Strategien zum Schutz
vor Cyberangriffen

Warum Mitarbeiter gleichzeitig Risiko und Schutz sind

Obwohl in den Medien immer wieder von Cyberattacken zu lesen ist und diese aktuell zu den größten Geschäftsrisiken gehören, gehen viele Unternehmen zu sorglos mit dem Thema IT-Sicherheit um. Das gilt sowohl für die ­Geschäftsleitung als auch für die Mitarbeiter. Dabei gehören kleine und mittelständische Firmen wie Handwerks­betriebe oder Architektur- und Planungsbüros genauso zu den Zielen der Angreifer wie Behörden oder große ­Konzerne. ­Dabei ist eine effektive Cyberstrategie auch für kleine Unternehmen leicht umzusetzen.

Wahrscheinlich hat jeder schon einmal eine E-Mail erhalten, in der er vermeintlich von seiner Bank gebeten wird, dringend die eigenen Zugangsdaten zu aktualisieren, da ansonsten die Sperrung des Kontos droht. In der E-Mail befindet sich ein Link, der direkt auf die Website der Bank und zur Eingabe der Daten führen soll. Inzwischen ist bekannt, dass es sich bei solchen Mails um Phishing und einen möglichen Cyberangriff handelt. Dennoch werden schädliche Links oft genug geklickt bzw. entsprechende Dokumente heruntergeladen – und das nicht nur von Privatpersonen: neun von zehn Unternehmen sind bereits Opfer von Cyberattacken in Form von Datendiebstahl, Sabotage und Spionage geworden.

Diese Angriffe haben laut einer Studie des Branchenverbands der deutschen Informations- und Telekommunikationsbranche Bitkom e.V. im Jahr 2020/2021 einen Schaden von mehr als 223 Mrd. € für die deutsche Wirtschaft verursacht und zählen damit zu den größten Geschäftsrisiken überhaupt. Dabei gehören die eingangs beschriebenen Phishing-E-Mails zu den häufigsten Angriffsmethoden, dicht gefolgt von Erpresser-Software und anderen Malware-Programmen (siehe Grafik). Phishing-E-Mails gehören zu den häufigsten Angriffsmethoden, dicht gefolgt von Erpresser-Software und anderen Malware-Programmen.
Quelle: Perseus Technologies

Phishing-E-Mails gehören zu den häufigsten Angriffsmethoden, dicht gefolgt von Erpresser-Software und anderen Malware-Programmen.
Quelle: Perseus Technologies

KMU sind Hidden Champions

Cyberangriffe können jedes Unternehmen treffen. Größe und Branche spielen dabei keine Rolle – im Gegenteil: Vor allem KMU sind oftmals schlechter gegen Cyberangriffe gewappnet als die Branchenriesen. Dies ist einerseits darin begründet, dass Unternehmen dieser Art häufig zu klein sind oder ihnen nicht das Budget zur Verfügung steht, um eine interne Ansprechperson für die Bereiche IT und Cybersicherheit zu beschäftigen. Darüber hinaus ist es im hektischen Arbeitsalltag oftmals schwierig, sich von Seiten der Geschäftsführung mit diesen auf den ersten Blick komplex wirkenden Themen auseinanderzusetzen.

Andererseits herrscht nach wie vor der weit verbreitete Irrglaube, dass kleinere Unternehmen für Cyber­kriminelle uninteressant seien. Dabei kann jeder Betrieb, der mit personenbezogenen Daten arbeitet, ins Visier krimineller Hacker geraten. Und: Insbesondere die KMU – dazu zählen im deutschsprachigen Raum viele Handwerksbetriebe, Architektur- und Ingenieurbüros sowie Unternehmen für Gebäudeausrüstung – gehören zu den sogenannten Hidden Champions, die oftmals wichtige Patente, Konstruktionspläne oder ein internationales Kundenportfolio besitzen.

All diese Daten sind sehr interessant für Cyberkriminelle: Um sie zu stehlen und bspw. im Darknet weiterzuverkaufen, für Industriespionage oder einfach, um sie im Zuge eines Ransomware-Angriffs zu verschlüsseln und erst gegen die Zahlung von Lösegeld wieder freizugeben. Und für Letzteres gibt es noch nicht mal eine Garantie. In einer solchen Situation kann es im schlimmsten Fall zum Betriebsausfall kommen. Die verloren gegangenen Daten müssen von Fachleuten mühsam wiederhergestellt werden, sofern ein aktuelles Backup vorliegt. Ist dies nicht vorhanden, sind die Daten unwiederbringlich verloren. Der daraus entstandene finanzielle Schaden ist immens. Hinzu kommt der Image- und Vertrauensverlust bei Kunden und in der Öffentlichkeit.

Die Bedeutung des Faktor Mensch

In den vergangenen Jahren war immer wieder ein Zusammenhang zwischen Krisen und dem erhöhten Aufkommen von Cyberkriminalität zu beobachten. So vermeldete das BKA im ersten Halbjahr der Corona-Pandemie einen massiven Anstieg von Cyber­angriffen in Form von Phishing-E-Mails, gefälschten Websites, DDoS-Attacken und Des-
informationskampagnen mit der Corona-Krise als Narrativ. Auch den Bezug zum Krieg zwischen Russland und der Ukraine nutzen Cyberkriminelle beim Versenden schadhafter E-Mails oder zum Erstellen gefälschter Websites und zur Verbreitung von Falschinformationen.

Das IT-Sicherheitsunternehmen Perseus Technologies bietet u. a. Online-Trainings für Mitarbeiter an.
Quelle: Perseus Technologies

Das IT-Sicherheitsunternehmen Perseus Technologies bietet u. a. Online-Trainings für Mitarbeiter an.
Quelle: Perseus Technologies
Die vermehrte Nutzung des Internets als Kommu­nikationsmittel und die Verwendung privater Endgeräte für den Berufsalltag im Homeoffice haben Cyberkriminalität ebenfalls befeuert. Der Faktor Mensch spielt dabei eine entscheidende Rolle: Der Großteil aller erfolgreichen Cyberangriffe wird durch einen unbedachten Klick auf einen böswilligen Link oder den versehentlichen Download von Schadprogrammen verursacht. Dies kann jedoch verhindert werden. So sollte grundsätzlich das Bewusstsein für die Angreifbarkeit vorhanden sein: Es kann jede und jeden treffen. Dem gilt es entgegenzuwirken. Technische Maßnahmen wie Firewalls und Antiviren-Programme sind die Basis für jede funktionierende IT-Sicherheit.

Wie jedes wichtige Thema braucht auch Cybersicherheit einen organisatorischen Rückhalt. Dazu gehört z. B., dass alle im Unternehmen wissen, wen sie zu diesem Thema ansprechen bzw. an wen sie sich in Verdachtsfällen wenden können – und auch sollten. Mit einer guten Backup-Strategie bleiben Unternehmensdaten bei einem Cybervorfall unbeschädigt. Zudem ist im Falle eines Cyberangriffs eine schnelle Reaktion äußerst wichtig. Wie reagiert werden soll und wer weiterhelfen kann, sollte in einem Notfallplan festgehalten werden. Dieser sollte in Papierform vorliegen und allen Mitarbeitenden bekannt sowie sofort zugänglich sein. Darüber hinaus sind die eigenen Mitarbeitenden der beste Schutz gegen Cyberangriffe – wenn das Wissen und die Sensibilisierung dafür vorhanden sind. Präventive Cybersicherheits-Trainings und Phishing-Simulationen steigern das Bewusstsein gegenüber Cyberrisiken erheblich und beugen Cyberangriffen durch das richtige Handeln in einer Gefahrensituation vor.

Cybersicherheit nachhaltig leben

Und dennoch: Cybersicherheit ist kein einmaliges Unterfangen, sondern ein laufender Prozess. Für einen nachhaltigen Schutz ist es erforderlich, dass Cybersicherheit kultiviert und in den Arbeitsalltag integriert wird. Dies sollte von der Geschäftsführung ausgehen, indem das Thema immer wieder angesprochen, greifbar gemacht und von der Führungsebene vorgelebt wird. Auch kommt es auf die Integration einer gesunden Fehlerkultur in das Cybersicherheitskonzept eines Unternehmens an. Mitarbeiter müssen offen mit Fehlern in Bezug auf Cybersicherheit – z. B. den Klick auf einen schadhaften Link – umgehen können und dürfen nicht dafür „bestraft“ werden. Das ganze Unternehmen sollte anhand solcher Vorfälle gemeinsam lernen. Denn am Ende gilt: Cybersicherheit entsteht durch das bewusste Handeln aller.

x

Thematisch passende Artikel:

Ausgabe 01/2022

Cyberbedrohungen als stetig wachsende Gefahr

Professioneller Schutz auch für kleine Betriebe existenziell wichtig

Stellen Sie sich vor, Sie haben keinen Zugriff auf Ihren Computer, können keine Kunden-/Lieferantendaten einsehen, keine Bestellungen tätigen, keinen Auftrag bearbeiten, keine Rechnung schreiben,...

mehr

Umfrage zu Cybersicherheit in deutschen Unternehmen

Studie zeigt Unsicherheiten und Mängel auf

Globale Krisen, angespannte Wirtschaftslage, Fachkräftemangel – die Liste an Herausforderungen insbesondere für kleine und mittlere Unternehmen (KMU) in Deutschland ist lang. Vor allem das Thema...

mehr
Ausgabe 07/2015

Kleine Betriebe – große Risiken

Expertentipps für mehr IT-Sicherheit Kundendaten schützen

PC, Tablet und Smartphone sind heute aus dem Geschäftsalltag nicht mehr wegzudenken. Ob Aufträge, Bestellungen oder Rechnungen – die Digitalisierung mit Kunden, Lieferanten und Geschäftspartnern...

mehr
Ausgabe 08/2009

Rundum-Sorglos-Paket

Hygiene und ein ansprechendes Ambiente in Toilettenkabinen und Waschräumen ist für Unternehmen ein wichtiges Thema. Schließlich sollen sich Gäste, Besucher, Geschäftspartner und Mitarbeiter...

mehr