Ежегодные антифишинг-тренинги неэффективны
А еще:
- не выявлено существенной связи между недавним прохождением обучения и вероятностью успеха фишинга;
- существующие программы повышения осведомленности имеют низкую практическую ценность для снижения риска фишинг-атак (риск снижается всего на 1.7%);
- значительная часть пользователей (56%), которые прошли обучение, кликнули на фишинговую ссылку. Ну бывает, сначала прокликаешь слайды в тренинге, а затем прокликаешь все фишинговые ссылки 🙃
Такие выводы можно сделать после изучения результатов исследования, в котором 19500 сотрудников в течение 8 месяцев получали фишинговые письма. Можно с этим не согласиться, но точно следует обратить внимание на то, как авторы предлагают повысить эффективность тренингов: ⭐️ повышать интерактивность тренингов и увеличивать степень вовлеченности пользователей; ⭐️ разрабатывать персонализированные сценарии, которые учитывают контекст пользователя; ⭐️ вместо формального «механического» прохождения тренинга, развивать «культуру безопасности», в которой пользователь осознанно оценивает риски.