Security-Awareness-Schulung

Kurze, wiederholte Lektionen, die Mitarbeitende erkennen lassen, ob eine E-Mail oder ein Anruf gefälscht ist, bevor sie handeln.

Auch bekannt als Mitarbeiterschulung Sicherheit Phishing-Schulung Sicherheitsschulung

Definition

Eine Security-Awareness-Schulung bringt den Menschen in einem Betrieb bei, einen Trick zu erkennen, bevor sie darauf hereinfallen. Die meisten Einbrüche beginnen nicht mit klugem Code. Sie beginnen damit, dass ein ganz normaler Mensch auf einen ganz normal aussehenden Link klickt oder eine Rechnung bezahlt, die es nie gab. Das ist der Teil der Sicherheit, der nichts mit Software zu tun hat.

Echte Schulung ist kurz und regelmäßig. Zehn Minuten im Monat bringen mehr als drei Stunden einmal im Jahr, denn eine lange Sitzung ist in der Woche darauf vergessen. Gute Sitzungen nehmen die Nachrichten, die Ihre Leute wirklich bekommen, keine erfundenen Beispiele aus einem anderen Land. Eine Lieferbenachrichtigung. Eine Aufforderung, das Passwort zu ändern. Eine Nachricht, die scheinbar vom Chef kommt und vor einer Besprechung schnell eine Überweisung verlangt.

Die andere Hälfte ist der gefälschte Phishing-Test. Jemand schickt den Mitarbeitenden eine harmlose Nachricht, die sich wie ein echter Angriff verhält, und zählt dann, wer geklickt hat. Diese Zahl soll niemanden bestrafen. Sie zeigt, welches Team mehr Hilfe braucht und ob die Sitzung vom letzten Monat etwas verändert hat. Schicken Sie alle paar Wochen eine, und die Quote sinkt. Hören Sie ein halbes Jahr auf, und sie steigt sofort wieder.

Die jährliche Präsentation scheitert aus einem einfachen Grund. Man sieht sie, hakt sie ab und vergisst sie. Niemand erinnert sich donnerstags um vier an eine Folie, während ein Lieferant sein Geld einfordert. Menschen merken sich Gewohnheiten. Nachsehen, von welcher Adresse die Mail wirklich kam. Die Person unter einer Nummer zurückrufen, die man schon hatte.

Am meisten falsch gemacht wird die Stunde nach dem Klick. Wer mit Anschreien rechnet, sagt gar nichts, und aus einer stillen Stunde wird eine stille Woche. Sagen Sie deutlich, dass schnelles Melden richtig ist und niemand dafür Ärger bekommt. Nennen Sie eine Adresse oder eine Nummer für die Meldung und behandeln Sie jede Meldung gleich. Es hilft, wenn die Systeme, in die sich Ihre Leute einloggen, festhalten, wer wann was getan hat, denn dann lässt sich eine Meldung in Minuten prüfen. Wenn Linkysoft ein Projekt zur Cybersicherheit beginnt, fragen wir, wie lange es bis zur Meldung des letzten Fehlers gedauert hat. Diese eine Antwort sagt uns mehr als jede Richtlinie, und deshalb verkauft Linkysoft Schulung nie anstelle der technischen Arbeit. Beides wirkt nur zusammen.

Fragen zu Security-Awareness-Schulung

Wie oft sollte eine Sicherheitsschulung stattfinden?
Kurz und regelmäßig schlägt lang und selten. Zehn bis fünfzehn Minuten im Monat und alle paar Wochen eine gefälschte Phishing-Mail halten die Aufmerksamkeit wach.
Verärgern gefälschte Phishing-Tests die Mitarbeitenden?
Nicht, wenn Sie die Übung vorher ankündigen und keine Namen nennen. Geben Sie die Zahl je Team weiter und helfen Sie den Teams mit Schwierigkeiten.
Was tue ich direkt nach dem Klick auf einen schlechten Link?
Sagen Sie sofort Bescheid, noch vor allem anderen. Nehmen Sie den Rechner nach Möglichkeit vom Netz, ändern Sie das Passwort an einem anderen Gerät und melden Sie es, auch wenn nichts auffällt.
Reicht Schulung allein, um eine Firma zu schützen?
Nein. Sie senkt die Zahl der Fehler, aber nie auf null. Es braucht weiterhin Updates, Sicherungen und Grenzen für das, was jedes Konto darf.
Woran erkennen wir, dass die Schulung wirkt?
Beobachten Sie zwei Zahlen über die Monate. Den Anteil der Leute, die auf eine Testnachricht klicken, und die Minuten bis zur ersten Meldung. Die zweite Zahl zählt mehr.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.