Sicherheitsschulungen: Mit besserer Kommunikation über Nick Burns hinaus

Vor zwanzig Jahren brachte Saturday Night Live eine Tendenz in der IT auf den Punkt: eine übermäßige Fixierung auf Fachjargon und eine mangelhafte Aufklärung der Nutzer. Die Sketche „Nick Burns: Your Company Computer Guy“ zeigten unhöfliche IT-Mitarbeiter, die Nutzer bei der Lösung ihrer „dummen“ Probleme herabwürdigten. Eine kürzliche Erfahrung hat gezeigt, dass Sicherheitsschulungen und […]

Verfasst von
Drew Robb
Drew Robb
Aug 22, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Vor zwanzig Jahren brachte Saturday Night Live eine Tendenz in der IT auf den Punkt: eine übermäßige Fixierung auf Fachjargon und eine mangelhafte Aufklärung der Nutzer. Die „Nick Burns: Your Company Computer Guy“-Sketche zeigten unhöfliche IT-Mitarbeiter, die Nutzer bei der Lösung ihrer „dummen“ Probleme herabwürdigten.

Eine kürzliche Erfahrung hat gezeigt, dass Security-Awareness-Schulungen und die meisten Warnungen an Nutzer vor unsicheren Praktiken möglicherweise den Fehler machen, zu allgemein zu bleiben.

Eines Morgens ging eine Warnung über eine von meinem Gerät ausgelöste Sicherheitsmeldung ein. Sie enthielt keinerlei Angaben dazu, was ich getan hatte, welche E-Mail oder Website betroffen war oder wann dies geschehen war. Nur ein allgemeines „Aufpassen“ und „Nicht noch einmal machen“.

Ich wollte der Sache auf den Grund gehen. Seit Jahren schreibe ich über Phishing-Betrügereien, rate Nutzern, nicht auf verdächtige Anhänge oder Links zu klicken, und berichte allgemein über Cybersicherheit. Ich war neugierig. Was genau hatte ich getan? Wie hatten die Angreifer mich getäuscht? Oder gab es einen neuen Aspekt an der Sache, über den ich Bescheid wissen musste?

Ich tauschte mich mit einem IT-Mitarbeiter des Unternehmens aus, um die Sache einzugrenzen. Schließlich bekam ich diese „erhellende“ Erklärung:

„Wir haben eine verdächtige ZIP-Datei Edge.8ce3fe.zip beobachtet, die beim Sandboxing die Ausführung von wscript.exe auslöste und HTTP-Anfragen an die bösartige URL d6d99bf2[.]app[.]pgica[.]org und die IP-Adresse 176[.]10[.]124[.]180 stellte, um zusätzliche Malware herunterzuladen, und sich nach der Installation selbst löscht. SocGholish (auch bekannt als Fake Updates) ist eine JavaScript-basierte Malware, die sich als legitimes Browser-Update tarnt und den Opfern über manipulierte Websites zugestellt wird. SocGholish verschafft sich zunächst einen Fuß in den Netzwerken der Opfer, den Angreifer für weitere Angriffe mit zusätzlicher Malware oder sogar Ransomware nutzen. In unserem Fall beobachten wir eine gefälschte Edge.js-Datei, bei der es sich offenbar um bösartiges JavaScript handelt. In Richtung der IOCs wurden in DV keine aktiven Verbindungen beobachtet.“

Das half nicht weiter. Ich bat um weitere Informationen darüber, woher die ZIP-Datei stammte und wodurch sie ausgelöst worden war. Trotz zahlreicher E-Mails weiß ich noch immer nicht wirklich, wie es dazu kam.

Advertisement

Die IT behandelte mich einfach wie einen weiteren dummen Nutzer und sagte mir, ich solle in Zukunft aufmerksamer sein. Unterm Strich habe ich aus dieser Erfahrung nichts gelernt.

Hier finden Sie die Gewinner der Cybersecurity Product Awards 2022 von eSecurity Planet

Der Nachhall von Y2K

Das erinnerte mich an eine frühere Erfahrung während der Y2K-Panik Ende der 90er-Jahre. Die Medien gerieten in Aufruhr angesichts der Möglichkeit, dass an Silvester 1999, sobald die Uhr Mitternacht schlug, die Welt untergehen würde, weil alle Computer ausfielen. Warum? Ihre Zeitangaben waren nur zweistellig gespeichert. In der IT brach Panik aus, während alle fieberhaft versuchten, den Y2K-Fehler zu beheben.

Ich fragte mich, ob ich betroffen sein könnte, und kaufte deshalb Software von Symantec, um das zu überprüfen. Das Programm führte einen Scan durch und lieferte mir eine Liste mit Hunderten von „möglichen Problemen“, formuliert in technischem Fachjargon. Mit anderen Worten: Es grenzte die Sache nicht auf etwas Konkretes ein, etwa ein BIOS-Upgrade, und nannte auch keine andere greifbare Maßnahme. Ich zerriss die Liste, ignorierte Y2K von da an und überlebte, um davon zu erzählen.

Mehr als zwei Jahrzehnte später scheint die IT noch immer nicht in der Lage zu sein, klare Anweisungen für Nutzer zu geben, die auf ein konkretes Ziel ausgerichtet, verständlich und umsetzbar sind.

Was habe ich aus dieser Erfahrung mitgenommen?

  • Manche IT-Mitarbeiter sind ungeeignet, Nutzern sicherheitsrelevante Informationen verständlich zu vermitteln.
  • Fehlende konkrete Angaben in Warnungen können dazu führen, dass Nutzer ihr fehlerhaftes Verhalten wiederholen.
  • Security-Awareness-Schulungen sollten auf Nutzer zugeschnittene Warnungen sowie individuelle Schulungen oder Aufklärung enthalten, damit Nutzer ein größeres Bewusstsein entwickeln.

Verbesserungen bei Security-Awareness-Schulungen kommen

„Im Rahmen der Security-Awareness-Schulungen erhalten Nutzer kurze, monatliche Auffrischungsmodule von jeweils ein paar Minuten sowie monatliche simulierte Social-Engineering-Test-E-Mails“, sagte Stu Sjouwerman, CEO von KnowBe4. „Zwar ist es wichtig, die Grundlagen und die allgemeinen Dinge abzudecken, auf die man achten sollte, doch der nächste Schritt besteht darin, das Verhalten der Mitarbeiter in Echtzeit zu überwachen.“

Advertisement

Die gute Nachricht ist, dass entsprechende Funktionen entwickelt werden. KnowBe4 hat beispielsweise auf der Konferenz Black Hat USA Vorschauen auf ein neues Produkt namens SecurityCoach gezeigt, das in seine Suite von Tools für Security-Awareness-Schulungen integriert werden soll.

SecurityCoach verfolgt riskantes Nutzerverhalten, etwa das Anschließen eines USB-Laufwerks, das Klicken auf einen bösartigen Anhang oder den Zugriff auf eine manipulierte Website. Der Nutzer erhält sofort eine Warnung, in der angegeben wird, wie dies gegen die Richtlinien verstoßen hat, sowie ein 30-sekündiges Sicherheitsvideo, das die von diesem Verhalten ausgehende Gefahr erklärt. Diese Nachrichten können über Teams, Slack oder per E-Mail versendet werden.

„Man kann Nutzern nicht 15 Fachbegriffe um die Ohren hauen, die nur IT- und Sicherheitsspezialisten verstehen“, sagte Sjouwerman. „Sicherheitstipps sollten äußerst benutzerfreundlich und nicht technisch sein.“

Das ist ein guter Anfang. Hoffentlich kann ich beim nächsten Mal, wenn ich Gegenstand einer Sicherheitswarnung bin, tatsächlich herausfinden, wann ich unvorsichtigerweise geklickt habe, worauf ich geklickt habe und welches Risiko davon ausging.

Lesen Sie als Nächstes: Die besten Security-Awareness-Schulungen für Mitarbeiter

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.