forumفتح موضوع جديد
فتح موضوع جديد

عملنا اختبار تصيد لموظفينا، والنتيجة كانت أسوأ من المتوقع

GGamzeمشارك
المسمى الوظيفي
أخصائي موارد بشرية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
104
#1

كقسم موارد بشرية، عملنا تدريب تصيد مع فريق الأمن السيبراني. جهزنا إيميل شكله إعلان داخلي للشركة، وفيه رابط جواه.

النتيجة: جزء كبير من الفريق دوس على الرابط، وقسم منهم دخل بياناته في صفحة تسجيل دخول مزيفة.

دلوقتي عندي سؤالين. الأول، هل النتيجة دي طبيعية؟ التاني، إيه اللي المفروض نعمله بعد كده — إزاي نتقدم من غير ما نحرج حد؟

SSerkan G***خبير
المسمى الوظيفي
متخصص اختبار الاختراق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
نوفمبر 2023
رسالة
154
الأكثر إفادة#2

النتيجة طبيعية. بل في تدريب محضر كويس ويقلد إعلان داخلي، طبيعي إن نسبة النقر تكون عالية. ده مش اختبار ذكاء، ده اختبار انتباه وسياق.

خليني أضيف شكي هنا: مش هتقدر تحكم على النتيجة من غير ما تعرف صعوبة التدريب. إيميل فيه أخطاء إملائية ومن عنوان مش معروف، مش زي إيميل مطابق تماماً لقالب الشركة ويستخدم الأسماء الصح. لو تقريرك مش فيه مستوى صعوبة التدريب، النسبة لوحدها مش بتقول حاجة.

أهم نصيحة للمرحلة الجاية: ما تفضحوش حد، ما تنزلوش قوائم أسماء. الشركات اللي بتعمل كده، في الحادث الحقيقي اللي بعده مفيش حد بيبلغ، لأنهم بيخجلوا. الحادث اللي مفيش فيه بلاغ، هو حادث بيتكتشف متأخر.

الرقم الأساسي اللي لازم تقيسوه مش نسبة النقر، بل نسبة الإبلاغ. كام شخص شاف إن فيه ريبة وبلغ فريق الأمن، وأول بلاغ وصل في كام دقيقة؟ خلي ده هدفكم في التدريب الجاي.

GGamzeمشارك
المسمى الوظيفي
أخصائي موارد بشرية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يوليو 2024
رسالة
104
#3

فكرة نسبة الإبلاغ نفعتنا جداً، شكراً. عندنا بس 3 أشخاص بلغوا، واتنين منهم من نفس الفريق.

سؤال آخر: ماذا تقترحون لتسهيل الإبلاغ؟ حالياً، يجب على الناس إرسال بريد إلكتروني إلى فريق الأمن على عنوان منفصل، وأظن أن أحداً لا يتكبد عناء ذلك.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
#4

هنا تكمن المشكلة بالضبط. كلما طالت طريقة الإبلاغ، قلّت عدد البلاغات الواردة.

الحل التقني بسيط: أضفوا زر "الإبلاغ عن مشبوه" بنقرة واحدة إلى عميل البريد الإلكتروني. هذه الإضافة متوفرة في معظم أنظمة البريد المؤسسي. يضغط المستخدم على الزر، فتصل الرسالة إلى فريق الأمن وتختفي من صندوق الوارد الخاص به.

الجانب الإجرائي مهم أيضاً: يجب دائماً الرد على الشخص الذي قام بالإبلاغ. جملة "تمت المراجعة، وهي غير ضارة، شكراً لإبلاغك رغم ذلك" هي ما يدفع للإبلاغ التالي. البلاغ الذي لا يرد عليه هو آخر بلاغ.

ولا توبخوا أبداً على الإنذار الكاذب. مئة إنذار كاذب أرخص من حادثة حقيقية واحدة فائتة.

PPerihanمشارك
المسمى الوظيفي
الاتصالات المؤسسية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2023
رسالة
118
#5

أود إضافة نقطة من منظور الاتصال المؤسسي، لأنه إذا تم صياغة التواصل حول هذه التدريبات بشكل خاطئ، فقد يتضرر الثقة بالمؤسسة.

عند إعلان نتائج التطبيق، أنصح بالالتزام بثلاثة مبادئ. يجب مشاركة النتائج على مستوى المؤسسة ككل، وليس على مستوى الأقسام أو الأفراد. يجب أن يكون الأسلوب توضيحياً وليس اتهامياً؛ فبدلاً من قول "عدد كذا شخص نقر على الرابط"، يجب شرح "أي ميزات في هذه الرسالة جعلتها مقنعة". وأخيراً، يجب توضيح الخطوات العملية الواجب اتخاذها في حال إرسال نفس الرسالة من قبل مهاجم حقيقي.

خلال الفترة التي طبقنا فيها هذه المبادئ الثلاثة، زادت المشاركة وقلّت ردود الفعل الدفاعية.

RRecepعضو جديد
المسمى الوظيفي
سباك
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
ديسمبر 2024
رسالة
22
#6

يا جماعة أنا سباك، هالمواضيع بعيدة عني بس خليني أحكي شي يمكن يفيدكم، الشهر اللي فات جاني نفس الرسالة بالضبط وأنا كنت مستني شحنة، كدت أضغط على الرابط.

اللي خلصني كان إن اسم شركة الشحن كان صح، بس العنوان اللي بالرسالة كان مختلف تماماً، لفت انتباهي، فاتصلت بالشركة وطلع ما عندها علاقة بشحنتي أصلاً.

يعني اللي أبغى أقوله إني ما أخذت أي تدريب بس لأني كنت مستني شي كدت أنطلي، وأظن موظفيكم صار معهم نفس الشي، الذنب مو عليهم.

DDoki destekفريق دوكي
المسمى الوظيفي
الدعم الفني
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
مارس 2023
رسالة
428
#7

الحالة اللي شرحها السيد رجب تلخص الموضوع بشكل ممتاز: التصيد الاحتيالي يستغل التوقع أكثر من الإهمال.

دعونا نضع ترتيباً عملياً لمن يخططون لبرامج التوعية:

أولاً، أسسوا قناة الإبلاغ. قبل التدريب، يجب أن يكون هناك مسار واحد واضح يمكنكم للناس قول "إذا اشتبهت، اضغط هنا".

ثانياً، اجعلوا التدريب قصيراً ومتكرراً. خمس عشرة دقيقة كل ثلاثة أشهر تعطي نتائج أفضل بكثير من ساعتين مرة واحدة في السنة.

ثالثاً، كرروا التدريب وراقبوا معدل الإبلاغ وزمن أول إبلاغ بدلاً من معدل النقر.

أخيراً، لا تنسوا التدابير التقنية: التوعية وحدها لا تكفي. عندما يكون التحقق المزدوج مفعلاً، لا تنفع كلمة المرور المسروقة وحدها. لا يمكنكم إلغاء الخطأ البشري تماماً، لكن يمكنكم جعل عواقبه غير ضارة.

إذا أردتم مناقشة التفاصيل، يمكنكم فتح موضوع للمساعدة، وسنكون سعداء بمساعدتكم.

TTaner Y***خبير
المسمى الوظيفي
مدير إقليمي
قطاع
كهرباء وإلكترونيات
نوع المنظمة
تعاونية
تاريخ الانضمام
سبتمبر 2025
رسالة
3

Doki · فحص الثغرات الأمنية · 2025

#8

أنت محق.

LLale A***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
بلاستيك
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
سبتمبر 2025
رسالة
36

Doki · استشارات الامتثال لـ KVKK · 2024

#9

يجب أن نسير بالترتيب. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

EEmre G***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
خدمات الأمن
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
فبراير 2025
رسالة
68
#10

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية. لو كنت مكانك، لسلك هذا المسار.

RRecep S***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
243
#11

عندنا نفس المشكلة.

JJülide S***خبير
المسمى الوظيفي
محلل البيانات
قطاع
تجارة تجزئة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2022
رسالة
176
#12

سأكون ممتنًا لو شاركت النتيجة.

ZZübeyde S***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
206
#13

موضوع في الوقت المناسب تمامًا.

GGökhan C***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
336
#14

أوافق.

SSinan Z***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
165
#15

كنت أفكر في نفس الشيء. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

RRabia G***محارب قديمعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
75
#16

سأكون ممتنًا لو شاركت النتيجة. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

OOkyanusمشارك
المسمى الوظيفي
البرمجيات المدمجة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
96
#17

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

مثبت بالتجربة.

YYağmur E***مشارك
المسمى الوظيفي
المنسق العام
قطاع
ورق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أغسطس 2025
رسالة
197

Doki · استشارات تحسين محركات البحث · 2026

#18

بالضبط هكذا. محاولة فعل هذا بمفردك هي أغلى الطرق.

NNeslihan T***مشارك
المسمى الوظيفي
متدرب
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2024
رسالة
321
#19

نعم، الوضع في موضوع تصيد احتيالي هو بالضبط هكذا. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

OOkan E***خبير
المسمى الوظيفي
خبير اختبار
قطاع
قانون
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2022
رسالة
11
#20

سؤالي قد يبدو مبتدئاً بعض الشيء، آسف على ذلك. نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً