← All articles

Instruire anti-phishing care chiar schimbă comportamente

·2 min read·By Adrian

Also available in EN, ES

Toate firmele fac instruire de conștientizare în securitate. Cea mai mare parte produce un certificat de absolvire și nicio schimbare măsurabilă.

De ce eșuează sesiunea anuală

Este o oră, o dată pe an, livrată ca video cu un test. Phishing-ul vine în fiecare zi, dintr-un unghi diferit, când destinatarul este ocupat. Formatele nu se potrivesc, iar frecvența cu atât mai puțin.

Ce funcționează în schimb

Simulări, lunare, realiste. Trimiteți tipul de mesaj pe care angajații îl primesc cu adevărat: un aviz de livrare, o factură, o avertizare de expirare a parolei, un mesaj care pare să vină de la un director. Șabloanele generice îi învață pe oameni să recunoască șabloane generice.

Feedback imediat și scurt. Cine dă clic trebuie să vadă în acel moment o explicație de un minut, care arată semnalele concrete din mesajul concret. Nu o înscriere la un curs de luna viitoare.

Niciodată pedeapsă. În clipa în care clicul are consecințe, raportarea încetează. Veți avea aceeași rată de clic și veți pierde orice vizibilitate asupra ei.

Faceți raportarea banală. Un buton în clientul de e-mail. Măsurați raportările, nu doar clicurile — o rată de raportare în creștere este indicatorul care prezice cu adevărat un final bun.

Cifra care contează

Nu rata de clic. Timpul până la prima raportare. Într-o campanie reală, ce vă protejează este ca cineva să dea alarma în câteva minute, ca mesajul să poată fi retras din celelalte cutii poștale înainte de a fi deschis.

O firmă în care dau clic cincisprezece la sută, dar cineva raportează în patru minute, stă mult mai bine decât una în care dau clic cinci la sută și nu spune nimeni nimic o zi întreagă.

Țintiți efortul

Financiarul și conducerea primesc atacuri direcționate pe care ceilalți nu le văd niciodată: convingătoare, bine documentate și specifice unei tranzacții în curs. Dați-le exerciții separate, mai grele, și însoțiți-le de o regulă pe care niciun e-mail nu o poate anula:

Orice modificare a datelor de plată se confirmă telefonic, la un număr aflat deja în evidență, înainte de a fi operată.

Această singură regulă oprește din start cea mai costisitoare categorie de atac.

Rulăm astfel de programe în cadrul securității cibernetice.

← Blog