← Blog

Phishing simulacije: kako zares dvigniti odpornost zaposlenih

Ena letna delavnica ne deluje. Kaj deluje in kako to izmeriti.

German Vitali··2 min branja·Kibernetska varnost

Phishing simulacije so najcenejši varnostni ukrep z merljivim učinkom, a le, če so izvedene kot program in ne kot enkraten test. Poglejmo, kako jih zastaviti, da odpornost dejansko raste.

TL;DR — Ključni poudarki

  • Merite trend klikov in trend prijav sumljive pošte, ne le odstotka klikov.
  • Simulacije naj bodo redne (mesečno ali dvomesečno) in raznolike po težavnosti.
  • Nikoli javno ne izpostavljajte posameznikov — s tem uničite prijavljanje.
  • Gumb za prijavo sumljive pošte je enako pomemben kot simulacija.

Kaj je phishing simulacija in kaj ni

Simulacija je nadzorovano poslano sporočilo, ki posnema pravi napad, in beleži, kdo ga je odprl, kliknil ali vpisal podatke. Namen ni ujeti zaposlene, ampak izmeriti, kje je organizacija ranljiva, in usmeriti izobraževanje tja, kjer je potrebno.

Simulacija ni nadomestilo za tehnične kontrole. Če e-pošta brez preverjanja SPF, DKIM in DMARC prihaja do nabiralnikov, se bo zaposleni prej ali slej ujel — ne glede na usposabljanje.

Zakaj je človeški dejavnik še vedno ključen

Večina uspešnih vdorov se začne s sporočilom, ne z izkoriščanjem ranljivosti.

  • Napadalci uporabljajo pravi kontekst: račune, dobavitelje, imena vodij.
  • Sporočila so danes brezhibno slovenska, pisne napake niso več znak.
  • Napadi prek Teams sporočil in SMS-a naraščajo.
  • Hitro prijavljanje skrajša čas do odziva IT z ur na minute.

Kako se lotiti — priporočen postopek

  1. Vklopite gumb za prijavo sumljive pošte v Outlooku.
  2. Izvedite izhodiščno simulacijo brez predhodne najave, a s soglasjem vodstva.
  3. Rezultate predstavite anonimizirano in razložite znake, ki so vodili v klik.
  4. Uporabnikom, ki so kliknili, ponudite kratko usposabljanje, ne graje.
  5. Ponavljajte z rastočo težavnostjo in menjajte scenarije.
  6. Spremljajte kazalnike po oddelkih in poročajte vodstvu četrtletno.

Kazalniki, ki jih spremljamo

KazalnikIzhodišče (tipično)Cilj po 6 mesecih
Delež klikov20–30 %pod 8 %
Delež vnosa poverilnic5–10 %pod 2 %
Delež prijav sumljive poštepod 10 %nad 40 %
Povprečni čas do prijaveveč urpod 15 minut

Najpogostejše napake

Najpogostejša napaka je kaznovanje. Ko zaposleni razume, da klik pomeni opomin, prijav ne bo — in IT izgubi najhitrejši vir zaznave.

Druga napaka so prelahke simulacije, ki dajo lažen občutek varnosti. Če je klikov manj kot 3 %, je scenarij verjetno preveč očiten.

Kako pri VitalIT pomagamo

V VitalIT postavimo program simulacij, poskrbimo za tehnično zaščito e-pošte in izvedemo kratka usposabljanja. Poglejte kibernetsko varnost.

Preberite tudi Zaščita e-pošte: SPF, DKIM in DMARC in Izsiljevalski virusi: načrt okrevanja.

Pogosta vprašanja (FAQ)

Ali je simulacija zakonita glede na GDPR?
Da, če je izvedena z vednostjo vodstva, sorazmerno in brez javnega izpostavljanja posameznikov.
Kako pogosto simulirati?
Enkrat mesečno na del organizacije ali vsaka dva meseca na celotno podjetje.
Koliko časa vzame usposabljanje?
Učinkovita oblika je 5–10 minut takoj po kliku, plus 30-minutna delavnica dvakrat letno.
Ali obveščamo zaposlene vnaprej?
Program napovemo, posamezne simulacije pa ne — sicer meritev ni verodostojna.
Katere scenarije uporabiti?
Lažni računi dobaviteljev, sporočila kadrovske, obvestila o dostavi in interna Teams sporočila.
#Phishing#Izobraževanje