sosafe community header

Human Risk Management, Verhaltenspsychologie

Monatlicher Community-Digest: Wie sieht Human Risk in der Praxis aus?

15. September 2026 · 6 Min

Sicherheitsteams verbringen viel Zeit damit, Angriffsflächen unter rein technischen Gesichtspunkten zu betrachten. Sie beschäftigen sich mit Schwachstellen, ungeschützten Systemen und Fehlkonfigurationen. Das ist nachvollziehbar, denn diese Aspekte sind messbar. Viele Angriffe nehmen jedoch einen weitaus gewöhnlicheren Weg. Genau dieses Terrain hat Andrew Rose, ehemaliger CSO von SoSafe und erfahrener Sicherheitsexperte, in der SoSafe Community untersucht: In dieser Community finden Führungskräfte einen Ort, an dem sie gemeinsam Herausforderungen angehen können, die man besser nicht allein löst. In seiner Rolle als Ambassador bringt er diese Gespräche voran, indem er einfache Annahmen mit Erfahrungen aus der Praxis hinterfragt.

Aktuell betrachtet er in einer Reihe von vier Deep Dives das menschliche Sicherheitsrisiko aus verschiedenen praktischen Blickwinkeln: Was passiert, wenn Vertrauen zum Angriffsweg wird? Warum fallen gutmeinende Mitarbeitende dennoch auf Täuschungen herein? Und wo können Teams eingreifen, bevor aus einer trügerischen Nachricht ein Sicherheitsverstoß wird?

Gemeinsam betrachtet lassen sich die vier Beiträge auf eine einfache Erkenntnis reduzieren: Menschen bemerken in dem Moment, in dem es geschieht, gar nicht, dass sie eine Sicherheitslücke verursachen. Sie glauben, einfach nur ihre Arbeit zu machen. Oft sind sie sehr beschäftigt, die erhaltene Anfrage passt zu den Ereignissen der Woche und nichts lässt die Alarmglocken schrillen.

Deshalb lohnt es sich, solche Situationen genauer zu betrachten. An dieser Stelle möchten wir die wichtigsten Erkenntnisse von Andrew Rose dazu zusammenfassen, warum Arbeitsdruck das Verhalten von Menschen verändert und in welche Richtung das Gespräch rund um das Thema sich bewegt.

Bietet „trust, but verify“ nur eine trügerische Sicherheit?

Als Erstes betrachtete Andrew den Fall des mexikanischen Cybersicherheitsunternehmens BePrime, bei dem sich ein Angreifer Systemzugriff verschaffte. Der Fall zeigt, wie leicht Sicherheitslücken entstehen – selbst bei Sicherheitsanbietern, die große Unternehmen wie Whirlpool und mit Starbucks verbundene Firmen betreuen. Der Angreifer behauptete, Admin-Accounts ohne MFA kompromittiert, 12,6 GB an Daten gestohlen, auf fast 1.900 Netzwerkgeräte zugegriffen und Live-Überwachungsaufnahmen eingesehen zu haben.

Andrew verknüpfte dieses Beispiel mit einer Geschichte aus seiner eigenen Vergangenheit: Eine Tabelle mit Datenbankpasswörtern, die aus einem routinemäßigen Pen-Test fast einen realen Sicherheitsvorfall gemacht hätte. Eine andere Größenordnung, aber genau dasselbe Problem: Man verließ sich auf stillschweigende Annahmen statt auf integrierte Sicherheitsmaßnahmen.

Diese Erfahrungen brachten Andrew dazu, darüber nachzudenken, wie Menschen den Ausdruck „trust, but verify“ tatsächlich nutzen: Viel zu oft ist er nur eine trügerische Sicherheit. Richtlinien werden in der Erwartung verfasst, dass jemand die Arbeit überprüft. Doch ohne die Unterstützung durch automatisierte Systeme bleibt dieser zusätzliche Aufwand an ohnehin schon stark ausgelasteten Personen hängen.

Hier die richtige Balance zu finden, ist schwierig. Ein zu strenges Monitoring behindert alle, aber gar nichts zu tun, hinterlässt große blinde Flecken.

Daher stellte Andrew der Community eine Frage: Ist „trust, but verify“ zu einer Ausrede für unvollständige Kontrollen geworden oder wird dieses Problem durch Ansätze wie Zero Trust tatsächlich gelöst?

Lesen Sie den vollständigen Beitrag und diskutieren Sie mit

Die Falle des Defizitdenkens

Als Nächstes widmete sich Andrew einer Frage, mit der Security-Teams ständig ringen: Wenn Menschen bereits wissen, dass sie nicht auf verdächtige Links klicken sollen, warum tun sie es dann trotzdem?

Zur Erläuterung verwies er auf das Buch „Descartes’ Irrtum: Fühlen, Denken und das menschliche Gehirn“ des Neurologen Antonio Damasio, das untersucht, wie das Gehirn tatsächlich Entscheidungen trifft. Damasio untersuchte Patientinnen und Patienten mit Schäden in Gehirnregionen, die für Emotionen und Entscheidungsfindung zuständig sind. Einige behielten eine normale Intelligenz, hatten jedoch große Schwierigkeiten bei alltäglichen Entscheidungen. Seine Arbeit zeigte, dass Emotionen bei der Entscheidungsfindung eine ebenso große Rolle spielen wie Fakten und Logik.

Das verändert, wie wir Training betrachten müssen. Ein Kurs, den wir vor sechs Monaten absolviert haben, ist uns selten in dem Moment präsent, in dem eine E-Mail künstlichen Druck erzeugt. Andrew bezeichnet das reine Verlassen auf Wissen als „Defizitdenken“ – ein Ansatz, der in der Verhaltensforschung weithin kritisiert wird, auch wenn Security Awareness oft noch darauf aufbaut.

Seine vorgeschlagene Alternative, die adaptive Verteidigung, verlagert den Fokus von „Wurde das Training abgeschlossen?“ auf „Was hat die Entscheidung in diesem Moment beeinflusst?“ Es geht darum, Menschen genau im Moment des Risikos zu unterstützen, anstatt zu erwarten, dass sie sich an ein Lernmodul von vor sechs Monaten erinnern.

Vollständige Argumentation lesen

Wie ShinyHunters den Helpdesk angreift

Andrew beschäftigte sich zudem mit ShinyHunters und aktuellen Angriffen, die mit diesem Namen in Verbindung gebracht werden, darunter Vorfälle bei Kodak, One Medical und Madison Square Garden Sports. Die Dutzenden Verstöße in diesem Jahr, bei denen Daten von über 400 Millionen Menschen offengelegt wurden, zielten fast alle auf Menschen ab und nicht auf Software-Schwachstellen. Abgesehen von der Ausnutzung einer Zero-Day-Lücke bei Oracle PeopleSoft, die über 100 Organisationen traf, ging das Einfallstor stets auf menschliche Entscheidungen zurück und nicht auf Code.

Die angewandten Taktiken zeigen, warum dies geschieht. Die Gruppe nutzt KI-generierte Anrufe, um sich als IT-Support auszugeben, vorgetäuschte Ausfälle zu melden und das Helpdesk-Personal davon zu überzeugen, Zugangsdaten zurückzusetzen oder Einmalpasswörter vorzulesen. Dies kombinieren sie oft mit MFA Fatigue. Dabei wird das Telefon einer Person so lange mit Push-Benachrichtigungen überflutet, bis sie auf „Zustimmen“ tippt, nur damit es aufhört.

Andrew skizziert einige praktische Möglichkeiten, um diese Lücken zu schließen:

  • Anrufende über einen unabhängigen Kanal überprüfen.
  • Höhere Genehmigungslevel für alle Zurücksetzungen erfordern, die MFA betreffen.
  • Klare Authentifizierungsstandards für externe Service-Desks festlegen.

Zudem verweist er auf Phishing-resistente MFA als langfristige Lösung, auf die er im nächsten Monat näher eingehen wird.

Konkrete Empfehlungen entdecken

Schützen Sie Ihr Unternehmen vor SIM-Swapping

In einem seiner Community-Beiträge analysierte Andrew das Thema SIM-Swapping. Diese Angriffsmethode findet fast ausschließlich auf der menschlichen Ebene statt, und außerhalb von Sicherheitsteams fehlt es oft an Wissen darüber, wie sie funktioniert. Angreifer sammeln persönliche Daten durch Datenschutzverstöße oder Phishing, rufen dann den Mobilfunkanbieter des Opfers an und erwirken durch Überredung die Übertragung der Nummer auf eine von ihnen kontrollierte SIM-Karte. Jeder folgende SMS-Verifizierungscode geht direkt an die Angreifer, während das Opfer nur noch die Meldung „Kein Netz“ sieht.

Andrew verdeutlichte dieses Risiko anhand von zwei realen Fällen:

  • Bei Kroll, einem Risikoberatungsunternehmen, wurde die Nummer eines Mitarbeitenden von T-Mobile ohne jegliche Kontaktaufnahme oder Verifizierung mit Kroll übertragen, wodurch Kundendaten offengelegt wurden.
  • Scattered Spider kombinierten SMS-Phishing mit SIM-Swapping, um hochrangige Ziele anzugreifen. Dies führte zu gestohlenen Kryptowährungen im Wert von über 8 Millionen US-Dollar.

Andrew hebt zwei klare Erkenntnisse hervor: Betrachten Sie einen plötzlichen Ausfall des Mobilfunksignals als Sicherheitsvorfall und nicht als Netzwerkfehler, und überprüfen Sie interne Systeme, um zu sehen, wo SMS noch immer als Authentifizierungsschritt verwendet werden.

Vollständige Analyse und Maßnahmen-Checkliste lesen

Teilen Sie Ihre Perspektive mit der Community

In allen vier Beiträgen gelangt Andrew von den Vorfällen zu einer offenen Frage: Wo verläuft die Grenze zwischen Flexibilität und Kontrolle?

Anstatt Lehrbuchantworten vorzugeben, möchte er darüber sprechen, was passiert, wenn Richtlinien auf den Druck der realen Welt treffen, und wie andere Teams mit diesen Kompromissen umgehen:

  • Ist Ihr Helpdesk wirklich dazu befugt, bei aufdringlichen Anrufenden „Nein“ zu sagen?
  • Was hat sich in der Praxis bewährt, um die Lücke zwischen dem Kennen der Regeln und deren Einhaltung zu schließen?
  • Wo zieht Ihr Team in der Praxis diese Grenze?

Wenn Sie dazu eine Meinung haben und Kund:in von SoSafe sind, besuchen Sie Andrews Threads in unserem Community Best Practices-Bereich für Kund:innen und nehmen Sie an der Diskussion teil.

Werden Sie Teil der SoSafe Community

Background dots
Hero Background

Das könnte Sie auch interessieren:

Bleiben Sie Cyberkriminellen immer einen Schritt voraus

Melden Sie sich für unseren Newsletter an, um die neuesten Beiträge zum Thema Informationssicherheit sowie News zu Events und Security-Ressourcen zu erhalten.
Immer up-to-date – immer sicher!

Newsletter visual
Hero Background

Erleben Sie unsere Produkte aus erster Hand

Nutzen Sie unsere Online-Testumgebung, um herauszufinden, wie unsere Plattform Ihr Team bei der kontinuierlichen Abwehr von Cyber-Bedrohungen unterstützen und die Sicherheit Ihres Unternehmens gewährleisten kann.

SoSafe Sicherheits bewusstseinsschulung Leader Unternehmen Leader 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe Sicherheits bewusstseinsschulung Leader 2026 SoSafe G2 Sicherheits bewusstseinsschulung Impulsgeber 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Unternehmen mittlerer Größe Leader 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.