Antworten auf Ihre Fragen
Hier finden Sie kompakte Informationen zu tutoolio, unseren Lösungen und häufigen Themen rund um Nutzung, Inhalte und Support.
Themen
Auf welchen KI-Modellen basieren unsere KI-Anwendungen?
Unsere KI-Funktionen greifen über DeutschlandGPT auf aktuelle, leistungsfähige Large Language Models (LLM) zu. Dazu gehören unter anderem Modelle aus der ChatGPT-Familie und weitere führende KI-Systeme.
Da sich der Markt rasant entwickelt, passen wir die genutzten Modelle regelmäßig an. Immer mit dem Ziel, Qualität, Sicherheit und Performance laufend zu verbessern. Wichtig: Unabhängig vom konkreten Modell bleiben unsere didaktischen Leitplanken, Compliance-Vorgaben und Datenschutzstandards gleich streng.
Besteht durch die Simulation ein Risiko für meine IT oder Daten?
Nein. PEARL ist eine absolut sichere Umgebung. Es wird keine echte Schadsoftware versendet und es findet kein Abfluss von sensiblen Daten an externe Server statt. Die Simulation dient ausschließlich der Messung und Schulung des Sicherheitsbewusstseins.
Ersetzt PEARL Schulungen?
Nein. PEARL ist die ideale Ergänzung zu theoretischem Wissen. Während Kurse das Fundament legen, bietet PEARL das notwendige Verhaltenstraining in der Praxis. Erst die Kombination aus Wissen und regelmäßiger Anwendung schafft eine echte „Human Firewall“.
Für wen ist PEARL besonders relevant?
PEARL ist unverzichtbar für Organisationen mit erhöhtem Cyber-Risiko oder strengen Haftungsanforderungen (z. B. durch NIS2 oder ISO 27001). Es hilft Geschäftsführungen und IT-Verantwortlichen, ihrer Sorgfaltspflicht nachzukommen und das Risiko kostspieliger Sicherheitsvorfälle massiv zu senken.
Gibt es Sofort‑Lerneffekte nach Fehlklicks (Mikrolernen)?
Ja. Nach einer kritischen Interaktion landen Mitarbeitende auf einer Aufklärungsseite mit konkreten Hinweisen („Was war verdächtig? Wie erkenne ich das künftig?“). Dieses Mikrolernen im Moment der Interaktion erhöht nachweislich die Erkennungsrate.
Ich möchte keine neue Software, aber trotzdem Phishing-Simulationen durchführen. Geht das?
Wir übernehmen auf Wunsch die gesamte Planung, Durchführung und Dokumentation der Phishing-Simulationen und Awareness-Schulungen in Ihrem Unternehmen (Full Manged Service).
Ist PEARL DSGVO-konform?
Ja. PEARL wurde nach dem Prinzip „Privacy by Design“ entwickelt. Es findet keine personenbezogene Leistungsüberwachung statt, die Daten werden zweckgebunden verarbeitet und das Hosting erfolgt ausschließlich auf zertifizierten EU-Servern. Das System ist darauf ausgelegt, die Akzeptanz von Betriebsräten zu fördern.
Ist PEARL ein separates Tool, das installiert werden muss?
Nein. PEARL ist vollständig in die Awareness-Zentrale integriert. Das bedeutet für Sie: Ein zentrales Login, ein gemeinsames Reporting und eine nahtlose Verknüpfung mit den Lerninhalten im LMS – ohne zusätzlichen IT-Implementierungsaufwand.
Können Phishing-Szenarien an Abteilungen und Rollen angepasst werden?
Ja. Phishing-Kampagnen lassen sich zielgruppenspezifisch planen (z. B. Finance, HR, IT, Vertrieb, Management). So trainieren Sie abteilungsspezifische Risiken.
Was passiert konkret, wenn ein Mitarbeitender in einer Phishing-Simulation auf einen Link klickt?
In diesem Moment greift der „Teachable Moment“: Statt einer Fehlermeldung erscheint eine didaktisch aufbereitete Landingpage. Diese erklärt sofort, an welchen Merkmalen die E-Mail als Phishing hätte erkannt werden können. Der Lerneffekt ist durch den unmittelbaren zeitlichen Bezug besonders hoch.
Was unterscheidet PEARL von klassischen Phishing-Tests?
Klassische Tests beschränken sich oft auf das bloße Zählen von Fehlern. PEARL hingegen koppelt die Simulation direkt mit dem Lernprozess: Werden verdächtige Merkmale übersehen, erfolgt die Aufklärung sofort. Das Ziel ist nicht die Kontrolle, sondern die nachhaltige Verhaltensänderung durch direktes Feedback.
Welche Kennzahlen liefert PEARL für das Sicherheitsmanagement?
PEARL liefert ein detailliertes Dashboard mit Klickraten, Melderaten (wie viele Mitarbeitende haben den Angriff aktiv gemeldet?) und Erkennungsraten. Langzeittrends machen sichtbar, wie die Widerstandsfähigkeit der Organisation über Monate hinweg kontinuierlich steigt.
Welche Phishing-Arten deckt das Tool ab?
Das Phishing‑Simulations‑Tool von TUTOOLIO bildet alle gängigen Phishing‑Arten realistisch ab: Massen‑Phishing (breit gestreute Kampagnen), Spear‑Phishing (gezielte, personalisierte Angriffe), Whaling/CEO‑Fraud (Angriffe auf Führungskräfte und Finance), Clone‑Phishing (kopierte Original‑Mails mit manipulierten Links/Anhängen) sowie Pharming (Umleitung auf gefälschte Websites).
Welche Social-Engineering-Methoden können mit dem Tool trainiert werden?
Mit dem Tool lassen sich alle gängigen Social‑Engineering‑Taktiken simulieren, z. B.:
- Dringlichkeit/Zeitdruck,
- Autorität (vorgebliche Vorgesetztenanweisungen),
- Neugier/Belohnung (Gewinnspiel, Bonus),
- Vertrauen/Tarnung (gefälschte interne Absender,
- Marken‑Imitation) sowie
- Pretexting (glaubwürdige Vorwände wie HR, IT‑Helpdesk, Lieferanten).
Welche technischen Angriffsvektoren können mit den Tool simuliert werden?
Mit dem Tool können alle relevanten Vektoren simuliert werden: Links/URL‑Phishing, Anhänge (Office, PDF, ZIP), Downloads (falsche Updates), QR‑Codes (Quishing), realistische Formular‑/Login‑Seiten und Cloud-/SaaS‑Imitationen (z. B. Microsoft 365, Google Workspace, Filesharing).
Werden unterschiedliche Schwierigkeitsstufen abgebildet?
Die fertigen Phishing-Kampagnen aus dem Katalog sind in drei Schwierigkeitsstufen verfügbar: Einfach, Mittel und Schwer. Diese Abstufung ermöglicht es, Awareness-Trainings schrittweise aufzubauen – vom Einstieg für unerfahrene Mitarbeitende bis hin zu anspruchsvollen Spear-Phishing-Szenarien für fortgeschrittene Zielgruppen.
Wie realistisch sind die simulierten Angriffe?
Die Szenarien sind hochgradig authentisch. Durch den Einsatz von KI werden laufend neue, aktuelle Angriffsmuster generiert, die reale Bedrohungen (z. B. gefälschte Paketbenachrichtigungen, interne Systemmeldungen oder KI-generierte Spear-Phishing-Mails) exakt widerspiegeln.
Wie stellt das Tool messbare Ergebnisse und KPIs bereit?
Dashboards zeigen Zustell‑, Öffnungs‑, Klick‑ und Melderaten in Echtzeit. Trends, Risikogruppen und Fortschritte werden sichtbar. Reports lassen sich für Audit, Compliance und Management exportieren – anonymisiert oder personenbezogen, je nach Policy.
Wie werden die Zielgruppen für die Simulationen gesteuert?
Die Kampagnen lassen sich präzise steuern. Sie können Simulationen nach Rollen, Abteilungen oder spezifischen Risikoprofilen ausrollen. Auch der Zeitpunkt und die Frequenz der Aussendung werden so gewählt, dass sie den Arbeitsalltag nicht stören, aber maximale Aufmerksamkeit erzielen.
Wie werden Empfänger verwaltet und synchronisiert?
Empfängerdaten können per CSV importiert oder automatisch via SCIM/Directory synchronisiert werden. Integrationen: Microsoft Entra ID (Azure AD), Google Workspace, Okta, Keycloak. Neue Mitarbeitende werden automatisch erfasst, ausgeschiedene entfernt.