Mit einer verdeckten Aktion testet die IT-Sicherheit des Bundestags, wie Abgeordnete auf Phishing-Mails reagieren.

8 points

Haben wir in der Arbeit auch gemacht, wir waren sehr erfolgreich.

permalink
report
reply
5 points

Bei uns gibt es sehr regelmäßige Testmails. Die sind allerdings ziemlich offensichtlich (“Herr xyz, bitte prüfen Sie die angehängte Gehaltskorrektur/Liefervertrag/whatever”, Anwaltsschreiben o. Ä.), dass ich mich jedes Mal Frage ob/wer darauf hereinfällt.

Ich stelle es mir eigentlich relativ einfach vor mit minimaler Personalisierung quasi jeden dazu zu bringen auf Links zu klicken, Attachments zu öffnen (PDFs zumindest), oder sich anzumelden. Mich eingeschlossen.

permalink
report
parent
reply
1 point

Ha, lächerlich. Bei uns stand wenigstens drin, der CEO würde iPhones verlosen und wir hätten gewonnen.

permalink
report
parent
reply
2 points

Sind PDFs denn ein potentieller Angriffsvektor? Office Dokumente Dank macros natürlich, aber ich hätte gedacht, PDFs wären relativ sicher. Solange es halt wirklich PDFs sind

permalink
report
parent
reply
2 points

Alles ist ein potentieller angriffsvektor, es kommt immer auf dein budget an ;)

Ich würde sagen pdf sind noch ziemlich gut dabei (also eher auf der sicheren seite) aber es kommt natürlich immer auf den pdf reader an!

permalink
report
parent
reply
3 points

Ja, sind sie. Der Angriffsvektor sind Schwachstellen im PDF Client. PDFs enthalten nicht nur Text, sondern auch viele andere Dinge - Links, Bilder, Audio, Video, interaktive Objekte, usw. Und überall wo diese Dinge interpretiert werden kann es potentiell zu Schadcode Injection kommen. Dann nämlich wenn der Code nicht oder nur unzureichend interpretiert wird, und stattdessen direkt ausgeführt wird.

Zum Vergleich: Einfache Textdokumente werden nur angezeigt. Da findet keine interpretation in irgendeiner Weise statt.

permalink
report
parent
reply
2 points

Man kann irgendwie Javascript in PDFs packen wenn ich mich richtig erinnere.

permalink
report
parent
reply
1 point

Ich schätze mal wir ist die IT? :)

permalink
report
parent
reply
3 points

Ja genau, ich bin in der IT Security und wir bieten das unseren Kunden als Dienstleistung an.

permalink
report
parent
reply
1 point

Erfolgreich im Sinne von “Keiner ist drauf hereingefallen”, oder im Sinne von “Alle haben sich reinlegen lassen”?

permalink
report
parent
reply
5 points

Ich glaub, die ersten Ergebnisse waren so im Bereich von 20-30% Klickrate und ~10% Passworteingaben, darunter auch Führungskräfte.

IMO eines der besten Argumente für verpflichtendes MFA.

permalink
report
parent
reply
2 points

“MFA”?

permalink
report
parent
reply
2 points

Und ein gutes Argument für unangekündigte Tests :)

permalink
report
parent
reply

EDV-Sicherheit

!edv_sicherheit@feddit.org

Create post

IT Security auf Deutsch.

Wikipedia: "Informationssicherheit ist ein Zustand von technischen oder nicht-technischen Systemen zur Informationsverarbeitung, -speicherung und -lagerung, der die Schutzziele Vertraulichkeit, Verfügbarkeit und Integrität sicherstellen soll. Informationssicherheit dient dem Schutz vor Gefahren bzw. Bedrohungen, der Vermeidung von wirtschaftlichen Schäden und der Minimierung von Risiken. "

Verwandte Communities:

Netiquette wird vorausgesetzt. Gepflegt wird ein respektvoller Umgang - ohne Hass, Hetze, Diskriminierung.

Bitte beachtet die Regeln von Feddit.org.

Attribution
  • Das Banner zeigt ein von marv99 mit Image Creator erzeugtes Bild zum Prompt “How could a security issue look like as a picture?”

  • Das Icon zeigt einen bearbeiteten Ausschnitt des Banners.


Community stats

  • 52

    Monthly active users

  • 93

    Posts

  • 81

    Comments

Community moderators