Potreste osservare un'attività anomala sulle vostre campagne di Simulation: clic o aperture che sembrano sospetti, tassi insolitamente elevati, oppure azioni che non corrispondono al comportamento reale dei vostri dipendenti.
Oppure un dipendente vi segnala di essere stato ingannato pur non avendo cliccato su alcun link in un'e-mail di phishing né inserito le proprie credenziali.
Ecco un esempio di comportamento sospetto:
Qui si osserva un comportamento insolito: più clic sul link contenuto nell'e-mail e più aperture della stessa. Un altro segnale sospetto può essere la localizzazione del dipendente, indicata in paesi diversi nel corso della stessa giornata.
👉 La causa principale: i bot e gli scanner di sicurezza
Molte organizzazioni utilizzano strumenti di sicurezza avanzati che analizzano automaticamente le e-mail in entrata per rilevare le minacce.
Questi scanner:
• Aprono le e-mail per analizzarle
• Cliccano sui link per verificarne la destinazione
• Scaricano gli allegati per ispezionarli
• Eseguono altre azioni automatizzate
È molto probabile che sia uno dei vostri strumenti di sicurezza interni a falsare l'attività visualizzata in Riot sulle e-mail delle vostre campagne di Simulation.
1️⃣ Come questo influisce sull'attività registrata
👉 Tassi di apertura gonfiati
Gli scanner aprono le e-mail automaticamente. Questo aumenta artificialmente il vostro tasso di apertura, poiché Riot registra tali azioni come vere aperture da parte dei dipendenti.
👉 Clic non autentici
Se la vostra simulazione contiene link, gli scanner li cliccano durante l'analisi. Questi clic vengono registrati nelle vostre statistiche, creando così falsi positivi attribuiti ai vostri dipendenti.
👉 Tassi di vulnerabilità falsati
Se la vostra simulazione è un tentativo di phishing con un modulo di inserimento delle credenziali, gli scanner possono interagire con esso. Questo falsa il vostro tasso di vulnerabilità reale, facendo apparire il vostro team più "vulnerabile" di quanto sia in realtà.
👉 Intervallo tra l'invio e le prime interazioni
Gli scanner agiscono molto rapidamente, spesso nei primi secondi successivi alla ricezione dell'e-mail. Vedrete clic o aperture quasi istantanei, cosa ben diversa dal comportamento reale dei dipendenti.
2️⃣ Come individuare il problema
👉 Osservare gli schemi di attività sospetta
• Clic o aperture immediati subito dopo l'invio
• Schemi di interazione identici o ripetitivi (tutti i dipendenti reagiscono allo stesso modo)
• Azioni provenienti da indirizzi IP insoliti o al di fuori del vostro orario di lavoro
• Tassi di apertura eccessivamente elevati rispetto ai vostri benchmark abituali
• Un'attività troppo omogenea (poca variazione tra i dipendenti)
3️⃣ Soluzioni e buone pratiche sui vostri strumenti di sicurezza
👉 Esaminare i dettagli invece dei dati aggregati
Invece di affidarvi soltanto ai tassi complessivi, esaminate i log dettagliati di ciascun dipendente. Cercate gli schemi sospetti o i comportamenti tipici di uno scanner.
👉 Filtrare le interazioni degli scanner
Se individuate gli indirizzi IP o i domini dei vostri scanner di sicurezza, potete escluderli dalle vostre campagne per ottenere una visione più fedele dell'attività reale dei vostri dipendenti.

