Mit Training kann man nur so viel anfangen, besonders wenn es keine (wahrgenommenen) Konsequenzen gibt, wenn man die Regeln nicht befolgt.
Wir im Sicherheitsbereich müssen uns damit abfinden, dass Menschen bessere Dinge mit ihrer Zeit zu tun haben, als unseren albernen Regeln zu folgen, die sie größtenteils nicht verstehen und deren Konsequenzen für den Benutzer so verzögert sind (Stunden, Wochen) , Monate), die die Mehrheit nie lernen wird. Es ist reine Psychologie und wir müssen ernsthaft einen Hinweis darauf nehmen, was uns die letzten 60 Jahre Marketing / Spin / Manipulation über das menschliche Gehirn gelehrt haben.
Ihre beste Option ist es, Ihren Weg zum Erfolg zu manipulieren. Was auch immer Sie versuchen, Ihre Benutzer dazu zu bringen, machen Sie Ihren sicheren Weg zum einfachsten / schnellsten / billigsten Weg. Benutzer überspringen Sicherheitshinweise, da sie dadurch 2 Sekunden sparen können. Belohnen Sie also gutes Verhalten, wie immer Sie können.
Beispiel: Vor vielen Jahren war ich in einer Organisation, in der Benutzer auf vielen Systemen dieselben Kennwörter auswählten und diese Systeme von überall aus Telnet-Zugriff akzeptierten. Dies wurde von Angreifern mehr als einmal ausgenutzt.
Durch das Beenden von Telnet und das Aufrufen von SSH mit Schlüsselauthentifizierung wurde das Sicherheitsproblem behoben und die Notwendigkeit beseitigt, dass Benutzer bei jeder Remoteverbindung Benutzernamen und Kennwörter eingeben müssen. Da sie nicht für jede neue Verbindung ihr Passwort eingeben mussten, war es in Ordnung, dass sie jeden Morgen ihren SSH-Schlüssel mit einer Passphrase entsperren mussten.