企业邮件钓鱼演练分析报告总结
核心内容
本报告基于2021年的企业邮件钓鱼演练数据,分析了企业在面对网络钓鱼攻击时的安全意识水平及培训效果。报告指出,企业内部员工的安全意识教育是防范网络钓鱼攻击的关键,而非单纯依赖技术手段。
主要观点
- 网络钓鱼仍是主要威胁:根据Verizon的《2021年数据泄露调查报告》,网络钓鱼是数据泄露的主要原因,占比达到36%。
- 钓鱼邮件数量持续上升:2021年全国企业邮箱用户收到的钓鱼邮件数量约为500亿封,占邮件总量的6.9%。
- 安全意识培训显著降低中招率:未进行安全意识培训的企业,其平均钓鱼中招率(PFR)为20.81%;经过培训后,PFR可降至3.71%,下降幅度达82.17%。
- 行业差异明显:制造业的PFR最高,达到27.84%,而水利、环境和公共设施管理业的PFR最低,为6.33%。
- 移动端使用率较低:尽管68%的用户通过手机查看邮件,但钓鱼演练中手机端的使用率仅占19.06%,电脑端仍为主要平台。
- 演练频率与效果正相关:在基准测试后进行多次演练的企业,其PFR下降幅度更大,说明持续培训的重要性。
关键信息
行业钓鱼中招率(PFR)
| 行业 |
PFR |
| 制造业 |
27.84% |
| 医疗业 |
25.28% |
| 信息传输、计算机服务和软件业 |
23.48% |
| 建筑业 |
6.33% |
| 交通运输、仓储和邮政业 |
18.15% |
| 银行业 |
21.41% |
| 证券业 |
19.87% |
| 保险业 |
20.06% |
| 金融业(其他) |
21.47% |
| 房地产业 |
18.04% |
| 科学研究、技术服务和地质勘查业 |
15.41% |
| 水利、环境和公共设施管理业 |
7.22% |
| 能源业 |
13.31% |
第二阶段PFR数据(培训后)
| 行业 |
PFR |
| 制造业 |
12.78% |
| 能源业 |
8.50% |
| 建筑业 |
7.25% |
| 交通运输、仓储和邮政业 |
11.21% |
| 信息传输、计算机服务和软件业 |
10.34% |
| 批发和零售业 |
13.93% |
| 医疗业 |
13.15% |
| 银行业 |
8.85% |
| 证券业 |
9.76% |
| 保险业 |
9.07% |
| 金融业(其他) |
7.72% |
| 房地产业 |
17.01% |
| 科学研究、技术服务和地质勘查业 |
5.52% |
| 水利、环境和公共设施管理业 |
4.38% |
第三阶段PFR数据(持续培训后)
| 行业 |
PFR |
| 制造业 |
2.77% |
| 能源业 |
1.87% |
| 建筑业 |
1.53% |
| 交通运输、仓储和邮政业 |
2.05% |
| 信息传输、计算机服务和软件业 |
4.52% |
| 批发和零售业 |
3.33% |
| 医疗业 |
4.38% |
| 银行业 |
2.45% |
| 证券业 |
3.30% |
| 保险业 |
3.73% |
| 金融业(其他) |
4.05% |
| 房地产业 |
4.12% |
| 科学研究、技术服务和地质勘查业 |
3.22% |
| 水利、环境和公共设施管理业 |
1.79% |
钓鱼邮件中招减少率(培训后)
| 行业 |
减少率 |
| 制造业 |
90.05% |
| 能源业 |
85.95% |
| 建筑业 |
75.83% |
| 交通运输、仓储和邮政业 |
88.71% |
| 信息传输、计算机服务和软件业 |
80.75% |
| 批发和零售业 |
81.81% |
| 医疗业 |
82.67% |
| 银行业 |
88.56% |
| 证券业 |
83.39% |
| 保险业 |
81.41% |
| 金融业(其他) |
81.14% |
| 房地产业 |
77.16% |
| 科学研究、技术服务和地质勘查业 |
79.10% |
| 水利、环境和公共设施管理业 |
75.21% |
钓鱼邮件模板类型与使用率对比
| 类型 |
使用率 |
中招率 |
| 超链接钓鱼 |
58.80% |
21.10% |
| 二维码钓鱼 |
12.10% |
26.70% |
| 恶意附件钓鱼 |
29.10% |
17.80% |
钓鱼邮件主题中招率
| 主题 |
中招率 |
| OA升级类 |
21.10% |
| 员工福利类 |
27.70% |
| 热点场景类 |
16.90% |
| 第三方通知类 |
7.12% |
钓鱼邮件演练时间选择
- 中招率高峰时间:工作日的10点和14点为中招率高峰。
- 推荐测试时间:建议在员工刚上班后的1-2小时(如9:00-10:00)或午休结束后(如14:00-15:00)进行钓鱼演练,以获得更准确的测试结果。
企业实施钓鱼演练的误区
- 过分注重员工的情绪及感受:演练应保持高度仿真,避免因过度保护员工而影响效果。
- 培训和演练完全是信息安全部门的事:应联合人力资源、IT、市场营销等多部门,共同推动安全文化建设。
- 信息安全意识教育培训一次就够了:需要持续进行培训和演练,形成常态化机制。
- 高层领导是例外:管理人员同样面临高风险,不应被排除在演练之外。
- 员工可能无法分辨钓鱼邮件和正常邮件:频繁的演练和培训有助于员工识别钓鱼邮件,避免误判。
- 钓鱼演练中招率不降反升:需综合考虑钓鱼邮件的仿真度、主题吸引力等因素,不能因某次测试失败就放弃演练。
钓鱼邮件类型
- 仿冒邮件:伪装成可信发件人,隐藏真实信息。
- 附件钓鱼邮件:通过附件传播恶意软件,如exe、html、doc等。
- 链接钓鱼邮件:嵌入钓鱼链接,引导用户访问虚假网站或下载木马。
- 鱼叉式钓鱼邮件:针对特定目标,窃取高度敏感信息。
- BEC钓鱼邮件:伪装成领导或同事,进行商业欺诈。
- 二维码钓鱼邮件:在内网环境中使用二维码诱骗用户。
易念科技与Coremail合作成果
- 易念科技首创“人为因素风险教育管理平台”,帮助上百家企业的员工建立安全意识。
- 通过定期钓鱼演练,显著降低企业员工的PFR,提高整体安全性。
- 提供了完整的安全意识培训体系,包括钓鱼基准测试、新颖培训、坚持演练、评估结果等步骤。
结论
通过安全意识培训和模拟钓鱼邮件演练,企业可以显著降低钓鱼邮件带来的安全风险。持续、有计划的演练和培训,能够有效提升员工的安全意识,建立“人脑防火墙”,从根本上提升企业的整体安全水平。