Phishing testas darbuotojams: kaip jį atlikti ir vertinti
Trumpai: Phishing testas darbuotojams – tai saugi phishing simuliacija: darbuotojai gauna tikrovišką, bet nekenksmingą laišką, o jūs matote, kas paspaudė nuorodą ir kas įvedė prisijungimo duomenis. Rimčiausias rezultatas – įvesti duomenys, o patikimą vaizdą duoda tik keli testai iš eilės, nes vienas testas parodo tik vienos dienos elgesį.
Į klausimą „ar mūsų žmonės atpažintų phishing laišką?“ dauguma vadovų atsako spėdami. Vieni pasitiki komanda, kiti prisimena kolegą, kuris kartą jau paspaudė. Phishing testas spėjimą pakeičia skaičiumi: išsiunčiate saugų, tikrovišką laišką ir matote, kaip darbuotojai į jį reaguoja įprastą darbo dieną.
Kodėl apklausa neatsako į šį klausimą
Viktorinoje beveik visi teisingai atsakys, kad įtartinos nuorodos spausti nereikia. Tačiau tikras phishing laiškas ateina ne viktorinoje, o tarp dvidešimties kitų laiškų, prieš pat susitikimą, nuo siuntėjo, kuris atrodo pažįstamas. Apklausa matuoja, ką žmogus žino. Testas matuoja, ką jis daro, kai skuba. Įmonei svarbu antrasis.
Viktorina vis tiek naudinga požymiams išmokti. Pavyzdžiui, nemokamame phishing teste per penkias minutes peržiūrėsite dešimt laiškų ir po kiekvieno pamatysite, į ką reikėjo žiūrėti. Tačiau ji neparodys, kaip tie patys žmonės elgsis, kai laiškas ateis netikėtai.
Kaip vyksta phishing testas
- Pasirenkate laiško scenarijų, kurį jūsų darbuotojai galėtų gauti ir iš tikrųjų: pranešimą apie siuntinį, įspėjimą apie besibaigiantį slaptažodį, bendrinamą dokumentą.
- Laišką išsiunčiate visai komandai arba pasirinktiems skyriams.
- Nuoroda laiške veda į mokomąjį puslapį. Jei jame yra prisijungimo forma, įvesti duomenys neišsaugomi, užfiksuojamas tik pats veiksmas.
- Paspaudęs darbuotojas sužino, kad tai buvo mokomoji simuliacija, ir gauna trumpą pamoką apie požymius, kurių nepastebėjo.
- Jūs matote rezultatus: kas paspaudė, kas įvedė duomenis, kas baigė pamoką.
Kaip paruošti pirmą simuliaciją, išsamiai aprašėme straipsnyje Phishing simuliacija: kas tai ir kaip paleisti pirmą kartą.
Ką matuoti: keturi rodikliai
- Paspaudė nuorodą
- Pagrindinis rodiklis. Parodo, kiek žmonių laišką palaikė tikru ir pagal jį veikė.
- Įvedė duomenis
- Rimčiausias rezultatas. Tikros atakos metu tai reikštų pavogtą slaptažodį, todėl šį skaičių stebėkite atskirai.
- Baigė pamoką
- Parodo, ar klaida virto pamoka. Jei paspaudę darbuotojai pamokos nebaigia, testas liko tik patikrinimu.
- Pranešė IT
- Geriausias ženklas: žmogus ne tik neužkibo, bet ir įspėjo kitus. Jei įmonėje yra aiškus būdas pranešti apie įtartiną laišką, suskaičiuokite, kiek žmonių juo pasinaudojo.
Kodėl atidarymų skaičius netikslus
Laiško atidarymas fiksuojamas nematomu paveikslėliu. Daugelis pašto programų paveikslėlių pagal nutylėjimą neįkelia, o kai kurios juos įkelia pačios, net žmogui laiško neatidarius. Todėl atidarymų gali būti ir per mažai, ir per daug. Išvadas darykite pagal paspaudimus ir įvestus duomenis.
Panaši problema būna ir su paspaudimais: kai kurios pašto saugumo sistemos pačios atidaro laiške esančias nuorodas, kad jas patikrintų. Paklauskite tiekėjo, ar platforma tokius automatinius paspaudimus atskiria nuo žmonių veiksmų. Kitaip ataskaitoje atsiras paspaudimų, kurių nė vienas darbuotojas nepadarė.
Kaip atlikti testą, kad rezultatas būtų tikras
- Nepraneškite datos. Iš anksto pasakykite, kad įmonė vykdo phishing simuliacijas, bet ne kada ir kokį laišką siųsite.
- Rinkitės tikrovišką scenarijų jūsų darbuotojų kalba. Laišką su akivaizdžiomis vertimo klaidomis atpažins beveik visi, todėl toks testas nieko nepasako.
- Venkite scenarijų apie atlyginimą, premijas ar sveikatą. Tokie laiškai labiau pakerta pasitikėjimą vadovais, nei ko nors išmoko.
- Lyginkite panašaus sunkumo testus. Jei antrą laišką atpažinti buvo gerokai lengviau, geresnis rezultatas dar nereiškia pažangos.
Kaip skaityti rezultatus
Pirmas testas yra atskaitos taškas, ne pažymys: jis parodo, nuo ko pradedate. Tikroji informacija atsiranda po kelių testų, kai matote kryptį: ar paspaudimų mažėja, ar mažiau žmonių įveda duomenis, ar daugiau baigia pamokas.
- Žiūrėkite į skyrius. Jei finansų skyriuje paspaudimų daugiau nei kitur, jam verta skirti daugiau dėmesio, nes netikros sąskaitos pirmiausia pasiekia būtent jį.
- Ieškokite pasikartojimų. Kelis kartus iš eilės paspaudęs darbuotojas turi gauti papildomą mokymą, o ne papeikimą.
- Su kitomis įmonėmis lyginkite atsargiai. Rinkos vidurkis naudingas tik tada, kai žinote jo šaltinį, metus ir įmonių dydį.
Ką daryti po testo
Testas be tolesnių veiksmų tik patvirtina problemą. Kad rezultatai gerėtų, reikia trijų dalykų:
- Pamokos iškart po paspaudimo. Tą akimirką žmogus geriausiai supranta, ką praleido.
- Jokių bausmių. Jei už paspaudimą baudžiama, darbuotojai nustoja pranešti apie klaidas, o per tikrą ataką būtent tai kainuoja brangiausiai.
- Reguliarumo. Testas kas mėnesį ar kas ketvirtį, kaskart su kitu scenarijumi, palaiko budrumą.
Vadovybei rodykite ne vieno testo rezultatą, o kelių testų kreivę: kiek procentų darbuotojų paspaudė, kiek įvedė duomenis ir kiek baigė pamoką kiekvieną kartą.
Kaip phishing testą atlikti su Opsinel
Opsinel siunčia tikroviškus phishing laiškus lietuvių ir anglų kalbomis. Paspaudęs darbuotojas iškart sužino, kad tai buvo simuliacija, ir gauna maždaug 15 minučių pamoką apie tą patį laišką. Jūs matote kiekvieno darbuotojo rezultatą, skyrių palyginimą ir kaip rezultatai keičiasi nuo kampanijos iki kampanijos. Įvesti slaptažodžiai niekur neišsaugomi.
Nemokamoje paskyroje simuliaciją galite nusiųsti sau ir pamatyti, ką gautų darbuotojas. Daugiau apie tai, kaip veikia phishing simuliacijos, ką rodo ataskaitos ir kiek tai kainuoja.
Išbandykite patys
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąAr sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Dažni klausimai
Ar galima testuoti darbuotojus jų neįspėjus?
Tikslios datos ir laiško turinio iš anksto nesakykite, kitaip testas nieko neparodys. Tačiau verta bendrai informuoti komandą, pavyzdžiui, vidaus tvarkoje ar susirinkime, kad įmonė vykdo phishing simuliacijas saugumo mokymo tikslais. Jei abejojate dėl darbo teisės ar duomenų apsaugos reikalavimų, pasitarkite su teisininku.
Kaip dažnai daryti phishing testą?
Daugumai įmonių tinka kartą per mėnesį arba kartą per ketvirtį. Retesni testai parodo tik vieną akimirką, o per dažni gali pradėti erzinti darbuotojus.
Kiek darbuotojų paspaudžia per pirmą testą?
Tai labai priklauso nuo scenarijaus. Laiškas apie siuntinį ar besibaigiantį slaptažodį dažniau sulaukia paspaudimų nei bendras naujienlaiškis. Todėl pirmo testo rezultatą lyginkite su savo paties vėlesniais panašaus sunkumo testais.
Ar phishing testas gali pakenkti įmonės sistemoms?
Ne. Mokomajame laiške nėra kenkėjiškų priedų, o nuoroda veda į mokomąjį puslapį. Jei darbuotojas jame įveda slaptažodį, jis neišsaugomas.
Ką daryti su darbuotoju, kuris paspaudė kelis kartus?
Skirkite jam papildomą mokymą ir paaiškinkite, kurie požymiai kartojasi jo praleistuose laiškuose. Bausmė neišmoko atpažinti apgaulės, ji išmoko slėpti klaidas.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.