openPR Recherche & Suche
Presseinformation

Security Awareness – der Faktor Mensch zwischen technischen Lösungen

01.03.201018:05 UhrIT, New Media & Software

(openPR) Von Udo Adlmanninger, Secaron AG in Munchen
Die Secaron AG, eine Unternehmensberatung fur Informationssicherheit, stellt in Projekten oft fest, dass Unternehmen Informationen mit technischen Lösungen sichern. Die Sensibilisierung der Mitarbeiter fur Sicherheitsaspekte wird aber oft vernachlässigt.



Es bleibt also neben bereits eingesetzten Sicherheitsmaßnahmen die Aufgabe, allen Beteiligten klar zu machen, dass die Informationssicherheit wichtig ist und welchen Beitrag sie, als Person, in ihrer Rolle leisten können. Ziel muss dabei eine Sicherheitskultur sein, die Einzug in alle relevanten Prozesse des Unternehmens findet. Als Ausdrucksform der Kultur sind dabei die Kommunikation, das Verhalten der Fuhrungskräfte und Mitarbeiter, die Strukturen (Organisationsform und Fuhrungsinstrumente) und soziale Ereignisse (Veranstaltungen neben der täglichen Arbeit) gemeint.
> Wie kann man eine solche Sicherheitskultur schaffen und wie kann Nachhaltigkeit generiert werden?
Zuerst muss klar definiert werden, welche Ziele verfolgt werden und was die Motivation eines Schulungs- und Awarenessprogrammes ist. Dabei folgt ein solches Schulungs- und Awarenessprogramm zum Thema IT-Sicherheit prinzipiell 3 Phasen. Zu Beginn muss die Aufmerksamkeit der Mitarbeiter gewonnen werden und eine Motivation durch die Unternehmensleitung erfolgen. In der Phase 2 geht es um die eigentliche Wissensvermittlung, also darum, was sollen die Mitarbeiter in ihrer täglichen Arbeit beachten. In der letzten Phase geht es darum, vermitteltes Wissen in die täglichen Aufgaben zu integrieren. Kern eines Security Schulungs- und Awarenessprogrammes sind folgende 3 Dimensionen:
1) Zielgruppen
2) Methoden
3) Inhalte
> Wie können die einzelnen Mitarbeiter des Unternehmens in Gruppen zugeordnet werden?
Ziel ist es, jeder Gruppe genau die Informationen zu vermitteln, die sie fur die tägliche Arbeit benötigt. Wie lassen sich aber die Gruppen fi nden? Einerseits gibt es Gruppen, die sich aufgrund ihrer speziellen Tätigkeiten anbieten, wie z.B. Fuhrungskräfte, da diese auf ihre Mitarbeiter auch zum Thema Sicherheit einwirken (Sicherheit als Zielvorgabe in den Mitarbeiter-Gesprächen) können oder Administratoren, da diese neben den allgemeinen Sicherheitsanforderungen fur alle Mitarbeiter noch höhere Anforderungen erfullen mussen (z.B. bei der Vergabe von Berechtigungen). Andererseits ist es sinnvoll, Multiplikatoren zu fi nden, die wiederum andere Mitarbeiter schulen. Multiplikatoren können spezielle Personen sein, die sicherheitsaffin sind, z.B. Projektleiter, die Sicherheit im Rahmen ihrer Projekte adressieren und damit die Projektmitglieder beeinflussen, oder Auszubildende, die dafur gewonnen werden können, insbesondere Awarenesskampagnen zu gestalten. Dies ist sinnvoll, da unterschiedliche Altersgruppen auch unterschiedlich angesprochen werden mussen. Auszubildende werden bei solchen Projekten sehr motiviert und entwickeln daher sehr gute Ideen.
> Welche Themen sollen grundsätzlich vermittelt werden?
Prinzipiell können sich die Schulungsthemen an den internen Richtlinien orientieren. Diese sind in der Regel themen- oder zielgruppenorientiert geschnitten und bieten sich deshalb an. Dabei sollte ein Grundgerust gebaut werden, das fur alle Mitarbeiter im Unternehmen passt und zusätzliche Module, die eine Vertiefung fur spezielle Zielgruppen ermöglichen. Die Informationen fur alle Mitarbeiter lassen sich knapp halten und werden im Rahmen eines illustrierten Heftes zusammengefasst. Die Inhalte dieses Heftes sind die wichtigsten Grundregeln fur die Informationssicherheit. Sehr wichtig ist es, darauf hinzuweisen, was bei Sicherheitsvorfällen zu tun ist und wer zu benachrichtigen ist. Denn nur die richtige Verhaltensweise bei einem Vorfall kann eine schnelle und korrekte Reaktion der Verantwortlichen bewirken. > >Wie werden die Themen den einzelnen Zielgruppen vermittelt?
Es ist wichtig, Methoden zu definieren, die möglichst alle Lerntypen ansprechen. Dabei mussen aktive (der Mitarbeiter wird selbst aktiv) und passive (dem Mitarbeiter werden Inhalte vermittelt) Methoden kombiniert werden. Ein Großteil der Personen wird durch aktive Methoden eher angesprochen und zu einer Verhaltensänderung angehalten als durch passive Methoden. Ein zweiter wichtiger Punkt ist, Methoden zu verwenden, die ein Feedback ermöglichen. Dies wird tendenziell auch eher bei aktiven Methoden der Fall sein. Das bietet zudem den Vorteil, dass Missverständnisse sofort ausgeräumt werden können. Eine Auswahl an Methoden und deren Vor- und Nachteile ist in der nebenstehenden Tabelle ersichtlich.
> Beispiel eines Schulungs- und Awarenessprogrammes
In der Phase 1 ist es zunächst wichtig, dass die Unternehmensleitung die Kampagne unterstutzt. Dies muss sie öffentlich darstellen, damit als Vorbild fungieren und das Thema Security Awareness als wichtiges Ziel des Unternehmens adressieren. Idealerweise erfolgt dies im Rahmen einer Kick-off Veranstaltung fur alle Mitarbeiter des Unternehmens. Dabei werden die Verantwortlichen fur die Umsetzung ebenfalls vorgestellt, damit das abstrakte Thema Security Awareness ein "Gesicht" erhält. Danach werden, wie oben dargestellt, die Zielgruppen, die zu vermittelnden Inhalte und die zu verwendenden Methoden definiert. In der Phase 2 werden die zuvor definierten Inhalte mit den ausgewählten Methoden an die Zielgruppen vermittelt. Um eine Kontrolle daruber zu haben, was bei den Personen angekommen ist bzw. welche Inhalte sie behalten haben, sollte dies beispielsweise im Rahmen eines Gewinnspieles uberpruft werden. Dies bietet den Vorteil, zu wissen, welche Schwerpunkte bei welchem Personenkreis angekommen sind und ermöglicht eine Anpassung der Inhalte und Methoden, um den größtmöglichen Nutzen zu erzielen. In der Phase 3 können mit ausgewählten Aktionen Schulungsinhalte vertieft und langfristig eine Verhaltensänderung bewirkt werden. Aufhänger dazu können Sicherheitsvorfälle sein, die eingetreten sind oder aktuelle Vorkommnisse, die durch die Presse gingen. Eine Verstärkung kann auch dadurch erreicht werden, dass das Thema Informationssicherheit mit einem Logo oder Maskottchen versehen wird. Somit bewirkt das Logo sofort eine Assoziation mit dem Thema, ohne dass es näher erklärt werden muss.
>Fazit
Wichtig fur ein Awarenessprogramm ist neben der Unterstutzung der Unternehmensleitung vor allem die Auswahl der richtigen Methoden zur Wissensvermittlung und zur Verstärkung des gewunschten Verhaltens. Die Methoden mussen dabei zur Kultur des Unternehmens und zu den Mitarbeitern passen. Ist dies nicht der Fall, so kann es passieren, dass die Mitarbeiter es als zu ernst oder zu spaßig betrachten. Ein Awarenessprogramm ist als dauerhafter Prozess zu verstehen, Einzelaktionen werden bestenfalls kurzfristig Verhaltensänderungen bewirken, aber danach ihre Wirksamkeit wieder verlieren. Langfristiges Ziel muss es sein, die Informationssicherheit in die Kultur des Unternehmens zu integrieren.

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 402983
 636

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Security Awareness – der Faktor Mensch zwischen technischen Lösungen“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Secaron

Kostenlos: Neue Studie über erweiterte Nutzung elektronischer Zertifikate
Kostenlos: Neue Studie über erweiterte Nutzung elektronischer Zertifikate
Viele Unternehmen setzen Zertifikate nach dem Standard X.509v3 ein, um Mitarbeiter verlässlich zu authentisieren und um interne Geschäftsprozesse vollständig digital abwickeln zu können. Eine neue Studie der secaron AG beschreibt die aktuellen Ansätze, elektronische Zertifikate zwischen unterschiedlichen Public Key Infrastrukturen interoperabel einzusetzen und zeigt praktikable Wege auf. 50 Seiten, kostenlos zu beziehen über whitepaper@secaron.de.   Kontaktadresse: Secaron AG Sabine Ziegler Ludwigstr. 55 85399 Hallbergmoos Telefon 0811…
secaron AG weiter auf Erfolgsspur
secaron AG weiter auf Erfolgsspur
Erstmalig mit eigenem Stand auf Cebit 2003   Die secaron AG ist erstmalig mit einem eigenen Stand (Halle 17 Stand C31) auf der Cebit im IT Security Forum vertreten. Der Stand steht dieses Jahr unter dem Motto „Authentisierung und Autorisierung“ - ein Thema, das heutzutage alle Firmen gleichermaßen beschäftigt. Hierbei demonstriert die secaron Lösungen, wie durch zentrales Benutzermanagement die Sicherheit sowie der Komfort der Infrastruktur im Unternehmen erhöht und zusätzlich die Kosten reduziert werden. Die secaron ist täglich mit inter…

Das könnte Sie auch interessieren:

Bild: Mental-IT: Psychologie trifft IT-Security. Warum der menschliche Faktor heute über IT-Sicherheit entscheidetBild: Mental-IT: Psychologie trifft IT-Security. Warum der menschliche Faktor heute über IT-Sicherheit entscheidet
Mental-IT: Psychologie trifft IT-Security. Warum der menschliche Faktor heute über IT-Sicherheit entscheidet
… Menschen zu belehren oder Angst zu erzeugen.Sondern darum, zu verstehen, warum bestimmte Situationen gefährlich sind – und wie man ihnen souverän begegnet.Mehr als Awareness: ein PerspektivwechselDer gemeinsame Ansatz richtet sich an Unternehmen, kleine Teams und Einzelpersonen gleichermaßen. Denn der menschliche Faktor endet nicht an der Bürotür.Im …
Im neu gegründeten aware-house findet jedes Unternehmen das passende Angebot für Mitarbeiter-Sensibilisierung
Im neu gegründeten aware-house findet jedes Unternehmen das passende Angebot für Mitarbeiter-Sensibilisierung
Die E-SEC Information Security Solutions GmbH, HECOM Security Awareness Consulting, known_sense und MainSkill Technologies GmbH & Co. KG haben im Vorfeld der ITK-Leitmesse im B2B-Bereich, der SYSTEMS, eine umfangreiche Zusammenarbeit im Bereich Security Awareness bekannt geben. Die beiden Kommunikations- bzw. Beratungs-Dienstleister HECOM aus München …
Bild: NTT Security ermittelt das Sicherheitsrisiko von VorständenBild: NTT Security ermittelt das Sicherheitsrisiko von Vorständen
NTT Security ermittelt das Sicherheitsrisiko von Vorständen
… neue Technologien und Softwarelösungen, sondern auch um den „Risikofaktor Mensch“. Die Minimierung dieser potenziellen Schwachstelle durch die Schulung der Security Awareness und Etablierung unterstützender technischer Lösungen muss immer ein wichtiger Baustein einer präventiven Sicherheitsstrategie sein. Wie es konkret um die „Schwachstelle Mensch“ …
Bild: IT-Security und der "Human Factor" - BWG gibt Partnerschaft mit LUCY Security GmbH bekanntBild: IT-Security und der "Human Factor" - BWG gibt Partnerschaft mit LUCY Security GmbH bekannt
IT-Security und der "Human Factor" - BWG gibt Partnerschaft mit LUCY Security GmbH bekannt
… mit der LUCY SECURITY GmbH bekannt gegeben. Das Schweizer Softwareunternehmen aus Thalwill unweit von Zürich ist Hersteller des LUCY Phishing Servers, einer Awareness-Plattform mit der sich realistische Social Engineering-, Phishing- und Malwareattacken auf die eigene Organisation durchführen lassen. Das System enthält zusätzlich eine integrierte eLearning-Plattform …
Bild: Der Mensch im Sicherheitskonzept - best practice - Fachforum am 13./14. Januar 2009 in StuttgartBild: Der Mensch im Sicherheitskonzept - best practice - Fachforum am 13./14. Januar 2009 in Stuttgart
Der Mensch im Sicherheitskonzept - best practice - Fachforum am 13./14. Januar 2009 in Stuttgart
… ab. Erfahren Sie deshalb von unseren Experten u.a. - wie sich sicherheitsbewusstes Verhalten fördern lässt - welche Faktoren über den Erfolg von Awareness-Kampagnen entscheiden - wie Sie den Erfolg von Awareness-Kampagnen messen können - wie man Sicherheitskonzepte gestaltet, die das menschliche Verhalten berücksichtigen - wie man Security-Leitbilder, …
Die Kunst der Täuschung – Wie Social Engineering Unternehmen gefährdet
Die Kunst der Täuschung – Wie Social Engineering Unternehmen gefährdet
… Mitarbeiter sind vielleicht der größte kritische Faktor innerhalb der IT-Sicherheit. Es gilt daher, sie für Social-Engineering-Angriffe zu sensibilisieren und die sogenannte Security Awareness im gesamten Unternehmen zu steigern. Dazu zählen die zwei folgenden Maßnahmen: - Unternehmen sollten den Wissensstand ihrer Mitarbeiter zur IT-Sicherheit und …
Bild: Technik, die verkauft. Sicherheit, die bleibt.Bild: Technik, die verkauft. Sicherheit, die bleibt.
Technik, die verkauft. Sicherheit, die bleibt.
Das Securepoint Shield-Bundle bringt UTM-Firewall und Awareness-Lösungen zusammen und stärkt so den Vertrieb im Channel und die Sicherheit der Kunden. Lüneburg, 08.07.2025 – Securepoint startet mit einem neuen Distributionsmodell in die zweite Jahreshälfte: Ab sofort können Partner unsere IT-Security-Produkte in einem Bundle erwerben, das technisch abgestimmte …
Bild: Wie wirksam sind Security-Awareness-Maßnahmen?Bild: Wie wirksam sind Security-Awareness-Maßnahmen?
Wie wirksam sind Security-Awareness-Maßnahmen?
… sicher zu gestalten. Dabei hängt der Faktor „Mensch“ entscheidend vom Mitwirken aller Angehörigen einer Organisation ab. Doch wie wirksam sind die verschiedenen Security-Awareness-Maßnahmen? Mit dieser Frage beschäftigt sich das Startup-Projekt HuSecMe ein Forschungsteam um Prof. Dr. Luigi Lo Iacono, Professor für IT-Sicherheit am Institut für Informatik …
Bild: Secobit GmbH gibt Vertriebspartnerschaft mit KnowBe4 bekannt.Bild: Secobit GmbH gibt Vertriebspartnerschaft mit KnowBe4 bekannt.
Secobit GmbH gibt Vertriebspartnerschaft mit KnowBe4 bekannt.
Die Schulungsplattform für Security Awareness Training wird ab sofort Teil des Training Angebots Augsburg, 07.08.2020 – Die secobit GmbH, Anbieter für professionelle Sicherheitslösungen gibt die Vertriebspartnerschaft mit „exploqii - a KnowBe4 Company“ bekannt. Die weltweit größte integrierte Plattform für Security Awareness Trainings und Phishing Simulationen …
Bild: Mit dem Thema „Security-Awareness“ den Nerv der it-sa-Besucher getroffenBild: Mit dem Thema „Security-Awareness“ den Nerv der it-sa-Besucher getroffen
Mit dem Thema „Security-Awareness“ den Nerv der it-sa-Besucher getroffen
Neben aktuellen Software- und Hardwareprodukten für IT-Sicherheit war eines der Top-Themen der it-sa der „Faktor Mensch“. Mit dem Schwerpunkt „Awareness und Training für Informationssicherheit und Datenschutz“ hat InfoSecure daher den Nerv vieler it-sa-Besucher getroffen. Augsburg, 27.10.2011. Als eine der wichtigsten IT-Security-Fachmessen Europas ist …
Sie lesen gerade: Security Awareness – der Faktor Mensch zwischen technischen Lösungen