Abwesenheitsnotizen als Sicherheitsrisiko: Weniger ist mehr

Eine Abwesenheitsnotiz soll eigentlich nur über die Nichterreichbarkeit informieren. Doch genaue Urlaubszeiten, Vertretungen und Kontaktdaten können Cyberkriminellen wertvolle Informationen für Phishing, Social Engineering und Business Email Compromise liefern. Mit wenigen einfachen Regeln lässt sich dieses unnötige Risiko deutlich reduzieren.

7 min Lesezeit
Grafik: Abwesenheitsnotizen als unterschätztes Cyberrisiko

Abwesenheitsnotizen gehören zum Büroalltag wie Kalender, Besprechungen und die obligatorische E-Mail am Freitag um 16:58 Uhr. Wer Urlaub hat, krankheitsbedingt ausfällt oder einige Tage nicht erreichbar ist, aktiviert eine automatische Antwort. Schließlich sollen Absender wissen, dass ihre Nachricht nicht sofort bearbeitet wird.

Aus Sicht der Informationssicherheit steckt darin allerdings ein häufig unterschätztes Problem: Eine Abwesenheitsnotiz kann einem Angreifer erstaunlich viele Informationen liefern.

Wer genaue Zeiträume, Namen von Vertretungen, Telefonnummern, Zuständigkeiten oder interne Abläufe veröffentlicht, gibt Cyberkriminellen möglicherweise genau die Bausteine an die Hand, die sie für Social Engineering, Phishing oder Business Email Compromise benötigen.

Dabei gilt eine einfache Regel:

Eine gute Abwesenheitsnotiz informiert – aber sie erklärt nicht die Organisation.

Warum interessieren sich Angreifer für Abwesenheitsnotizen?

Moderne Cyberangriffe beginnen längst nicht immer mit einer technischen Schwachstelle. Häufig beginnt ein erfolgreicher Angriff mit Informationen.

Cyberkriminelle versuchen herauszufinden:

  • Wer arbeitet in einer Organisation?
  • Wer ist wofür verantwortlich?
  • Wer vertritt wen?
  • Wer besitzt Entscheidungsbefugnisse?
  • Welche Personen sind momentan nicht erreichbar?
  • Welche Kommunikationswege werden intern verwendet?
  • Welche Ansprechpartner wirken für bestimmte Themen glaubwürdig?

Einzelne Informationen erscheinen zunächst vollkommen harmlos. In Kombination können sie jedoch ein erstaunlich präzises Bild einer Organisation ergeben.

Genau hier kommen automatische Abwesenheitsnotizen ins Spiel.

Das klassische Beispiel

Eine typische automatische Antwort könnte etwa folgendermaßen aussehen:

Vielen Dank für Ihre Nachricht.
Ich befinde mich bis einschließlich 28. August im Urlaub und bin in dieser Zeit nicht erreichbar.
In dringenden Angelegenheiten wenden Sie sich bitte an Max Mustermann, Telefon 01234 56789 oder per E-Mail an max.mustermann@example.org.
Ab dem 31. August bin ich wieder persönlich erreichbar.

Aus Sicht eines legitimen Absenders ist das ausgesprochen hilfreich.

Ein potenzieller Angreifer erfährt allerdings ebenfalls einiges:

Der Mitarbeiter ist derzeit nicht verfügbar. Er kehrt zu einem bestimmten Zeitpunkt zurück. Für dringende Angelegenheiten gibt es eine konkrete Vertretung. Name, Telefonnummer und E-Mail-Adresse der Vertretung sind bekannt. Außerdem lässt sich vermuten, dass diese Person während der Abwesenheit bestimmte Entscheidungen treffen oder Vorgänge bearbeiten darf.

Aus einer simplen automatischen Antwort wird damit eine kleine Informationsquelle für Social Engineering.

Social Engineering lebt von Glaubwürdigkeit

Bei Social Engineering versuchen Angreifer nicht primär, technische Systeme zu überlisten. Stattdessen manipulieren sie Menschen.

Eine gefälschte Nachricht wie

„Hallo, ich benötige dringend Unterstützung. Bitte prüfen Sie den Vorgang.“

ist wenig überzeugend.

Anders sieht es aus, wenn ein Angreifer bereits weiß, dass eine bestimmte Führungskraft drei Wochen im Urlaub ist und von einer namentlich bekannten Person vertreten wird.

Dann könnte eine Nachricht sinngemäß behaupten:

„Wie mit Herrn Mustermann vor seinem Urlaub besprochen, soll der Vorgang während seiner Abwesenheit über Sie abgewickelt werden.“

Plötzlich enthält die Nachricht reale Informationen.

Das macht sie nicht echt – aber glaubwürdiger.

Und genau das ist das Ziel vieler Social-Engineering-Angriffe.

Abwesenheitsnotizen und Business Email Compromise

Besonders problematisch können solche Informationen bei einem Business Email Compromise (BEC) werden.

Bei dieser Angriffsmethode geben sich Cyberkriminelle beispielsweise als Führungskraft, Geschäftspartner, Lieferant oder Kollege aus. Ziel kann sein, Überweisungen auszulösen, Kontodaten zu ändern, vertrauliche Dokumente zu erhalten oder bestimmte Aktionen durch Mitarbeiter durchführen zu lassen.

Stellen wir uns vor, ein Angreifer weiß:

Person A: Abteilungsleitung

Abwesend: 10. bis 28. August

Vertretung: Person B

Kurz darauf erhält Person B eine vermeintliche Nachricht der abwesenden Führungskraft:

„Ich bin gerade unterwegs und telefonisch schlecht erreichbar. Bitte geben Sie die Rechnung heute noch frei.“

Die Information über die Abwesenheit passt zur Realität.

Genau deshalb kann die Nachricht überzeugender wirken.

Auch Telefonnummern können wertvoll sein

Häufig werden in Abwesenheitsnotizen neben Namen auch direkte Durchwahlnummern angegeben.

Das kann ein weiteres Puzzlestück für einen Angreifer sein.

Eine mögliche Angriffskette könnte beispielsweise so aussehen:

  1. Eine externe E-Mail wird an einen Mitarbeiter geschickt.
  2. Die automatische Antwort nennt dessen Abwesenheit und eine Vertretung.
  3. Der Angreifer recherchiert die genannte Person über Suchmaschinen, soziale Netzwerke oder die Unternehmenswebsite.
  4. Anschließend ruft er die angegebene Telefonnummer an.
  5. Dabei gibt er sich als Kollege, Dienstleister oder Geschäftspartner aus.

Durch die vorher gesammelten Informationen kann der Anruf deutlich glaubwürdiger wirken.

Das bedeutet nicht, dass Telefonnummern grundsätzlich geheim sein müssen. Entscheidend ist vielmehr die Frage:

Muss diese Information tatsächlich Bestandteil einer automatisch an beliebige externe Absender verschickten Nachricht sein?

Interne und externe Abwesenheitsnotizen unterscheiden

Viele E-Mail-Systeme ermöglichen unterschiedliche automatische Antworten für interne und externe Absender.

Diese Möglichkeit sollte genutzt werden.

Eine interne Abwesenheitsnotiz darf – abhängig von den organisatorischen Anforderungen – beispielsweise etwas detaillierter ausfallen.

Dort können gegebenenfalls Vertretungsregelungen oder interne Kontaktinformationen genannt werden.

Bei externen Absendern sollte dagegen das Prinzip der Datensparsamkeit gelten.

Eine externe Antwort könnte beispielsweise schlicht lauten:

Vielen Dank für Ihre Nachricht.
Ich bin derzeit nicht erreichbar. Ihre Nachricht wird nach meiner Rückkehr bearbeitet.
In dringenden Angelegenheiten wenden Sie sich bitte an unsere zentrale Kontaktstelle.

Mehr muss ein externer Absender häufig gar nicht wissen.

Muss das genaue Rückkehrdatum genannt werden?

Auch hier gilt: nur dann, wenn es wirklich erforderlich ist.

Statt

„Ich bin vom 3. bis einschließlich 24. August im Urlaub und ab dem 25. August wieder im Büro.“

kann möglicherweise bereits

„Ich bin derzeit nicht erreichbar.“

ausreichen.

Ob ein Rückkehrdatum sinnvoll oder notwendig ist, hängt natürlich vom jeweiligen Arbeitsumfeld ab.

Aus Sicht der Informationssicherheit sollte jedoch grundsätzlich hinterfragt werden, warum beliebige externe Absender erfahren müssen, wie lange eine bestimmte Person nicht am Arbeitsplatz ist.

Vorsicht bei persönlichen Informationen

Noch ungünstiger sind Abwesenheitsnotizen, die zusätzlich den Grund der Abwesenheit erklären.

Zum Beispiel:

„Ich befinde mich mit meiner Familie bis zum 28. August im Urlaub in Spanien.“

Für die Bearbeitung einer geschäftlichen E-Mail ist diese Information praktisch bedeutungslos.

Gleichzeitig verrät sie deutlich mehr als notwendig.

Auch Angaben über Krankheit, Dienstreisen, Aufenthaltsorte, Veranstaltungen oder private Termine gehören normalerweise nicht in eine automatische externe Antwort.

Ein schlichtes

„Ich bin derzeit nicht erreichbar.“

erfüllt denselben Zweck.

Keine internen Prozesse offenlegen

Problematisch können außerdem Hinweise auf interne Abläufe sein.

Beispielsweise:

„Rechnungen werden während meiner Abwesenheit von Frau Beispiel geprüft und anschließend von Herrn Mustermann freigegeben.“

Für einen Angreifer ist das ausgesprochen interessante Organisationsinformation.

Nun kennt er möglicherweise gleich zwei Personen sowie Teile eines Freigabeprozesses.

Ähnliches gilt für Hinweise auf:

  • Genehmigungsverfahren,
  • Zahlungsfreigaben,
  • Beschaffungsprozesse,
  • Eskalationswege,
  • administrative Zuständigkeiten,
  • IT-Berechtigungen,
  • interne Systeme,
  • Projektverantwortlichkeiten.

Solche Informationen sollten nicht unnötig über automatische Antworten verbreitet werden.

Funktionspostfächer statt persönlicher Vertretungen

Eine gute Möglichkeit zur Reduzierung der Informationsmenge sind zentrale Kontakt- oder Funktionspostfächer.

Statt:

„Bitte wenden Sie sich an Max Mustermann unter max.mustermann@example.org.“

kann beispielsweise stehen:

„In dringenden Angelegenheiten wenden Sie sich bitte an unser Service-Postfach.“

Das hat mehrere Vorteile.

Die Organisation bleibt erreichbar, ohne dass automatisch persönliche Vertretungsstrukturen veröffentlicht werden. Außerdem muss eine Abwesenheitsnotiz nicht bei jedem Wechsel der Vertretung angepasst werden.

Wo organisatorisch möglich, können deshalb Funktionsadressen wie beispielsweise

service@...

support@...

personal@...

it-support@...

oder eine zentrale Telefonnummer sinnvoller sein als personenbezogene Kontaktdaten.

Abwesenheitsnotizen sind Teil der Informationssicherheit

Abwesenheitsnotizen werden häufig lediglich als Komfortfunktion betrachtet. Tatsächlich sollten sie jedoch Bestandteil der organisatorischen Sicherheitsregeln sein.

Unternehmen und Behörden sollten deshalb festlegen, welche Informationen automatische Antworten enthalten dürfen.

Sinnvoll sind beispielsweise zentrale Vorlagen für:

  • interne Abwesenheitsmeldungen,
  • externe Abwesenheitsmeldungen,
  • längere Abwesenheiten,
  • Vertretungssituationen,
  • Funktionspostfächer.

Dadurch muss nicht jeder Mitarbeiter selbst entscheiden, welche Informationen angemessen sind.

Vor der Urlaubszeit: Vorlagen überprüfen

Besonders vor klassischen Ferien- und Urlaubszeiten lohnt sich ein Blick auf vorhandene Abwesenheitsvorlagen.

Dabei sollte geprüft werden:

Ist der genaue Zeitraum erforderlich?

Muss der Name der Vertretung genannt werden?

Ist eine persönliche Telefonnummer notwendig?

Reicht ein Funktionspostfach oder eine zentrale Rufnummer?

Werden interne Zuständigkeiten oder Abläufe offengelegt?

Enthält die Nachricht private Informationen?

Gibt es unterschiedliche Antworten für interne und externe Absender?

Oft lässt sich bereits durch kleine Änderungen die Menge der veröffentlichten Informationen erheblich reduzieren.

Technische Sicherheit allein reicht nicht

Organisationen investieren viel Geld und Aufwand in Firewalls, Endpoint Protection, Spamfilter, Multi-Faktor-Authentifizierung, Security Awareness, SIEM-Systeme und andere Sicherheitsmaßnahmen.

Das ist notwendig.

Informationssicherheit besteht jedoch nicht ausschließlich aus Technik.

Ein Angreifer benötigt möglicherweise gar keine komplizierte Sicherheitslücke, wenn Mitarbeiter ihm über öffentliche Webseiten, soziale Netzwerke und automatische Antworten freiwillig ausreichend Kontext liefern.

Dabei ist keine einzelne Information zwingend gefährlich.

Das Risiko entsteht durch die Kombination.

Ein Name von der Website.

Eine Position aus LinkedIn.

Eine Telefonnummer aus einer Signatur.

Eine Vertretungsregelung aus einer Abwesenheitsnotiz.

Und schon besitzt ein Angreifer genügend Informationen für eine wesentlich glaubwürdigere Phishing-Mail.

Fazit: So viel Information wie nötig, so wenig wie möglich

Abwesenheitsnotizen sind sinnvoll und werden auch weiterhin benötigt. Sie sollten deshalb keineswegs grundsätzlich abgeschafft werden.

Entscheidend ist vielmehr, welche Informationen sie enthalten.

Insbesondere externe automatische Antworten sollten nach dem Prinzip der Datenminimierung gestaltet werden:

So viel wie nötig – so wenig wie möglich.

Keine unnötigen persönlichen Informationen, keine detaillierten internen Abläufe und möglichst keine vollständige Beschreibung der Vertretungsorganisation.

Denn eine Abwesenheitsnotiz soll dem Absender mitteilen, dass eine Nachricht momentan nicht bearbeitet werden kann.

Sie muss Cyberkriminellen nicht gleichzeitig erklären, wer jetzt zuständig ist, wie lange der eigentliche Ansprechpartner fehlt und bei wem sich ein überzeugender Betrugsversuch als Nächstes lohnt.

Beispiel für eine sicherheitsbewusste externe Abwesenheitsnotiz

Vielen Dank für Ihre Nachricht.
Ich bin derzeit nicht erreichbar. Ihre Nachricht wird nach meiner Rückkehr bearbeitet.
In dringenden Angelegenheiten wenden Sie sich bitte an unsere zentrale Kontaktstelle unter [Funktionsadresse/zentrale Rufnummer].

Kurz, freundlich und funktional – ohne unnötig Informationen über Personen und interne Organisationsstrukturen preiszugeben.