Achèvement contre compréhension
Distinguer la formation attribuée et marquée complète de toute preuve que la compréhension ou le comportement a réellement changé.
Revue de sécurité informatique indépendante
Les contrôles techniques anti-hameçonnage ne représentent que la moitié du système. Cette revue vérifie si le programme de sensibilisation et de simulation change réellement le comportement de signalement, plutôt que de produire un certificat d’achèvement que personne ne lit.
Un taux d’achèvement de 100 % prouve que les gens ont parcouru les diapositives. Il ne prouve pas qu’ils reconnaîtraient ou signaleraient une tentative réelle.
Distinguer la formation attribuée et marquée complète de toute preuve que la compréhension ou le comportement a réellement changé.
Lire les résultats d’hameçonnage simulé dans le temps, pas une seule campagne, et comparer le taux de clic au taux de signalement - pas seulement le taux de clic.
Déterminer si les personnes qui cliquent à répétition reçoivent une réponse différente d’un simple courriel de rappel envoyé à toute l’entreprise.
Une simulation qui ne ressemble plus à l’hameçonnage réellement reçu par l’organisation entraîne les gens à reconnaître la mauvaise chose.
Comparer les leurres simulés aux messages réels signalés et mis en quarantaine pour vérifier que les modèles correspondent encore aux tactiques actuelles.
Confirmer si les finances, les dirigeants et les autres rôles à risque plus élevé reçoivent des scénarios adaptés à ce qui les cible réellement.
Examiner si la conception des simulations et leurs conséquences préservent la confiance envers le signalement, plutôt que d’enseigner que signaler est puni.
Un bouton « signaler l’hameçonnage » n’est un contrôle que si une personne ou un processus surveille réellement ce qu’il recueille.
Identifier qui examine les messages signalés, à quelle vitesse, et ce qui se passe hors des heures ou la fin de semaine.
Vérifier si le vrai signal de menace des signalements est séparé du pourriel courant avant d’atteindre la personne qui les trie.
Confirmer si la personne qui a signalé un message apprend un jour s’il était réel, ce qui soutient le signalement futur.
Un programme de formation et la protection du flux de courrier devraient renforcer le même message, pas se contredire.
Vérifier que les directives de formation correspondent à ce que font réellement les protections anti-hameçonnage et anti-liens de l’organisation.
Suivre les tendances de signalement et de clic après chaque ronde de simulation plutôt que de juger le programme sur un seul instantané.
Confirmer que la direction voit la tendance, pas seulement un score d’achèvement fourni par un fournisseur, pour décider si le programme fonctionne.
Prochaine étape
Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.