Social Engineering

Social Engineering

Der menschliche Faktor zählt zu den häufigsten Angriffsvektoren in der Cybersicherheit. Beim Social Engineering nutzen Angreifer psychologische Tricks, um sensible Informationen zu erlangen oder unbefugte Handlungen auszulösen.

Mit realistischen Angriffssimulationen prüfen wir, ob Ihre Mitarbeitenden Phishing, betrügerische Anrufe und andere Manipulationsversuche erkennen, bevor Unternehmenssysteme oder sensible Daten gefährdet werden.

Kostenlose Beratung buchen

Social Engineering

Uns vertrauen Unternehmen aus der weltweiten Fortune 500-Liste

kpmg
erste
csob
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csob
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csob
dell
ing
jablotron
doxx bet
fortuna
kb
eon
kpmg
erste
csob
dell
ing
jablotron
doxx bet
fortuna
kb
eon

Wie funktioniert Social Engineering?

Sie können über modernste Firewalls, Multi-Faktor-Authentifizierung und fortschrittliche Bedrohungserkennung verfügen. Dennoch können ein einziger unbedachter Klick, ein preisgegebenes Passwort oder ein überzeugender Anruf eines Angreifers ausreichen, um die Sicherheit Ihres Unternehmens zu gefährden.

Angreifer geben sich als Kollegen, Mitglieder der Geschäftsleitung, Lieferanten oder Mitarbeitende des technischen Supports aus. Sie nutzen Vertrauen, Unaufmerksamkeit und Zeitdruck, um Mitarbeitende dazu zu bewegen, einen schädlichen Anhang zu öffnen, Zugangsdaten einzugeben oder eine unbefugte Handlung auszuführen.

Durch den Einsatz künstlicher Intelligenz werden diese Angriffe immer überzeugender, gezielter und schwieriger zu erkennen. Phishing-E-Mails müssen keine Grammatikfehler mehr enthalten. Sie können mithilfe öffentlich zugänglicher Informationen personalisiert und mit betrügerischen Telefonanrufen, gefälschten Identitäten, Spoofing, Stimmklonen oder Deepfake-Inhalten kombiniert werden.

Mit sorgfältig vorbereiteten Social-Engineering-Szenarien testen wir die Widerstandsfähigkeit Ihres Unternehmens unter realistischen Bedingungen. Ziel ist es nicht, Mitarbeitende bloßzustellen, sondern herauszufinden, wie sie auf einen tatsächlichen Angriff reagieren würden, ob sie ihn korrekt melden und welche Sicherheitsprozesse verbessert werden müssen.

Die häufigsten Angriffsarten

Fast 40 % der Mitarbeitenden fielen auf einen simulierten Angriff herein

Unsere Erfahrungen zeigen, dass bei einem erstmaligen Test ein erheblicher Teil der Mitarbeitenden auf einen simulierten Phishing- oder Vishing-Angriff hereinfallen kann. In einigen Fällen gelang es unseren Ethical Hackern, bis zu 40 % der getesteten Personen zu täuschen.

Angreifern genügen häufig eine glaubwürdig wirkende E-Mail, ein überzeugender Telefonanruf und Informationen über das Unternehmen oder seine Mitarbeitenden aus öffentlich zugänglichen Quellen. Durch die Kombination von Phishing und Vishing können sie das vorbereitete Szenario glaubwürdiger gestalten und Druck erzeugen, schnell zu handeln.

Ein erfolgreicher Social-Engineering-Angriff kann zum Diebstahl von Zugangsdaten, zu unbefugtem Zugriff auf Unternehmenssysteme, betrügerischen Zahlungen oder zum Abfluss sensibler Informationen führen. Ein einziger unbedachter Schritt eines Mitarbeitenden kann Angreifern einen Einstiegspunkt in ein ansonsten gut geschütztes Unternehmen verschaffen.

Phishing-Tests zeigen, wie viele Mitarbeitende eine betrügerische Nachricht öffnen, auf einen Link klicken, angeforderte Daten übermitteln oder den Angriff korrekt melden. Social-Engineering-Tests liefern reale Daten zum Sicherheitsbewusstsein der Mitarbeitenden, zu besonders gefährdeten Gruppen und zur Funktionsfähigkeit interner Prozesse.

Ein simulierter Angriff ermöglicht es Ihnen, Schwachstellen sicher und in einer kontrollierten Umgebung zu erkennen, bevor sie von einem echten Angreifer ausgenutzt werden.

icon

Phishing

Phishing ist die am weitesten verbreitete Form des Social Engineerings und erfolgt per E-Mail. Der Angreifer gibt sich als vertrauenswürdige Person oder Organisation aus, beispielsweise als IT-Abteilung, Geschäftsleitung, Bank oder Lieferant. Ziel ist es, Mitarbeitende zur Eingabe von Zugangsdaten, zum Öffnen eines betrügerischen Links oder eines schädlichen Anhangs zu bewegen.

icon

Vishing

Vishing ist ein betrügerischer Telefonanruf, bei dem sich der Angreifer beispielsweise als Kollege, Mitarbeiter des technischen Supports, Lieferant oder Vertreter einer vertrauenswürdigen Institution ausgibt. Mit einer überzeugenden Geschichte und Zeitdruck versucht er, Mitarbeitende zur Preisgabe sensibler Informationen oder zur Ausführung einer gewünschten Handlung zu bewegen. Eine gefälschte Telefonnummer oder eine mithilfe künstlicher Intelligenz erzeugte Stimme kann die Glaubwürdigkeit des Anrufs zusätzlich erhöhen.

icon

Smishing

Smishing nutzt SMS oder Kommunikationsplattformen wie WhatsApp, Messenger oder Telegram. Der Angreifer kann Mitarbeitende über eine Passwortänderung, einen Sicherheitsvorfall, eine Paketlieferung oder eine andere dringende Situation informieren und über einen betrügerischen Link oder eine Antwort sensible Daten erlangen.

Welche weiteren Social-Engineering-Angriffe testen wir?

Phishing, Vishing und Smishing gehören zu den bekanntesten Angriffen auf den menschlichen Faktor. Bei gezielteren Szenarien setzen Angreifer jedoch auch Whaling, Spear Phishing, Spoofing oder Tailgating ein. Die einzelnen Techniken können miteinander kombiniert werden, um die Glaubwürdigkeit des Angriffs zu erhöhen und Zugang zu sensiblen Informationen, Unternehmenssystemen oder geschützten Räumlichkeiten zu erlangen.

Whaling

Whaling ist ein gezielter Phishing-Angriff auf Mitglieder der Geschäftsleitung oder andere hochrangige Personen innerhalb einer Organisation. Der Angreifer nutzt Informationen über ihre Position, Befugnisse und Geschäftsbeziehungen, um eine glaubwürdige Aufforderung zu einer Zahlung, zur Herausgabe von Informationen oder zur Durchführung eines sensiblen Vorgangs zu erstellen.

Spear Phishing

Spear Phishing ist ein gezielter Phishing-Angriff, der für eine bestimmte Person oder Gruppe von Mitarbeitenden vorbereitet wird. Dabei werden Informationen über ihre Position, Kollegen, Projekte oder Geschäftsbeziehungen genutzt, wodurch der Angriff glaubwürdiger wirkt als gewöhnliches Massen-Phishing. Spear Phishing setzen wir häufig auch im Rahmen umfassender Red-Teaming-Übungen ein.

Spoofing

Spoofing ermöglicht es einem Angreifer, sich mithilfe einer gefälschten E-Mail-Adresse, Telefonnummer oder Absenderidentität als vertrauenswürdige Person oder Organisation auszugeben. In Kombination mit Phishing oder Vishing kann es die Glaubwürdigkeit eines vorbereiteten Angriffsszenarios erheblich erhöhen.

Tailgating

Tailgating ist eine Technik des physischen Social Engineerings, bei der ein Angreifer gemeinsam mit einer berechtigten Person in geschützte Räumlichkeiten gelangt. Der Test überprüft, ob Mitarbeitende Zugangsberechtigungen kontrollieren und angemessen auf unbekannte Personen innerhalb der Organisation reagieren.

Clickjacking

Clickjacking ist eine technische Schwachstelle, bei der ein Angreifer ein Bedienelement einer Website überlagert oder verbirgt und den Benutzer dazu bringt, auf etwas anderes zu klicken als erwartet. Es handelt sich nicht um klassisches Social Engineering. Daher überprüfen wir Clickjacking hauptsächlich im Rahmen von Penetrationstests für Webanwendungen.

Wie läuft ein Social-Engineering-Test ab?

Wir passen jeden Social-Engineering-Test an die Umgebung, Risiken und Sicherheitsziele Ihrer Organisation an. Den gesamten Ablauf stimmen wir im Voraus so ab, dass Mitarbeitende und interne Prozesse realistisch überprüft werden, ohne den regulären Betrieb zu gefährden.

Gemeinsam legen wir fest, was der simulierte Angriff überprüfen soll, welche Gruppen von Mitarbeitenden einbezogen werden und welche Grenzen während des Tests nicht überschritten werden dürfen. Zudem definieren wir Regeln zum Schutz der Mitarbeitenden, sensibler Daten und des regulären Betriebs.

Wir erstellen ein glaubwürdiges Szenario, das auf Ihre Branche, Ihr Arbeitsumfeld und die ausgewählten Zielgruppen abgestimmt ist. Bei gezielten Angriffen können wir auch öffentlich zugängliche Informationen über das Unternehmen und seine Mitarbeitenden nutzen.

Wir starten den vereinbarten Phishing-, Vishing-, Smishing- oder einen anderen Social-Engineering-Angriff. Die Simulation erfolgt kontrolliert und ohne tatsächlich schädliche Inhalte, damit Unternehmenssysteme, sensible Daten und der reguläre Betrieb nicht gefährdet werden.

Wir beobachten, wie Mitarbeitende auf den simulierten Angriff reagieren. Dabei bewerten wir, ob sie eine betrügerische Nachricht geöffnet, auf einen Link geklickt, angeforderte Informationen bereitgestellt oder verdächtige Aktivitäten erkannt und korrekt an das Sicherheitsteam gemeldet haben.

Wir fassen die Ergebnisse in einem verständlichen Bericht zusammen, in dem wir die größten Risiken, besonders gefährdete Gruppen und Schwachstellen interner Prozesse identifizieren. Darüber hinaus empfehlen wir konkrete Maßnahmen, Schulungen und weitere Schritte zur Erhöhung der Widerstandsfähigkeit Ihrer Organisation.

Was erhalten Sie nach dem Test?

Das Ergebnis eines Social-Engineering-Tests ist nicht nur der Prozentsatz der Mitarbeitenden, die auf simuliertes Phishing, Vishing oder einen anderen Angriff hereingefallen sind. Wir zeigen Ihnen, warum ein bestimmtes Szenario erfolgreich war, welche Gruppen besonders gefährdet waren und ob die Mitarbeitenden verdächtige Aktivitäten korrekt melden konnten. Aus den Erkenntnissen leiten wir konkrete Empfehlungen ab, mit denen Sie das Sicherheitsbewusstsein, interne Prozesse und die Vorbereitung Ihrer gesamten Organisation auf reale Angriffe gezielt verbessern können.

Mit Social-Engineering-Tests erkennen wir Schwachstellen im Verhalten der Mitarbeitenden und in internen Sicherheitsprozessen, bevor sie von einem echten Angreifer ausgenutzt werden.

Kostenlose Beratung buchen

Management Summary

Die Geschäftsleitung erhält einen kompakten Überblick über die wichtigsten Ergebnisse, identifizierten Risiken und empfohlenen nächsten Schritte. Die Zusammenfassung erläutert die geschäftlichen Auswirkungen der Erkenntnisse ohne unnötige technische Details.

Detaillierte Testergebnisse

Der Bericht enthält eine Auswertung der einzelnen Phasen des simulierten Angriffs und der Reaktionen der getesteten Mitarbeitenden. Er zeigt unter anderem Öffnungsraten, Klicks, die Preisgabe von Informationen und die Anzahl korrekt gemeldeter Angriffsversuche.

Analyse gefährdeter Gruppen

Wir identifizieren Teams, Positionen oder Gruppen von Mitarbeitenden, die gegenüber dem simulierten Angriff besonders anfällig waren. Anhand der Ergebnisse können Sie anschließende Schulungen und Sicherheitsmaßnahmen gezielter ausrichten.

Empfehlungen zur Verbesserung

Wir schlagen konkrete Maßnahmen zur Verbesserung des Sicherheitsbewusstseins, zur Anpassung interner Prozesse und zur Optimierung der Meldung verdächtiger Aktivitäten vor. Außerdem empfehlen wir einen geeigneten Umfang für weitere Schulungen oder wiederholte Tests.

Auf Grundlage der Ergebnisse können wir auch gezielte Cybersicherheitsschulungen vorbereiten und mit einem anschließenden Test überprüfen, ob sich die Widerstandsfähigkeit Ihrer Mitarbeitenden verbessert hat.

Citadelo Company Logo

Was folgt nach dem Test?

Wir werten die Ergebnisse aus, empfehlen konkrete Maßnahmen und entwickeln gezielte Cybersicherheitsschulungen. Ein anschließender Test zeigt, ob Ihre Mitarbeitenden Social-Engineering-Angriffe besser erkennen.

Unsere Sicherheitsschulungen ansehen

Welche Vorteile bietet ein Social-Engineering-Test?

Ein Social-Engineering-Test liefert Ihnen reale Daten darüber, wie Mitarbeitende auf Phishing, Vishing, Smishing und weitere Manipulationstechniken reagieren. Anstelle allgemeiner Annahmen erfahren Sie, welche Gruppen besonders gefährdet sind, ob Mitarbeitende Angriffe korrekt melden und an welchen Stellen Sicherheitsprozesse verbessert werden müssen.

Reale Daten über die Reaktionen der Mitarbeitenden

Sie erfahren, wie viele Mitarbeitende eine betrügerische E-Mail geöffnet, auf einen Link geklickt, angeforderte Informationen übermittelt oder eine andere riskante Handlung ausgeführt haben. Phishing-Tests zeigen auch, wie viele Mitarbeitende den Angriff erkannt und korrekt gemeldet haben.

Identifikation gefährdeter Gruppen

Wir identifizieren Teams, Positionen und Gruppen von Mitarbeitenden, die gegenüber dem simulierten Angriff besonders anfällig waren. Anschließende Schulungen und Sicherheitsmaßnahmen können Sie so gezielt auf die Personen und Prozesse ausrichten, bei denen sie die größte Wirkung erzielen.

Verbesserung des Sicherheitsbewusstseins

Mitarbeitende sammeln praktische Erfahrungen mit Phishing, Vishing oder einer anderen Form des Social Engineerings. Sie lernen, Warnsignale besser zu erkennen, und verstehen, wie sich ihre Entscheidungen auf die Sicherheit der gesamten Organisation auswirken können.

Überprüfung interner Prozesse

Wir überprüfen, ob Mitarbeitende wissen, an wen und auf welche Weise sie verdächtige Kommunikation melden sollen. Der Test zeigt außerdem, ob das Sicherheitsteam Meldungen korrekt bewerten und rechtzeitig auf einen potenziellen Vorfall reagieren kann.

Für wen ist ein Social-Engineering-Test geeignet?

Social-Engineering-Tests eignen sich für Organisationen, die die Widerstandsfähigkeit ihrer Mitarbeitenden gegenüber Phishing, Vishing, Smishing und weiteren Angriffen auf den menschlichen Faktor überprüfen möchten. Besonders wichtig sind sie für Unternehmen, die mit sensiblen Daten, finanziellen Mitteln oder kritischen Systemen arbeiten und bei denen das Fehlverhalten eines einzigen Mitarbeitenden zu einem schwerwiegenden Sicherheitsvorfall führen kann. Simulierte Angriffe helfen dabei, risikobehaftete Positionen, Defizite im Sicherheitsbewusstsein und Schwachstellen im Meldeprozess für verdächtige Aktivitäten aufzudecken.

Kostenlose Beratung buchen

Möchten Sie das Sicherheitsbewusstsein Ihrer Mitarbeitenden überprüfen?

Eine herkömmliche Schulung zeigt nicht unbedingt, wie sich Mitarbeitende unter dem Druck eines echten Angriffs verhalten. Ein simulierter Phishing-Test überprüft ihre Reaktionen in der Praxis und zeigt, ob sie betrügerische Nachrichten oder Anrufe rechtzeitig erkennen und korrekt melden können.

Arbeiten Sie mit sensiblen Daten oder finanziellen Mitteln?

Social-Engineering-Angriffe richten sich häufig gegen Mitarbeitende mit Zugriff auf personenbezogene Daten, Unternehmenskonten oder interne Systeme. Der Test zeigt, ob sie Manipulationsversuchen widerstehen und Sicherheitsverfahren auch unter Zeitdruck einhalten können.

Möchten Sie besonders gefährdete Teams und Positionen testen?

Spear Phishing und Vishing können gezielt auf die Geschäftsleitung, IT-Administratoren, Finanzabteilungen, die Rezeption oder andere Mitarbeitende mit sensiblen Zugriffsrechten ausgerichtet werden. Die Ergebnisse zeigen, welche Gruppen gezieltere Schulungen oder besser konfigurierte Prozesse benötigen.

Möchten Sie die Wirksamkeit von Sicherheitsschulungen überprüfen?

Die Teilnahme an einer Schulung garantiert noch nicht, dass Mitarbeitende einen glaubwürdig vorbereiteten Angriff erkennen. Wiederholte Social-Engineering-Tests zeigen, ob sich ihr Verhalten verbessert und ob die eingeführten Schulungsmaßnahmen die erwarteten Ergebnisse erzielen.

Bereiten Sie sich auf ein Audit oder regulatorische Anforderungen vor?

Die Testergebnisse liefern reale Daten über das Sicherheitsbewusstsein der Mitarbeitenden und die Funktionsfähigkeit interner Prozesse. Sie können als Grundlage für das Management von Cyberrisiken, Sicherheitsaudits und den Nachweis umgesetzter organisatorischer Maßnahmen dienen.

Mehr über Social Engineering

Mehr über Social Engineering

Erfahren Sie, warum Phishing-Angriffe weiterhin funktionieren, welche Fehler Unternehmen beim Schutz ihrer Mitarbeitenden machen und wie schwache Zugangsdaten das Risiko eines erfolgreichen Angriffs erhöhen.

Alle Artikel über Social Engineering

Social Engineering vs. Red Teaming

Social Engineering und Red Teaming ergänzen sich gegenseitig. Beide Leistungen nutzen realistische Angriffsszenarien und helfen Organisationen dabei, Schwachstellen zu erkennen, bevor sie von echten Angreifern ausgenutzt werden. Sie unterscheiden sich jedoch hinsichtlich Zielsetzung, Umfang und Testmethoden.

Social-Engineering-Tests konzentrieren sich in erster Linie auf den menschlichen Faktor. Mithilfe von Phishing, Vishing, Smishing, Pretexting und weiteren Manipulationstechniken überprüfen sie, ob Mitarbeitende einen Angriff erkennen, korrekt melden und interne Sicherheitsverfahren einhalten können. Der Test kann die gesamte Organisation oder ausgewählte Teams und Positionen einbeziehen.

Red Teaming geht einen Schritt weiter. Es simuliert das Vorgehen eines echten Angreifers und überprüft die Widerstandsfähigkeit der gesamten Organisation. Dabei kann Social Engineering mit digitalen Angriffen, physischem Eindringen, Informationsbeschaffung und der Überprüfung der Reaktion des Sicherheitsteams kombiniert werden. Ziel ist es festzustellen, ob die Organisation einen komplexen Angriff rechtzeitig erkennen, stoppen und seine Folgen minimieren kann.

Wann sollten Sie einen Social-Engineering-Test wählen?

Wenn Sie das Sicherheitsbewusstsein Ihrer Mitarbeitenden, ihre Reaktionen auf Phishing-Angriffe und die Funktionsfähigkeit der Prozesse zur Meldung von Vorfällen überprüfen möchten, ist ein Social-Engineering-Test die richtige Wahl. Wenn Sie Technologien, Menschen, Prozesse und physische Sicherheit in einem umfassenden Szenario testen müssen, wählen Sie Red Teaming.

Social Engineering Red Teaming
Konzentriert sich auf den menschlichen Faktor und die Reaktionen der Mitarbeitenden. Überprüft die Widerstandsfähigkeit der gesamten Organisation.
Nutzt Phishing, Vishing, Smishing und weitere Manipulationstechniken. Kombiniert Social Engineering, digitale Angriffe und physisches Eindringen.
Testet eine ausgewählte Gruppe von Mitarbeitenden oder ein konkretes Szenario. Identifiziert mögliche Angriffswege innerhalb der gesamten Organisation.
Überprüft Angriffserkennung, Meldung und Sicherheitsbewusstsein. Überprüft die Fähigkeit des Sicherheitsteams, einen Angriff zu erkennen, zu stoppen und zu bewältigen.
Die Ergebnisse umfassen Kampagnendaten, gefährdete Gruppen und Empfehlungen zur Verbesserung. Das Ergebnis ist eine Analyse des Angriffswegs und der Widerstandsfähigkeit der gesamten Organisation.

Wie Social-Engineering-Tests NIS2, DORA und ISO 27001 unterstützen

Gesetzliche Vorschriften und Sicherheitsstandards legen großen Wert auf das Management von Cyberrisiken im Zusammenhang mit dem menschlichen Faktor, auf das Sicherheitsbewusstsein und auf die Schulung von Mitarbeitenden. Es reicht jedoch nicht aus, nur interne Regeln einzuführen oder eine Schulung zu absolvieren. Eine Organisation sollte bewerten können, ob Mitarbeitende das erworbene Wissen auch bei einem realistischen Angriff anwenden können.

Social-Engineering-Tests helfen dabei, die Wirksamkeit der umgesetzten Maßnahmen direkt in der Praxis zu überprüfen. Simuliertes Phishing, Vishing oder Smishing zeigt, wie Mitarbeitende auf Manipulationsversuche reagieren, ob sie festgelegte Verfahren einhalten und verdächtige Situationen rechtzeitig melden können. Die Testergebnisse können das Management des menschlichen Faktors und die Erfüllung der Anforderungen von NIS2, DORA sowie eines Informationssicherheitsmanagementsystems nach ISO/IEC 27001 unterstützen.

icon

Social Engineering und NIS2

NIS2 zählt grundlegende Maßnahmen der Cyberhygiene und Cybersicherheitsschulungen zu den Maßnahmen für das Management von Cyberrisiken. Simuliertes Phishing, Vishing oder Smishing kann überprüfen, ob Mitarbeitende einen Angriff erkennen, korrekt melden und die internen Regeln einhalten können.

icon

Social Engineering und DORA

DORA verlangt von Finanzunternehmen Programme zur Förderung des Sicherheitsbewusstseins und Schulungen zur digitalen operationalen Resilienz. Ein Social-Engineering-Test kann messbare Ergebnisse liefern, die dabei helfen, riskantes Verhalten zu erkennen, Schulungen gezielter auszurichten und anschließend ihre Wirksamkeit zu bewerten.

icon

Social Engineering und ISO/IEC 27001

ISO/IEC 27001 legt Wert auf ein risikobasiertes Management der Informationssicherheit. Dazu gehören auch Sicherheitsbewusstsein, Weiterbildung und Schulungen. Simulierte Angriffe können dabei helfen, die Wirksamkeit umgesetzter Maßnahmen zu überprüfen und Bereiche zu identifizieren, in denen weitere Schulungen oder Prozessanpassungen erforderlich sind.

Häufig gestellte Fragen

Fragen, die uns am häufigsten zu Phishing-Tests und anderen Formen von Social-Engineering-Tests gestellt werden.

Ja. Auf Grundlage der Testergebnisse können wir gezielte Cybersicherheitsschulungen entwickeln, die sich auf die häufigsten Fehler, risikoreichen Situationen und konkreten Angriffsarten konzentrieren. Mit einem anschließenden Test lässt sich überprüfen, ob sich das Sicherheitsbewusstsein und die Widerstandsfähigkeit der Mitarbeitenden verbessert haben.

Das Ergebnis umfasst eine Übersicht über die Reaktionen der Mitarbeitenden, die Identifikation besonders gefährdeter Gruppen und die Bewertung interner Prozesse. Der Bericht zeigt beispielsweise Öffnungsraten betrügerischer Nachrichten, Klicks, die Preisgabe von Informationen und korrekt gemeldete Angriffsversuche. Darüber hinaus enthält er konkrete Empfehlungen zur Verbesserung des Sicherheitsbewusstseins, der Schulungen und interner Verfahren.

Spear Phishing ist ein gezielter Phishing-Angriff, der für eine bestimmte Person oder Gruppe von Mitarbeitenden vorbereitet wird. Dabei werden Informationen über Positionen, Kollegen, Projekte oder Geschäftsbeziehungen genutzt, wodurch der Angriff glaubwürdiger wirkt als Massen-Phishing. Ja, wir testen Spear Phishing sowohl eigenständig als auch im Rahmen umfassender Red-Teaming-Übungen.

Damit der Test tatsächliche Reaktionen abbildet, werden die getesteten Mitarbeitenden in der Regel nicht vorab über das konkrete Szenario informiert. Nur bestimmte, von der Organisation benannte Personen wissen über den Test Bescheid. Umfang, Regeln, Auswertungsmethode und Schutz der Mitarbeitenden werden immer vor Beginn des Tests festgelegt.

Ja. Der Test erfolgt nach einem zuvor genehmigten Szenario und ohne tatsächlich schädliche Inhalte. Wir legen die Grenzen so fest, dass Unternehmenssysteme, sensible Daten, Mitarbeitende und der reguläre Betrieb nicht gefährdet werden.

Wir testen Phishing, Spear Phishing, Whaling, Vishing, Smishing, Spoofing, Pretexting und ausgewählte Szenarien des physischen Social Engineerings, beispielsweise Tailgating. Die einzelnen Techniken können wir entsprechend der Umgebung, Risiken und Sicherheitsziele der Organisation kombinieren.

Social Engineering ist ein Oberbegriff für Angriffe, die Menschen manipulieren. Phishing ist eine der häufigsten Formen und erfolgt hauptsächlich per E-Mail. Zu den weiteren Formen gehören Vishing, Smishing, Pretexting und Tailgating.

Ja. Wir können den Test auf bestimmte Teams, Positionen oder Mitarbeitende mit Zugriff auf sensible Daten und Systeme ausrichten. Häufig getestete Zielgruppen sind die Geschäftsleitung, IT-Administratoren, Finanzabteilungen, Helpdesks und Rezeptionsmitarbeitende.

Die geeignete Häufigkeit hängt vom Risikoprofil der Organisation, den Ergebnissen des ersten Tests und Veränderungen im Arbeitsumfeld ab. Wir empfehlen regelmäßige Wiederholungen sowie zusätzliche Tests nach Schulungen, wesentlichen Prozessänderungen oder der Einstellung einer größeren Zahl neuer Mitarbeitender. Ein Folgetest zeigt, ob die umgesetzten Maßnahmen tatsächlich wirksam sind.

Ja. Wir entwickeln das Szenario auf Grundlage Ihrer Branche, Ihres Arbeitsumfelds, Ihrer internen Prozesse und der ausgewählten Zielgruppen. Bei gezielten Tests können wir auch öffentlich zugängliche Informationen über das Unternehmen und seine Mitarbeitenden nutzen, damit die Simulation realen Bedrohungen entspricht.

Social-Engineering-Tests konzentrieren sich vor allem auf den menschlichen Faktor, die Reaktionen von Mitarbeitenden und die Meldung verdächtiger Aktivitäten. Red Teaming überprüft die Widerstandsfähigkeit der gesamten Organisation und kann Social Engineering mit digitalen Angriffen, physischem Eindringen und der Reaktion des Sicherheitsteams kombinieren.

Hinter jedem Social-Engineering-Test stehen erfahrene Ethical Hacker

Hinter jedem Social-Engineering-Test stehen erfahrene Ethical Hacker

Für realistische Szenarien nutzen wir unsere Erfahrung aus Phishing-Kampagnen, Angriffssimulationen und Red Teaming. So testen wir Mitarbeitende und interne Sicherheitsprozesse, ohne den laufenden Betrieb zu beeinträchtigen.

Kostenlose Beratung buchen

Unsere Social-Engineering-Tests werden individuell auf Ihre Branche, Ihre Umgebung und Ihr aktuelles Sicherheitsniveau abgestimmt. Unsere erfahrenen Ethical Hacker nutzen Erkenntnisse aus realen Kampagnen und Red-Teaming-Operationen und wissen daher genau, wie Angriffe in der Praxis aussehen.

Im Jahr 2025 führten wir viermal mehr Social-Engineering-Projekte durch als im Vorjahr. Bei 57 % davon wurde eine kritische Schwachstelle festgestellt. Diese Ergebnisse zeigen, dass selbst eine technisch gut geschützte Organisation möglicherweise nicht auf einen Angriff gegen den menschlichen Faktor vorbereitet ist.

Wir legen stets großen Wert auf ethisches Vorgehen, den Schutz der Mitarbeitenden und eine verständliche Kommunikation der Ergebnisse. Unsere Berichte werden so aufbereitet, dass sie nicht nur von Ihrem IT-Team, sondern auch von der Personalabteilung, der Rechtsabteilung und der Geschäftsleitung verstanden werden.

Citadelo Company Logo

Haben Sie Interesse daran, die Sicherheit Ihres Unternehmens zu erhöhen?

Buchen Sie bei uns eine kostenlose 15-minütige Beratung und erfahren Sie, wie wir Sie dabei unterstützen können.

Gleich einen Termin buchen

logo

Bitte melden Sie sich für unseren Newsletter an, um alle wichtigen Neuigkeiten zu Cybersicherheit und ethischem Hacking zu erhalten.

© 2024 citadelo AG. Alle Rechte vorbehalten.

facebooklinkedinxyoutube