Regelmäßige Phishing-Awareness-Checks für verteilte Sicherheitsteams, bereitgestellt in Slack

Keine Elemente gefunden.
Blog Vorschaubild

Für den IT- oder Sicherheitsverantwortlichen, der ein Sensibilisierungsprogramm für ein Team durchführt, dessen Mitglieder selten bis nie gleichzeitig im selben Tool angemeldet sind.

Die meisten Schulungsprogramme zur IT-Sicherheit wiederholen sich immer noch jährlich: ein Pflichtmodul im Lernmanagementsystem (LMS), eine Teilnahmebescheinigung, ein Häkchen vor dem Audit und dann elf Monate Funkstille, bevor der Zyklus von Neuem beginnt. Wenn Sie die IT-Sicherheit für ein verteiltes Team verantworten, dessen Mitglieder über verschiedene Zeitzonen und Homeoffices arbeiten und keinen gemeinsamen physischen Raum für Warnhinweise haben, ist dieses jährliche Format weniger effektiv als es zunächst scheint. Die Teilnehmer vergessen die geprüften Inhalte innerhalb weniger Wochen. Die eigentliche Angriffsfläche – eine überzeugende Rechnung per E-Mail, eine gefälschte Kalendereinladung, eine gefälschte Slack-Nachricht, die angeblich vom „IT-Support“ stammt – wartet nicht auf den nächsten Schulungszyklus.

Die Lösung besteht nicht in einem längeren Kurs oder einer höheren Bestehensgrenze. Vielmehr geht es darum, einen Teil des Programms in das Tool zu integrieren, das das Team ohnehin den ganzen Tag nutzt. Eine kurze Umfrage mit zwei Fragen, die in einem Slack-Kanal gestellt wird, ist in weniger als einer Minute beantwortet, erfordert keine separate Anmeldung und hält, wenn sie regelmäßig durchgeführt wird, die Inhalte auf eine Weise aktuell, wie es eine einzelne jährliche Schulung strukturell nicht leisten kann.

Warum das Jahresmodell für ein verteiltes Team nicht funktioniert

Eine jährliche Schulung funktioniert recht gut, wenn das Team in einem Büro sitzt und der Sicherheitsbeauftragte durch die Räumlichkeiten gehen, Gespräche an der Kaffeemaschine mithören und so feststellen kann, wer bezüglich der neuesten Phishing-Angriffe unsicher ist. All das funktioniert nicht, wenn das Team über ein Dutzend Homeoffices und drei Zeitzonen verteilt ist. Der Sicherheitsbeauftragte verliert dann jeglichen informellen Feedback-Mechanismus, und das einzige verbleibende Signal ist ein Quiz-Ergebnis aus einer Schulung, die Monate zurückliegt.

Compliance-Rahmenwerke verschärfen das Problem auf eine bestimmte Weise. Die meisten fordern dokumentierte, regelmäßige Schulungen zur Sensibilisierung für IT-Sicherheit, nicht nur eine einmalige jährliche Veranstaltung. Die Tools, die die meisten IT-Teams bereits nutzen (z. B. ein LMS-Modul, eine Präsentation, eine PDF-Richtlinienbeilage), basieren jedoch auf dem Modell einer einmaligen Veranstaltung. Ein wirklich wiederkehrendes Programm darauf aufzubauen, bedeutet in der Regel, dass ein verteiltes Team sich zu einem Termin, an den sich niemand erinnert, auf einer weiteren Plattform anmelden muss. Genau diese Art von Reibungsverlust führt dazu, dass ein Programm nach zwei Quartalen abgebrochen wird.

Was die Forschung über wiederkehrendes Training aussagt

Das Ausmaß des Problems ist unbestreitbar. Laut dem Verizon-Bericht „Data Breach Investigations Report 2025“ sind nach wie vor rund 60 Prozent aller Datenschutzverletzungen auf menschliches Versagen zurückzuführen – etwa durch Klicks, Antworten oder die Preisgabe von Zugangsdaten. Die durchschnittliche Zeit, die eine Person benötigt, um auf einen Phishing-Link zu klicken, beträgt weniger als eine Minute. Die Gefahr ist real, sie schreitet schnell voran, und kein Filter kann alle Angriffe abfangen. Daher ist das Handeln Ihres Teams in dieser Situation weiterhin entscheidend.

Die wichtigere Frage ist, ob Schulungen dieses Verhalten tatsächlich verändern, und hierzu liefert der größte Datensatz aus der Praxis vielversprechende Ergebnisse. Der KnowBe4-Bericht „Phishing by Industry Benchmarking Report 2025“ untersuchte 14.5 Millionen Personen in 62,400 Organisationen anhand von 67.7 Millionen simulierten Phishing-Tests. Vor jeglichen Schulungen fielen durchschnittlich 33.1 Prozent der Beschäftigten – also jeder Dritte – auf einen simulierten Phishing-Angriff herein. Innerhalb von 90 Tagen nach Beginn regelmäßiger Schulungen sank dieser Wert um mehr als 40 Prozent, und nach einem Jahr kontinuierlicher Schulungen fiel er auf 4.1 Prozent – ​​eine Reduzierung um 86 Prozent.

Das Balkendiagramm zeigt, wie der Anteil der Mitarbeiter, die bei einem Phishing-Test auf einen Betrug hereinfielen, von 33.1 Prozent vor der Schulung auf 4.1 Prozent nach einem Jahr kontinuierlicher Schulung sank – ein Rückgang um 86 Prozent. Quelle: KnowBe4 2025 Phishing by Industry Benchmarking Report.

Die Form dieser Kurve ist der entscheidende Punkt. Die Verbesserung ergibt sich nicht durch eine einzige jährliche Schulung, sondern durch monatelange, wiederholte Übung. Ein einzelnes Modul bewirkt nur eine einmalige Verbesserung; kontinuierliches, wiederholtes Training hingegen reduziert die Verbesserung von einem Drittel Ihres Teams auf etwa eines von 25. Deshalb ist es wichtig, Sensibilisierungstraining zu einer regelmäßigen Gewohnheit und nicht zu einer jährlichen Veranstaltung zu machen und es dort durchzuführen, wo sich das Team bereits aufhält.

AhaSlides für Slack: Pulschecks, wo das Team bereits aktiv ist

AhaSlides für Slack wird als Integration im AhaSlides Marketplace eingeführt. Damit können Sie interaktive Folien direkt in einem Slack-Kanal oder per Direktnachricht posten – ohne separates Meeting oder Login. Die Integration ist noch nicht auf der Hauptseite von ahaslides.com verfügbar, sondern befindet sich noch in der Einführungsphase. Aktuell werden zwei Folientypen unterstützt: „Antwort auswählen“ (eine Quizfolie mit Punktesystem) und „Umfrage“. Wortwolken, Fragen und Antworten sowie die anderen interaktiven Folientypen sind derzeit nicht in der Slack-Integration enthalten. Nutzen Sie diese daher für Live-Sitzungen und eigenständige AhaSlides-Präsentationen, nicht für den Slack-Workflow.

Für eine Phishing-Pulsprüfung reicht dieses Zwei-Folien-Oszilloskop völlig aus. Eine in einem Kanal veröffentlichte „Antwort auswählen“-Folie könnte beispielsweise Folgendes anzeigen:

  • Du erhältst eine Slack-Direktnachricht von jemandem, der sich als dein IT-Administrator ausgibt und dich auffordert, dein Passwort über einen Link zurückzusetzen. Was überprüfst du als Erstes, bevor du darauf klickst?
  • Sie erhalten eine E-Mail mit einer Rechnung von einem Lieferanten, mit dem Sie zusammenarbeiten. Die Antwortadresse weicht jedoch um ein Zeichen von dessen tatsächlicher Domain ab. Handelt es sich um eine legitime, vorsichtige oder eindeutig betrügerische E-Mail?
  • Sie erhalten eine Kalendereinladung von der Personalabteilung, in der Sie aufgefordert werden, Ihre Bankverbindung für die Direktüberweisung über einen eingebetteten Link zu bestätigen. Wie gehen Sie am besten vor?
Ein Quiz zur Sensibilisierung für Phishing-Angriffe, das als Live-AhaSlides-Folie läuft.

Jede Antwortoption wird automatisch bewertet, und die richtige Antwort kann direkt im Thread angezeigt werden, nachdem jemand geraten hat. Dieses Muster aus Abrufen und anschließendem Korrigieren sorgt dafür, dass eine Korrektur auch wirklich Bestand hat. Eine Umfrage-Folie eignet sich gut für weniger wichtige, eher diagnostische Fragen: „Wie sicher sind Sie, dass Sie eine gefälschte Absenderadresse in der Eile erkennen würden?“ oder „Haben Sie im letzten Monat eine verdächtige Direktnachricht auf Slack erhalten?“ Umfragen haben keine richtige Antwort, aber sie zeigen an, wo das Vertrauen gering ist, sodass Sie genau wissen, worauf Sie in der nächsten Runde mit der Auswahl der richtigen Antwort abzielen sollten.

Ein Phishing-Awareness-Pulscheck (Pick Answer Pulse Check), der von der AhaSlides for Slack-App in einen Slack-Kanal gepostet wurde, mit einer Schaltfläche zum Antippen neben jeder Option.

Da die Integration direkt in Slack erfolgt, konkurriert die Kurzabfrage nicht mit einem separaten LMS-Login um die Aufmerksamkeit der Nutzer. Sie erscheint im Kanal, den gerade jemand liest, wird innerhalb der Lesezeit beantwortet und erfordert keine Terminplanung über drei Zeitzonen hinweg. Sie können sie über den [Link/die Webseite einfügen] zu Ihrem Workspace hinzufügen. AhaSlides Slack-App-Seite.

Antwort auswählen: Urteilsfindung in einer Live-Sitzung üben

Der kurze Slack-Check erfasst die Teilnehmer mitten in ihrem Arbeitsalltag, ist aber bewusst kurz und asynchron: eine Frage, die einzeln beantwortet wird, ohne Diskussion. Ganz anders sieht es bei einem monatlichen Live-Sicherheits-Review aus. Das Team ist gemeinsam in einer Telefonkonferenz, sodass eine „Pick Answer“-Runde als kurze Abfolge von Szenariofragen direkt nacheinander ablaufen kann. Nach jeder Frage wird die Antwortverteilung der Gruppe angezeigt und eine Minute lang besprochen, warum die falschen Optionen verlockend waren.

Diese Gruppentransparenz kann die Slack-Version allein nicht leisten. Wenn zwei Drittel der Teilnehmenden dieselbe falsche Antwort wählen, sieht der Sicherheitsverantwortliche, der die Sitzung leitet, dies sofort und kann der Ursache direkt nachgehen, anstatt erst drei Tage später in einem Bericht davon zu erfahren. Szenariobasierte Fragen profitieren mehr von diesem Format als reine Definitionsfragen.

  • Die Marketingabteilung erhält eine E-Mail von einer gefälschten Domain, die einer Kopie ähnelt, mit der Bitte um beschleunigte Zahlung einer Rechnung vor Tagesende. Dabei wird der tatsächliche Name des Finanzchefs verwendet. Was sollte der Empfänger als Erstes prüfen, bevor er antwortet?
  • Ein externer Mitarbeiter ruft den IT-Support an und bittet um eine Passwortzurücksetzung, anstatt wie üblich ein Ticket zu erstellen. Er gibt einen plausiblen Grund für die Dringlichkeit an. Ist das normal, sollte man das überprüfen oder ist es ein Warnsignal?
  • Ein Kollege leitet eine Slack-Direktnachricht weiter, die aussieht, als käme sie vom internen IT-Support, und fordert ihn auf, seine Anmeldung über einen externen Link zu bestätigen. Wie lässt sich am schnellsten überprüfen, ob die Nachricht echt ist?

Verteilen Sie die Fragen über die gesamte Sitzung, anstatt sie direkt nacheinander zu stellen, und nutzen Sie die Pause nach jeder Frage für eine Diskussion, nicht nur für die richtige Antwort. Diese Unterhaltung, die an ein Szenario anknüpft, das die Gruppe gerade gemeinsam bearbeitet hat, ist der Mehrwert einer Live-Runde mit der Option „Antwort auswählen“ gegenüber der asynchronen Slack-Version, anstatt diese einfach zu wiederholen.

Analysen und Berichte: Die Beweise, die ein CISO oder Auditor benötigt

Irgendwann wird jemand aus dem Compliance- oder Führungsbereich fragen, woran man erkennt, dass das Programm funktioniert, und „Die Teilnehmer haben das jährliche Modul abgeschlossen“ ist keine zufriedenstellende Antwort. AhaSlides erfasst die individuellen Antworten auf Quiz- und Umfragefolien und erstellt Berichte über die Leistung der einzelnen Personen und der Gruppe. Das sind zwei Dinge, auf denen ein Programm aufbauen kann.

Erstens dient es der Dokumentation: Ein Bericht, der festhält, wer welche Fragen gestellt und wie geantwortet hat, ist im Gegensatz zu einer Tabelle mit Abschlussdaten bei einer Prüfungsfrage zu wiederkehrenden, dokumentierten Sicherheitsschulungen aussagekräftiger. Zweitens ist es ein Diagnoseinstrument. Wenn ein Drittel des Teams bei einer kurzen Überprüfung dasselbe Szenario nicht erkennt, ist das kein Ergebnis, das man einfach abheften kann. Es ist genau das Thema für die Nachbesprechung nächste Woche und ein Muster auf Abteilungs- oder Teamebene, das ein einmaliger, jährlicher Test niemals aufdecken würde.

Ein praktischer Ablauf für eine verteilte Sicherheitsorganisation

  1. Veröffentlichen Sie alle ein bis zwei Wochen eine kurze Umfrage oder ein kurzes Feedback-Formular in Slack, basierend auf realen (geschwärzten) Versuchen, die Ihr Team erlebt hat, und nicht auf allgemeinen Lehrbuchszenarien.
  2. Führen Sie monatlich eine Live-Sitzung mit einer szenariobasierten Pick-Answer-Sequenz durch, in der Sie nach jeder Frage die Antwortverteilung der Gruppe anzeigen, damit das Team besprechen kann, warum die falschen Optionen verlockend waren.
  3. Ziehen Sie nach jeder Runde den Analytics-Bericht heran und achten Sie auf gemeinsame Fehler, ein Muster im gesamten Team oder in der Region, nicht nur auf individuelle Ergebnisse.
  4. Erstellen Sie den nächsten Slack-Pulscheck direkt nach diesem Fehler, sodass der zweite Kontaktpunkt innerhalb von zwei bis drei Wochen nach dem Auftreten der Lücke erfolgt. Dies entspricht der kontinuierlichen, verteilten Verstärkung, die laut den Daten von KnowBe4 zu einem Rückgang von 86 Prozent innerhalb eines Jahres führt.
  5. Halten Sie für die Person, die für die Compliance-Beziehung zuständig ist, einen kurzen Bericht über jede Runde bereit, damit „dokumentierte, regelmäßig stattfindende Schulungen zur Sensibilisierung für IT-Sicherheit“ ein Ordner mit echten Daten ist und nicht nur ein einzelnes Zertifikat vom Januar.

Was in diesem Quartal geändert werden sollte

Ein einzelnes jährliches Schulungsmodul ist nicht so sehr falsch, sondern vielmehr unvollständig. Es vermittelt den Stoff einmal, prüft ihn einmal und vertraut dann darauf, dass die Lektion ein Jahr lang bei einem Team Bestand hat, das sich nie persönlich trifft, um das Gelernte informell zu festigen. Die umfangreichsten realen Daten belegen das Gegenteil: Die Anfälligkeit sinkt mit wiederholten, zeitlich verteilten Schulungen stetig – um mehr als 40 Prozent in den ersten 90 Tagen und um 86 Prozent innerhalb eines Jahres –, nicht mit einer einzigen jährlichen Schulung. Verlagern Sie einen Teil des Programms in Slack, wo das Team ohnehin seinen Arbeitsalltag verbringt, verwenden Sie Fragen, die auf realen Vorfällen basieren, anstatt auf allgemeinen Beispielen, und nutzen Sie die Berichte, um zu entscheiden, welche Fragen als Nächstes gestellt werden sollen. Das ist ein kleineres, häufigeres Programm als das, das die meisten Teams derzeit durchführen, und die Forschung legt nahe, dass es auch effektiver ist.

Abonnieren Sie unseren Newsletter und erhalten Sie Tipps, Einblicke und Strategien zur Steigerung der Publikumsbindung.
Vielen Dank! Ihre Einreichung wurde erhalten!
Hoppla! Beim Absenden des Formulars ist ein Fehler aufgetreten.

Schauen Sie sich andere Beiträge an

AhaSlides wird von den 500 größten Unternehmen Amerikas laut Forbes genutzt. Erleben Sie noch heute die Kraft der Interaktion.

Jetzt kostenlos starten
© 2026 AhaSlides Pte Ltd