Awareness-Kampagne planen: Phishing-Simulation, die Verhalten ändert

Kurzfassung: Eine Awareness-Kampagne wirkt nur, wenn sie Verhalten ändert statt Schulungen abzuhaken. Der Kern ist die Phishing-Simulation mit anschließendem Kurzlernen, gemessen an der Meldequote statt an der Klickrate, und die schuldfreie Kultur, in der Melden immer richtig ist. Regelmäßige, kurze Impulse schlagen die jährliche Pflichtschulung, weil Menschen das meiste schnell wieder vergessen. Dieser Beitrag beschreibt, wie eine Kampagne aufgesetzt wird, welche Kennzahlen zählen und welche Fehler sie zum Papiertiger machen.

Eine Awareness-Kampagne planen ist die Fortsetzung des Beitrags zu Social Engineering und Meldewegen: Dort ging es darum, warum die Belegschaft die Erkennungsschicht ist und wie der Meldeweg gebaut sein muss; hier geht es darum, wie man diese Erkennungsschicht gezielt trainiert. Die meisten Awareness-Programme scheitern nicht am Budget, sondern an der Umsetzung: eine jährliche Pflichtschulung per Folien, die niemand ändert, und eine Klickrate, die als einzige Kennzahl gefeiert wird. Dieser Beitrag zeigt, wie eine Kampagne aussieht, die Verhalten ändert: der Aufbau, die Phishing-Simulation als Kern, die richtigen Kennzahlen und die Fehler, die man vermeidet. Die Angriffsseite, also die Techniken des Social Engineering, steht ausführlicher auf social-engineering.org; hier geht es um die Verteidigung.

Warum die jährliche Pflichtschulung nicht reicht

Der häufigste Fehler ist die einmalige Pflichtschulung pro Jahr. Sie füllt eine Compliance-Anforderung, aber sie ändert kein Verhalten, weil Menschen einen Großteil des Gelernten innerhalb weniger Tage wieder vergessen und der Effekt eines Trainings nach einigen Monaten messbar nachlässt. Was wirkt, sind regelmäßige, kurze Impulse: ein paar Minuten zu einem konkreten Thema, dann wieder Ruhe, dann der nächste Impuls. Der Unterschied ist derselbe wie zwischen einem einmaligen Kraftakt und regelmäßigem Training. Eine Kampagne ist deshalb kein Termin, sondern ein Dauerbetrieb mit Rhythmus, und die wichtigste Planungsentscheidung ist, diesen Rhythmus festzulegen und durchzuhalten.

Die Phishing-Simulation als Kern

Das wirksamste Einzelinstrument ist die Phishing-Simulation: eine harmlose, aber realistische Phishing-Mail an die Belegschaft, gefolgt von einer sofortigen, kurzen Lerneinheit für die, die geklickt haben. Der Lerneffekt entsteht im Moment des Klicks, wenn der Mitarbeiter merkt, dass er hereingefallen wäre, und sofort erfährt, woran er es hätte erkennen können. Ein paar Prinzipien machen den Unterschied zwischen einer Simulation, die trainiert, und einer, die nur bloßstellt:

  • Realistisch, aber fair. Die Simulation soll die echten Angriffe nachbilden, die die Organisation trifft, nicht die perfideste denkbare Falle. Eine Simulation, die auf einen Gehaltsbonus oder eine Kündigung zielt, trainiert nichts, sondern zerstört Vertrauen.
  • Kurzlernen sofort. Wer klickt, bekommt sofort eine kurze, freundliche Erklärung, keine Strafe und keine lange Schulung. Die Lerneinheit dauert Minuten, nicht Stunden.
  • Meldung mittesten. Die Simulation misst nicht nur, wer klickt, sondern auch, wer meldet. Der Melde-Button gehört in die Simulation, denn das Melden ist das eigentliche Ziel, wie im Meldeweg-Beitrag beschrieben.
  • Alle Kanäle. Moderne Simulationen decken nicht nur E-Mail ab, sondern auch QR-Codes (Quishing), Nachrichten in Teams oder Chat und SMS, weil die Angriffe dort längst stattfinden.

Die richtigen Kennzahlen

Die Kennzahl, an der die meisten Programme hängen, ist die Klickrate, und sie ist die falsche Leitgröße, weil sie nur zeigt, wer versagt hat. Die aussagekräftigere Zahl ist die Meldequote, der Anteil der Empfänger, die die simulierte Mail aktiv gemeldet haben. Eine steigende Meldequote zeigt echte Verhaltensänderung, während eine sinkende Klickrate auch durch Gewöhnung an das Simulationsmuster entstehen kann. Vier Kennzahlen zusammen ergeben das Bild:

  • Meldequote. Die Leitgröße. Steigt sie über die Zeit, wirkt das Programm. Die konkreten Zielwerte hängen von Branche und Ausgangslage ab; wichtiger als der absolute Wert ist der Trend.
  • Klickrate. Nützlich als Nebengröße, aber nie allein. Sinkt sie, ohne dass die Meldequote steigt, ist Vorsicht geboten.
  • Zeit bis zur ersten Meldung. Eine Meldung nach zwei Minuten gibt dem SOC ein Handlungsfenster, eine nach zwei Stunden nicht. Die Meldegeschwindigkeit ist ein Maß für die Reaktionsfähigkeit.
  • Wiederholungsklicker. Wer mehrfach auf Simulationen hereinfällt, braucht gezieltes Nachtraining. Das ist keine Bestrafung, sondern eine Förderung der Personen, die den größten Nutzen davon haben.

Diese Zahlen gehören in eine regelmäßige Auswertung nach Abteilung oder Team, weil sie zeigen, wo die Kampagne wirkt und wo nachzusteuern ist. Hohe Risiken sitzen erfahrungsgemäß dort, wo Geld und Daten zusammenkommen: Buchhaltung und Finanzen als Ziel des Business Email Compromise, IT-Administration wegen der Rechte, Personal wegen der Mitarbeiterdaten, die Geschäftsführung als Ziel gezielter Angriffe.

Die Kampagne aufsetzen

  1. Ausgangslage messen. Eine erste Simulation ohne Vorankündigung liefert die Basislinie für Klick- und Meldequote. Ohne diesen Startwert lässt sich später kein Fortschritt zeigen.
  2. Den Rhythmus festlegen. Regelmäßige Simulationen, etwa monatlich oder quartalsweise, mit kurzem Kurzlernen nach jedem Durchlauf, und dazwischen kleine inhaltliche Impulse zu aktuellen Themen. Der Rhythmus ist wichtiger als der einzelne Inhalt.
  3. Die Kultur setzen. Die Regel „Melden ist immer richtig“ wird ausgesprochen und vorgelebt, am besten von der Führung. Wer klickt und meldet, bekommt nie Ärger; das eigentliche Problem ist der Klick ohne Meldung.
  4. Die Triage vorbereiten. Eine steigende Meldequote bedeutet mehr Meldungen für das SOC. Wer die Belegschaft zum Melden ermutigt, ohne die Bearbeitung vorzubereiten, erzeugt einen Rückstau, der die Kultur wieder untergräbt, wie im Meldeweg-Beitrag beschrieben.
  5. Auswerten und anpassen. Quartalsweise die Kennzahlen nach Team ansehen, die Inhalte an die aktuelle Bedrohungslage anpassen und Lessons Learned aus echten Vorfällen einarbeiten. Ein Programm, das sich nicht weiterentwickelt, verliert seine Wirkung.

Die Fehler, die eine Kampagne ruinieren

  • Bestrafung. Wer Mitarbeiter für Klicks bloßstellt oder abmahnt, erreicht, dass niemand mehr meldet, aus Angst vor Konsequenzen. Das ist der sicherste Weg, die Erkennungsschicht abzuschalten.
  • Nur die Klickrate feiern. Eine sinkende Klickrate ohne steigende Meldequote ist kein Erfolg, sondern oft nur Gewöhnung. Die Meldequote ist die ehrlichere Zahl.
  • Unfaire Simulationen. Köder, die auf existenzielle Ängste zielen, trainieren nichts und zerstören das Vertrauen in das Programm.
  • Einmal und nie wieder. Eine Kampagne ohne Rhythmus verpufft, weil der Lerneffekt nach Monaten nachlässt. Ohne Dauerbetrieb kein Verhalten.
  • Meldungen ins Leere laufen lassen. Wer meldet und keine Bestätigung bekommt, meldet beim nächsten Mal nicht. Jede Meldung braucht eine kurze, positive Rückmeldung.

Fazit

Eine Awareness-Kampagne wirkt, wenn sie als Dauerbetrieb mit Rhythmus verstanden wird, nicht als jährlicher Pflichttermin. Der Kern ist die faire Phishing-Simulation mit sofortigem Kurzlernen, gemessen an der Meldequote statt an der Klickrate, getragen von einer schuldfreien Kultur, in der Melden immer richtig ist und jede Meldung eine Rückmeldung bekommt. Wer die Ausgangslage misst, einen Rhythmus hält, die Triage vorbereitet und quartalsweise nachsteuert, macht aus der Belegschaft eine Erkennungsschicht, die keine Technik ersetzt. Für ein Blue Team ist die Awareness-Kampagne damit kein lästiges Compliance-Thema, sondern eine der wenigen Maßnahmen, die genau dort ansetzen, wo die meisten Angriffe beginnen: beim Menschen. Die Angriffstechniken dahinter stehen auf social-engineering.org.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.