forumApri un argomento

Abbiamo fatto un test di phishing ai dipendenti, il risultato è stato peggiore del previsto

GGamze20 giorni fa·34 messaggi·28,5K visualizzazioni#phishing#consapevolezza#formazione
GGamzePartecipante
Ruolo
HR Specialist
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
104
#1

Come HR abbiamo fatto un'esercitazione di phishing con il team di sicurezza. È stata preparata un'email che sembrava una comunicazione interna, con un link all'interno.

Risultato: una parte significativa del team ha cliccato sul link e alcuni hanno inserito le proprie credenziali nella finta schermata di login.

Ora ho due domande. La prima, questo risultato è normale? La seconda, cosa dovremmo fare adesso — come procedere senza umiliare nessuno?

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
Più utile#2

Il risultato è normale. Anzi, in un'esercitazione ben preparata che imita una comunicazione interna, ci si aspetta un tasso di clic alto. Non è un test di intelligenza, ma di attenzione e contesto.

Aggiungo anche il mio lato scettico: non potete interpretare il risultato senza conoscere la difficoltà dell'esercitazione. Un'email con errori di battitura, da un indirizzo sconosciuto, e un'email identica al template aziendale, con i nomi giusti, non sono la stessa cosa. Se nel vostro report non c'è il livello di difficoltà dell'esercitazione, il tasso da solo non significa nulla.

Il consiglio più importante per il futuro: non esponete nessuno, non pubblicate liste di nomi. Nelle aziende che lo fanno, al successivo incidente reale nessuno segnala nulla, perché si vergognano. Un incidente non segnalato è un incidente individuato tardi.

Il numero vero da misurare non è il tasso di clic, ma il tasso di segnalazione. Quante persone lo hanno ritenuto sospetto e hanno avvisato il team di sicurezza, e in quanti minuti è arrivata la prima segnalazione? Fate sì che questo sia il vostro obiettivo per la prossima esercitazione.

GGamzePartecipante
Ruolo
HR Specialist
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
104
#3

L'idea del tasso di segnalazione ci è stata molto utile, grazie. Da noi hanno segnalato solo tre persone, due delle quali dello stesso team.

Un'altra domanda: cosa consigliate per facilitare le segnalazioni? Al momento le persone devono mandare una mail a un indirizzo separato al team di sicurezza e credo che nessuno si dia la briga.

DDefnePartecipante
Ruolo
Analista SOC
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2024
Messaggio
146
#4

È proprio lì che perdete. Più lungo è il percorso di segnalazione, meno segnalazioni arrivano.

La soluzione tecnica è semplice: aggiungete un pulsante "segnala sospetto" con un clic nel client di posta. Nella maggior parte dei sistemi di posta aziendali esiste come plugin. L'utente preme il pulsante, il messaggio va al team di sicurezza e sparisce dalla sua inbox.

Anche il lato processo è importante: rispondete sempre a chi segnala. La frase "Analizzato, era innocuo, grazie comunque per la segnalazione" è ciò che porta alla prossima segnalazione. Una segnalazione senza risposta è l'ultima segnalazione.

E non rimproverate mai per un falso allarme. Cento falsi allarmi costano meno di un vero incidente mancato.

PPerihanPartecipante
Ruolo
Comunicazione aziendale
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
118
#5

Vorrei aggiungere un punto da parte della comunicazione aziendale, perché se la comunicazione di questi esercizi è impostata male, la fiducia nell'azienda può risentirne.

Suggerisco di seguire tre principi quando si comunica l'esito dell'esercizio. Il risultato va condiviso a livello aziendale, non per reparto o persona. Il linguaggio non deve essere accusatorio ma esplicativo; invece di dire "tot persone hanno cliccato", si deve spiegare "quali caratteristiche di questa mail l'hanno resa credibile". Infine, va mostrato concretamente cosa fare se la stessa mail fosse inviata da un vero attaccante.

Nel periodo in cui abbiamo applicato questi tre punti, la partecipazione è aumentata e la difensività è diminuita.

RRecepNuovo membro
Ruolo
Idraulico
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
dic 2024
Messaggio
22
#6

Ragazzi io sono un idraulico, questi argomenti mi sono lontani ma vi racconto una cosa che magari vi serve, il mese scorso è arrivato anche a me un messaggio così, aspettavo un pacco proprio quel giorno, ho quasi cliccato sul link.

Mi ha salvato il fatto che il nome del corriere era giusto ma l'indirizzo nel messaggio era completamente diverso, mi ha colpito, poi ho chiamato la ditta e non c'entrava nulla con la mia spedizione.

Insomma, non ho fatto corsi di formazione ma visto che aspettavo qualcosa per poco non ci cascavo, credo che anche i vostri dipendenti siano così, la colpa non è loro.

DDoki destekTeam Doki
Ruolo
Supporto tecnico
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
mar 2023
Messaggio
428
#7

La situazione raccontata da Recep riassume bene il concetto: il phishing sfrutta più l'aspettativa che la distrazione.

Lasciamo una sequenza pratica per chi pianifica attività di sensibilizzazione:

Prima create il canale di segnalazione. Prima della formazione, deve esserci un unico modo per dire alle persone "se sospetti, premi qui".

Poi fate formazioni brevi e frequenti. Quindici minuti ogni tre mesi funzionano molto meglio di due ore una volta l'anno.

Quindi ripetete l'esercizio e monitorate il tasso di segnalazione e il tempo della prima segnalazione, invece del tasso di click.

Infine non dimenticate le misure tecniche: la sensibilizzazione da sola non basta. Con la verifica in due passaggi attiva, la password rubata da sola non serve. Non potete azzerare l'errore umano ma potete renderne innocue le conseguenze.

Se volete parlarne nel dettaglio, aprite un thread di supporto, vi aiutiamo.

TTaner Y***Esperto
Ruolo
Direttore di zona
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
cooperativa
Iscrizione
set 2025
Messaggio
3

Doki · Scansione vulnerabilità · 2025

#8

ha ragione.

LLale A***Partecipante
Ruolo
Direttore produzione
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2025
Messaggio
36

Doki · Consulenza conformità KVKK · 2024

#9

Bisogna procedere con ordine. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

EEmre G***Partecipante
Ruolo
Direttore vendite
Settore
Servizi di sicurezza
Tipo di organizzazione
media impresa
Iscrizione
feb 2025
Messaggio
68
#10

Riassumo l'argomento, perché sono state date diverse risposte. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Io seguirei questa strada.

RRecep S***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
243
#11

Anche da noi è così.

JJülide S***Esperto
Ruolo
Data analyst
Settore
Retail
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2022
Messaggio
176
#12

Mi farebbe piacere se scrivesse il risultato.

ZZübeyde S***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
206
#13

Argomento molto attuale.

GGökhan C***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
336
#14

Sono d'accordo.

SSinan Z***Partecipante
Ruolo
Fondatore studio
Settore
Media e editoria
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
165
#15

Stavo pensando la stessa cosa. Non abbiate paura di chiedere chi non chiede paga sempre di più.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Se avete domande scrivete, rispondo per quanto possibile.

RRabia G***VeteranMembro della community
Iscrizione
set 2025
Messaggio
75
#16

Mi farebbe piacere se scrivesse il risultato. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

OOkyanusPartecipante
Ruolo
Software embedded
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
96
#17

Avrei una domanda, non vorrei deviare dall'argomento, ma... Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Confermato dall'esperienza.

YYağmur E***Partecipante
Ruolo
Coordinatore generale
Settore
Carta
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
ago 2025
Messaggio
197

Doki · Consulenza SEO · 2026

#18

Esattamente così. Cercare di farlo da soli è la strada più costosa.

NNeslihan T***Partecipante
Ruolo
Stagista
Settore
Indotto automotive
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2024
Messaggio
321
#19

Sì, per quanto riguarda phishing la situazione è esattamente così. Inizia con un piccolo test, non impegnarti subito su tutto.

OOkan E***Esperto
Ruolo
QA Engineer
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2022
Messaggio
11
#20

La mia domanda sarà un po' da principiante scusate... Un backup non testato non è un backup.

Se scrivete qui il risultato sarà utile anche ad altri.

Rispondi