Trotz aller Technik und ausgefeilten Sicherheitskonzepten bleibt der Faktor Mensch als Sicherheitsrisiko bestehen. Angriffsmethoden wie Phishing oder Social Engineering setzen an dieser Stelle an und hoffen auf arglose Opfer. Wollen Unternehmen hier auf Nummer sicher gehen, bieten sich Security-Awareness-Trainings für die Mitarbeiter an.
Die Lehrpläne von Security-Awareness-Trainings sollten auf die konkreten Anforderungen der verschiedenen Mitarbeitergruppen im Unternehmen zugeschnitten sein.
Verfügen die Mitarbeiter eines Unternehmens über ein grundlegendes Verständnis für Security-Themen, haben es mögliche Angreifer gleich eine ganze Ecke schwerer. Dies ist umso wichtiger, da gerade im Social Engineering oder Social Hacking Methoden zum Einsatz kommen, die im Firmenalltag nicht unbedingt sofort auffallen oder von den Angestellten schlicht nicht erwartet und erkannt werden.
Die Leser von Security-Insider haben abgestimmt. Beim Klick auf die Bildergalerie sehen Sie die vier beliebtesten Anbieter aus dem Bereich Security Awareness 2021:
Bildergalerie
Bekannte Beispiele sind etwa Anrufe unter gefälschten Rufnummern („Call-ID Spoofing“) oder die Tarnung als bislang unbekannter oder neuer Kollege, der Zugang zu bestimmten Daten benötigt. Auch der unvorsichtige Umgang mit sensiblen Informationen kann sich rächen: Beim sogenannten „Dumpster Diving“ durchwühlen die Angreifer den Müll eines Unternehmens, um interessante Daten wie beispielsweise Namen, Zuständigkeiten, E-Mailadressen oder gar Zugangsdaten und ähnliches aufzustöbern. Die so gewonnenen Informationen und Profile werden anschließend genutzt, um elaborierte Social-Engineering-Attacken durchzuführen.
Sicherheitsbewusstsein schärfen
Die Abhilfe beim „Dumpster Diving“ ist mit dem gründlichen Schreddern von Dokumenten und Sorgfalt bei der Entsorgung alter Technik relativ unkompliziert. Allerdings ist dabei Voraussetzung, dass sich die Mitarbeiter der drohenden Gefahr bewusst sind und mögliche Angriffsvektoren von vornherein verhindern. Security-Awareness-Trainings können hierzu das nötige Fachwissen vermitteln. Neben Hintergründen, Security-Grundlagen und gängigen Angriffsmethoden lernen die Teilnehmer dort oft auch das Thema Compliance und spezifische Richtlinien kennen.
Ziel der Trainings ist immer die Wissensvermittlung und damit die Sensibilisierung der Mitarbeiter für den Umgang mit möglichen Sicherheitsbedrohungen im Geschäftsalltag. Werden Gefahren frühzeitig erkannt und verhindert, bleiben dem Unternehmen kritische Situationen erspart. Zudem wird durch die Verbesserung des allgemeinen Wissensstands rund um Datensicherheit, IT-Security und den Umgang mit sensiblen Informationen entsprechende Prävention betrieben. Unternehmen sollten die Schulungen möglichst als kontinuierlichen Bestandteil ihrer Informationssicherheitsstrategie betrachten. Steht kein dediziertes Personal zur Betreuung des Themas zur Verfügung, bietet sich der Einsatz von entsprechenden Managed Services oder Plattformen zur Automatisierung und Orchestrierung an.
Präsenzveranstaltung oder Online-Seminar
Security-Awareness-Trainings werden im Normalfall als Präsenzveranstaltungen durchgeführt. Vor allem im Zuge der COVID-19-Pandemie kamen aber häufig Online-Schulungen als Alternative zum Einsatz. Allgemein empfehlen sich die Trainings für Firmen, in denen hohe Personalfluktuation herrscht oder viele externe Mitarbeiter und Leiharbeiter tätig sind. In solchen Szenarien ist der Bedarf an Schulungen besonders hoch, um den Wissenstand im Unternehmen möglichst gleichmäßig und dauerhaft hoch zu halten. Um den Erfolg der Trainingsmaßnahmen zu überprüfen, lässt sich etwa die Menge der sicherheitsrelevanten Vorfälle vor und nach den Ausbildungen vergleichen. Alternativ bieten sich zum Beispiel Phishing-Tests an, um die Reaktion der Mitarbeiter auf die Probe zu stellen.
Die Lehrpläne der Security-Awareness-Trainings sind vielfältig und häufig auf die konkreten Anforderungen des jeweiligen Unternehmens zugeschnitten. Gängig sind beispielsweise grundlegende Informationen zu Informations- und Datensicherheit, Passwörtern und Authentifizierung sowie dem sicheren Umgang mit E-Mails und mobilen Datenspeichern. Der Ablauf von Phishing-Attacken kann ebenso Thema sein, wie die Risiken sozialer Netzwerke und der verantwortungsvolle Umgang mit geschäftskritischen Daten. Die Tücken des Social Engineerings, die sichere Verwendung von Fernzugriffsmöglichkeiten, Cloud und öffentlichen Hotspots sowie das Verhalten bei erkannten Gefährdungen sind ebenfalls häufig Teil des Lehrplans.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.