🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Start je gratis proefperiode
Terug naar het Resource Center

Waarom de meeste phishing simulaties meer kwaad doen dan goed (en hoe we dit oplossen)

guardey-sprint-vergadering

Phishing simulaties zijn een standaardpraktijk voor veel organisaties. En terecht.

Het aantal phishing attacks is sinds 2019 elk jaar met meer dan 150% toegenomen. In 2022 registreerde APWG meer dan 4,7 miljoen phishing attacks. Volgens onderzoek van de FBI zijn phishing scams verantwoordelijk voor bijna 22 procent van alle datalekken die plaatsvinden.

Om dit tegen te gaan, kiezen veel organisaties voor phishing simulaties om de kwetsbaarheid van hun medewerkers te testen.

Echter, wij geloven (en onderzoek toont nu aan) dat de meeste organisaties hun medewerkers niet helpen met hun phishing simulaties. Sterker nog, ze maken ze zelfs kwetsbaarder voor phishing.

In dit artikel leggen we onze visie uit waarom de meeste phishing simulaties meer kwaad doen dan goed en hoe je dat kunt voorkomen.

Probleem #1: templated e-mails bereiden medewerkers niet voor op spear phishing

Veel security officers kiezen voor een phishing simulatie strategie gebaseerd op regelmaat en efficiëntie. Dit betekent dat ze hun medewerkers vaak willen testen, maar niet veel tijd willen besteden aan het opzetten van de simulaties. Het doel is om het proces zoveel mogelijk te automatiseren.

Als je online zoekt naar phishing simulation providers, zul je zien dat velen inspelen op dit sentiment. Ze bieden templates, AI-gegenereerde phishing e-mails en automatisch verstuurde e-mails. Dit helpt security officers om ‘phishing tests’ van hun to-do lijsten af te vinken zonder veel moeite. Missie geslaagd.

Deze templates bereiden medewerkers echter niet voor op de gevaren van spear phishing.

Spear phishing is een phishing methode waarbij phishers hun doelwit zorgvuldig onderzoeken. De aanval lijkt daardoor afkomstig van een vertrouwde bron in het leven van het doelwit. Ze gebruiken de verzamelde informatie en social engineering technieken om het doelwit vervolgens op een kwaadaardige link te laten klikken.

Stel je voor dat een cybercrimineel het e-mailadres van een van je leveranciers hackt. In een van de e-mails vinden ze precies welke producten ze moeten leveren en hoe de factuur eruitziet. Het enige wat ze nu hoeven te doen, is de factuur kopiëren, de bankgegevens wijzigen en deze naar je financiële afdeling sturen vanaf een e-mailadres dat je financiële afdeling vertrouwt. Dit is voor je medewerkers veel moeilijker te herkennen als phishing dan een standaard template.

Spear phishing e-mails zijn veel moeilijker te herkennen voor doelwitten. En aangezien templated phishing simulations geen gebruik maken van deze technieken, bereiden ze je medewerkers simpelweg niet voor op de echte cyberrisico's waarmee ze te maken krijgen. Op zijn best geven ze zowel de security officer als de medewerkers een vals gevoel van veiligheid. De duivel zit in de details als het gaat om phishing, en zo'n oog voor detail kun je niet automatiseren.

Probleem #2: phishing simulaties gecombineerd met vrijwillige training zijn ineffectief

Recent onderzoek toont aan dat de combinatie van een phishing simulatie met vrijwillige training medewerkers niet veerkrachtig maakt tegen phishing, maar hen vaker gevoeliger maakt voor het klikken op phishing links. Dit spreekt al het eerdere onderzoek en een gangbare industriepraktijk tegen.

Hoe ziet die gangbare praktijk er dan uit?

Eerst ontvangen alle medewerkers een phishing e-mail. Wanneer iemand op een link klikt, wordt diegene doorgestuurd naar een training pagina. Hier krijgen ze vrijwillige training (wat betekent dat ze er ook voor kunnen kiezen om het niet te doen) over wat er zojuist is gebeurd en hoe ze phishing in de toekomst kunnen herkennen. Het idee is dat wanneer iemand net is gephisht, diegene meer openstaat voor training en de kennisretentie op zijn hoogtepunt zal zijn.

Onderzoek suggereert echter nu dat phishing simulaties gecombineerd met vrijwillige training ineffectief zijn. Hiervoor zijn een paar mogelijke redenen:

  • Medewerkers hebben het gevoel dat ze 'hun lesje hebben geleerd' na een phishing simulatie, maar nemen niet deel aan vrijwillige training
  • Medewerkers die niet op een link klikken tijdens een phishing simulatie krijgen geen enkele vorm van security training.
  • Mensen onthouden trainingsinformatie mogelijk niet goed direct nadat ze zich 'betrapt' voelen tijdens een phishing simulatie.
  • Werknemers hebben regelmatige training nodig om echt bewust en goed geïnformeerd te raken over cyberrisico's zoals phishing.

Hoe je phishing simulations op de juiste manier uitvoert

We hebben nu vastgesteld dat er twee belangrijke problemen zijn met de manier waarop phishing simulations tegenwoordig vaak worden uitgevoerd:

  • Templated e-mails bereiden medewerkers niet voor op spear phishing
  • Phishing simulaties in combinatie met vrijwillige training zijn ineffectief.

Het afgelopen jaar hebben we samengewerkt met ondernemers, security officers en andere verantwoordelijken voor security binnen organisaties om dit op te lossen.

We bieden nu spear phishing simulaties aan. Tijdens deze simulatie werken we samen met een organisatie om phishing-e-mails te ontwikkelen die authentiek en betrouwbaar lijken voor alle getargete medewerkers. Dit kan door een e-mail te emuleren van een HR-softwaretool die de organisatie gebruikt.

Dit is tijdrovender dan werken met templates. Maar wij geloven in een aanpak van kwaliteit boven kwantiteit. Als een cybercrimineel tijd investeert om jou te hacken, dan moet jij de tijd nemen om je werknemers te trainen. Je kunt niet alles automatiseren. Daarom adviseren we om een spear phishing simulatie slechts één of twee keer per jaar uit te voeren.

Daarnaast bieden we een security awareness game aan die medewerkers leert hoe ze cyberrisico's, waaronder phishing, kunnen herkennen en ernaar kunnen handelen. Elke week gaan medewerkers een cyber security challenge aan die maximaal drie minuten duurt om te voltooien. Dit helpt hen om kennis op te bouwen en elke dag van de week alert te blijven op cyberrisico's.

In de game start elke gebruiker een fictieve organisatie. Door challenges te doen, kunnen ze geld verdienen voor hun bedrijf en de reputatie ervan verbeteren. Maar als ze vragen verkeerd beantwoorden, verliezen ze geld en keldert hun reputatie. In het leaderboard kunnen ze zien welke collega's de meeste punten scoren. Dit creëert een leuk competitief element en stimuleert de deelname.

De security awareness game traint de kennis van je team en de spear phishing simulatie test hun kwetsbaarheid over tijd.

📚 Ontdek hoe Roosevelt Kliniek phishing awareness traint met Guardey

Bescherm je organisatie tegen phishing met Guardey

We zijn er vast van overtuigd dat je phishingpreventie niet kunt automatiseren. Er is regelmatige training en gerichte spear phishing simulaties voor nodig om je werknemers echt weerbaar te maken.

Als je geïnteresseerd bent om onze oplossing te proberen, plan dan gerust een demo in.

Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo