#39 Sind Awareness Kampagnen sinnvoll?
Folge direkt anhören:
In der heutigen Folge beschäftigen sich Martin und Marc mit der Frage der Sinnhaftigkeit von Awareness Schulungen, hier im speziellen mit zu Phishing.
Verschiedene Studien lassen die Ergebnisse sehr weitauseinander gehen. Die beiden arbeiten diese Schulungen für euch leicht verdaulich auf und gibt Hinweise, was aus ihrer Sicht sinnvoll wäre.
Transkript lesen
[00:00] Ach, schon wieder die dritte Mail in dieser Woche, dass meine Bank von mir meine Telefonnummer bestätigt haben möchte. Also ich weiß, ich weiß auch nicht, ich krieg gerade so viele Mails, Spam. Wird immer schlimmer. Mittlerweile nicht Spam, so versuchte Fishing Angriffe,
[00:19] wobei ist eigentlich auch nichts anderes als Spam. Nee. Naja man man versucht ja irgendwie an meine Daten zu kommen. Man muss ja auch dazu sagen, dass es. Nicht nur meine Bank dabei ist, sondern die in Versuchen auch
[00:31] von Banken dabei sind, wie der Volksbank, Barclays und so weiter die alle meine Telefonnummer haben wollen, dass die Bestätigung haben wollen, dass ich auf irgendwelche Links halt klicke oder denen antworte, ist ja einer der möglichen Fishing versuche, die es halt so gibt muss ich auch sagen, bei
[00:48] Banken bin ich da schon ein bisschen misstrauisch. Ja, ja, ja, würde ich unterschreiben. Aber ich hab ja gelernt, dass man nicht jeder E Mail vertraut. Ja, erzählen wir auch immer. Und wir erzählen ja eigentlich auch sehr oft, wie wichtig Phishing Kampagnen sind.
[01:03] Genau um die Leute zu informieren, auch aufmerksam zu machen, dass man nicht auf jeden Link, auf jede e Mail und so weiter antwortet, weil es könnte sich ja versuchen unter jeden. Daten, die irgendwo abgezogen worden sind dass ein Hacker an seine Informationen kommen möchte.
[01:21] Jetzt konfrontiere ich dich aber mal mit einer Zahl oder ich frag dich erst mal was, wenn du jetzt einen Prozentsatz in Raum werfen müsstest? Was denkst du wie um welchen Prozentsatz verbessern sich Klicks auf Phishing Mails durch Schulungen, ah. Jetzt.
[01:41] Ist ne gemeine Frage, weil ich hab die Zahl in der Vorbereitung schon gesehen. O. KOK dann, dann sag ich es einfach direkt. Wir reden hier nur von durchschnittlich 1,7% ja hättest du das vorher gedacht? Nein, hätte ich momentan nicht
[01:55] gedacht, dass 1,7% nur Fishing Kampagnen, also Trainings erfolgreich sind und und deswegen haben wir heute, wollen wir uns mal ein bisschen plaudern über das Thema. Security, Schulungen oder allgemeinen Schulungen im Unternehmensumfeld zu gerade zum Thema Phishing und damit
[02:15] herzlich willkommen zu 2 Faktor Geplauder, Eurem Podcast rund um Cybersicherheit, Datenschutz und die spannendsten Geschichten aus der digitalen Welt mit meinen und auch sicherlich euren Lieblings Kohorst Markt plessing und. Danke für die Blumen. Immer wieder gerne und ich bin
[02:33] Martin Gabler und wir. Veröffentlicht heute am 15. September, dienen 39. Folge und damit starten wir rein in. Ja, wie sinnvoll ist das überhaupt? Also wenn man wenn man jetzt mal die Zahl die ist 1,7% wollte ich jetzt mal behaupten, lass das
[02:48] Geld stecken brauch Mitarbeiter müssen müssen nicht geschult werden. Und ja, und du willst jetzt von mir hören, ob ich das unterschreiben würde oder nicht? Kommen wir da am Ende noch mal drauf? Ich ich. Habe verschiedene Studien dazu
[03:04] gelesen oder Zusammenfassungen von verschiedenen Studien dazu gelesen und wird da jetzt einfach mal so ein bisschen durchgehen. Ja und mal jetzt erstmal so ein Überblick über die Studienlage generell geben, also wie gesagt, es gibt Studien der UC San Diego.
[03:22] Von 23, die diese 1,7% beinhalten, also eine minimale Effektivität feststellen. Und jetzt kommt der Knaller. Es gibt eine Studie aus der Schweiz, der ETH Zürich. Von 2021, die eine Langzeitstudie war über 15 Monate hinweg. Die haben nicht nur keinen
[03:40] signifikanten Nutzen festgestellt, sondern die haben ironischerweise sogar einen negativen Effekt von Schulungen festgestellt. Kannst dir vorstellen warum, also ich bin nicht drauf gekommen, aber. Na ja, ich ich glaube, bis in der Vorbereitung habe ich dir
[03:55] mal von einem Fall erzählt, und zwar, dass Mitarbeiter, die Halt gerade wenn sie eine aktuelle in der Kampagne da sind, dann bewusst halt auch reguläre E Mails ignorieren oder auch allgemein auf die Phishing E Mails nicht mehr mitmachen, dass sie auch Befragung nicht mehr. Mitmachen?
[04:15] Ja, ja. Das könnte auch ein Punkt sein, aber in der Studie kam eher raus, dass geschulte Mitarbeiter zu selbstsicher wurden und ironischerweise dann eher auf Phishing Mails hereingefallen sind, weil sie gesagt haben, ach, ich hatte doch eine Schulung, ich erkenne das doch
[04:31] direkt, hm. Ja, ja, klar. So was man da jetzt zusammenfassend sagen kann, ist, dass es eine große Diskrepanz gegen zwischen Labor. Und Realität gibt. Also Labor meine ich damit fishing Kampagnen, die intern gemacht werden und so weiter der
[04:49] also es ist. Man kann beobachten, dass direkt nach einer Fishing Schulung eine unmittelbare Wissenssteigerung stattfindet, das heißt eine bessere Fishing Erkennung und so weiter. Was sehr Positives. Im ersten Blick in der Praxis ist allerdings über
[05:06] Langzeitstudien auch nachgewiesen, dass der Effekt komplett verpufft. Die Studie der UC San Diego hat nämlich keinen Zusammenhang. Zwischen der Teilnahme an jährlichen Sicherheitsunterweisungen und der Klickwahrscheinlichkeit nachweisen können.
[05:23] Ein Mitarbeiter war ein selbst schon einen Monat nach dem Training nicht merklich vorsichtiger als ein Jahr danach. Das heißt so wirklich sinnvoll, ja, kann man, kann man jetzt durchaus in Frage stellen, was man dazu jetzt noch sagen muss, es gibt sehr, sehr, sehr, sehr
[05:40] widersprüchliche Erfolgsberichte. Weil Schulungsanbieter natürlich mit deutlich höheren Erfolgsquoten werben. Woher kommt es denn jetzt, kann man ehrlicherweise nicht so ganz sagen, warum das so ist. Es sind, niemand will einem Schulungsanbieter unterstellen,
[05:58] dass er lügen würde, die Frage ist manchmal, woher kommen die auf die Daten, wie werden die erhoben und das Problem ist, solche Zahlen stammen in. Entweder aus unternehmensinternen Auswertungen oder Herstellerstudien, die dann eben unter idealisierten Bedingungen
[06:15] stattfinden. Das sind keine unabhängigen Langzeitstudien. Ja, was sind denn jetzt so die großen Probleme an so, an so Awareness Schulungen für mich, ich fand es spannend das zu lesen, weil das für mich neue Dinge waren, da habe ich gar nie dran gedacht, aber es ergibt
[06:29] total Sinn, nämlich dass Fishing Tests die Belegschaft eher frustrieren und zu Misstrauen führen. Als dass sie helfen. Der Google Sicherheitsmanager Matt Lindton hat berichtet, dass viele Kollegen von ihm es einfach leid sein, mit Fake Fishing in die Falle gelockt zu
[06:46] werden und der Ärger über solche Tests einfach dann deutlich höher ist als der eigentliche Nutzen. Kannst du dir noch, also was was ist da aus deiner oder was was hast du noch ne Idee was nen Kritikpunkt sein könnte? Sie nennen das ein Blame The User Problem Ach.
[07:03] Ja, ja. Und zwar, dass dieses starke Fokussieren auf Awareness Trainings die Schuld komplett auf den Mitarbeiter eigentlich abschiebt. Wenn dann irgendwas passiert, heißt es, der User hat versagt, der Mitarbeiter war nicht gut genug oder sonst irgendwas, da
[07:16] wird Management und Technik sofort rausgenommen aus der Verantwortung und das. Ist ein schwerwiegendes Problem. Ich sehe ich finde persönlich ein User darf, also man darf. Keine Schuld den den Usern ergeben dafür. Naja, was heißt darf? Man kann das schon machen, aber
[07:34] es reicht eben nicht einfach eine Awareness Kampagne zu machen und zu sagen, jetzt sind wir gegen Phishing geschützt, das erzählen wir ja auch immer. Security ist ein systemischer ganzheitlicher Ansatz und der Nutzer muss durch entsprechende Techniken und Tools entlastet werden.
[07:52] Anstatt ihn zum letzten und einzigen Schutzschild zu machen, das bringt eben gar nichts. Dann worauf die die UC San Diego Studie auch abzielt, was die herausgefunden haben, die Mitarbeiter haben da gar keinen Bock drauf, nach so einem nach so einer Awareness Schulung die Mitarbeiter haben oder mehr als
[08:11] 50% der Mitarbeiter haben sofort das Pop Up nach so einer simulierten Phishing Mail wieder geschlossen, die haben sich den Inhalt gar nicht angeguckt und unter 25%. Prozent haben den Lehrinhalt überhaupt bis zum Ende gelesen. Das heißt, ein Großteil klickt diese Trainings, Training, Mails
[08:28] einfach weg. Dadurch ist es vollkommen ineffizient und wirkungslos. Aber auch Trainings, fishings, Mail, wo man versucht einfach eine Fishing intern zu machen und dann direkt mit auf den Klick auch zu machen mit so du bist auf ein Fishing hereingefallen.
[08:45] Da gibt es ein noch viel verrückteres Phänomen in der Psychologie. Warum das schlecht ist zu tun da. Was nennt man Amygdala Hijacking? Was hat Amydala damit zu tun oder ist das einfach nur ein. Das ist dein Gehirn.
[09:00] Die Amygdala ist in deinem Gehirn. So. Das ist der Bereich in deinem Gehirn. Was bedeutet das jetzt? Also man spricht bei einem Amygdala Hijack, das hat jetzt nichts mit IT oder sonst was zu tun, sondern das ist ein
[09:14] allgemeines Psychologisches in Anführungszeichen Phänomen das. Man unmittelbar und übermäßig emotionale Reaktionen auf ein Ereignis empfindet oder frei lässt, die gar nicht zur, die überhaupt nicht in einem Verhältnis zur Ursache, was jetzt diese Reaktion ausgelöst hat, was überhaupt nicht
[09:35] zusammenpasst. Und damit läuft man oder kommt man auf diesen Punkt, das Timing von so einem Training ist wahnsinnig wichtig, es kann kontraproduktiv sein, dass wenn man auf so eine Phishing Mail klickt. Dann sofort den Button bekommt, hier ist dein Training dafür,
[09:51] dass dir das nicht mehr passiert, weil die meisten Mitarbeiter genervt oder geschockt reagieren, was das Lernen blockiert also oder die die Bereitschaft zu lernen blockiert, das heißt, es bringt gar nichts, ihnen dann zu sagen, aber guck mal, hier hättest du das lernen können, sondern das
[10:06] macht sehr viel Sinn, die Mitarbeiter erstmal runterkommen zu lassen, den ersten Stress von dieser Fishing Attacke dann abklingen zu lassen. Dass sie wieder nüchterner über das Problem nachdenken können und erst dann auf ein Training hingewiesen werden, das habe ich so auch nicht bekannt.
[10:23] Ist für mich auch ein neues Phänomen in der Psychologie, finde ich aber, also kann ich mir vorstellen, ja, ist für mich jetzt nicht unlogisch, was ist jetzt das Problem an eh nicht das Problem an an so an den an den Awareness Schulungen sondern. Was für Reaktionen gibt es jetzt
[10:41] darauf? Es gibt wieder 2 komplette Seiten, und zwar, dass viele Experten ein Umdenken fordern, dass diese ganze Security Awareness Industrie ein riesiges Glaubwürdigkeitsproblem mittlerweile hat, auch auf der Blackhead 2025 wurde da appelliert, dass man von
[11:01] Trainingsanbietern, die man. Dazu holt die so ein Fishing Training machen dazu auffordern soll, unabhängige Daten über diese Trainingserfolge darzulegen und nicht einfach zu sagen, ja, jetzt haben wir eine Kampagne durchgeführt, jetzt wird schon wieder alles gut sein, sondern es muss messbare
[11:21] Verlängerung, Verbesserung dadurch geben, weil dieses Wir haben jetzt eine Kampagne gemacht, jetzt ist alles gut, das ist einfach ein falsches Sicherheitsgefühl, man. Muss ja auch dazu sagen, dass zum Beispiel. -2 Richtlinie ja auch vorschreibt, dass du regelmäßige
[11:36] Sicherheitsschulungen für deine Mitarbeiter durchführen musst. Ne und da die sind aber auch so allgemein gehalten, dass der Erfolg davon gar nicht gemonitort werden muss, sondern ja einfach nur durchgeführt, fertig, so ja Haken Haken dran. Ja, das ist es auch. Beobachtet worden, dass
[11:54] Unternehmen, die groß in Schulungen investieren, das Problem haben, dass ihre Mitarbeiter dann auf einmal daraus schließen, dass sie ohnehin geschützt werden werden, weil ihr Unternehmen investiert, ja in Awareness Schulungen, das heißt, die fühlen sich sicherer online, als sie es eigentlich
[12:09] sind, und dann wären wir wieder bei dem Punkt, den ich am Anfang hatte, die denken dann, sie wären sicher und agieren sehr viel weniger vorsichtig. Riesenproblem bei den Reaktionen muss man jetzt auch sagen, ja, es. Zum Beispiel so safe ich mein so Safe wäre auch ein Anbieter von
[12:25] Awareness Schulungen die behaupten, dass dass es zahlreiche Untersuchungen gäbe, die deutliche Erfolge zeigen aus ihren internen Daten und ihren Kundendaten wollen sie das Herausziehen, gleichzeitig sagen die aber auch. Dass solche Resultate nur bei sorgfältiger Umsetzung möglich
[12:46] sind, sodass Mitarbeiter nicht zu fehlerlosigkeit gedrillt werden oder für Klicks bestraft werden, also das in den Köpfen der Mitarbeiter, darf das nicht sein. Dass so eine Simulation eine Falle wäre, mit der man jetzt prüfen will, ob sie gut oder schlecht sind, und ich glaube,
[13:03] das ist was, was bei ganz vielen ein Problem ist. Wenn die solche Schulungen. Bekommen. Definitiv. Das kann ja auch dann nachhaltig alles schicken. Also ich hab mal hier so einen Anbieter auf von Schulungen, der empfiehlt 1 bis 3 simulierte
[13:19] Phishing Mails pro Monat, den Anbieter hast du gerade auch genannt. Das also aus meiner Sicht ist es viel zu viel, weil ein wichtiger Punkt, der in diesen in diesen Studien drin steht, ist, viele von diesen Awareness Programmen und. Phishing Simulationen haben so
[13:38] ein bisschen den den Ansatz, aber vermitteln das Gefühl, einen Mitarbeiter bloßzustellen, weil er war so doof da drauf zu klicken. Das ist aber genau der falsche Punkt, die müssen motiviert werden, dass ihnen das nicht mehr passiert und sie nicht wie ein Depp da stehen lassen und
[13:55] dann wie eben gesagt, es müssen ganz klar auch technische Hürden eingebaut werden. Also wenn wir jetzt über Phishing reden, und da hat jemand keine Ahnung, da greift jemand Passwörter ab. Ja, wie kann ich das verhindern, indem ich multifaktor Authentifizierung habe und das
[14:11] Gleiche noch mit einem Code, den der Mitarbeiter aufs Handy geschickt bekommen Absicher so und schon ist diese Phishing Gefahr reduziert, sie ist nicht eliminiert, aber der Mitarbeiter wird unterstützt, dass. Selbst wenn er einen Fehler macht und auf eine Phishing Mail reinfällt es immer noch ein
[14:29] Schutzschild gibt, der ihn auffangen kann. Also. Das sehe ich immer als als Pflicht, also ganz egal. Klar, man sollte die Mitarbeiter sollten nicht verantwortlich sein, sondern für mich ist, wenn jemand ein Mitarbeiter auf einem Phishing drauf reinfällt, dann
[14:45] sollte die ITS so aufgestellt sein, dass eben nichts passiert, weil das jemand drauf reinfällt das. Ist so gut sicher ne. Ja, gerade im Bereich. Wenn wir jetzt dran denken, was du mit KI mittlerweile an deepfakes auch machen kann, ey, das wird immer schlimmer werden,
[15:01] ja. Ich hab da vielleicht noch ein paar Beispiele für für mögliche Szenarien, die die man so, also so es gibt ja einerseits, es gibt ja Schulungen, das haben wir ja gemacht, es gibt ja auch Fishing Simulationen, das ist ja das, wo, wo dann eben die Unzufriedenheit da sind, und
[15:19] also ich kann jetzt mal anfangen. Auf welche Fishing Mail bin ich zum Beispiel also drauf reingefallen? Das war auch ne ne ne ne Simulation, es ist ja immer das Gute in der Simulation in dem meisten Fall kommst du relativ zeitnah zur Info ey du bist
[15:33] drauf reingefallen so wenn es ne echte wäre würdest du es ja nicht mal merken, im Zweifel, dass du drauf reingefallen bist. Ne und ich bin jetzt zum Beispiel drauf reingefallen, ich glaub ich hab es auch schon mal erwähnt in einem der letzten. Folgen, und zwar ich unterzeichne häufig mit
[15:48] Dokusign. Ja, also ich mach unter Verträge unter Unterschriften mit drauf und ich hab einen Fake Link über halt so ne Aufforderung bekommen. Bitte unterzeichne doch mal. Dir dieses Ding normalerweise, wenn du auf Dokusign drauf gehst, dann ist öffnet sich ein
[16:03] ein Link mit einem Dokument wo dann drin steht, was für ein Vertrag ist das, was sollst du da unterzeichnen? Also du guckst dir, du unterzeichnest es noch nicht direkt, sondern du guckst dir erst mal das Dokument an und kannst dann auf dem Portal das unterzeichnen.
[16:15] Da war aber ein Fake Link dahinter gewesen, da das für mich gar nicht so das war sehr gut gemacht, das war sah wie echt aus und so weiter das war halt nur der Link, war halt gefälscht, kam dann auch direkt die Info, dass das ne ne schulungs gewesen. Und ja, aber dann überlegst du
[16:30] dir auch im Anschluss zweimal. Klicke ich da auf jede Aufforderung halt drauf. Ja. Und auch gerade wenn ich jetzt, und das ist ja auch dann dieser negative Aspekt, wenn du als Geschäftsführer oder Einkauf und so weiter regelmäßig solche Sachen bekommst, die du zeichnen
[16:49] musst, ja, und dass du deine Arbeitsaufgabe hörst. Und dann. Hast du immer Angst, dass Du von Phishing betroffen sein könntest und bewusst nicht diese links anklickst? Das das hindert mich dann dran und das ist so 1 der Möglichkeiten.
[17:03] Ich glaub was häufig sehr viele Schulungen auch sagen, die machen so interne Gewinnspiele auch auch sehr, sehr beliebt, dass du halt ja ich weiß nicht so kleine Goodies, weißt du was? Es fängt ja schon an. Gewinne gewinne jetzt irgendwie keine Ahnung, tragbares Radio, Feuerzeug oder unser unser
[17:26] Maskottchen oder sowas ne sowas, das ist ja auch ganz ganz vieles, gibt technische Supportanfragen zu zu vom Helpdesk eine E Mail bekommst mit in ihrem letzten Update ist was falsch gelaufen bitte rufen sie uns an oder sowas ja oder bestätigen sie kurz uns die Geräteinformationen das sind
[17:46] vielleicht noch nicht so die richtigen aber. Um auch ein ganz aktueller Fall, wo ich sage, das hat das Unternehmen vielleicht ein bisschen übertrieben ist dann, wenn zum Beispiel um Schulungsmaßnahmen zum CEO Fraud, also Geschäftsleitung täuschen, ist eine ganz
[18:03] interessante E Mail, die das Unternehmen verfasst hat. Und zwar gab es einen Geschäftsführerwechsel und der neue Geschäftsführer hat eine Rundmail versendet an die Mitarbeiter wo? Der sich halt kurz vorgestellt hat und hat gesagt, er möchte halt einige Themen halt gerne
[18:26] aufgreifen, die Halt wirklich wo Missstände sind, wo vielleicht es nicht so super läuft und hat halt wirklich jedem Mitarbeiter die Möglichkeit gegeben. Bitte schreibt mir eure Sorgen, eure Probleme, Verbesserungsvorschläge und so weiter und sendet mir die Bitte zu, die ist dieser E Mail war
[18:46] aber ein Fake von der IT Abteilung als Schulungsmaßnahme und wurde erst 2 Wochen später aufgeklärt. Das geht gar nicht. Das hat das hat dazu geführt, dass die Mitarbeiter auf. Keinerlei E Mails mehr von der Geschäftsführung reagiert haben. Es gibt ja dann auch so
[19:07] Mitarbeiterbefragungen, kein Mitarbeiter hat mehr bei Mitarbeiterbefragungen mitgemacht, es gab, man kennt es vielleicht großen Unternehmen, es gibt so all hands Call, wo die Geschäftsführung halt einlädt um halt die Mitarbeiter über aktuelle Themen und so weiter auf zu zu Gleisen, dass
[19:24] die die Mitarbeiter die. Diese direkt gelöscht haben sie nicht mehr in die all hands Calls gegangen sind und sich grundsätzlich halt eigentlich verarscht gefühlt haben und halt auch gar. Also jetzt auch gar nicht mehr willig sind ne so irgendwelche Verbesserungen und was weiß ich
[19:41] alles halt weiterzugeben, ja weil die sich einfach einfach verarscht gefühlt haben und da geht es halt einfach. Vollkommen nach hinten. Los? Ja, das ist genau das, was der Google Sicherheitsmanager auch beschrieben hat. Mitarbeiter dürfen sich nicht in
[19:56] die Falle gelockt fühlen durch solche Fake Fishing Simulationen, das geht nicht, also damit macht man mehr kaputt als man bewirkt. Ja, aber die der Erfolg natürlich erstmal ist gegeben. Ja, man hat die Mitarbeiter ordentlich gesammelt. Ja, und es sind ja auch dann
[20:11] teilweise wirklich sensible Daten. Sind dann an die IT Abteilung gegangen, wo keiner weiß was ist jetzt damit halt passiert, diese sensible. Daten ne. Und das da solltest also meiner Meinung nach sollten auch Firmen die Schulungsmaßnahmen auch
[20:27] Monitoren, was für Auswirkungen hat das auf Mitarbeit? Es ist natürlich schwierig, es sind schwierig, schwierig messbar, aber es sollte halt auch auch gemessen werden. Gerade um den Erfolg zu messen. Welche Auswirkungen hat das denn jetzt im Positiven als auch im Negativen?
[20:42] Sinne ja, aber kommen wir jetzt noch mal zur Eingangsfrage zurück. Sollte man deswegen das Budget für Security Awareness Schulungen eindampfen? Nee, sollte man natürlich nicht, dieses allerdings müssen diese Fishing Simulationen zielgerichtet laufen, die ist
[20:57] keiner hat was davon, dass irgendwelche Standardvideos oder powerpoint Folien durchgeklickt werden müssen von den Mitarbeitern die dann irgendwas daraus lernen sollen. Diese Fishing Simulation, die ist an sich der ideale Lernansatz, will ich es jetzt mal nennen.
[21:14] Das Problem dabei ist aber, es muss das richtige Timing dafür geben, wann man sowas macht, es darf keine Schuldzuweisung mit im Raum stehen, die Mitarbeiter müssen merken, dass gleichzeitig auch noch technische Schutzmaßnahmen mit da sind und dann muss das einfach mit Gemonitort werden, so einmal im
[21:31] Jahr einen Pflichtkurs zu machen kann man sich aus meiner Sicht sparen, das gerade Fishing über. Wie du schon gesagt hast, ist ein Bereich der sich so schnell entwickelt und so schnell an Komplexität gewinnt, dass man da einfach häufigere kleinere Lerneinheiten macht. Das Stichwort, das in den
[21:49] Studien oft verwendet wird, ist Micro Learning, also ja, monatliche Fishing Übungen sind nicht schlecht, aber halt nicht einfach nur generell mit der Gießkanne über alle drüber mit dem mit dem mit dem Gefühl für die Mitarbeiter, ihnen vertraut man nicht. Oder Sie müssen Sie jetzt
[22:07] Konsequenzen befürchten oder so. Also ich für mich kann abschließend sagen, ich finde Phishing Simulationen gut, nur sie müssen wirklich zielgerichtet stattfinden und man muss wirklich aufpassen, dass man es nicht übertreibt wie in deinem Beispiel offensichtlich.
[22:22] Sehe ich auch so. Also man sollte der Bedeutung Schulung, ich meine ich, ich kenne es ja von mir selber auch ja, also wenn ich wieder eine Pflichtschulung habe zu. Zum Thema Fishing oder sowas. Ja, ich krieg das meistens einfach nur schnell durch. Ja, weil das ist wie oder es
[22:39] gibt ja auch brandmeldeschulungen ne oder so Fluchtwege jedes Jahr verpflichtend, ja weil. Es einfach die Compliance Schulungen. Compliance Schulungen war ganz, ganz schwierig Thema. Es sind halt verpflichtende Schulungen, die ein Unternehmen
[22:52] nachweisen muss aus gesetzlicher Gegebenheit. Ja, und diese Schulungen werden dann. Irgendwie einfach den Leuten halt übergebügelt und wird dann als ja war erfolgreich verkauft. Aber sind wir mal ehrlich, wenn jeder in in sich selber reinhört und sich mal fragt wie
[23:10] erfolgreich sind diese Schulungen wirklich bei einem selber angekommen? Ja mit Brandmeldeschulung ist das beste Beispiel dann. Weiß man, dass man vielleicht sich mal Gedanken machen sollte, wie kann man solche Schulungen besser ins Unternehmen bringen und ich finde, du hast da
[23:28] wichtige Punkte genannt, vielleicht so mikroschulungen und so weiter, dass einfach der Lerneffekt sich mehr verbreitet. Ja genau, und macht bitte nicht immer einfach nur CEO Frog Schulungen und versucht die Mitarbeiter damit aufs Glatteis zu führen. Wie gesagt, gerade das Beispiel
[23:44] das du hattest ist für mich. Eine Phishing Simulation, die viel zu weit geht, nicht viel zu weit geht, aber die, wenn man das so macht, nicht erst 2 Wochen später aufgeklärt werden darf, sondern sofort aufgeklärt werden muss, ja. Ja, vielleicht noch. Vielleicht noch ein.
[24:01] Ein letzter Tipp ist, wenn eure IT es gibt Möglichkeiten möglich in in Outlook zu integrieren, einfache, schnelle Reportings von oder Überprüfungsmöglichkeiten von. Ist das eine Fishing Mails? Ja, da gibt's auch genügend Anbieter, dass man das in Outlook integrieren kann, man
[24:23] kann auch auf IT, also auf technischer Seite da sehr viel machen, wenn ihr so was noch nicht habt, überlegt es euch einzuführen oder auch eure IT drauf hinzuweisen, dass man sich damit deutlich sicherer fühlen könnte, das sind einfache technische Möglichkeiten, man integrieren.
[24:38] Kann genau damit würde ich sagen, das war jetzt ein ausführlicher Start in die Woche. Der Podcast hier, der garantiert ohne Phishing Hintergründe. Umgesetzt wird und euch keiner versucht aufs Glatteis zu führen. Wollten.
[24:50] Wir nicht Gewinnspiel machen, denn das ist eure Daten. Ja, genau. Vielleicht verlosen wir was. Vielleicht verlosen wir irgendwann mal irgendwas genau, aber dann habt noch einen schönen Start in die Woche. Bleibt sicher und wie immer ein bisschen paranoid und klickt
[25:07] nicht auf jede Mail, sondern macht euch Gedanken drüber. Bis Donnerstag, ciao.