Seite wählen

Phishing-Schutz für Unternehmen

Schützen Sie Ihr Unternehmen vor Phishing-Angriffen — mit technischen Maßnahmen, Awareness-Training und bewährten Strategien.

Was ist Phishing?

Phishing ist eine Form des Social-Engineering-Angriffs, bei dem Angreifer vorgeben, eine vertrauenswürdige Institution zu sein — eine Bank, ein Geschäftspartner, Microsoft, die Post oder eine Behörde — um Opfer zur Preisgabe von Zugangsdaten, Zahlungsinformationen oder zur Ausführung schadhafter Aktionen zu verleiten.

Der Begriff leitet sich von „Fishing“ (Angeln) ab: Angreifer werfen einen Köder aus und warten, bis ein ahnungsloses Opfer anbeisst. In der digitalen Welt sind diese Köder gefälschte E-Mails, Webseiten, SMS oder Telefonanrufe — oft erschreckend realistisch gestaltet.

Laut dem Verizon Data Breach Investigations Report (DBIR) ist Phishing an über 36 % aller Datenschutzverletzungen beteiligt. Für Unternehmen bedeutet ein erfolgreicher Phishing-Angriff im Schnitt einen Schaden von mehreren Hunderttausend Euro — durch Datenverlust, Betriebsunterbrechung, Reputationsschäden und Bussgelder nach DSGVO.

Externer Informationssicherheitsbeauftragter gesucht?

Wir übernehmen die ISB-Rolle als externer Dienstleister — ISO 27001, BSI IT-Grundschutz, NIS-2 und TISAX aus einer Hand. Bundesweit, ab 300 € / Monat.

→ Externen Informationssicherheitsbeauftragten anfragen

Effektiver Phishing-Schutz ist damit nicht nur eine technische Maßnahme, sondern ein zentrales Element Ihrer Informationssicherheitsstrategie.

Arten von Phishing-Angriffen

Phishing ist nicht gleich Phishing. Angreifer setzen verschiedene Techniken ein, je nachdem, wen sie angreifen und welches Ziel sie verfolgen.

Spear-Phishing

Beim Spear-Phishing wird eine bestimmte Person oder eine bestimmte Organisation gezielt angegriffen. Die Angreifer recherchieren vorab über LinkedIn, Unternehmenswebseiten oder Social Media, um die Nachricht möglichst glaubwürdig zu gestalten. Eine E-Mail, die den Namen des Chefs, den aktuellen Geschäftspartner und ein laufendes Projekt erwähnt, ist für den Empfänger kaum als Angriff erkennbar.

Spear-Phishing hat eine deutlich höhere Erfolgsrate als Massen-Phishing und ist die bevorzugte Methode für gezielte Unternehmensangriffe (Advanced Persistent Threats, APTs).

Whaling

Whaling ist Spear-Phishing, das sich gezielt gegen Führungskräfte richtet („Big Fish“ — Geschäftsführer, CFO, CTO). Diese Personen verfügen über weitreichende Berechtigungen und können — wenn kompromittiert — z. B. Banktransfers autorisieren oder Zugang zu allen Unternehmensdaten ermöglichen. CEO-Fraud, eine Variante des Whalings, hat Unternehmen weltweit Milliarden gekostet.

Smishing

Smishing (SMS + Phishing) nutzt Textnachrichten als Angriffsvektor. Die Nachricht behauptet oft, von einer Bank, einem Paketdienstleister oder einer Behörde zu stammen und enthält einen Link zu einer Phishing-Seite oder eine Telefonnummer eines Betrügers. Da viele Menschen bei SMS automatisch weniger skeptisch sind als bei E-Mails, ist die Erfolgsrate von Smishing erschreckend hoch.

Vishing

Vishing (Voice + Phishing) sind telefonische Angriffe. Der Angreifer ruft an und gibt sich als Bankmitarbeiter, Microsoft-Support, IT-Helpdesk oder Behörde aus. Mit gefälschten Rufnummern (Caller ID Spoofing) lässt sich die Nummer des echten Unternehmens vortäuschen. Vishing wird zunehmend durch KI-generierte Stimmen (Voice Cloning) verstärkt — Angreifer können die Stimme des Geschäftsführers imitieren.

Clone-Phishing

Beim Clone-Phishing wird eine legitime E-Mail, die das Opfer tatsächlich erhalten hat (z. B. eine Rechnung oder eine Versandbenachrichtigung), exakt kopiert — mit dem Unterschied, dass Links oder Anhänge durch schadhafte ersetzt werden. Da die E-Mail wie eine bekannte Nachricht aussieht, sinkt die Alarmbereitschaft erheblich.

Business Email Compromise (BEC)

BEC ist eine besonders gefährliche Variante: Angreifer kompromittieren oder imitieren die E-Mail-Adresse eines Geschäftspartners oder internen Mitarbeiters und instruieren andere Mitarbeiter, dringende Zahlungen durchzuführen oder Daten zu übermitteln. BEC-Angriffe verursachen laut FBI jährlich Schäden über 2 Milliarden US-Dollar.

Phishing erkennen — 10 Warnsignale

Auch gut gemachte Phishing-Angriffe haben oft erkennbare Merkmale. Diese 10 Warnsignale sollten alle Mitarbeiter kennen:

  1. Dringlichkeit und Druck: „Ihr Konto wird gesperrt!“, „Handeln Sie sofort!“ — Angreifer erzeugen künstliche Dringlichkeit, um überlegtes Handeln zu verhindern.
  2. Unbekannte oder unerwartete Absenderadresse: Auch wenn der Anzeigename stimmt — die tatsächliche E-Mail-Adresse verrät den Betrug (z. B. support@microsoft-help-desk.com statt @microsoft.com).
  3. Allgemeine Anrede: „Sehr geehrter Kunde“ statt Ihres Namens — ein Zeichen für Massen-Phishing (gilt nicht für Spear-Phishing!).
  4. Falsche oder imitierte Domain in Links: Hover über Links, bevor Sie klicken. Erkennungsmerkmale: Buchstabendreher (micosoft.com), Subdomains (microsoft.com.evil.ru), homoglyphe Zeichen (rn statt m).
  5. Ungewöhnliche Dateiendungen im Anhang: .exe, .js, .vbs, .iso in E-Mail-Anhängen sind fast immer Malware. Auch Office-Dokumente mit Makros sind gefährlich.
  6. Rechtschreib- und Grammatikfehler: Obwohl KI-generierte Phishing-Mails immer fehlerfreier werden, enthalten viele noch sprachliche Fehler oder ungewöhnliche Formulierungen.
  7. Anfragen nach Zugangsdaten oder Zahlungen: Legitime Banken, IT-Systeme oder Behörden fragen nie per E-Mail nach Passwörtern, TAN oder Überweisungen.
  8. Unbekannte Absender mit persönlichen Informationen: Wenn jemand Sie mit korrektem Namen und Firmenbezug anschreibt, aber Sie kennen die Person nicht — erhöhte Vorsicht geboten.
  9. Gefälschte Anmeldeseiten: Links in E-Mails führen oft zu gefälschten Anmeldeseiten, die genauso aussehen wie Microsoft 365, Google oder Ihre Bank. Immer die URL prüfen, nie über E-Mail-Links einloggen.
  10. Unerwartete Passwortzurücksetzungen oder Verifizierungsanfragen: Wenn Sie keine Passwortzurücksetzung angefordert haben, ist eine solche E-Mail ein starkes Warnsignal.

Technische Schutzmaßnahmen gegen Phishing

Technologie allein kann Phishing nicht vollständig stoppen — aber sie kann das Risiko erheblich reduzieren und viele Angriffe bereits abfangen, bevor sie den Nutzer erreichen.

E-Mail-Authentifizierung: SPF, DKIM, DMARC

Die drei wichtigsten E-Mail-Sicherheitsstandards sollten auf jeder Unternehmens-Domain konfiguriert sein:

  • SPF (Sender Policy Framework): Legt fest, welche Mailserver E-Mails im Namen Ihrer Domain versenden dürfen. Verhindert einfaches Spoofing Ihrer Domain.
  • DKIM (DomainKeys Identified Mail): Signiert ausgehende E-Mails kryptografisch. Empfänger können prüfen, ob die E-Mail unverändert übertragen wurde.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance): Kombiniert SPF und DKIM und gibt an, wie Empfänger mit E-Mails umgehen sollen, die die Prüfungen nicht bestehen („none“ / „quarantine“ / „reject“). DMARC mit Policy „reject“ verhindert, dass andere im Namen Ihrer Domain phishen.

E-Mail-Gateway und Anti-Phishing-Filter

Moderne E-Mail-Security-Gateways (Proofpoint, Mimecast, Microsoft Defender for Office 365, Google Workspace mit Advanced Protection) analysieren eingehende E-Mails auf Phishing-Indikatoren: gefälschte Absenderadressen, schadhafte Links, Anhang-Scanning, URL-Rewriting und Real-Time-Reputation-Checks. Der überwiegende Teil der Phishing-Mails wird damit bereits im Gateway abgefangen.

Multi-Faktor-Authentifizierung (MFA)

MFA ist die wichtigste Einzelmaßnahme gegen Phishing. Selbst wenn Angreifer ein Passwort erbeuten — ohne den zweiten Faktor (App, Hardware-Token, Biometrie) kommen sie nicht rein. Microsoft-Studien zeigen, dass MFA 99,9 % der automatisierten Angriffe blockiert. Setzen Sie MFA für alle Accounts durch, insbesondere für Microsoft 365, E-Mail, VPN und privilegierte Konten.

Phishing-resistente MFA (FIDO2 / Passkeys)

Klassische MFA (SMS-OTP, TOTP-Apps) kann durch Echtzeit-Phishing-Seiten (Adversary-in-the-Middle, AiTM) umgangen werden. Die nächste Stufe sind FIDO2-Hardware-Tokens (YubiKey) oder Passkeys: Diese sind kryptografisch an die echte Domain gebunden und können durch gefälschte Webseiten nicht kompromittiert werden.

DNS-Filterung

DNS-Filter (Cisco Umbrella, Cloudflare Gateway, NextDNS) blockieren Anfragen an bekannte Phishing- und Malware-Domains — noch bevor die Seite im Browser geladen wird. Einfach zu implementieren und hochwirksam als zusätzliche Schutzschicht.

Endpoint Protection mit Anti-Phishing

Moderne EDR/EPP-Lösungen (Microsoft Defender, CrowdStrike, SentinelOne) enthalten Browser-Plugins und Netzwerkkontrollen, die Phishing-Seiten in Echtzeit erkennen und blockieren — auch für Zero-Day-Phishing-Seiten, die noch nicht in URL-Blacklists stehen.

Diese technischen Maßnahmen schützen auch Ihre Datensicherheit vollständig und sind Teil jedes soliden IT-Grundschutz-Konzepts.

Security Awareness Training — Menschen als letzte Verteidigungslinie

Technologie scheitert, wenn ein Mensch klickt. Deshalb ist Security Awareness Training ein unverzichtbarer Baustein jedes Phishing-Schutz-Programms. Gut ausgebildete Mitarbeiter sind keine Schwachstelle — sie werden zur aktiven Verteidigungslinie.

Phishing-Simulationen

Phishing-Simulationen senden kontrollierte, realistische Phishing-E-Mails an Mitarbeiter — ohne echten Schaden zu verursachen. Wer klickt, bekommt sofort eine Lern-Intervention. Über Zeit sinkt die Klickrate dramatisch. Plattformen wie KnowBe4, Proofpoint Security Awareness, Hornetsecurity und Hoxhunt bieten automatisierte Simulationskampagnen an.

Wichtig: Simulationen sollten nicht als „Fallen“ für Mitarbeiter gesehen werden, sondern als Lernmöglichkeit. Die richtige Kommunikation und Führungsunterstützung sind wichtig für die Akzeptanz.

E-Learning-Kurse

Kurze, regelmäßige E-Learning-Module (5–10 Minuten) zu Phishing, Social Engineering und sicherem Verhalten im Internet halten das Bewusstsein hoch. Jährliche Einmal-Schulungen reichen nicht — Studien zeigen, dass Lernerfolge nach 3–6 Monaten ohne Auffrischung stark abnehmen.

Klare Meldeprozesse

Mitarbeiter müssen wissen, wie sie verdächtige E-Mails melden können. Ein „Report Phishing“-Button im E-Mail-Client (Outlook-Add-in, Gmail-Plugin) senkt die Hürde und liefert gleichzeitig wertvolle Informationen für das Sicherheitsteam. Schnelles Melden kann einen aktiven Angriff stoppen, bevor weitere Mitarbeiter betroffen werden.

Sicherheitskultur

Langfristig wirksamer Phishing-Schutz entsteht nur durch eine Unternehmenskultur, in der Sicherheit als gemeinsame Verantwortung verstanden wird. Führungskräfte müssen Vorbild sein — auch beim Melden eigener Fehler, ohne Konsequenzen befürchten zu müssen. Ein ISMS bildet den organisatorischen Rahmen dafür.

Incident Response bei Phishing — Was tun, wenn es passiert ist?

Trotz aller Maßnahmen kann ein Phishing-Angriff erfolgreich sein. Wichtig ist dann die Geschwindigkeit und Struktur der Reaktion. Phishing ist typischerweise die Delivery-Phase der Cyber Kill Chain — das Verständnis der Phasen eines Cyberangriffs hilft, die richtigen Gegenmaßnahmen zu priorisieren. Eine klare Incident-Response-Planung — Teil jedes guten Cyber-Sicherheitskonzepts — kann den Schaden begrenzen.

Sofortmaßnahmen (innerhalb von Minuten)

  1. Account sperren: Wenn ein Mitarbeiter seine Zugangsdaten eingegeben hat, sofort Passwort zurücksetzen und alle aktiven Sessions beenden (Token-Widerruf).
  2. IT-Sicherheit und Management informieren: Alle relevanten Personen sofort benachrichtigen — nicht warten, bis der Umfang klar ist.
  3. Betroffenes Gerät isolieren: Falls Malware ausgeführt wurde, Gerät sofort vom Netzwerk trennen (Netzwerkkabel ziehen, WLAN deaktivieren) — vor der Abschaltung, um flüchtige Daten (RAM) zu erhalten.
  4. Schadhafte E-Mail identifizieren: Die Phishing-E-Mail analysieren und Indicators of Compromise (IoCs) extrahieren: Absenderadresse, Links, Anhänge, Header-Informationen.

Forensische Untersuchung (innerhalb von Stunden)

Professionelle Forensik untersucht, was der Angreifer nach dem initialen Zugriff getan hat: Welche Systeme wurden aufgerufen? Wurden Daten exfiltriert? Hat sich der Angreifer lateral bewegt? Wurden Backdoors installiert? Ohne SIEM oder EDR-Protokolle ist diese Analyse oft unvollständig.

Kommunikation und Meldepflichten

Bei einem Datenschutzvorfall — wenn durch Phishing personenbezogene Daten kompromittiert wurden — greift die DSGVO-Meldepflicht: 72 Stunden bis zur Meldung an die zuständige Datenschutzbehörde. Bei NIS2-pflichtigen Unternehmen gelten zusätzliche Meldepflichten an das BSI. Eine gut dokumentierte Incident-Response verkrzt nicht nur den Schaden — sie ist auch die Grundlage für die Regulierungsmeldung.

Lessons Learned

Nach jedem Phishing-Vorfall sollte eine strukturierte Nachbereitung erfolgen: Wie wurde der Angriff möglich? Welche Kontrollmaßnahmen haben versagt? Was muss verbessert werden? Diese Erkenntnisse fließen in das ISMS ein und verbessern langfristig die Resilienz des Unternehmens.

Häufige Fragen zum Phishing-Schutz

Kann ich Phishing komplett verhindern?

Nein — kein Unternehmen kann Phishing zu 100 % ausschließen. Das Ziel ist es, das Risiko so weit zu reduzieren, dass erfolgreiche Angriffe selten werden und ihr Schaden begrenzt bleibt. Mit technischen Maßnahmen (MFA, E-Mail-Gateway, DNS-Filter), regelmäßigen Simulationen und klaren Prozessen erreichen die meisten Unternehmen eine sehr hohe Widerstandsfähigkeit.

Was ist der wichtigste Einzelschritt gegen Phishing?

Multi-Faktor-Authentifizierung (MFA) für alle Accounts, insbesondere E-Mail und Unternehmenssoftware. Selbst wenn ein Angreifer ein Passwort durch Phishing erbeutet — ohne MFA kommt er nicht weiter. Diese eine Maßnahme reduziert das Risiko drastisch.

Muss ich einen Phishing-Angriff melden?

Das hängt vom Ergebnis ab. Wurden durch den Angriff personenbezogene Daten kompromittiert (z. B. Zugangsdaten zu einem System mit Kundendaten), besteht nach Art. 33 DSGVO eine Meldepflicht an die Datenschutzbehörde innerhalb von 72 Stunden. NIS2-pflichtige Unternehmen haben zusätzliche Meldepflichten. Im Zweifelsfall immer melden — die Nicht-Meldung kann teurer werden als die Meldung.

Wie oft sollte ich Phishing-Simulationen durchführen?

Mindestens monatlich oder alle sechs Wochen. Jährliche oder halbjährliche Simulationen sind zu selten, um dauerhaft wirksam zu sein. Die Frequenz sollte an die Klickrate angepasst werden: Solange die Rate über 5 % liegt, lohnen häufigere Kampagnen. Variieren Sie Themen und Schwächen: Kollegen, die auf Paket-Phishing hereinfallen, fallen möglicherweise nicht auf IT-Phishing herein — und umgekehrt.

Welches Budget sollte ich für Phishing-Schutz einplanen?

Für ein KMU mit 50 Mitarbeitern sind realistische Budgets: E-Mail-Security-Gateway 2.000–5.000 €/Jahr, Awareness-Training-Plattform 2.000–4.000 €/Jahr, MFA-Lösung oft im bestehenden Microsoft 365 Abonnement enthalten. Das klingt viel — ist aber ein Bruchteil des Schadens eines erfolgreichen Ransomware-Angriffs (typisch: 50.000–500.000 € für ein KMU).

Phishing-Schutz für Ihr Unternehmen aufbauen?

Wir analysieren Ihre aktuelle E-Mail-Sicherheit, implementieren technische Schutzmaßnahmen und konzipieren ein auf Ihr Unternehmen zugeschnittenes Awareness-Programm. Sprechen Sie uns an — der erste Schritt ist kostenlos.

📞 0351 / 79 59 35 13 Angebot anfragen