Beiträge

Security Awareness Training: Der Faktor Mensch in Microsoft 365

Eine Buchhalterin bekommt am Dienstagnachmittag eine Nachricht: Ihr Microsoft-365-Passwort laufe in 24 Stunden ab, bitte hier bestätigen. Die Seite dahinter sieht aus wie die gewohnte Anmeldemaske. Sie gibt die Zugangsdaten ein, die Anmeldung schlägt scheinbar fehl, sie versucht es noch einmal über das Lesezeichen und kommt normal hinein. Der Vorgang ist nach einer Minute vergessen.

Drei Wochen später ruft ein Kunde an und fragt, warum die Bankverbindung auf der letzten Rechnung geändert wurde. Im Postfach liegt eine Regel, die alle Nachrichten mit dem Wort „Rechnung“ in einen selten geöffneten Unterordner verschiebt. Angelegt wurde sie an jenem Dienstag.

Solche Fälle laufen technisch fast unauffällig ab. Kein Schadcode, kein bekannter Absender auf einer Sperrliste, eine gültige Anmeldung mit korrekten Zugangsdaten. Der einzige Punkt, an dem der Angriff hätte auffallen können, war der Moment vor dem Klick. Genau dort setzt Security Awareness Training an.

Was Security Awareness Training bedeutet

Security Awareness Training ist die planmäßige Schulung von Mitarbeitenden im Erkennen und Melden von Angriffsversuchen. Es besteht aus zwei Teilen: kurzen Lerneinheiten zu einzelnen Angriffsmustern und simulierten Angriffen, die realistisch nachstellen, was im Alltag ankommt.

Der Vergleich mit dem Brandschutz trifft es gut. Brandschutztüren, Rauchmelder und Feuerlöscher sind Pflicht und wirken. Trotzdem übt jedes Unternehmen einmal im Jahr die Evakuierung, weil im Ernstfall entscheidend ist, dass Menschen wissen, was sie tun, und nicht erst nachdenken müssen. Die technische Ausstattung und die Übung ergänzen sich, keines ersetzt das andere.

Wichtig ist der Unterschied zur klassischen Jahresunterweisung. Eine einstündige Präsentation im Januar erzeugt Aufmerksamkeit für etwa zwei Wochen. Wirksam wird das Thema erst durch Wiederholung in kleinen Portionen über das Jahr verteilt.

Warum Technik allein an Grenzen stößt

Microsoft 365 filtert Spam und bekannte Schadsoftware zuverlässig. Bei der einzelnen, sauber formulierten Nachricht sieht es anders aus, und die Zahlen dazu sind eindeutig.

Der Verizon Data Breach Investigations Report 2026 wertet über 22.000 bestätigte Datenschutzverletzungen aus. In 62 Prozent der Fälle war der Faktor Mensch beteiligt, nach 60 Prozent im Vorjahr. Social Engineering steht für 16 Prozent der bestätigten Vorfälle. Bemerkenswert ist die Verschiebung der Kanäle: 41 Prozent der Social-Engineering-Vorfälle laufen inzwischen über andere Wege als E-Mail, etwa ein Viertel davon über Telefon oder soziale Netzwerke.

Das passt zu dem, was uns in der Praxis begegnet. Der Anruf des angeblichen Microsoft-Supports, die SMS mit der Paketbenachrichtigung, die Teams-Nachricht eines vermeintlichen Kollegen aus einem fremden Mandanten. Ein E-Mail-Filter sieht diese Wege nicht. Auch die Multi-Faktor-Authentifizierung hilft nur begrenzt, wenn Angreifer so lange Bestätigungsanfragen senden, bis jemand aus Genervtheit auf „Zulassen“ tippt.

Interessant ist noch eine Zahl aus demselben Bericht: Die mittlere Klickrate bei simulierten Phishing-Mails liegt bei rund 1,4 Prozent, bei Simulationen über Telefon und SMS dagegen bei etwa 2 Prozent. Bei einem Betrieb mit 50 Mitarbeitenden klingt das nach wenig. Für einen erfolgreichen Angriff reicht ein einziger Klick.

Wie ein Awareness-Programm im Mittelstand aufgebaut ist

Wir setzen Security Awareness Training mit Acronis als Managed Service um. Der Aufbau folgt in der Regel fünf Schritten.

1. Ausgangsmessung

Am Anfang steht eine erste Simulation ohne Vorankündigung an die Belegschaft, abgestimmt mit der Geschäftsführung und, wo vorhanden, dem Betriebsrat. Sie liefert eine Klickrate als Ausgangswert. Ohne diesen Wert lässt sich später nicht beurteilen, ob das Programm etwas bewirkt.

2. Kurze Lerneinheiten statt Jahresschulung

Die Schulungen kommen als Videos und Klickstrecken von drei bis fünf Minuten, etwa zwei- bis dreimal im Monat. Die Inhalte sind auf Rollen zugeschnitten: Die Buchhaltung bekommt Module zu Rechnungsbetrug und geänderten Bankverbindungen, die Geschäftsführung zu gezielten Angriffen auf Führungskräfte.

3. Simulationen über mehrere Kanäle

Simuliert wird, was tatsächlich ankommt. Neben Phishing-Mails gehören dazu QR-Codes in Anhängen, gefälschte Anmeldeseiten und Nachrichten über Messenger. Wer auf eine Simulation hereinfällt, landet sofort auf einer Erklärseite, die die Merkmale der Fälschung zeigt.

4. Ein Meldeweg ohne Schuldzuweisung

Der wichtigste Baustein kostet nichts: ein klarer Weg, um einen Verdacht zu melden, und die Zusage, dass niemand dafür Ärger bekommt. In Outlook lässt sich dafür eine Melden-Schaltfläche einblenden. Wer befürchtet, sich zu blamieren, meldet nicht, und dann vergehen Wochen bis zur Entdeckung.

5. Auswertung und Nachsteuerung

Einmal im Quartal schauen wir uns an, wie sich Klick- und Meldequote entwickelt haben und in welchen Bereichen es hakt. Nach etwa zwölf Monaten liegt die Klickrate in den von uns betreuten Umgebungen meist deutlich unter dem Startwert, die Meldequote steigt spürbar an.

Typische Fehler aus der Praxis

Drei Muster sehen wir immer wieder. Erstens wird die Ausgangsmessung übersprungen, weil das Ergebnis unangenehm werden könnte. Damit fehlt später jeder Beleg für den Nutzen des Programms.

Zweitens werden die Ergebnisse personenbezogen ausgewertet und in Teamrunden angesprochen. Das führt zuverlässig dazu, dass niemand mehr etwas meldet. Wir werten auf Abteilungsebene aus und besprechen Einzelfälle nur mit den Betroffenen selbst.

Drittens endet das Programm nach der ersten Runde. Personal wechselt, Angriffsmuster ändern sich, und die Aufmerksamkeit lässt nach. Awareness ist ein Dauerlauf, kein Projekt mit Abschlussbericht.

Was das für Ihre Microsoft-365-Umgebung heißt

Schulung wirkt zusammen mit der technischen Absicherung. Welche Schutzfunktionen in den einzelnen Microsoft-Plänen enthalten sind und wo sie aufhören, haben wir in einem eigenen Beitrag beschrieben (Bietet Microsoft 365 ausreichenden Schutz?). Warum dazu ein eigenständiges Backup gehört, lesen Sie hier (Microsoft 365 Backup: Vorbereitet vor dem Ernstfall).

Awareness senkt die Zahl der Vorfälle, die überhaupt entstehen. Filter, Backup und Endgeräteschutz begrenzen den Schaden, wenn doch etwas durchrutscht. Beides gehört in dasselbe Konzept.

Security Awareness Training für Unternehmen in Südostbayern

Wir betreuen kleine und mittelständische Unternehmen, Schulen und Behörden in Mühldorf, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding und Passau. Die Einrichtung eines Awareness-Programms erledigen wir remote, der Aufwand für Ihre Mitarbeitenden liegt bei etwa zehn Minuten im Monat. Die Auswertung besprechen wir quartalsweise, auf Wunsch persönlich vor Ort.

Fazit

Angreifer richten sich seit Jahren nach dem Weg des geringsten Widerstands. Solange Filter und Anmeldeschutz besser werden, verschiebt sich der Angriff auf die Person am Bildschirm, zunehmend auch über Telefon und Messenger.

Security Awareness Training macht diesen Weg teurer. Es braucht dafür keine großen Budgets, sondern Regelmäßigkeit, realistische Simulationen und eine Kultur, in der ein gemeldeter Fehlklick als guter Tag gilt.

Möchten Sie wissen, wie Ihr Team auf einen realistischen Phishing-Versuch reagiert? Lassen Sie uns mit einer Ausgangsmessung starten und gemeinsam festlegen, welche Schulungsinhalte für Ihre Abteilungen sinnvoll sind. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!

Termin direkt buchen: https://m-itsysteme.de/kostenlose-erstberatung