
Metoder der kan øge opmærksomheden
Da målet er at få medarbejderne til kontinuerligt at være opmærksomme på mistænkelige forhold, så er et enkelt lynkursus ikke fyldestgørende nok. I stedet er træning ofte splittet op i mindre bidder, og spredt ud over en længere periode, således at medarbejderne ikke glemmer informationerne med det samme, men i stedet vedligeholder den tillærte opmærksomhed. Awarenesstræning kan foregå gennem digital e-learning, fysisk træning eller igennem en kombination af begge. Træningen kan bestå af små videoer og interaktive elementer, såsom quizzer, for at øge indlæringen. Man kan også hænge plakater op på arbejdspladsen, for at give medarbejderne en kontinuerlig visuel reminder gennem hverdagene.
Phishing-awareness reducerer risikoen for at falde for phishingangreb
Når det gøres rigtigt, så kan phishing-awarenesstræning være særdeles effektiv. Ifølge Proofpoints gennemgående 2022 ”State of the Phish” rapport, har 80% af alle virksomheder sagt at awarenesstræningen reduceret deres medarbejderes modtagelighed overfor phishingangreb. Hvis du gerne vil have råd om hvordan man skaber et effektivt phishing-awarenesstræningsprogram, så kan vi anbefale at læse vores guide til, hvordan man opnår succes med awareness-træning.
Osteman Research rapporterer også at phishing og awareness-træning drastisk øger brugernes evne til at genkende trusler. Deres research viser at kun 23% medarbejdere, før de modtog awareness-træning, kunne klassificeres som ”i stand til” eller ”meget i stand til” at genkende cyberangreb, ifølge IT-sikkerhedsprofessionelle. Efter at de har modtaget træning øges dette tal til hele 68%. vores research viser at medarbejderes evne til at genkende cyberangreb øges endnu mere, når phishingtræning kombineres med en anden aktiv træningsform: phishingsimulationer.
Phishingsimulationer
Phishingsimulationer eller phishingtests er en sikkerhedstræningsøvelse, der tester din virksomheds beredskab overfor phishing, ved at sende simulerede phishingangreb til dine medarbejdere. Mens awarenesstræning dækker teorien, så er simulerede phishingangreb der, hvor dine medarbejder skal omsætte alt de har lært til praktik.
Under en phishingkampagne sendes der simulerede phishingmails til medarbejdere. Dette kan man gøre selv, eller man kan samarbejde med en ekstern partner. Disse e-mails inkluderer typiske elementer, som du vil kunne finde i en ægte phishingmail, såsom anmodninger om personfølsomme data, dårlig grammatik eller fødselsmæssige appeller. Phishingtest træner ikke kun dine medarbejdere til at kunne spotte og rapportere phishingangreb, men giver dig også et fuldt overblik over, hvor godt dit team ville have klaret situationen, hvis den havde været ægte. Dette kan være en bund at starte på, når der skal planlægges flere anti-phishing initiativer.
Phishingsimulationer er effektive og profitable
Phishingtests har vist sig at være effektive læringsmetoder. Når medarbejdere får muligheden for at teste deres viden i virkelighedsnære scenarier, øges læringsfastholdelsesraten dramatisk. Research fra InfoSec viser at efter gennemførelsen af en phishingsimulation, fordobles læringsfastholdelsesraten indenfor 12 måneder. Og Ponemon Instituttet skønner at traditionelle phishingtests i gennemsnit opnår en fastholdelsesrate for træning på 75%.
Simulerede phishingangreb giver også et højt investeringsafkast (ROI). Ifølge Ponemon Instituttet havde selv det mindst effektive træningsprogram stadig en syvdobbelt ROI, og det gennemsnitlige phishingtestprogram resulterer i et 37-fold ROI. Med andre ord er phishingsimulationer pengene værd.
Phishing-træning og awarenss-træning sammen virker bedst
Vores erfaring viser, at det er mest effektivt at lave både phishing-træning og awareness-træning. Som nævnt tidligere, så reducerer kombinationen fejl med 60%. De to træningsformer kombinerer det bedste fra to verdener i form af teoretisk baggrundsviden og emails, der skal spottes i praksis. Ved at få begge former øger man læringen og opmærksomhedens varighed, og dine medarbejdere vil være bedre forberedte på phishing-angreb.
Kombineret phishing og awareness-træning kan øge motivationen
Der er flere fordele ved at kombinere awarenes-træning og phishing-træning. For eksempel, mens nogle medarbejdere måske har svært ved at se behovet for phishingtræning til at starte med, så vil de sandsynligvis være mere motiveret, når de indser hvor svært det kan være at spotte en realistisk phishingmail.
Simulationer viser hvor godt træningen virker
Phishingsimulationer fungerer også, som en evaluering på hvor succesfuld awarenesstræningen har været. Med vores Security Platform kan du følge kampagnens resulter i reel tid og hurtigt skabe et overblik over, hvor mange der har e-mailenene, klikket på linkene og indtastet data. Dertil viser phishingsimulationer dig, hvorvidt medarbejdere kender virksomhedens procedurer for rapportering af phishingangreb. Baseret på disse indsigter kan du identificere svagheder i jeres IT-sikkerhed, og derfra udtænke strategier til at videreuddanne dine medarbejdere.
Vores kunder er enige i at phishing-træning virker
En af vores kunder, som både benytter sig af vores awareness- og phishing-træning er DTU Biosustain. Da vi spurgte dem om, hvordan vores phishingtræning havde hjulpet deres organisation, fortalte deres Head of IT, Mads, os at træningen har gjort deres medarbejdere mere opmærksomme på phishing:
”Før i tiden fik jeg mails fra måske en enkelt person, der sagde ’Jeg har fået den her mail, og min ven og kollega har også fået den. Er der noget om det?’ Nu er det hver eneste gang, der er noget i omløb med en mail. Endda også, hvis det er en mail, der ser reel ud, som om den kommer fra en fra DTU, så skriver folk til mig: ’Det der vedkommende skriver, det virker mærkeligt. Er det endnu en af dem der, som vi bliver advaret imod af CyberPilot’’”.
Mads sagde også:
’Jeg plejede at skrive ’Denne e-mail cirkulerer’. Det er jeg ikke længere nødt til. Folk er opmærksomme’.
Medarbejdere er opmærksomme og advarer hinanden
En anden af vores kunder er virksomheden Firtal. Deres CFO Rune Udby har også set positive effekter af vores phishingtræning.
”Det var fedt at se, hvordan vores team reagerede på initiativet. Vi har gjort det til en leg at være den første til at opdage phishingmails. Medarbejderne fortæller at de føler sig mere klædt på til at se igennem de daglige forsøg på svindel, som de udsættes for, nu hvor de ved hvad de skal se efter.”
Dette viser at phishingtræning er effektivt, og at det både kan være givende og sjovt.
Afsluttende ord
I denne artikel har kigget på hvorfor phishingtræning er vigtigt, og vi er glade for at se at research og vores kunder er enige om at phishingtræning virker.
Hvis du er interesseret i at prøve vores awarenesstræning, så tilbyder vi en gratis prøveperiode – der skal ingen kreditkort til.
Du kan også teste vores phishingsimulationer ved at booke en gratis demo, hos en af vores eksperter.
Hvis du vil lære mere, eller har behov for hjælp til at implementere phishingtræning i jeres virksomhed, så tøv endelig ikke med at kontakte os. Vi er mere end klar til at hjælpe.