Επιστροφή στο Blog

Προσομοιώσεις smishing για BYOD: Ένας κατάλογος ελέγχου για ασφαλή προγράμματα

Προγραμματίστε δοκιμές phishing για κινητά τηλέφωνα που σέβονται την ιδιωτικότητα, οι οποίες θα πραγματοποιηθούν σε προσωπικά τηλέφωνα, διαχειριζόμενες συσκευές και κανάλια αναφοράς, καθώς και επακόλουθη εκπαίδευση.

Από Ομάδα Autophish|Δημοσιεύτηκε στις 8/25/2026
Cover image for Προσομοιώσεις smishing για BYOD: Ένας κατάλογος ελέγχου για ασφαλή προγράμματα

Οι προσομοιώσεις smishing για το BYOD πρέπει να ελέγχουν τις πρακτικές αναφοράς και επαλήθευσης μιας εταιρείας σε κινητά, χωρίς να μετατρέπουν τα προσωπικά τηλέφωνα σε μη διαχειριζόμενους στόχους παρακολούθησης. Πριν από την αποστολή οποιουδήποτε προσομοιωμένου SMS, καθορίστε ποιος μπορεί να συμμετάσχει, ποιοι αριθμοί μπορούν να χρησιμοποιηθούν, ποια δεδομένα καταγράφει η πλατφόρμα, πώς οι εργαζόμενοι αναφέρουν το μήνυμα και πώς ο καθένας μπορεί να εξαιρεθεί ή να χρησιμοποιήσει μια διαχειριζόμενη εναλλακτική λύση. Εάν ένας προμηθευτής δεν μπορεί να υποστηρίξει αυτούς τους ελέγχους, δεν είναι έτοιμος για ένα πρόγραμμα BYOD.

Το κεντρικό ερώτημα κατά την αγορά δεν είναι αν μια πλατφόρμα μπορεί να στέλνει μηνύματα κειμένου. Είναι αν οι υπεύθυνοι ασφάλειας, πληροφορικής, προστασίας προσωπικών δεδομένων, ανθρώπινου δυναμικού και οι εκπρόσωποι των εργαζομένων μπορούν να διαχειριστούν το πρόγραμμα με ασφάλεια σε προσωπικές και εταιρικές συσκευές. Μια πειστική επίδειξη μπορεί να αποκρύψει τα δύσκολα σημεία: τα αρχεία συγκατάθεσης, την ιδιοκτησία των αριθμών, τη συμπεριφορά των παρόχων, τα στιγμιότυπα οθόνης που αποστέλλονται στο τμήμα υποστήριξης, τα όρια διατήρησης δεδομένων και τους υπαλλήλους που δεν επιθυμούν να λαμβάνουν εκπαιδευτικά μηνύματα σε προσωπικό τηλέφωνο.

Ο παρών οδηγός έχει αμυντικό χαρακτήρα. Δεν παρέχει πρότυπα smishing, οδηγίες πλαστογράφησης, τεχνικές συλλογής διαπιστευτηρίων, τακτικές παράκαμψης παράδοσης ή οδηγίες για μη εξουσιοδοτημένες δοκιμές.

Αποφασίστε αν το BYOD εμπίπτει στο πεδίο εφαρμογής

Μην υποθέτετε ότι κάθε εργαζόμενος με αριθμό κινητού τηλεφώνου πρέπει να λάβει μια προσομοίωση. Ξεκινήστε χαρτογραφώντας τον τρόπο με τον οποίο οι κινητές συσκευές υποστηρίζουν την πραγματική εργασία.

Διαχωρίστε τουλάχιστον τέσσερις ομάδες:

  • υπαλλήλους με εταιρικά τηλέφωνα που διαχειρίζονται πλήρως
  • υπαλλήλους με προσωπικές συσκευές που έχουν εγγραφεί σε επίσημο πρόγραμμα BYOD
  • υπαλλήλους που χρησιμοποιούν προσωπικά τηλέφωνα μόνο για MFA ή επικοινωνία έκτακτης ανάγκης
  • υπαλλήλους των οποίων οι ρόλοι δεν απαιτούν τηλέφωνο για την εργασία

Αυτές οι ομάδες δεν δημιουργούν την ίδια κατάσταση όσον αφορά την εξουσιοδότηση ή την προστασία της ιδιωτικής ζωής. Ένας αριθμός που είναι καταχωρημένος στα αρχεία του τμήματος Ανθρώπινου Δυναμικού για περιπτώσεις έκτακτης ανάγκης δεν εγκρίνεται αυτόματα για δοκιμές ασφαλείας. Ομοίως, η εγγραφή σε σύστημα διαχείρισης κινητών συσκευών δεν εξουσιοδοτεί απαραίτητα την αποστολή προσομοιωμένων μηνυμάτων SMS.

Για κάθε ομάδα, τεκμηριώστε τον επιχειρηματικό λόγο για τη συμπερίληψη, το εγκεκριμένο κανάλι επικοινωνίας, τον κάτοχο του αριθμού, τη νόμιμη και συμβατική βάση για την επεξεργασία, καθώς και την εναλλακτική λύση που διατίθεται σε άτομα που δεν μπορούν ή δεν πρέπει να συμμετάσχουν. Οι σύμβουλοι σε θέματα ιδιωτικότητας και εργασιακών σχέσεων θα πρέπει να επικυρώσουν την τελική προσέγγιση για τις εμπλεκόμενες δικαιοδοσίες.

Το αποτέλεσμα μπορεί να είναι ένα μεικτό πρόγραμμα. Τα διαχειριζόμενα τηλέφωνα μπορούν να λαμβάνουν ελεγχόμενες προσομοιώσεις, οι επίσημοι συμμετέχοντες στο πρόγραμμα BYOD μπορούν να συμμετάσχουν βάσει σαφών κανόνων, ενώ όλοι οι υπόλοιποι μπορούν να ολοκληρώσουν την εκπαίδευση ευαισθητοποίησης σχετικά με το phishing σε κινητά χωρίς να υποβληθούν σε δοκιμή στην προσωπική τους συσκευή.

Καθορίστε τη συμπεριφορά που πρέπει να βελτιώσει η δοκιμή

Μια προσομοίωση smishing στο πλαίσιο του προγράμματος BYOD απαιτεί έναν στενά καθορισμένο στόχο συμπεριφοράς. Το «να δούμε ποιος πατά» δεν αρκεί. Οι προεπισκοπήσεις συνδέσμων, τα τυχαία αγγίγματα, η σάρωση από τον πάροχο, το λογισμικό ασφαλείας και οι κοινόχρηστες οθόνες μπορούν όλα να παραμορφώσουν τα δεδομένα κλικ.

Επιλέξτε ένα κύριο αποτέλεσμα, όπως για παράδειγμα αν οι εργαζόμενοι:

  • σταματούν και επαληθεύουν ένα απροσδόκητο αίτημα μέσω κινητού μέσω εγκεκριμένου καναλιού
  • αναφέρουν ένα ύποπτο SMS χρησιμοποιώντας την τεκμηριωμένη διαδικασία της εταιρείας
  • αποφεύγουν να μεταφέρουν μια ευαίσθητη ροή εργασιών από ένα διαχειριζόμενο σύστημα σε μηνύματα κειμένου
  • αναγνωρίζουν ότι η επείγουσα ανάγκη, η εξουσία και η ευκολία δεν αποτελούν απόδειξη νομιμότητας
  • γνωρίζουν τι πρέπει να κάνουν μετά την αλληλεπίδραση με ένα ύποπτο μήνυμα

Το ποσοστό αναφοράς, ο χρόνος αναφοράς, η σωστή διαδρομή αναφοράς και η ασφαλής συμπεριφορά παρακολούθησης συνήθως παρέχουν μεγαλύτερη λειτουργική αξία από ένα ακατέργαστο ποσοστό πατήσεων. Αυτά τα μέτρα δείχνουν αν ο οργανισμός μπορεί να εντοπίσει και να διαχειριστεί μια πραγματική απόπειρα phishing μέσω κινητού, και όχι απλώς αν ένας προσομοιωμένος σύνδεσμος κατέγραψε ένα συμβάν.

Εάν το πρόγραμμα καλύπτει επίσης το ηλεκτρονικό ταχυδρομείο, διατηρήστε τον μαθησιακό στόχο συνεπή, προσαρμόζοντας παράλληλα τη διαδρομή αναφοράς στα κινητά. Ο οδηγός μας για το εκπαιδευτικό πρόγραμμα κατά του phishing έναντι της προσομοίωσης phishing εξηγεί γιατί η εκπαίδευση και οι δοκιμές πρέπει να αλληλοενισχύονται και όχι να ανταγωνίζονται για την προσοχή.

Ορίστε ελέγχους απορρήτου και συγκατάθεσης πριν από την προμήθεια

Η ασφαλέστερη στιγμή για τον καθορισμό των απαιτήσεων απορρήτου είναι πριν από την πιλοτική εφαρμογή ενός προμηθευτή. Διαφορετικά, οι προεπιλογές της πλατφόρμας τείνουν να γίνουν η πολιτική του προγράμματος.

Ζητήστε από τους προμηθευτές να επιδείξουν πώς χειρίζονται:

  • τους αριθμούς κινητών τηλεφώνων, συμπεριλαμβανομένης της προέλευσης, της επικύρωσης, της διόρθωσης και της διαγραφής τους
  • τα αρχεία συγκατάθεσης ή συμμετοχής, όπου απαιτείται
  • τις ροές εργασιών για την αποχώρηση και την εναλλακτική εκπαίδευση
  • τον διαχωρισμό των επαγγελματικών και προσωπικών στοιχείων επικοινωνίας
  • την τοποθεσία αποθήκευσης των δεδομένων, τους υποεπεξεργαστές, τη διατήρηση και τα χρονοδιαγράμματα διαγραφής
  • τους ελέγχους πρόσβασης για τους διαχειριστές καμπανιών, τους αναλυτές και το προσωπικό του helpdesk
  • τις εξαγωγές δεδομένων που θα μπορούσαν να εκθέσουν αριθμούς τηλεφώνου ή ατομική συμπεριφορά
  • την αναφορά βάσει ρόλων ή σε συγκεντρωτική μορφή για διευθυντικά στελέχη και εκπροσώπους των εργαζομένων
  • τους εργαζόμενους που αποχωρούν, αλλάζουν αριθμούς ή επιστρέφουν εταιρική συσκευή

Η ελαχιστοποίηση των δεδομένων πρέπει να είναι ορατή στο προϊόν. Μια πλατφόρμα δεν πρέπει να χρειάζεται λίστες επαφών, περιεχόμενο μηνυμάτων από το εισερχόμενο ενός εργαζομένου, προσωπικά δεδομένα εφαρμογών, αναγνωριστικά συσκευών ή εμπιστευτικές πληροφορίες για να παρέχει μια ασφαλή προσομοίωση. Θα πρέπει επίσης να είναι δυνατό να περιορίζεται η συλλογή συμβάντων στο ελάχιστο που απαιτείται για το συμφωνημένο αποτέλεσμα της εκπαίδευσης.

Οι κατευθυντήριες οδηγίες του NIST για τη δημιουργία προγραμμάτων εκπαίδευσης στον τομέα της κυβερνοασφάλειας και της ιδιωτικότητας αποτελούν χρήσιμη αναφορά για την αντιμετώπιση της ευαισθητοποίησης ως ενός ελεγχόμενου προγράμματος που λαμβάνει υπόψη τους ρόλους, και όχι ως μιας σειράς μεμονωμένων δοκιμασιών. Δεν αντικαθιστά τις τοπικές συμβουλές σχετικά με την απασχόληση, την προστασία της ιδιωτικής ζωής ή τις τηλεπικοινωνίες, αλλά παρέχει μια ισχυρή βάση λειτουργίας.

Δημιουργήστε μια διαδρομή αναφοράς μέσω κινητού που λειτουργεί στην πράξη

Τα κουμπιά αναφοράς μέσω email δεν αποτελούν λύση για την αναφορά μέσω SMS. Σε ένα προσωπικό τηλέφωνο, ένας υπάλληλος μπορεί να μην διαθέτει μια διαχειριζόμενη εφαρμογή ασφάλειας, μπορεί να μην γνωρίζει τον αριθμό του helpdesk και μπορεί να διστάζει να προωθήσει ένα μήνυμα που αποκαλύπτει τον προσωπικό του αριθμό.

Σχεδιάστε τη ροή εργασιών αναφοράς πριν από την προσομοίωση:

  1. Δημοσιεύστε έναν αναγνωρίσιμο προορισμό αναφοράς για απειλές σε κινητά.
  2. Εξηγήστε αν οι εργαζόμενοι πρέπει να προωθήσουν το μήνυμα, να στείλουν ένα στιγμιότυπο οθόνης, να χρησιμοποιήσουν μια πύλη υπηρεσιών ή να καλέσουν το helpdesk.
  3. Καθορίστε ποιες προσωπικές πληροφορίες ενδέχεται να εμφανίζονται σε μια αναφορά και πώς το προσωπικό πρέπει να τις ελαχιστοποιήσει.
  4. Εκπαιδεύστε το helpdesk ή το SOC ώστε να διακρίνουν τις αναφορές προσομοίωσης από τα πραγματικά περιστατικά.
  5. Καθορίστε τη διαδικασία επιβεβαίωσης και αναφοράς σε ανώτερο επίπεδο για πραγματικά ύποπτα μηνύματα.
  6. Δοκιμάστε τη ροή εργασιών σε iOS, Android, διαχειριζόμενες συσκευές και τουλάχιστον μία συνήθη διαμόρφωση προσωπικής συσκευής.

Η προώθηση και τα στιγμιότυπα οθόνης μπορεί να περιλαμβάνουν άσχετες ειδοποιήσεις, ονόματα επαφών, λεπτομέρειες σήματος ή άλλο προσωπικό πλαίσιο. Παρέχετε στους υπαλλήλους έναν εύκολο τρόπο αναφοράς χωρίς υπερβολική κοινοποίηση πληροφοριών. Εάν οι αναλυτές χρειάζονται έναν αναγνωριστικό κωδικό καμπάνιας, η πλατφόρμα θα πρέπει να παρέχει έναν που δεν θα οδηγήσει τους υπαλλήλους να αγνοούν παρόμοια μηνύματα στο μέλλον.

Διεξάγετε μια προσομοίωση με τους υπεύθυνους ασφάλειας, υποστήριξης IT και προστασίας προσωπικών δεδομένων πριν από την πρώτη καμπάνια. Μια προσομοιωμένη αναφορά πρέπει να καταλήξει στη σωστή ουρά, να αναγνωριστεί γρήγορα, να λάβει την κατάλληλη επιβεβαίωση και να εμφανιστεί σωστά στα τελικά αποδεικτικά στοιχεία. Εάν αυτή η διαδικασία αποτύχει, διορθώστε την πριν εμπλέξετε τους υπαλλήλους.

Διατηρήστε την προσομοίωση τεχνικά και ψυχολογικά ασφαλή

Τα μηνύματα σε κινητά δίνουν την αίσθηση του άμεσου και του προσωπικού. Αυτό καθιστά ιδιαίτερα σημαντική τη διαχείριση των σεναρίων με τρόπο αναλογικό.

Χρησιμοποιήστε φανταστικό επιχειρηματικό πλαίσιο χαμηλής ευαισθησίας. Μην υποδύεστε πραγματικά στελέχη, μέλη της οικογένειας, παρόχους υγειονομικής περίθαλψης, χρηματοπιστωτικά ιδρύματα, υπηρεσίες έκτακτης ανάγκης ή τρέχουσες υποθέσεις εργατικών σχέσεων. Μην ζητάτε κωδικούς πρόσβασης, κωδικούς MFA, στοιχεία πληρωμής, προσωπικά δεδομένα ή εγκαταστάσεις εφαρμογών. Η σελίδα εκμάθησης πρέπει να εξηγεί τα σχετικά προειδοποιητικά σημάδια και την εγκεκριμένη διαδικασία επαλήθευσης χωρίς να συλλέγει μυστικές πληροφορίες.

Αποφύγετε σενάρια που εκμεταλλεύονται την αγωνία, τα προβλήματα υγείας, την εργασιακή ασφάλεια, τις πειθαρχικές κυρώσεις, το μεταναστευτικό καθεστώς ή τις προσωπικές οικονομικές δυσκολίες. Ο ρεαλισμός δεν απαιτεί συναισθηματική βλάβη. Μια χρήσιμη προσομοίωση δημιουργεί ένα αναγνωρίσιμο σημείο λήψης απόφασης και στη συνέχεια διδάσκει μια ασφαλέστερη αντίδραση.

Η προσαρμογή εξακολουθεί να χρειάζεται περιοριστικά μέτρα. Εάν η ευελιξία του σεναρίου αποτελεί μέρος της απόφασης αγοράς, χρησιμοποιήστε αυτόν τον κατάλογο ελέγχου για ασφαλή προσαρμοσμένα σενάρια smishing για να αξιολογήσετε τους ελέγχους αναθεώρησης, τις εγκρίσεις, την προσαρμογή ανά περιοχή και τα όρια των προτύπων.

Επαληθεύστε την παράδοση χωρίς να ζητάτε επικίνδυνες εξαιρέσεις

Η παράδοση SMS δεν είναι τόσο ελεγχόμενη όσο το εταιρικό ηλεκτρονικό ταχυδρομείο. Οι πάροχοι, οι συγκεντρωτές, οι τοπικοί κανονισμοί, οι τύποι αποστολέων και οι ρυθμίσεις των κινητών τηλεφώνων μπορούν να επηρεάσουν το αν ένα μήνυμα θα φτάσει ή τον τρόπο με τον οποίο θα εμφανιστεί.

Κατά τη διάρκεια ενός περιορισμένου πιλοτικού προγράμματος, επαληθεύστε:

  • ποιες χώρες και ποιους παρόχους υποστηρίζει ο προμηθευτής
  • πώς εμφανίζεται η ταυτότητα του αποστολέα στους παραλήπτες
  • αν ισχύουν όροι εξαίρεσης ή κανόνες των παρόχων
  • πώς τα καθυστερημένα ή αποτυχημένα μηνύματα επηρεάζουν τα αποτελέσματα της καμπάνιας
  • αν οι προεπισκοπήσεις συνδέσμων ή τα προγράμματα σάρωσης ασφαλείας δημιουργούν ψευδή συμβάντα
  • πώς αντιμετωπίζονται οι επαναχρησιμοποιημένοι ή πρόσφατα τροποποιημένοι αριθμοί τηλεφώνου
  • αν ο προμηθευτής μπορεί να διακόψει αμέσως μια καμπάνια
  • αν η δοκιμαστική κίνηση διαχωρίζεται από τις λειτουργικές ειδοποιήσεις

Μην ζητάτε από έναν πάροχο να παρακάμψει τους ελέγχους των παρόχων ή να αποκρύψει την πραγματική προέλευση των μηνυμάτων. Μια πλατφόρμα προσομοίωσης πρέπει να λειτουργεί εντός των ισχύοντων κανόνων αποστολής μηνυμάτων και να παρέχει διαφανή αρχεία παράδοσης. Εάν η χρήσιμη εκπαίδευση εξαρτάται από την παράκαμψη των μέτρων ασφαλείας, ο σχεδιασμός είναι λανθασμένος.

Συγκρίνετε ξεχωριστά τις διαχειριζόμενες και τις προσωπικές συσκευές

Τα συγκεντρωτικά ταμπλό μπορούν να αποκρύψουν σημαντικές διαφορές. Τα διαχειριζόμενα τηλέφωνα ενδέχεται να διαθέτουν ελέγχους ασφαλείας, εγκεκριμένες εφαρμογές αναφοράς και εταιρική υποστήριξη. Τα προσωπικά τηλέφωνα ενδέχεται να έχουν διαφορετικά λειτουργικά συστήματα, ρυθμίσεις προσβασιμότητας, γλώσσες, λειτουργίες παρόχου και προσδοκίες σχετικά με την προστασία της ιδιωτικής ζωής.

Ταξινομήστε τα αποτελέσματα ανά ομάδα διαχείρισης συσκευών, όπου το επιτρέπει το νομικό και οργανωτικό μοντέλο, αλλά αποφύγετε να μετατρέψετε το πρόγραμμα σε προσωπική παρακολούθηση. Ο στόχος είναι να εντοπιστούν κενά στη ροή εργασίας, όχι να καταταχθούν τα άτομα.

Μια πρακτική ανασκόπηση θα μπορούσε να συγκρίνει:

  • τα ποσοστά επιτυχούς παράδοσης ανά εγκεκριμένη ομάδα συσκευών
  • τη σωστή χρήση της διαδρομής αναφοράς σε διαχειριζόμενα έναντι προσωπικών τηλεφώνων
  • τον μέσο χρόνο αναφοράς ανά κανάλι
  • τις αναφορές που περιείχαν περιττές προσωπικές πληροφορίες
  • τον χρόνο επεξεργασίας από το helpdesk και την ακρίβεια της αναφοράς σε ανώτερο επίπεδο
  • την ολοκλήρωση της εκπαίδευσης μετά την προσομοίωση
  • τη συνεχή βελτίωση σε επίπεδο ομάδας ή ομάδας εργαζομένων

Καταγράψτε ξεχωριστά τα τεχνικά σφάλματα. Εάν ένα προϊόν ασφάλειας κινητών συσκευών ανοίξει αυτόματα έναν σύνδεσμο, μην καταγράψετε αυτό το συμβάν ως παράλειψη του εργαζομένου. Οι προμηθευτές πρέπει να επιτρέπουν στους διαχειριστές να διορθώνουν ή να σχολιάζουν αυτές τις περιπτώσεις χωρίς να αναγράφουν εκ νέου το αρχικό ιστορικό ελέγχου.

Προγραμματίστε την παρακολούθηση χωρίς να τιμωρείτε τη συμμετοχή

Η άμεση ανατροφοδότηση πρέπει να είναι σύντομη, προσαρμοσμένη σε κινητές συσκευές και να συνδέεται με τη συμπεριφορά που αποτελεί αντικείμενο εκπαίδευσης. Εξηγήστε ποιο σήμα δικαιολογούσε επαλήθευση, πού πρέπει ο υπάλληλος να αναφέρει παρόμοια μηνύματα και τι να κάνει εάν λάβει ένα πραγματικά ύποπτο SMS.

Μην ντροπιάζετε τους υπαλλήλους και μην δημοσιοποιείτε ατομικά αποτελέσματα σε ευρείες ομάδες διευθυντικών στελεχών. Όσοι αναφέρουν άμεσα —ακόμη και μετά από αλληλεπίδραση— προσφέρουν στην ομάδα ασφάλειας πολύτιμο χρόνο για την ανίχνευση. Το πρόγραμμα πρέπει να ενθαρρύνει την αναφορά, όχι να διδάσκει στους υπαλλήλους να κρύβουν τα λάθη τους.

Χρησιμοποιήστε πιο ενδελεχή παρακολούθηση μόνο όταν αυτό εξυπηρετεί έναν τεκμηριωμένο στόχο διαχείρισης κινδύνου. Μια σύντομη υπενθύμιση μπορεί να είναι αρκετή για μια πρώτη αλληλεπίδραση. Τα επαναλαμβανόμενα μοτίβα μπορούν να οδηγήσουν σε καθοδήγηση σχετική με τον ρόλο ή σε συζήτηση υποστήριξης, αλλά η αυτόματη αναφορά σε ανώτερο επίπεδο πρέπει να εξετάζεται ως προς τα ψευδώς θετικά αποτελέσματα, τις ανάγκες προσβασιμότητας, τις κοινόχρηστες συσκευές και τα τεχνικά στοιχεία.

Χρησιμοποιήστε έναν ελεγχόμενο κατάλογο ελέγχου για πιλοτική εφαρμογή

Πριν επιλέξετε έναν προμηθευτή ή επεκταθείτε πέρα από μια μικρή ομάδα, βεβαιωθείτε ότι ο οργανισμός μπορεί να απαντήσει θετικά σε κάθε σημείο:

  • Οι περιλαμβανόμενες ομάδες συσκευών και ο επιχειρηματικός σκοπός είναι τεκμηριωμένοι.
  • Οι προσωπικοί αριθμοί δεν προέρχονται από άσχετα αρχεία του τμήματος Ανθρώπινου Δυναμικού.
  • Έχουν εξεταστεί οι απαιτήσεις σχετικά με την προστασία της ιδιωτικής ζωής, την απασχόληση, τις τηλεπικοινωνίες και την εκπροσώπηση των εργαζομένων.
  • Οι συμμετέχοντες διαθέτουν σαφή ειδοποίηση, δυνατότητα εξαίρεσης ή ελεγχόμενη εναλλακτική λύση, όπου αυτό είναι κατάλληλο.
  • Η πλατφόρμα ελαχιστοποιεί τα αποθηκευμένα δεδομένα κινητών συσκευών και συμπεριφοράς.
  • Οι χειριστές δεν μπορούν να προβάλλουν ή να εξάγουν περισσότερα προσωπικά δεδομένα από όσα απαιτεί ο ρόλος τους.
  • Η ροή εργασιών αναφοράς λειτουργεί τόσο από διαχειριζόμενα όσο και από προσωπικά τηλέφωνα.
  • Το helpdesk ή το SOC μπορεί να αναγνωρίζει αναφορές προσομοίωσης χωρίς να αγνοεί πραγματικά περιστατικά.
  • Οι περιορισμοί σεναρίων απαγορεύουν μυστικά, ευαίσθητο προσωπικό πλαίσιο και επιβλαβείς τακτικές πίεσης.
  • Οι αποτυχίες παράδοσης, οι προεπισκοπήσεις και τα συμβάντα σάρωσης μπορούν να διαχωριστούν από τη συμπεριφορά του χρήστη.
  • Η ανατροφοδότηση είναι φιλική προς τις κινητές συσκευές και καθοδηγεί σε μια συγκεκριμένη ενέργεια επαλήθευσης ή αναφοράς.
  • Έχουν δοκιμαστεί οι διαδικασίες διακοπής της εκστρατείας, διαγραφής και αντιμετώπισης συμβάντων.
  • Τα αποτελέσματα μπορούν να αναθεωρηθούν σε ένα χρήσιμο επίπεδο ομάδας χωρίς να δημιουργείται πίνακας ελέγχου που αποδίδει ευθύνες.
  • Το πιλοτικό πρόγραμμα διαθέτει υπεύθυνο, κριτήρια επιτυχίας, ημερομηνία ανασκόπησης και τεκμηριωμένη απόφαση μετά την ολοκλήρωσή του.

Εάν οι απαντήσεις σε αρκετές ερωτήσεις είναι «όχι», αναβάλλετε την εκστρατεία BYOD. Το εκπαιδευτικό περιεχόμενο μπορεί να συνεχίσει να καλύπτει το smishing, ενώ ο οργανισμός διορθώνει τη διακυβέρνηση και την υποβολή αναφορών. Η αποστολή της προσομοίωσης πρώτα μετατρέπει τα γνωστά κενά στις διαδικασίες σε σύγχυση των εργαζομένων.

Συχνές ερωτήσεις

Μπορεί μια εταιρεία να διεξάγει προσομοιώσεις smishing σε προσωπικά κινητά τηλέφωνα;

Μερικές φορές, αλλά η κατοχή του αριθμού ενός υπαλλήλου δεν εξουσιοδοτεί από μόνη της τη διεξαγωγή δοκιμών. Ο οργανισμός πρέπει να καθορίσει έναν έγκυρο επιχειρηματικό σκοπό, κανόνες συμμετοχής, ελέγχους προστασίας της ιδιωτικής ζωής, κατάλληλη ειδοποίηση ή συγκατάθεση όπου απαιτείται, όρια διατήρησης δεδομένων και μια πρακτική εναλλακτική λύση. Η εξέταση των τοπικών νομικών πλαισίων και των σχέσεων με τους υπαλλήλους είναι σημαντική.

Πρέπει μια προσομοίωση smishing να συλλέγει κωδικούς πρόσβασης ή κωδικούς MFA;

Όχι. Μια ασφαλής προσομοίωση ευαισθητοποίησης μπορεί να μετρήσει την παράδοση, την αλληλεπίδραση, την αναφορά και την ολοκλήρωση της εκπαίδευσης χωρίς να συλλέγει εμπιστευτικές πληροφορίες. Η εμπειρία κατά την πρόσβαση στη σελίδα προορισμού πρέπει να διδάσκει τη σωστή συμπεριφορά όσον αφορά την επαλήθευση και την αναφορά.

Ποιος είναι ο καλύτερος δείκτης μέτρησης για μια δοκιμή smishing σε περιβάλλον BYOD;

Η σωστή συμπεριφορά αναφοράς είναι συνήθως πιο χρήσιμη από το ποσοστό κλικ μόνο του. Παρακολουθήστε αν οι αναφορές φτάνουν στο εγκεκριμένο κανάλι, πόσο γρήγορα φτάνουν, αν οι αναλυτές μπορούν να τις αξιολογήσουν και αν βελτιώνεται η συμπεριφορά κατά την παρακολούθηση. Καταγράψτε ξεχωριστά τις τεχνικές προεπισκοπήσεις και τη δραστηριότητα του σαρωτή.

Τι γίνεται αν οι εργαζόμενοι δεν επιθυμούν να λαμβάνουν εκπαιδευτικά μηνύματα στα προσωπικά τους κινητά;

Παρέχετε μια σαφή επιλογή εξαίρεσης ή μια εναλλακτική μέθοδο σύμφωνη με την πολιτική του οργανισμού και τις νομικές υποχρεώσεις. Η ευαισθητοποίηση σχετικά με το phishing σε κινητά μπορεί να διδαχθεί μέσω ελεγχόμενης εκπαίδευσης χωρίς την αποστολή προσομοίωσης σε ιδιωτική συσκευή.

Χρειαζόμαστε ξεχωριστή εκπαίδευση για το phishing σε κινητά αν ήδη διεξάγουμε δοκιμές μέσω email;

Συνήθως ναι. Οι οθόνες των κινητών κρύβουν το πλαίσιο, οι διαδρομές αναφοράς διαφέρουν και τα SMS μπορούν να φτάσουν σε υπαλλήλους εκτός των διαχειριζόμενων συστημάτων ηλεκτρονικού ταχυδρομείου. Ο μαθησιακός στόχος μπορεί να παραμείνει ο ίδιος, αλλά οι έλεγχοι και η ροή εργασιών ανταπόκρισης απαιτούν δοκιμές ειδικά για κινητά.

Κάντε το BYOD μια απόφαση διακυβέρνησης, όχι μια λειτουργία αποστολής

Μια πλατφόρμα smishing είναι έτοιμη για το BYOD μόνο όταν μπορεί να υποστηρίξει σαφές πεδίο εφαρμογής, ελάχιστα δεδομένα, επιλογή των υπαλλήλων, ασφαλή σενάρια, αξιόπιστη αναφορά και υπερασπίσιμη παρακολούθηση. Το ισχυρότερο πρόγραμμα δεν είναι αυτό που στέλνει τα περισσότερα μηνύματα. Βοηθά τους υπαλλήλους να επαληθεύουν απροσδόκητα αιτήματα σε κινητά και παρέχει στην ομάδα ασφάλειας μια διαδρομή αναφοράς που λειτουργεί όταν φτάνει ένα πραγματικό μήνυμα.

Εάν αξιολογείτε μια ασφαλέστερη, αυτοματοποιημένη πλατφόρμα ευαισθητοποίησης, Εγγραφείτε και δοκιμάστε το μοντέλο λειτουργίας με ένα ελεγχόμενο πιλοτικό πρόγραμμα πριν επεκτείνετε το κοινό.


Είστε έτοιμοι να ενισχύσετε τις άμυνές σας;

Εγγραφείτε σήμερα και ξεκινήστε την πρώτη σας προσομοίωση phishing μέσα σε λίγα λεπτά.