Πόσο συχνά πρέπει να διεξάγετε προσομοιώσεις phishing?
Ένας πρακτικός οδηγός ρυθμού για ομάδες ασφάλειας που χρειάζονται σταθερή ευαισθητοποίηση απέναντι στο phishing, χρήσιμες μετρήσεις και αποδεικτικά ελέγχου χωρίς να προκαλούν κόπωση από την εκπαίδευση.

Πίστωση εικόνας εξωφύλλου: φωτογραφία της U.S. Air Force από τον Senior Airman Sir Wyrick, δημόσιο κτήμα, μέσω Wikimedia Commons.
Οι περισσότερες οργανώσεις θα πρέπει να τρέχουν προσομοιώσεις phishing με προβλέψιμο μηνιαίο ή τριμηνιαίο ρυθμό, και στη συνέχεια να προσθέτουν στοχευμένη παρακολούθηση όταν αλλάζει ο κίνδυνος. Οι μηνιαίες προσομοιώσεις λειτουργούν καλά για ομάδες που μπορούν να εξετάζουν γρήγορα τα αποτελέσματα και να παρέχουν ελαφριά καθοδήγηση. Οι τριμηνιαίες προσομοιώσεις είναι συχνά καλύτερες για μικρότερες ομάδες, ιδιαίτερα ρυθμιζόμενα περιβάλλοντα ή οργανισμούς που ακόμη χτίζουν εμπιστοσύνη με τους εργαζομένους και τα εργατικά συμβούλια.
Ο λάθος ρυθμός είναι συνήθως μία από δύο ακρότητες: μια ετήσια άσκηση τσεκαρίσματος που κανείς δεν θυμάται, ή μια αδιάκοπη ροή δοκιμών που μαθαίνει στους ανθρώπους να δυσανασχετούν με την ασφάλεια. Ο στόχος δεν είναι να στέλνονται περισσότερα προσομοιωμένα phishing email. Ο στόχος είναι να βοηθηθούν οι εργαζόμενοι να αναγνωρίζουν ύποπτα αιτήματα, να τα αναφέρουν πιο γρήγορα και να δίνουν στις ομάδες ασφάλειας αποδείξεις ότι η δουλειά ευαισθητοποίησης αποδίδει στον χρόνο.
Αυτός ο οδηγός απευθύνεται σε μηχανικούς ασφάλειας, διαχειριστές IT, CISO και υπευθύνους συμμόρφωσης που σχεδιάζουν ένα ασφαλέστερο πρόγραμμα προσομοιώσεων phishing. Εστιάζει μόνο σε αμυντική εκπαίδευση ευαισθητοποίησης. Δεν περιλαμβάνει πρότυπα phishing, τακτικές συλλογής διαπιστευτηρίων, παρακάμψεις παράδοσης ή λειτουργικές οδηγίες επίθεσης.
Η σύντομη απάντηση: ξεκινήστε τριμηνιαία, ωριμάστε προς το μηνιαίο
Αν ξεκινάτε από το μηδέν, οι τριμηνιαίες προσομοιώσεις phishing είναι συνήθως αρκετές για να δημιουργήσουν μια γραμμή βάσης χωρίς να κατακλύσουν εργαζομένους ή διαχειριστές. Μετά από δύο ή τρεις κύκλους, πολλές οργανώσεις κινούνται προς ελαφριές μηνιαίες προσομοιώσεις, ειδικά αν έχουν αυτοματοποιημένο προγραμματισμό, καθαρή αναφορά και χρήσιμη παρακολούθηση εκπαίδευσης.
Ένα πρακτικό μοντέλο εκκίνησης μοιάζει με αυτό:
| Κατάσταση οργανισμού | Προτεινόμενος ρυθμός | Γιατί λειτουργεί |
|---|---|---|
| Νέο πρόγραμμα, χαμηλή εμπιστοσύνη, περιορισμένος χρόνος διαχειριστή | Τριμηνιαία | Δημιουργεί γραμμή βάσης ενώ αφήνει χρόνο για επικοινωνία, αξιολόγηση και ευθυγράμμιση πολιτικής. |
| Μικρή ή μεσαία ομάδα με κάποια αυτοματοποίηση | Μηνιαία ή κάθε 6-8 εβδομάδες | Κρατά την ευαισθητοποίηση ζωντανή χωρίς να μετατρέπει κάθε καμπάνια σε μεγάλο έργο. |
| Ρόλοι υψηλού κινδύνου όπως οικονομικά, HR, IT και στελέχη | Μηνιαία συν στοχευμένη καθοδήγηση | Αυτές οι ομάδες χειρίζονται ευαίσθητα αιτήματα και ωφελούνται από πιο σχετική εξάσκηση. |
| Ρυθμιζόμενο ή βαρύ σε ελέγχους περιβάλλον | Τριμηνιαία γραμμή βάσης συν τεκμηριωμένη παρακολούθηση | Παράγει αποδείξεις ρυθμού ενώ μειώνει τον κίνδυνο βιαστικών, κακοδιοικούμενων καμπανιών. |
| Μετά από σοβαρό περιστατικό ή αλλαγή διαδικασίας | Στοχευμένη προσομοίωση εντός 30-60 ημερών | Ενισχύει ένα συγκεκριμένο μάθημα όσο ο κίνδυνος είναι ακόμη επίκαιρος. |
Ο ρυθμός πρέπει να είναι αρκετά βαρετός ώστε να διατηρηθεί και αρκετά ποικίλος ώστε να διδάσκει. Αν οι εργαζόμενοι μπορούν να προβλέψουν «το μηνιαίο phishing τεστ» μόνο από το timing, το πρόγραμμα είναι υπερβολικά μηχανικό.
Γιατί τα ετήσια phishing tests συνήθως είναι πολύ αδύναμα
Οι ετήσιες προσομοιώσεις phishing είναι εύκολες στον προγραμματισμό και εύκολες στην εξήγηση σε ένα ημερολόγιο συμμόρφωσης. Είναι επίσης εύκολο να ξεχαστούν.
Ένα ετήσιο τεστ μπορεί να ορίσει μια γραμμή βάσης, αλλά σπάνια δημιουργεί αλλαγή συμπεριφοράς από μόνο του. Οι άνθρωποι αλλάζουν συνήθειες μέσα από επαναλαμβανόμενη εξάσκηση, σύντομους κύκλους ανατροφοδότησης και ορατές νόρμες αναφοράς. Αν οι εργαζόμενοι βλέπουν μόνο ένα προσομοιωμένο phishing email τον χρόνο, οι ομάδες ασφάλειας παίρνουν ένα λεπτό σημείο δεδομένων αντί για μια χρήσιμη τάση.
Οι ετήσιες καμπάνιες δημιουργούν επίσης πρόβλημα αναφοράς. Ένα μόνο ποσοστό κλικ δεν σας λέει αν:
- οι εργαζόμενοι αναφέρουν τα ύποπτα μηνύματα πιο γρήγορα
- η επικίνδυνη συμπεριφορά συγκεντρώνεται σε συγκεκριμένους ρόλους ή ροές εργασίας
- η παρακολούθηση εκπαίδευσης βελτιώνει τα αποτελέσματα
- οι νέοι εργαζόμενοι κατανοούν τις προσδοκίες αναφοράς
- πρόσφατα μοτίβα απειλών αντικατοπτρίζονται στο περιεχόμενο ευαισθητοποίησης
Για τις ομάδες συμμόρφωσης, το ζήτημα δεν είναι μόνο η συχνότητα. Είναι η ποιότητα των αποδείξεων. Ένα πρόγραμμα που τρέχει μία φορά τον χρόνο μπορεί να δείξει ότι η εκπαίδευση έγινε, αλλά δίνει ασθενέστερη απόδειξη ότι ο οργανισμός εξετάζει τα αποτελέσματα και βελτιώνει τον έλεγχο.
Γιατί οι συνεχείς προσομοιώσεις μπορούν να γυρίσουν μπούμερανγκ
Το να τρέχουν οι προσομοιώσεις phishing πολύ συχνά μπορεί να δημιουργήσει μια διαφορετική μορφή αποτυχίας: κόπωση.
Οι εργαζόμενοι μπορεί να αρχίσουν να αντιμετωπίζουν κάθε ασυνήθιστο μήνυμα ως κόλπο της ομάδας ασφάλειας. Οι προϊστάμενοι μπορεί να αντιδράσουν επειδή οι καμπάνιες διακόπτουν τη δουλειά. Τα help desks μπορεί να δέχονται περισσότερο θόρυβο απ’ όσο μπορούν να αξιολογήσουν. Τα εργατικά συμβούλια ή οι ενδιαφερόμενοι της ιδιωτικότητας μπορεί να αμφισβητήσουν αν το πρόγραμμα είναι ανάλογο.
Η υψηλή συχνότητα είναι χρήσιμη μόνο όταν ο οργανισμός έχει την επιχειρησιακή ωριμότητα να τη διαχειριστεί. Πριν αυξήσετε τον ρυθμό, ελέγξτε αν μπορείτε να:
- εξετάζετε τα αποτελέσματα μέσα σε λίγες εργάσιμες ημέρες
- εξηγείτε τι άλλαξε μετά από κάθε καμπάνια
- κρατάτε την παρακολούθηση εκπαίδευσης σύντομη και σχετική
- αποφεύγετε δημόσια διαπόμπευση ή τιμωρητική βαθμολόγηση
- τμηματοποιείτε τις καμπάνιες ανά ρόλο, περιοχή και κίνδυνο
- τεκμηριώνετε εγκρίσεις, διατήρηση δεδομένων και κανόνες αναφοράς
Αν δεν μπορείτε να κλείσετε τον κύκλο, μην αυξάνετε τη συχνότητα. Περισσότερες καμπάνιες χωρίς περισσότερη μάθηση απλώς δημιουργούν περισσότερα δεδομένα.
Χτίστε τον ρυθμό γύρω από κύκλους μάθησης, όχι γύρω από τον αριθμό καμπανιών
Ένας ισχυρός ρυθμός προσομοίωσης phishing έχει τέσσερα μέρη:
- Γραμμή βάσης
- Εξάσκηση
- Παρακολούθηση
- Αξιολόγηση
Η γραμμή βάσης δείχνει από πού ξεκινά ο οργανισμός. Η εξάσκηση δίνει στους εργαζομένους επαναλαμβανόμενη επαφή με ρεαλιστικά αλλά ασφαλή σημεία λήψης αποφάσεων. Η παρακολούθηση μετατρέπει τα λάθη σε σύντομες μαθησιακές στιγμές. Η αξιολόγηση δείχνει αν το πρόγραμμα βελτιώνει τη συμπεριφορά και αν πληρούνται οι προσδοκίες διακυβέρνησης.
Εδώ είναι που η αναφορά προσομοιώσεων phishing έχει σημασία. Το ποσοστό κλικ από μόνο του δεν αρκεί. Χρήσιμες μετρήσεις περιλαμβάνουν το ποσοστό αναφοράς, τον χρόνο αναφοράς, την τάση επαναλαμβανόμενου κινδύνου, την κάλυψη, την ολοκλήρωση εκπαίδευσης και τις εξαγωγές αποδείξεων. Το AutoPhish καλύπτει αυτές τις μετρήσεις πιο αναλυτικά στον οδηγό για phishing simulation reporting.
Ο ρυθμός σας πρέπει να αφήνει αρκετό χρόνο ώστε να ολοκληρώνεται αυτός ο κύκλος. Μια μηνιαία καμπάνια μπορεί να λειτουργήσει αν η αναφορά και η παρακολούθηση είναι σε μεγάλο βαθμό αυτοματοποιημένες. Μια τριμηνιαία καμπάνια μπορεί να είναι καλύτερη αν κάθε αξιολόγηση απαιτεί χειροκίνητη δουλειά σε υπολογιστικά φύλλα.
Ένα μοντέλο ρυθμού που οι ομάδες ασφάλειας μπορούν πραγματικά να λειτουργήσουν
Για πολλές οργανώσεις, το πιο βιώσιμο μοντέλο είναι ένας πολυεπίπεδος ρυθμός:
| Επίπεδο | Συχνότητα | Σκοπός |
|---|---|---|
| Γραμμή βάσης σε επίπεδο εταιρείας | Τριμηνιαία | Μετρά τη γενική ευαισθητοποίηση και δημιουργεί αποδείξεις επαναλαμβανόμενης λειτουργίας του ελέγχου. |
| Σενάρια ανά ρόλο | Μηνιαία ή κάθε 6-8 εβδομάδες | Δίνει στις ομάδες υψηλότερου κινδύνου σχετική εξάσκηση χωρίς να δοκιμάζονται όλοι συνεχώς. |
| Ευαισθητοποίηση νεοπροσληφθέντων | Κατά το onboarding, έπειτα στον επόμενο κανονικό κύκλο | Θέτει προσδοκίες νωρίς και αποφεύγει να μένουν οι νέοι εργαζόμενοι χωρίς εκπαίδευση για μήνες. |
| Παρακολούθηση βάσει περιστατικού | Εντός 30-60 ημερών | Ενισχύει ένα συγκεκριμένο μάθημα μετά από πραγματικό κύμα phishing, αλλαγή διαδικασίας ή παραλίγο περιστατικό. |
| Ανασκόπηση διοίκησης | Τριμηνιαία | Μετατρέπει τις μετρήσεις σε αποφάσεις, όχι σε πίνακες ματαιοδοξίας. |
Αυτό το μοντέλο κρατά το πρόγραμμα ενεργό χωρίς να αναγκάζει κάθε εργαζόμενο να συμμετέχει σε κάθε καμπάνια. Βοηθά επίσης τις ομάδες συμμόρφωσης να δείχνουν εύρος, ρυθμό και ανασκόπηση στον χρόνο.
Προσαρμόστε τη συχνότητα με βάση τον κίνδυνο, όχι τις προεπιλογές του προμηθευτή
Πολλές πλατφόρμες προσομοίωσης phishing κάνουν εύκολο τον προγραμματισμό επαναλαμβανόμενων καμπανιών. Αυτό είναι χρήσιμο, αλλά οι προεπιλογές του προμηθευτή δεν θα πρέπει να αποφασίζουν το μοντέλο κινδύνου σας.
Χρησιμοποιήστε αυτούς τους παράγοντες για να επιλέξετε συχνότητα:
- Επιχειρησιακός κίνδυνος: Τα οικονομικά, το HR, το IT, το νομικό, οι προμήθειες και τα στελέχη συχνά αντιμετωπίζουν σενάρια phishing με μεγαλύτερο αντίκτυπο.
- Κύκλος αποχώρησης/πρόσληψης: Περισσότεροι νέοι εργαζόμενοι συνήθως σημαίνουν ισχυρότερο ρυθμό onboarding και γραμμής βάσης.
- Πρόσφατα περιστατικά: Ένα πραγματικό κύμα phishing, παραβίαση mailbox, απόπειρα απάτης τιμολογίων ή μοτίβο κατάχρησης MFA μπορεί να δικαιολογεί στοχευμένη παρακολούθηση.
- Επιχειρησιακή ικανότητα: Αν η ασφάλεια δεν μπορεί να αξιολογήσει αναφορές, να απαντήσει σε ερωτήσεις χρηστών ή να ρυθμίσει την εκπαίδευση, ο ρυθμός είναι υπερβολικά επιθετικός.
- Προσδοκίες ιδιωτικότητας: Τα εργατικά συμβούλια, οι εκπρόσωποι εργαζομένων και οι ομάδες προστασίας δεδομένων μπορεί να απαιτούν σαφείς ειδοποιήσεις, όρια διατήρησης και ανάλογη μέτρηση.
- Αποδεικτικά συμμόρφωσης: Ορισμένες ομάδες χρειάζονται τεκμηριωμένο επαναλαμβανόμενο έλεγχο ευαισθητοποίησης, αλλά θα πρέπει να αποφεύγουν να ισχυρίζονται ότι οι προσομοιώσεις από μόνες τους «εξασφαλίζουν συμμόρφωση».
Για προγράμματα ευαίσθητα στην ιδιωτικότητα, συνδυάστε τις αποφάσεις για τον ρυθμό με σαφείς κανόνες για ελαχιστοποίηση δεδομένων, διατήρηση και αναφορά. Ο οδηγός του AutoPhish για privacy-friendly phishing training είναι χρήσιμος συνοδός αν χρειάζεται να εμπλέξετε εργατικά συμβούλια ή ενδιαφερόμενους για την προστασία δεδομένων.
Τι να διαφοροποιείτε από μία προσομοίωση στην επόμενη
Ο ρυθμός δεν σημαίνει επανάληψη του ίδιου τεστ κάθε μήνα.
Οι εργαζόμενοι χρειάζονται εξάσκηση σε διαφορετικές αμυντικές αποφάσεις:
- αναγνώριση ύποπτων αιτημάτων πληρωμής ή τιμολογίων
- επιβεβαίωση αλλαγών σε τραπεζικά στοιχεία ή πληροφορίες μισθοδοσίας
- αναφορά ύποπτων QR codes ή μηνυμάτων σε κινητά
- παύση πριν την παροχή δικαιωμάτων σε SaaS εφαρμογές
- έλεγχος του πλαισίου του αποστολέα πριν από ενέργεια υπό πίεση
- χρήση του εγκεκριμένου καναλιού αναφοράς αντί για προώθηση στιγμιότυπων οθόνης
Κρατήστε τα σενάρια αρκετά ρεαλιστικά ώστε να διδάσκουν, αλλά όχι τόσο επιχειρησιακά λεπτομερή ώστε η εκπαίδευση να γίνεται οδηγός «πώς να» για επιτιθέμενους. Ένας καλός κανόνας: προσομοιώστε το σημείο λήψης απόφασης, όχι τη διαδρομή εκμετάλλευσης.
Για παράδειγμα, είναι χρήσιμο να εκπαιδεύετε τους εργαζομένους να κάνουν παύση πριν εγκρίνουν ένα ασυνήθιστο αίτημα. Δεν είναι χρήσιμο να δημοσιεύετε λεπτομερείς οδηγίες για παράκαμψη ελέγχων email ή υποκλοπή διαπιστευτηρίων. Η δημόσια phishing guidance της CISA είναι ένα καλό εξωτερικό σημείο αναφοράς για αμυντική γλώσσα αναγνώρισης και αναφοράς.
Πώς να αποφύγετε την κόπωση από την εκπαίδευση
Η κόπωση από την εκπαίδευση δεν προκαλείται μόνο από τη συχνότητα. Προκαλείται από κακό σχεδιασμό προγράμματος.
Οι εργαζόμενοι είναι πιο πιθανό να αποδεχτούν τις προσομοιώσεις phishing όταν το πρόγραμμα είναι σαφές, δίκαιο και χρήσιμο. Αυτό σημαίνει:
- ανακοινώστε την ύπαρξη και τον σκοπό του προγράμματος πριν από τις δοκιμές
- αποφύγετε να ταπεινώνετε τους εργαζομένους ή να δημοσιεύετε λίστες ατομικών αποτυχιών
- κρατήστε τα επακόλουθα μαθήματα σύντομα
- εξηγήστε πώς η αναφορά βοηθά την ομάδα ασφάλειας
- εναλλάσσετε σενάρια χωρίς να χρησιμοποιείτε σκληρά ή συναισθηματικά χειριστικά δολώματα
- αποφύγετε τις δοκιμές σε περιόδους γνωστού υψηλού στρες, εκτός αν υπάρχει σοβαρός λόγος
- δείχνετε συγκεντρωτικές βελτιώσεις στη διοίκηση και το προσωπικό
Αν οι εργαζόμενοι πιστεύουν ότι το πρόγραμμα υπάρχει για να τους πιάσει, θα βελτιστοποιήσουν το πώς να μη συλληφθούν. Αν πιστεύουν ότι το πρόγραμμα υπάρχει για να κάνει την αναφορά πιο ασφαλή και πιο γρήγορη, οι μετρήσεις γίνονται πολύ πιο χρήσιμες.
Πότε οι μηνιαίες προσομοιώσεις phishing έχουν νόημα
Οι μηνιαίες προσομοιώσεις phishing έχουν νόημα όταν ο οργανισμός έχει ένα επαναλήψιμο λειτουργικό μοντέλο.
Χρησιμοποιήστε μηνιαίο ρυθμό αν:
- οι προσομοιώσεις είναι εύκολες στον προγραμματισμό και την έγκριση
- οι ορισμοί αναφοράς είναι σταθεροί
- η παρακολούθηση εκπαίδευσης είναι αυτοματοποιημένη ή ελαφριά
- η ασφάλεια μπορεί να αξιολογεί γρήγορα τα αποτελέσματα
- οι προϊστάμενοι κατανοούν τον σκοπό
- οι κανόνες ιδιωτικότητας και σχέσεων με εργαζομένους έχουν ήδη διευθετηθεί
- το πρόγραμμα μετρά τη συμπεριφορά αναφοράς, όχι μόνο τα κλικ
Το μηνιαίο δεν σημαίνει ότι κάθε εργαζόμενος δέχεται την ίδια προσομοίωση κάθε μήνα. Καλύτερο μοντέλο είναι η εναλλαγή cohorts και ρόλων. Τα οικονομικά μπορεί να δέχονται ένα σενάριο, το IT άλλο και το γενικό προσωπικό μια πιο ελαφριά γραμμή βάσης. Το πρόγραμμα παραμένει ενεργό, αλλά δεν μοιάζει με αδιάκοπο τεστ.
Αν η ομάδα σας συγκρίνει το λειτουργικό βάρος των επαναλαμβανόμενων καμπανιών, το άρθρο για το automated phishing testing vs. manual campaigns εξηγεί γιατί ο ρυθμός συχνά καταρρέει όταν παραμένει πολύ χειρωνακτική δουλειά.
Πότε οι τριμηνιαίες προσομοιώσεις phishing είναι καλύτερες
Οι τριμηνιαίες προσομοιώσεις phishing είναι συχνά η καλύτερη προεπιλογή όταν ο οργανισμός χρειάζεται περισσότερο έλεγχο και εμπιστοσύνη παρά ταχύτητα.
Χρησιμοποιήστε τριμηνιαίο ρυθμό αν:
- λανσάρετε νέο πρόγραμμα
- οι εκπρόσωποι εργαζομένων χρειάζεται να ελέγξουν την προσέγγιση
- η ομάδα ασφάλειας έχει περιορισμένο χρόνο για λειτουργία καμπανιών
- ο οργανισμός είναι ιδιαίτερα ευαίσθητος σε ανησυχίες παρακολούθησης εργαζομένων
- η διοίκηση θέλει καθαρά πακέτα αποδείξεων αντί για θορυβώδη dashboards
- κάθε καμπάνια απαιτεί χειροκίνητο συντονισμό μεταξύ περιοχών ή επιχειρηματικών μονάδων
Το τριμηνιαίο δεν σημαίνει παθητικό. Μπορείτε ακόμη να τρέχετε εκπαίδευση onboarding, να δημοσιεύετε σύντομες υπενθυμίσεις, να εξετάζετε πραγματικά παραδείγματα phishing που αναφέρθηκαν και να βελτιώνετε τις ροές αναφοράς ανάμεσα στους κύκλους προσομοίωσης.
Το λάθος είναι να αντιμετωπίζετε το τριμηνιαίο ως «το ορίζεις και το ξεχνάς». Ένας τριμηνιαίος ρυθμός πρέπει να περιλαμβάνει επίσης αξιολόγηση, παρακολούθηση και τεκμηριωμένες αποφάσεις.
Ένα απλό ημερολόγιο προσομοιώσεων phishing 12 μηνών
Ορίστε μια πρακτική ετήσια δομή για έναν μεσαίου μεγέθους οργανισμό:
| Μήνας | Δραστηριότητα |
|---|---|
| Ιανουάριος | Ανανέωση ειδοποίησης προγράμματος, υπενθύμιση εγκεκριμένου καναλιού αναφοράς, προσομοίωση γραμμής βάσης. |
| Φεβρουάριος | Αξιολόγηση αποτελεσμάτων, ενημέρωση εκπαίδευσης για ομάδες υψηλού κινδύνου. |
| Μάρτιος | Προσομοίωση ανά ρόλο για οικονομικά ή HR. |
| Απρίλιος | Τριμηνιαία ανασκόπηση διοίκησης και εξαγωγή αποδείξεων. |
| Μάιος | Προσομοίωση για το γενικό προσωπικό με διαφορετικό σημείο απόφασης. |
| Ιούνιος | Έλεγχος cohort νεοπροσληφθέντων και ανασκόπηση ροής εργασίας αναφοράς. |
| Ιούλιος | Σενάριο ανά ρόλο για IT, διαχειριστές ή στελέχη. |
| Αύγουστος | Ανασκόπηση ιδιωτικότητας και διατήρησης· προσαρμογή ειδοποιήσεων αν χρειάζεται. |
| Σεπτέμβριος | Προσομοίωση για το γενικό προσωπικό και παρακολούθηση εκπαίδευσης. |
| Οκτώβριος | Ενίσχυση του μήνα ευαισθητοποίησης ασφάλειας χωρίς υπερφόρτωση των εργαζομένων. |
| Νοέμβριος | Στοχευμένη προσομοίωση βάσει τρεχόντων μοτίβων απειλών. |
| Δεκέμβριος | Ετήσια ανασκόπηση τάσεων, διδάγματα, απόφαση ρυθμού για το επόμενο έτος. |
Αυτό το πρόγραμμα είναι μόνο αφετηρία. Ο καλύτερος ρυθμός είναι εκείνος που η ομάδα σας μπορεί να λειτουργεί σταθερά χωρίς να χάνει την εμπιστοσύνη.
Τι θα πρέπει να τεκμηριώνουν οι ομάδες συμμόρφωσης
Οι προσομοιώσεις phishing μπορούν να υποστηρίξουν αποδεικτικά συμμόρφωσης, αλλά δεν θα πρέπει να παρουσιάζονται ως μαγική εγγύηση συμμόρφωσης.
Τεκμηριώστε το πρόγραμμα ως επαναλαμβανόμενη δραστηριότητα ευαισθητοποίησης και βελτίωσης ελέγχου:
- σκοπός και εύρος του προγράμματος
- ημερολόγιο καμπανιών και ρυθμός
- διαδικασία έγκρισης
- ειδοποίηση εργαζομένων και προστατευτικές δικλείδες ιδιωτικότητας
- κανόνες διατήρησης δεδομένων
- ορισμοί μετρήσεων
- συγκεντρωτικά αποτελέσματα
- ενέργειες παρακολούθησης
- ανασκόπηση διοίκησης ή υπεύθυνου ελέγχου
- αλλαγές που έγιναν βάσει των αποτελεσμάτων
Αυτού του είδους οι αποδείξεις είναι συνήθως πιο υπερασπίσιμες από ένα μοναδικό ετήσιο γράφημα pass/fail. Δείχνουν ότι ο οργανισμός λειτουργεί το πρόγραμμα ευαισθητοποίησης, εξετάζει τα αποτελέσματα και βελτιώνεται στον χρόνο.
Λίστα ελέγχου ρυθμού πριν ξεκινήσετε
Πριν επιλέξετε μηνιαίες, τριμηνιαίες ή στοχευμένες προσομοιώσεις, απαντήστε σε αυτές τις ερωτήσεις:
- Ποια συμπεριφορά προσπαθούμε να βελτιώσουμε: αναγνώριση, αναφορά, επιβεβαίωση ή ολοκλήρωση παρακολούθησης;
- Ποιες ομάδες είναι εντός πεδίου και ποιες χρειάζονται ειδική μεταχείριση;
- Πόσο συχνά μπορούμε να αξιολογούμε τα αποτελέσματα χωρίς βιασύνη;
- Τι δεδομένα συλλέγουμε και για πόσο τα διατηρούμε;
- Πώς λαμβάνουν οι εργαζόμενοι ανατροφοδότηση;
- Τι θα αναφέρουμε στη διοίκηση;
- Τι θα μας έκανε να μειώσουμε τη συχνότητα;
- Τι θα δικαιολογούσε αύξηση της συχνότητας;
- Πώς θα δείξουμε ότι το πρόγραμμα βελτιώθηκε μετά από κάθε κύκλο;
Αν αυτές οι απαντήσεις είναι ασαφείς, ξεκινήστε με χαμηλότερο ρυθμό και βελτιώστε πρώτα το λειτουργικό μοντέλο.
FAQ
Είναι η μηνιαία προσομοίωση phishing πολύ συχνή;
Όχι πάντα. Η μηνιαία προσομοίωση phishing μπορεί να λειτουργήσει όταν οι καμπάνιες είναι ελαφριές, λαμβάνουν υπόψη τον ρόλο, σέβονται την ιδιωτικότητα και συνοδεύονται από χρήσιμη ανατροφοδότηση. Γίνεται πολύ συχνή όταν οι εργαζόμενοι νιώθουν παρενόχληση, οι αναφορές δεν αξιολογούνται ή η ασφάλεια δεν μπορεί να εξηγήσει τι άλλαξε μετά από κάθε καμπάνια.
Είναι αρκετή η τριμηνιαία προσομοίωση phishing;
Η τριμηνιαία προσομοίωση είναι συχνά αρκετή για ένα βασικό πρόγραμμα, ειδικά για μικρότερες ομάδες ή οργανισμούς που χρειάζονται προσεκτική διακυβέρνηση. Θα πρέπει πάντως να περιλαμβάνει παρακολούθηση, ανασκόπηση αναφορών και τεκμηριωμένες ενέργειες βελτίωσης ανάμεσα στις καμπάνιες.
Θα πρέπει κάθε εργαζόμενος να λαμβάνει κάθε προσομοίωση;
Όχι. Πολλές οργανώσεις πετυχαίνουν καλύτερα αποτελέσματα εναλλάσσοντας cohorts και προσαρμόζοντας σενάρια ανά ρόλο. Οι ομάδες υψηλού κινδύνου μπορεί να χρειάζονται συχνότερη εξάσκηση, ενώ το γενικό προσωπικό μπορεί να ακολουθεί έναν ευρύτερο ρυθμό γραμμής βάσης.
Θα πρέπει οι αποτυχημένες δοκιμές phishing να ενεργοποιούν υποχρεωτική εκπαίδευση;
Μερικές φορές, αλλά κρατήστε το ανάλογο. Η σύντομη, άμεση ανατροφοδότηση συνήθως λειτουργεί καλύτερα από τη μακρά τιμωρητική εκπαίδευση. Τα μοτίβα επαναλαμβανόμενου κινδύνου μπορεί να δικαιολογούν πρόσθετη καθοδήγηση, αλλά αποφύγετε τη δημόσια διαπόμπευση ή την αυτόματη κλιμάκωση χωρίς ανθρώπινη ανασκόπηση.
Οι προσομοιώσεις phishing αποδεικνύουν συμμόρφωση;
Καμία μεμονωμένη προσομοίωση phishing δεν αποδεικνύει συμμόρφωση. Ένα καλά λειτουργικό πρόγραμμα μπορεί να υποστηρίξει αποδεικτικά συμμόρφωσης δείχνοντας ρυθμό ευαισθητοποίησης, εύρος, αποτελέσματα, παρακολούθηση και ανασκόπηση. Αποφύγετε ισχυρισμούς ότι ένα εργαλείο ή μια καμπάνια «εξασφαλίζει συμμόρφωση».
Ποιος είναι ο ασφαλέστερος ρυθμός για ένα πρώτο πρόγραμμα προσομοιώσεων phishing;
Ξεκινήστε τριμηνιαία, επικοινωνήστε με σαφήνεια, μετρήστε τη συμπεριφορά αναφοράς και αξιολογήστε τα αποτελέσματα με τα ενδιαφερόμενα μέρη. Μετακινηθείτε προς μηνιαίες ή στοχευμένες προσομοιώσεις μόνο αφού η διαδικασία έχει κερδίσει εμπιστοσύνη και είναι επιχειρησιακά διαχειρίσιμη.
Χτίστε έναν ρυθμό που η ομάδα σας μπορεί να διατηρήσει
Η καλύτερη συχνότητα προσομοιώσεων phishing δεν είναι η πιο υψηλή συχνότητα. Είναι ο ρυθμός που βοηθά τους εργαζομένους να εξασκούνται, δίνει στις ομάδες ασφάλειας χρήσιμες αναφορές και παράγει αποδείξεις χωρίς να δημιουργεί κόπωση.
Για πολλές οργανώσεις, αυτό σημαίνει τριμηνιαίες γραμμές βάσης, μηνιαία ή ανά ρόλο παρακολούθηση εκεί όπου ο κίνδυνος είναι υψηλότερος, και σύντομες στιγμές καθοδήγησης συνδεδεμένες με πραγματικά μαθήματα.
Αν θέλετε έναν τρόπο χαμηλού κόστους λειτουργίας και φιλικό προς την ιδιωτικότητα για να τρέχετε επαναλαμβανόμενες προσομοιώσεις phishing, να αυτοματοποιείτε την παρακολούθηση εκπαίδευσης και να κρατάτε την αναφορά χρήσιμη για τη διοίκηση και τη συμμόρφωση, Εγγραφείτε.