2020年邮件钓鱼演练分析报告总结
核心内容概述
本报告通过分析企业员工在钓鱼邮件测试中的表现,揭示了企业在安全意识培训和模拟社会工程演练方面的现状与改进空间。报告指出,网络钓鱼仍是企业面临的主要安全威胁之一,而员工的安全意识水平直接影响企业的整体安全风险。
主要观点
- 网络钓鱼仍是主要攻击手段:根据Verizon的报告,网络钓鱼仍是社会工程和恶意软件攻击的主要方式,且国内企业邮箱用户收到的钓鱼邮件数量持续上升。
- 安全意识培训是关键:企业员工的安全意识培训和模拟钓鱼演练是降低安全风险的根本手段,即使在高投入安全技术的情况下,仍需关注人为因素。
- PSR(钓鱼邮件中招率)是衡量安全意识的重要指标:通过PSR数据,企业可以识别自身在行业中的安全意识水平,评估培训效果,并调整安全策略。
- 持续培训比单次培训更有效:数据显示,持续进行安全意识培训和演练的企业,其PSR平均下降了83.19%,说明长期投入的效果远大于短期行为。
- 行业差异显著:不同行业的PSR差异较大,其中信息传输、计算机服务和软件业的中招率最高,而科学研究、技术服务和地质勘查业的中招率最低。
关键信息
各行业PSR数据(第一阶段)
| 行业 |
PSR |
| 制造业 |
28.40% |
| 能源业 |
25.06% |
| 建筑业 |
12.31% |
| 交通运输、仓储和邮政业 |
20.02% |
| 信息传输、计算机服务和软件业 |
43.61% |
| 批发和零售业 |
17.67% |
| 医疗业 |
30.50% |
| 证券业 |
21.67% |
| 保险业 |
24.98% |
| 金融业(其他) |
22.15% |
| 房地产业 |
25.47% |
| 科学研究、技术服务和地质勘查业 |
8.77% |
| 水利、环境和公共设施管理业 |
12.84% |
各行业PSR数据(第二阶段)
| 行业 |
PSR |
| 制造业 |
11.72% |
| 能源业 |
2.06% |
| 建筑业 |
15.70% |
| 交通运输、仓储和邮政业 |
19.77% |
| 信息传输、计算机服务和软件业 |
28.63% |
| 批发和零售业 |
2.76% |
| 医疗业 |
14.16% |
| 证券业 |
15.78% |
| 保险业 |
12.13% |
| 金融业(其他) |
9.79% |
| 房地产业 |
15.31% |
| 科学研究、技术服务和地质勘查业 |
6.47% |
| 水利、环境和公共设施管理业 |
10.28% |
各行业PSR数据(第三阶段)
| 行业 |
PSR |
| 制造业 |
5.42% |
| 能源业 |
1.97% |
| 建筑业 |
5.87% |
| 交通运输、仓储和邮政业 |
6.74% |
| 信息传输、计算机服务和软件业 |
2.43% |
| 批发和零售业 |
2.06% |
| 医疗业 |
5.07% |
| 证券业 |
3.49% |
| 保险业 |
2.13% |
| 金融业(其他) |
3.79% |
| 房地产业 |
5.78% |
| 科学研究、技术服务和地质勘查业 |
2.18% |
| 水利、环境和公共设施管理业 |
3.23% |
各行业钓鱼邮件中招减少率
| 行业 |
中招减少率 |
| 制造业 |
80.92% |
| 能源业 |
92.14% |
| 建筑业 |
52.32% |
| 交通运输、仓储和邮政业 |
66.33% |
| 信息传输、计算机服务和软件业 |
94.43% |
| 批发和零售业 |
88.34% |
| 医疗业 |
83.38% |
| 证券业 |
83.89% |
| 保险业 |
91.47% |
| 金融业(其他) |
82.89% |
| 房地产业 |
77.31% |
| 科学研究、技术服务和地质勘查业 |
75.14% |
| 水利、环境和公共设施管理业 |
74.84% |
模板主题中招率和使用率
| 主题 |
中招率 |
使用率 |
| OA升级类 |
27.4% |
41.1% |
| 员工福利类 |
24.3% |
31.2% |
| 热点场景类 |
22.8% |
20.48% |
| 第三方通知类 |
5.1% |
7.22% |
模板类型中招率和使用率
| 类型 |
中招率 |
使用率 |
| URL钓鱼 |
25.1% |
74.5% |
| 二维码钓鱼 |
30.1% |
5.1% |
| 恶意附件钓鱼 |
17.80% |
20.40% |
用户客户端使用率
| 行业 |
手机端 |
电脑端 |
| 制造业 |
31.09% |
68.91% |
| 能源业 |
29.59% |
70.41% |
| 建筑业 |
24.02% |
75.98% |
| 交通运输、仓储和邮政业 |
36.93% |
63.07% |
| 信息传输、计算机服务和软件业 |
16.59% |
83.41% |
| 批发和零售业 |
21.57% |
78.43% |
| 医疗业 |
32.49% |
67.51% |
| 证券业 |
25.97% |
74.03% |
| 保险业 |
9.33% |
90.67% |
| 金融业(其他) |
39.90% |
60.10% |
| 房地产业 |
44.59% |
55.41% |
| 科学研究、技术服务和地质勘查业 |
29.77% |
70.23% |
| 水利、环境和公共设施管理业 |
93.28% |
6.72% |
钓鱼演练时间选择
- 最佳时间:工作日的9点-10点、14点-15点是员工查看邮件的高峰期,此时进行钓鱼演练可能获得更高的中招率,便于评估效果。
- 中招峰值:发送钓鱼邮件后的1到2小时内,中招率通常达到峰值。
企业实施安全意识培训的入门步骤
- 钓鱼基准测试:在未进行任何培训前进行测试,以评估当前员工的安全意识水平。
- 开展新颖的培训:采用交互式培训、竞赛答题、视频教学等方式提升员工参与度。
- 坚持钓鱼邮件演练:每三个月至少进行一次模拟钓鱼演练,防止员工安全意识下降。
- 评估结果,关注员工行为改变:通过评估结果,确保培训与演练真正影响员工行为,提升整体安全水平。
企业实施中常见的误区
- 过分注重员工情绪:模拟钓鱼演练应真实还原攻击场景,避免影响其仿真效果。
- 培训仅由信息安全专业人员负责:应联合人力资源、IT、市场营销等多部门共同参与,形成全面的安全文化。
- 信息安全意识教育仅需一次:需持续进行培训和演练,提升员工长期的安全意识。
- 高层领导是例外:管理者同样可能成为钓鱼攻击的目标,需纳入演练范围。
- 员工无法分辨钓鱼邮件和正常邮件:频繁的钓鱼演练和培训有助于员工识别钓鱼邮件,避免误判。
易念科技简介
易念科技是中国网络安全意识教育的领导企业,提供在线教育、钓鱼演练、案例体验、风险度量等服务,帮助企业建立“人脑防火墙”。其平台HumanRisk™首创了人为因素风险教育管理机制,涵盖知识库、案例体验、主题教育与测评、钓鱼仿真演练、人员风险态势感知五大模块,致力于提升企业整体安全意识和风险管理水平。