an, und der Stick startet entweder automatisch oder verleitet den Benutzer dazu, eine Datei mit einem verdรคchtigen Namen wie โMitarbeitergehaltโ zu รถffnen. Review.docx.
Ausnutzung der menschlichen Gier
Der Social Engineer lockt den Nutzer mit dem Versprechen, online schnell Geld zu verdienen, und fordert ihn dann auf, ein Formular auszufรผllen und seine Identitรคt mit Kreditkartendaten zu bestรคtigen.
Wie kann man Social-Engineering-Angriffe verhindern?
Vorbeugung beginnt mit persรถnlichen Gewohnheiten. Folgende Praktiken schรผtzen vor allen Arten von Social-Engineering-Angriffen:
- Schlieรen Sie keine unbekannten USB-Laufwerke an Ihren Computer an.
- Klicken Sie nicht auf Links in unerwarteten E-Mails; geben Sie die Adresse manuell ein oder verwenden Sie ein gespeichertes Lesezeichen.
- Verwenden Sie lange, einzigartige Passwรถrter, die in einem Passwort-Manager gespeichert sind.
- Aktivieren Sie die Multi-Faktor-Authentifizierung und bevorzugen Sie dabei eine App oder einen Hardware-Schlรผssel gegenรผber SMS.
- Vorsicht ist geboten bei reinen Online-Freundschaften, die sich schnell in Richtung Geld oder Zugang verlagern.
- Halten Sie das Betriebssystem und alle Anwendungen auf dem neuesten Stand.
- Sichern Sie Ihre Gerรคte mit Festplattenverschlรผsselung und einer Bildschirmsperre.
- Installieren Sie eine seriรถse Antiviren- oder Endpoint-Protection-Software.
- Sichern Sie Ihre Daten regelmรครig und testen Sie die Wiederherstellung.
- Vertrauliche Dokumente sollten geschreddert statt weggeworfen werden.
- Nutzen Sie ein VPN in nicht vertrauenswรผrdigen Netzwerken.
- Sperren Sie Ihren Laptop, sobald Sie ihn verlassen.
- Ungewรถhnliche Anfragen sollten vor dem Handeln รผber einen zweiten, bekannten Kanal รผberprรผft werden.
Gegenmaรnahmen gegen Social Engineering
Individuelle Gewohnheiten sind nur die halbe Wahrheit. Da jede Technik eine vorhersehbare menschliche Neigung ausnutzt, kann eine Organisation fรผr jede Technik eine Gegenmaรnahme entwickeln.
| Technik | Organisatorische Gegenmaรnahme |
|---|---|
| Ausnutzung von Vertrautheit | Weisen Sie die Nutzer darauf hin, dass Vertrautheit nicht die Sicherheitsprรผfung ersetzen kann. Selbst ein bekannter Kollege genรผgt nicht als Berechtigung fรผr geschรผtzte Bereiche und Informationen. |
| Einschรผchternde Umstรคnde | Schulen Sie die Nutzer darin, Drucktaktiken zu erkennen, mit denen auf sensible Informationen geachtet wird, hรถflich abzulehnen und den Vorfall anschlieรend zu melden. |
| Phishing | Seriรถse Websites nutzen sichere Verbindungen zu Daten verschlรผsseln und ihre Identitรคt nachweisen. รberprรผfen Sie die Adresszeile und beantworten Sie niemals E-Mails, in denen nach persรถnlichen Daten gefragt wird. |
| Dicht auffahren | Weisen Sie die Benutzer an, niemals eine andere Person mit ihrer Zugangsberechtigung einzulassen. Jeder meldet sich einzeln an, und Besucher ohne Zugangsberechtigung werden am Empfang kontrolliert. |
| Menschliche Neugier | Gefundene USB-Sticks sind den Systemadministratoren zu รผbergeben, die sie auf einem separaten Rechner und nicht auf einer Produktions-Workstation scannen. |
| Menschliche Gier | Schulen Sie Ihre Mitarbeiter darin, Betrugsmaschen, die schnellen Reichtum versprechen, zu erkennen, und geben Sie ihnen einen einfachen Kanal zur Meldung solcher Betrugsmaschen. |
Das Patchen unterstรผtzt dieses Training, denn ein Angreifer, dem es nicht gelingt, einen Benutzer zur Kooperation zu bewegen, greift auf ungepatchte Software zurรผck.


