Επιστροφή στο Blog

Δοκιμή ηλεκτρονικού ψαρέματος μέσω SMS για υπαλλήλους: Λίστα ελέγχου για διαχειριζόμενα τηλέφωνα

Αξιολογήστε θέματα όπως η εξουσιοδότηση, η παράδοση, η υποβολή αναφορών, η προστασία προσωπικών δεδομένων, η ανατροφοδότηση και τα αποδεικτικά στοιχεία πριν από τη διεξαγωγή δοκιμών σε υπαλλήλους που χρησιμοποιούν εταιρικά τηλέφωνα.

Από Ομάδα Autophish|Δημοσιεύτηκε στις 8/29/2026
Cover image for Δοκιμή ηλεκτρονικού ψαρέματος μέσω SMS για υπαλλήλους: Λίστα ελέγχου για διαχειριζόμενα τηλέφωνα

Μια δοκιμή phishing μέσω SMS για τους υπαλλήλους θα πρέπει να επαληθεύει εάν οι χρήστες μπορούν να αναγνωρίσουν, να επαληθεύσουν και να αναφέρουν ύποπτα μηνύματα κειμένου χωρίς να συλλέγουν κωδικούς πρόσβασης, κωδικούς MFA, δεδομένα πληρωμών ή προσωπικές πληροφορίες. Σε τηλέφωνα που διαχειρίζεται η εταιρεία, η δοκιμή θα πρέπει επίσης να επαληθεύει την εγγραφή της συσκευής, τη χρήση εγκεκριμένων αριθμών τηλεφώνου, την παράδοση από τον πάροχο, την αναφορά μέσω κινητού και την ακρίβεια των συμβάντων. Οι αγοραστές θα πρέπει να συγκρίνουν αυτούς τους λειτουργικούς ελέγχους πριν συγκρίνουν τις βιβλιοθήκες προτύπων.

Οι διαχειριζόμενες συσκευές απλοποιούν ορισμένα ζητήματα, αλλά δεν καθιστούν μια προσομοίωση smishing αυτόματα εξουσιοδοτημένη, ιδιωτική ή χρήσιμη. Ένας εταιρικός αριθμός τηλεφώνου μπορεί να είναι αποθηκευμένος σε διάφορα συστήματα, τα εργαλεία ασφάλειας κινητών συσκευών μπορεί να ελέγχουν αυτόματα τους συνδέσμους, και οι εργαζόμενοι μπορεί να εξακολουθούν να χρησιμοποιούν τη συσκευή για περιορισμένη προσωπική δραστηριότητα. Ένα ασφαλές πρόγραμμα απαιτεί τεκμηριωμένο σκοπό, ελεγχόμενη πηγή παραληπτών, λειτουργική διαδρομή αναφοράς και σαφή όρια σχετικά με τα δεδομένα που συλλέγονται.

Ο παρών οδηγός έχει αμυντικό χαρακτήρα. Δεν παρέχει παραπλανητικά πρότυπα SMS, τεχνικές πλαστογράφησης αποστολέα, οδηγίες παράκαμψης παράδοσης, μεθόδους συλλογής διαπιστευτηρίων ή οδηγίες για μη εξουσιοδοτημένες δοκιμές.

Καθορίστε τι πρέπει να αποδείξει η δοκιμή SMS

Ξεκινήστε με μία συμπεριφορά που ο οργανισμός επιθυμεί να βελτιώσει. Το «Μετρήστε ποιος πατά» είναι πολύ ασαφές, καθώς ένα πάτημα μπορεί να είναι τυχαίο, να προκαλείται από έναν σαρωτή ασφαλείας ή να μην σχετίζεται με το αν ο υπάλληλος γνώριζε πώς να ανταποκριθεί με ασφάλεια.

Ένας χρήσιμος στόχος θα μπορούσε να είναι το αν οι υπάλληλοι:

  • κάνουν μια παύση πριν ενεργήσουν βάσει ενός απροσδόκητου αιτήματος στο κινητό τους·
  • επαληθεύουν το αίτημα μέσω ενός εγκεκριμένου επιχειρησιακού καναλιού·
  • αναφέρουν ένα ύποπτο μήνυμα μέσω της τεκμηριωμένης διαδικασίας·
  • αποφεύγουν να μεταφέρουν μια ευαίσθητη έγκριση μέσω SMS· ή
  • γνωρίζουν τι πρέπει να κάνουν μετά την αλληλεπίδραση με ένα ύποπτο μήνυμα.

Επιλέξτε έναν κύριο στόχο για το πιλοτικό πρόγραμμα και καθορίστε τα στοιχεία που θα αποδεικνύουν την επιτυχία. Για παράδειγμα, η συμπεριφορά αναφοράς απαιτεί έναν γνωστό προορισμό αναφοράς, μια επιβεβαίωση, ένα αρχείο ταξινόμησης και μια καταχώριση στο αρχείο εκπαίδευσης. Αυτό αποτελεί μια πιο ουσιαστική δοκιμή αποδοχής από την απλή επιβεβαίωση ότι ένας πάροχος SMS επέστρεψε μια κατάσταση παράδοσης.

Εάν οι δοκιμές σε κινητά αποτελούν μέρος ενός ευρύτερου προγράμματος, χρησιμοποιήστε τον οδηγό αγοραστή για την εκπαίδευση ευαισθητοποίησης σχετικά με το phishing για να εναρμονίσετε τις προσομοιώσεις, τη διδασκαλία, την ενίσχυση και τη διακυβέρνηση.

Επιβεβαιώστε την εξουσιοδότηση και την ιδιοκτησία του αριθμού τηλεφώνου

Η ιδιοκτησία μιας συσκευής από την εταιρεία δεν απαντά σε όλα τα ερωτήματα σχετικά με την εξουσιοδότηση. Οι εκπρόσωποι των τμημάτων ασφάλειας, πληροφορικής, προστασίας προσωπικών δεδομένων, ανθρώπινου δυναμικού, νομικών υπηρεσιών και των εργαζομένων ενδέχεται να χρειαστεί να συμφωνήσουν σχετικά με το ποιοι εμπίπτουν στο πεδίο εφαρμογής, πώς ενημερώνονται οι εργαζόμενοι και ποια αποτελέσματα είναι ορατά στους διευθυντές. Οι απαιτήσεις ποικίλλουν ανάλογα με τον οργανισμό και τη δικαιοδοσία.

Πριν από την προμήθεια ή την υλοποίηση πιλοτικού προγράμματος, καταγράψτε:

  • ποιες ομάδες διαχειριζόμενων συσκευών πληρούν τις προϋποθέσεις·
  • ποιο σύστημα αποτελεί την έγκυρη πηγή για τους επαγγελματικούς αριθμούς τηλεφώνου·
  • ποιος εγκρίνει τη δοκιμή και τον κατάλογο παραληπτών·
  • ποιοι ρόλοι, περιοχές, καταστάσεις άδειας ή ευαίσθητες ομάδες εξαιρούνται·
  • εάν οι εξωτερικοί συνεργάτες και το προσωρινό προσωπικό υπόκεινται σε ξεχωριστούς όρους·
  • πώς μπορούν οι εργαζόμενοι να διορθώσουν έναν παρωχημένο ή επαναδιατεθέντα αριθμό· και
  • πόσο γρήγορα αφαιρείται ένας αριθμός μετά την επιστροφή της συσκευής ή την αποχώρηση του εργαζομένου.

Μην χρησιμοποιείτε για άλλους σκοπούς αριθμούς επικοινωνίας έκτακτης ανάγκης ή προσωπικούς αριθμούς από τα αρχεία του τμήματος Ανθρώπινου Δυναμικού. Η πλατφόρμα πρέπει να εισάγει μόνο εγκεκριμένα δεδομένα επαγγελματικών επαφών και να διατηρεί σαφή αρχείο των αποφάσεων συμπερίληψης και αποκλεισμού.

Συγκρίνετε την ενσωμάτωση διαχειριζόμενων συσκευών χωρίς υπερβολική συλλογή δεδομένων

Μια πλατφόρμα SMS phishing σπάνια χρειάζεται ευρεία πρόσβαση στην κινητή συσκευή. Χρειάζεται έναν εγκεκριμένο αριθμό, επαρκή δεδομένα ταυτότητας για την αντιστοίχιση του συμβάντος εκμάθησης, καθώς και ένα περιορισμένο σύνολο συμβάντων αποστολής και απόκρισης. Η διαχείριση κινητών συσκευών πρέπει να παραμείνει η αρμόδια αρχή για την απογραφή και τη συμμόρφωση των συσκευών, αντί να αποτελεί δικαιολογία για τη συλλογή επιπλέον δεδομένων συμπεριφοράς.

Ζητήστε από τους προμηθευτές να επιδείξουν:

  • ελεγχόμενο συγχρονισμό ή εισαγωγή επιλέξιμων αριθμών τηλεφώνου·
  • διαχωρισμό των επαγγελματικών αριθμών από τα προσωπικά αρχεία επαφών·
  • επικύρωση αλλαγών αριθμών, επανατοποθέτησης και διπλών εγγραφών·
  • πρόσβαση βάσει ρόλου σε αναγνωριστικά κινητών συσκευών και αποτελέσματα·
  • ρυθμιζόμενη διατήρηση και διαγραφή·
  • αρχεία καταγραφής ελέγχου για εισαγωγές, εγκρίσεις εκστρατειών, εξαγωγές και διοικητικές αλλαγές· και
  • έναν τρόπο εκτέλεσης του προγράμματος χωρίς ανάγνωση του περιεχομένου των SMS των εργαζομένων, των επαφών, των δεδομένων εφαρμογών ή των τηλεμετρικών δεδομένων της συσκευής που δεν σχετίζονται με την άσκηση.

Η ασφαλέστερη ενσωμάτωση είναι περιορισμένη και κατανοητή. Ένας προμηθευτής θα πρέπει να είναι σε θέση να δηλώσει ποια πεδία δεδομένων λαμβάνει, γιατί απαιτείται κάθε πεδίο, πού υποβάλλονται σε επεξεργασία τα δεδομένα, για πόσο χρονικό διάστημα διατηρούνται και πώς επαληθεύεται η διαγραφή τους.

Η παράδοση των μηνυμάτων ως λειτουργική εξάρτηση

Η παράδοση SMS διαφέρει από το εταιρικό ηλεκτρονικό ταχυδρομείο. Οι πάροχοι, οι χώρες, οι τύποι αποστολέων, το φιλτράρισμα, οι ρυθμίσεις των κινητών συσκευών, η περιαγωγή και οι αλλαγές αριθμών μπορούν όλα να επηρεάσουν το αν ένα μήνυμα θα παραδοθεί και πώς θα εμφανιστεί. Επομένως, τα αποτελέσματα παράδοσης χρειάζονται τη δική τους επικύρωση προτού μπορέσει να ερμηνευθεί η συμπεριφορά των εργαζομένων.

Κατά τη διάρκεια μιας περιορισμένης τεχνικής δοκιμής, επαληθεύστε:

  • τις υποστηριζόμενες χώρες, τους παρόχους και τις μορφές αποστολέα·
  • πώς εμφανίζεται η ταυτότητα του αποστολέα στις διαχειριζόμενες διαμορφώσεις iOS και Android που εμπίπτουν στο πεδίο εφαρμογής·
  • πώς απεικονίζονται τα μηνύματα που έχουν καθυστερήσει, έχουν αποκλειστεί, έχουν διπλασιαστεί ή έχουν αποτύχει·
  • εάν οι απαιτήσεις του παρόχου ή των τηλεπικοινωνιών προσθέτουν υποχρεωτικό κείμενο ή δυνατότητα εξαίρεσης·
  • εάν η πλατφόρμα μπορεί να διακόψει άμεσα μια δοκιμή·
  • πώς επηρεάζουν τα συμβάντα οι σαρωτές ασφαλείας, οι προεπισκοπήσεις συνδέσμων και τα εργαλεία προστασίας κινητών συσκευών· και
  • αν τα αρχεία παράδοσης μπορούν να συγχρονιστούν χωρίς να εκτίθενται οι πλήρεις αριθμοί τηλεφώνου στις τακτικές αναφορές.

Μην ζητήσετε από έναν πάροχο να παρακάμψει τα μέτρα προστασίας των παρόχων κινητής τηλεφωνίας ή να συγκαλύψει την κίνηση. Εάν μια δοκιμή εξαρτάται από την παράκαμψη μέτρων ασφαλείας, δεν αποτελεί κατάλληλη άσκηση ευαισθητοποίησης.

Απαιτήστε μια διαδρομή αναφοράς μέσω κινητού που μπορούν να χρησιμοποιήσουν οι εργαζόμενοι

Τα κουμπιά αναφοράς μέσω email δεν λύνουν το ζήτημα της αναφοράς SMS. Μπορεί να ζητηθεί από τους εργαζόμενους να προωθήσουν ένα μήνυμα, να τραβήξουν ένα στιγμιότυπο οθόνης, να ανοίξουν μια πύλη υπηρεσιών, να καλέσουν ένα helpdesk ή να χρησιμοποιήσουν μια εφαρμογή ασφάλειας για κινητά. Κάθε μέθοδος δημιουργεί διαφορετικούς συμβιβασμούς μεταξύ χρηστικότητας και ιδιωτικότητας.

Πριν από την αποστολή μιας προσομοίωσης, καθορίστε μία κύρια διαδρομή αναφοράς και μία εφεδρική. Στη συνέχεια, δοκιμάστε ολόκληρη τη διαδρομή:

  1. Ένας υπάλληλος αναφέρει το ύποπτο SMS από ένα υποστηριζόμενο διαχειριζόμενο τηλέφωνο.
  2. Η αναφορά φτάνει στη σωστή ουρά του SOC ή του helpdesk.
  3. Οι αναλυτές μπορούν να διακρίνουν μια αναφορά προσομοίωσης από ένα πραγματικό περιστατικό χωρίς να αγνοούν καμία από τις δύο.
  4. Ο υπάλληλος λαμβάνει επιβεβαίωση και οδηγίες για το επόμενο ασφαλές βήμα.
  5. Η πλατφόρμα εκπαίδευσης καταγράφει την αναφορά με ακρίβεια.
  6. Ο οργανισμός μπορεί να αναβαθμίσει μια πραγματική απειλή για κινητά που εντοπίστηκε κατά τη διάρκεια της άσκησης.

Τα στιγμιότυπα οθόνης και τα προωθημένα μηνύματα ενδέχεται να περιέχουν άσχετες ειδοποιήσεις, ονόματα επαφών ή άλλο πλαίσιο. Η διαδικασία αναφοράς πρέπει να καθοδηγεί τους υπαλλήλους ως προς τον τρόπο ελαχιστοποίησης των περιττών δεδομένων και δεν πρέπει να τους υποχρεώνει να αποστέλλουν επαγγελματικό περιεχόμενο μέσω προσωπικού λογαριασμού.

Καθορίστε αυστηρούς ελέγχους ασφαλείας για κάθε προσομοίωση

Μια διαχειριζόμενη συσκευή παραμένει μια συσκευή που χρησιμοποιείται από τους υπαλλήλους, και τα SMS μπορεί να φαίνονται πιο προσωπικά και επείγοντα από τα email. Η διαχείριση των σεναρίων πρέπει επομένως να είναι ορατή στο προϊόν και να μην αφήνεται στην ανεπίσημη υπόσχεση.

Απαιτήστε ελέγχους που αποτρέπουν:

  • τη συλλογή πραγματικών κωδικών πρόσβασης, κωδικών MFA, στοιχείων πληρωμής, διακριτικών ή προσωπικών δεδομένων·
  • συνδέσμους προς μη ελεγχόμενους προορισμούς τρίτων·
  • αιτήματα για εγκατάσταση εφαρμογών ή αποδυνάμωση της ασφάλειας της συσκευής·
  • πλαστοπροσωπία πραγματικών στελεχών ή συναδέλφων χωρίς ρητή έγκριση·
  • θέματα που προκαλούν έντονο άγχος και αφορούν την υγεία, τις απολύσεις, τη μετανάστευση, τις καταστάσεις έκτακτης ανάγκης ή τα προσωπικά οικονομικά·
  • πίνακες κατάταξης με τιμωρητικό χαρακτήρα ή δημόσια ταυτοποίηση ατόμων· και
  • ανεξέλεγκτη επεξεργασία ή εκκίνηση από διαχειριστές που δεν διαθέτουν εξουσία έγκρισης.

Ο προορισμός της μέτρησης πρέπει να είναι μια εγκεκριμένη σελίδα HTTPS που καταγράφει μόνο το ελάχιστο απαραίτητο συμβάν για τον μαθησιακό στόχο και στη συνέχεια παρέχει άμεση εκπαιδευτική ανατροφοδότηση. Για μια επισκόπηση των ασφαλών δυνατοτήτων προσομοίωσης με έμφαση στις κινητές συσκευές, ανατρέξτε στην πλατφόρμα smishing AutoPhish.

Αξιολογήστε την ανατροφοδότηση στη συσκευή που χρησιμοποιούν πραγματικά οι εργαζόμενοι

Η μαθησιακή εμπειρία πρέπει να λειτουργεί στην ελεγχόμενη συσκευή, όχι μόνο σε έναν πίνακα ελέγχου επιτραπέζιου υπολογιστή. Ζητήστε να δείτε την πλήρη εμπειρία του εργαζομένου σε υποστηριζόμενες διαμορφώσεις iOS και Android.

Η καλή ανατροφοδότηση πρέπει:

  • να εξηγεί τα προειδοποιητικά σημάδια που σχετίζονται με το σενάριο·
  • να ενισχύει τις εγκεκριμένες διαδρομές επαλήθευσης και αναφοράς·
  • να αποφεύγει τη γλώσσα που προκαλεί ντροπή·
  • να παραμένει προσβάσιμη σε μικρή οθόνη·
  • να υποστηρίζει τις απαιτούμενες γλώσσες του προσωπικού·
  • να παρέχει ένα ασφαλές επόμενο βήμα τόσο μετά την αναφορά όσο και μετά από επικίνδυνη αλληλεπίδραση· και
  • να αποφεύγει τη συλλογή ενός ακόμη γύρου προσωπικών πληροφοριών.

Η επακόλουθη εκπαίδευση πρέπει να είναι ανάλογη με την παρατηρούμενη συμπεριφορά. Μια σύντομη ενίσχυση μπορεί να είναι κατάλληλη μετά από μία μόνο αλληλεπίδραση, ενώ επαναλαμβανόμενες επικίνδυνες ενέργειες μπορεί να δικαιολογούν επιπλέον καθοδήγηση. Το σύστημα πρέπει να υποστηρίζει εξαιρέσεις, άδειες, ανάγκες προσβασιμότητας και χρονικά περιθώρια ολοκλήρωσης που μπορούν να εξηγήσουν οι διαχειριστές.

Χρησιμοποιήστε δείκτες που αντέχουν στον τεχνικό έλεγχο

Το ακατέργαστο ποσοστό κλικ είναι ιδιαίτερα αναξιόπιστο στις κινητές συσκευές. Οι υπηρεσίες προεπισκόπησης συνδέσμων, τα εργαλεία ασφάλειας, τα τυχαία πατήματα, τα καθυστερημένα μηνύματα και οι επαναχρησιμοποιούμενοι αριθμοί μπορούν όλα να στρεβλώσουν τα αποτελέσματα.

Χρησιμοποιήστε ένα ισορροπημένο σύνολο δεικτών:

  • επιλέξιμοι παραλήπτες, απόπειρες παράδοσης, επιβεβαιωμένες παραδόσεις και αποτυχίες·
  • ποσοστό αναφορών και μέσος χρόνος μέχρι την αναφορά·
  • ορθή χρήση της εγκεκριμένης διαδρομής αναφοράς·
  • αναλογία αναφορών προς επικίνδυνες ενέργειες·
  • επαναλαμβανόμενη συμπεριφορά σε συγκρίσιμες ασκήσεις·
  • ολοκλήρωση της παρακολούθησης και μεταγενέστερη συμπεριφορά· και
  • συμβάντα που εξαιρούνται ως δραστηριότητες σάρωσης, προεπισκόπησης, δοκιμής ή διαχείρισης.

Τεκμηριώστε τους ορισμούς των συμβάντων πριν από την πιλοτική εφαρμογή. Οι αγοραστές θα πρέπει να ζητήσουν από τον προμηθευτή να δείξει πώς εμφανίζονται τόσο στον πίνακα ελέγχου όσο και στην εξαγωγή δεδομένων η παράδοση SMS, η φόρτωση σελίδας, η αλληλεπίδραση υπαλλήλου, η αυτοματοποιημένη επιθεώρηση, η αναφορά και η ολοκλήρωση της εκπαίδευσης.

Οι κατευθυντήριες οδηγίες του NIST για τη δημιουργία προγραμμάτων εκπαίδευσης στον τομέα της κυβερνοασφάλειας και της προστασίας της ιδιωτικής ζωής υποστηρίζουν ένα εκπαιδευτικό πρόγραμμα που λαμβάνει υπόψη τους ρόλους, είναι μετρήσιμο και βελτιώνεται συνεχώς. Αυτό αποτελεί ένα πιο ισχυρό μοντέλο από το να θεωρείται ένα διάγραμμα ποσοστού κλικ σε smishing ως απόδειξη του κινδύνου για τους υπαλλήλους.

Εκτελέστε ένα πιλοτικό πρόγραμμα με διαχειριζόμενες συσκευές πριν από την ευρύτερη εφαρμογή

Ένα μικρό πιλοτικό πρόγραμμα θα πρέπει να δοκιμάζει το λειτουργικό σύστημα στο πλαίσιο της προσομοίωσης, και όχι απλώς το μήνυμα.

  1. Επιλέξτε μια αντιπροσωπευτική ομάδα. Συμπεριλάβετε ένα περιορισμένο συνδυασμό διαχειριζόμενων συσκευών iOS και Android, παρόχων, ρόλων και περιοχών.
  2. Επαληθεύστε τους παραλήπτες. Βεβαιωθείτε ότι κάθε εταιρικός αριθμός είναι ενημερωμένος, εξουσιοδοτημένος και έχει εκχωρηθεί στον προβλεπόμενο υπάλληλο.
  3. Επαληθεύστε την παράδοση και τα σφάλματα αυτοματοποίησης. Καταγράψτε τις αποτυχίες, τις καθυστερήσεις, τα συμβάντα προεπισκόπησης και τη δραστηριότητα των εργαλείων ασφαλείας.
  4. Εξασκηθείτε στη ροή εργασιών αναφοράς. Επιβεβαιώστε την επιβεβαίωση του υπαλλήλου, την ουρά του SOC ή του helpdesk, τη διαδρομή κλιμάκωσης και το συμβάν στον πίνακα ελέγχου.
  5. Χρησιμοποιήστε έναν στόχο χωρίς περιττές περιπλοκές. Δοκιμάστε μία διαδικασία επαλήθευσης ή αναφοράς χωρίς να ζητήσετε εμπιστευτικές πληροφορίες ή να αντιγράψετε ένα ενεργό συμβάν.
  6. Ελέγξτε την προστασία προσωπικών δεδομένων και την πρόσβαση. Ελέγξτε ποια αναγνωριστικά εμφανίζονται στους πίνακες ελέγχου, τις εξαγωγές, τα εισιτήρια και τα αρχεία εκπαίδευσης.
  7. Επισυγκρίνετε τα τελικά αποδεικτικά στοιχεία. Συγκρίνετε την επιλεξιμότητα, την παράδοση, τις ενέργειες των υπαλλήλων, τις αναφορές, τα εξαιρούμενα αυτοματοποιημένα συμβάντα και τις αναθέσεις παρακολούθησης.

Η πιλοτική εφαρμογή πρέπει να ολοκληρωθεί με μια απόφαση: έτοιμη για επέκταση, έτοιμη μετά από συγκεκριμένες διορθώσεις ή ακατάλληλη για το προβλεπόμενο πρόγραμμα. Η επιτυχής αποστολή από μόνη της δεν αποτελεί κριτήριο αποδοχής.

Θέστε στους προμηθευτές αυτές τις ερωτήσεις αγοραστή

Χρησιμοποιήστε συγκεκριμένες επιδείξεις αντί για απαντήσεις με απαρίθμηση χαρακτηριστικών:

  1. Πώς εισάγονται, ενημερώνονται, εξαιρούνται και διαγράφονται οι εγκεκριμένοι επαγγελματικοί αριθμοί τηλεφώνου;
  2. Ποιες χώρες, πάροχοι, μορφές αποστολέα, εκδόσεις iOS και εκδόσεις Android υποστηρίζονται;
  3. Πώς διακρίνει η πλατφόρμα τις ενέργειες των υπαλλήλων από τις προεπισκοπήσεις συνδέσμων και τα προγράμματα σάρωσης ασφαλείας;
  4. Μπορούν οι προσομοιώσεις να λειτουργούν χωρίς τη συλλογή κωδικών πρόσβασης, κωδικών MFA, δεδομένων πληρωμών ή άλλων εμπιστευτικών πληροφοριών;
  5. Ποιες διαδρομές αναφοράς για κινητά υποστηρίζονται και πώς εισέρχονται οι αναφορές στη ροή εργασίας του SOC ή του helpdesk μας;
  6. Τι βλέπει ένας υπάλληλος μετά από αναφορά ή αλληλεπίδραση σε ένα διαχειριζόμενο τηλέφωνο;
  7. Ποια ατομικά αναγνωριστικά αποθηκεύονται, πού, για πόσο καιρό και ποιος έχει πρόσβαση σε αυτά;
  8. Μπορούν οι διαχειριστές να επιβάλλουν εγκρίσεις, εξαιρέσεις, ρόλους με συγκεκριμένο πεδίο εφαρμογής, όρια διατήρησης και αρχεία καταγραφής ελέγχου;
  9. Πώς απεικονίζονται στις αναφορές τα μηνύματα που απέτυχαν, καθυστέρησαν, διπλασιάστηκαν ή μπλοκαρίστηκαν;
  10. Μπορούν οι εξαγωγές δεδομένων να συντονίζουν την επιλεξιμότητα, την παράδοση, τη συμπεριφορά, την αναφορά και την παρακολούθηση χωρίς να υπερεκτιμούν την αποτελεσματικότητα;

Η σωστή πλατφόρμα πρέπει να καθιστά ορατές τις εξαιρέσεις και τα σφάλματα. Μια καλοφτιαγμένη βιβλιοθήκη προτύπων δεν μπορεί να αντισταθμίσει τα παλιά δεδομένα τηλεφώνων, την αδύναμη εξουσιοδότηση, τις άχρηστες αναφορές ή τους δείκτες που έχουν αλλοιωθεί από αυτοματοποιημένα εργαλεία.

Δημιουργήστε ένα διαχειριζόμενο πρόγραμμα κινητής τηλεφωνίας στο οποίο μπορούν να εμπιστεύονται οι εργαζόμενοι

Μια αποτελεσματική δοκιμή phishing μέσω SMS για τους εργαζόμενους συνδυάζει εξουσιοδοτημένους παραλήπτες, περιορισμένη χρήση δεδομένων, διαφανή παράδοση, ασφαλή σενάρια, πρακτικές αναφορές, άμεση μάθηση και αξιόπιστη μέτρηση. Τα τηλέφωνα που διαχειρίζεται η εταιρεία μπορούν να διευκολύνουν τη λειτουργία του προγράμματος, αλλά μόνο όταν η πλατφόρμα υποστηρίζει ρητά αυτούς τους ελέγχους.

Αν θέλετε να αξιολογήσετε ελεγχόμενες προσομοιώσεις smishing και ροές εργασίας αναφοράς των εργαζομένων, Εγγραφείτε για να συμπεριλάβετε το AutoPhish στο πιλοτικό πρόγραμμα διαχειριζόμενων κινητών τηλεφώνων σας.

Συχνές ερωτήσεις

Μπορεί ένας εργοδότης να διεξάγει δοκιμή smishing σε εταιρικό τηλέφωνο;

Η ιδιοκτησία της συσκευής από μόνη της δεν αποτελεί επαρκή έγκριση. Ο οργανισμός πρέπει να καθορίσει τον σκοπό, τον επιλέξιμο πληθυσμό, την πηγή δεδομένων των παραληπτών, τη διαφάνεια προς τους υπαλλήλους, την πρόσβαση στα αποτελέσματα, τη διατήρηση δεδομένων, τις εξαιρέσεις και τις εγκρίσεις των ενδιαφερόμενων μερών που απαιτούνται στις δικαιοδοσίες του.

Πρέπει μια δοκιμή phishing μέσω SMS να συλλέγει διαπιστευτήρια;

Όχι. Μια άσκηση ευαισθητοποίησης για την άμυνα μπορεί να αξιολογήσει την ασφαλή αλληλεπίδραση, την επαλήθευση, την αναφορά και την παρακολούθηση χωρίς να αποθηκεύονται πραγματικοί κωδικοί πρόσβασης, κωδικοί MFA, δεδομένα πληρωμών ή άλλα απόρρητα στοιχεία.

Ποιος είναι ο καλύτερος δείκτης μέτρησης για τις δοκιμές smishing των εργαζομένων;

Κανένας μεμονωμένος δείκτης δεν αρκεί. Το ποσοστό αναφοράς, ο χρόνος αναφοράς, η σωστή διαδρομή αναφοράς, η επαναλαμβανόμενη συμπεριφορά, η ποιότητα παράδοσης και τα αποτελέσματα της παρακολούθησης είναι πιο χρήσιμα από κοινού παρά το ποσοστό κλικ μόνο του.

Είναι τα διαχειριζόμενα τηλέφωνα ευκολότερα να δοκιμαστούν από τις συσκευές BYOD;

Συνήθως παρέχουν σαφέστερα όρια όσον αφορά την ιδιοκτησία της συσκευής, τη διαμόρφωση και την υποστήριξη. Ωστόσο, εξακολουθούν να απαιτούν εγκεκριμένη χρήση αριθμών, όρια απορρήτου, επικύρωση από τον πάροχο, ασφαλή σενάρια, λειτουργική αναφορά και ακριβή διαχείριση συμβάντων.


Είστε έτοιμοι να ενισχύσετε τις άμυνές σας;

Εγγραφείτε σήμερα και ξεκινήστε την πρώτη σας προσομοίωση phishing μέσα σε λίγα λεπτά.