Cybersicherheitsschulungen und Technologie reichen nicht aus; ein „Kulturwandel“ ist nötig

Unternehmen geben enorme Summen für Cybersicherheitsprodukte aus, um ihre Netzwerke und Daten vor Hackern zu schützen. Doch zwei Branchenexperten sagen, dass dieses Geld verschwendet ist, wenn Unternehmen ihre interne Cybersicherheitskultur nicht verändern. Im September 2021 prognostizierte Cybersecurity Ventures in einem Bericht, dass die weltweiten Gesamtausgaben für Cybersicherheit bis 2025 eine […]

Verfasst von
Ray Fernandez
Ray Fernandez
Aug 8, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Unternehmen geben enorme Summen für Cybersicherheitsprodukte aus, um ihre Netzwerke und Daten vor Hackern zu schützen. Doch zwei Branchenexperten sagen, dass dieses Geld verschwendet ist, wenn Unternehmen ihre interne Cybersicherheitskultur nicht verändern.

Im September 2021 prognostizierte Cybersecurity Ventures in einem Bericht, dass die weltweiten Gesamtausgaben für Cybersicherheit bis 2025 eine enorme Summe von 1,75 Billionen US-Dollar überschreiten würden. Der Bericht prognostizierte ein weiteres Jahr des Investitionswachstums in diesem Sektor, diesmal um 15 %.

Unternehmen investieren weiterhin in den Schutz ihrer zunehmend digitalisierten Geschäftsressourcen. Von Internet-of-Things-Geräten (IoT) über die Cloud und hybride Arbeits-Endgeräte bis hin zu weiteren Bereichen sind die Ausgaben für Cybersicherheit ebenfalls gestiegen und haben sich verändert, seit COVID-19 die Arbeitsweise der Welt verändert hat.

„2004 war der weltweite Cybersicherheitsmarkt gerade einmal 3,5 Milliarden US-Dollar wert“, sagte Steve Morgan, Gründer von Cybersecurity Ventures. „Heute ist er einer der größten und am schnellsten wachsenden Sektoren der Informationswirtschaft.“

Sicherheitsverantwortliche haben Funktionen ergänzt, die sich auf Zero-Trust-Technologie, Automatisierung, reaktionsfähige SOAR-Plattformen, Secure-Access-Service-Edge-Modelle (SASE) und Täuschungstechnologie sowie weitere Bereiche konzentrieren.

Doch diese Technologie kann den Schaden bestenfalls begrenzen, wenn sich der menschliche Faktor nicht verbessert.

Lesen Sie auch: Die besten Cybersicherheits-Awareness-Schulungen für Mitarbeiter

Der Schlüssel zur Cyberabwehr ist eine Sicherheitskultur

PwCs Global Digital Trust Insights 2022-Bericht zeigt, dass der Ausgabentrend für Cybersicherheit keine Anzeichen einer Verlangsamung aufweist. Tatsächlich erwarten 69 % der befragten Organisationen für 2022 steigende Sicherheitsausgaben.

Doch zwei erfahrene Sicherheitsexperten, Peter Carpenter und Kai Roer, beim führenden Anbieter von Cybersicherheitsschulungen für Mitarbeiter KnowBe4 sagen, dass Führungskräfte in Unternehmen den wichtigsten Zugangsweg von Hackern zu einem System übersehen: verwundbare und ausnutzbare menschliche Mitarbeiter. Ihrer Ansicht nach ist die beste Verteidigung gegen Cyberbedrohungen die Sicherheitskultur einer Organisation.

Advertisement

Ihr jüngstes Buch, The Security Culture Playbook: An Executive Guide to Reducing Risk and Developing Your Human Defense Layer, verbindet die Erkenntnisse aus 35 Jahren Erfahrung mit Sicherheitskulturen mit datengestützten Erkenntnissen aus mehr als 40.000 Organisationen weltweit. Sie sind überzeugt, dass es nicht ausreicht, das Sicherheitsbewusstsein zu fördern; Organisationen müssen „Sicherheit in ihre Kultur integrieren“.

Carpenter sprach mit eSecurity Planet über die Bedeutung einer starken Sicherheitskultur. Carpenter zufolge sind Organisationen zu Experten für technologiegestützte Sicherheitstaktiken wie Firewalls, E-Mail-Gateways, Endgeräteschutz und mehr geworden. Doch trotz fortschrittlicher Abwehrmaßnahmen sehen sich Organisationen weiterhin mit massiven Problemen durch Datenpannen konfrontiert.

„Technologiegestützte Abwehrmaßnahmen haben das Eindringen in Organisationen so schwierig gemacht, dass Cyberkriminelle sich zunehmend der Social Engineering (der Täuschung von Menschen) bedienen, um ihre Ziele zu erreichen“, sagte Carpenter.

Die Branche muss ebenso viel Aufwand in die Vorbereitung menschlicher Abwehrmechanismen stecken wie in ihre technologischen Abwehrmaßnahmen. Carpenter empfiehlt, gezielter Zeit, Aufwand und Investitionen in den Aufbau dieser Verteidigungsebene zu investieren.

„Das bedeutet, dass wir uns auf die ABCs der Cybersicherheit konzentrieren: Bewusstsein, Verhalten und Kultur“, sagte Carpenter.

Verbesserung der Kommunikation und Messgrößen in der Cybersicherheit

Carpenter erläuterte eine einfache Formel, die den grundlegenden Ablauf der Kommunikation von Führungskräften beschreibt und jede Botschaft zur Cybersicherheit verbessern soll. Alles beginnt mit Informationen, aus denen eine Erzählung oder Geschichte entsteht. Diese Geschichte ist entscheidend, damit Mitarbeiter sich mit den Themen identifizieren können. So behalten sie Konzepte besser im Gedächtnis.

„Die Person, die Informationen vermittelt, muss Wege finden, die Informationen mit etwas Größerem, Umfassenderem und Emotionalerem zu verknüpfen als mit bloßen Fakten und Zahlen“, sagte Carpenter.

Die Formel lautet:

Informationen ? Geschichte/Erzählung ? Transparenz und Messgrößen ? Erkenntnisse und Handlungsanweisungen.

In dieser Formel sollten Fakten, Zahlen und ergänzende Details nur so eingeführt werden, dass sie die übergeordnete Geschichte unterstützen. Ebenso ist es beim Einführen von Messgrößen äußerst wichtig, diese transparent, klar und ehrlich zu interpretieren. Messgrößen in der Cybersicherheit und Sicherheitskultur können Erfolge, Stolpersteine oder Herausforderungen sein, die die Geschichte von einem Handlungspunkt zum nächsten führen. Hier kommen Erkenntnisse und Handlungsanweisungen ins Spiel.

Die Sicherheitskultur einer Organisation zu messen, wird immer wichtiger, um einen 360-Grad-Blick auf die Stärken und Schwächen des Unternehmens zu erhalten. Carpenters Methode zur Bewertung einer Sicherheitskultur geht weit über andere Ansätze hinaus: Sie misst anhand technischer und wissenschaftlicher Verfahren sieben Dimensionen.

Advertisement

„Wir unterteilen Sicherheitskultur in sieben klar abgegrenzte, messbare Dimensionen. Diese sind: Einstellungen, Verhalten, Kognition, Kommunikation, Compliance, Normen und Verantwortlichkeiten“, erklärte Carpenter.

Jede dieser Dimensionen kann durch direkte Beobachtung oder anhand von Belegen beziehungsweise Daten gemessen werden. Eine der verwendeten Methoden ist ihre proprietäre Security Culture Survey. Die Umfrage umfasst eine Reihe wissenschaftlich fundierter Fragen, die den Kern jeder der sieben Dimensionen erfassen sollen.

„Ein Geheimnis für genaue Antworten in einer solchen Umfrage besteht darin, dass wir jemanden nicht nach seinem konkreten Verhalten oder Verständnis fragen. Stattdessen fragen wir, wie die Person andere Menschen oder Gruppen in ihrer Organisation wahrnimmt“, sagte Carpenter und fügte hinzu, dass solche indirekten Fragen zu größerer Ehrlichkeit einladen.

Der Vorteil der Messung der Sicherheitskultur einer Organisation anhand von sieben Dimensionen besteht darin, dass sie ein deutlich detaillierteres Bild der zu behandelnden Probleme liefert. Außerdem wirkt sich jede Dimension auf die anderen aus. Wenn sich eine Organisation auf die Verbesserung einer oder zweier Dimensionen konzentriert, ist zu erwarten, dass sich auch die übrigen verbessern.

Schutz Ihrer Daten durch eine starke Sicherheitskultur

Jahrelang wurden technologiegestützte Taktiken als ultimative Verteidigung gegen Cyberangriffe angepriesen. Ein Verizon-Bericht zeigt jedoch, dass 82 % aller Datenpannen mit dem menschlichen Faktor zusammenhängen. Organisationen werden weiterhin Angriffen ausgesetzt sein – unabhängig davon, wie stark ihre Cyberabwehr ist –, weil ausgefeilte Cyberkriminelle heute die schwächsten Glieder eines Systems ins Visier nehmen: seine Belegschaft. Diese schwachen Glieder können nur durch die Stärkung der Sicherheitskultur gestärkt werden.

Lesen Sie als Nächstes: Die führenden Cybersicherheitsunternehmen für 2022

Wir können durch Affiliate-Links oder gesponserte Partnerschaften auf dieser Seite vergütet werden. Dies hat jedoch keinen Einfluss auf unsere redaktionellen Inhalte. Weitere Informationen finden Sie auf unserer Seite mit den Nutzungsbedingungen.

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.