對於那些願意了解和閱讀的人: 上個月,我為一位客戶進行了釣魚模擬演練。 一封簡單的郵件,毫無花巧。 「您的帳戶將在 24 小時內被停用。請點此驗證。」 40% 的員工點擊了它。 事後我與團隊坐下來討論時,有一個人說的話讓我印象深刻: 他說:「這看起來和我們每週收到的真實郵件一模一樣。」 這才是真正的問題所在,並非人們粗心大意。 而是攻擊者已學會偽裝得極其真實,而大多數安全意識培訓仍教人們辨識明顯的偽造郵件。 我們因此重新設計了培訓內容。 減少「找出語法錯誤」的練習。 現在更多是:「這是真正具有說服力的攻擊樣本,而這裡是唯一仍會暴露它的細節。」 四週後進行第二次模擬:點擊率降至 12%。 這個數字才真正重要,不是人們是否曾上當,而是培訓是否真正改變了行為。 釣魚模擬不該枯燥,因為攻擊者從不枯燥,相信我。

