🚨 A NIS2 já está em vigor. A conscientização sobre segurança é agora uma exigência legal na UE.

Verificar a conformidade
Inicie sua avaliação gratuita
Voltar ao Centro de Recursos

Por que a maioria das simulações phishing causa mais danos do que benefícios (e como estamos corrigindo isso)

reunião guardey-sprint

Phishing são uma prática comum em muitas organizações. E com razão.

O número de ataques phishing aumentou em mais de 150% a cada ano desde 2019. Em 2022, o APWG registrou mais de 4,7 milhões de ataques phishing . De acordo com uma pesquisa do FBI, os golpes phishing são responsáveis por quase 22% de todas as violações de dados que ocorrem.

Para combater isso, muitas organizações optam por simulações phishing para testar a suscetibilidade de seus funcionários.

No entanto, acreditamos (e a pesquisa agora mostra) que a maioria das organizações não está ajudando seus funcionários com suas simulações de phishing . Na verdade, elas estão até mesmo tornando-os mais vulneráveis ao phishing.

Neste artigo, explicaremos nossa visão de por que a maioria das simulações phishing está causando mais danos do que benefícios e como você pode evitar que isso aconteça.

Problema nº 1: e-mails com modelos não preparam os funcionários para spear phishing

Muitos agentes de segurança optam por uma estratégia de simulação de phishing baseada na regularidade e na eficiência. Isso significa que eles querem que seus funcionários sejam testados com frequência, mas não querem gastar muito tempo preparando as simulações. O objetivo é automatizar o processo o máximo possível.

Se você procurar por provedores de simulação de phishing na Internet, verá que muitos deles se encaixam nesse sentimento. Eles oferecem modelos, e-mails phishing gerados por IA e e-mails enviados automaticamente. Isso ajuda os agentes de segurança a marcar os "testesphishing " em suas listas de tarefas sem suar a camisa. Missão cumprida.

No entanto, esses modelos não estão preparando os funcionários para os perigos do spear phishing.

Spear phishing é um método phishing em que os phishers pesquisam cuidadosamente o alvo. O ataque, portanto, parece vir de uma fonte confiável na vida do alvo. Eles usam as informações coletadas e técnicas de engenharia social para fazer com que o alvo clique em um link malicioso.

Imagine que um criminoso cibernético invada o endereço de e-mail de um de seus fornecedores. Em um dos e-mails, ele descobre exatamente quais produtos devem ser entregues e como é a fatura. Tudo o que ele precisa fazer agora é copiar a fatura, alterar os detalhes da conta bancária e enviá-la ao departamento financeiro por meio de um endereço de e-mail em que o departamento financeiro confia. Para seus funcionários, é muito mais difícil reconhecer isso como phishing do que um modelo padrão.

Os e-mails de spear phishing são muito mais difíceis de serem detectados pelos alvos. E como as simulações de phishing com modelos não usam essas técnicas, elas simplesmente não estão preparando seus funcionários para os riscos cibernéticos reais que eles enfrentam. Na melhor das hipóteses, elas dão ao responsável pela segurança e aos funcionários uma falsa sensação de segurança. O diabo está nos detalhes quando se trata de phishing, e não é possível automatizar esse tipo de atenção aos detalhes.

Problema nº 2: simulações phishing combinadas com treinamento voluntário são ineficazes

Pesquisas recentes mostram que a combinação de uma simulação de phishing com treinamento voluntário não torna os funcionários resistentes a phishing, mas, na maioria das vezes, faz com que eles mais suscetíveis a clicar em links phishing . Isso contradiz todas as pesquisas anteriores e uma prática comum do setor.

Então, como é essa prática comum?

Primeiro, todos os funcionários recebem um e-mail phishing . Quando alguém clica em um link, é encaminhado para uma página de treinamento. Lá, eles recebem treinamento voluntário (ou seja, podem simplesmente optar por não fazer isso) sobre o que acabou de acontecer e como podem identificar phishing no futuro. A ideia é que, quando uma pessoa acaba de ser vítima de phishing, ela estará mais aberta ao treinamento e a retenção de conhecimento estará no auge.

No entanto, as pesquisas atuais sugerem que as simulações phishing combinadas com o treinamento voluntário são ineficazes. Há alguns motivos possíveis para isso:

  • Os funcionários sentem que "aprenderam a lição" após uma simulação de phishing , mas não participam do treinamento voluntário
  • Os funcionários que não clicam em um link durante uma simulação de phishing não recebem nenhum tipo de treinamento de segurança
  • As pessoas podem não reter bem as informações do treinamento logo após se sentirem "pegas" durante uma simulação de phishing
  • Os funcionários precisam de treinamento regular para se tornarem realmente conscientes e bem informados sobre os riscos cibernéticos, como phishing

Como fazer simulações phishing da maneira correta

Já estabelecemos que há dois problemas principais na forma como as simulações de phishing são feitas atualmente:

  • E-mails com modelos não estão preparando os funcionários para spear phishing
  • As simulações Phishing combinadas com treinamento voluntário são ineficazes

No ano passado, trabalhamos com proprietários de empresas, agentes de segurança e outras pessoas responsáveis pela segurança nas organizações para resolver esse problema.

Agora estamos oferecendo simulações de spear phishing . Durante essa simulação, trabalharemos com uma organização para desenvolver e-mails phishing que parecerão autênticos e confiáveis para todos os funcionários visados. Isso pode ser feito emulando um e-mail de uma ferramenta de software de RH que a organização utiliza.

Esse é um esforço mais demorado do que trabalhar com modelos. Mas acreditamos em uma abordagem que privilegia a qualidade em vez da quantidade. Se um criminoso cibernético vai investir tempo para hackear você, você deve investir tempo para treinar seus funcionários. Não é possível automatizar tudo. Por isso, recomendamos fazer uma phishing spear phishing apenas uma ou duas vezes por ano.

Além disso, oferecemos um jogosecurity awareness que ensina os funcionários a reconhecer e agir diante de ameaças cibernéticas, inclusive phishing. Toda semana, os funcionários enfrentam um desafio cyber security que leva até três minutos para ser concluído. Isso os ajuda a aumentar o conhecimento e a ficar atentos às ameaças cibernéticas todos os dias da semana.

No jogo, cada usuário cria uma organização fictícia. Ao participar de desafios, ele pode ganhar dinheiro para sua empresa e melhorar sua reputação. Mas se errarem as perguntas, perderão dinheiro e sua reputação cairá. Na tabela de classificação, eles podem ver quais colegas estão marcando mais pontos. Isso cria um elemento competitivo divertido e aumenta a participação.

O jogo de security awareness treina o conhecimento da sua equipe e a simulação de spear phishing testa sua suscetibilidade ao longo do tempo.

📚 Saiba como a Roosevelt Kliniek treina a conscientização sobre phishing com o Guardey

Proteja sua organização contra phishing com o Guardey

Acreditamos firmemente que não é possível automatizar a prevenção de phishing . São necessários treinamentos regulares e simulações direcionadas de spear phishing para tornar seus funcionários realmente resistentes.

Se você estiver interessado em experimentar nossa solução, fique à vontade para agendar uma demonstração.

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de segurança cibernética e ajuda as organizações a compreender por que a formação em consciencialização sobre segurança é importante para as suas equipes.
PRONTO PARA COMEÇAR?

Junte-se a mais de 500 empresas que já protegem suas equipes com o Guardey

Comece seu teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou agende uma demonstração personalizada