Social-Engineering-Tests

Technik fällt nicht auf Phishing herein. Menschen schon.

Ihre Firewall hält einen überzeugenden Vorwand nicht auf. Ihr EDR fängt keinen Anruf ab. Ihre Zero-Trust-Architektur verhindert nicht, dass ein Mitarbeitender seinen Ausweis an einen gut gekleideten Besucher übergibt, der behauptet, vom IT-Support zu sein. Social-Engineering-Tests bewerten die eine Angriffsfläche, die keine technische Kontrolle vollständig schützen kann: Ihre Menschen.

Evaluris entwirft und führt gezielte Social-Engineering-Kampagnen aus – Phishing, Vishing und Tests physischen Eindringens –, kalibriert auf das Bedrohungsprofil, die Branche und den betrieblichen Kontext Ihrer Organisation. Jeder Auftrag liefert Feststellungen, auf die Ihr Sensibilisierungsprogramm reagieren kann, und eine Darstellung, die Ihre Führung versteht.

Kontext

Die menschliche Schicht ist die am zuverlässigsten ausgenutzte Angriffsfläche

In der großen Mehrheit realer Sicherheitsverletzungen trifft ein Mensch eine Entscheidung, die den Angriff ermöglicht: einen Link anklicken, Anmeldedaten am Telefon nennen, eine Tür offen halten oder eine Datei ausführen. Technische Kontrollen versagen, weil sie darauf angewiesen sind, dass Menschen sie korrekt konfigurieren, auf Warnungen reagieren und sich nicht dazu bringen lassen, sie zu umgehen.

Sensibilisierungsschulungen sind notwendig. Sie reichen nicht aus. Die Social-Engineering-Tests von Evaluris messen, ob diese Schulung das Verhalten verändert hat – nicht, ob Mitarbeitende einen Test zu Phishing-Merkmalen bestehen.

Das Ziel von Social-Engineering-Tests ist nicht, Mitarbeitende bloßzustellen, die klicken. Es ist, die Lücke zwischen Sensibilisierung und Handeln zu messen – und sie zu schließen.

Prüfungsarten

Methodik

1

Phishing-Bewertung

Szenariogestaltung: Evaluris entwickelt Phishing-Szenarien, die auf Ihre Organisation zugeschnitten sind und interne Systeme, Geschäftsprozesse, branchenrelevante aktuelle Ereignisse und Absenderprofile aufgreifen, die den Bedrohungsakteuren entsprechen, die Sie am ehesten ins Visier nehmen. Generische Phishing-Simulationen messen nichts Aussagekräftiges. Gezielte, kontextbezogene Kampagnen messen Ihre tatsächliche Exposition.

Kampagnen zur Ernte von Anmeldedaten: realistische nachgebaute Anmeldeseiten für Microsoft 365, Okta, VPN-Portale und geschäftsspezifische Plattformen. Messung der Abgaberaten von Anmeldedaten, der Zeit bis zum Klick und der Melderaten.

Zustellung simulierter Schadnutzlasten: Wo autorisiert, Phishing-E-Mails mit simulierter Nutzlastzustellung (makrofähige Dokumente, LNK-Dateien, ISO-Pakete), die messen, ob Endpunktkontrollen und Nutzerverhalten die Ausführung in einem echten Angriff verhindern würden.

Spear-Phishing: individuell gezielte Kampagnen gegen besonders wertvolle Personen – Führungskräfte, Mitarbeitende der Finanzabteilung, IT-Administratoren und Personalwesen – mit OSINT-gestützter Personalisierung, die die Methodik fortgeschrittener Bedrohungsakteure nachbildet.

2

Vishing-Bewertung

Sprachbasiertes Social Engineering gegen Belegschaft, Benutzerbetreuung und IT-Support Ihrer Organisation. Die Operatoren von Evaluris führen realistische Vorwandsszenarien aus, die darauf ausgelegt sind, Anmeldedaten zu erlangen, Zugriffskontrollen zu umgehen oder Handlungen auszulösen, die einen echten Angriff erleichtern würden.

Häufige Szenarien: Imitation des IT-Supports für Passwortzurücksetzen oder MFA-Umgehung, Imitation von Lieferanten, Imitation von Führungskräften für dringende Finanz- oder Zugriffsanfragen sowie Imitation von Aufsichtsbehörden.

Anrufe werden aufgezeichnet (soweit rechtlich zulässig und im Umfang vereinbart) und gegen festgelegte verhaltensbezogene Sicherheitskriterien bewertet. Die Feststellungen umfassen eine konkrete Dialoganalyse, die die Punkte identifiziert, an denen Sicherheitskontrollen umgangen wurden, und welche Reaktion den Ausgang verhindert hätte.

3

Tests physischen Eindringens

Physischer Zugang zu Ihrer Umgebung gibt einem Angreifer Fähigkeiten, die kein entfernter Exploit nachbilden kann: direkten Zugang zur Netzwerkinfrastruktur, Platzierung von Hardware-Implantaten, Zugang zu unbeaufsichtigten Arbeitsplätzen und Diebstahl von Dokumenten.

Die Tests physischen Eindringens von Evaluris bewerten Ihre physischen Sicherheitskontrollen durch realistische, kontrollierte Eindringversuche: Hinterherschlüpfen durch zugangskontrollierte Türen, Umgehung des Besuchermanagements, Social Engineering gegenüber Empfang und Sicherheitspersonal, Identifizierung ungesperrter Arbeitsplätze und Bewertung des Umgangs mit sensiblen Dokumenten.

Alle physischen Aufträge laufen unter strikter rechtlicher Ermächtigung mit festgelegten Einsatzregeln, Sicherheitsprotokollen und sofortigen Abbruchkriterien, die im Voraus vereinbart werden.

Regulatorisch

Ausrichtung an der Compliance

FrameworkAnforderung
PCI DSS v4.0.1Anf. 12.6, Prüfung des Sensibilisierungsprogramms
HIPAAOrganisatorische Schutzmaßnahme, Validierung der Sicherheitsschulung der Belegschaft
GDPRTechnische und organisatorische Maßnahmen, Sicherheit des menschlichen Faktors
ISO 27001:2022A.6.3, Sensibilisierung, Bildung und Schulung zur Informationssicherheit
DORA Art. 25IKT-Sicherheitstests einschließlich Bewertung des menschlichen Faktors
NIS2 Art. 21Pflichten zur Personalsicherheit und zur Sicherheitssensibilisierung
Ergebnisse

Liefergegenstände

  • Kampagnenmetrikbericht: Klickraten, Abgaberaten von Anmeldedaten, Melderaten und Analyse der Zeit bis zum Klick je Phishing-Kampagne
  • Vishing-Anrufanalyse: Transkripte aufgezeichneter Anrufe, Identifizierung der Umgehungspunkte und verhaltensbezogene Bewertung
  • Darstellung des physischen Eindringens: schrittweiser Bericht über erlangten Zugang, umgangene Kontrollen und erreichte Assets
  • Verhaltensbezogene Risikobewertung der Mitarbeitenden: anonymisierte Analyse von Anfälligkeitsmustern nach Abteilung, Rolle und Seniorität
  • Empfehlungen zum Sensibilisierungsprogramm: konkrete, nachweisgestützte Verbesserungen bestehender Schulungsprogramme
  • Managementzusammenfassung: aufsichtsgerechte Darstellung des menschlichen Risikos
  • Nachtest-Referenzwerte: Vergleichsmetriken für Folgekampagnen zur Messung der Verbesserung

Bereit, den Umfang dieses Auftrags festzulegen?

Beschreiben Sie Ihre Umgebung, regulatorische Treiber und den Zeitplan. Wir stimmen Methodik, Umfang und Nachweisanforderungen ab, bevor die Tests beginnen.