Zum Inhalt springen

Defender Attack Simulator: Stärken und Grenzen

Microsoft Defender for Office 365 bringt eine eigene Plattform für Phishing-Simulationen und Awareness mit. In einigen Bereichen ist sie sehr gut. In anderen zeigen sich strukturelle Grenzen sehr schnell. Dies ist ein bewusst ausgewogener Blick auf beide Seiten.

Titelgrafik «Strengths & Weaknesses of Microsoft Defender Attack Simulator»: zwei Männer halten Schilde mit der Aufschrift MS und BDE gegen anfliegende Angriffe
In diesem Artikel

Microsoft Defender for Office 365 enthält eine eigene Plattform für Phishing-Simulationen und Awareness: das Attack Simulation Training. Weil es tief in Microsoft 365 verankert ist, gehen viele Organisationen davon aus, dass es die logische Wahl für Phishing-Simulationen und die Awareness der Mitarbeitenden ist.

Und ehrlich gesagt: In einigen Bereichen ist er sehr gut. Aber es gibt auch eine andere Seite, die Organisationen verstehen sollten, bevor sie eine spezialisierte Awareness-Plattform dadurch ersetzen.

Dieser Artikel ist bewusst ausgewogen. Es gibt klare Vorteile — und es gibt strukturelle Einschränkungen, die in grösseren oder reiferen Sicherheitsumgebungen sehr schnell sichtbar werden.

Die positive Seite des Defender Attack Simulators

Die nachfolgenden Vorteile sind real, aber nicht zwingend Alleinstellungsmerkmale: Andere Anbieter können ähnliche Funktionen oder Vorteile bieten.

Tiefe Microsoft-365-IntegrationEng verbunden mit M365, Exchange Online, Defender for Endpoint, Active Directory / Entra ID und Microsoft Sentinel — und mit der passenden Lizenz ist er kostenlos enthalten.
Schnellere operative ReaktionDas Blockieren einer bösartigen Domain, eines Absenders oder einer URL geschieht an einem Ort. Administratoren untersuchen, blockieren, automatisieren, verschieben in Quarantäne und überwachen, ohne zwischen Hersteller-Konsolen zu wechseln.
Native SOAR- und AutomatisierungsfunktionenGemeldete Phishing-Mails können automatisierte Aktionen auslösen: E-Mail-Rückruf, Postfach-Bereinigung, Eskalation von Vorfällen, Remediation-Workflows.
Kombinierte Endpoint- und E-Mail-SichtbarkeitMit Defender for Endpoint korrelieren Organisationen E-Mail-Aktivität, Endpoint-Aktivität, Browser-Verhalten, bösartige Verbindungen und Identitätsereignisse.
Geringere Komplexität für Microsoft-KundenWeniger Lieferantenmanagement, weniger Integrationen, weniger externe Plattformen, einfachere Lizenzabstimmung — alles aus einer Hand.
Zentralisierte Security OperationsIncidents, Awareness-Kampagnen, Alerts, Endpoint-Telemetrie, E-Mail-Analyse und Automatisierung liegen innerhalb eines umfassenderen Sicherheitsökosystems.

Zwischenfazit: Die Stärke des Microsoft Attack Simulators liegt in seiner Integration in den Microsoft-Defender-Stack, insbesondere mit Microsoft Sentinel. Für eine Organisation, die Grösse, Struktur und Systemlandschaft hat, um von einer operativen Konsolidierung zu profitieren, ist das ein echter Vorteil.

Die schwache Seite des Defender Attack Simulators

Was folgt, betrachtet nur eines: die Verbesserung des Risikoverhaltens von Mitarbeitenden und den Attack Simulator als das Produkt, das Microsoft dafür anbietet. Das sind die Herausforderungen, die wir bei der Nutzung identifiziert haben.

1Kein geschlossener LernkreislaufSimulationen enden bei der Klick-Erkennung, der Eingabe von Zugangsdaten und einer einfachen Zuordnung. Nachhaltige Verbesserung braucht adaptives Lernen, Lernverstärkung, verhaltensbezogene Wiederholung und langfristige Zyklen.
2Hoher Aufwand für OperatorenKampagnenmanagement, Zielgruppensteuerung, Terminplanung, Interpretation des Reportings, Trainingskoordination und der Abschluss von Kampagnen über mehrere AD-Tenants hinweg sind zeitaufwendig.
3Begrenzter Realismus der SimulationenKampagnen basieren weiterhin auf Vorlagen mit einfacher Anpassung, während reale Angriffe KI-generierte Sprache, Lieferanten-Imitation und mehrstufige Interaktion nutzen.
4Schwaches Reporting zum VerhaltenDas Reporting konzentriert sich auf Klick- und Kompromittierungsraten. Meldeverhalten, Zögerungsmuster, Wiederholungsverhalten, Lernfortschritt und langfristige Trends bleiben unsichtbar.
5Kein Domain-Management & keine Domain-KontrolleNur begrenzte Flexibilität für dedizierte Phishing-Domains, Reputationsmanagement, Landing-Pages und Absender-Infrastruktur. Statische Simulationsdomains machen Kampagnen wirkungslos und unrealistisch.
6Kein MSSP-/Multi-Tenant-ModellDas Tooling ist auf den Betrieb einzelner Tenants ausgelegt — eine erhebliche Einschränkung für MSSPs, Managed-SOC-Anbieter und Unternehmen mit mehreren AD-Domains.
7Eingeschränktes TrainingssystemDas Training basiert auf integrierten Modulen mit begrenzten Anpassungsmöglichkeiten; das Produkt bleibt stark simulationsfokussiert.
8Keine Local-Cloud- oder On-Premises-WahlEr läuft ausschliesslich in der Microsoft-Cloud. Hybride Infrastruktur, regulatorische Einschränkungen oder On-Premises-Abhängigkeiten stossen an Grenzen.
Grafik der Vorteile von Microsoft Defender Attack Simulator, tiefe Microsoft-365-Integration, SOAR-Automatisierung und schnelle Abläufe, und seiner Herausforderungen, hoher Betreiberaufwand und schlechteres Risikoverhalten
Vorteile und Herausforderungen bei der Arbeit mit Microsoft Defender Attack Simulator

Simulation allein wird schlechtes Risikoverhalten nie lösen

Das ist nicht nur ein Microsoft-Problem — es betrifft grosse Teile der Awareness-Branche. Die Erzählung, dass geschulte Nutzer allein Phishing-Angriffe stoppen, ist unrealistisch. Ohne starke technische Kontrollen wie fortschrittliche E-Mail-Filterung, Endpoint-Schutz, Browser-Sicherheit, Identitätsschutz und automatisierte Erkennung wären die Nutzer völlig überfordert. Gerade bei KI-generiertem Phishing wird technische Erkennung wieder wichtiger, nicht unwichtiger.

Die andere Hälfte ist die schwierigere. Technologische Schutzmassnahmen setzen Unternehmen über Systeme relativ schnell um. Gesundes Risikoverhalten bei Menschen zu fördern ist ein deutlich langwierigeres Unterfangen — und konventionelle Awareness hilft dabei nicht.

Vor- und Nachteile im Überblick

Es gibt Drittanbieter-Produkte, die sich sehr gut in bestehende Systemarchitekturen integrieren lassen und damit den Vorteil der engen Integration von Microsoft in den eigenen Stack weitgehend ausgleichen. CYBERDISE Behavioral Defense Engineering (BDE) wurde speziell für solche Szenarien konzipiert und entwickelt. Der nachfolgende Vergleich orientiert sich an den in diesem Artikel behandelten Punkten.

Operativ stark innerhalb des Microsoft-Ökosystems.Microsoft Defender Attack Simulator
Gebaut für die Szenarien, die die Einschränkungen links beschreiben.Cyberdise Behavioral Defense Engineering
Lernmodell
Kein geschlossener Lernkreislauf

Endet nach Klick-Erkennung, Eingabe von Zugangsdaten und einer einfachen Nutzerzuordnung.

Geschlossener Lernkreislauf

Kontinuierliches adaptives Lernen, Lernverstärkung und langfristige Lernzyklen.

Realismus der Simulationen
Vorlagen mit einfacher Anpassung

Kampagnen wirken neben modernem realem Phishing weiterhin standardisiert.

Individuelle, kontextbezogene Übungen

Personalisierte und anspruchsvolle Szenarien statt einer Vorlagenbibliothek.

Reporting zum Verhalten
Klick- und Kompromittierungsraten

Funktional, aber begrenzt im Vergleich zu spezialisierten Awareness-Analytics.

Verhaltensintelligenz

Meldeverhalten, Zögerungs- und Wiederholungsmuster, Lernfortschritt, langfristige Trends.

Domain-Kontrolle
Kein Domain-Management & keine Domain-Kontrolle

Begrenzte Flexibilität für Phishing-Domains, Reputation, Landing-Pages und Absender-Infrastruktur.

Eigene Angriffsdomains

Dedizierte Domains und Landing-Pages unter der Kontrolle des eigenen Programms.

Multi-Tenant-Betrieb
Kein MSSP-/Multi-Tenant-Modell

Primär auf den Betrieb einzelner Tenants ausgelegt.

MSSP-/Multi-Tenant-Modell

Gebaut für mehrere AD-Domains, Managed-SOC-Anbieter und den Betrieb mit mehreren Kunden.

Bereitstellung
Nur Microsoft-Cloud

Hybride, regulierte oder On-Premises-Umgebungen stossen an Grenzen.

Local-Cloud- oder On-Premises-Wahl

Die Bereitstellung richtet sich nach der regulatorischen und infrastrukturellen Situation, nicht nach dem Anbieter.

Tabelle mit dem Funktionsvergleich von Microsoft Defender Attack Simulator und CYBERDISE Behavioral Defense Engineering, von SOAR-Automatisierung und Phishing-Simulation bis Smishing, LMS, SCORM, Risikobewertung, Mandantenfähigkeit und On-Premise-Betrieb
Funktionsvergleich: Microsoft Defender Attack Simulator und CYBERDISE Behavioral Defense Engineering

Fazit

Der Microsoft Defender Attack Simulator ist innerhalb des Microsoft-Ökosystems operativ stark. Organisationen sollten Phishing-Simulationen aber nicht mit vollständiger Security-Awareness-Reife verwechseln — oder mit Menschen, die tatsächlich gutes Risikoverhalten zeigen.

Es liegt an der beschaffenden Organisation zu entscheiden, welche Aspekte der Cybersicherheit für sie Priorität haben. Fakt ist: Im Zeitalter der KI sind Angriffe deutlich raffinierter und erfolgen deutlich schneller. Während Unternehmen die technologische Seite aber relativ schnell kontrollieren und beherrschen können, ist das beim Menschen ein wesentlich langwierigeres Unterfangen.

Wer eine provokantere Sichtweise lesen möchte, findet einen weiteren Artikel über dasselbe Produkt.

Ist der Defender Attack Simulator in Microsoft 365 E5 enthalten?
Er ist Teil von Microsoft Defender for Office 365, und mit der passenden Lizenz ist er kostenlos enthalten. Das ist zusammen mit der tiefen Integration in den Microsoft-Stack der Hauptgrund, warum sich viele Organisationen dafür entscheiden.
Wo stösst der Defender Attack Simulator an seine Grenzen?
In allem, was über das Durchführen einer Simulation hinausgeht: geschlossener Lernkreislauf, Aufwand für Operatoren in grösseren Umgebungen, Realismus vorlagenbasierter Kampagnen, Reporting zum Verhalten, Kontrolle über Phishing-Domains, Multi-Tenant-Betrieb, Breite des Trainingssystems und Betrieb ausserhalb der Microsoft-Cloud.
Unterstützt er MSSP- oder Multi-Tenant-Betrieb?
Microsofts Awareness-Tooling ist primär auf den Betrieb einzelner Tenants ausgelegt, und gross angelegtes Multi-Tenant-Awareness-Management gehört nicht zu seinen Stärken. Das ist eine erhebliche Einschränkung für MSSPs, Managed-SOC-Anbieter und Unternehmen mit mehreren AD-Domains, und es treibt den Aufwand für Operatoren in jeder Phase in die Höhe.

Sehen Sie, wie Behavioral Defense mit geschlossenem Lernkreislauf neben einem Simulationswerkzeug aussieht.

Demo buchenAlle Funktionen vergleichen

Quellen

  1. Microsoft Defender Attack Simulator: Stärken, Schwächen und die Realität von Security AwarenessCyberdise AG
  2. Microsoft Defender Attack Simulator – Was läuft daran falsch?Cyberdise AG

Geschrieben von

Palo Stacho

Founder and Managing Director

Gründer und Managing Director der Cyberdise AG in Zug. Er schreibt über den Zustand der Awareness-Branche und darüber, warum nicht Wissen, sondern Verhalten darüber entscheidet, ob ein Angriff gelingt.