Die teuerste Sicherheitslücke sitzt selten im Serverraum. Sie sitzt am Schreibtisch und klickt auf einen Link. Das ist kein Vorwurf an die Mitarbeiter, sondern eine nüchterne Beobachtung: Der mit Abstand häufigste Einstieg für Angriffe ist die E-Mail.
Moderne Phishing-Mails sehen nicht mehr nach Nigeria-Connection aus. Sie imitieren echte Lieferanten, ahmen den Schreibstil der Geschäftsführung nach und beziehen sich auf reale Vorgänge. Besonders perfide ist CEO-Fraud: Eine vermeintliche Mail des Chefs bittet die Buchhaltung um eine „dringende, vertrauliche" Überweisung. Die Dringlichkeit ist die Methode: Sie soll das kurze Nachdenken verhindern.
Drei Reflexe schützen vor den meisten Fällen. Erstens: Bei Druck und Eile misstrauisch werden, statt schneller. Zweitens: Absenderadresse und Links prüfen, bevor geklickt wird, nicht nur den angezeigten Namen. Drittens: Im Zweifel über einen zweiten Kanal rückversichern, etwa kurz anrufen.
Technik hilft dabei, ersetzt das aber nicht. Spam- und Mailfilter, Zwei-Faktor-Authentifizierung und Endpoint-Schutz fangen viel ab. Die Lücke schließt aber erst ein Team, das weiß, worauf es achten muss. Genau deshalb gehören Sicherheits-Awareness und kurze, praxisnahe Schulungen zu einem ernst gemeinten IT-Sicherheitskonzept dazu.
Wer regelmäßig sensibilisiert und das mit sauberer Technik kombiniert, macht aus der größten Schwachstelle die wirksamste Verteidigungslinie.
