Phishing ist der Versuch, über gefälschte E-Mails, Nachrichten oder Websites an Zugangsdaten, Zahlungen oder vertrauliche Informationen zu gelangen oder Schadsoftware einzuschleusen.
Typische Formen
Neben massenhaft versendeten Mails gibt es gezieltes Spear-Phishing gegen einzelne Personen, „CEO-Fraud“ mit angeblichen Zahlungsanweisungen der Geschäftsführung sowie Phishing per SMS (Smishing) oder Telefon (Vishing). Durch KI werden die Nachrichten sprachlich immer überzeugender.
Schutz mit Maßnahmen aus der ISO/IEC 27001
Wirksam ist eine Kombination aus Sensibilisierung (Anhang A 6.3), einfacher Meldung verdächtiger Nachrichten (6.8), sicherer Authentisierung wie Mehr-Faktor-Verfahren (8.5), Schutz gegen Schadsoftware (8.7) und Webfilterung (8.23). Für Zahlungen helfen klare Freigaberegeln im Vier-Augen-Prinzip.
Praxisbeispiel
Eine Buchhalterin erhält eine Mail mit geänderter Bankverbindung eines Lieferanten. Weil Kontoänderungen nur nach telefonischer Rückfrage über die bekannte Nummer freigegeben werden, fliegt der Betrug auf. Sie meldet die Mail, die IT sperrt die Absenderdomain.
Typische Fehler im Audit
- Beschäftigte werden nach einem Klick bloßgestellt – und melden künftig nichts mehr.
- Es gibt keinen einfachen Meldeweg, etwa einen Button im E-Mail-Programm.
Bezug zur Norm: ISO/IEC 27001:2022, u. a. Anhang A 6.3, 8.5, 8.7 und 8.23
← Alle Begriffe mit P