Zum Hauptinhalt Zur Navigation Zur Suche

Gestaltung der technischen Risikolandschaft

Spätestens hier sollte eigentlich klar sein: Es braucht technische Lösungen und Security-Budget, das in Phishing-Awareness-Kampagnen gesteckt wird, ist rausgeworfenes Geld.

Selbst wenn eine gute Fee uns den Wunsch nach einer perfekt funktionierenden Phishing-Awareness-Kampagnen-Methodik gewähren würde, wäre dieser Wunsch vergeudet und würde uns nicht retten.

Die erste Schwachstelle, die Zero-Click-Angriffe ermöglichte, sprang mir 2002 ins Auge. CVE-2002-1363(öffnet im neuen Fenster) ermöglichte eine Buffer-Overflow-Attacke per PNG-Bildern. Da hilft kein Awareness-Training, wenn etwa der Mail-Client das Bild anzeigt und der User ansonsten nicht interagieren muss, oder wenn der einfache Besuch einer URL genügt.

Ganz ähnlich bald danach CVE-2004-0200(öffnet im neuen Fenster) – diese Art Schwachstellen erfreuen sich auf Angreiferseite natürlich größter Beliebtheit und die Liste ließe sich dramatisch verlängern: Schadcode-Ausführung ohne (nennenswerte) User-Mitwirkung ist einfach toll – aus Angreiferperspektive.

Und dieses Problem verschwindet nicht: Denn selbst in gut abgehangener Software wie LIBPNG, die ja schon 2002 betroffen war, konnten unbemerkt 30 Jahre lang ähnliche Schwachstellen schlummern – wie etwa CVE-2026-25646(öffnet im neuen Fenster) und CVE-2026-33416(öffnet im neuen Fenster) zeigen.

Damit sollte endgültig klar sein: Es braucht unbedingt technische Lösungen. Aber welche?

Das hängt stark vom Risikoappetit der Geschäftsführung ab, die die Risikolandschaft im Unternehmen – und damit das Betriebsrisiko – in gewissen Grenzen frei gestalten kann. Risikoanalysen sind spannend, weil sich sehr charakteristische und durchaus sinnvolle Muster zeigen, die Start-ups, KMUs oder Konzerne unterscheiden.

Ein Start-up kann leicht von einem erfolgreichen Phishing-Angriff gekillt werden – und von einer ganzen Reihe anderer Unwägbarkeiten. Deswegen ist IMHO hier der vorläufige Verzicht auf eine aufwändige technische Lösung durchaus eine verständliche und rechtfertigbare Geschäftsentscheidung.

Begleitet man das Unternehmen länger, erlebt man meist nach ein bis zwei Jahren, wie sich diese Einschätzung verändert: Denn jetzt hat man wirklich etwas zu verlieren – je mehr, desto solider werden die Sicherheitsthemen meist angegangen.


Relevante Themen