Social Engineering: Wenn der Mensch zur Schwachstelle wird
Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit
Dieser Beitrag wurde KI-gestützt erstellt.
Die beste Firewall hilft nicht, wenn jemand freiwillig die Tür öffnet. Genau darauf zielt Social Engineering: Statt Technik zu überwinden, manipulieren Angreifer Menschen. Sie nutzen Vertrauen, Hilfsbereitschaft, Respekt vor Autorität und Zeitdruck aus. Wer die Muster kennt, durchschaut die Tricks.
Was Social Engineering bedeutet
Social Engineering ist die Kunst, Menschen so zu beeinflussen, dass sie Informationen preisgeben, Geld überweisen oder Zugänge gewähren. Der Angreifer gibt sich als jemand aus, dem man vertraut: ein Kollege, der Chef, die Bank, ein Lieferant oder der vermeintliche IT-Support.
Die häufigsten Maschen
Diese Varianten begegnen uns in der Praxis am häufigsten:
- Phishing: Gefälschte E-Mails, die zur Eingabe von Passwörtern oder zum Klick auf einen schädlichen Link verleiten.
- CEO-Fraud: Eine angebliche Nachricht der Geschäftsführung drängt die Buchhaltung zu einer dringenden, vertraulichen Überweisung.
- Vishing: Ein Anruf, bei dem sich jemand als Microsoft-Support oder Bank ausgibt, um an Daten oder Fernzugriff zu kommen.
- Pretexting: Der Angreifer erfindet einen glaubwürdigen Vorwand, etwa eine angebliche Prüfung oder einen Notfall, um an Informationen zu gelangen.
- Tailgating: Eine fremde Person schlüpft hinter einem Mitarbeitenden durch die Tür ins Gebäude, oft mit vollen Händen und freundlichem Lächeln.
Dazu zählt auch der gefundene USB-Stick, der zufällig auf dem Firmenparkplatz liegt.
In dieselbe Reihe gehört der QR-Code auf einem gefälschten Aushang oder in einer Mail, der auf eine nachgebaute Anmeldeseite führt.
Die Hebel, mit denen gespielt wird
Fast jeder Angriff nutzt dieselben psychologischen Muster. Wenn Sie eines davon spüren, ist Vorsicht geboten:
- Autorität: "Der Chef braucht das sofort."
- Dringlichkeit: "Wenn Sie jetzt nicht handeln, entsteht ein Schaden."
- Hilfsbereitschaft: "Können Sie mir kurz aushelfen?"
- Angst: "Ihr Konto wurde gesperrt, bestätigen Sie sofort Ihre Daten."
Wie weit das mit KI inzwischen geht, zeigt der Deepfake-Anruf vom Chef.
So schützen Sie sich und Ihr Team
Gegen Social Engineering hilft kein einzelnes Programm, sondern eine Mischung aus Wachsamkeit und klaren Abläufen.
Im Zweifel auf einem zweiten Weg prüfen
Eine ungewöhnliche Zahlungsaufforderung oder Datenanfrage immer über einen bekannten Kanal gegenprüfen, etwa per Rückruf unter der gespeicherten Nummer. Niemals über die Kontaktdaten aus der verdächtigen Nachricht selbst.
Feste Regeln für Zahlungen
Ein Vier-Augen-Prinzip und klare Freigabeprozesse machen es Betrügern schwer, eine einzelne Person zu einer Überweisung zu drängen.
Mehr-Faktor-Anmeldung
Selbst wenn ein Passwort verraten wird, verhindert die zweite Bestätigung in aller Regel den Zugriff; phishing-resistente Verfahren erhöhen den Schutz zusätzlich.
Regelmäßige Awareness-Schulungen
Mitarbeitende, die die Maschen kennen, reagieren souverän statt reflexhaft. Das gehört zu den wirksamsten und zugleich günstigsten Schutzmaßnahmen.
Und wenn doch jemand geklickt hat: Was dann zu tun ist, steht Schritt für Schritt in einem eigenen Beitrag.
Spielerisch üben lässt sich das im Security-Labyrinth: Unterwegs lauern Phishing-Mails, offene WLANs und fremde USB-Sticks.
Häufige Fragen
Wie reagiere ich richtig, wenn ich eine verdächtige Anfrage erhalte?
Nicht antworten, keinen Link öffnen und die Anfrage über einen zweiten, bekannten Weg prüfen, etwa per Rückruf unter der gespeicherten Nummer. Melden Sie den Vorfall anschließend Ihrer IT, auch wenn nichts passiert ist, denn oft trifft dieselbe Masche mehrere Personen im Betrieb.
Trifft Social Engineering auch kleine Unternehmen?
Ja, gerade dort. Kleine Betriebe haben kurze Wege, wenige Freigabestufen und oft keine festen Regeln für Zahlungen oder die Weitergabe von Daten. Genau darauf setzen Angreifer, wenn sie sich als Chef, Bank oder IT-Support ausgeben.
Wie oft sollten Mitarbeitende geschult werden?
Einmal im Jahr eine Schulung und dazwischen kurze Auffrischungen, etwa mit aktuellen Beispielen oder einer Phishing-Simulation. Die Maschen ändern sich, und Wissen, das nicht wiederholt wird, verblasst.
Fazit
Social Engineering zielt nicht auf Ihre Technik, sondern auf den Menschen. Wer die Muster kennt, im Zweifel nachfragt und klare Abläufe hat, nimmt den Angreifern den entscheidenden Vorteil. Weitere Begriffe rund um diese Angriffe erklären wir im IT-Lexikon. Gerne sensibilisieren wir Ihr Team und schließen die Lücken gemeinsam im Security-Awareness-Training.
Wie sicher Ihr Team in typischen Situationen entscheidet, zeigt das IT-Sicherheit-Quiz mit acht Alltagssituationen.
Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.
Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Newsletter
Tipps und News per E-Mail
Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.










