Jeder möchte seine Sicherheit gewährleisten und gibt dafür Unsummen aus. Daher sind die Investitionen in die Sicherheit in den letzten Jahrzehnten deutlich gestiegen, und es wurden zahlreiche neue Technologien und Techniken entwickelt, um Sicherheitslücken zu schließen. Menschliche Fehler werden dabei jedoch oft übersehen. Es gibt keinen Menschen, der noch nie Fehler gemacht hat; Fehler zu machen ist ein grundlegender Teil der menschlichen Natur – daran wachsen und lernen Menschen.
Ein Angreifer kann viele Schwachstellen auf hoher Ebene nutzen, um in ein System einzudringen. Laut einer Studie von IBM, sind menschliche Fehler die Hauptursache für 95 % der Cybersicherheitsverletzungen. Datenverlust, Fehllieferungen und andere menschliche Fehler wurden darunter aufgeführt. Wenn wir diese Fehler also irgendwie eliminieren, wären 9.5 von 10 Cyber-Verstößen möglicherweise nicht aufgetreten.
Dennoch beruht der Erfolg des Angreifers in vielen Fällen darauf, dass er menschliche Fehler provoziert oder ausnutzt, etwa durch Social Engineering, um das Passwort zu erraten oder ähnliches.
Soziale Technik
Social Engineering ist ein Begriff, der ein breites Spektrum von Angriffen auf die menschliche Interaktion beschreibt. Dabei wird hauptsächlich psychologische Manipulation eingesetzt, um Benutzer zu Sicherheitsfehlern zu verleiten, wie z. B. das Verbergen ihrer wahren Identität und ihrer Motive, indem sie sich als vertrauenswürdige Personen ausgeben. Diese Technik ist bei Angreifern sehr beliebt, da sie oft einfacher ist, Menschen auszunutzen als Netzwerke oder Software. Der erste Schritt bei Social-Engineering-Angriffen besteht darin, Informationen zu sammeln oder Nachforschungen über das Ziel anzustellen. Das Ziel kann ein Unternehmen sein. In diesem Fall sammelt der Angreifer Informationen über die Organisationsstruktur, interne Abläufe, Mitarbeiter usw. Eine gängige Taktik besteht darin, sich auf die Verhaltensmuster der Mitarbeiter zu konzentrieren, die zunächst Zugriff haben, indem deren Social-Media-Profile oder ihr Online-Verhalten gescannt werden. Es gibt verschiedene Arten von Social-Engineering-Techniken. Einige der gängigsten sind:
- Baiting
Wie der Name schon sagt, nutzt ein Angreifer bei dieser Art von Angriff die Gier oder Neugier des Benutzers aus. Angenommen, ein Angreifer hinterlässt ein mit Malware infiziertes externes Gerät an einem Ort, der mit Sicherheit von einem unschuldigen Benutzer gefunden wird. Der Benutzer, in diesem Fall das „Ziel“, fügt dieses Gerät in sein System ein und installiert unbeabsichtigt die Malware.
- Vorwand
Beim Pretexting verschafft sich ein Angreifer durch Lügen oder Betrug Zugriff auf vertrauliche Daten des Opfers (Benutzers). Ein solcher Betrug kann darin bestehen, dass ein Angreifer vorgibt, finanzielle oder persönliche Daten zu benötigen, um die Authentifizierung des Benutzers zu überprüfen. Auf diese Weise gelangt der Angreifer an die Daten des Benutzers.
- Scareware
Bei dieser Technik glaubt der Benutzer, sein System sei mit Malware infiziert, für die der Angreifer eine Lösung anbietet. In Wirklichkeit handelt es sich dabei um einen Trick, um mithilfe der bereitgestellten Lösung Zugriff auf das System des Benutzers zu erhalten.
- Ablenkungsdiebstahl
Dabei wird ein Zustelldienst dazu verleitet, die falsche Abhol- oder Abgabeadresse anzusteuern und die Transaktion abzufangen. Ein Dienst kann dies sorgfältig vermeiden, wenn er vorsichtiger vorgeht.
- Gegenleistung
Bei dieser Art von Angriff gibt ein Angreifer vor, dem Opfer etwas zu liefern, im Austausch gegen Informationen. Beispielsweise kann ein Angreifer ein zufällig ausgewähltes Ziel anrufen und sich als technischer Support ausgeben. Auf diese Weise kann der Angreifer auf einen echten Benutzer stoßen, der Hilfe benötigt, und ihn dazu bringen, Schadsoftware zu starten oder durch Interaktion Informationen von ihm zu sammeln.
In 2013 stellte das Syrische elektronische Armee konnte sich über eine Phishing-E-Mail, die eine bösartige E-Mail enthielt, Zugang zum Twitter-Konto der Associated Press verschaffen. Ein Angreifer schickte diese E-Mail unter dem Deckmantel eines Kollegen an einen AP-Mitarbeiter. Auf diese Weise konnte der Hacker über den Twitter-Account der AP Fake News versenden. AP hätte dies verhindern können, wenn die Technologieabteilung regelmäßige Mitarbeiterkontrollen durchgeführt und über ein sicheres E-Mail-Gateway verfügt hätte.
Was bedeutet menschliches Versagen in der Cybersicherheit?
Menschliches Versagen bedeutet unbeabsichtigte Aktionen von Mitarbeitern oder Benutzern wie eine Fehlzustellung (E-Mail an den falschen Empfänger oder die falsche Adresse) oder mangelnde Passworthygiene (schwache Passwörter sind relativ leicht zu knacken oder zu erraten), die eine Sicherheitsverletzung verursachen, verbreiten oder ermöglichen. Dies umfasst also eine Vielzahl von Aktivitäten, vom Herunterladen einer vireninfizierten Anwendung bis hin zur Verwendung eines falschen Passworts. Dies sind einige Gründe, warum menschliches Versagen so schwer zu beheben ist. Bei der Vielzahl der genutzten Websites, Tools und Dienste benötigen Mitarbeiter und Benutzer unterschiedliche Benutzernamen und Passwörter und greifen daher zu Abkürzungen, um sich das Leben zu erleichtern. Dies erhöht die Gefahr von Cyberkriminalität und anderen Arten von Sicherheitsverletzungen.
Warum ist menschliches Versagen so gefährlich?
Sicherheitsverletzungen nutzen das schwächste Glied aus, das in vielen Fällen der Mensch selbst ist und nicht der von ihm geschriebene Code. Diese menschlichen Fehler können sich auf vielfältige Weise zeigen – von der Nichtabwehr eines Phishing-Angriffs (durch Klicken auf den Link einer anonymen Quelle und Aussetzen des Netzwerks für den Angreifer) bis hin zu schwachen Passwörtern. Sie führen auch zu Datenlecks.
Einem Cyberkriminellen kann es gelingen, das Passwort zu erraten oder mithilfe von Social Engineering einen Mitarbeiter dazu zu bringen, eine Zahlung an eine vom Kriminellen kontrollierte Transaktionsseite zu leisten, wenn nicht für die entsprechenden technischen Sicherheitsmaßnahmen gesorgt wird (SSL-Zertifikat oder eine gute Firewall).
Welche Faktoren führen zu menschlichen Fehlern?
Bei menschlichen Fehlern spielen mehrere Faktoren eine Rolle, aber die häufigsten sind diese drei:
- Innovation
Fehler können auftreten, wenn die Möglichkeit dazu besteht. Dieser Prozess mag zunächst offensichtlich erscheinen, aber wenn mehrere Möglichkeiten bestehen, dass etwas schiefgeht, besteht die Gefahr, dass Benutzer einen Fehler machen.
- Fehlendes Bewusstsein
Die meisten menschlichen Fehler entstehen dadurch, dass Benutzer nicht wissen, wie sie vorgehen sollen. Beispielsweise sind Benutzer, die sich der Phishing-Gefahr nicht bewusst sind, viel anfälliger für Phishing-Angriffe. Und wer die Gefahren öffentlicher WLANs nicht kennt, riskiert schnell, dass seine Sitzung gekapert oder seine Anmeldedaten gestohlen werden.
- Arbeitsumfeld
Viele Umweltfaktoren führen zu menschlichen Fehlern. Die physische Umgebung eines Arbeitsplatzes kann die Fehlerquote erhöhen. Auch die Unternehmenskultur spielt hier eine wichtige Rolle. Ein Endbenutzer kennt zwar oft die richtige Vorgehensweise, setzt diese aber möglicherweise nicht um, weil es einen einfacheren Weg gibt oder er glaubt, dass dies nicht unbedingt notwendig ist. Eine Unternehmenskultur, in der Sicherheit immer im Hintergrund bleibt, führt zu mehr Fehlern.
Einige Beispiele für menschliches Versagen
Menschliches Versagen kann die Sicherheit auf unzählige Arten gefährden, aber einige Fehlerarten fallen stärker auf als andere.
- Fehllieferung
Das Senden von Informationen an den falschen Empfänger stellt eine allgegenwärtige Bedrohung für die Datensicherheit dar. Einer der schwerwiegendsten Datenschutzverstöße ereignete sich, als eine NHS-Praxis die E-Mail-Adressen (Identität) von mehr als 800 Patienten preisgab, die HIV-Kliniken besucht hatten. Der Mitarbeiter, der diese E-Mails an HIV-Patienten verschickte, hatte deren E-Mail-Adresse versehentlich in das Feld „An“ statt in das Feld „Bcc“ eingegeben.
- Patchen
Cyberkriminelle suchen ständig nach neuen Schwachstellen in Softwaretechnologien. Sobald diese Schwachstellen entdeckt werden, beheben die Entwickler sie und stellen Patches oder Updates bereit, bevor Cyberkriminelle angreifen können. Deshalb ist es wichtig, Sicherheitsupdates so schnell wie möglich zu installieren. Im Jahr 2017 befiel die Ransomware WannaCry weltweit zahlreiche Computer und verursachte Schäden in Millionenhöhe. Der Exploit mit dem Namen „EternalBlue“ wurde jedoch bereits Monate vor den Angriffen von Microsoft gepatcht.
- Passwortprobleme
Das Sprichwort „Menschen und Passwörter vertragen sich einfach nicht“ mag zwar lustig klingen, hat aber bis zu einem gewissen Grad seine Berechtigung. Der Bericht des National Centre for Cyber Security aus dem Jahr 2019 zeigte eine traurige Wahrheit: 123456 ist nach wie vor das weltweit beliebteste Passwort, und 45 % der Menschen verwenden das Passwort ihres primären E-Mail-Kontos auch für andere Dienste.
- Phishingangriff
Manchmal hinterlassen Angreifer ein externes Laufwerk (z. B. einen USB-Stick) in Reichweite des Benutzers oder Ziels. Der Benutzer oder das Ziel könnte dieses externe Laufwerk aus Neugier an sein System anschließen. Auf diese Weise könnte der Angreifer einen erfolgreichen Phishing-Angriff durchführen. Daher muss der Benutzer vorsichtig sein und vor solchen Aktionen mehr als einmal nachdenken.
Arten menschlicher Fehler
Es gibt viele Möglichkeiten und Situationen für menschliche Fehler. Dennoch lassen sie sich grob in zwei verschiedene Typen einteilen. Der Unterschied besteht darin, ob der Benutzer oder die betreffende Person über das notwendige Wissen verfügt, um die richtige Aktion auszuführen.
- Fehler aufgrund von Fähigkeiten
Dabei handelt es sich um kleine Fehler wie Ausrutscher und Versäumnisse bei der Ausführung vertrauter Aufgaben und Tätigkeiten. Diese können auftreten, wenn ein Mitarbeiter oder Benutzer müde ist, unaufmerksam ist, abgelenkt ist usw. In diesem Fall kennt der Endbenutzer die richtige Vorgehensweise, versäumt es aber aus Versehen oder Nachlässigkeit.
- Entscheidungsbasierter Fehler
Diese Fehler entstehen, wenn ein Benutzer eine falsche Entscheidung trifft. Dies kann in beiden Fällen der Fall sein: Der Benutzer verfügt nicht über das erforderliche Wissen, hat nicht genügend Informationen oder erkennt nicht, dass seine Handlung zu einer Entscheidung führt.
Wie verhindern wir menschliche Fehler?
Durch die Anwendung der folgenden Praktiken und Lösungen besteht die Möglichkeit, Sicherheitsverletzungen wirksam zu verhindern:
- Aktualisieren Sie die Sicherheitsrichtlinie des Unternehmens
Die Sicherheitsrichtlinien einer Organisation sollten klar darlegen, wie mit kritischen Daten (einschließlich Passwörtern) umzugehen ist, wer auf diese Daten zugreifen kann und welche Sicherheitssoftware für diese Daten verwendet werden soll.
- Verwenden Sie das Prinzip der geringsten Privilegien
Der einfachste Weg, den Datenzugriff zu sichern, besteht darin, den Zugriff standardmäßig zu verweigern. Verwenden Sie Zero Trust-Sicherheit Die Entwicklung eines IT-Systems über ein Netzwerk ist ein sehr sicherer Ansatz, bei dem Benutzer und Mitarbeiter einer Organisation aus Sicherheitsgründen authentifiziert, autorisiert oder kontinuierlich validiert werden. Privilegierter Zugriff kann jedoch fallweise gewährt werden. Auf diese Weise können Organisationen versehentliche Datenlecks verhindern.
- Bieten Sie regelmäßige Schulungen und persönliche Weiterentwicklung an
Die Technologie entwickelt sich ständig weiter, sodass auch die Anforderungen von Kunden und Auftraggebern steigen. Schulungen und die Möglichkeit, neue Fähigkeiten zu erwerben, helfen Mitarbeitern, auf dem neuesten Stand zu bleiben.
- Cloud-Speicherung und Dokumentenverwaltung in Betracht ziehen
Verwendung der Cloud Die Speicherung der Dokumente bedeutet, dass die Dateien regelmäßig gesichert werden und mehr als eine Person Zugriff darauf hat.
Fazit
Der Mensch muss jedoch nicht das schwächste Glied sein. Je weniger Fehlermöglichkeiten es gibt, desto weniger wird das Wissen der Benutzer geprüft. Je mehr Wissen die Benutzer besitzen, desto geringer ist die Wahrscheinlichkeit, dass sie Fehler machen. Statistiken zeigen, dass 95 % der Sicherheitsverletzungen auf menschliches Versagen zurückzuführen sind. Sie zeigen jedoch auch, dass selbst der kleinste Schritt zur Behebung menschlicher Fehler am Ende der größte für die Gewährleistung robuster Sicherheit sein kann.
