Die vier besten Wege, die digitale Welt zu sichern


Der effektivste Weg, Menschen in die Lage zu versetzen, Phishing-E-Mails zu erkennen und zu melden, ist jedoch die Stärkung der "menschlichen Firewall"
Kriminelle haben sich schnell KI zueigen gemacht, um selbst Zero-Day-Schwachstellen zu erkennen und auszunutzen


In einer Welt, in der die digitalen Leben immer stärker miteinander verflochten sind, erhöht jeder abgesicherte Angriffsvektor die Sicherheit der vernetzten Menschen. Im Folgenden werden von Imperva die vier besten Wege zur Absicherung der digitalen Welt vorgestellt.

Schutz von Zugangsdaten, und zwar ohne Passwörter
Bedrohungsakteure werden immer geschickter darin, gezielt auf Zugangsdaten zuzugreifen, bewegt sich die Branche allmählich weg von Passwörtern und hin zu einer passwortlosen Zukunft. Das bedeutet, dass man auf andere Formen der Authentifizierung umsteigt, die biometrische Daten, PINs, Muster und Passkeys anstelle von Passwörtern nutzen können. Mit einer wachsenden Anzahl von Plattformen, die Passkeys und passwortlose Authentifizierung unterstützen, wird die Abkehr von Passwörtern immer einfacher und reibungsloser.

Wenn passwortlose Optionen nicht machbar sind, sollten sichere Passwörter mit einem Passwortmanager verwendet werden. Leider verwenden weniger als 40 Prozent aller Online-Nutzer für jedes Konto ein eigenes Passwort, zeigt er Bericht der National Cybersecurity Alliance 2023 Oh Behave! auf. Wiederverwendete Passwörter geben Cyberkriminellen einen Bonus-Zugang zu anderen Bereichen des digitalen Lebens einer Person, wenn sie sich nur die Mühe gemacht haben, einen einzigen Zugangscode zu stehlen oder zu kaufen oder gar zu knacken. Abgesehen davon, dass man sich für jede Website anders anmelden sollte, empfiehlt die gängige Meinung (a la CISA), dass ein sicheres Kennwort Folgendes enthalten sollte:
>> Mindestens 16 Zeichen.
>> Zufallsgenerierung mit einer Mischung aus Buchstaben, Symbolen und Zahlen.
>> Möglicherweise eine "Passphrase" aus vier bis sieben Wörtern, wobei eine Zufallsgenerierung empfohlen wird.

In beiden Fällen – Passwörter oder passwortlose Schlüssel – wird ein Passwort-Manager benötigt (hier der Grund). Angesichts der Tatsache, dass eine Durchschnittsperson etwa 100 verschiedene Anmeldedaten verwalten muss, ist es kein Wunder, dass fast ein Drittel der Internetnutzer einen Passwort-Manager verwendet, um sie alle zu verwalten.

Erkennen und Melden von Phishing
Laut dem Thales 2024 Data Threat Report ist Phishing der am zweitschnellsten wachsende Angriffsvektor. Phishing-Taktiken werden dank KI immer raffinierter, und es ist wichtiger denn je, dass Arbeitnehmerinnen und Arbeitnehmer in der Lage sind, ihre verräterischen Zeichen zu erkennen. KI-basierte Kampagnen können nun wortgetreue E-Mails in jeder beliebigen Sprache verfassen, in der Regel:
>> Ein Gefühl der Dringlichkeit erzeugen (Panik erzeugen und das kritische Denkvermögen kurzschließen).
>> Aufforderung zu einer ungefragten Handlung (z. B. "Ändern Sie Ihr Passwort jetzt" oder "Downloaden Sie jetzt").
>> Aufforderung zur Eingabe persönlicher Daten (in der Regel Finanzdaten, wie bei BEC-Betrug).

Der effektivste Weg, Menschen in die Lage zu versetzen, Phishing-E-Mails zu erkennen und zu melden, ist jedoch die Stärkung der "menschlichen Firewall". Unternehmen sollten in Schulungsprogramme zum Sicherheitsbewusstsein nicht nur für ihre Mitarbeiter, sondern auch für deren Familien investieren, um eine positive Kultur zu schaffen, in der jeder aufgefordert ist, Fehler zu melden, z. B. das Klicken auf einen bösartigen Link.

Multifaktor-Authentifizierung einschalten
Die Multifaktor-Authentifizierung (MFA) wird von vielen Anbietern von Cloud-Diensten und noch mehr von normalen Unternehmen als Sicherheitsebene verlangt. CISA, ENISA und andere globale Sicherheitsbehörden raten dazu, dass jeder sie einführt, da sie zusätzliche Sicherheitsebenen neben den Passwörtern allein schafft (z. B. einen Textverifizierungscode oder einen Fingerabdruck). Es sind verschiedene MFA-Optionen verfügbar:
>> Phishing-resistente MFA wird von der CISA als "Goldstandard" bezeichnet und umfasst FIDO/WebAuthn-Authentifizierung und Public Key Infrastructure (PKI)-basierte Methoden.
>> App-basierte MFA-Methoden erhöhen die Sicherheit, indem sie eine Pop-up- oder "Push"-Benachrichtigung an das Telefon des Benutzers senden, ein Einmalpasswort (OTP) generieren oder ein Token-basiertes OTP verwenden.
>> Bei SMS- oder Voice-MFA wird dem Benutzer einfach ein Verifizierungsanruf oder -text geschickt.

Trotz der Bedeutung und Vielfalt solcher MFA-Methoden zeigt der DTR-Bericht von Thales 2024, dass nur 46 Prozent der Unternehmen MFA für mehr als 40 Prozent ihrer Mitarbeiter nutzen. Eine phishing-resistente MFA ist zwar am effektivsten gegen KI-gestützte Social-Engineering-Angriffe, aber jede Form von MFA schon gleich viel besser ist als gar keine MFA. Darüber hinaus bietet die Einführung von MFA einen großen geschäftlichen Nutzen. Der Thales 2024 Digital Trust Index zeigt, dass 81 Prozent der Kunden erwarten, dass Marken MFA anbieten, was zu einer größeren Loyalität und einem größeren Vertrauen führt.

Software aktualisieren: Eine wichtige Abwehrmaßnahme, aber mit Vorsicht zu genießen
Alle Mitarbeiterinnen und Mitarbeiter müssen wissen, dass sie jedes Mal, wenn sie daran erinnert werden, Software-Updates akzeptieren und anwenden müssen. Sicherheitslücken können nur so geschlossen werden. Einem Ponemon-Bericht zufolge gehen 60 Prozent der Sicherheitsverletzungen auf nicht gepatchte Schwachstellen zurück, was diese einfache Maßnahme noch wichtiger macht.

Kriminelle haben sich schnell KI zueigen gemacht, um selbst Zero-Day-Schwachstellen zu erkennen und auszunutzen. Interessanterweise öffnen diese ungepatchten Lücken den Weg für die Verbreitung störender Ransomware-Angriffe.

Unternehmen, insbesondere in kritischen Infrastrukturen, sollten ihre Systeme jedoch mit Bedacht und nicht aus Angst patchen. Auch wenn rechtzeitige Sicherheitsupdates von entscheidender Bedeutung sind, ist es ebenso wichtig, diese Updates in einer kontrollierten Umgebung zu testen. Dies sollte erfolgen bevor sie veröffentlicht werden, um die Möglichkeit zu minimieren, dass kritische Systeme beschädigt werden.

Fazit
Wie die oben genannten Methoden zeigen, müssen gute Verteidigungsmaßnahmen nicht schwierig zu handhaben oder umzusetzen sein. Wenn man es einfach hält, und praktische, leicht zu handhabende Werkzeuge und Verfahren einsetzt, wird es auch besser angenommen. Als Unternehmen sollten die oben genannten bewährten Verfahren durch Lösungen ergänzt werden, die einen zuverlässigen Anwendungs- und Datenschutz bieten, um das Risiko einer Datenverletzung zu verringern. Diese Lösungen schützen Anwendungen und APIs, erkennen und klassifizieren sensible Daten, bieten Risikoinformationen und ergänzen die Bemühungen der Mitarbeiter um mehr Sicherheit. (Imperva: ra)

eingetragen: 29.11.24
Newsletterlauf: 14.01.25

Imperva: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Security-Tipps und Background-Wissen

  • Qilin erpresst seine Opfer doppelt

    Qilin zählt inzwischen zu den aktivsten und wirkungsvollsten Ransomware-Operationen weltweit. Die Schadsoftware verbreitet sich zunehmend über etablierte Cybercrime-Netzwerke und spielt eine zentrale Rolle in aktuellen Bedrohungsmodellen. Die ersten Versionen wurden 2022 unter dem Namen "Agent" veröffentlicht und später vollständig in Rust neu entwickelt. Ab Ende 2023 gewann die Gruppe durch gezielte Angriffe auf VMware-ESXi-Systeme an Sichtbarkeit. Im Jahr 2024 folgten funktionale Erweiterungen, darunter ein Chrome-Stealer sowie leistungsfähigere Mechanismen zur Verschlüsselung und zur Umgehung von Sicherheitslösungen.

  • 25 Jahre USB-Stick

    Ein Vierteljahrhundert USB-Stick - und er ist noch immer im Einsatz. Ursprünglich als revolutionäre Innovation im Bereich der Flashspeicher gefeiert, übernimmt er heute andere, kritische Aufgaben beim Schutz von vernetzten OT-Systemen. Natürlich bleibt er weiterhin ein praktischer, portabler Speicher, der schnell zur Hand ist und als Notfall-Backup für die Präsentation dient. Doch obwohl der USB-Stick in Zeiten von Hybrid-Cloud und omnipräsenter Vernetzung längst als überholt gelten könnte, ist das Gegenteil der Fall: In moderner Form übernimmt das Massenspeichergerät inzwischen eine Schlüsselfunktion in der Cyber-Abwehr.

  • Anstieg steuerbezogener Phishing-Aktivitäten

    Cyberkriminelle nutzen saisonale Ereignisse gerne aus - die Steuersaison bildet da keine Ausnahme. Sie nutzen den erhöhten Stress, die knappen Fristen und die sensiblen Finanzdaten, um sich Zugang zu sensiblen Daten zu verschaffen. Angesichts der bevorstehenden Fristen in den USA und der EU beobachtete das Team von Threat Labs im März 2025 einen Anstieg der Phishing-Angriffe um 27,9 Prozent im Vergleich zum Vormonat - viele davon enthielten Finanzinformationen.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen