UpSkill
All Episodes
Awareness reicht nicht: Wenn Phishing im Alltag zuschlägt

Awareness reicht nicht: Wenn Phishing im Alltag zuschlägt

0:00|0:00

Diese Folge zeigt, warum selbst gut dokumentierte Awareness-Programme im echten Arbeitsalltag scheitern können: Phishing, Zeitdruck und Routine treffen auf Wissen, das zwar vorhanden, aber nicht verhaltenswirksam ist.

Außerdem geht es um den Wandel von Compliance zu echter Steuerung - mit risikobasiertem, praxisnahem Human Risk Management statt Einheitskursen für alle.

– Human Risk Management Info PDF: https://ow.ly/SVfo50ZbK3h

– Sie erreichen uns über das Kontaktformular: https://ow.ly/LOxf50ZbK3L

– Music by whiatte freeman from pixabay (Intro/Outro)

– Dieser Podcast wurde unter Zuhilfenahme von KI erstellt


Chapter 1

Einleitung

Thomas

Hallo an alle Zuhörerinnen und Zuhörer da draußen und herzlich willkommen bei UpSkill, dem Podcast des SoftwareOne IT Campus. Ich bin Thomas und selbstverständlich wieder mit dabei: Elina.

Elina

[] Hallo und natürlich auch ein herzliches Willkomm von meiner Seite – schön, dass Sie eingeschaltet haben! Thomas, worum soll's denn heute gehen?

Thomas

Ja heute schauen wir auf eine Thematik, welche sicher viele Unternehmen begleitet und ab und an für Ernüchterung sorgt. Versetzen wir uns dafür mal in die Lage eines Unternehmens: Security Awareness ist etabliert, Trainings laufen, Reports sehen sauber aus und trotzdem kommt es dazu, dass man klickt, einen Moment nicht ganz bei der Sache ist und auf einmal befindet man sich mitten im Sicherheitsvorfall.

Elina

Hmm, ja, leider ist das kein Nischenthema, denn fast jede Organisation mit der wir sprechen, hat die Security-Awareness auf der Agenda und das oft sogar ziemlich strukturiert. Es gibt feste Schulungszyklen, Plattformen für Trainings, Awareness-Kampagnen und Auswertungen, aber trotzdem bleibt da Unsicherheit und die Frage, inwiefern man damit wirklich etwas verändert oder ob man sich so einfach nur besser vorbereitet fühlt.

Thomas

Was wir an der Stelle klarstellen müssen ist, dass diese Trainings und alle mit Security-Awareness verbundenen Maßnahmen äußerst wichtig für Organisationen und ihre Angestellten sindalso eigentlich sogar essentiell.

Elina

Da hast du natürlich vollkomm recht! Ich mein vor allem, dass den Unternehmen nicht ganz klar ist ob sie wirklich sicherer geworden sind oder nur besser im Abhaken von Maßnahmen, was natürlich recht drastisch formuliert ist aber um unsere Szenarien ein bisschen anschaulicher zu gestalten, lass uns mal bei dieser Annahme bleiben.

Thomas

Ja so können wir die Problematik auf jeden Fall besser verdeutlichen. Zusätzlich zu deinem Punkt mit dem Abhaken von Maßnahmen würde ich gern noch ergänzen,dass sich auch oft die Fragestellt, inwiefern Risiken reduziert oder nur Prozesse erfüllt worden sind.

Elina

Genau. Das ist eine ziemlich unbequeme Frage, gerade für Security-, HR- und Learning-Verantwortliche. Denn niemand macht das halbherzig. Im Gegenteil. Genau deshalb lohnt es sich, ehrlich hinzuschauen. Lass uns mit Szenario eins starten. Das ist wirklich der Klassiker und macht es sehr anschaulich. Ein Unternehmen führt regelmäßig Awareness-Trainings durch. Diese sind Pflicht für alle Mitarbeitenden, werden sauber dokumentiert und liefern gute Testergebnisse. Man kann genau nachweisen, wer wann welches Modul abgeschlossen hat.

Thomas

[überzeugt und schnell] Man könnte sagen, es ist alles vorbildlich organisiert. Genau so, wie es in vielen Guidelines empfohlen wird.

Elina

Absolut. Und dann, wenige Wochen später, klickt eine Mitarbeiterin auf eine Phishing-Mail. Keine plumpe Nachricht, kein schlechtes Deutsch. Sondern ein wirklich gut gemachter Fake. Es hat sogar Bezug auf ein laufendes Projekt, nutzt bekannte Namen und bietet eine saubere Absender-Anmutung. Auf den ersten Blick fällt einem da nichts auf.

Thomas

[] Doch plötzlich steht das Unternehmen mitten drin im Sicherheitsvorfall. Der Account wird umgehend gesperrt, Passwörter werden zurückgesetzt, [] die IT, Security und der Fachbereich sind involviert und über allem schwebt diese eine Frage: Wie konnte das passieren?

Elina

Was dann oft auffällt: Niemand stellt ernsthaft in Frage, dass diese Mitarbeiterin geschult war. Das Wissen war da. Sie hätte im Test wahrscheinlich alles richtig beantwortet. Aber das Wissen um die Gefahren war in diesem Moment einfach nicht der entscheidende Faktor.

Thomas

[] Das ist ein ganz wichtiger Punkt. Der entscheidende Faktor war die Situation. Lass uns das mal kurz durchdenken. Das Wissen ist da, aber im Kontext von Zeitdruck und Arbeitsalltag ist alles anders. [] Vielleicht war sie gerade in einem Call, vielleicht sollte etwas dringend erledigt werden. Natürlich haben die Awareness-Schulungen erklärt was Phishing ist. [] Aber die Trainings bilden nicht die klassische Situation ab und sie begleiten die Mitarbeiterinnen und Mitarbeiter nicht im echten Arbeitsalltag.

Elina

Du sagst es. Trainings arbeiten oft mit klaren Beispielen. Der Alltag ist aber selten so klar. Er ist wuselig, widersprüchlich und hektisch. Entscheidungen werden in hohem Tempo und nebenbei getroffen, nicht im Lernmodus.

Thomas

Aus Security-Sicht heißt das: Wir haben zwar Menschen informiert, sie aber nicht auf reale Entscheidungssituationen vorbereitet.Wir haben erklärt, worauf man achten sollte, aber nicht trainiert, wie sich Unsicherheit im Alltag anfühlt und genau das erklärt,warum bestandene Schulungen kein absoluter Garant für sichereres Verhalten sind.

Elina

Zusammenfassend können wir also festhalten: Awareness ist gut und schafft Wissen und Nachweise. Außerdem ist diese essentiell für die Sicherheit von Organisationen. Darüber hinaus ist es allerdings äußerst wichtig, dass ein Training am realen Verhalten ansetzt, um so das Risiko eines Sicherheitsvorfalls zu minimieren.

Thomas

Mir ist an der Stelle auch nochmal wichtig zu betonen, dass es sich in dem beschrieben Szenario um kein individuelles Versagen handeltnoch geht es um Schuld oder Unfähigkeit denn Menschen handeln nicht absichtlich unsicher sie reagieren so wie Arbeitsumfelder es begünstigen.

Elina

Und genau das macht das Thema so anspruchsvoll. Wir können Menschen nicht einfach „richtig programmieren“. Sie sind keine Firewalls. Wir müssen vielmehr verstehen, warum Menschen handeln, wie sie handeln. Was sie ablenkt, was sie unter Druck setzt, was sie überzeugt. Das ist es auch, was Cyberkriminelle nutzen und worauf sie Mitarbeitende gezielt ansprechen. Doch genau das blendet klassische Awareness häufig aus.

Chapter 2

Szenario 2: Compliance und regulierte Umfelder

Thomas

Elina, lass uns doch noch eine weitere Situation besprechen. Versetzen wir uns mal in die Situation von stärker regulierten Umfeldern.

Elina

Ok, dazu nehmen wir beispielsweise mal ein Unternehmen mit KRITIS-Bezug, vielleicht ist es in der Finanzbranche tätig oder es handelt sich um eine große internationale Organisation. Dort ist Security stark formalisiert. Auch die Prozesse sind klar definiert, Rollen festgelegt und die Verantwortlichkeiten sauber dokumentiert.

Thomas

Wir gehen also davon aus, das es klare Richtlinien gibt. Es wurden Trainingszyklen festgelegt und es liegen umfangreiche Dokumentationen vor, die Audits laufen strukturiert und die Ergebnisse sind formal einwandfrei.

Elina

Und trotzdem hört man intern Sätze wie: „Irgendwie fühlt es sich nicht besser an.“ Auch Vorfälle passieren weiterhin. Verdächtige Mails werden nicht gemeldet. Unsichere Workarounds schleichen sich ein.

Thomas

[] Ja aus CISO-Sicht entsteht hier ein echtes Spannungsfeld. Nach außen sieht alles gut aus. Aber nach innen fehlt das Gefühl von Kontrolle. Die zentrale Frage nach den größten menschlichen Risiken bleibt unbeantwortet.

Elina

Genau. Klassische Awareness liefert darauf keine Antwort. Sie zeigt, was stattgefunden hat, aber nicht, ob sich Verhalten tatsächlich verändert. Und spätestens wenn die Geschäftsleitung fragt, ob man mit diesen Maßnahmen wirklich sicherer wird, wird es unangenehm. Klar kann man zwar Trainingslisten vorlegen, aber eine belastbare Aussage zur tatsächlichen Risikoreduktion lässt sich nicht treffen. Hier kippt der Fokus. Es geht weg von reiner Compliance, hin zu Steuerung und Transparenz. Was CISOs heute brauchen, ist ein aktuelles Lagebild und keine Momentaufnahme. Es wird eine Entwicklung über die Zeit benötigt.

Thomas

Zusätzlich wollen dann Security-Verantwortliche wissen, ob riskante Verhaltensweisen weniger werden. Sie stellen die Frage: In welchen Teams funktioniert es besser, in welchen nicht? Wo müssen wir gezielt nachschärfen?

Elina

Und das ist etwas völlig anderes als das, was klassische Awareness leisten kann. Weil es nicht mehr um Inhalte geht, sondern um Wirkung. Lass uns doch noch ein anderes Szenario durchspielen. Eines, das erstmal logisch klingt, aber extrem weit verbreitet ist. In der Regel rollen Unternehmen ein identisches Training für alle Mitarbeitenden aus. Gleiche Dauer, gleiche Inhalte, gleiche Frequenz. Für alle Mitarbeitenden – unabhängig von Rolle oder Risiko. Aus organisatorischer Sicht ist das absolut verständlich. Dadurch wird es einfach zu steuern, einfach zu dokumentieren und ist fair für alle.

Thomas

Aus Risiko-Sicht ist es aber problematisch. Denn Risiken sind nicht gleich verteilt. Menschen arbeiten unterschiedlich, haben unterschiedliche Zugriffsrechte, unterschiedliche externe Kontakte, unterschiedliche Entscheidungsbefugnisse. Und trotzdem geht man davon aus, dass alle das gleiche Training brauchen.

Elina

Das führt zu zwei Effekten. Manche fühlen sich unterfordert und klicken sich durch. Andere fühlen sich nicht angesprochen, weil es mit ihrem Alltag wenig zu tun hat. Das kann dazu führen dass die Trainings nicht ernst genommen werden. Weißt du, das Traurige ist, dass die Trainings damit ihre wichtigste Funktion verlieren: die angestrebte Verhaltensänderung findet nicht statt.

Chapter 3

Lösungsansatz: Human Risk Management

Thomas

Darum lass uns doch darüber sprechen, was die Lösung sein kann. Wenn wir diese drei Szenarien zusammendenken, wird klar: Trainings im Awareness-Kontext müssen neu gedacht werden.

Elina

Für mich zeigt sich an den Beispielen, dass ein Umdenken notwendig ist. Erstens muss kontinuierlich auf das Verhalten eingewirkt werden. Lernen ist kein Projekt mit Enddatum, sondern ein laufender Prozess. Zweitens sollte risikobasiert trainiert werden. Ich meine, es muss dort investiert werden, wo das höchste Risiko liegt. Nicht dort, wo es organisatorisch am bequemsten ist.

Thomas

(schnell und analytisch) Drittens sollten Trainings praxisnah gestaltet sein. Im Sinne von realitätsnah. (schnell) Lernen muss an echte Situationen andocken, nicht an idealisierte Lehrbuchbeispiele. Und viertens und letztens: [] Trainings sollten integriert stattfinden. Ein Training darf kein Paralleluniversum sein, sondern muss ein Teil von Sicherheitsprozessen werden. Dann wird Training auch besser steuerbar. Als Unternehmen kann dann priorisiert, nachjustiert und die Wirkung sichtbar gemacht werden, das ist viel besser als Maßnahmen abzuhaken.

Elina

Wirksame Trainings sind ein Instrument, um menschliche Risiken gezielt zu senken. Und dafür braucht es kontinuierliche, differenzierte und integrierte Ansätze. Und damit kommen wir zu dem anfangs angedeuteten Ansatz das Human Risk Management. Somit sprechen wir nicht mehr nur über Awareness, sondern über einen Ansatz, der den Menschen als festen Bestandteil der Sicherheitsarchitektur versteht.

Thomas

Human Risk Management, kurz HRM bedeutet, menschliches Verhalten genauso ernst zu nehmen wie technische Schwachstellen.Es bedeutet, Risiko sichtbar zu machen, statt nur Regeln zu formuliern und Training als gezielte Intervention zu begreifen, nicht als Pflichtübung.

Elina

Am Ende steht eine Sicherheitskultur, in der Menschen wissen, dass sie Teil der Verteidigung sind – und im Alltag so unterstützt werden, dass sicheres Verhalten zur Normalität wird. Doch was sind die Maßnahmen bei HRM?

Thomas

Also: HRM umfasst fünf unterschiedliche Phasen. Gestartet wird mit einer Risikoanalyse, der Definition der Stakeholder und der Tool-Auswahl. Daraufhin wird das Trainingscurriculum im Hinblick auf die unterschiedlichen Rollen im Unternehmen festgelegt. Auch die Policies müssen entsprechend angepasst werden. Weiter geht es in Phase drei mit Testgruppen, der weiteren Feinjustierung und einer ersten Erfolgsmessung.

Elina

Damit ist schonmal der Grundstein gelegt. In Phase vier wird das HRM unternehmensweit eingeführt und dann beginnt der eigentliche Prozess des Managements, also das permanente KPI-Monitoring in Monats- und Quartalreports. Je nach Zielstellung kann der Reifegrad weiter gesteigert werden.

Chapter 4

Abschluss und Fazit

Thomas

Für einen detaillierteren Einblick haben wir eine kurze Übersicht in den Shownotes verlinkt, aber um nochmal einen kurzen Abschluss zu finden; Awareness bleibt ohne Frage wichtig. Aber sie ist nur der Einstieg, nicht das Ziel.

Elina

Wer menschliche Risiken wirklich steuern will, braucht mehr als klassische Awareness. Training muss Teil von Human Risk Management sein – kontinuierlich, verhaltensorientiert und messbar. Ich würde sagen, damit haben wir es, oder Thomas?

Thomas

Ja, ich hoffe, Sie können aus unserem Gespräch etwas mitnehmen, das war UpSkill für heute., Danke fürs Zuhören und bis zum nächsten Mal.

Elina

Wir freuen uns drauf. Bis bald und machen Sie's gut1