从50万次钓鱼模拟数据解读网络安全训练实效

本文基于超过50万次钓鱼模拟攻击的数据,深入分析了不同诱饵手法的有效性、用户行为模式随时间的变化规律,以及针对性攻击与自动攻击的效果差异,为企业开展网络安全意识培训提供数据支持。

钓鱼诱饵手法

哪些迹象和方法最能欺骗人们?

 我们在钓鱼邮件中使用了不同的“迹象”。其中一个例子是“时间敏感性”——即营造一种紧迫感,迫使用户点击链接。我们总共有8种迹象。以下是它们的表现情况。

点击率 提交率

时间敏感性16.9% 奖励诱惑16.4% 好奇心14.3% 情境关联11.8% 恐惧感10.9% 媒体引用9.9% 信任/权威9.8% 责任感3.7%

切换按钮可对比点击率与提交率。

最佳攻击时间

午餐时间人们最可能点击

  数据显示,一天中人们最可能点击和提交数据的时间是午餐时间。说实话,我们也不知道具体原因。也许人们当时正忙着去吃饭。

午餐时间 19.2% 点击率 (12:00–13:00)

午餐时间 11.6% 提交率 (12:00–13:00)

CyberPilot | 按工作日划分的点击与提交率

按工作日分析

点击率和提交率在工作日有何变化?

    好吧,午餐时间很危险。那么工作日呢?哪一天的风险更高?

点击率

数据提交率

12.6% 7.1%

星期一

13.4% 5.9%

星期二

10.4% 5.7%

星期三

10.1% 5.1%

星期四

10.8% 6.0%

星期五

    一周之初风险最高:星期一和星期二点击率领先;星期五点击率稍低,但提交率相对较高。

攻击类型

鱼叉式钓鱼与自动钓鱼对比

这里展示了根据我们发送的钓鱼邮件类型,有多少人点击并提交了数据。 鱼叉式钓鱼是定向攻击。自动钓鱼则是更通用的钓鱼邮件。

点击率

鱼叉式钓鱼12.76%

自动钓鱼7.8%

提交率

鱼叉式钓鱼6.32%

自动钓鱼5.06%

员工行为

当钓鱼邮件进入收件箱时会发生什么?

  当你收到钓鱼邮件时,可能会发生4种情况。你可以忽略它、报告它、点击它,甚至提交数据。我们无法追踪那些忽略邮件的人,但以下是人们的互动情况。当然,我们希望报告率上升,而培训确实能实现这一点。

已报告 5% 报告了钓鱼邮件

已点击 9% 所有钓鱼邮件的平均点击率

已提交 4% 提交了数据(在点击后试图登录钓鱼页面)

按活动次数分析

多次模拟中点击和提交率如何变化?

    钓鱼培训最重要的目标是让人们更善于识别钓鱼邮件。那么他们进步了吗?我们的数据表明是的。当然,这有所简化,因为每次模拟的难度各不相同,但我们所有客户的趋势都是一致的。钓鱼培训是有效的:

活动表现

          点击率
        

          数据提交率

15.4%第1次活动11.6%第2次活动9.4%第3次活动8.6%第4次活动6.6%第5次活动

      显示每次活动的点击率。
    


    随着员工遇到更多活动,点击率和提交率都呈下降趋势。

钓鱼培训行动号召

你的公司在钓鱼测试中表现会如何?

    你已经看到了数据。现在你可以亲自尝试,看看你的员工对真实的钓鱼企图有何反应。

安全、真实的钓鱼模拟 洞察点击和提交数据的行为 清晰、可立即采取行动的报告

    预约演示并免费试用
  

    无需承诺。我们将帮助你建立一个适合你公司的测试。
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计