
一封看似来自已知供应商的电子邮件、一张紧急发票、一个需要续订的Microsoft 365链接:只需几秒钟的决定就足以暴露数据、账户或关键业务。因此,减少员工网络钓鱼风险不是要求他们完美无缺。而是要在他们周围建立一道防线,能够在攻击尝试成为事件之前检测、阻止和控制它们。
网络钓鱼的面目已经改变。电子邮件写得更好,是根据公开信息进行个性化的,有时甚至来自已被攻陷的合法账户。随着生成式AI的出现,粗劣的错误不再是可靠的指标。对于中小型企业,正确的对策基于一个有纪律的组合:缩小攻击面、强化人员本能和严格处理每个报告。
分层减少员工网络钓鱼风险
仅有培训不能保护组织。即使是一个谨慎的团队也可能被从真实合作伙伴邮箱发送的电子邮件、高度逼真的虚假登录页面或来自出差中的高管的异常请求所欺骗。因此,保护必须分层进行,以便人为错误不会自动导致账户被攻陷。
第一层在电子邮件处。高级过滤政策必须分析发件人、附件、URL、域名声誉和可疑行为。域名身份验证机制,特别是SPF、DKIM和DMARC,也有助于限制冒充贵公司的身份。虽然它们不能阻止所有情况,但能大大减少使用贵域名的欺诈消息。
第二层是身份识别。如果账户访问需要防钓鱼的多因素身份验证,恶意链接的影响会更小。基于安全密钥或与设备相关的批准的方法通常比通过短信发送的代码提供更好的保护。但选择取决于组织的成熟度、其应用和团队采纳流程而不绕过规则的能力。
最后,工作站和云端访问必须受到监控。端点检测和响应解决方案可以在点击后识别异常行为:可疑下载、脚本执行、异常登录或横向移动。这种可见性至关重要,因为电子邮件过滤器不一定能检测到通过文本消息、协作应用或个人账户到达的欺诈。
培训而不创造指责文化
有效的安全意识计划关乎真实工作。员工需要识别与他们相关的情况:供应商银行坐标变更、财务部门的紧急请求、Microsoft 365中共享的文档、送货警报或会议邀请。如果场景不反映公司流程,通用示例的影响很小。
优先选择短而频繁的模块而不是容易被遗忘的冗长年度会议。一个关于虚假登录屏幕的几分钟视频,随后是针对性的模拟,允许巩固特定行为。模拟不应该用来设陷阱或羞辱。它们的作用是测量习惯、识别需要支持的团体和改进技术控制。
要传达的信息很简单:在面对异常请求时放慢速度是一种专业本能,而不是生产力不足。员工应该通过不同的渠道验证财务请求、检查完整的发件人地址并警惕人为的紧急情况。最重要的是,他们必须知道快速报告比保持沉默更好,即使在点击之后也是如此。
高管和敏感团队需要特别关注
从事财务、人力资源和IT工作的管理人员和员工特别是目标。他们的访问权限、授权付款的能力或内部可见性使他们成为CEO欺诈和凭证盗窃的理想目标。他们不一定需要更长的培训,但需要适应其职责的场景和明确的验证程序。
转账请求、薪资修改或机密文件夹共享请求应触发电子邮件外的验证。在繁忙期间,这条规则可能看起来很繁琐。但其成本与欺诈付款或个人数据泄露的成本相比仍然很小。
减少Microsoft 365和云工具中的暴露
Microsoft 365环境集中了电子邮件、文档、身份和协作流。因此,它们应该获得精确的配置,而不仅仅是默认设置。条件访问、最小权限原则、限制外部自动重定向和禁用旧身份验证协议减少了多条常见的攻击路径。
权限管理同样重要。被攻陷的账户不应该能够管理整个租户、自由创建转发规则或访问所有共享数据。将管理员账户与常规工作账户分开,并定期审查访问权限,特别是在员工离职、职位变更和外部供应商入职时。
这些措施可能会造成一些摩擦,特别是在使用许多SaaS工具的组织中。解决方案不是放松控制,而是根据合法使用方式来设计它们。过度限制的政策会鼓励绕过。经过适当校准的政策可以保护操作而不会不必要地阻碍团队。
将报告变成快速防御机制
每个员工都应该有一个简单的方式来报告可疑消息。集成到电子邮件的按钮、专用地址或协作工具中的可访问程序都是有效的选项,前提是流程已知且受到跟踪。动作越简单,组织越早获得必要的信息来采取行动。
报告应该触发明确的流程:消息分析、寻找类似收件人、删除仍存在的电子邮件、阻止域或URL,然后验证与该尝试互动过的账户。如果凭证已输入,响应可能包括密码重置、吊销活跃会话、检查邮箱规则和搜索异常活动。
速度很重要,但它不能取代方法。没有文档化程序的IT团队可能会花费数小时来确定谁做决定、保留哪些证据以及通知哪些用户。经过提前测试的网络钓鱼应对计划可以减少这种不确定性。它明确了IT、财务、人力资源和管理层的责任,具体取决于事件的性质。
通过测量持久地减少员工网络钓鱼风险
最有用的指标不限于模拟期间的点击率。还要监控报告率、平均分流时间、使用强身份验证保护的账户数、电子邮件阻止的尝试数和识别的配置差异。这些数据显示防御是否真的在进步,还是只是转移了风险。
避免孤立地解释单个数字。报告增加可能表示威胁更多,但也可能表示警惕性更高。低点击率令人鼓舞,但不能保证员工会抵抗使用被攻陷供应商的针对性攻击。分析必须将指标与最关键的场景、角色和资产联系起来。
对许多企业而言,这种监控需要难以在内部维持的技能和可用性。像SentriCorp这样的主动防御合作伙伴可以帮助构建控制、跟踪警报并根据观察到的威胁改进程序。
对网络钓鱼的最好保护不是承诺永远不让欺诈消息通过的那种。而是假设消息最终会通过,然后防止单个点击危及整个企业的那种。通过给予员工具体的本能和IT团队真正的检测和响应能力,你直接保护了业务连续性。