forumNeues Thema

Wir haben einen Phishing-Test bei unseren Mitarbeitern gemacht, das Ergebnis war schlechter als erwartet

GGamzevor 20 Tagen·34 Nachrichten·28.491 Aufrufe#Phishing#Bewusstsein#bildung
GGamzeTeilnehmer
Funktion
HR-Spezialist
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
104
#1

Als HR haben wir zusammen mit dem Security-Team eine Phishing-Übung durchgeführt. Es wurde eine E-Mail erstellt, die wie eine interne Ankündigung aussah, mit einem Link darin.

Ergebnis: Ein erheblicher Teil des Teams hat auf den Link geklickt und ein Teil hat seine Daten auf der Fake-Login-Seite eingegeben.

Jetzt habe ich zwei Fragen. Erstens, ist dieses Ergebnis normal? Zweitens, was sollten wir als Nächstes tun – wie geht man vor, ohne jemanden bloßzustellen?

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
Nützlichste Antwort#2

Das Ergebnis ist normal. Bei einer gut vorbereiteten Übung, die eine interne Ankündigung imitiert, ist sogar eine hohe Klickrate zu erwarten. Das ist kein Intelligenztest, sondern ein Test für Aufmerksamkeit und Kontext.

Ich möchte auch meine skeptische Seite einbringen: Ohne zu wissen, wie schwer die Übung war, kannst du das Ergebnis nicht interpretieren. Eine E-Mail mit Tippfehlern von einer unbekannten Adresse ist nicht dasselbe wie eine E-Mail, die exakt dem Firmen-Template entspricht und die richtigen Namen verwendet. Wenn der Schwierigkeitsgrad der Übung in deinem Bericht nicht steht, sagt die Quote allein nichts aus.

Der wichtigste Rat für die Zukunft: Bloßstelle niemanden, veröffentliche keine Namenslisten. In Unternehmen, die das tun, meldet beim nächsten echten Vorfall niemand mehr etwas, aus Scham. Ein nicht gemeldeter Vorfall ist ein spät erkannter Vorfall.

Die eigentliche Zahl, die ihr messen solltet, ist nicht die Klickrate, sondern die Meldequote. Wie viele Leute haben es als verdächtig eingestuft und dem Security-Team gemeldet, und wie schnell kam die erste Meldung? Das sollte euer Ziel für die nächste Übung sein.

GGamzeTeilnehmer
Funktion
HR-Spezialist
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
104
#3

Die Idee mit der Meldequote hat uns sehr geholfen, danke. Bei uns haben nur drei Leute gemeldet, zwei davon aus demselben Team.

Noch eine Frage: Was empfehlen Sie, um das Melden zu erleichtern? Aktuell müssen die Leute eine separate Mail an das Security-Team schicken und ich glaube, das macht sich keiner die Mühe.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
#4

Genau da verlieren Sie. Je länger der Meldungsweg, desto weniger Meldungen kommen.

Die technische Lösung ist simpel: Fügen Sie im E-Mail-Client einen One-Klick-Button "Verdacht melden" hinzu. Das gibt es als Plugin für die meisten Firmen-Mail-Systeme. Der User drückt den Button, die Nachricht geht ans Security-Team und verschwindet aus dem Posteingang.

Der Prozess ist auch wichtig: Geben Sie dem Melder unbedingt Feedback. Der Satz "Geprüft, war harmlos, danke fürs Melden" sorgt dafür, dass die nächste Meldung kommt. Eine unbeantwortete Meldung ist die letzte Meldung.

Und schimpfen Sie niemals wegen Fehlalarmen. Hundert Fehlalarme sind billiger als ein übersehenes echtes Ereignis.

PPerihanTeilnehmer
Funktion
Unternehmenskommunikation
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
118
#5

Ich möchte als Unternehmenskommunikation noch einen Punkt ergänzen, denn wenn die Kommunikation bei solchen Übungen falsch läuft, kann das Vertrauen in die Firma leiden.

Ich empfehle, bei der Bekanntgabe des Übungsergebnisses auf drei Prinzipien zu achten. Das Ergebnis sollte unternehmensweit geteilt werden, nicht auf Abteilungsebene oder Personenbasis. Die Sprache darf nicht vorwurfsvoll, sondern muss erklärend sein; statt "so viele haben geklickt" sollte man erklären, "welche Merkmale diese E-Mail glaubwürdig gemacht haben". Und schließlich muss konkret gezeigt werden, was zu tun ist, wenn eine solche E-Mail von einem echten Angreifer käme.

In der Zeit, in der wir diese drei Punkte umgesetzt haben, stieg die Beteiligung und die Abwehrhaltung sank.

RRecepNeues Mitglied
Funktion
Installateur
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
22
#6

Leute, ich bin Installateur, diese Themen sind mir fremd, aber ich erzähl mal was, vielleicht hilft's euch. Letzten Monat kam mir auch so eine Nachricht, ich hab genau an dem Tag ein Paket erwartet, ich hab fast auf den Link geklickt.

Was mich gerettet hat: Der Name der Spedition stimmte, aber die Adresse in der Nachricht war komplett anders, das ist mir aufgefallen. Dann hab ich bei der Firma angerufen, die hatten mit meiner Sendung gar nichts zu tun.

Also ich will sagen, ich hab keine Schulung gemacht, aber weil ich was erwartet hab, bin ich fast reingefallen. Eure Mitarbeiter sind bestimmt auch so gewesen, die Schuld liegt nicht bei ihnen.

DDoki destekDoki-Team
Funktion
Technischer Support
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
428
#7

Die Situation, die Recep beschreibt, fasst das Thema sehr gut zusammen: Phishing nutzt weniger Nachlässigkeit als vielmehr die Erwartungshaltung aus.

Hier eine praktische Reihenfolge für alle, die Awareness-Maßnahmen planen:

Richtet zuerst den Meldungsweg ein. Bevor es Schulungen gibt, muss es einen einzigen Weg geben, wo man sagen kann: "Wenn du misstrauisch wirst, drück hier."

Dann macht kurze und häufige Schulungen. Statt einmal im Jahr zwei Stunden bringt alle drei Monate eine Viertelstunde viel mehr.

Wiederholt dann die Übung und trackt statt der Klickrate die Melderate und die Zeit bis zur ersten Meldung.

Und vergesst zum Schluss die technischen Maßnahmen nicht: Awareness allein reicht nicht. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, bringt ein gestohlenes Passwort allein nichts. Menschliche Fehler kann man nicht auf null setzen, aber man kann die Folgen harmlos machen.

Wenn ihr ins Detail gehen wollt, könnt ihr einen Support-Thread aufmachen, wir helfen gerne.

TTaner Y***Experte
Funktion
Regionalleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Genossenschaft
Beigetreten
Sept. 2025
Nachricht
3

Doki · Schwachstellenscan · 2025

#8

du hast recht.

LLale A***Teilnehmer
Funktion
Produktionsleiter
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2025
Nachricht
36

Doki · KVKK-Compliance-Beratung · 2024

#9

Man sollte der Reihe nach vorgehen. Wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

EEmre G***Teilnehmer
Funktion
Vertriebsleiter
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2025
Nachricht
68
#10

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. An deiner Stelle würde ich so vorgehen.

RRecep S***ExperteCommunity-Mitglied
Beigetreten
März 2024
Nachricht
243
#11

Bei uns ist es genauso.

JJülide S***Experte
Funktion
Datenanalyst
Branche
Einzelhandel
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2022
Nachricht
176
#12

Ich würde mich freuen wenn du das Ergebnis postest.

ZZübeyde S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
206
#13

Ein Thema, das gerade aktuell ist.

GGökhan C***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
336
#14

Ich stimme zu.

SSinan Z***Teilnehmer
Funktion
Studio-Gründer
Branche
Medien und Verlagswesen
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
165
#15

Das hatte ich auch schon überlegt. Scheut euch nicht zu fragen wer nicht fragt, zahlt am Ende mehr.

Wenn man versucht, alles gleichzeitig zu ändern etabliert sich nichts richtig. Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

RRabia G***VeteranCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
75
#16

Ich würde mich freuen, wenn du das Ergebnis postest. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

OOkyanusTeilnehmer
Funktion
Eingebettete Software
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
96
#17

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Aus Erfahrung weiß ich das.

YYağmur E***Teilnehmer
Funktion
General Coordinator
Branche
papier
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2025
Nachricht
197

Doki · SEO-Beratung · 2026

#18

Genau so ist es. Das allein zu versuchen, ist der teuerste Weg.

NNeslihan T***Teilnehmer
Funktion
Praktikant
Branche
Automobilzulieferer
Organisationsform
neu gegründetes Startup
Beigetreten
März 2024
Nachricht
321
#19

Ja, die Situation bei Phishing ist genau so. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

OOkan E***Experte
Funktion
Test-Spezialist
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2022
Nachricht
11
#20

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. ehrlich gesagt ein nicht getestetes Backup ist kein Backup.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben