DEF.S3C ist seit 3. August 2026 offiziell am Markt — Vollbetrieb seit September. Erstgespräch vereinbaren
Akuter Vorfall? | News | Kontakt |
Security Awareness

Der Moment der Entscheidung.

Technik lässt sich patchen, Menschen nicht. Wir trainieren die Entscheidung im Moment des Angriffs - messbar, wiederholbar und ohne jemanden vorzuführen.

Phishing-SimulationenSocial Engineering und CEO-FraudMulti-Faktor-AuthentifizierungClean-Desk-Regeln
Kurzfassung
  • Die Frage, die beantwortet wirdWie entscheiden Ihre Leute im Moment eines echten Angriffs - und melden sie ihn?
  • Warum das zähltDie Meldequote ist die aussagekräftigste Kennzahl überhaupt: Ein gemeldeter Angriff ist ein abgewehrter Angriff.
  • Was Sie danach habenEine Ausgangsmessung, eine kurze Schulung an echten Fällen und einen Vergleichswert nach der zweiten Runde.
Kurz erklärtAlle Grundlagen
Was ist Phishing?

Eine gefälschte Nachricht, die Sie zu einer Handlung bringen soll – meist auf einen Link klicken und Zugangsdaten eingeben. Moderne Varianten sind sprachlich einwandfrei und nehmen Bezug auf echte Vorgänge in Ihrem Haus.

CEO-Fraud

Eine angebliche Nachricht der Geschäftsführung mit der dringenden Bitte um eine Überweisung, oft verbunden mit der Bitte um Vertraulichkeit. Genau diese Kombination aus Eile und Geheimhaltung ist das Erkennungsmerkmal.

Was ist eine Simulation?

Wir verschicken selbst eine harmlose, aber realistische Phishing-Mail an Ihr Team. Niemand kommt zu Schaden, nichts wird installiert. Gemessen wird, wie viele klicken – und wie viele es melden.

Warum die Meldequote zählt

Ein gemeldeter Angriff ist ein abgewehrter Angriff. Deshalb ist die wichtigste Zahl nicht, wie wenige klicken, sondern wie viele Bescheid sagen. Ausgewertet wird immer anonym, nie namentlich.

Smishing und Vishing

Dieselbe Masche wie Phishing, nur über einen anderen Kanal: per SMS oder Messenger (Smishing) und per Anruf (Vishing). Beides wirkt oft besser als eine E-Mail, weil niemand damit rechnet – und weil ein Anruf Druck aufbaut, dem man sich schlechter entzieht als einer Nachricht, die man auch einfach liegen lassen könnte.

Der Meldeweg

Die eine Adresse oder Nummer, an die jeder einen Verdacht schicken kann, ohne vorher zu überlegen, ob er zuständig ist. Er muss bekannt, erreichbar und folgenlos sein: Wer eine harmlose Mail meldet, darf dafür keinen Spott ernten. Ein Betrieb ohne funktionierenden Meldeweg erfährt von einem Angriff erst, wenn er schon läuft.

Worum es geht

Der Moment der Entscheidung.

Awareness-Videos zum Abhaken ändern nichts. Was wirkt, ist ein echter Versuch, gefolgt von einer Erklärung, die niemanden bloßstellt. Ergebnisse gehen an die Leitung als Kennzahl, nie als Namensliste.

  • Auswertung als Kennzahl, nicht als Namensliste
  • Schulungsunterlagen zum Behalten
  • Vergleichswert nach der zweiten Runde
  • Vorlage für interne Regeln
Symbolgrafik: Der Moment der Entscheidung.
Vorgehen

Wie wir dabei arbeiten.

01

Ausgangsmessung

Eine realistische Simulation, abgestimmt auf Ihre Branche und Ihre Abläufe.

02

Schulung

Kurz, konkret, an den echten Fällen aus der Messung - vor Ort oder remote.

03

Wiederholung

Zweite Simulation nach einigen Wochen. Erst der Vergleich zeigt, ob es gewirkt hat.

04

Verankerung

Kurze Regeln, die im Alltag haltbar sind, statt einer Richtlinie, die niemand liest.

Im Detail

Wie das konkret aussieht.

Kein Verkaufstext, sondern das, was wir tatsächlich tun - mit den Techniken und Werkzeugen dahinter.

01

Wie eine Simulation aufgebaut ist

Eine Testmail mit Rechtschreibfehlern erkennt jeder. Sie erzeugt ein schönes Ergebnis und keinen Lerneffekt.

Wir bauen die Szenarien auf Ihrer realen Situation auf: eine angebliche Nachricht Ihres tatsächlich eingesetzten Dokumentensystems, eine Terminverschiebung mit Bezug auf ein laufendes Projekt, eine Rechnung eines Lieferanten, mit dem Sie wirklich arbeiten.

Die dafür nötigen Informationen stammen aus derselben öffentlichen Recherche, die auch ein Angreifer anstellen würde - nicht aus internen Unterlagen.

Vor der ersten Nachricht steht die Abstimmung. Eine Simulation berührt Mitbestimmung und Datenschutz, deshalb klären wir vorab mit Personalvertretung und Datenschutzbeauftragten, was erhoben wird und was ausdrücklich nicht. Ebenso legen wir fest, was tabu ist: Wir arbeiten nicht mit gefälschten Kündigungen, nicht mit erfundenen Todesfällen und nicht mit angeblichen Gehaltskürzungen. Solche Szenarien erzeugen hohe Klickraten und beschädigtes Vertrauen – der Lerneffekt ist null.

Wirksam wird das Ganze erst über mehrere Wellen. Eine einzelne Aussendung liefert eine Momentaufnahme und sonst wenig. Wir arbeiten deshalb mit drei bis vier Wellen über ein Jahr und steigendem Schwierigkeitsgrad: von der erkennbaren Massennachricht bis zum gezielten Schreiben, das auf Namen, Rolle und eine laufende Ausschreibung Bezug nimmt. Erst der Verlauf zeigt, ob sich etwas verändert hat.

Realistisch heißt: so gut, dass ein Teil der Belegschaft darauf hereinfällt. Genau das ist der Zweck.
Wie eine Simulation aufgebaut ist
02

Gemessen wird mehrstufig

Wer klickt, ist die bekannte Zahl. Wer meldet, ist die wichtigere.

Erfasst wird, wer die Nachricht öffnet, wer den Link anklickt, wer auf der nachgebauten Anmeldeseite tatsächlich Daten eingibt - und wer den Vorfall meldet.

Die Auswertung erfolgt ausschließlich aggregiert. Wer hereinfällt, bekommt eine sachliche, private Rückmeldung mit der Erklärung, woran die Nachricht erkennbar gewesen wäre. An die Leitung geht eine Kennzahl, niemals eine Namensliste.

Die aussagekräftigste Kennzahl ist die Zeit bis zur ersten Meldung. Eine Belegschaft, in der jemand nach vier Minuten Bescheid gibt, ist wesentlich besser aufgestellt als eine mit niedriger Klickrate und keiner einzigen Rückmeldung – denn im Ernstfall entscheidet nicht, ob jemand klickt, sondern wie schnell die IT davon erfährt. Wir messen deshalb Meldequote und Meldedauer gleichrangig zur Klickrate.

Genauso wichtig ist, was die Zahlen nicht sind: kein Instrument der Leistungsbeurteilung. Wir liefern keine Rangliste, keine Namen an Vorgesetzte und keine Auswertung nach Abteilungen, die so klein sind, dass sich Einzelne daraus ablesen lassen. Sobald eine Simulation als Kontrolle wahrgenommen wird, sinkt die Meldebereitschaft – und damit genau der Wert, auf den es ankommt.

Technische Vertiefung

Ergänzend simulieren wir auf Wunsch Vishing-Anrufe: ein angeblicher Mitarbeiter der IT-Abteilung, der bei der Einrichtung hilft und dabei ein Passwort oder einen MFA-Code erfragt. Diese Variante wird relevanter, seit reine Passwort-Angriffe durch Zwei-Faktor-Anmeldung erschwert sind.

Keine Namensliste an Vorgesetzte. Alles andere zerstört die Bereitschaft, künftige Vorfälle zu melden.
Gemessen wird mehrstufig
03

Schulung, die im Alltag hält

Aus der Messung entsteht eine Handvoll Regeln - nicht eine Liste abstrakter Warnzeichen.

Der Schulungsteil bleibt bewusst kurz und arbeitet mit den Fällen aus Ihrer eigenen Messung. Ergebnis ist etwa: Zahlungsanweisungen per E-Mail werden grundsätzlich über einen zweiten Kanal bestätigt, unabhängig davon, wer sie schickt.

Damit das trägt, muss die Geschäftsführung diese Regel einmal ausdrücklich aussprechen. Sonst traut sich niemand die Rückfrage. Diesen Punkt bereiten wir mit vor.

Das Format richtet sich nach dem Publikum. In Betrieben sind 45 bis 60 Minuten in Präsenz der Regelfall, aufgeteilt nach Bereichen, weil Buchhaltung und Produktion unterschiedliche Angriffe sehen. In Schulen arbeiten wir in Einzelstunden pro Klasse, altersgerecht und mit Fällen aus dem Alltag der Schüler. Für verteilte Teams gibt es eine gekürzte Online-Fassung – die ersetzt den Präsenztermin nicht, hält aber den Abstand zwischen zwei Terminen überbrückbar.

Damit es nicht nach einem Jahr verpufft, gehört die Wiederholung dazu: eine kurze Auffrischung im Jahresabstand und eine Einheit für neue Mitarbeiter im Onboarding. Der zweite Punkt wird fast immer übersehen – ein Betrieb mit zehn Prozent Fluktuation hat nach drei Jahren ein Drittel der Belegschaft, das die Schulung nie gesehen hat, während die Kennzahl im Bericht weiterhin gut aussieht.

Ohne Rückendeckung von oben bleibt jede Awareness-Regel wirkungslos.
Schulung, die im Alltag hält
Umfang & Abgrenzung

Was drin ist - und was ausdrücklich nicht.

Damit Sie vor der Beauftragung wissen, worauf Sie sich einlassen. Der genaue Zuschnitt entsteht im Erstgespräch.

Typischer Umfang

Eine Phishing-Simulation plus Schulung, wahlweise für die gesamte Belegschaft oder eine ausgewählte Gruppe.

Dauer

Simulation und Auswertung innerhalb von zwei Wochen, Schulung als Halbtag vor Ort oder als zwei kürzere Online-Einheiten.

Voraussetzung

Abstimmung mit der Geschäftsführung und - wo vorhanden - dem Betriebsrat, sowie eine Liste der zu adressierenden Postfächer.

Nicht enthalten

Keine namentliche Auswertung, keine Weitergabe von Einzelergebnissen an Vorgesetzte, keine dauerhafte Überwachung des Mailverkehrs.

Awareness senkt die Wahrscheinlichkeit, ersetzt aber keine technischen Schutzmaßnahmen. Wer keine Zwei-Faktor-Anmeldung hat, gewinnt mit Schulung allein wenig.

Häufige Fragen

Was Kunden vorher wissen wollen.

Nein. Ergebnisse gehen ausschließlich als aggregierte Kennzahl an die Leitung. Wer auf eine Simulation hereinfällt, erhält eine private, freundliche Rückmeldung - keine Liste geht an Vorgesetzte.

Gerade dort. Kleinere Einrichtungen haben oft weniger technische Schutzmaßnahmen, weshalb die Awareness der Beteiligten umso mehr zählt.

So realistisch wie das, was tatsächlich in Ihrem Postfach landet - orientiert an aktuellen Betrugsmaschen, nicht an generischen Test-Mails, die man auf den ersten Blick erkennt.

Nein. Wirkung zeigt sich erst im Vergleich einer zweiten Simulation nach einigen Wochen - deshalb ist die Wiederholung fester Bestandteil, nicht optional.

Eine Phishing-Simulation ist eine Verarbeitung personenbezogener Daten und berührt die Leistungskontrolle – deshalb binden wir Personalvertretung und Datenschutzbeauftragte vor der ersten Nachricht ein, nicht danach. Wir stellen dafür eine Beschreibung bereit, welche Daten erhoben werden, wie lange sie bestehen bleiben und wer sie sieht. In Betrieben mit Betriebsrat ist eine Betriebsvereinbarung der übliche und sauberste Weg.

Ja. Sie erhalten eine Bestätigung über die durchgeführte Schulung mit Datum, Inhalten, Dauer und Teilnehmerzahl – in einer Form, die als Nachweis gegenüber Auditoren, Versicherungen oder im Rahmen einer Zertifizierung verwendbar ist. Auf Wunsch zusätzlich eine namentliche Teilnahmeliste, sofern Ihre Personalvertretung dem zustimmt.

Weitere Leistungen

Was oft dazugehört.

Symbolgrafik zur Leistung Physischer Pentest (Red Team)
Physischer Pentest (Red Team)

Wir stehen im Serverraum.

Wir verschaffen uns Zutritt zu Ihrem Gebäude - mit denselben Mitteln wie ein echter Angreifer, aber mit Ihrer Unterschrift in der Tasche und einem Foto als Beleg.

Tailgating & Piggybacking · Lock Picking & Loiding · Under-the-Door-Tool · REX-Bypass · RFID-Kloning (125 kHz HID Prox/EM4100 und 13,56 MHz) · Pretexting · Alarm- und Kameraumgehung · Dumpster Diving · Rogue Devices (Raspberry Pi, LAN Turtle, USB-Drops)
Symbolgrafik zur Leistung IT / Cyber Pentest
IT / Cyber Pentest

Von außen wie ein Fremder.

Wir greifen Ihre Systeme kontrolliert an: von außen wie ein Unbekannter, von innen wie ein Mitarbeiter, dessen Zugang bereits in falschen Händen ist.

Extern und intern · Web-Applikationen & APIs · Netzwerk · WLAN und Perimeter · Vorgehen nach OWASP und PTES · Bewertung nach CVSS · Black-, Grey- und White-Box
Symbolgrafik zur Leistung OSINT
OSINT

Was ohnehin schon offenliegt.

Wir tragen zusammen, was über Ihr Unternehmen frei auffindbar ist, bevor es jemand anderer tut. Vollständig passiv - Ihre Systeme fassen wir dabei nicht an.

Leaks und Dark Web · Shodan & Censys · Google Dorking · vergessene Subdomains · Fußabdruck einzelner Mitarbeiter · Metadaten veröffentlichter Dateien · Marken- und Domain-Missbrauch
Akuter Vorfall

Läuft es gerade schief? Dann rufen Sie an, nicht später.

Eine Lösegeldforderung am Bildschirm, ein Postfach, das plötzlich weiterleitet, ein Zugang, den niemand angelegt hat: In den ersten Stunden entscheidet sich, wie teuer der Vorfall wird.

SofortLagebild am Telefon, noch bevor jemand vor Ort ist
Erste StundenAusbreitung stoppen, ohne Spuren zu zerstören
Am selben TagBeweise und Zeitachse sichern
DanachGeordneter Wiederanlauf statt Improvisation

Damit Sie wissen, woran Sie sind: DEF.S3C betreibt kein 24/7-SOC und keine dauerhafte Überwachung. Wir leisten Erstreaktion und Aufarbeitung innerhalb vereinbarter Zeitfenster.

+43 660 6136 415 Direkt bei Arian Schön. Kein Callcenter, keine Ticketnummer. Jetzt anrufen Per WhatsApp melden [email protected]