Phishing-Reifegrad-Check

Wirksam gegen Phishing ist nicht die Schulung allein, sondern das Zusammenspiel aus technischer Abwehr, geschulten Menschen und einem Meldeweg, den jeder kennt. Kritisch sind SPF, DKIM und DMARC für alle eigenen Domains, Mehr-Faktor-Anmeldung ohne Ausnahmen sowie ein bekannter, einfacher Meldeweg.

Technische Abwehr

SPF, DKIM und DMARC sind für alle eigenen Domains gesetzt (kritisch)

Ohne DMARC im Modus „reject“ kann jeder Ihre Domain als Absender missbrauchen – auch für Angriffe auf Ihre eigenen Kunden.

Mehr-Faktor-Anmeldung gilt für alle Konten mit Außenzugriff (kritisch)

Der wirksamste Einzelschutz gegen gestohlene Zugangsdaten. Ausnahmen sind der Weg, den Angreifer nehmen.

Anhänge und Links werden vor der Zustellung geprüft

Sandbox-Analyse und Umschreibung von Links fangen ab, was Signaturen nicht kennen.

Externe E-Mails sind sichtbar gekennzeichnet

Ein Hinweisbanner kostet nichts und verhindert einen Teil der Vorstandsbetrug-Fälle.

Menschen

Alle Mitarbeitenden werden regelmäßig geschult

Regelmäßig heißt mindestens jährlich, mit Nachweis – nicht einmalig beim Eintritt.

Es gibt Phishing-Simulationen mit Auswertung

Erst die Simulation zeigt, ob die Schulung gewirkt hat. Entscheidend ist die Meldequote, nicht die Klickquote.

Wer klickt, meldet es ohne Sorge vor Konsequenzen

Eine Fehlerkultur, die bestraft, erzeugt Schweigen – und Schweigen kostet in einem Vorfall die entscheidenden Stunden.

Prozesse

Es gibt einen bekannten, einfachen Meldeweg (kritisch)

Eine Schaltfläche im Mailprogramm oder eine Adresse, die jeder kennt. Wer erst suchen muss, meldet nicht.

Gemeldete Mails werden ausgewertet und beantwortet

Wer eine Rückmeldung bekommt, meldet wieder. Ohne Rückmeldung versiegt der Kanal binnen Monaten.

Zahlungs- und Stammdatenänderungen brauchen eine zweite Bestätigung

Rückruf unter der bekannten Nummer, nicht unter der aus der Mail. Das stoppt Rechnungsbetrug zuverlässiger als jeder Filter.

Quellen und weiterführende Informationen

Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.

Kontakt

Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr

Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.