Vor zwanzig Jahren brachte Saturday Night Live eine Tendenz in der IT auf den Punkt: eine übermäßige Fixierung auf Fachjargon und eine mangelhafte Aufklärung der Nutzer. Die „Nick Burns: Your Company Computer Guy“-Sketche zeigten unhöfliche IT-Mitarbeiter, die Nutzer bei der Lösung ihrer „dummen“ Probleme herabwürdigten.
Eine kürzliche Erfahrung hat gezeigt, dass Security-Awareness-Schulungen und die meisten Warnungen an Nutzer vor unsicheren Praktiken möglicherweise den Fehler machen, zu allgemein zu bleiben.
Eines Morgens ging eine Warnung über eine von meinem Gerät ausgelöste Sicherheitsmeldung ein. Sie enthielt keinerlei Angaben dazu, was ich getan hatte, welche E-Mail oder Website betroffen war oder wann dies geschehen war. Nur ein allgemeines „Aufpassen“ und „Nicht noch einmal machen“.
Ich wollte der Sache auf den Grund gehen. Seit Jahren schreibe ich über Phishing-Betrügereien, rate Nutzern, nicht auf verdächtige Anhänge oder Links zu klicken, und berichte allgemein über Cybersicherheit. Ich war neugierig. Was genau hatte ich getan? Wie hatten die Angreifer mich getäuscht? Oder gab es einen neuen Aspekt an der Sache, über den ich Bescheid wissen musste?
Ich tauschte mich mit einem IT-Mitarbeiter des Unternehmens aus, um die Sache einzugrenzen. Schließlich bekam ich diese „erhellende“ Erklärung:
„Wir haben eine verdächtige ZIP-Datei Edge.8ce3fe.zip beobachtet, die beim Sandboxing die Ausführung von wscript.exe auslöste und HTTP-Anfragen an die bösartige URL d6d99bf2[.]app[.]pgica[.]org und die IP-Adresse 176[.]10[.]124[.]180 stellte, um zusätzliche Malware herunterzuladen, und sich nach der Installation selbst löscht. SocGholish (auch bekannt als Fake Updates) ist eine JavaScript-basierte Malware, die sich als legitimes Browser-Update tarnt und den Opfern über manipulierte Websites zugestellt wird. SocGholish verschafft sich zunächst einen Fuß in den Netzwerken der Opfer, den Angreifer für weitere Angriffe mit zusätzlicher Malware oder sogar Ransomware nutzen. In unserem Fall beobachten wir eine gefälschte Edge.js-Datei, bei der es sich offenbar um bösartiges JavaScript handelt. In Richtung der IOCs wurden in DV keine aktiven Verbindungen beobachtet.“
Das half nicht weiter. Ich bat um weitere Informationen darüber, woher die ZIP-Datei stammte und wodurch sie ausgelöst worden war. Trotz zahlreicher E-Mails weiß ich noch immer nicht wirklich, wie es dazu kam.
Die IT behandelte mich einfach wie einen weiteren dummen Nutzer und sagte mir, ich solle in Zukunft aufmerksamer sein. Unterm Strich habe ich aus dieser Erfahrung nichts gelernt.
Hier finden Sie die Gewinner der Cybersecurity Product Awards 2022 von eSecurity Planet
Der Nachhall von Y2K
Das erinnerte mich an eine frühere Erfahrung während der Y2K-Panik Ende der 90er-Jahre. Die Medien gerieten in Aufruhr angesichts der Möglichkeit, dass an Silvester 1999, sobald die Uhr Mitternacht schlug, die Welt untergehen würde, weil alle Computer ausfielen. Warum? Ihre Zeitangaben waren nur zweistellig gespeichert. In der IT brach Panik aus, während alle fieberhaft versuchten, den Y2K-Fehler zu beheben.
Ich fragte mich, ob ich betroffen sein könnte, und kaufte deshalb Software von Symantec, um das zu überprüfen. Das Programm führte einen Scan durch und lieferte mir eine Liste mit Hunderten von „möglichen Problemen“, formuliert in technischem Fachjargon. Mit anderen Worten: Es grenzte die Sache nicht auf etwas Konkretes ein, etwa ein BIOS-Upgrade, und nannte auch keine andere greifbare Maßnahme. Ich zerriss die Liste, ignorierte Y2K von da an und überlebte, um davon zu erzählen.
Mehr als zwei Jahrzehnte später scheint die IT noch immer nicht in der Lage zu sein, klare Anweisungen für Nutzer zu geben, die auf ein konkretes Ziel ausgerichtet, verständlich und umsetzbar sind.
Was habe ich aus dieser Erfahrung mitgenommen?
- Manche IT-Mitarbeiter sind ungeeignet, Nutzern sicherheitsrelevante Informationen verständlich zu vermitteln.
- Fehlende konkrete Angaben in Warnungen können dazu führen, dass Nutzer ihr fehlerhaftes Verhalten wiederholen.
- Security-Awareness-Schulungen sollten auf Nutzer zugeschnittene Warnungen sowie individuelle Schulungen oder Aufklärung enthalten, damit Nutzer ein größeres Bewusstsein entwickeln.
Verbesserungen bei Security-Awareness-Schulungen kommen
„Im Rahmen der Security-Awareness-Schulungen erhalten Nutzer kurze, monatliche Auffrischungsmodule von jeweils ein paar Minuten sowie monatliche simulierte Social-Engineering-Test-E-Mails“, sagte Stu Sjouwerman, CEO von KnowBe4. „Zwar ist es wichtig, die Grundlagen und die allgemeinen Dinge abzudecken, auf die man achten sollte, doch der nächste Schritt besteht darin, das Verhalten der Mitarbeiter in Echtzeit zu überwachen.“
Die gute Nachricht ist, dass entsprechende Funktionen entwickelt werden. KnowBe4 hat beispielsweise auf der Konferenz Black Hat USA Vorschauen auf ein neues Produkt namens SecurityCoach gezeigt, das in seine Suite von Tools für Security-Awareness-Schulungen integriert werden soll.
SecurityCoach verfolgt riskantes Nutzerverhalten, etwa das Anschließen eines USB-Laufwerks, das Klicken auf einen bösartigen Anhang oder den Zugriff auf eine manipulierte Website. Der Nutzer erhält sofort eine Warnung, in der angegeben wird, wie dies gegen die Richtlinien verstoßen hat, sowie ein 30-sekündiges Sicherheitsvideo, das die von diesem Verhalten ausgehende Gefahr erklärt. Diese Nachrichten können über Teams, Slack oder per E-Mail versendet werden.
„Man kann Nutzern nicht 15 Fachbegriffe um die Ohren hauen, die nur IT- und Sicherheitsspezialisten verstehen“, sagte Sjouwerman. „Sicherheitstipps sollten äußerst benutzerfreundlich und nicht technisch sein.“
Das ist ein guter Anfang. Hoffentlich kann ich beim nächsten Mal, wenn ich Gegenstand einer Sicherheitswarnung bin, tatsächlich herausfinden, wann ich unvorsichtigerweise geklickt habe, worauf ich geklickt habe und welches Risiko davon ausging.
Lesen Sie als Nächstes: Die besten Security-Awareness-Schulungen für Mitarbeiter





