Für Mitarbeitende · frei zugänglich · gerne weitergeben

Sicherheit im Arbeitsalltag

Die meisten erfolgreichen Angriffe auf Unternehmen brechen nichts auf. Sie fragen freundlich nach und bekommen eine Antwort. Diese Seite zeigt die Maschen, die tatsächlich funktionieren, und was im Einzelfall hilft. Geschrieben für Menschen, die keine IT machen, sondern ihre Arbeit.

Digitale Identitätsprüfung als Sinnbild für die Frage, wer am anderen Ende wirklich schreibt

Sechs Maschen

Was Ihnen im Alltag tatsächlich begegnet

Keine Hacker in dunklen Kapuzen. Diese sechs Fälle machen den Großteil der Schäden im Mittelstand aus, und alle sechs zielen auf Menschen, nicht auf Technik.

Die Mail vom Chef

Eine Führungskraft bittet dringend um eine Überweisung, um Gutscheinkarten oder um Zugangsdaten, und bittet gleichzeitig um Diskretion. Eilfrist plus Geheimhaltung plus ungewöhnlicher Zahlungsweg ist das Muster. Prüfen Sie über eine Nummer, die Sie schon vorher hatten.

Die geänderte Bankverbindung

Ein echter Lieferant schreibt aus einem echten, aber übernommenen Postfach, dass sich seine Bankdaten geändert haben. Der teuerste Fall überhaupt. Bankdaten werden ausschließlich mündlich bestätigt, über eine Nummer aus Ihren Stammdaten.

Die Anmeldeseite, die keine ist

Ein Link führt auf eine nachgebaute Seite von Microsoft, der Bank oder des Paketdienstes. Adressen liest man von rechts: bei windinx.de.kunden-login.xyz gehört die Seite zu kunden-login.xyz. Anmeldeseiten ruft man ohnehin besser über das eigene Lesezeichen auf.

Der Anruf vom IT-Support

Ein freundlicher Anrufer kennt den Namen Ihres Dienstleisters und möchte kurz per Fernwartung auf Ihren Rechner. Wer anruft, hat sich Sie ausgesucht. Auflegen und unter der bekannten Nummer zurückrufen, ein seriöser Dienstleister hat damit nie ein Problem.

Der Handwerker an der Tür

Jemand mit Werkzeugkoffer folgt Ihnen ins Gebäude. Der Trick heißt Tailgating und funktioniert, weil Höflichkeit stärker wirkt als Misstrauen. Sie müssen niemanden entlarven, Sie müssen ihn nur zum Empfang begleiten.

Der QR-Code am Aushang

Aufkleber an Türen, Ladesäulen und Parkautomaten werden überklebt, und in Briefen tauchen gedruckte Codes auf. Der Code selbst ist harmlos, er ist nur eine Adresse in Bildform. Ihr Handy zeigt diese Adresse vor dem Öffnen an, und diese Anzeige ist dazu da, gelesen zu werden.

Der Blick auf die Mail, der zwei Sekunden dauert

Sie müssen keine Kopfzeilen lesen und keine Anhänge analysieren. Drei Handgriffe reichen im Alltag aus, und sie kosten zusammen weniger Zeit als das Öffnen der Mail.

  • Absender ausklappen. Der angezeigte Name ist frei wählbar. Nur die vollständige Adresse dahinter zählt.
  • Link antippen, nicht anklicken. Maus darüber halten, unten steht das Ziel. Von rechts lesen.
  • Passt der Weg? Käme diese Bitte normalerweise per Mail, von dieser Person, in diesem Ton?
  • Warum jetzt so eilig? Zeitdruck ist kein Zufall, er ist das Werkzeug.

Wenn zwei davon nicht stimmen, ist die Sache erledigt: nicht klicken, nicht antworten, sondern an die IT geben. Eine Rückfrage kostet fünf Minuten. Ein Klick kann Tage kosten.

Passwörter, ohne Mythen

Der erzwungene Wechsel alle dreißig Tage hat ausgedient. Er führt nachweislich zu schwächeren Passwörtern, weil Menschen dann hochzählen, und sowohl das BSI als auch das amerikanische NIST raten inzwischen davon ab. Was wirklich zählt, ist etwas anderes.

  • Lang schlägt kompliziert. Eine Folge aus vier ungewöhnlichen Wörtern ist stärker und besser zu merken als K7!x§q2.
  • Für jeden Dienst ein eigenes. Das ist der einzige Schutz gegen Listen aus fremden Datenlecks.
  • Passwortmanager statt Gedächtnis. Anders ist der Punkt darüber im Alltag nicht zu halten.
  • Zweiter Faktor, wo es ihn gibt. Er fängt genau den Fall ab, in dem das Passwort schon weg ist.

Und der wichtigste Satz zum zweiten Faktor: Bestätigen Sie nie eine Anmeldung, die Sie nicht selbst gerade ausgelöst haben. Kommt eine Anfrage unaufgefordert, ist das kein Fehler des Systems. Es heißt, dass jemand Ihr Passwort bereits hat. Ablehnen, melden, Passwort ändern.

Wenn doch etwas passiert ist

Die ersten Minuten entscheiden

Der häufigste Grund, warum aus einem Klick ein Schaden wird, ist nicht der Klick. Es ist die Stunde, die aus Scham vergeht, bis jemand Bescheid sagt.

Sofort melden

An die IT, auch bei Unsicherheit. Ein Fehlalarm kostet fünf Minuten. Ein verschwiegener Vorfall kostet Tage.

Nichts vertuschen

Keine Mails löschen, keinen Verlauf leeren. Genau diese Spuren braucht die Auswertung, um den Schaden einzugrenzen.

Passwort ändern

Nach der Meldung, nicht davor, und von einem Gerät, dem Sie trauen. Betroffen ist auch jeder andere Dienst mit demselben Passwort.

Notieren, was war

Uhrzeit, Absender, was angeklickt und was eingegeben wurde. Zwei Sätze reichen und sparen später eine Stunde Rekonstruktion.

Ein Wort an Führungskräfte: Wer Meldungen mit Ärger beantwortet, bekommt keine Meldungen mehr, sondern nur noch spätere. Eine Kultur, in der ein Klick ohne Vorwurf gemeldet werden kann, ist die wirksamste Einzelmaßnahme in diesem ganzen Themenfeld, und sie kostet nichts.

Häufige Fragen

Kurz beantwortet

Ich habe geklickt, aber nichts eingegeben. Ist das schlimm?
Meistens nicht, aber das entscheidet nicht das Bauchgefühl. Melden Sie es trotzdem. Es gibt Fälle, in denen der reine Aufruf einer Seite genügt, und es gibt Fälle, in denen Ihre Meldung verhindert, dass ein Kollege dieselbe Mail öffnet.
Warum reicht das Schlosssymbol im Browser nicht als Beweis?
Weil es nur sagt, dass die Verbindung verschlüsselt ist, nicht dass die Gegenstelle ehrlich ist. Zertifikate sind kostenlos zu bekommen, auch für Betrüger. Die Adresszeile müssen Sie trotzdem lesen.
Darf ich dienstliche Dateien über meinen privaten Cloud-Speicher teilen, wenn es eilt?
Nein, auch wenn es gut gemeint ist. Die Daten liegen danach außerhalb jeder Kontrolle, oft außerhalb der EU, und bei personenbezogenen Daten kommt ein Datenschutzproblem dazu. Wenn es keinen sauberen Weg gibt, ist das eine Lücke im Unternehmen, die gemeldet und geschlossen gehört.
Ich habe einen USB-Stick gefunden. Darf ich nachsehen, wem er gehört?
Nicht am eigenen Rechner. Ein präparierter Stick kann sich beim Einstecken als Tastatur ausgeben und in Sekunden Befehle eintippen, ganz ohne dass Sie eine Datei öffnen. Abgeben, nicht einstecken.
Dürfen wir diese Seite an unsere Mitarbeitenden schicken?
Gerne. Die Seite ist frei zugänglich, verlangt keine Anmeldung, setzt keine Cookies und überträgt keine Daten. Wenn Sie daraus eine richtige Unterweisung machen wollen, mit Nachweis und auf Ihr Unternehmen zugeschnitten, sprechen Sie uns an.

Testen Sie sich in fünf Minuten

Fünfzehn Situationen aus dem Arbeitsalltag, jeweils mit Auflösung und Begründung. Läuft komplett im Browser, ohne Anmeldung, ohne Speicherung.

Security-Quiz starten
Projekt anfragen