网络钓鱼研究挑战传统安全意识测试
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「互联网」的竞争焦点推向更大范围的连锁反应。
原文链接:https://www.securityweek.com/phishing-research-challenges-conventional-security-awareness-testing/
传达的信息很简单:通过 Pistachio 研究的发现和分析来微调未来的内部网络钓鱼模拟测试。
Pistachio 于 2019 年在挪威奥斯陆成立,并在伦敦和巴伦西亚设有办事处。它专门从事自动化人类风险管理、员工安全意识培训和网络钓鱼模拟。
2025 年 6 月 1 日至 2026 年 5 月 31 日期间,Pistachio 向 1,200 多个组织的 123,000 多名员工发送了 247 万次模拟网络钓鱼尝试。随后的分析着眼于点击、泄露和报告。
30% 的技术开发和 IT 员工至少点击了其中一项网络钓鱼模拟。近 20% 的建筑和房地产员工在一次成功的网络钓鱼尝试后泄露了凭据。金融服务是最具弹性的,在点击率、凭证泄露率和报告率方面优于所有其他行业。虽然金融服务表现更好并不奇怪,但更令人惊讶的是科技和 IT(他们确实应该更了解)表现如此糟糕。报告中概述的差异表明,组织并没有单一的网络钓鱼风险状况。至少点击过一次的员工比例从设计部门的 26% 到建筑部门的 41% 不等。
Pistachio 的模拟网络钓鱼攻击是通过其自己的人工智能驱动培训平台通过电子邮件和 Teams 等渠道进行的。内容和难度取决于收件人在公司内的角色以及他们之前在其他模拟网络钓鱼尝试中的反应方式。
(顺便说一句,这展示了人工智能的力量。如果这个过程是手动执行的,则需要 23 年而不是 12 个月才能完成。)但是,该报告还证明了模拟网络钓鱼测试的重要性,它不仅限于用户点击,还在于用户响应。单击本身只是浪费员工时间,并且没有重大的网络钓鱼风险。提交凭据或其他请求的信息会产生网络钓鱼风险。这反过来警告说,内部网络钓鱼测试可能会给组织提供真正的网络钓鱼抵抗力的误导性想法。广告。滚动以继续阅读。
“点击率是大多数网络钓鱼程序的判断标准,但它只是其中的一部分。