Většina firem dnes chápe, že antivir a firewall na ochranu nestačí. Útočníci totiž nehledají zranitelnosti v kódu, ale v lidech. Proto se standardem stalo každoroční školení kybernetické bezpečnosti. Zaměstnanci si odklikají e-learning, podepíšou prezenční listinu a firma má na rok „splněno“.
Z pohledu compliance je to možná v pořádku. Z pohledu reálné bezpečnosti je to ale nebezpečná iluze.
Proč jednorázové školení selhává?
1. Křivka zapomínání (Ebbinghausova křivka)
Lidský mozek není stavěný na to, aby si pamatoval technické poučky, které nepoužívá. Výzkumy ukazují, že už po měsíci od školení si zaměstnanci pamatují méně než 20 % informací. Když po půl roce přijde sofistikovaný podvodný e-mail, teoretické znalosti z ledna jsou dávno pryč.
2. Útočníci nečekají na vaše školení
Phishingové techniky se vyvíjejí raketovým tempem. Zatímco před třemi lety stačilo hledat špatnou češtinu a překlepy, dnešní útoky využívají umělou inteligenci, perfektní branding a kontextové zprávy (tzv. spear phishing). Školení, které proběhlo před půl rokem, na tyto nové hrozby zaměstnance nepřipraví.
3. Teorie nenahradí praxi
Můžete zaměstnancům stokrát ukazovat, jak vypadá falešná adresa. Dokud si ale nezažijí ten stresový moment, kdy jim v pátek odpoledne přijde e-mail od „ředitele“ s žádostí o urgentní proplacení faktury, nebudou vědět, jak zareagují.
Jeden test ukazuje stav. Pravidelné testování mění chování.
Z našich dat i z globálních statistik jasně vyplývá jedna věc: organizace, které své lidi netrénují, mají průměrnou míru prokliku na phishingové e-maily (tzv. Click Rate) kolem 33 %. Tedy každý třetí zaměstnanec by pustil útočníka do sítě.
Pokud uděláte jeden test, zjistíte, na jakém čísle jste vy. To je takzvaný baseline (výchozí stav). Ale jak to číslo trvale snížit?
Klíčem není delší školení, ale pravidelná mikrodávka praxe. Nejúčinnější obranou je kontinuální program simulovaných phishingových kampaní:
- Zaměstnancům chodí falešné (ale naprosto bezpečné) podvodné e-maily v průběhu celého roku.
- Scénáře se mění a reflektují aktuální hrozby (např. falešné zprávy od kurýrů před Vánoci, zprávy z HR o dovolených v létě).
- Pokud zaměstnanec klikne, nic se nestane – pouze se mu okamžitě zobrazí minutové ponaučení, v čem udělal chybu. Jde o učení v momentě chyby (teachable moment).
Výsledek? Z 33 % pod 4 %
Firmy, které přejdou z jednorázového školení na pravidelné kvartální nebo měsíční testování, dokážou během jednoho roku srazit míru chybovosti z třetinového rizika na méně než 4 %. Zaměstnanci si totiž vypěstují zdravou paranoiu a podvědomý reflex zpochybňovat neobvyklé požadavky.
Chcete zjistit, jak by v reálném testu dopadl váš tým?
Nečekejte, až vás otestují skuteční hackeři. V CyberVes navrhujeme a spravujeme simulované phishingové kampaně přesně na míru firmám.
Prohlédnout ceník phishingových testů