In diesem Leitfaden werden die erforderlichen Schritte zur Implementierung von Security Awareness Training (SAT) in Ihrer Organisation erläutert – für personalisiertes, relevantes und anpassungsfähiges Security Awareness Training im Rahmen von Human Risk Management. SAT bietet umfassendes Security Awareness Training (mit der weltweit größten Content-Bibliothek in mehr als 35 Sprachen), KI-native Defense Agents und Echtzeit-Coaching. Stärken Sie Ihre Abwehrkräfte auf Personalebene und sorgen Sie für echte Verhaltensänderungen bei Ihren Nutzerinnen und Nutzern.
Schritt 1: Nutzerinnen und Nutzer hinzufügen
Fügen Sie zunächst Nutzerinnen und Nutzer zu Ihrer KnowBe4-Konsole hinzu, damit Sie ihnen simulierte Phishing-E-Mails senden und sie für Trainingskampagnen registrieren können. Bevor Sie Nutzerinnen und Nutzer hinzufügen, fügen Sie zuerst alle E-Mail-Domains Ihrer Organisation zu Ihrer KnowBe4-Konsole hinzu. Ausführliche Anweisungen finden Sie im Artikel So fügen Sie Domains hinzu und bestätigen diese.
Methode der Nutzerbereitstellung
Bei der Nutzerbereitstellung handelt es sich um die bevorzugte Methode, um Nutzerinnen und Nutzer mit der KnowBe4-Konsole zu synchronisieren und Ihre Nutzerliste im Zeitverlauf zu pflegen. Zur automatischen Bereitstellung von Nutzerinnen und Nutzern stehen die Google-Nutzerbereitstellung (GUP), die Active Directory-Integration (ADI) oder SCIM zur Verfügung. Ausführliche Anweisungen finden Sie in der Google User Provisioning (GUP)-Anleitung, im Leitfaden für die Konfiguration der Active Directory-Integration (ADI) und im Leitfaden für die SCIM-Konfiguration.
CSV-Import
Wählen Sie diese Methode aus, wenn Sie eine größere Anzahl von Nutzerinnen und Nutzern importieren und weitere Nutzerdaten wie Name, Telefonnummer, Gruppenmitgliedschaften und mehr einbeziehen möchten. Weitere Informationen finden Sie im Artikel So importieren Sie Nutzerinnen und Nutzer mit einer CSV-Datei.
Schritt 2: SSO-Authentifizierung
KnowBe4 unterstützt SAML 2.0. Nutzerinnen und Nutzer können sich daher über den SSO-Anbieter (Single Sign-On) Ihrer Organisation bei KnowBe4 anmelden. Bei Verwendung von SSO müssen Nutzerinnen und Nutzer kein separates Passwort erstellen oder verwenden.
Im Artikel So richten Sie SAML-Single Sign-On (SSO) für die Security Awareness Training-Konsole ein finden Sie ausführliche Anweisungen zum Aktivieren von SAML in Ihren Kontoeinstellungen und zum Abschluss der Einrichtung bei Ihrem SSO-Anbieter.
Schritt 3: Konsole und Content anpassen
Bevor Sie Ihren ersten Phishing-Test oder Ihre erste Trainingskampagne versenden, personalisieren Sie Ihr Konto, damit es dem Sicherheitsprogramm Ihrer Organisation entspricht.
Um Ihr Firmenlogo, Ihre Markenfarbe und mit der Marke versehene Landingpages in Ihre Konsole und den Nutzerbereich einzubinden, lesen Sie unseren Leitfaden zum Nutzerbereich, den Artikel So fügen Sie Ihr Unternehmenslogo, Ihre Logo-URL und Ihre Branding-Farbe zu Ihrer Konsole hinzu und den Leitfaden zu Landingpages, Trainingsbenachrichtigungen und E-Mail-Vorlagen mit Branding.
Sie können außerdem individuelle Phishing-Vorlagen und Trainingsmodule erstellen, die auf Ihre Organisation zugeschnitten sind. Weitere Informationen finden Sie in unserem Leitfaden für die Content-Erstellung.
Schritt 4: E-Mail-Umgebung whitelisten
Bevor Sie einen Baseline Phishing-Test oder eine andere Phishing-Kampagne versenden, setzen Sie die IP-Adressen und Domains von KnowBe4 in Ihrer E-Mail-Umgebung auf die Whitelist. Das Whitelisten sorgt dafür, dass Ihre Phishing-Tests und Trainingsbenachrichtigungen den Posteingang Ihrer Nutzerinnen und Nutzer erreichen, anstatt von Spamfiltern oder Firewall-Schutz blockiert zu werden.
Nutzen Sie unseren Whitelisting-Assistenten Whitelisting-Assistenten (Link wird in einem neuen Fenster geöffnet) oder sehen Sie sich unseren Leitfaden zum Whitelisting an, um KnowBe4 in Ihrer E-Mail-Umgebung auf die Whitelist zu setzen.
Schritt 5: Phish Alert Button (PAB) bereitstellen
Mit dem Phish Alert Button (PAB) können Ihre Nutzerinnen und Nutzer verdächtige E-Mails, einschließlich simulierter Phishing-Tests, mit nur einem Klick direkt an Ihr Sicherheitsteam melden. Das Melden eines simulierten Phishing-Tests zählt auch als erfolgreiche Aktion für Ihre Phishing Security Tests und ist der Trigger für die Meldungsanerkennung im Echtzeit-Coaching (siehe Schritt 11: Echtzeit-Coaching einrichten unten).
Wir empfehlen, den PAB bereitzustellen, bevor Sie im nächsten Schritt Ihren Baseline Phishing-Test durchführen, damit Ihre Nutzerinnen und Nutzer sofort Meldungen vornehmen können. Einrichtungsanweisungen finden Sie in den folgenden Leitfäden:
- Phish Alert Button (PAB)-Produkthandbuch
- Leitfaden zum Phish Alert Button (PAB) in Microsoft Outlook
- Leitfaden zum Phish Alert Button (PAB) für Microsoft 365
- Phish Alert Button (PAB) in Gmail for Google Chrome – Anleitung
- Leitfaden zum Gmail-Add-on Phish Alert Button (PAB)
Schritt 6: Baseline Phishing
Wir empfehlen, allen Nutzerinnen und Nutzern vor dem Start des Security-Awareness-Trainingsprogramms einen Baseline Phishing-Test zu senden. Dieser Test liefert die ersten Kennzahlen.
Weitere Empfehlungen zum Baseline Phishing-Prozess finden Sie in den nachfolgenden Unterabschnitten sowie im Video Baseline Phishing-Kampagne in einer Minute für Klicks.
Vorläufige Testkampagne
Wir empfehlen, vor dem Erstellen der Baseline Phishing-Kampagne mindestens eine Testkampagne mit einer kleinen Gruppe von Nutzerinnen und Nutzern durchzuführen, z. B. Ihrem IT-Team. Weitere Informationen zum Erstellen von Gruppen finden Sie im Leitfaden zur Verwaltung von Nutzerinnen und Nutzern und Gruppen.
Mit dieser vorläufigen Testkampagne kann sichergestellt werden, dass die Whitelist korrekt funktioniert und die E-Mails durch Ihre Spamfilter und Ihre Firewall gelangen.
Außerdem können Sie mit dieser vorläufigen Kampagne sicherstellen, dass Klicks und andere Phishing-Test-Fehler in Ihrem Konto getrackt werden. Klicken Sie auf den simulierten Phishing-Link in der Test-E-Mail, um sicherzustellen, dass solche Fehler in Ihrem Konto getrackt werden. Weitere Informationen erhalten Sie im Artikel So erstellen und verwalten Sie Phishing-Kampagnen oder im Artikel So überwachen und prüfen Sie Phishing-Kampagnen.
Ermitteln der Baseline
Nachdem Sie anhand der vorläufigen Phishing-Testkampagne die korrekte Funktionsweise geprüft haben, können Sie eine Baseline Phishing-Testkampagne für alle Nutzerinnen und Nutzer erstellen. Dieser Test gibt Aufschluss über den anfänglichen Phish-prone Percentage Ihrer Organisation. Der anfängliche Phish-prone Percentage ist Ihr Ausgangspunkt. Durch einen Vergleich des ursprünglichen Phish-prone Percentage mit späteren Werten können Sie den Erfolg Ihres Security Awareness Trainings zu einem späteren Zeitpunkt ermitteln.
Die empfohlenen Einstellungen beim Einrichten einer Baseline Phishing-Kampagne finden Sie hier: Best-Practices-Leitfaden: Einrichten eines Baseline-Tests oder im Artikel Empfehlungen für Baseline-Testvorlagen.
Senden eines Baseline Phishing-Tests an Ihr IT-Team
Wir empfehlen außerdem, zwei Baseline Phishing-Tests durchzuführen: einen für Ihr IT-Team bzw. den Helpdesk und zu einem späteren Zeitpunkt einen für die übrigen Mitarbeitenden. Auf diese Weise sind die Mitarbeitenden des IT-Teams und Helpdesks über den Test informiert, wenn die Meldungen der anderen Mitarbeitenden zu verdächtigen E-Mails eingehen. Außerdem können IT-Team/Helpdesk so ebenfalls am Baseline-Assessment teilnehmen. Darüber hinaus können Sie so feststellen, ob unsere E-Mail-Server ordnungsgemäß der Whitelist hinzugefügt werden, sodass die E-Mails des Baseline Phishing-Tests fehlerfrei versendet werden können.
Schritt 7: Konfigurieren der AIDA-Orchestrierung
Aktivieren Sie die AIDA-Orchestrierung in Ihrer KnowBe4-Konsole, um Phishing-Simulationen und Trainingskampagnen zu automatisieren. Die AIDA-Orchestrierung optimiert Ihr Security Awareness Program durch die intelligente Verwaltung der Zustellung von Phishing-Tests und unterstützendem Training ohne manuelle Kampagneneinrichtung. Weitere Informationen finden Sie im Leitfaden zur AIDA-Orchestrierung und im Artikel AIDA-Orchestrierung – Technische Vorschau.
Schritt 8: Nutzerinnen und Nutzer schulen
Für Ihre erste Security-Awareness-Trainingskampagne empfehlen wir Ihnen, zunächst alle Nutzerinnen und Nutzer für das 45-minütige KnowBe4 Security Awareness Training oder einen ähnlich umfassenden Kurs zu registrieren. Weitere Informationen zum verfügbaren Training Content finden Sie im Leitfaden zu ModStore und Bibliothek.
Die empfohlenen Einstellungen beim Einrichten Ihrer ersten Trainingskampagne finden Sie hier: Best-Practices-Leitfaden: So erstellen Sie Ihre erste Trainingskampagne.
ModStore – Auswahl von Content für die erste Trainingskampagne
Durchsuchen Sie den Leitfaden zu ModStore und Bibliothek, um geeignete Inhalte für Ihre erste Trainingskampagne auszuwählen.
Trainingskampagne erstellen
Trainingskampagnen können Sie in Ihrer KnowBe4-Konsole auf der Registerkarte Training erstellen. Wählen Sie dann oben rechts auf der Seite + Trainingskampagne erstellen aus. Nach Auswahl dieser Schaltfläche wird die Seite Neue Trainingskampagne erstellen angezeigt.
AIDA-Auffrischungsübungen aktivieren
Aktivieren Sie beim Erstellen Ihrer Trainingskampagne AIDA-Auffrischungsübungen, um Ihr Security Awareness Training teilweise zu automatisieren. Auffrischungsübungen sind für Videomodule verfügbar. Nutzerinnen und Nutzer müssen einige wenige Quizfragen zu den Schlüsselkonzepten aus aktuellen Trainingsmodulen beantworten. Weitere Informationen finden Sie im Artikel Erste Schritte mit AIDA.
Schritt 9: Kontinuierliche Phishing-Kampagnen
Die Durchführung kontinuierlicher Phishing-Kampagnen ist wichtig, um das Problem von Phishing und Social Engineering in Ihrer Organisation in den Griff zu bekommen.
Phishing-Kampagnen mit der AIDA-Orchestrierung automatisieren
Aktivieren Sie die AIDA-Orchestrierung in Ihrer KnowBe4-Konsole, um die Verwaltung von Phishing-Kampagnen zu optimieren. Sie können dadurch die Erstellung und Zustellung von kontinuierlichen Phishing-Simulationen automatisieren. Weitere Informationen finden Sie im Leitfaden zur AIDA-Orchestrierung und im Artikel AIDA-Orchestrierung – Technische Vorschau.
Kontinuierliche Phishing-Kampagnen manuell erstellen und verwalten
Wenn Sie Ihre Phishing-Kampagnen manuell erstellen und verwalten möchten, senden Sie am besten jeden Monat einen Phishing-Test an alle Nutzerinnen und Nutzer. Sie können beispielsweise eine monatliche Phishing-Kampagne mit folgenden Kriterien erstellen:
- Nehmen Sie mehrere E-Mail-Kategorien und unterschiedliche Phishing-Tests auf.
- Versenden Sie die E-Mails über einen längeren Zeitraum, z. B. eine Woche. Dann wissen Nutzerinnen und Nutzer nicht, wann sie einen Phishing-Test erhalten.
- Fügen Sie Nutzerinnen und Nutzer, die den Phishing-Test nicht bestehen, zu einer Gruppe hinzu, die unterstützendes Training erhalten soll.
Neben den monatlichen Phishing-Tests für alle Nutzerinnen und Nutzer sollten Sie zusätzliche Tests für Abteilungen oder Mitarbeitende mit hohem Risiko einrichten, d. h. für alle, die mit höherer Wahrscheinlichkeit Phishing-Angriffen ausgesetzt sind.
Wenn Sie erfahren möchten, welche Abteilungen oder Mitarbeitenden dem höchsten Risiko ausgesetzt sind, lesen Sie unseren Leitfaden zu SmartRisk™-Engine und Risk Score.
Weitere Informationen zum Erstellen und Anpassen von Phishing-Kampagnen finden Sie in den folgenden Artikeln:
- So erstellen und verwalten Sie Phishing-Kampagnen
- So erstellen und bearbeiten Sie E-Mail-Vorlagen und Landingpages
- Leitfaden zu Platzhaltern
- Anwendungsbeispiele für Platzhalter
Schritt 10: Unterstützendes und kontinuierliches Training
Unterstützendes und kontinuierliches Training mit der AIDA-Orchestrierung automatisieren
Aktivieren Sie die AIDA-Orchestrierung in Ihrer KnowBe4-Konsole für eine optimale Verwaltung von Kampagnen. Wir empfehlen dieses Vorgehen, da dann sowohl unterstützende als auch kontinuierliche Trainingskampagnen automatisiert werden. Weitere Informationen finden Sie im Leitfaden zur AIDA-Orchestrierung und im Artikel AIDA-Orchestrierung – Technische Vorschau.
Hinweis: Wenn Sie die AIDA-Orchestrierung nicht aktivieren möchten, können Sie den Agent für unterstützendes Training manuell einrichten. Ausführliche Schritte zur Konfiguration sowie Anweisungen zur Verwaltung finden Sie im Leitfaden zum automatisierten Training mit AIDA. Eine umfassende schrittweise Anleitung zu den Funktionen für automatisiertes Training mit AIDA finden Sie in diesem Video.
Unterstützendes und kontinuierliches Training manuell konfigurieren
Im Folgenden finden Sie unsere Empfehlungen für die manuelle Konfiguration von unterstützendem und kontinuierlichem Security Awareness Training in Organisationen:
- Erstellen Sie eine Gruppe für unterstützendes Training und eine unterstützende Trainingskampagne. Weitere Informationen zu unterstützendem Training finden Sie im Artikel So richten Sie eine unterstützende Trainingskampagne ein oder im Video Unterstützende Trainingskampagnen.
- Schulen Sie bestimmte Gruppen oder Mitarbeitende mithilfe von rollenbasierten Trainings und anderen Spezialkursen. Durchsuchen Sie den ModStore nach den gewünschten Kursen. Weitere Informationen hierzu finden Sie im Leitfaden zu ModStore und Bibliothek.
- Richten Sie eine „Tipps und Tricks für Ihre Sicherheit“-Mitteilungen ein, um Sie an den Nutzerbereich Ihrer Nutzerinnen und Nutzer zu senden. Weiter Informationen finden Sie im Artikel Übersicht über die Mitteilungskategorie Tipps und Tricks für Ihre Sicherheit.
- Um Nutzerinnen und Nutzer auf dem Laufenden zu halten und vor den neuesten Phishing- und Social-Engineering-Betrügereien zu schützen, können Sie eine „Scam der Woche“-Mitteilung einrichten und an Ihre Nutzerinnen und Nutzer versenden. Weitere Informationen finden Sie im Artikel Übersicht über den „Scam der Woche“-Newsletter.
Schritt 11: Echtzeit-Coaching einrichten
Echtzeit-Coaching (ehemals SecurityCoach) schult Ihre Nutzerinnen und Nutzer in Echtzeit zu ihrem Verhalten mithilfe von SecurityTips, basierend auf Ereignissen aus Ihrer KnowBe4 Security Awareness Training (SAT)-Konsole und, mit Ihrem SAT Advanced-Abonnement, Ihren integrierten externen Sicherheitsanbietern.
Bei SAT Advanced umfasst Echtzeit-Coaching Folgendes:
- Coaching zu KSAT-Ereignissen, z. B. Phishing-Testfehler und -Meldungen, einschließlich der Anerkennung, wenn eine Person einen simulierten Phishing-Test meldet.
- Echtzeit-Übermittlung über Slack, Microsoft Teams, Google Chat oder E-Mail.
- Verknüpfungen mit externen Sicherheitsanbietern, die Coaching-Informationen und Ihren Risk Score direkt speisen und Ihnen so ein umfassenderes Bild des Nutzerrisikos auf Basis realer Signale aus Ihrer bestehenden Sicherheitsinfrastruktur ermöglichen.
Wenn Sie die AIDA-Orchestrierung verwenden, können Sie AIDA dieses Coaching überlassen. Aktivieren Sie den Umschalter Von AIDA empfohlene Echtzeit-Coaching auf der Unterregisterkarte Unterstützendes Training. Nach einem Phishing-Testfehler überprüft AIDA die bisherigen Leistungen der Person und entscheidet, ob Echtzeit-Coaching gesendet oder unterstützendes Training zugewiesen wird. Wenn AIDA ein Coaching sendet, erhält die Person einen SecurityTip, der die Social Engineering Indikatoren (SEI) bzw. Warnsignale anzeigt, die im Phishing-Test übersehen wurden. Weitere Informationen finden Sie in unserem Leitfaden zur AIDA-Orchestrierung und in unserem Artikel Echtzeit-Coaching mit Social Engineering Indikatoren (SEI).
Als Einstieg empfehlen wir Ihnen unseren Artikel Übersicht zum Echtzeit-Coaching und die Echtzeit-Coaching-Schnellstartanleitung. Für die Verknüpfung Ihres externen Sicherheitsanbieters lesen Sie unsere Leitfäden für die Anbieterintegration. Weitere Informationen darüber, wie Echtzeit-Coaching-Ereignisse Ihren Risk Score beeinflussen, finden Sie im Abschnitt Sicherheitstypen in unserem Leitfaden zu SmartRisk™-Engine und Risk Score.
Weitere Ressourcen
Weitere Möglichkeiten zum Aufbau und zur Weiterentwicklung Ihres Security Awareness Program finden Sie in den folgenden Ressourcen:
- Best-Practice-Leitfaden: So integrieren Sie KnowBe4 in Ihre Organisation. Hier finden Sie unsere wichtigsten Empfehlungen für die organisationsweite Einführung von KnowBe4.
- Leitfaden zum Automated Security Awareness Program (ASAP) zur Erstellung einer individuellen Aufgabenliste für den Aufbau einer ausgereiften Sicherheitskultur.
- Leitfaden zur KnowBe4-Akademie bietet Zugriff auf Selbstlernkurse und Lernpfade für Administratorinnen und Administratoren.
- Leitfaden zur KnowBe4-Community, um mit anderen Administratorinnen und Administratoren in Kontakt zu treten, Ideen auszutauschen und Produktaktualisierungen zu erhalten.