Εκπαίδευση ευαισθητοποίησης σχετικά με το «quishing» για υβριδικούς χώρους εργασίας
Δημιουργήστε ασφαλείς δοκιμές phishing μέσω QR κωδικών σε email, έγγραφα, κοινόχρηστους χώρους και κινητές συσκευές, ενώ μετράτε τη συμπεριφορά επαλήθευσης και αναφοράς.

Η εκπαίδευση ευαισθητοποίησης σχετικά με το «quishing» πρέπει να διδάσκει στους υπαλλήλους να αμφισβητούν το αίτημα που κρύβεται πίσω από έναν κωδικό QR, να επαληθεύουν την πηγή του μέσω ενός αξιόπιστου καναλιού και να το αναφέρουν χωρίς να ανοίξουν πρώτα τον προορισμό. Σε ένα υβριδικό εργασιακό περιβάλλον, αυτή η συμπεριφορά πρέπει να εφαρμόζεται σε email, έγγραφα, οθόνες αιθουσών συσκέψεων, έντυπες πινακίδες, χώρους επισκεπτών και κινητές συσκευές. Ένα χρήσιμο πρόγραμμα, επομένως, ελέγχει ολόκληρη τη ροή εργασιών επαλήθευσης και αναφοράς — όχι μόνο αν κάποιος σάρωσε έναν κωδικό.
Η λειτουργική πρόκληση έγκειται στο γεγονός ότι οι κωδικοί QR ξεπερνούν τα όρια. Ένας υπάλληλος μπορεί να δει έναν κωδικό σε έναν ελεγχόμενο φορητό υπολογιστή, να τον σαρώσει με το προσωπικό του τηλέφωνο και, στη συνέχεια, να χρειαστεί να αναφέρει μια έντυπη πινακίδα στο τμήμα εγκαταστάσεων αντί να προωθήσει ένα email στην ασφάλεια. Οι αγοραστές πρέπει να αξιολογήσουν εάν μια πλατφόρμα εκπαίδευσης και οι εσωτερικές διαδικασίες τους μπορούν να διασφαλίσουν την ασφάλεια, το απόρρητο και τα χρήσιμα αποδεικτικά στοιχεία σε όλες αυτές τις μεταβιβάσεις.
Ο παρών οδηγός έχει αμυντικό χαρακτήρα. Δεν παρέχει παραπλανητικά φορτία QR, μεθόδους συλλογής διαπιστευτηρίων, κακόβουλες ανακατευθύνσεις, τεχνικές αποφυγής παράδοσης ή οδηγίες για μη εξουσιοδοτημένες δοκιμές.
Ξεκινήστε από τη συμπεριφορά, όχι από τον κωδικό QR
Η δημιουργία ενός κωδικού QR είναι εύκολη. Η ανάπτυξη μιας ελεγχόμενης εκπαιδευτικής άσκησης γύρω από αυτόν είναι η πραγματική δουλειά. Πριν επιλέξετε περιεχόμενο ή πλατφόρμα, καθορίστε τι πρέπει να κάνουν οι εργαζόμενοι όταν ένας κωδικός τους ζητά να συνδεθούν, να πραγματοποιήσουν μια πληρωμή, να εγκαταστήσουν μια εφαρμογή, να συνδεθούν σε ένα δίκτυο, να ανοίξουν ένα έγγραφο ή να επιβεβαιώσουν έναν λογαριασμό.
Ένα πρακτικό μοντέλο συμπεριφοράς είναι:
- Παύση: αντιμετωπίστε ένα απροσδόκητο αίτημα μέσω QR ως έναν σύνδεσμο του οποίου ο προορισμός είναι κρυφός.
- Εξέταση: χρησιμοποιήστε μια εγκεκριμένη λειτουργία προεπισκόπησης ή σάρωσης, όταν είναι διαθέσιμη, χωρίς να προχωρήσετε σε έναν άγνωστο προορισμό.
- Επαλήθευση: επιβεβαιώστε το αίτημα μέσω ενός γνωστού ιστότοπου, μιας καταχώρισης σε κατάλογο, ενός γραφείου υποστήριξης ή του ατόμου που υποτίθεται ότι το εξέδωσε.
- Αναφορά: στείλτε επαρκή πληροφορία σχετικά με το πλαίσιο του περιστατικού στην αρμόδια ομάδα χωρίς να κοινοποιήσετε διαπιστευτήρια, προσωπικά δεδομένα ή ευαίσθητα στιγμιότυπα οθόνης.
- Αποκατάσταση: εάν ο κωδικός έχει ανοιχτεί, διακόψτε την αλληλεπίδραση και χρησιμοποιήστε την καθιερωμένη διαδικασία αναφοράς συμβάντων.
Αυτά τα βήματα προσδίδουν στην άσκηση έναν μετρήσιμο σκοπό. Η σάρωση από μόνη της δεν αποδεικνύει ότι ένας υπάλληλος εξαπατήθηκε: ένα τηλέφωνο μπορεί να προβάλλει αυτόματα την URL, ένα εργαλείο ασφάλειας μπορεί να την ελέγξει ή ο υπάλληλος μπορεί να τη σαρώσει απλώς για να διερευνήσει. Η επαλήθευση και η αναφορά αποτελούν ισχυρότερα σημάδια της συμπεριφοράς που επιθυμεί ο οργανισμός.
Χαρτογράφηση των επιφανειών εμπιστοσύνης QR στον υβριδικό χώρο εργασίας
Το ηλεκτρονικό ταχυδρομείο είναι μόνο ένας από τους χώρους όπου οι υπάλληλοι συναντούν κωδικούς QR. Μια ανασκόπηση του υβριδικού χώρου εργασίας θα πρέπει να καταγράψει τόσο τις ψηφιακές όσο και τις φυσικές χρήσεις πριν από την έναρξη των δοκιμών.
Συνηθισμένα σημεία εμπιστοσύνης περιλαμβάνουν:
- ηλεκτρονικό ταχυδρομείο, συνομιλίες, παρουσιάσεις διαφανειών και έγγραφα PDF·
- συστήματα ελέγχου αιθουσών συσκέψεων, οθόνες τηλεδιασκέψεων και οδηγίες για το Wi-Fi επισκεπτών·
- ροές εργασιών κράτησης γραφείων, διαχείρισης επισκεπτών, στάθμευσης και πρόσβασης στο κτίριο·
- ετικέτες περιουσιακών στοιχείων, οδηγίες χρήσης εξοπλισμού, επιστροφές δεμάτων και ειδοποιήσεις υποστήριξης·
- αφίσες σε κουζίνες, ανελκυστήρες, χώρους υποδοχής και κοινόχρηστα γραφεία·
- τιμολόγια, αιτήματα πληρωμής, έγγραφα εξόδων και επικοινωνίες με προμηθευτές.
Μην υποθέτετε ότι κάθε νόμιμος κωδικός ανήκει κεντρικά σε κάποιον. Τους δημιουργούν ενδεχομένως οι υπηρεσίες εγκαταστάσεων, το τμήμα ανθρώπινου δυναμικού, το τμήμα πληροφορικής, το τμήμα οικονομικών, το τμήμα μάρκετινγκ, οι ιδιοκτήτες ακινήτων, οι διοργανωτές εκδηλώσεων και τρίτοι διαχειριστές γραφείων. Καταγράψτε τον υπεύθυνο, τον προορισμό, την αναμενόμενη διάρκεια ζωής και τον υπεύθυνο επικοινωνίας για κάθε χρήση υψηλής εμπιστοσύνης. Αυτή η καταγραφή βοηθά τις ομάδες να αφαιρέσουν εγκαταλελειμμένους κωδικούς και αποτρέπει τη σύγκρουση μιας προσομοίωσης με μια ενεργή επιχειρηματική διαδικασία.
Η φυσική τοποθέτηση απαιτεί ξεχωριστή διαχείριση. Ένα αυτοκόλλητο τοποθετημένο πάνω από μια νόμιμη πινακίδα μπορεί να επηρεάσει επισκέπτες και άλλους ενοικιαστές που δεν ήταν ποτέ εξουσιοδοτημένοι συμμετέχοντες. Η ασφαλής εκπαίδευση πρέπει να πραγματοποιείται σε ελεγχόμενους χώρους, με σαφή εσωτερική ευθύνη, καθορισμένες ώρες έναρξης και λήξης, καθώς και έλεγχο αφαίρεσης. Εάν δεν μπορεί να διασφαλιστεί αυτός ο έλεγχος, διατηρήστε το πιλοτικό πρόγραμμα εντός ενός εξουσιοδοτημένου ψηφιακού καναλιού.
Σχεδιάστε μια ασφαλή προσομοίωση phishing με QR
Μια ελεγχόμενη άσκηση πρέπει να ελαχιστοποιεί τη ζημιά, ακόμη και όταν ένας υπάλληλος σαρώσει τον κωδικό. Ο προορισμός πρέπει να ανήκει ή να ελέγχεται συμβατικά από τον οργανισμό ή τον πάροχο εκπαίδευσης, να χρησιμοποιεί HTTPS, να αποφεύγει πραγματικές σελίδες σύνδεσης και να μην ζητά ποτέ κωδικούς πρόσβασης, κωδικούς MFA, στοιχεία πληρωμής ή προσωπικές πληροφορίες.
Ορίστε τα ακόλουθα μέτρα ασφαλείας πριν από την έναρξη:
- τεκμηριωμένο σκοπό, εξουσιοδοτημένο πληθυσμό και κατονομαζόμενο υπεύθυνο της επιχείρησης·
- ένας προορισμός που περιλαμβάνεται στη λίστα επιτρεπόμενων και δεν μπορεί να αλλάξει μετά την έγκριση χωρίς επανεξέταση·
- καμία διαφήμιση τρίτων, ιχνηλάτες, λήψεις εφαρμογών ή ανεξέλεγκτες αλυσίδες ανακατεύθυνσης·
- μια ουδέτερη σελίδα εκμάθησης που εξηγεί την αναμενόμενη συμπεριφορά μετά το συγκεκριμένο συμβάν·
- ελαχιστοποίηση δεδομένων για αναγνωριστικά συσκευών, δικτύου, τοποθεσίας και χρηστών·
- έναν δοκιμασμένο μηχανισμό διακοπής και ημερομηνία λήξης για κάθε κωδικό και προορισμό·
- ενημέρωση του τμήματος υποστήριξης και της ομάδας ασφάλειας, ώστε οι αναφορές να λαμβάνουν συνεπή ανταπόκριση.
Η άσκηση θα πρέπει να παραμείνει ασφαλής εάν ο σύνδεσμος αντιγραφεί, φωτογραφηθεί ή ανοιχτεί από κάποιον εκτός της ομάδας-στόχου. Αποφύγετε την έκθεση ονομάτων υπαλλήλων, λεπτομερειών της καμπάνιας ή εσωτερικών πληροφοριών του συστήματος στον προορισμό. Χρησιμοποιήστε μια γενική σελίδα τερματισμού για άγνωστους επισκέπτες και βεβαιωθείτε ότι οι κωδικοί που έχουν λήξει αποτυγχάνουν με ασφάλεια.
Για μια πιο εμπεριστατωμένη ανασκόπηση των ελέγχων σε επίπεδο πλατφόρμας, χρησιμοποιήστε τον οδηγό αγοράς προσομοιωτή quishing. Αυτός καλύπτει λεπτομερέστερα τις ελεγχόμενες ανακατευθύνσεις, την τηλεμετρία κινητών συσκευών, την προστασία της ιδιωτικότητας και την ανατροφοδότηση.
Δημιουργήστε διαδρομές αναφοράς για ψηφιακούς και φυσικούς κωδικούς
Η «αναφορά ύποπτων κωδικών QR» είναι ατελής, εκτός αν οι υπάλληλοι γνωρίζουν πού και πώς να το κάνουν. Η διαδρομή αναφοράς εξαρτάται από το πού εμφανίστηκε ο κωδικός.
Για έναν κωδικό QR σε email ή chat, το υπάρχον κουμπί αναφοράς μπορεί να διατηρήσει το αρχικό μήνυμα και τις κεφαλίδες. Για έναν κωδικό σε αφίσα ή οθόνη, οι εργαζόμενοι ενδέχεται να χρειαστούν μια κατηγορία στο service desk, μια γραμμή επικοινωνίας για θέματα ασφάλειας, έναν υπεύθυνο εγκαταστάσεων ή μια φόρμα αναφοράς μέσω κινητού. Η ροή εργασίας πρέπει να δέχεται την τοποθεσία και το πλαίσιο χωρίς να ενθαρρύνει τους εργαζόμενους να σαρώσουν ξανά τον κωδικό.
Μια καλή αναφορά φυσικού κώδικα QR μπορεί να καταγράφει:
- πού εντοπίστηκε ο κώδικας·
- ποια επιχειρηματική διαδικασία ισχυριζόταν ότι υποστηρίζει·
- πότε παρατηρήθηκε·
- μια φωτογραφία της πινακίδας που τον περιβάλλει, εφόσον το επιτρέπει η πολιτική του οργανισμού·
- αν ο υπάλληλος άνοιξε τον προορισμό ή εισήγαγε οποιαδήποτε πληροφορία.
Φροντίστε η φόρμα να είναι σύντομη. Τα μακρά ερωτηματολόγια ωθούν τους χρήστες προς ανεπίσημα μηνύματα συνομιλίας, ενώ η απαίτηση για μια διεύθυνση URL προορισμού μπορεί να αναγκάσει σε δεύτερη σάρωση. Η ομάδα που λαμβάνει την αναφορά θα πρέπει επίσης να διαθέτει ένα εγχειρίδιο διαχείρισης: να επιβεβαιώνει εάν ο κωδικός είναι εξουσιοδοτημένος, να απομονώνει ή να αφαιρεί ύποπτο φυσικό υλικό, να ελέγχει τον προορισμό με ασφάλεια χρησιμοποιώντας εγκεκριμένα εργαλεία και να ολοκληρώνει τη διαδικασία επικοινωνίας με τον αναφέροντα.
Ο οδηγός σεναρίων ασφαλούς quishing μπορεί να βοηθήσει τις ομάδες να επιλέξουν ασκήσεις σχετικές με την επιχείρηση, αφού η ροή εργασιών αναφοράς είναι έτοιμη.
Μέτρηση αποτελεσμάτων πέρα από το ποσοστό σάρωσης
Χρησιμοποιήστε ένα μικρό σύνολο δεικτών που συνδέονται με τις συμπεριφορές που ορίστηκαν στην αρχή. Χρήσιμα μέτρα περιλαμβάνουν:
- επαλήθευση χωρίς σάρωση: υπάλληλοι που χρησιμοποίησαν ένα αξιόπιστο κανάλι πριν από την αλληλεπίδραση·
- αναφορά πριν από τη σάρωση: έγκαιρες αναφορές που επέτρεψαν στον οργανισμό να ανταποκριθεί γρήγορα·
- αναφέρθηκαν μετά τη σάρωση: υπάλληλοι που αναγνώρισαν το πρόβλημα και το ανέφεραν σε ανώτερο επίπεδο χωρίς να συνεχίσουν·
- συνέχιση αλληλεπίδρασης: κίνηση πέρα από το ελεγχόμενο συμβάν προσγείωσης, χωρίς τη συλλογή εμπιστευτικών στοιχείων·
- χρόνος μέχρι την πρώτη αναφορά: πόσο γρήγορα ο οργανισμός ενημερώθηκε·
- ποιότητα αναφοράς: αν η αναφορά περιείχε αρκετό πλαίσιο για την αξιολόγηση της σοβαρότητας·
- ολοκλήρωση ανατροφοδότησης: αν ο υπάλληλος παρακολούθησε τη σύντομη εκπαιδευτική παρέμβαση·
- επαναλαμβανόμενη συμπεριφορά: αν η επαλήθευση και η αναφορά βελτιώνονται σε μεταγενέστερες εγκεκριμένες ασκήσεις.
Διαχωρίστε τις ανθρώπινες ενέργειες από τις αυτοματοποιημένες προεπισκοπήσεις και τις επισκέψεις εργαλείων ασφαλείας. Τα προγράμματα περιήγησης για κινητά, οι σαρωτές URL, οι πύλες ηλεκτρονικού ταχυδρομείου και οι πλατφόρμες συνεργασίας μπορούν να ανοίγουν προορισμούς χωρίς την απόφαση ενός υπαλλήλου. Μια πλατφόρμα θα πρέπει να εξηγεί πώς αναγνωρίζει ή φιλτράρει αυτά τα συμβάντα, αντί να παρουσιάζει κάθε αίτημα ως σάρωση.
Συγκρίνετε τις ομάδες ή τις τοποθεσίες με προσοχή. Η διάταξη του γραφείου, η ιδιοκτησία των συσκευών, ο ρόλος της θέσης εργασίας, η γλώσσα, το πρόγραμμα βάρδιας και η πρόσβαση σε εργαλεία αναφοράς μπορούν να επηρεάσουν τα αποτελέσματα. Χρησιμοποιήστε τα δεδομένα για να εντοπίσετε κενά στη ροή εργασίας και ανάγκες εκπαίδευσης, όχι για να δημιουργήσετε μια δημόσια κατάταξη ατόμων.
Προστατέψτε την ιδιωτικότητα τόσο στις προσωπικές όσο και στις διαχειριζόμενες συσκευές
Η υβριδική εργασία συχνά σημαίνει ότι ένας κωδικός που εμφανίζεται σε μια εταιρική συσκευή ανοίγεται σε ένα προσωπικό κινητό τηλέφωνο. Αυτό δεν εξουσιοδοτεί την ευρεία παρακολούθηση συσκευών. Συλλέξτε μόνο όσα είναι απαραίτητα για την αξιολόγηση της άσκησης, τη διατήρηση αρχείων, τον περιορισμό της πρόσβασης και την εξήγηση του προγράμματος στους συμμετέχοντες μέσω της συνήθους διαδικασίας διακυβέρνησης του οργανισμού.
Οι αγοραστές θα πρέπει να ρωτήσουν εάν η πλατφόρμα μπορεί:
- να μετρήσει το εγκεκριμένο συμβάν χωρίς να συλλέξει το «αποτύπωμα» της συσκευής·
- να αποφύγει την ακριβή τοποθεσία και τα άσχετα μεταδεδομένα κινητών συσκευών·
- να διαχωρίσει τις αναλύσεις της καμπάνιας από τα ακατέργαστα δεδομένα συμβάντων·
- να υποστηρίζει πρόσβαση βάσει ρόλου και περιορισμένη διατήρηση δεδομένων·
- να ανωνυμοποιεί ή να συγκεντρώνει τις αναφορές όπου είναι σκόπιμο·
- να εξάγει αποδεικτικά στοιχεία χωρίς να εκθέτει περιττές λεπτομέρειες σε ατομικό επίπεδο·
- να διαγράφει τα δεδομένα της εκστρατείας σύμφωνα με την πολιτική και τη σύμβαση.
Τα συμβούλια εργαζομένων, οι εκπρόσωποι των εργαζομένων, οι υπεύθυνοι προστασίας δεδομένων και οι νομικές ομάδες ενδέχεται να χρειαστεί να εξετάσουν το πρόγραμμα, ανάλογα με τη δικαιοδοσία και τις πρακτικές του οργανισμού. Η συμμετοχή τους θα πρέπει να διαμορφώσει το μοντέλο λειτουργίας πριν από την πιλοτική εφαρμογή, και όχι αφού έχουν ήδη προκύψει ατομικά αποτελέσματα.
Αξιολόγηση των πλατφορμών με βάση το πλήρες μοντέλο λειτουργίας
Ένας κατάλογος ελέγχου για τον αγοραστή θα πρέπει να ακολουθεί την πορεία του εργαζομένου από την πρώτη έκθεση έως την ανταπόκριση και τη μάθηση. Ζητήστε από τους προμηθευτές να επιδείξουν τη ροή εργασιών με ρεαλιστικές συνθήκες οριοθέτησης και όχι μόνο με ένα «γυαλισμένο» ταμπλό.
Ασφάλεια και έλεγχος προορισμών
- Μπορούν όλοι οι προορισμοί και οι ανακατευθύνσεις να ελέγχονται πριν από την έναρξη;
- Μπορούν οι κωδικοί και οι προορισμοί να απενεργοποιηθούν αμέσως;
- Η σελίδα εκμάθησης αποφεύγει τη συλλογή κωδικών πρόσβασης και άλλων εμπιστευτικών στοιχείων;
- Τι συμβαίνει όταν ανοίγεται ένας κωδικός που έχει λήξει ή έχει προωθηθεί;
Κάλυψη καναλιών και συσκευών
- Μπορεί ένα πρόγραμμα να διακρίνει μεταξύ περιβάλλοντος ηλεκτρονικού ταχυδρομείου, εγγράφου, οθόνης και φυσικού κωδικού;
- Μπορούν τα συμβάντα σε κινητές συσκευές να μετρηθούν χωρίς επεμβατική παρακολούθηση;
- Πώς διαχωρίζονται οι αυτοματοποιημένοι έλεγχοι URL από τις ενέργειες των υπαλλήλων;
- Μπορεί η πλατφόρμα να υποστηρίξει τη συμμετοχή μέσω προσωπικών συσκευών στο πλαίσιο ενός μοντέλου ελαχιστοποιημένων δεδομένων;
Αναφορές και ανατροφοδότηση
- Μπορούν οι υπάλληλοι να υποβάλλουν αναφορές χωρίς σάρωση;
- Μπορούν οι αναφορές φυσικών κωδικών να φτάνουν στα τμήματα ασφάλειας και εγκαταστάσεων με χρήσιμο πλαίσιο;
- Είναι η ανατροφοδότηση άμεση, συνοπτική, προσβάσιμη και διαθέσιμη στις απαιτούμενες γλώσσες;
- Μπορεί ο οργανισμός να δοκιμάσει τη ροή εργασιών αναφοράς πριν από την έναρξη της εκστρατείας;
Διακυβέρνηση και αποδεικτικά στοιχεία
- Καταγράφονται η εξουσιοδότηση, το κοινό, ο κάτοχος και η διάρκεια διατήρησης για κάθε άσκηση;
- Μπορεί η πρόσβαση να περιοριστεί ανά ρόλο, ομάδα ή περιοχή;
- Το ιστορικό ελέγχου εμφανίζει τις εγκρίσεις, τις αλλαγές, την έναρξη, την παύση και τη λήξη;
- Μπορούν οι αναφορές να παρουσιάζουν τη συμπεριφορά επαλήθευσης και αναφοράς και όχι μόνο το ποσοστό σάρωσης;
Ο στόχος δεν είναι η μέγιστη τηλεμετρία. Αρκούν αξιόπιστα αποδεικτικά στοιχεία για τη βελτίωση του προγράμματος, διατηρώντας παράλληλα την άσκηση αναλογική.
Εκτελέστε ένα περιορισμένο πιλοτικό πρόγραμμα πριν από την επέκταση
Ξεκινήστε με μία ελεγχόμενη ψηφιακή περίπτωση χρήσης και μια μικρή εξουσιοδοτημένη ομάδα. Επαληθεύστε την απόδοση του κώδικα, τον έλεγχο προορισμού, τη συμπεριφορά σε κινητές συσκευές, τη δρομολόγηση αναφορών, το φιλτράρισμα αυτόματων σαρώσεων, την ανατροφοδότηση, τη διαχείριση υποστήριξης και τη λήξη ισχύος. Συμπεριλάβετε εκπροσώπους από τους τομείς της ασφάλειας, της πληροφορικής, της προστασίας προσωπικών δεδομένων, των επικοινωνιών και της επιχειρηματικής διαδικασίας που προσομοιώνεται.
Προσθέστε φυσικές τοποθεσίες μόνο αφού ο οργανισμός είναι σε θέση να ελέγχει την τοποθέτηση και την αφαίρεση. Καταγράψτε την τοποθεσία κάθε κωδικού, τον κάτοχό του, την ώρα έναρξης, την ώρα λήξης και το αποτέλεσμα επαλήθευσης μετά την αφαίρεση. Εάν εμπλέκονται κοινόχρηστα κτίρια ή επισκέπτες, περιορίστε την τοποθέτηση ή χρησιμοποιήστε μια ψηφιακή εναλλακτική λύση.
Μετά την πιλοτική εφαρμογή, εξετάστε τα σημεία στα οποία η διαδικασία απέτυχε. Ένα χαμηλό ποσοστό αναφορών μπορεί να υποδηλώνει ασαφείς οδηγίες, αλλά μπορεί επίσης να αποκαλύψει ότι η φόρμα αναφοράς για κινητά απαιτεί εταιρική πιστοποίηση που δεν είναι διαθέσιμη σε προσωπικές συσκευές. Διορθώστε τη ροή εργασίας πριν αυξήσετε την πολυπλοκότητα της εκστρατείας ή το μέγεθος του κοινού.
Η Αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών συνιστά να διδάξετε στους ανθρώπους να αναγνωρίζουν και να αναφέρουν αμέσως ύποπτα μηνύματα, σύμφωνα με τις οδηγίες της για το phishing. Εφαρμόστε την ίδια αρχή στις προτροπές QR: η αναφορά πρέπει να είναι αρκετά απλή ώστε να μπορεί να χρησιμοποιηθεί τη στιγμή που προκύπτει αμφιβολία.
Συχνές Ερωτήσεις
Τι είναι η εκπαίδευση ευαισθητοποίησης για το «quishing»;
Πρόκειται για εκπαίδευση ευαισθητοποίησης σε θέματα ασφάλειας με έμφαση στο phishing, η οποία χρησιμοποιεί κωδικούς QR για να αποκρύψει ή να μεταφέρει έναν προορισμό. Η αποτελεσματική εκπαίδευση συνδυάζει σύντομες οδηγίες, ελεγχόμενες προσομοιώσεις, πρακτική επαλήθευσης, αναφορά, ανατροφοδότηση και μέτρηση σε όλα τα κανάλια όπου οι εργαζόμενοι συναντούν κωδικούς QR.
Πρέπει μια δοκιμή phishing με QR να συλλέγει διαπιστευτήρια;
Όχι. Μια ασφαλής άσκηση ευαισθητοποίησης μπορεί να μετρήσει μια εγκεκριμένη αλληλεπίδραση και να παρέχει ανατροφοδότηση χωρίς να συλλέγει κωδικούς πρόσβασης, κωδικούς MFA, δεδομένα πληρωμών ή προσωπικές πληροφορίες. Ο προορισμός πρέπει να είναι ελεγχόμενος, να έχει ελεγχθεί και να είναι εύκολο να απενεργοποιηθεί.
Αποτελεί ο ρυθμός σάρωσης χρήσιμο μέτρο αξιολόγησης του phishing μέσω QR;
Πρόκειται για ένα περιορισμένο διαγνωστικό σήμα, όχι για ένα πλήρες αποτέλεσμα. Τα αυτοματοποιημένα εργαλεία μπορούν να ανοίξουν τους προορισμούς των QR, ενώ οι εργαζόμενοι ενδέχεται να σαρώσουν τον κωδικό μόνο για να δουν μια προεπισκόπηση μιας διεύθυνσης URL. Η επαλήθευση, η αναφορά, η συνεχιζόμενη αλληλεπίδραση, ο χρόνος μέχρι την πρώτη αναφορά και η βελτίωση με την πάροδο του χρόνου παρέχουν καλύτερο πλαίσιο.
Πώς μπορούν οι εργαζόμενοι να αναφέρουν έναν ύποπτο εκτυπωμένο κωδικό QR;
Παρέχετε μια διαδικασία που δεν απαιτεί σάρωση, όπως μια σύντομη φόρμα στο γραφείο εξυπηρέτησης, μια γραμμή βοήθειας, επαφή με το τμήμα εγκαταστάσεων ή μια ροή εργασιών αναφοράς ασφάλειας μέσω κινητού. Ζητήστε την τοποθεσία και το περιβάλλον, όχι τη διεύθυνση URL προορισμού.
Μπορούν οι προσομοιώσεις «quishing» να περιλαμβάνουν προσωπικά τηλέφωνα;
Μπορούν, αλλά η συμμετοχή προσωπικών συσκευών απαιτεί ρητή ρύθμιση και αυστηρή ελαχιστοποίηση των δεδομένων. Το πρόγραμμα πρέπει να αποφεύγει τη συλλογή δακτυλικών αποτυπωμάτων συσκευών, την ακριβή τοποθεσία και τα περιττά αναγνωριστικά, και πρέπει να παρέχει μια διαδρομή αναφοράς που λειτουργεί χωρίς επεμβατική εγγραφή.
Ενσωματώστε την επαλήθευση QR στην καθημερινή εργασία
Το πιο αποτελεσματικό πρόγραμμα δεν διδάσκει στους υπαλλήλους να φοβούνται κάθε κωδικό QR. Καθιστά τη διαδικασία επαλήθευσης της πηγής και την αναφορά συνηθισμένη πρακτική όταν ένας κωδικός ζητά πιστοποίηση, πληρωμή, εγκατάσταση λογισμικού ή άλλη ευαίσθητη ενέργεια. Αυτό απαιτεί ελεγχόμενους προορισμούς, αναφορές ανά κανάλι, όρια προστασίας της ιδιωτικής ζωής και δείκτες που επιβραβεύουν τη χρήσιμη συμπεριφορά.
Αξιολογήστε αυτές τις δυνατότητες πριν επεκτείνετε ένα πιλοτικό πρόγραμμα. Όταν είστε έτοιμοι να διεξάγετε ελεγχόμενες ασκήσεις ευαισθητοποίησης για το phishing και το quishing, εγγραφείτε στο AutoPhish.