Menschen hacken, nicht Systeme

Wir sprechen eure Mitarbeitenden so an, wie echte Angreifer es tun: per E-Mail, am Telefon, mit präparierten Datenträgern und an der Tür.

  • Auswertung ohne Klarnamen
  • Scope mit HR und Betriebsrat
  • Bericht für Audits verwendbar

Was eine Kampagne messbar macht

Schema, keine Messwerte. Die Raten liefert erst eure Kampagne.
  1. Zugestellt

    Die Mail hat Filter und Gateway passiert.

  2. Geöffnet

    Das Postfach hat sie geladen.

  3. Geklickt

    Jemand hat den Link aufgerufen.

  4. Eingegeben

    Auf der Maske wurden Zugangsdaten getippt.

  5. Gemeldet

    Der Versuch ging an die IT. Die Rate soll steigen.

Jede Stufe wird technisch erfasst und nach Abteilung oder Standort ausgewertet, nicht nach Person.

Vier Wege in dieselbe Organisation

E-Mail

Spear Phishing

Texte, Domains und Absender passend zu eurer Sprache und Tool-Landschaft.

Telefon

Vishing

Anrufe als Support, Dienstleister oder Chef. Mit Protokoll, was preisgegeben wurde.

Datenträger

USB-Drops und Baiting

Präparierte Sticks werden platziert und technisch getrackt.

Vor Ort

Personas an der Tür

Elektriker, Reinigungskraft, Stadtwerke, Bewerber, Lieferdienst. Rollen, denen im Alltag kaum jemand widerspricht.

Was im Bericht steht

  • Auswertung je Vektor: Phishing, Vishing, Baiting, Zutritt vor Ort

  • Risikobewertung und Priorisierung der Befunde

  • Sofortmaßnahmen wie ein Melde-Button im Mailclient, dazu längerfristige Schritte

  • Belegmaterial für Audits und Management-Reviews, etwa ISO 27001, NIS2 oder TISAX

Wir liefern den Test und den technischen Nachweis. Rechtsberatung, Zertifizierung und Meldungen an Behörden gehören nicht dazu.

Ablauf einer Kampagne

  1. 1

    Scoping

    Ziele, Vektoren, Zeitraum und Grenzen. HR und Betriebsrat sitzen mit am Tisch.

  2. 2

    Pretext und Aufbau

    Szenarien, Domains und Absender werden auf eure Organisation zugeschnitten, Tracking und Landingpages aufgesetzt.

  3. 3

    Durchführung

    Die Kampagne läuft, Ereignisse werden erfasst. Ein Ansprechpartner bei euch weiß Bescheid und kann jederzeit abbrechen.

  4. 4

    Auswertung

    Raten je Stufe und Bereich, Befunde, Empfehlungen, Vergleich zur letzten Runde.

  5. 5

    Debriefing

    Gespräch mit der Leitung und, wenn ihr wollt, mit den getesteten Teams.

Wie oft

Einmal im Jahr ein tiefer Test mit mehreren Vektoren, dazwischen kleinere Phishing-Simulationen. Die Melderate über mehrere Runden zeigt, ob eure Maßnahmen wirken. Eine einzelne Kampagne bleibt eine Momentaufnahme.

Die volle Kette

Ein Anruf sammelt Informationen, eine darauf zugeschnittene Mail nutzt sie, und parallel steht jemand mit Warnweste an der Tür. Diese Kombination zeigt die Übergänge zwischen Mensch, Technik und Gebäude. Zum Beispiel, ob derselbe Mitarbeiter, der dem Techniker am Telefon vertraut, ihm später auch den Serverraum aufschließt.

Warum das getestet wird

Realistische Angriffe

Texte, Domains und Aufhänger orientieren sich an echten Kampagnen, nicht an Demo-Spam.

Messbare Awareness

Klick-, Eingabe-, Melde- und Weiterleitungsraten, anonymisiert und trotzdem auswertbar.

Fokus auf Kultur

Wir arbeiten an Strukturen, nicht gegen Personen. Niemand wird öffentlich vorgeführt.

Nachweise für Audits

Berichte, die in Audits, Management-Reviews und für Regulatorik verwendet werden können.

So sieht eine Simulationsmail aus

Beispiel
BetreffAktualisierung Ihrer VPN-Zugriffsrechte erforderlich
NachrichtGuten Tag, wir haben ungewöhnliche Anmeldeversuche auf Ihr Firmenkonto registriert. Bitte bestätigen Sie Ihren Zugriff über den folgenden Link, um die Sperrung Ihres Kontos zu vermeiden.
Zugriff jetzt bestätigen

Der Link führt auf eine Seite, die wir betreiben. Sie zählt nur, was passiert ist, und gibt nichts weiter.

Häufige Fragen

Schadet das dem Betriebsklima?

Der Test sucht Lücken in Prozessen, keine Schuldigen. Ergebnisse gehen aggregiert an die Leitung. Wer im Test hereinfällt, lernt in einer Umgebung ohne Datenverlust und ohne Erpressung.

Unsere Leute klicken sowieso auf alles.

Dann fehlt euch die Zahl, nicht das Problem. Erst Klick-, Eingabe- und Melderate zeigen, ob ihr bessere Filter, eine Schulung oder einen klareren Prozess für dringende Anfragen braucht.

Was ist Vishing genau?

Voice Phishing, also der Angriff über das Telefon. Einer freundlichen Stimme zu widersprechen fällt schwerer als einer Mail, und geklonte Stimmen aus KI-Werkzeugen senken die Hürde weiter.

Bekommen wir die Klickzahlen einzelner Mitarbeitender?

Nein. Das ist der Punkt, an dem eine Kampagne kippt. Ihr bekommt Raten je Abteilung oder Standort, und damit die Information, wo ihr ansetzen müsst.

Was, wenn das Ergebnis schlecht ausfällt?

Dann hat der Test seinen Zweck erfüllt und die Lücke ist gefunden, bevor jemand anders sie nutzt. Meist passen die Prozesse nicht zum Arbeitsalltag. Genau daran arbeiten wir danach mit euch weiter.

Wie geht ihr mit gemeldeten Versuchen um?

Wer meldet, bekommt über die IT eine kurze Rückmeldung, dass die Meldung richtig war. Das ist der billigste Hebel, den es gibt: Melden muss sich lohnen, sonst hört es wieder auf.

Wollt ihr wissen, wie weit jemand bei euch kommt?

Im kostenlosen Erstgespräch klären wir Vektoren, Scope und Grenzen. Danach bekommt ihr ein schriftliches Angebot.