← Wszystkie wpisyCzworo współpracowników przy stole omawia wyniki wyświetlone na laptopie podczas spotkania zespołu.

Pierwsza symulacja phishingu w firmie: jak zrobić z niej dobrą lekcję?

Chcesz sprawdzić, jak pracownicy reagują na podejrzane wiadomości. Zanim wybierzesz szablon i odbiorców, ustal jedno: co firma zrobi z wynikiem testu? Jeśli odpowiedź brzmi tylko „zobaczymy, kto kliknie”, warto jeszcze dopracować plan.

Dobra symulacja phishingu powinna prowadzić do konkretnej zmiany: łatwiejszego zgłaszania wiadomości, lepszego potwierdzania dyspozycji lub zrozumienia określonego mechanizmu oszustwa. Kliknięcie jest informacją o zachowaniu w danej sytuacji. Nie stanowi pełnej oceny kompetencji pracownika ani bezpieczeństwa organizacji.

Zacznij od jednego celu

Na pierwszy test wybierz problem, który rzeczywiście dotyczy zespołu. Możesz sprawdzić reakcję na nieoczekiwany dokument, pilną prośbę o działanie albo powiadomienie wymagające logowania.

Przykładowy cel roboczy: „Pracownicy wiedzą, gdzie zgłosić podejrzany mail, również po kliknięciu”. Taki cel wskazuje, co trzeba przygotować poza samą wiadomością. Potrzebujesz działającego kanału zgłoszeń, osoby odbierającej sygnały i krótkiej instrukcji dalszego postępowania.

Nie łącz od razu pięciu różnych scenariuszy. Gdy zakres jest prosty, łatwiej wyjaśnić wynik i wybrać kolejne działanie.

Uzgodnij zasady i odpowiedzialność

Przed wysyłką ustal z uprawnionymi osobami zakres ćwiczenia, grupę odbiorców, dostęp do wyników i sposób edukacji. Uwzględnij firmowe zasady dotyczące danych oraz udział IT i HR tam, gdzie odpowiadają za te obszary.

Pracownicy powinni znać ogólne zasady programu i wiedzieć, że celem jest nauka. Nie trzeba ujawniać dokładnego terminu i treści każdego ćwiczenia. Trzeba natomiast jasno określić, jak będą wykorzystywane wyniki.

NCSC ostrzega, że karanie i zawstydzanie po symulacjach mogą osłabiać zaufanie oraz gotowość zgłaszania. Zaleca patrzenie również na pozytywne działania, takie jak raportowanie podejrzanych wiadomości. Wskazówki NCSC dla organizacji.

Wybierz scenariusz związany z pracą

Fikcyjny przykład: dział sprzedaży regularnie otrzymuje zapytania od nowych klientów. Symulacja dotycząca dokumentu ofertowego pozwala porozmawiać o tym, jak potwierdzać nietypowe pliki. W księgowości bardziej użyteczny może być scenariusz nawiązujący do zmiany danych płatniczych.

Nie potrzebujesz tematu, który wzbudzi największe emocje. Obietnica premii, groźba zwolnienia czy informacja o prywatnym nieszczęściu mogą wywołać niepotrzebne szkody w relacjach. Wybierz sytuację, której mechanizm potrafisz później spokojnie omówić.

Przydatne punkty wyjścia znajdziesz w tekstach o phishingu na Microsoft 365 i fałszywych fakturach.

Przygotuj lekcję przed wysyłką

Materiał po błędzie powinien odpowiadać na trzy pytania: co było sygnałem ostrzegawczym, co należało sprawdzić i jak zgłosić podobną wiadomość następnym razem.

Zamiast ogólnego komunikatu „uważaj na phishing” pokaż konkretną decyzję. Na przykład: „Prośba dotyczyła hasła do poczty. Otwórz firmową aplikację samodzielnie, a nietypowy komunikat potwierdź z IT”.

Nie zbieraj prawdziwych haseł na potrzeby ćwiczenia. SafeLure deklaruje rejestrowanie faktu wypełnienia formularza bez zapisywania wpisanych danych uwierzytelniających. Zasady działania opisane w regulaminie.

Zdecyduj, co naprawdę mierzysz

Oprócz kliknięć obserwuj zgłoszenia, czas reakcji i pytania zadawane przez zespół. Jeżeli narzędzie nie udostępnia danej miary, część informacji można zebrać przez firmowy kanał zgłoszeń.

Zapisz definicję wskaźnika. Czy liczysz osoby, czy wszystkie zdarzenia? Czy porównujesz odbiorców wiadomości, czy całą firmę? Zapytaj dostawcę, jak interpretuje automatyczne sprawdzanie linków przez systemy pocztowe i jakie ograniczenia mają dane o otwarciach.

Przykład obliczenia: jeśli w ćwiczeniu uczestniczyło 20 osób i 4 różne osoby zgłosiły wiadomość, udział zgłaszających wynosi 20%. To fikcyjne dane, a nie próg dobrego wyniku. Sam procent nie mówi, czy zgłoszenia dotarły do właściwej osoby i czy ktoś na nie zareagował.

Porównuj podobne sytuacje

Trudniejsza wiadomość może uzyskać więcej kliknięć, nawet jeśli część nawyków zespołu się poprawiła. NIST opracował Phish Scale, która pomaga uwzględniać trudność rozpoznania wiadomości podczas interpretacji ćwiczeń. NIST Phish Scale User Guide.

Dlatego przy wyniku zapisuj kontekst: temat, grupę, termin i cel kampanii. Nie obiecuj zarządowi, że jeden test pokaże „procent bezpieczeństwa firmy”. Lepiej wskazać konkretną obserwację i wynikające z niej działanie.

Przykładowy plan pierwszego ćwiczenia

Poniższy harmonogram jest propozycją organizacyjną, nie obowiązującą normą:

  • Przed testem: uzgodnienie zasad, przygotowanie kanału zgłoszeń i materiału edukacyjnego.
  • Podczas kampanii: obserwacja zgłoszeń i reagowanie na pytania.
  • Po zakończeniu: krótkie omówienie zbiorczych wyników bez publicznej listy osób.
  • Przed kolejną kampanią: wdrożenie jednej poprawki i ustalenie, jak sprawdzić jej działanie.

Jaką rolę pełni SafeLure?

SafeLure umożliwia uruchamianie kontrolowanych kampanii po założeniu konta, weryfikacji domeny i dodaniu adresów pracowników. Automatyzacja pomaga przeprowadzić ćwiczenie, ale jego wartość zależy także od ustalonych zasad i dalszej pracy z wynikiem. Połącz je z techniczną ochroną poczty, zabezpieczeniem kont oraz procedurą reagowania.

Sprawdź, jak podatny jest Twój zespół

Uruchom bezpłatny test phishingowy i zobacz, kto kliknie.

Załóż konto bezpłatnie