Test zeigt: In der Praxis versagen die meisten Mail-Security-Systeme bei CEO-Fraud und Spear-Phishing
24.10.2017
Internet & Ecommerce
Paderborn, 24. Oktober 2017 - Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, zieht ein ernüchterndes Resümee aus einer Folge von Live-Hacking-Workshops im Rahmen der diesjährigen IT-Security-Konferenzreihe der Vogel Business Akademie.
Die meisten getesteten Systeme versagten bei CEO-Fraud- oder Spear-Phishing-Attacken - obwohl solche Attacken mit wenig Aufwand und den richtigen Technologien vergleichsweise einfach abgewehrt werden könnten.
Live-Hacking-Workshops offenbaren Schwachstellen
In den Workshops zeigten die Mail-Security-Experten von Net at Work, wie einfach gängige Mail-Security-Systeme zu überlisten sind und welche Gegenmaßnahmen jedes Unternehmen treffen sollte. Dazu wurden in den Workshops - natürlich nicht schädliche - Angriffe auf die von Teilnehmern freiwillig bereitgestellten E-Mail-Adressen durchgeführt. Obwohl der angreifende Security-Experte von Net at Work keinerlei Kenntnis über die eingesetzten Mail-Security-Lösungen der Betroffenen hatte, waren die Angriffe in kurzer Zeit erfolgreich.
Nur mit einer E-Mail-Adresse und zwei oder drei weiteren Angaben, die jeder über XING oder andere Online-Quellen schnell recherchieren kann, haben die Experten von Net at Work eine täuschend echt aussehende Spear-Phishing-Mail erstellt, die für den Angegriffenen in seiner Mailbox so aussah, als sei diese von seiner Bank gekommen. Eine zweite Variante täuschte im klassischen CEO-Fraud-Muster vor, von einem Kollegen oder Vorgesetzten zu stammen. Innerhalb von Minuten drangen die Angriffe zu den Nutzern durch. Besonders auffällig war, dass alle cloudbasierten Security-Lösungen sofort beim ersten Versuch überwunden wurden.
Die Workshop-Teilnehmer waren von den frappierenden Erkenntnissen des Workshops und den wertvollen Praxistipps so begeistert, dass sie Stefan Cink, Produktmanager von NoSpamProxy, zum besten Workshop-Speaker im Bereich IT-Security der diesjährigen Veranstaltungsreihe gewählt haben.
BSI betont die Bedrohungslage und empfiehlt technische Verifizierung der Absenderadresse
Für Angreifer ist es heute - auch mittels der durch Social Media erzeugten Transparenz - sehr einfach, täuschend echt wirkende Mails zusammenzubauen. Vor dem Hintergrund der stetig wachsenden Bedrohungslage ist es unverständlich, warum dieser Sicherheitslücke nicht viel mehr Aufmerksamkeit gewidmet wird. Nicht umsonst weist das Bundesamt für Sicherheit in der Informationstechnik (BSI) auf die akute Gefährdungslage durch CEO-Fraud hin. "CEO Fraud ist ein einträgliches Geschäftsmodell für die organisierte Kriminalität, auf das wir als nationale Cyber-Sicherheitsbehörde schon seit Jahren hinweisen", sagte Arne Schönbohm, Präsident des BSI in einer Pressemitteilung vom 10.7.2017.
Das BSI empfiehlt - neben diversen organisatorischen Maßnahmen - als technische Maßnahme explizit die gründliche Verifizierung der Absenderadresse. Dazu existieren bereits seit längerem die notwendigen technischen Grundlagen, die Net at Work in einem kostenlosen Praxisleitfaden zusammengefasst hat.
Net at Work gibt Praxistipps zur Nutzung von Senderreputation
Im Praxisleitfaden beschreiben die Entwickler von NoSpamProxy die verfügbaren Standards und geben praktische Hinweise zur Umsetzung, die unter anderem auch vom TeleTrusT-Verband unterstützt werden. Im Detail wird beschrieben, wie Verwaltungen, Organisationen und Unternehmen auch ohne teure Werkzeuge die relevanten Funktionen DMARC, DKIM, SPF und DANE zur besseren Absicherung des E-Mail-Verkehrs nutzen können und sich damit besser vor Spear-Phishing und CEO-Fraud schützen können.
Dazu ist es notwendig, dass die Mail-Security-Lösungen diese Informationen auch gewissenhaft auswerten, was leider - wie der Test gezeigt hat - bei vielen gängigen Produkten im Markt nicht erfolgt. NoSpamProxy von Net at Work geht sogar noch einige Schritte weiter und verwendet ein sehr umfangreiches Prüfsystem zur Senderreputation.
Den Praxisratgeber mit Schritt-für-Schritt-Anleitungen können Interessenten kostenlos unter folgendem Link anfordern: https://www.nospamproxy.de/de/ratgeber-dmarc-dkim-spf-dane
Weitere Informationen über die integrierte Mail-Security-Suite NoSpamProxy erhalten Sie hier:
https://www.nospamproxy.de
Mail-Security CEO-Fraud Spear-Phishing Senderreputation Secure E-Mail Gateway Anti-Virus Anti-Spam Anti-Malware Large File Transfer Mail-Verschlüsselung Disclaimer
Net at Work GmbH
Frau Aysel Nixdorf
Am Hoppenhof 32A
D-33104 Paderborn
Deutschland
fon ..: +49 5251 304627
web ..: http://www.netatwork.de
email : aysel.nixdorf@netatwork.de
Pressekontakt
bloodsugarmagic GmbH & Co. KG
Herr Bernd Hoeck
Gerberstr. 63
78050 Villingen-Schwenningen
fon ..: +49 7721 9461220
web ..: http://www.bloodsugarmagic.com
email : bernd.hoeck@bloodsugarmagic.com
Diese Pressemitteilung wurde über Connektar veröffentlicht.
Für den Inhalt der Pressemeldung/News ist allein der Verfasser verantwortlich. Newsfenster.de distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.
Weitere Artikel von Herr Bernd Hoeck
30.01.2019 | Herr Bernd Hoeck
didacta: Prevolution präsentiert modernes Informationsmanagement für Schulen und Lehrer
didacta: Prevolution präsentiert modernes Informationsmanagement für Schulen und Lehrer
24.01.2019 | Herr Bernd Hoeck
Stadt Essen digitalisiert Baugenehmigungsverfahren mit cit und XBau 2.0
Stadt Essen digitalisiert Baugenehmigungsverfahren mit cit und XBau 2.0
29.11.2018 | Herr Bernd Hoeck
Prevolution veröffentlicht Cherwell-Add-On zur einfachen Nutzerbenachrichtigung
Prevolution veröffentlicht Cherwell-Add-On zur einfachen Nutzerbenachrichtigung
14.11.2018 | Herr Bernd Hoeck
cit intelliForm ist FIM-ready
cit intelliForm ist FIM-ready
18.10.2018 | Herr Bernd Hoeck
Esch & Pickel bringt intelligentes Informationsmanagement an Rhein und Mosel
Esch & Pickel bringt intelligentes Informationsmanagement an Rhein und Mosel
Weitere Artikel in dieser Kategorie
26.11.2024 | ECOMMERCE ONE AcquiCo GmbH
ECOMMERCE ONE zeigt: Viele Online-Händler sind nicht auf E-Rechnungspflicht vorbereitet
ECOMMERCE ONE zeigt: Viele Online-Händler sind nicht auf E-Rechnungspflicht vorbereitet
22.11.2024 | Akeneo
Akeneo präsentiert neues Markenbild
Akeneo präsentiert neues Markenbild
22.11.2024 | metaprice GmbH
Vorteile von Prime Reading, die du kennen solltest
Vorteile von Prime Reading, die du kennen solltest
19.11.2024 | Commify Germany GmbH
Esendex revolutioniert WhatsApp Business: Neue Signup Funktion für blitzschnellen Einstieg
Esendex revolutioniert WhatsApp Business: Neue Signup Funktion für blitzschnellen Einstieg