导航

钓鱼邮件演练大家有什么好的题材吗?

2024-11-18
#11
举报某某领导与女下属有染等等八卦的
2024-11-19
#12
做了很多钓鱼演练,也看了国内外很多公司搞得钓鱼演练专项。说心里话,钓鱼演练是个伪命题:
一方面钓鱼演练根本起不到教育和警示作用,这是人性的问题,演练解决不了人性的问题,作为企业要更多把防线控到信息网关、个人PC终端和基于权限管控的访问控制上来,分别起到:不让钓鱼信息进来触达员工、钓鱼信息触达员工后终端能管控的住防止蔓延和即使控了终端也拿不走数据和反链的目的。
另一方面,频繁的钓鱼演练会让员工产生逆反心理,员工会感觉到被欺骗,在加上经常收到钓鱼,收到的越多就对这个事情越无感。更何况有些公司的部门,他们就是要每份邮件都得看,看各种邮件、信息是他们的本职工作,不得不看那种,比如廉正、内审、投诉……这些部门,他们收到的信息、邮件本来就来自外面,常规那些识别方法对他们根本无效,他们也不可能辨别,做了演练又能怎么样,无非是对他们的工作多产生些干扰而已。还不如想想怎么解决他们遇到的问题,比如通过虚拟化服务读取邮件、比如使用云桌面等等

做了那么多演练,钓鱼专项演练大部分时候就是一个自娱自乐、脱离实际的假定场景,单纯的为了攻击而攻击,除了刷刷存在感惹人烦外,其实用处真的不大,很多企业借着钓鱼演练统计什么触达率、打开率、上钩率,更有甚者统计老员工和新员工中招率,统计男女中招率,统计部门中招率,其实完全没有意义。公司人员每月都在流动,这些xx率的基数都变了,统计它有啥意义,这个月多进点人,或者来点没有安全意识的员工,比率就下降点,下个月多近几个受过训练的员工那比率就下降一点,有啥意义,根本反映不出真实的安全意识水平。

感觉非要尝试钓鱼,不如放到正常的全链路演练里,把钓鱼作为一个攻击环节或打点手段,打出更多危害,让大家看到一个钓鱼能造成这么多风险,才会起到真正的教育效果,业务也会主动找安全寻求解决方案……
2024-11-19
#13
题材就选和个人利益相关的吧,如何让员工难以辨别发送者的邮箱是否为伪造的更重要,比如他一看错认为是公司域名的邮箱,肯定会放下戒备打开附件,要是一个奇奇怪怪的域名,都不用点之间删了
2024-11-21
#14
2024年公司社保交纳补缴说明、2024年公司调薪计划、【举报】XX总监潜规则公司女员工、【通告】本次护W期间公司全员工注意事项、【警告】您在护W期间违规联网
2024-12-04
#15
现在很多钓鱼邮件 邮箱就给你拦了  特别是反诈现在强度很高  一般人都不会点陌生邮件和短信
2024-12-09
#16
每个公司有每个公司的特色,最好和相关人员讨论下话术,并取得高层的许可
2025-04-10
#17
跟个人利益相关的
干就完了
2025-04-21
#18
通用的有时候反倒适得其反
2025-04-22
#19
所以问题来了 钓鱼邮件还得穿过沙箱
2025-04-22
#20
昨天才评价,今天就中一个内部钓鱼、、