Zum Inhalt springen
NEWS
IT-Sicherheit

Social Engineering: Wenn der Mensch zur Schwachstelle wird

Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Die beste Firewall hilft nicht, wenn jemand freiwillig die Tür öffnet. Genau darauf zielt Social Engineering: Statt Technik zu überwinden, manipulieren Angreifer Menschen. Sie nutzen Vertrauen, Hilfsbereitschaft, Respekt vor Autorität und Zeitdruck aus. Wer die Muster kennt, durchschaut die Tricks.

Was Social Engineering bedeutet

Social Engineering ist die Kunst, Menschen so zu beeinflussen, dass sie Informationen preisgeben, Geld überweisen oder Zugänge gewähren. Der Angreifer gibt sich als jemand aus, dem man vertraut: ein Kollege, der Chef, die Bank, ein Lieferant oder der vermeintliche IT-Support.

Die häufigsten Maschen

Diese Varianten begegnen uns in der Praxis am häufigsten:

  • Phishing: Gefälschte E-Mails, die zur Eingabe von Passwörtern oder zum Klick auf einen schädlichen Link verleiten.
  • CEO-Fraud: Eine angebliche Nachricht der Geschäftsführung drängt die Buchhaltung zu einer dringenden, vertraulichen Überweisung.
  • Vishing: Ein Anruf, bei dem sich jemand als Microsoft-Support oder Bank ausgibt, um an Daten oder Fernzugriff zu kommen.
  • Pretexting: Der Angreifer erfindet einen glaubwürdigen Vorwand, etwa eine angebliche Prüfung oder einen Notfall, um an Informationen zu gelangen.
  • Tailgating: Eine fremde Person schlüpft hinter einem Mitarbeitenden durch die Tür ins Gebäude, oft mit vollen Händen und freundlichem Lächeln.

Dazu zählt auch der gefundene USB-Stick, der zufällig auf dem Firmenparkplatz liegt.

In dieselbe Reihe gehört der QR-Code auf einem gefälschten Aushang oder in einer Mail, der auf eine nachgebaute Anmeldeseite führt.

Passend zum Thema
E-Mail-Sicherheit für Unternehmen
Wir setzen das für kleine und mittlere Unternehmen um, mit festem Ansprechpartner statt Hotline.

Die Hebel, mit denen gespielt wird

Fast jeder Angriff nutzt dieselben psychologischen Muster. Wenn Sie eines davon spüren, ist Vorsicht geboten:

  • Autorität: "Der Chef braucht das sofort."
  • Dringlichkeit: "Wenn Sie jetzt nicht handeln, entsteht ein Schaden."
  • Hilfsbereitschaft: "Können Sie mir kurz aushelfen?"
  • Angst: "Ihr Konto wurde gesperrt, bestätigen Sie sofort Ihre Daten."

Wie weit das mit KI inzwischen geht, zeigt der Deepfake-Anruf vom Chef.

So schützen Sie sich und Ihr Team

Gegen Social Engineering hilft kein einzelnes Programm, sondern eine Mischung aus Wachsamkeit und klaren Abläufen.

Im Zweifel auf einem zweiten Weg prüfen

Eine ungewöhnliche Zahlungsaufforderung oder Datenanfrage immer über einen bekannten Kanal gegenprüfen, etwa per Rückruf unter der gespeicherten Nummer. Niemals über die Kontaktdaten aus der verdächtigen Nachricht selbst.

Feste Regeln für Zahlungen

Ein Vier-Augen-Prinzip und klare Freigabeprozesse machen es Betrügern schwer, eine einzelne Person zu einer Überweisung zu drängen.

Mehr-Faktor-Anmeldung

Selbst wenn ein Passwort verraten wird, verhindert die zweite Bestätigung in aller Regel den Zugriff; phishing-resistente Verfahren erhöhen den Schutz zusätzlich.

Regelmäßige Awareness-Schulungen

Mitarbeitende, die die Maschen kennen, reagieren souverän statt reflexhaft. Das gehört zu den wirksamsten und zugleich günstigsten Schutzmaßnahmen.

Und wenn doch jemand geklickt hat: Was dann zu tun ist, steht Schritt für Schritt in einem eigenen Beitrag.

Spielerisch üben lässt sich das im Security-Labyrinth: Unterwegs lauern Phishing-Mails, offene WLANs und fremde USB-Sticks.

Häufige Fragen

Wie reagiere ich richtig, wenn ich eine verdächtige Anfrage erhalte?

Nicht antworten, keinen Link öffnen und die Anfrage über einen zweiten, bekannten Weg prüfen, etwa per Rückruf unter der gespeicherten Nummer. Melden Sie den Vorfall anschließend Ihrer IT, auch wenn nichts passiert ist, denn oft trifft dieselbe Masche mehrere Personen im Betrieb.

Trifft Social Engineering auch kleine Unternehmen?

Ja, gerade dort. Kleine Betriebe haben kurze Wege, wenige Freigabestufen und oft keine festen Regeln für Zahlungen oder die Weitergabe von Daten. Genau darauf setzen Angreifer, wenn sie sich als Chef, Bank oder IT-Support ausgeben.

Wie oft sollten Mitarbeitende geschult werden?

Einmal im Jahr eine Schulung und dazwischen kurze Auffrischungen, etwa mit aktuellen Beispielen oder einer Phishing-Simulation. Die Maschen ändern sich, und Wissen, das nicht wiederholt wird, verblasst.

Fazit

Social Engineering zielt nicht auf Ihre Technik, sondern auf den Menschen. Wer die Muster kennt, im Zweifel nachfragt und klare Abläufe hat, nimmt den Angreifern den entscheidenden Vorteil. Weitere Begriffe rund um diese Angriffe erklären wir im IT-Lexikon. Gerne sensibilisieren wir Ihr Team und schließen die Lücken gemeinsam im Security-Awareness-Training.

Wie sicher Ihr Team in typischen Situationen entscheidet, zeigt das IT-Sicherheit-Quiz mit acht Alltagssituationen.

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen