Il modulo Simulation invia ai vostri collaboratori finti attacchi, via e-mail, SMS o telefonata, per allenare il loro riflesso di vigilanza in condizioni reali. Ogni attacco non riconosciuto diventa subito un'occasione per imparare.
1️⃣ Allenare, non ingannare
Una simulazione non serve a individuare i « cattivi allievi ». Serve a creare un riflesso: in un attacco reale, il collaboratore ha solo pochi secondi per agire. Questo riflesso non si acquisisce leggendo una procedura, si acquisisce mettendosi alla prova in contesto reale.
È anche per questo che una campagna annuale isolata serve a poco: misura un istante. È la ripetizione a cambiare il comportamento.
2️⃣ Di che cosa è fatta una campagna
👉 Un'audience
Tutto il vostro spazio, alcuni gruppi, collaboratori scelti uno a uno, oppure l'intera organizzazione. Gli Smart Groups permettono di targetizzare in base al comportamento. Per esempio le persone che hanno già inserito le proprie credenziali.
👉 Dei modelli
Il modello definisce ciò che riceve il collaboratore: lo strumento utilizzato, il messaggio e la pagina di destinazione. Ciascuno ha una valutazione di difficoltà e delle Smart Variables che lo personalizzano per ogni destinatario.
👉 Un ritmo
Una campagna può essere una tantum oppure ricorrente (giornaliera, settimanale, mensile, trimestrale o annuale). In una campagna ricorrente, l'audience viene rivalutata a ogni ciclo: i nuovi arrivati entrano automaticamente, chi lascia esce.
3️⃣ Quando partono gli attacchi
Non siete voi a scegliere l'orario di invio di ogni attacco: è Riot a distribuirli lungo la durata del ciclo, perché i collaboratori non li ricevano tutti nello stesso momento.
Due regole da conoscere:
Gli attacchi partono in orario lavorativo, dalle 9:00 alle 18:00 nel fuso orario di ciascun collaboratore, dal lunedì al venerdì. Un'impostazione consente di aprire l'invio a qualsiasi momento, weekend compresi.
Riot inizia dai collaboratori mai attaccati, poi da quelli il cui attacco più recente è il più lontano nel tempo.
👍 Buono a sapersi: la lingua dell'attacco viene determinata al momento dell'invio, in base alla lingua registrata per il collaboratore. Chi cambia lingua durante la campagna riceverà l'attacco nella nuova lingua.
4️⃣ Tre tipi di attacco
Phishing via e-mail, il più diffuso.
Smishing via SMS. Vedi Comprendere lo Smishing.
Callback telefonico: l'attacco non contiene alcun link, il collaboratore viene invitato a chiamare un numero. Vedi Gli attacchi con richiamo telefonico.
5️⃣ Che cosa misurate
👉 La distinzione che conta
Cliccare su un link e inserire le proprie credenziali non sono lo stesso errore. Il primo ha avuto un dubbio e ha verificato; il secondo è andato fino in fondo. Entrambi si misurano e si targetizzano separatamente.
👉 Gli indicatori principali
Il tasso di copertura: la quota di collaboratori che avete attaccato in un dato periodo.
Il tasso di vulnerabilità: la quota di attacchi in cui il collaboratore è andato fino in fondo. È il vostro indicatore di riferimento.
Il tasso di segnalazione: la quota di attacchi segnalati tramite il pulsante di segnalazione. È l'unico indicatore che sale quando i vostri team migliorano.
Il tasso di clic.
La quota di formazione completata dai collaboratori che sono stati ingannati.
⚠️ Il tasso di apertura non è un indicatore affidabile. Gli strumenti di sicurezza che analizzano automaticamente le e-mail lo fanno salire artificialmente, e i client di posta che bloccano le immagini lo fanno scendere. Non presentatelo come un risultato alla vostra direzione: usate il tasso di vulnerabilità e il tasso di segnalazione.
6️⃣ Che cosa succede dopo
Un collaboratore che viene ingannato non riceve un rimprovero: riceve una remediation, subito. È lì che inizia la sensibilizzazione. Pochi secondi dopo l'errore, non tre settimane più tardi.
7️⃣ Simulation e Cyber Mission
Se il vostro spazio funziona con le Cyber Missions, Simulation vi si integra in due modi: la resistenza al phishing è uno dei segnali che compongono la Cyber Posture di ciascun collaboratore, e il corso di remediation arriva nella sua missione mensile in via prioritaria.
8️⃣ Da dove cominciare
Non iniziate con un livello di sensibilità alto né con modelli difficili. Una popolazione alle prime armi ha bisogno di riconoscere i segnali evidenti prima di affrontare modelli sofisticati.
Puntate al 100 % di tasso di copertura. Meglio una campagna facile che raggiunge tutti di una campagna difficile su un campione.
Instaurate un ritmo. Una campagna ricorrente vale più di un test annuale, anche con meno attacchi a ogni ciclo.
Da ricordare
Privilegiate le campagne ricorrenti: una simulazione allena un riflesso, ed è la ripetizione a cambiare il comportamento.
Una campagna combina un'audience, dei modelli e un ritmo; è Riot a distribuire gli invii in orario lavorativo.
Cliccare e inserire le proprie credenziali sono due errori diversi, da misurare separatamente.
Il tasso di apertura non è affidabile: affidatevi al tasso di vulnerabilità e al tasso di segnalazione.
