29. Oktober 2024 • Cyber security
Die meisten Menschen glauben, Social Engineering perfekt erkennen zu können. Doch die meisten Hacks und Datenlecks werden verursacht durch… genau, Social Engineering.
Cyberkriminelle lernen schnell neue Tricks und nutzen neue Tools (wie KI), um Social Engineering zu betreiben, was es viel schwieriger macht zu erkennen, wann man getäuscht wird.
Die oberste Aufgabe für Arbeitgeber ist es, sicherzustellen, dass ihre Mitarbeiter sich ständig bewusst sind, dass dies jederzeit passieren kann. Dazu können Sie einen der 10 unten aufgeführten Anbieter für Social Engineering Awareness in Betracht ziehen.
1. Guardey
Guardey ist ein Anbieter für Social Engineering Awareness, der sich darauf konzentriert, das Lernerlebnis unterhaltsam zu gestalten. Mit dem Ziel, sich von langweiligem und langwierigem E-Learning abzuwenden, bietet Guardey 3-minütige Challenges zu einem breiten Spektrum an Cybersecurity-Themen, einschließlich Social Engineering.
Guardey spiegelt gamifizierte Lernlösungen wie Duolingo wider, mit Elementen wie Hot Streaks, Erfolgen und einer unternehmensweiten Bestenliste. Hier können Kollegen sehen, wie gut sie im Vergleich zu anderen abschneiden, was einen freundschaftlichen Wettbewerb anregt und die Mitarbeiter motiviert.
Im Einblicke-Bereich können Administratoren die Performance leicht im Auge behalten. Auf einen Blick sehen sie, wie viele Nutzer teilnehmen und welche Themen möglicherweise etwas mehr Aufmerksamkeit benötigen.
Vorteile:
- Vollständig gamifiziert
- Transparente Preise
- Nicht zeitaufwendig
Nachteile:
- Verwendet kein Videomaterial, was für manche ein Nachteil sein kann
2. Phished
Phished ist stark auf Social Engineering Awareness Training fokussiert, insbesondere im Hinblick auf bösartige E-Mails. Phishing ist eine der häufigsten Formen von Social Engineering-Angriffen, und Phished existiert, um dieses Problem durch eine Kombination aus Bewertung, Training und Evaluation anzugehen. Das übergeordnete Ziel der Plattform ist es, Bereiche menschlicher Anfälligkeit zu identifizieren, Verhaltensänderungen durch Schulung zu bewirken und Ergebnisse durch die Reaktionen der Nutzer auf seine simulierten Phishing-Angriffe zu bewerten.
Phished nutzt ein hohes Maß an Automatisierung und bietet ein „Set-it-and-forget-it“-Produkt, das relativ wenig Eingriff von Administratoren erfordert. Insgesamt hat Phished begeisterte Bewertungen von seinen vielen Nutzern erhalten; es gibt jedoch einige häufige Kritikpunkte. Viele Administratoren berichten, dass sie die Dashboards für Risikoanalyse und Reporting als unintuitiv und schwer navigierbar empfanden, während die Berichte selbst etwas an Tiefe vermissen lassen.
Vorteile:
- Datengesteuerter Ansatz.
- Realistische, anpassbare Phishing-Simulationen.
- Gute Trainingsinhalte.
Nachteile:
- Einige Administratoren empfanden die Einrichtung und das Reporting als etwas knifflig.
3. NINJIO
Ninjios Haupt-USP sind seine hochwertigen und ansprechenden Trainingsinhalte. Sie haben stark in die Erstellung ihrer Trainingsvideos investiert, die allgemein für ihre beeindruckenden Produktionswerte und informativen Inhalte gelobt werden. Ninjio zielt darauf ab, Lernende durch Unterhaltung zu bilden, indem es sie mit unterhaltsamen Animationen anzieht, die auf realen Vorfällen und Bedrohungen basieren. Dies kann jedoch ein zweischneidiges Schwert sein.
Die Trainings sind effektiv und die Nutzer schätzen im Allgemeinen die Videoinhalte, aber der Fokus auf Unterhaltung kann Ninjio bei der Präsentation vor Führungskräften schwerer verkäuflich machen. Lassen Sie sich jedoch nicht täuschen – unter der glatten Oberfläche enthalten diese Trainingsvideos viele wichtige Informationen. Ninjio verwendet einen proprietären Risikoalgorithmus, um zu beurteilen, wie anfällig jeder Lernende sein könnte, basierend auf dessen Interaktion mit den Trainingsinhalten. Die Bewertungen sind sehr positiv, aber nicht jeder ist mit den Berichtsfunktionen des Produkts zufrieden.
Vorteile:
- Ansprechende, fesselnde Videoinhalte.
- Effektive Lernbewertung.
Nachteile:
- Der Videostil spricht möglicherweise nicht jeden an.
- Die Reporting-Funktionen sind unintuitiv und den Berichten fehlt es an Tiefe.
4. Hoxhunt
Hoxhunt zielt darauf ab, riskante Verhaltensweisen durch Social Engineering Awareness Training zu modifizieren. Es bietet ähnliche Funktionen wie seine Wettbewerber, einschließlich Baseline-Messungen, regelmäßiger Trainingseinheiten und fortlaufender Bewertungen. Das Hauptmerkmal von Hoxhunt ist sein Phishing Email Simulationssystem. Lernende erhalten automatisch simulierte bösartige E-Mails; wenn sie auf riskante Weise interagieren, z. B. indem sie auf einen Link in der E-Mail klicken, werden sie auf ihren Fehler aufmerksam gemacht und erhalten ein unterhaltsames Quiz, das ihnen mehr über die möglichen Risiken vermittelt, die sie eingegangen wären, wenn die E-Mail echt gewesen wäre.
Hoxhunt wird auf mehreren vertrauenswürdigen Plattformen sehr positiv bewertet, wobei Kunden die Qualität und die Gesamteffektivität loben. Eine Einschränkung gibt es jedoch: Einige Nutzer bemerken, dass die E-Mails von Hoxhunt von aufmerksamen Nutzern erkannt werden können, die dann möglicherweise eher motiviert sind, nach den Simulationen Ausschau zu halten, als reale Angriffe zu vermeiden. Dennoch ist es ein hoch angesehenes Produkt, das erfolgreich zur Sensibilisierung für Social Engineering beiträgt.
Vorteile:
- Bietet Aufklärung, anstatt Nutzer bei Fehlern zu demotivieren.
Nachteile:
- Simulierte Phishing-E-Mails sind nicht immer überzeugend.
- Gamification wird beeinträchtigt, wenn ein Nutzer in den Urlaub geht und keine E-Mails prüft.
5. Metacompliance
Metacompliance konzentriert sich auf Schulungen zur Einhaltung regulatorischer und prozeduraler Vorschriften. Es ist eine ausgezeichnete Wahl für Organisationen, bei denen die Einhaltung spezifischer Vorschriften von größter Bedeutung ist. Wenn beispielsweise eine Organisation oder eine ihrer Abteilungen medizinische Informationen verarbeitet, kann Metacompliance spezifische Schulungen anbieten, um die Mitarbeiter HIPAA-konform zu halten. Zum Zeitpunkt der Erstellung bietet Metacompliance spezielle Schulungsprogramme für Rechtsabteilungen, Vertrieb, Marketing, Finanzen, Beschaffung und Personalwesen an.
Es gibt auch spezielle Trainingsprogramme für Benutzer mit hohen Sicherheitsberechtigungen, wie Führungskräfte und IT-Spezialisten. Metacompliance bietet zudem eine Lokalisierung in über 40 verschiedene Sprachen an, was es für internationale Unternehmen attraktiv macht.
Vorteile:
- Rollenspezifisches Training.
- Fokus auf Regulierungskonformität.
Nachteile:
- Die Plattform ist sehr umfangreich und kann unübersichtlich sein.
6. KnowBe4
KnowBe4 Security Awareness Training ist ein guter Allround-Anbieter für Social Engineering Awareness Training. Es bietet alle erwarteten Funktionen, darunter Baselining, Risikobewertung, fortlaufendes Training, Gamification und kontinuierliche Bewertung. KnowBe4 zeichnet sich durch seine umfangreiche Inhaltsbibliothek aus, die interaktive Aktivitäten umfasst, um Lernende bei der Stange zu halten. Die Reporting-Tools von KnowBe4 ermöglichen es Administratoren, den Fortschritt der Lernenden zu überwachen und die Effektivität des Trainings zu demonstrieren. Es umfasst auch Phishing-Simulationen und Bewertungen, um sicherzustellen, dass Nutzer bösartige E-Mails erkennen und angemessen damit umgehen können. Bewertungen von vertrauenswürdigen Quellen sind im Allgemeinen sehr positiv.
Admins schätzen die Automatisierung der Plattform, die Schulungen auf einzelne Benutzer zuschneidet und deren Fortschritt mit minimalem Verwaltungsaufwand verfolgt. Die umfangreiche Inhaltsbibliothek kommt ebenfalls bei vielen Kunden gut an. Es gibt jedoch nicht nur Lob. Einige Nutzer bemängelten, dass Teile der Inhalte veraltet sind und überarbeitet werden sollten, um neuen Bedrohungen Rechnung zu tragen. Einige Rezensenten bemängeln die Berichtsfunktionen. Die Preisgestaltung für KnowBe4 ist nicht transparent – man muss sie für ein Angebot kontaktieren, um die Kosten zu erfahren – aber Käufer sind generell der Meinung, dass es teurer ist als vergleichbare Produkte.
Vorteile:
- Beeindruckende Content-Bibliothek.
- Effektive Automatisierung.
Nachteile:
- Einige Inhalte müssen aktualisiert werden.
7. Usecure
Usecure ist ein weit verbreitetes Trainingsprodukt. Es bietet alle erwarteten Funktionen, einschließlich Baselining, fortlaufendes Training usw. Usecure unterscheidet sich von seinen Wettbewerbern in zwei Hauptpunkten. Erstens bietet es zwei verschiedene Trainingsstile. Es gibt einen „fun“-Stil, der darauf abzielt, durch Unterhaltung zu fesseln. Es gibt auch einen „corporate“-Stil, der für fortgeschrittenere Lernende und diejenigen, die sich von offensichtlicher Frivolität abschrecken lassen könnten, besser geeignet ist. Usecure bewertet die Benutzer zu Beginn des Programms, um deren aktuellen Wissensstand zu beurteilen und spezifische Schwachstellen zu identifizieren.
Es versucht dann, Schwachstellen durch regelmäßige Trainings, Quizzes und simulierte Phishing-Angriffe zu beheben. Leider gelingt es nicht immer, die Trainings an die Bedürfnisse der Nutzer anzupassen: Einige Rezensenten haben angemerkt, dass ihre Lernenden dasselbe Material mehrfach sehen, was entmutigend und frustrierend ist. Abgesehen von diesem Vorbehalt ist Usecure beliebt und erzielt gute Bewertungen auf zuverlässigen Review-Plattformen.
Vorteile:
- Zwei Lernstile.
- Umfangreiche Inhaltsbibliothek.
- Personalisiertes Training.
Nachteile:
- Einige Nutzer sehen dieselben Trainingsinhalte mehrfach.
8. Curricula
Anstatt ein spezifisches Sicherheitsschulungsprodukt zu sein, ist Curricula eine allgemeine Trainingsplattform. Sie kann verwendet werden, um Anweisungen zu einer Vielzahl verschiedener Themen zu vermitteln. Allerdings glänzt Curricula besonders im Bereich Security Awareness Training. Einige Nutzer berichten, dass Module zu anderen Themen weniger beeindruckend sind, aber ihr Cybersecurity Training wird für seine Effektivität gelobt.
Curricula zeichnet sich besonders durch sein Training zu Compliance-Anforderungen aus, z.B. NERC CIP. Curricula ist eine zuverlässige Lösung für Cybersecurity und Social Engineering Awareness Training, insbesondere in Kontexten, in denen Regulatory Compliance von Bedeutung ist. Ein weiterer Pluspunkt für Curricula ist seine Benutzerfreundlichkeit. Die Unternehmenswebsite gibt an, dass die durchschnittliche Einrichtungszeit 15 Minuten beträgt, was durch Bewertungen bestätigt wird.
Vorteile:
- Vielseitig und effektiv.
- Bietet rollen- und regulierungsspezifische Schulungen.
Nachteile:
- Keine dedizierte Social Engineering Awareness Training-Plattform.
9. Webroot
Webroot ist ein Anbieter von Cybersecurity-Software, der eine Reihe verschiedener Produkte anbietet. Eines davon ist Webroot Security Awareness Training, ein Schulungsprogramm, das Wettbewerbern wie Ninjio und KnowBe4 weitgehend ähnelt. Es ist weniger bekannt als seine Konkurrenten, hat aber positive Bewertungen von einigen Kunden erhalten, die von seinem Funktionsumfang und seiner Benutzerfreundlichkeit beeindruckt waren. Insbesondere waren die Rezensenten sehr zufrieden mit der Schulungsbibliothek. Diese Bibliothek ist umfassend und wird stets mit Informationen zu den neuesten Bedrohungen auf dem neuesten Stand gehalten. Da Webroot ein auf Cybersecurity spezialisiertes Unternehmen ist, ist es besonders gut positioniert, um die sich entwickelnde Sicherheitslandschaft zu verfolgen, und nutzt dieses Fachwissen, um relevante und aussagekräftige Inhalte zu erstellen.
Ein wichtiger Hinweis ist, dass Webroot Security Awareness Training nicht als eigenständige Lösung entwickelt wurde, sondern für die Verwendung in Verbindung mit anderen Sicherheitsprodukten von Webroot gedacht ist. Weder aus den eigenen Informationen des Unternehmens noch aus Bewertungen geht eindeutig hervor, wie gut Webroot Security Awareness Training allein funktionieren könnte. Dennoch ist es eine Überlegung wert, wenn eine Organisation plant, sowohl in Sicherheitslösungen als auch in Training zu investieren.
Vorteile:
- Eine exzellente Trainingsbibliothek.
- Erstellt von Cybersecurity-Experten.
Nachteile:
- Nicht als eigenständige Trainingslösung konzipiert.
10. Breach Secure Now
Im Gegensatz zu den anderen Lösungen auf dieser Liste ist Breach Secure Now kein allgemeiner Anbieter für Social Engineering Awareness. Vielmehr handelt es sich um eine Plattform, die speziell auf die Schulungsbedürfnisse von Managed Service Providern (MSPs) zugeschnitten ist. MSPs stehen vor einzigartigen Herausforderungen im Bereich Cybersecurity und Social Engineering-Angriffe, und Breach Secure Now wurde entwickelt, um diesen Anforderungen gerecht zu werden.
Das macht es zu einer idealen Wahl für MSPs, aber möglicherweise weniger relevant für Organisationen in anderen Bereichen. In Bezug auf die Qualität ist Breach Secure Now gut bewertet, erzielt hohe Punktzahlen auf zuverlässigen Bewertungsplattformen und erhält viel Lob. Breach Secure Now gilt allgemein als effektiv und gut konzipiert. Rezensenten hoben insbesondere den Gamification-Ansatz hervor, der sich etwas vom standardmäßigen Bestenlisten-Modell unterscheidet. Anstatt um hohe Punktzahlen zu konkurrieren, werden die Nutzer durch Abzeichen und Zertifikate motiviert, die sie beim erfolgreichen Abschluss eines Trainingsteils erhalten können.
Vorteile:
- Gut gestaltet, voll ausgestattet und effektiv.
- Speziell für MSPs zugeschnitten.
Nachteile:
- Weniger nützlich für Organisationen, die keine MSPs sind.
Fazit
Social Engineering ist eine der größten Bedrohungen für jede Organisation. Guardey bietet eine gamifizierte Social Engineering Awareness Training-Lösung, die Ihre Nutzer über lange Zeiträume hinweg engagiert hält. Sie können es während einer 14-tägigen Testphase kostenlos ausprobieren oder sich für weitere Informationen an einen unserer Security Awareness-Experten wenden.