我目前在工作场所的 IT 安全团队担任高级职务。最近,我协助管理层设计了网络钓鱼/社会工程培训活动,IT 安全部门将通过该活动发送网络钓鱼“测试”电子邮件,以了解公司员工对发现此类电子邮件的意识。
我们采用了高度针对性的策略,不仅基于用户的工作角色,还基于这些员工可能会看到的内容。内容多种多样,包括要求敏感内容(例如:更新密码)的电子邮件、伪造的社交媒体帖子和有针对性的广告。
我们一直在收到最终用户的回击,他们无法区分他们日常收到的合法电子邮件和真正的恶意网络钓鱼电子邮件。他们一直要求我们团队降低这些测试的难度。
编辑以解决一些评论说鱼叉式网络钓鱼模拟过于极端/模拟设计不佳
在分析过去的网络钓鱼模拟结果时,点击的用户往往表现出某些模式。此外,一个特别成功的导致经济损失(不必要的在线购买)的网络钓鱼是假装是高级管理人员。
为了回应关于定位深度/GDPR 的评论,定制方法基于公开的公司数据(即:工作职能),而不是只有该人知道的私人用户数据。“用户喜欢看到的内容”是基于“典型场景”,而不是我们工作场所用户具体看到的内容
问题
网络钓鱼教育什么时候走得太远了?
来自最终用户的回击是否表明他们仍然缺乏意识并需要进一步培训,特别是无法从恶意电子邮件中识别出合法电子邮件?