Schulungen zur Sensibilisierung für Sicherheitsfragen sind eine Methode zur Prävention von Cyberbedrohungen, von der Finanzdienstleistungsunternehmen profitieren können. Im Folgenden werden die wichtigsten Gründe für den Einsatz dieser Schulungsform für Finanzdienstleistungsunternehmen erläutert.
Die Finanzdienstleistungsbranche hat in den letzten Jahren einen massiven digitalen Wandel durchlaufen. Die Branche setzt auf neue Technologien, um das Kundenerlebnis zu verbessern und die Geschäftsabläufe zu optimieren.
Die digitale Transformation hat jedoch dazu geführt, dass die Branche auch zum Ziel von Cyberkriminellen geworden ist: Eine im Jahr 2020 durchgeführte Umfrage zur Cybersicherheit unter CISOs und CIOs im Finanzdienstleistungssektor ergab, dass 65 % der großen Finanzunternehmen in den vorangegangenen 12 Monaten Opfer eines Cyberangriffs geworden waren. Ein weiterer Bericht, diesmal von Boston Consulting, ergab, dass der Finanzsektor bis zu 300-mal so viele Cyberangriffe verzeichnete wie andere Branchen.
Security Awareness Training für Finanzdienstleistungen
Der Hacker sitzt nicht mehr mit einem Kapuzenpulli bekleidet im Keller seiner Eltern. Stattdessen machen ausgeklügelte, finanziell motivierte und mitunter staatlich geförderte Hackerbanden Cyberkriminalität für jedermann zugänglich.
Geschäftsmodelle, die Hacking-Tools als Dienstleistung anbieten, sind im Dark Web leicht und kostengünstig erhältlich. Diese Tools, gepaart mit den immer ausgefeilteren Social-Engineering-Fähigkeiten von Cyberkriminellen, haben zu einer Flutwelle von Cyberangriffen geführt. Kombiniert man dies noch mit Fernarbeit oder Homeoffice, wird deutlich, dass die Voraussetzungen für Cyberbedrohungen derzeit optimal gegeben sind.
Covid-19 hat Organisationen weltweit die Augen geöffnet, da Betrugsversuche, die sich die Angst vor der Pandemie zunutze machten, stark zugenommen haben. Betrugsversuche, die sich an Mitarbeiter richteten, nutzten Phishing-Tricks mit Covid-19-Bezug, um Anmeldedaten oder persönliche Daten zu stehlen oder Mitarbeiter dazu zu bringen, schädliche Software (einschließlich Ransomware) zu installieren. Angesichts der sich wandelnden Arbeitswelt bleiben Phishing-Taktiken und Social Engineering weiterhin ein bevorzugtes Mittel von Cyberkriminellen, die Schaden anrichten wollen.
Die Folgen von Social Engineering und Phishing sind kostspielig. Ein Bericht von Sophos aus dem Jahr 2021 ergab, dass mittelständische Finanzdienstleistungsunternehmen rund 2 Millionen US-Dollar für die Bewältigung der Folgen eines Ransomware-Angriffs aufwenden; dies liegt über dem weltweiten Durchschnitt von 1,85 Millionen US-Dollar. Der Bericht hebt zudem hervor, dass 34 % der Finanzdienstleistungsunternehmen im Jahr 2020 Opfer eines Ransomware-Angriffs wurden.
Schulungen zur Sensibilisierung für Sicherheitsfragen sind eine wirksame Maßnahme gegen die von Hackern eingesetzten Social-Engineering-Methoden.
Vorteile von Schulungen zur Sensibilisierung für Sicherheitsfragen im Finanzdienstleistungssektor
Um zu verhindern, dass Cyberkriminelle Mitarbeiter mithilfe von Social-Engineering-Techniken und Phishing ausnutzen, können Unternehmen auf Schulungen zur Sensibilisierung für Sicherheitsfragen zurückgreifen. Im Finanzdienstleistungssektor bietet die Durchführung eines Sensibilisierungsprogramms fünf wesentliche Vorteile:
Sicherheitsverhalten von „negativ“ auf „positiv“ ändern
Betrüger, Cyberkriminelle, Schwindler – ganz gleich, wie man diese ruchlosen Machenschaften auch bezeichnen mag: Sie alle konzentrieren sich auf das menschliche Verhalten. Sicherheitsbewusstsein wird genutzt, um unsachgemäßes Sicherheitsverhalten zu ändern und eine positive Einstellung zur Unternehmenssicherheit zu fördern.
Durch die Förderung eines positiven Sicherheitsverhaltens werden die Mitarbeiter über die Gefahren von Social Engineering aufgeklärt. Im Rahmen von Sensibilisierungsschulungen werden zudem die Fehler beleuchtet, die zu einer Offenlegung von Daten führen können: Dies ist besonders wichtig, wenn man bedenkt, dass laut Erkenntnissen des EC-Council 64 % der Datenverluste auf Insider zurückzuführen sind, die „es gut gemeint haben“.
Schulungen zur Sicherheitssensibilisierung vermitteln den Mitarbeitern im gesamten Unternehmen die Bedeutung von Sicherheit. Ein effektives Schulungspaket schult die Mitarbeiter mithilfe interaktiver und ansprechender Inhalte zu Sicherheitstricks und Betrugsmaschen und bietet zudem Phishing-Simulationsübungen, in denen die Mitarbeiter lernen, Phishing-Nachrichten zu erkennen. Kontinuierliche, effektive Schulungen zur Sicherheitssensibilisierung schaffen einen positiven Kreislauf und ermutigen die Mitarbeiter, mit Sicherheitsangriffen umzugehen.
Setzt BEC-Betrügern einen Riegel vor
Ransomware mag zwar für große Schlagzeilen sorgen, doch „Business Email Compromise“ (BEC) betrifft mehr Unternehmen. Aus den Daten des FBI Internet Crime Complaint Center ( IC3) für das Jahr 2020 geht hervor, dass BEC viermal so viele Unternehmen betrifft wie Ransomware. Finanzdienstleister sind dem Risiko von BEC-Betrug ebenso ausgesetzt wie jede andere Organisation.
In einer Enthüllungsreportage von BankInfoSecurity aus dem Jahr 2020 wurden mehrere Fälle von BEC-Betrug beschrieben, darunter einer, an dem eine in den USA ansässige Bank beteiligt war. Bei dieser Bank erhielt ein Mitarbeiter eine E-Mail von Betrügern, die sich als Geschäftsführer der Bank ausgaben. In der E-Mail wurde der Mitarbeiter aufgefordert, eine bereits geplante Überweisung in Höhe von 1 Million US-Dollar dringend auszuführen. Die Nachricht enthielt geänderte Kontodaten, wobei als Grund „der Ausbruch des Coronavirus sowie Quarantänemaßnahmen und Vorsichtsmaßnahmen“ angegeben wurden.
Bei BEC-Betrugsfällen werden Mitarbeiter häufig auf komplexe Weise überwacht. Betrüger gehen sogar so weit, Beziehungen zu Helpdesk-Mitarbeitern und anderen Personen in den zuständigen Abteilungen aufzubauen, um Informationen über Unternehmensabläufe zu erlangen. Im Rahmen von Schulungen zur Sicherheitssensibilisierung werden die Mitarbeiter über die Anzeichen von BEC-Betrugsfällen und die von Betrügern angewandten Social-Engineering-Tricks aufgeklärt.
Trägt zur Einhaltung gesetzlicher Vorschriften bei
Mitarbeiter spielen eine wesentliche Rolle bei der Gewährleistung des Datenschutzes und der Privatsphäre. Durch ihr Handeln kann ein Finanzdienstleistungsunternehmen leicht in den Bereich der Nichteinhaltung von Vorschriften geraten. Schon etwas so Einfaches wie das versehentliche Versenden einer E-Mail an den falschen Empfänger kann zu einer Geldstrafe führen. Eine kürzlich durchgeführte Umfrage ergab, dass 58 % der Mitarbeiter zugaben, bereits einmal eine E-Mail an die falsche Person gesendet zu haben.
Schulungen zur Sensibilisierung für Sicherheitsfragen tragen dazu bei, Fehler von Mitarbeitern zu vermeiden. Die Einführung eines wirksamen Programms, das Kennzahlen und die Automatisierung von Schulungen umfasst, unterstreicht zudem das Engagement eines Unternehmens für die Sicherheit. Die Durchführung von Schulungen zur Sensibilisierung für Sicherheitsfragen ist entweder verpflichtend oder wird durch eine Vielzahl von Normen und Vorschriften, darunter ISO 27001 und PCI-DSS, nachdrücklich empfohlen. Letztere enthalten unter Anforderung 12 Folgendes:
„Führen Sie ein formelles Programm zur Sensibilisierung für Sicherheitsfragen ein, um alle Mitarbeiter über die Richtlinien und Verfahren zur Sicherheit von Karteninhaberdaten zu informieren.“
Errichten Sie eine menschliche Firewall
Sicherheitsmaßnahmen wie eine strenge Zugriffskontrolle, Firewalls, Endgeräteschutz und Verschlüsselung sind zwar wichtig, doch Social Engineering zielt darauf ab, herkömmliche Sicherheitslösungen zu umgehen. Sachkundige und sicherheitsbewusste Mitarbeiter sind ein wesentlicher Bestandteil der Cybersicherheitsmaßnahmen eines Finanzdienstleisters.
Durch den Einsatz von Schulungen zur Sensibilisierung für Sicherheitsfragen kann ein Unternehmen eine„menschliche Firewall“ aufbauen. Jedes Teammitglied im gesamten Unternehmen trägt dann dazu bei, die anderen Mitglieder seines Teams zu stärken. Durch die Durchführung regelmäßiger Sicherheitsschulungen wird die menschliche Firewall stärker und kann Social-Engineering-Tricks besser erkennen.
Die Arbeitsmoral der Mitarbeiter stärken
Ein Bericht von Carbonite verdeutlicht die Auswirkungen eines Cyberangriffs auf Einzelpersonen: 24 % der Mitarbeiter verzeichnen nach einem Angriff einen Rückgang der Arbeitsmoral. Vertrauen stärkt die Arbeitsmoral der Mitarbeiter. Schulungen zur Sensibilisierung für Sicherheitsfragen stellen einen mitarbeiterorientierten Ansatz zum Schutz der Unternehmensressourcen dar. Indem ein Unternehmen seinen Mitarbeitern die Werkzeuge an die Hand gibt, mit denen sie Cyberkriminalität bekämpfen können, befähigt es seine Belegschaft, Cyberangriffe zu verhindern. Schulungen zur Sensibilisierung für Sicherheitsfragen tragen nicht nur zur Sicherheit des Unternehmens bei, sondern wirken sich auch positiv auf die Arbeitsmoral der Mitarbeiter aus.
Finanzdienstleistungsunternehmen weltweit sind ein bevorzugtes Ziel für Cyberkriminelle und Betrüger. Gut geschultes Personal ist Teil eines umfassenden 360-Grad-Ansatzes, um ein Unternehmen vor den verheerenden Folgen dieser böswilligen und heimtückischen Angriffe zu schützen.