我目前在工作場所的IT安全團隊中擔任高級職務。最近,我協助管理層設計了網絡釣魚/社會工程學培訓活動,通過該活動,IT安全部門將發送網絡釣魚“測試”電子郵件,以了解公司員工如何發現此類電子郵件。
我們採用了一個高度針對性的策略,不僅基於用戶的工作角色,而且還基於此類員工可能看到的內容。內容已經有所變化,包括要求敏感內容(例如:更新密碼)的電子郵件,虛假的社交媒體帖子,針對性的廣告。
我們一直在從最終用戶那裡撤回,他們沒有辦法將他們每天會收到的合法電子郵件與真正的惡意網絡釣魚電子郵件區分開來。他們已經要求我們的團隊降低這些測試的難度。
編輯以解決一些評論,這些評論說魚叉式網絡釣魚模擬太極端/模擬設計不好
在分析網絡釣魚模擬的過去結果時,單擊的用戶傾向於顯示某些模式。此外,一個造成網絡損失(不必要的在線購買)的成功的網絡釣魚假裝為高級管理人員。
為回應對定位深度/ GDPR的評論,自定義方法基於公開公司數據(即工作職能),而不是該人僅知道的私人用戶數據。 “用戶喜歡看的內容”基於“ 典型場景”,而不是不是工作場所用戶具體看到的內容
問題
-
什麼時候網絡釣魚教育發展得太快了?最終用戶表明他們的意識仍然缺乏,需要進一步培訓,特別是無法識別惡意電子郵件中的合法用戶嗎?
ol>