什么是“钓鱼模拟演练”?如何科学开展、避免反效果?
1
什么是“钓鱼模拟演练”?如何科学开展、避免反效果?
▼
定义
在授权下向员工发送仿真钓鱼邮件,测真实点击率,并即时引导到培训;用数据驱动安全意识,而非“抓坏人”。
方法
渐进难度、覆盖常见手法(伪造发件、紧急话术、假登录页);点击后即时微培而非惩罚;对照基线看趋势改善。
度量
关注点击率、上报率(report rate)、重复点击;上报率提升比点击率下降更说明文化改善;避免只看单一指标。
避坑
不做欺骗性过强/涉及真实凭据的陷阱;透明告知是演练(合规与信任);与正向激励结合,防止“测试疲劳”与抵触。
参考:CISA 安全意识与钓鱼演练指南;NIST SP 800-50(安全意识);SANS 钓鱼演练实践
