Kurz gefasst
Die meisten Sicherheitsarchitekturen in Unternehmen nutzen zwei Systeme zur Bewältigung menschlicher Risiken: ein Gateway, das Bedrohungen für Mitarbeiter erkennt, und eine Schulungsplattform, die das Verhalten der Mitarbeiter ändern soll. Diese Systeme wurden getrennt entwickelt, getrennt eingekauft und anhand völlig unterschiedlicher Kennzahlen bewertet. Infolgedessen haben sie noch nie einen einzigen Datenpunkt ausgetauscht – und diese Lücke führt jede Woche zu spezifischen, vorhersehbaren Ausfällen. Dieser Beitrag benennt die Lücke, erklärt ihre Ursachen und nennt Ihnen vier Fragen, mit denen Sie prüfen können, ob Ihre aktuelle Sicherheitsarchitektur davon betroffen ist.
Die Architektur-Lücke: Warum Ihr Security-Gateway und Ihr Schulungsprogramm noch nie einen einzigen Datenpunkt geteilt haben
Eine gezielte Phishing-Kampagne trifft Ihr Unternehmen. Über drei Wochen hinweg erhält derselbe Mitarbeiter vierzehn Social-Engineering-Versuche, von denen einer maßgeschneiderter ist als der andere. Ihr Gateway erkennt und blockiert zwölf davon. Die Verhaltenssignale sind eindeutig: Dieser Nutzer ist ein aktives Ziel, wahrscheinlich eines hartnäckigen Angreifers, der bereits Aufklärungsarbeit geleistet hat.
Ihre Schulungsplattform weiß davon nichts.
Dieser Mitarbeiter ist im selben jährlichen Sicherheitsmodul eingeschrieben wie alle anderen auch. Sein Schulungsprotokoll zeigt einen Abschluss von 100 %. Es wurde kein Alarm ausgelöst. Es erfolgte keine Intervention. Das Signal des Gateways – hohe Angriffsfrequenz, spezifischer Social-Engineering-Vektor – hat das Schulungssystem nie erreicht.
Wenn der fünfzehnte Versuch erfolgreich ist und Anmeldedaten kompromittiert werden, wird der Vorfallbericht zeigen, dass die Schulung aktuell und konform war. Doch das Schulungsprogramm hat nicht versagt. Es wurde schlicht nie darüber informiert, dass ein Risiko bestand.
Das ist die Architektur-Lücke. Sie existiert derzeit in der überwiegenden Mehrheit der Sicherheitsarchitekturen von Unternehmen. Und es handelt sich nicht um ein Konfigurationsproblem. Es ist eine strukturelle Folge der Entstehungsgeschichte dieser beiden Softwarekategorien.
Zwei Systeme für zwei verschiedene Abteilungen
Sichere E-Mail-Gateways und Web-Proxys wurden für das Security Operations Center entwickelt. Die Käufer waren Sicherheitsingenieure und CISOs. Die Erfolgskennzahl war die Anzahl der blockierten Bedrohungen.
Plattformen für Sicherheitsunterweisungen kamen aus dem Compliance- und HR-Bereich des Unternehmens. Die Käufer waren Compliance-Direktoren und Rechtsabteilungen. Die Erfolgskennzahl war im Minimum die absolvierte Schulung, im besten Fall die gemeldeten Simulationen.
In den meisten Unternehmen waren dies getrennte Budgetposten, getrennte Lieferantenbeziehungen und getrennte Erneuerungszyklen. Der CISO, der für das Gateway verantwortlich war, hatte oft keinen Einblick in das Learning Management System. Das Compliance-Team, das die Schulungen verwaltete, hatte keinen Zugriff auf die Gateway-Protokolle. Es gab kein gemeinsames Datenmodell und keinen organisatorischen Grund für eines der Systeme, die Informationen des anderen abzufragen.
Betrachtet man, was die jeweiligen Systeme protokollieren, wird die Inkompatibilität strukturell. Ein Gateway protokolliert Bedrohungsereignisse, die mit Nachrichten-IDs, Absenderdomänen, IP-Adressen und Urteilen verknüpft sind. Eine Schulungsplattform protokolliert Abschlussberichte, Klickraten bei Simulationen und Testergebnisse nach Kursen, die mit Mitarbeiter-IDs verknüpft sind. Diese beiden Schemata haben keinen nativen gemeinsamen Schlüssel. Um sie zu verbinden, muss man sich auf eine gemeinsame Benutzeridentitätsebene und eine konsistente Definition dessen einigen, was ein Risikosignal darstellt – eine Arbeit, die die meisten Unternehmen nie geleistet haben.
Laut einem Bericht von Blink Ops geben 72 % der Unternehmen an, dass Sicherheits- und Betriebsdaten weiterhin in Silos gespeichert sind, und die Mehrheit stellt fest, dass isolierte Daten die Reaktion auf Vorfälle direkt verlangsamen und das Sicherheitsniveau verschlechtern. (Blink Ops, 2024)
Die Lücke ist kein Fehler. Sie ist das vorhersehbare Ergebnis zweier Produktkategorien, die nie auf eine gemeinsame Definition dessen ausgerichtet waren, was sie gemeinsam erreichen sollen.
Was durch das Raster fällt
Die Lücke führt zu drei spezifischen Ausfällen, die regelmäßig in jedem Unternehmen auftreten, das ein herkömmliches Zwei-System-Modell betreibt.
Das Bedrohungsereignis, das keine Schulungsreaktion ausgelöst hat. Ihr Gateway hat diese Woche sechs Phishing-Versuche blockiert, die auf einen bestimmten Benutzer abzielten. Ihre Schulungsplattform hat diesem Benutzer dasselbe Modul zugewiesen wie dem Rest der Abteilung. Das Gateway-Signal – hohe Angriffsfrequenz, spezifischer Angriffsvektor – hat zu keiner Zeit eine Schulungsreaktion ausgelöst. Der Benutzer wird aktiv von einem Angreifer unter Druck gesetzt. Sein Schulungsprogramm läuft nach einem vierteljährlichen Zeitplan.
Der Hochrisiko-Benutzer, den Ihre Schulungsplattform nie identifiziert hat. Sicherheitsteams entwickeln ein fundiertes Verständnis für verhaltensbezogene Ausreißer: Benutzer, die wiederholt Warnmeldungen auslösen, mit verdächtigen Absendern interagieren oder Muster zeigen, die auf eine erhöhte Anfälligkeit hindeuten. Dieses Wissen steckt in SIEM- und Gateway-Protokollen. Es fließt jedoch nicht automatisch in die Schulungsplattform ein. Dieser Benutzer hat eine saubere Schulungsbilanz. Nach dem Modell der Schulungsplattform gilt er nicht als Hochrisiko-Benutzer. Nach dem Signalmodell des Gateways gehört er jedoch zu den am stärksten gefährdeten Personen im Unternehmen. Diese beiden Einschätzungen wurden nie miteinander in Einklang gebracht.
Der individuelle Risikoscore, den Sie nicht vervollständigen können. Ein aussagekräftiger Risikoscore pro Benutzer erfordert Input aus zwei Quellen: Erkennungsdaten und Schulungsdaten. Erkennungsdaten erfassen, welche Bedrohungen auf einen Benutzer abzielten und worauf er geklickt hat. Schulungsdaten erfassen, wie er auf Interventionen reagiert und welche Verhaltensweisen sich ändern. Ohne beides ist jeder Score unvollständig. Die meisten Unternehmen berichten einen Schulungsscore und nennen ihn Risikoscore. Beides ist nicht dasselbe.
Was „Closed Loop“ wirklich bedeutet
Der Begriff wird im Marketing für Human Risk Management so häufig verwendet, dass er an Präzision verloren hat. Die meisten Plattformen, die ihn verwenden, beschreiben etwas Engeres: Datenaustausch innerhalb ihrer eigenen Produktsuite. Wenn Sie Schulungsmodule und ein Simulationstool vom selben Anbieter kaufen, tauschen diese Produkte Daten aus. Das ist nützlich. Es ist jedoch kein „Closed Loop“ im architektonischen Sinne.
Eine echte „Closed Loop“-Plattform für Human Risk Management behandelt Erkennungssignale und Schulungsergebnisse als zwei Eingaben für ein einziges Verhaltensmodell. Ein Bedrohungsereignis aktualisiert das Verhaltensprofil eines Benutzers. Dieses Profil löst eine Schulungsreaktion aus, die auf das tatsächliche Bedrohungsmuster abgestimmt ist. Das Schulungsergebnis fließt in den Risikoscore zurück. Der Zyklus läuft kontinuierlich, ohne manuelle Übergabe zwischen den Systemen.
Das ist der architektonische Standard, den jede Plattform erfüllen sollte, die den Anspruch erhebt, menschliche Risiken zu managen.
Vier Fragen, um zu prüfen, ob Ihr Stack diese Lücke aufweist
Diese vier Fragen reichen für eine erste Diagnose aus.
Kann Ihr Gateway automatisch ein Schulungsereignis für einen Benutzer auslösen, der Ziel eines Angriffs war oder auf einen Link geklickt hat? Wenn dies ein manuelles Eingreifen des SOC erfordert, ist die Lücke vorhanden.
Empfängt Ihre Schulungsplattform externe Bedrohungssignale von Ihren Erkennungstools – und nicht nur Simulationsergebnisse? Wenn die Daten der Plattform zu einem Benutzer ausschließlich aus Modulabschlüssen und Ergebnissen von Phishing-Simulationen bestehen, hat sie keinen Einblick in die reale Bedrohungslage.
Aktualisiert ein Klick auf einen echten Phishing-Versuch dasselbe Mitarbeiterprofil wie ein Klick auf eine Simulation? Wenn die Erstellung dieser kombinierten Ansicht das manuelle Exportieren und Zusammenführen von Daten aus zwei Systemen erfordert, ist die Lücke vorhanden.
Können Sie in nahezu Echtzeit einen einzigen Risikoscore pro Benutzer generieren, der sowohl auf Gateway- als auch auf Schulungsdaten basiert? Wenn die Antwort lautet, dass dies eine vierteljährliche Berichterstattung erfordert, ist es kein Risikoscore. Es ist eine retrospektive Betrachtung.
Die meisten Unternehmen, die sich ehrlich mit diesen Fragen auseinandersetzen, stellen bei mindestens zwei davon eine Lücke fest. Das ist kein Versagen der einzelnen Systeme. Es ist ein Designproblem, das älter ist als das Konzept des Human Risk Managements – eines, das eine Plattform erfordert, die von Grund auf auf einem gemeinsamen Verhaltensmodell basiert und nicht aus zwei nachträglich miteinander verbundenen Altsystemen besteht.
Für einen tieferen Einblick in die Anforderungen einer Closed-Loop-Architektur auf Datenebene – einschließlich der vier Signaltypen, die die Grenze zwischen Erkennung und Training überbrücken müssen – arbeiten wir an einem ausführlicheren Leitfaden. Kontaktieren Sie uns gerne, wenn Sie eine persönliche Beratung dazu wünschen.
Was Regulierungsbehörden heute über Abschlussquoten hinaus von Trainingsprogrammen fordern, erfahren Sie in unserem Beitrag zu Compliance-Anforderungen für Cybersicherheitstrainings .