防钓鱼邮件为什么不能只靠「培训员工识别」?分层防御该怎么建?

1 防钓鱼邮件为什么不能只靠「培训员工识别」?分层防御该怎么建?
核心判断

英国国家网络安全中心(NCSC)在官方指南《Phishing attacks: defending your organisation》中给出的判断很直接:把防钓鱼的重心过度压在「用户能否认出钓鱼邮件」上,会同时浪费时间与预算,却并不提升安全性。理由是,要求用户对每一封邮件都做深度检查并不现实——点击链接、回复邮件本来就是工作本身。正确做法是把技术措施纳入进来,让用户教育只作为其中一环。

四层缓解模型

指南把缓解措施拆为四层,并要求即使无法全部落地,也应在每一层各取若干措施:第一层,让攻击者难以触达用户;第二层,帮助用户识别并上报可疑邮件;第三层,保护组织免受未被识别的钓鱼邮件所造成的后果;第四层,快速响应事件。分层的意义在于形成多次拦截机会——总有一部分钓鱼会穿透,所以必须预设已被穿透的场景。

关于 DMARC 的定位

指南特别点出:部署 DMARC 的直接作用是阻止他人伪造你自己的域发信,收益有三——本域正常邮件更容易进入收件箱而非被判垃圾;避免组织名称与诈骗划等号带来的声誉损失;部署的组织越多,钓鱼者整体成功率越低。也就是说,DMARC 属于第一层「让攻击者难以触达」的基础设施性措施。

钓鱼演练的副作用

NCSC 明确提示演练的风险:没有人能识别全部钓鱼,因而对点击者进行惩罚在性质上接近钓鱼执法,存在法律风险,应事先与人力资源部门确认。更实际的问题是,惩罚会侵蚀员工与安全团队之间的信任,害怕丢工作的员工不会主动上报失误。指南建议调整度量口径:除了统计有多少人点击,更要统计有多少人主动上报。

真实案例的分层收敛效果

指南给出一个金融行业公司(约 4000 名员工)的实例:一次攻击共发来 1800 封携带恶意软件变种的邮件,邮件过滤服务拦下 1750 封;剩余 50 封进入收件箱,其中 36 封被忽略或经邮件客户端的上报按钮上报(含点击后上报共 25 封);14 封被点击触发恶意软件,其中 13 例因终端补丁及时而未能运行;最终 1 例安装成功,但其回连操作被检测、上报并阻断,该终端在数小时内被取证并清理。任何单独一层都会漏掉其中一部分。

参考:https://www.ncsc.gov.uk/guidance/phishing