Обука о фишингу за нове запослене: Како уградити безбедне симулације у процес упознавања запослених
Практичан модел за увођење који омогућава рано усвајање навика извештавања без претварања прве недеље новог запосленог у тест.

Обука о фишингу за новозапослене треба да научи једну навику изнад свега: када порука делује необично, зауставите се, проверите путем поузданог канала и пријавите је. Новом запосленом није потребан суров тест за фишинг у првој недељи. Потребан им је јасан канал за пријављивање, реалистични примери токова рада компаније и безбедна прва симулација која мери да ли их је процес упознавања заиста припремио.
То је важно за инжењере безбедности, ИТ администраторе, ЦИСО-е и тимове за усаглашеност јер је период упознавања управо место где многи програми подизања свести тихо пропуштају ризик. Нови запослени још увек уче интерне алате, називе, путање за одобрење, ХР системе, токове рада за карте и норме комуникације. Ако се симулације фишинга спроводе само квартално, нови запослени може провести месеце унутар компаније пре него што види значајну праксу.
Овај водич објашњава како безбедно додати симулације фишинга у процес упознавања нових запослених. Он је искључиво одбрамбеног карактера. Не укључује шаблоне за фишинг, тактике за прикупљање акредитива, заобилазеће методе за испоруку или упутства за спровођење стварних напада.
Зашто нови запослени требају другачији пут обуке за фишинг
Нови запослени нису само "обични корисници са мање обуке". Они су у периоду транзиције у којем су им уобичајени пословни сигнали још увек непознати.
Током првих недеља, могу да добију:
- захтеве за људске ресурсе
- поруке о платама и бенефицијама
- обавештења о подешавању налога
- захтеве за ресетовање лозинке или регистрацију за МФА
- позиве за ћаскање, пројекте и алате за дељење датотека
- упознавања са менаџером и задатке за увођење у посао у тиму
- комуникације у вези са опремом, испоруком и подршком
Ти токови рада су легитимни, али такође стварају конфузију. Генерички годишњи курс о безбедности ретко подучава конкретно питање на које нови запослени мора да одговори: "Да ли наша компанија обично на овај начин тражи да ово урадим?"
Безбеднији програм за увођење у посао чини очекивани пут јасним пре покретања симулација. Покажите где да пријавите сумњиве поруке, како ИТ одељење саопштава промене налога, како људски ресурси шаљу документе и како запослени треба да проверавају необичне захтеве. Затим користите контролисану симулацију да потврдите да је процес разумљив.
Почните са пријављивањем, а не са кликом
Стопа кликања је слаба метрика за прву недељу. Нови запослени може да кликне зато што покушава да брзо заврши увођење у посао, а не зато што је немаран. Праћење понашања при пријављивању је обично корисније.
Први циљ треба да буде:
- Да ли нови запослени знају где се налазе дугме за пријављивање, мејл-пошта, категорија тикета или безбедносни канал?
- Да ли разумеју да је пријављивање охрабрено, чак и ако нису сигурни?
- Да ли знају шта се дешава након што пријаве?
- Могу ли да разликују нормалну поруку за увођење од необичног захтева?
- Могу ли ИТ или безбедносне службе поуздано да виде и сортирају пријаве нових запослених?
Водич компаније AutoPhish за могућности извештавања о симулацији фишинга представља користан референтни стандард у овом погледу. Добро извештавање треба да подржава доношење одлука, а не само да производи таблу са резултатима.
За јавне одбрамбене смернице, CISA-ин водич за подизање свести о фишингу такође наглашава опрез, проверу и пријављивање сумњивих активности преко поузданих канала.
Изградите недељни низ за подизање свести
Обука о фишингу за нове запослене најбоље функционише као кратак низ, а не као један изненађујући тест.
Дан 1: Поставите очекиване канале
Учините уобичајене путеве комуникације видљивим:
- одакле долазе поруке људских ресурса
- одакле долазе обавештења ИТ одељења о налозима
- како се обављају ресетовање лозинке и подешавање МФА
- где запослени пријављују сумњиве поруке
- шта запослени треба да ураде ако су кликнули на нешто сумњиво
- који канали се никада не користе за хитне захтеве за акредитиве, плаћање или личне податке
Ово треба да буде практично и конкретно. "Будите опрезни са сумњивим имејловима" није довољно. Нови запослени треба да знају стварну руту за пријављивање и поуздану руту за верификацију.
Дани 2-5: Научите безбедне тачке доношења одлука
Користите кратке примере који се фокусирају на одлуке, а не на технику нападача:
- Обавештење о дељењу датотека тражи акцију: да ли запослени треба да га отвори, провери или пријави?
- Порука тражи ресетовање МФА: да ли запослени треба да користи линк, контактира ИТ или да је игнорише?
- Захтев у стилу менаџера тражи хитност: да ли запослени треба да потврди преко познатог канала?
- Појављује се ажурирање платне списке: да ли запослени треба директно да провери ХР портал?
Чувајте примере у складу са брендом. Не користите стварна имена запослених, имена клијената, податке о добављачима, упутства за плаћање, личне кризе или осетљиве теме из области људских ресурса, осим ако их нисте прегледали и одобрили.
Друга или трећа недеља: Изведите малу симулацију процеса укључивања
Након што запослени виде пут за извештавање, изведите безбедну симулацију која тестира понашање које сте их научили. Сценарио треба да буде релевантан за процес увођења у посао, али не и емоционално манипулативан.
Добра прва симулација треба да:
- избегава прикупљање акредитива, MFA кодова, токена или личних података
- избегава теме лажног отпуштања, панике у вези са платама, медицинске, имиграционе или правне притиске
- пружи тренутну конструктивну повратну информацију
- награди исправно пријављивање
- забележи да ли је радни ток пријављивања функционисао
- ограничити видљивост на нивоу појединца само на људе којима је то потребно
- избегавати јавно рангирање или стигматизацију менаџера
Ако ваша организација већ има учесталији циклус симулација фишинга, симулација за увођење у посао треба да се укључи у тај нормални циклус уместо да се креира посебан, трајни ток.
Одлучите које метрике за нове запослене су заиста корисне
Извештавање о новозапосленима треба да помогне безбедности да унапреди процес упознавања, а не да означи људе као ризичне десетог дана.
Корисне метрике укључују:
- обухват упознавања
- стопа пријављивања
- време до прве пријаве
- да ли су запослени користили очекивани пут за пријављивање
- завршетак повратних информација
- обим праћења нејасних извештаја
- побољшање на нивоу кохорте кроз таласе запошљавања
- трендови поновног ризика након што се запослени прикључио нормалном ритму кампање
Будите опрезни са појединачним оценама ризика током процеса увођења у посао. Нови запослени још увек уче интерни контекст, а ране грешке могу одражавати нејасан дизајн процеса. Ако многи нови запослени пропусте исти сигнал, боље питање је често: "Шта наш процес увођења у посао није успео да објасни?"
За шири увид у темпо, AutoPhish-ов водич о томе колико често спроводити симулације фишинга објашњава како увођење у посао треба да се повеже са кварталним, месечним и кампањама заснованим на улози.
Одржите видљивом приватност и поверење запослених
Фишинг симулације утичу на понашање запослених, па су очекивања у вези са приватностима важна чак и током процеса упознавања са послом. То је посебно тачно за организације са великим бројем запослених у ЕУ, синдикална окружења или компаније са радним саветима.
Јасан модел обуке треба да дефинише:
- који се подаци прикупљају
- ко може да види појединачне резултате
- да ли менаџери добијају појединачне или групне резимеа
- колико дуго се чувају подаци из симулације за новозапослене
- како се додељује менторство
- како запослени могу да постављају питања
- да ли се резултати користе за дисциплинске мере
- како се поступа у изузецима за уговорне раднике, стажисте или привремено особље
У већини окружења, симулације током увођења у посао треба схватити као обуку и валидацију процеса. Ако се резултати користе за било шта ван коучинга и унапређења програма, заинтересоване стране из правне службе, људских ресурса, службе за заштиту података и представника запослених треба да буду укључене пре покретања.
Водич компаније AutoPhish за обуку за фишинг поштићену приватношћу детаљније обрађује модел поверења.
Конкретизујте захтеве за платформу
Ако упоређујете платформе за симулацију фишинга за увођење нових запослених, немојте да вас одвраћа велики број шаблона. Програми за нове запослене више треба да одговарају оперативним потребама него драматични сценарији.
Потражите:
- једноставно синхронизовање корисника и група за нове запослене, премештаје и одласке
- групе за увођење нових запослених које се могу аутоматски прикључити уобичајеном ритму кампања
- циљање засновано на улогама без инвазивног профилисања
- подршку за дугме за извештавање или радни ток поштанског сандучета
- кратке странице за повратне информације које објашњавају тачку доношења одлуке
- безбедне одредишне странице које не прикупљају поверљиве податке
- контроле приватности за појединачно и агрегатно извештавање
- извозе спремне за ревизију за активности подизања свести
- подршку за локализацију ако увођење обухвата више језика или региона
- административне радне токове које могу да одржавају мали ИТ тимови
Практични тест је да ли програм и даље ради исправно када су запошљавања интензивна, ИТ одељење је под притиском, а безбедност нема времена да сваке недеље ручно поново креира кампању.
Уобичајене грешке које треба избегавати
Најбржи начин да се наруши поверење новозапослених јесте да се увођење у посао третира као замка.
Избегавајте ове грешке:
- спровођење симулације пре него што запослени знају како да пријаве
- коришћење емоционално набијених тема у првој недељи
- мерење стопе кликања без провере да ли су упутства за увођење у посао била јасна
- претерано откривање појединачних резултата
- коришћење термина "неуспео тест" уместо језика који подстиче унапређење
- слање порука које имитирају стварни стрес у вези са људским ресурсима или платним списком
- искључивање уговорних сарадника и привременог особља из процеса информисања
- остављање службе за корисничку подршку да открије кампању тек након што почињу да пристижу извештаји
Бољи приступ је досадан и понављајући: објасните уобичајени ток, увежбајте доношење одлука, наградите извештавање, брзо обучавајте и прегледајте шта је потребно побољшати у процесу увођења у посао.
Једноставан ток рада за увођење у посао
За већину тимова за безбедност, применљив модел изгледа овако:
- Додајте упутства за извештавање у процес увођења у посао у безбедности.
- Објасните уобичајене обрасце комуникације са људским ресурсима, ИТ одељењем и менаџером.
- Покажите два или три безбедна примера сумњивих тачака доношења одлука.
- Проведите контролисану симулацију након што запослени стекне контекст.
- Дајте тренутну повратну информацију и охрабрите пријављивање.
- Прегледајте резултате на нивоу групе.
- Укључите запосленог у уобичајени темпо симулације фишинга.
Ово одржава обуку при запослењу усклађеном са главним програмом подизања свести. Такође пружа ЦИСО-има и заинтересованим странама у области усаглашености јаснији траг доказа: новозапослени су обучени, понашање при извештавању је вежбано, а програм је проверио да ли је процес функционисао.
ЧПП
Да ли нови запослени треба да добију симулацију фишинга у првој недељи?
Обично не као изненађење-тест. Прва недеља треба да објасни пут пријављивања, поуздане канале комуникације и безбедне навике провере. Мања симулација је често боља у другој или трећој недељи, када запослени имају довољно контекста да донесу праведну одлуку.
Која је најбоља метрика за обуку о фишингу за нове запослене?
Стопа пријављивања је често кориснија од стопе кликања. Она показује да ли нови запослени знају шта да раде када нешто делује погрешно. Покривеност, време до пријављивања, завршетак повратних информација и побољшање на нивоу групе такође су корисни.
Да ли менаџери треба да виде појединачне резултате нових запослених?
Само када постоји јасна потреба и када модел приватности то подржава. Многе организације би требало да почну са агрегираним трендовима увођења нових запослених, ограниченом појединачном видљивошћу за коучинг и без јавног посрамљивања.
Могу ли симулације фишинга бити део увођења у усаглашеност?
Да, али не претеривати са тврдњама. Симулације могу да поткрепе доказ да је обука о безбедносној свести редовна, да се прегледа и да је повезана са понашањем. Оне саме по себи не чине организацију у складу са прописима.
Како треба поступати са уговорцима и привременим особљем?
Ако користе системе компаније, примају унутрашње поруке или обрађују осетљиве токове рада, обично би требало да добију пропорционалну верзију обуке о безбедности приликом запошљавања. Путања извештавања и правила о задржавању података треба да буду јасне и за њих.
Изградите безбедније укључивање од првог извештаја
Обука о фишингу за нове запослене функционише када запослене учи како компанија жели да се поступа са сумњивим порукама. Поента није да се људи ухvate у раној фази. Поента је да се извештавање учини уобичајеним пре него што се формирају ризичне навике.
AutoPhish помаже тимовима за безбедност и ИТ да спроводе безбедне симулације фишинга, аутоматизују накнадну обуку и одржавају извештавање корисним за руководство и прегледе усаглашености. Ако желите да обука о увођењу у посао буде повезана са вашим програмом редовних симулација фишинга, Пријавите се.