<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    可能破壞您的安全培訓的三個常見錯誤

    VSole2022-08-04 00:00:00

    網絡釣魚事件呈上升趨勢。IBM的一份報告顯示,網絡釣魚是 2021 年最流行的攻擊媒介,導致五分之一的員工成為網絡釣魚黑客技術的受害者。

    安全意識培訓的必要性

    盡管技術解決方案可以抵御網絡釣魚威脅,但沒有任何解決方案是 100% 有效的。因此,公司別無選擇,只能讓員工參與對抗黑客的斗爭。這就是安全意識培訓發揮作用的地方。

    安全意識培訓使公司有信心,當員工在收件箱中發現網絡釣魚郵件時,他們將執行正確的響應。

    俗話說“知識就是力量”,但知識的有效性在很大程度上取決于它的傳遞方式。在網絡釣魚攻擊方面,模擬是最有效的培訓形式之一,因為培訓模擬中的事件直接模仿員工在發生實際攻擊時的反應。由于員工不知道收件箱中的可疑電子郵件是模擬還是真正的威脅,因此培訓變得更加有價值。

    網絡釣魚模擬:培訓包括什么?

    規劃、實施和評估網絡意識培訓計劃以確保其真正改變員工行為至關重要。然而,要使這項工作取得成功,它所涉及的不僅僅是給員工發電子郵件。要考慮的主要做法包括:

    • 現實生活中的網絡釣魚模擬。
    • 自適應學習 - 實時響應和保護免受實際網絡攻擊。
    • 基于部門、任期和網絡經驗水平等因素的個性化培訓。
    • 賦予員工以始終在線的網絡安全思維方式并為其提供裝備。
    • 數據驅動的活動

    由于員工無法識別網絡釣魚模擬和真實網絡攻擊之間的區別,因此請務必記住網絡釣魚模擬會引起不同的情緒和反應,因此應深思熟慮地進行意識培訓。由于組織需要讓員工參與應對不斷增加的攻擊并保護其資產,因此保持高昂的士氣并營造積極的網絡衛生文化非常重要。

    三種常見的網絡釣魚模擬錯誤。

    根據多年的經驗,網絡安全公司CybeReady已經看到公司陷入這些常見錯誤。

    錯誤#1:測試而不是教育

    運行網絡釣魚模擬作為捕獲和懲罰“重犯”的測試方法弊大于利。

    涉及壓力的教育經歷會適得其反,甚至是創傷性的。結果,員工不會接受培訓,而是尋找繞過系統的方法。總體而言,從長遠來看,基于恐懼的“審計方法”對組織沒有好處,因為它無法在很長一段時間內提供必要的培訓。

    解決方案#1:保持敏感

    因為保持積極的員工士氣對組織的福祉至關重要,所以提供積極的及時培訓。

    即時培訓意味著一旦員工點擊了模擬攻擊中的鏈接,他們就會被引導到一個簡短的培訓課程。這個想法是快速教育員工他們的錯誤,并為他們提供未來發現惡意電子郵件的基本技巧。

    這也是一個積極強化的機會,所以一定要保持培訓簡短、簡潔和積極。

    解決方案#2:通知相關部門。

    與相關利益相關者溝通,以確保他們了解正在進行的網絡釣魚模擬培訓。許多組織忘記通知相關利益相關者,例如 HR 或其他員工,正在進行模擬。當參與者有機會感受到支持、犯錯誤和糾正錯誤時,學習效果最好。

    錯誤#2:對所有員工使用相同的模擬

    改變模擬很重要。向所有員工發送相同的模擬,尤其是同時發送,不僅沒有指導意義,而且在涉及組織風險時也沒有有效的衡量標準。

    “警告效應”——第一個發現或陷入模擬的員工會警告其他人。這使您的員工準備好通過預測模擬來應對“威脅”,從而繞過模擬和培訓機會。

    另一個負面影響是社會期望偏差,它會導致員工在沒有注意到的情況下向 IT 部門過度報告事件,以便獲得更有利的評價。這會導致系統和 IT 部門過載。

    這種形式的模擬也會導致結果不準確,例如不切實際的低點擊率和過度報告率。因此,這些指標并未顯示公司的真正風險或需要解決的問題。

    解決方案:滴灌模式

    滴灌模式允許在不同時間向不同員工發送多個模擬。某些軟件解決方案甚至可以通過向不同的員工組發送各種模擬來自動執行此操作。實施一個連續的周期以確保所有新員工都正確入職并強調 24/7 全天候的安全性也很重要——而不僅僅是選中一個框以確保最低合規性。

    錯誤 3:依賴單一活動的數據

    每天有超過 34 億次網絡釣魚攻擊,可以肯定地假設其中至少有 100 萬次在復雜性、語言、方法甚至策略上有所不同。

    不幸的是,沒有單一的網絡釣魚模擬可以準確地反映組織的風險。依靠單一的網絡釣魚模擬結果不太可能提供可靠的結果或全面的培訓。

    另一個重要的考慮因素是,不同的員工群體對威脅的反應不同,不僅因為他們的警惕性、培訓、職位、任期甚至教育水平,而且因為對網絡釣魚攻擊的反應也與上下文有關。

    解決方案:實施各種培訓計劃

    行為改變是一個進化過程,因此應該隨著時間的推移進行衡量。每個培訓課程都有助于培訓的進展。培訓效果,或者換句話說,對實際組織行為變化的準確反映,可以在多次培訓課程之后并隨著時間的推移而確定。

    最有效的解決方案是通過多次模擬持續進行各種培訓計劃(至少每月一次)。

    強烈建議根據員工的風險水平對其進行培訓。多樣化和全面的模擬程序還可以根據系統行為隨時間推移提供可靠的測量數據。為了驗證他們在有效培訓方面的努力,組織應該能夠在任何給定時間點獲得有效的風險指示,同時監控降低風險的進展。

    實施有效的網絡釣魚模擬程序。

    創建這樣的程序可能看起來很費時費力。這就是為什么我們創建了一個包含 10 個關鍵實踐的劇本,您可以使用這些實踐來創建一個簡單而有效的網絡釣魚模擬。只需下載 CybeReady 手冊或與我們的一位專家會面以進行產品演示,并了解 CybeReady 的全自動安全意識培訓平臺如何幫助您的組織以幾乎零投入的 IT 工作實現最快的結果。

    網絡釣魚安全培訓
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    這里是《微步一周薦讀》,每周我們會從國內外網站篩選出最新、最具價值的安全資訊和技術文章,讓大家每周只花5分鐘,就能獲得安全最新趨勢解讀。
    DMARC是電子郵件身份驗證的全球標準,允許發件人驗證電子郵件是否確實出自其所聲稱的來源。DMARC有助于遏制垃圾郵件和網絡釣魚攻擊等當今盛行的網絡犯罪形式。近些年,Gmail、雅虎和很多其他大型電子郵件提供商都已經實現了DMARC,并盛贊其防護效果。
    安全意識培訓
    2022-01-20 14:18:12
    寫在前面:迄今為止,通過郵件這一社會工程方法進行計算機網絡犯罪,仍然是性價比最高的方法。根據Greathorn的數據分析,仿冒企業、個人、管理者、客戶的比例分別高達68%,66%,53%,49%。針對利用電子郵件進行欺詐、釣魚、傳播惡意軟件,并且尚無有效的根治技術手段,安全意識教育不失為應對這一攻擊方法的有效措施的最佳選項。安全意識不僅僅能提高防范社會工程攻擊這一方法,對其他攻擊方法也能夠起到助力
    勒索軟件是網絡犯罪分子用來阻止用戶訪問其系統或文件的一種惡意軟件;然后,網絡犯罪分子威脅要泄露、銷毀或扣留敏感信息,除非支付贖金。
    PoT是一款功能強大的網絡釣魚安全檢測與研究工具,該工具可以幫助廣大研究人員針對Twitter用戶進行網絡釣魚培訓和測試,以確保Twitter用戶的賬號安全與隱私安全
    網絡釣魚事件呈上升趨勢。IBM的一份報告顯示,網絡釣魚是 2021 年最流行的攻擊媒介,導致五分之一的員工成為網絡釣魚黑客技術的受害者。
    我們知道許多通過惡意軟件或系統漏洞來竊取密碼的技術方法,而其中最難抵御的方法之一就是讓用戶在不知情的狀況下主動披露自己的登錄憑證。是的,這就是網絡釣魚。具體來說,網絡釣魚就是誘騙用戶訪問假冒的釣魚網站并將自己的登錄憑證輸入其中的一種技術手段。 我們經常會看到假冒的Gmail或Dropbox電子郵件,而且大多數用戶都有能力判斷這些郵件屬于傳統的釣魚郵件。
    魚叉式網絡釣魚網絡攻擊者向他們知道擁有所需信息的特定目標發送電子郵件,例如銷售部門或IT部門的員工。捕鯨式網絡釣魚:向首席執行官或首席財務官等企業高管發送電子郵件,這是一項備受矚目的目標詐騙的一部分。由于網絡釣魚攻擊以人員為目標,網絡安全專家一致認為,針對這一點的最佳防御措施是向員工提供安全意識培訓。幫助人們變得更明智、更有感知力、更有彈性和響應能力的解決方案將會獲得對抗網絡釣魚攻擊的勝利。
    你知道嗎?71%的職場人士承認在工作中發生了一次或多次具有安全風險的行為,員工故意采取高風險行為的原因有多種。其中,方便、省時和情況緊急是最常見的原因。當員工在方便和安全之間做選擇時,員工幾乎每次都會選擇前者。
    總之,在挑選反釣魚演練模板時,應該綜合考慮以上因素,根據企業實際需要做出最佳選擇。因為旗下員工人數近萬人,為了避免同事間進行探討交流導致真實效果降低,選定釣魚主題后直接隨機發送,一次性對全員進行釣魚演練。本次的釣魚演練的結果也恰好證明了這點:中招率高達到 25%,仍然有部分小白員工安全意識低下,在閱讀郵件后會做出填寫個人信息的高危舉動。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类