Bitkom-Präsident Ralf Wintergerst: „IT-Sicherheit beginnt bei den Menschen!“
„IT-Sicherheit beginnt bei den Menschen“, sagt Bitkom-Präsident Ralf Wintergerst. „Wer weiß, wie Cyberangreifer vorgehen, fällt nicht so leicht auf deren Tricks rein.“ Nicht auf unbekannte E-Mail-Anhänge klicken, am Telefon dem vermeintlichen IT-Support-Mitarbeiter keine Passwörter geben und besser keine unbekannten USB-Sticks in den Firmenrechner stecken – die große Mehrheit der Unternehmen setzt inzwischen auf die Schulung der Beschäftigten, um Cyberattacken abzuwehren.
Wie eine Studie des Bitkom bei Unternehmen ab zehn Beschäftigten quer durch alle Branchen ergab, schult jedes dritte Unternehmen (33 Prozent) grundsätzlich alle Mitarbeiterinnen und Mitarbeiter zu IT-Sicherheitsfragen, weitere 51 Prozent nur solche in bestimmten Positionen und Bereichen. 15 Prozent führen hingegen überhaupt keine IT-Sicherheitsschulungen durch.
Jedoch: Viele Unternehmen, die die gesamte oder zumindest einen Teil ihrer Belegschaft zur IT-Sicherheit weiterbilden, tun dies nicht regelmäßig. Knapp jedes vierte dieser Unternehmen (24 Prozent) gibt an, mindestens einmal pro Jahr Schulungen durchzuführen. Weitere 37 Prozent bieten zwar regelmäßig entsprechende Schulungen an; diese finden aber seltener als einmal pro Jahr statt. 70 Prozent der Unternehmen geben zudem an, dass sie bei Bedarf schulen, 23 Prozent beim Eintritt ins Unternehmen.
Warum eine Schulung aller Beschäftigten wichtig ist, zeigt ein weiteres Ergebnis der Studie: Bei vier von zehn Unternehmen (42 Prozent) gab es demnach in den vergangenen zwölf Monaten Versuche, mit Hilfe von Social-Engineering Datendiebstahl, Industriespionage oder Sabotage vorzubereiten. 28 Prozent der Unternehmen berichten von vereinzelten Versuchen, 14 Prozent sogar von mehrfachen.
Beim Social-Engineering versuchen Kriminelle zum Beispiel, sich am Telefon als Kollegin aus einer anderen Abteilung oder als Support-Mitarbeiter auszugeben, um sensible Informationen wie Passwörter, aber auch grundsätzliche Informationen wie etwa eingesetzte Software oder Namen von anderen Beschäftigten herauszufinden. „Social Engineering kann auf den ersten Blick harmlos wirken“, wannt Wintergerst. „Durch Informationen aus dem Innenleben der Unternehmen können Cyberkriminelle ihre Attacken aber gezielt vorbereiten und ihre Erfolgschancen massiv erhöhen.“
Bildquelle: Bitkom