Wir sprechen eure Mitarbeitenden so an, wie echte Angreifer es tun: per E-Mail, am Telefon, mit präparierten Datenträgern und an der Tür.
Die Mail hat Filter und Gateway passiert.
Das Postfach hat sie geladen.
Jemand hat den Link aufgerufen.
Auf der Maske wurden Zugangsdaten getippt.
Der Versuch ging an die IT. Die Rate soll steigen.
Jede Stufe wird technisch erfasst und nach Abteilung oder Standort ausgewertet, nicht nach Person.
Texte, Domains und Absender passend zu eurer Sprache und Tool-Landschaft.
Anrufe als Support, Dienstleister oder Chef. Mit Protokoll, was preisgegeben wurde.
Präparierte Sticks werden platziert und technisch getrackt.
Elektriker, Reinigungskraft, Stadtwerke, Bewerber, Lieferdienst. Rollen, denen im Alltag kaum jemand widerspricht.
Auswertung je Vektor: Phishing, Vishing, Baiting, Zutritt vor Ort
Risikobewertung und Priorisierung der Befunde
Sofortmaßnahmen wie ein Melde-Button im Mailclient, dazu längerfristige Schritte
Belegmaterial für Audits und Management-Reviews, etwa ISO 27001, NIS2 oder TISAX
Wir liefern den Test und den technischen Nachweis. Rechtsberatung, Zertifizierung und Meldungen an Behörden gehören nicht dazu.
Ziele, Vektoren, Zeitraum und Grenzen. HR und Betriebsrat sitzen mit am Tisch.
Szenarien, Domains und Absender werden auf eure Organisation zugeschnitten, Tracking und Landingpages aufgesetzt.
Die Kampagne läuft, Ereignisse werden erfasst. Ein Ansprechpartner bei euch weiß Bescheid und kann jederzeit abbrechen.
Raten je Stufe und Bereich, Befunde, Empfehlungen, Vergleich zur letzten Runde.
Gespräch mit der Leitung und, wenn ihr wollt, mit den getesteten Teams.
Einmal im Jahr ein tiefer Test mit mehreren Vektoren, dazwischen kleinere Phishing-Simulationen. Die Melderate über mehrere Runden zeigt, ob eure Maßnahmen wirken. Eine einzelne Kampagne bleibt eine Momentaufnahme.
Ein Anruf sammelt Informationen, eine darauf zugeschnittene Mail nutzt sie, und parallel steht jemand mit Warnweste an der Tür. Diese Kombination zeigt die Übergänge zwischen Mensch, Technik und Gebäude. Zum Beispiel, ob derselbe Mitarbeiter, der dem Techniker am Telefon vertraut, ihm später auch den Serverraum aufschließt.
Texte, Domains und Aufhänger orientieren sich an echten Kampagnen, nicht an Demo-Spam.
Klick-, Eingabe-, Melde- und Weiterleitungsraten, anonymisiert und trotzdem auswertbar.
Wir arbeiten an Strukturen, nicht gegen Personen. Niemand wird öffentlich vorgeführt.
Berichte, die in Audits, Management-Reviews und für Regulatorik verwendet werden können.
Der Link führt auf eine Seite, die wir betreiben. Sie zählt nur, was passiert ist, und gibt nichts weiter.
Der Test sucht Lücken in Prozessen, keine Schuldigen. Ergebnisse gehen aggregiert an die Leitung. Wer im Test hereinfällt, lernt in einer Umgebung ohne Datenverlust und ohne Erpressung.
Dann fehlt euch die Zahl, nicht das Problem. Erst Klick-, Eingabe- und Melderate zeigen, ob ihr bessere Filter, eine Schulung oder einen klareren Prozess für dringende Anfragen braucht.
Voice Phishing, also der Angriff über das Telefon. Einer freundlichen Stimme zu widersprechen fällt schwerer als einer Mail, und geklonte Stimmen aus KI-Werkzeugen senken die Hürde weiter.
Nein. Das ist der Punkt, an dem eine Kampagne kippt. Ihr bekommt Raten je Abteilung oder Standort, und damit die Information, wo ihr ansetzen müsst.
Dann hat der Test seinen Zweck erfüllt und die Lücke ist gefunden, bevor jemand anders sie nutzt. Meist passen die Prozesse nicht zum Arbeitsalltag. Genau daran arbeiten wir danach mit euch weiter.
Wer meldet, bekommt über die IT eine kurze Rückmeldung, dass die Meldung richtig war. Das ist der billigste Hebel, den es gibt: Melden muss sich lohnen, sonst hört es wieder auf.
Im kostenlosen Erstgespräch klären wir Vektoren, Scope und Grenzen. Danach bekommt ihr ein schriftliches Angebot.