Auf Sand gebaut
Das sollte mit etwas Lebenserfahrung und gesundem Menschenverstand offensichtlich sein. Wem das nicht reicht: Es gibt auch wissenschaftliche Studien zum Thema, etwa von 2021 (PDF)(öffnet im neuen Fenster) und 2025(öffnet im neuen Fenster).
Ohne die Details auszuwalzen hier einige Eckdaten: Das Beste, was man von Phishing-Awareness-Kampagnen erhoffen darf, ist eine Senkung der Fehlerrate von 1 bis 4 Prozent je nach Phishing-Thema. Das Schlechteste sind übrigens signifikante Steigerungen der Fehlerrate, je nach Qualität der Methodik. Solche Kampagnen sind also eher Security-Aberglauben und kaum wirksamer als eine Christopherus-Plakette an einer Orgel oder einem Computer.
Die Fehlerrate der IT-Laien ist übrigens niedriger als die der "IT-Profis", wenn "IT-Profi" an der Eigeneinschätzung oder einem IT-lastigem Job-Titel festgemacht wird: IT-Profis machen also noch sicherer sicherheitsrelevante Fehler. Außerdem gibt es noch eine Badewannen-Kurve entlang des Alters: Die Fehlerrate der Jungen wird erst im Alter mit zunehmendem kognitiven Abbau wieder erreicht.
Wichtiger als diese kleine Spitze gegen die BOFHs(öffnet im neuen Fenster): Auch die best trainierten User haben immer noch Fehlerraten von mindestens 15 Prozent – bei speziellen Aufhängern für das Phishing, wie etwa dem Thema Urlaub, sogar 25 Prozent. Und durch die Möglichkeiten, die generative KI für die Erzeugung gut gemachten Spear-Phishings bietet, werden diese Zahlen nicht sinken.
Wer also auf den End-User als wesentlichen Baustein der Anti-Phishing-Maßnahmen setzt, wird mit Sicherheit verlieren: Jede vierte bis siebte Phishing-Mail hat im Mittel Erfolg. Die "End-User-Strategie" verweigert also die Realität und ist, IMNSHO, fahrlässig.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.