Sicherheit einsteiger

Social Engineering

Social Engineering bezeichnet gezielte psychologische Manipulation von Menschen, um sie zur Preisgabe vertraulicher Informationen, zum Umgehen von Sicherheitsmaßnahmen oder zur Freigabe von Zahlungen zu bewegen. Der Angriff zielt nicht auf technische Schwachstellen, sondern auf den Menschen.

Ausführliche Erklärung

Social Engineering ist eine Angriffsmethode, bei der Kriminelle menschliche Eigenschaften wie Hilfsbereitschaft, Vertrauen, Angst oder Respekt vor Autorität gezielt ausnutzen, um Zugang zu Systemen, Daten oder Geldmitteln zu erhalten. Anders als bei rein technischen Angriffen wird keine Sicherheitslücke in der Software ausgenutzt, sondern das Opfer über Identität und Absicht des Angreifers getäuscht. Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt das als Ausnutzen des „Faktors Mensch“ als vermeintlich schwächstem Glied der Sicherheitskette; die österreichische Plattform onlinesicherheit.gv.at führt Social Engineering ebenfalls als eigene Gefahrenkategorie.

Für Unternehmen jeder Größe ist Social Engineering besonders gefährlich, weil auch eine gut abgesicherte IT angreifbar wird, sobald eine Person die Tür von innen öffnet. Die Angriffe laufen über verschiedene Kanäle: per E-Mail (Phishing, gezielt als Spear-Phishing), per Telefon (Vishing), per SMS oder Messenger (Smishing) oder persönlich vor Ort. Weit verbreitet ist der sogenannte CEO-Fraud (auch Chef-Betrug oder Business E-Mail Compromise), bei dem sich Angreifer als Geschäftsführung ausgeben und die Buchhaltung zu einer dringenden, vertraulichen Überweisung drängen. Künstliche Intelligenz verschärft die Lage: Fehlerfreie, personalisierte Anschreiben sind heute Standard (KI-Phishing), und mit Deepfake-Verfahren lassen sich Stimmen und sogar Videobilder von Vorgesetzten nachbilden.

Der wirksamste Schutz ist die Sensibilisierung der Belegschaft: Wer die gängigen Muster kennt, erkennt ungewöhnliche Anfragen und traut sich, sie zu hinterfragen. Regelmäßige Schulungen und simulierte Phishing-Tests halten das Bewusstsein wach. Mindestens ebenso wichtig sind klare Prozessregeln, die nicht vom Einzelfall abhängen: ein Vier-Augen-Prinzip bei Zahlungen ab einem definierten Betrag, verpflichtende Rückfrage über eine intern bekannte Telefonnummer bei Änderungen von Bankverbindungen und ein fixer Meldeweg für verdächtige Kontakte. Technische Maßnahmen wie Zwei-Faktor-Authentifizierung, E-Mail-Authentifizierung (SPF, DKIM, DMARC) und Warnhinweise bei externen Absendern senken die Erfolgswahrscheinlichkeit zusätzlich. Wichtig für die Unternehmenskultur: Wer auf einen Angriff hereingefallen ist, muss das ohne Angst vor Sanktionen melden können – nur so lässt sich der Schaden begrenzen.

Praxisbeispiel

Eine Salzburger Steuerberatungskanzlei mit zwölf Mitarbeitenden erhält an einem Freitagnachmittag eine E-Mail, die scheinbar vom Geschäftsführer stammt. Die Buchhaltung soll wegen eines vertraulichen Mandantenprojekts kurzfristig 45.000 Euro auf ein neues Konto überweisen; Rückfragen seien wegen einer laufenden Verhandlung nicht möglich. Die Nachricht wirkt authentisch und erzeugt Zeitdruck. Weil in der Kanzlei ab 10.000 Euro ein Vier-Augen-Prinzip gilt, wird der Prokurist eingebunden. Er ruft den Geschäftsführer unter der intern hinterlegten Nummer an – nicht unter der in der Mail angegebenen – und der Betrugsversuch fliegt auf.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Social Engineering“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/social-engineering
<a href="https://begriffe.strukturaflow.com/begriff/social-engineering">Social Engineering</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 5. September 2026