Wie Schweigen die Schadenshöhe skaliert

Bestrafen schadet: Warum Angst in der Belegschaft das größte Einfallstor für Hacker ist

Bestrafung nach Phishing-Klicks führt zu Vertuschung. Psychologische Sicherheit verringert die Verweildauer von Cyber-Angreifern im Unternehmensnetzwerk.

Die Absicherung von Unternehmensnetzwerken gegen Cyber-Bedrohungen wurde über viele Jahre hinweg primär als eine rein technologische Disziplin verstanden. Firewalls, Endpunkterkennung und Zugriffskontrollen sollten die perimetrische Hülle gegen externe Angreifer bilden. In der betrieblichen Praxis erweist sich jedoch kontinuierlich die menschliche Komponente als der entscheidende Faktor bei der Entstehung von Sicherheitsvorfällen. Der Verizon Data Breach Investigations Report sowie Studien der US-Behörde für Cybersicherheit und Infrastruktursicherheit dokumentieren regelmäßig, dass bei über siebzig Prozent aller erfolgreichen Sicherheitsverletzungen menschliches Handeln eine zentrale Rolle spielt, meist in Form von Interaktionen mit gefälschten E-Mails oder unbewussten Konfigurationsfehlern.

Anzeige

In zahlreichen Unternehmen reagiert das Management auf menschliche Fehler mit Sanktionen. Mitarbeiter, die auf gefälschte Links klicken oder Zugangsdaten auf Phishing-Webseiten eingeben, sehen sich mit formalen Abmahnungen, dem Entzug von Systemrechten oder öffentlicher Bloßstellung in Abteilungsversammlungen konfrontiert. Diese Form der Bestrafungskultur, in der Sicherheitsforschung als Blame Culture bezeichnet, erzeugt jedoch einen verheerenden Nebeneffekt: Sie führt nicht zu einer reduzierten Klickrate, sondern zur systematischen Vertuschung von Vorfällen. Wenn Mitarbeiter aus Angst vor arbeitsrechtlichen oder sozialen Konsequenzen einen eigenen Fehler verschweigen, verstreichen wertvolle Stunden oder Tage, in denen sich Angreifer unbemerkt im Netzwerk ausbreiten können.

Die Metrik der Verweildauer: Wie Schweigen die Schadenshöhe skaliert

Die Effizienz von Cyber-Sicherheitsmaßnahmen misst sich in der modernen Incident-Response-Praxis an der Reduzierung der sogenannten Verweildauer, im Fachjargon als Dwell Time bezeichnet. Diese Metrik beschreibt den Zeitraum zwischen dem erstmaligen Eindringen eines Angreifers in ein System und der tatsächlichen Entdeckung durch das Sicherheitsteam. Je länger diese Phase andauern, desto höher sind die finanziellen und operationalen Schäden, da Angreifer die Zeit nutzen, um Zugriffsrechte auszuweiten, Daten zu exfiltrieren und Vorbereitungen für flächendeckende Verschlüsselungen zu treffen.

Meldet ein Mitarbeiter einen versehentlichen Klick auf einen Phishing-Link innerhalb weniger Minuten an das Security Operations Center, können das Benutzerkonto isoliert, die aktiven Sitzungs-Token widerrufen und der kompromittierte Host vom Netzwerk getrennt werden, bevor ein schwerwiegender Schaden entsteht. Verschweigt der Mitarbeiter den Vorfall aus Angst vor Sanktionen, bleibt dem Incident-Response-Team diese unmittelbare Frühwarnung verwehrt. Die Entdeckung erfolgt dann oft erst Wochen später durch automatisierte Systemalarme, wenn der Angreifer bereits administrative Rechte im Active Directory erlangt hat. Eine Unternehmenskultur, die Fehler bestraft, verlängert somit die Verweildauer von Angreifern und erhöht das Schadensausmaß um ein Vielfaches.

Anzeige

Das Konzept der psychologischen Sicherheit in der Cyber-Defensive

Das Gegenmodell zur Bestrafungskultur basiert auf den Erkenntnissen der Organisationspsychologin Amy Edmondson von der Harvard Business School. Das von ihr geprägte Konzept der psychologischen Sicherheit beschreibt ein Arbeitsumfeld, in dem Mitarbeiter die Überzeugung teilen, dass niemand für das Äußern von Ideen, Fragen, Bedenken oder das Eingestehen von Fehlern gedemütigt oder bestraft wird.

Übertragen auf die IT-Sicherheit bedeutet psychologische Sicherheit, dass Mitarbeiter als Teil der Verteidigungslinie und als menschliches Sensornetzwerk verstanden werden. Ein Mitarbeiter, der ohne Angst vor Konsequenzen sofort meldet, dass er auf eine verdächtige Datei geklickt hat, liefert dem Sicherheitsteam wertvolle Telemetriedaten in Echtzeit. Die Organisation wechselt damit von einer reaktiven Verteidigung zu einem dynamischen Frühwarnsystem. Um dieses Verhalten zu etablieren, müssen Unternehmen das traditionelle Paradigma aufgeben, dass ein Sicherheitsvorfall das alleinige Verschulden des ausführenden Mitarbeiters ist. Stattdessen wird anerkannt, dass ein erfolgreicher Phishing-Klick das Ergebnis eines systemischen Versagens der technischen Kontrollen ist, die den Angriff gar nicht erst in das Postfach des Nutzers hätten gelangen lassen dürfen.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Systematischer Vergleich der Sicherheitskulturen und ihrer Auswirkungen

Für die Neuausrichtung der Sicherheitsstrategie sollten Führungskräfte die Unterschiede zwischen einer sanktionsbasierten und einer von psychologischer Sicherheit geprägten Kultur direkt gegenüberstellen:

ParameterSanktionsbasierte SicherheitskulturPsychologisch sichere Fehlerkultur
Reaktion auf Phishing-KlicksAbmahnung, Nachschulungszwang oder öffentlicher TadelBelobigung für die schnelle Meldung des Vorfalls
Meldung von SicherheitsfehlernWird vermieden oder so lange wie möglich verzögertErfolgt unverzüglich im Minutenbereich nach dem Ereignis
Verweildauer von Angreifern (Dwell Time)Extrem hoch, da Erstzugänge unbemerkt bleibenMinimal, da Frühwarnungen sofort vorliegen
Rolle der MitarbeiterWerden als Sicherheitsrisiko betrachtetAgieren als aktives menschliches Sensornetzwerk
Transparenz bei FehleranalysenGering; Informationen werden aus Angst zurückgehaltenHoch; Blameless Post-Mortems decken Ursachen auf
Entwicklung der MelderatenNiedrige Zahlen suggerieren trügerische SicherheitHohe Melderaten zeigen aktive Wachsamkeit der Belegschaft

Empirische Befunde aus der Sicherheitsforschung und Luftfahrt analogisiert

Die Wirksamkeit einer fehlertoleranten Kultur lässt sich durch Parallelen aus hochrisikobehafteten Industriezweigen wie der Luftfahrt und der Medizin belegen. Das dort etablierte Konzept der Just Culture unterscheidet strikt zwischen fahrlässigem oder vorsätzlichem Fehlverhalten und unbewussten menschlichen Irrtümern. In der Luftfahrt führte die Umstellung von individueller Schuldzuweisung hin zur systemischen Ursachenforschung im Rahmen vertraulicher Meldesysteme zu einer historischen Reduktion von Flugunfällen.

In der IT-Sicherheitsforschung zeigen Untersuchungen zu Phishing-Simulationen ein entsprechendes Bild. Unternehmen, die reine Klickraten als Leistungsindikator für Mitarbeiter nutzen und diejenigen mit wiederholten Klicks sanktionieren, beobachten regelmäßig, dass die Melderate von realen Phishing-E-Mails drastisch sinkt. Mitarbeiter löschen verdächtige E-Mails lieber ungelesen, anstatt sie über den Meldeknopf an das Sicherheitsteam zu schicken, um nicht fälschlicherweise eine Simulation auszulösen. Eine hohe Melderate ist jedoch für die Erkennung neuartiger Angriffsmuster weitaus wertvoller als eine künstlich niedrig gehaltene Klickrate. Ein Sicherheitsteam, das täglich hunderte Hinweise aus der Belegschaft erhält, besitzt ein um ein Vielfaches höheres Lagebewusstsein als eine Organisation, in der Stille herrscht.

Leitfaden zur Etablierung einer Sicherheits-Fehlerkultur gegen Hacker

Die Transformation einer von Angst geprägten Organisation hin zu einer Sicherheitskultur mit hoher psychologischer Sicherheit erfordert ein koordiniertes Vorgehen der Unternehmensführung, der IT-Sicherheitsleitung und der Personalabteilung.

Der praktische Leitfaden umfasst folgende konkrete Schritte:

  • Vollständige Abschaffung disziplinarischer Maßnahmen für unbeabsichtigte Sicherheitsfehler: Das Management muss schriftlich und verbindlich klarmachen, dass das unbeabsichtigte Klicken auf Phishing-Links oder das Eintreten menschlicher Fehler keine arbeitsrechtlichen Konsequenzen nach sich zieht, sofern der Vorfall unverzüglich gemeldet wird.
  • Implementierung barrierefreier Meldekanäle: Der Prozess zur Meldung von verdächtigen Vorfällen muss so einfach wie möglich gestaltet sein. Die Integration eines zentralen Phishing-Meldeknopfs direkt in die E-Mail-Anwendung erlaubt es Mitarbeitern, eine verdächtige Nachricht mit einem einzigen Klick an das Analyse-Team weiterzuleiten.
  • Durchführung von fehlervorwurfsfreien Analysen (Blameless Post-Mortems): Nach einem Sicherheitsvorfall konzentriert sich die Nachbereitung nicht auf die Frage, wer den Fehler begangen hat, sondern warum die technischen Abwehrsysteme den Angriff nicht verhindern konnten und welche Prozesslücken geschlossen werden müssen.
  • Belohnung und positive Verstärkung von Sicherheitsmeldungen: Mitarbeiter, die Angriffe oder Schwachstellen frühzeitig melden, sollten namentlich gelobt oder über interne Anerkennungssysteme belohnt werden. Dies signalisiert der gesamten Belegschaft, dass das Einstehen für Sicherheit wertgeschätzt wird.
  • Neudefinition der Steuerungskennzahlen (KPIs): Das IT-Controlling muss die Bewertung von Sicherheits-Schulungen umstellen. Nicht mehr die niedrige Klickrate steht im Fokus, sondern das Verhältnis zwischen gemeldeten und geklickten Phishing-Versuchen sowie die durchschnittliche Zeitspanne von der Erkennung bis zur Meldung.

Die Etablierung einer auf psychologischer Sicherheit basierenden Fehlerkultur stellt eine effektive und kostengünstige Maßnahme zur Härtung der gesamtorganisatorischen IT-Resilienz dar. Wer Mitarbeiter bei Fehlern bestraft, erzeugt ein Klima der Verunsicherung, das Angreifern wertvolle Zeit für die unbemerkte Ausbreitung im Netzwerk verschafft. Erst wenn Transparenz, Vertrauen und die unmittelbare Meldung von Vorfällen gefördert werden, verwandelt sich die Belegschaft von einer potenziellen Schwachstelle in ein hocheffizientes, flächendeckendes Frühwarnsystem für die digitale Verteidigung des gesamten Unternehmens.

Autorenbild Lisa Löw

Lisa

Löw

Junior Online-Redakteurin

IT-Verlag

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.