Gå til indhold
atlas

Phishing-simulering

Også kendt som: phishing-test, phishing-kampagne

At sende medarbejderne harmløse falske phishingmails for at se, hvem der klikker, og lære dem at genkende de ægte.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En planlagt træningsøvelse, hvor organisationen sender realistiske, men ufarlige phishingbeskeder til sine egne medarbejdere, måler, hvor mange der klikker eller melder dem, og følger op med korte lektioner.

Forklaret enkelt

Som en brandøvelse for indbakken - man øver den rigtige reaktion, mens intet brænder.

I praksis

Den IT-sikkerhedsansvarlige i et revisionsfirma sender en falsk mail om, at “Du har fået ny digital post”; de, der klikker, ser en venlig side, der peger på de advarselstegn, de overså.

Hvorfor det betyder noget

Det gør awareness til et tal, der kan følges over tid, og giver sikker øvelse, før en rigtig angriber prøver folk af - så længe det bruges til at lære og ikke til at udstille nogen.

Teknisk uddybning

En simuleringsplatform - kommercielle pakker, Attack Simulation Training i Microsoft Defender for Office 365 eller open source-værktøjet GoPhish - sender skabelonbaserede beskeder med sporingstokens pr. modtager indlejret i links, vedhæftninger eller QR-koder og registrerer åbninger, klik, indtastede loginoplysninger, åbnede vedhæftninger og meldinger. De typiske nyttelaster spejler rigtige teknikker: høst af loginoplysninger, vedhæftet malware, link i vedhæftning, drive-by-URL og OAuth-samtykke. Da produktionsforsvaret ellers ville blokere eller detonere mailene, skal simuleringer fra tredjepart undtages eksplicit, i Microsoft 365 via advanced delivery policy frem for generelle omgåelser i transportregler, og der skal tages højde for linkscannere, fordi sandbox-detonering giver falske klik, der puster resultaterne op.

Resultater kan kun sammenlignes, når sværhedsgraden er styret. NIST Phish Scale (introduceret i 2020, brugervejledning NIST TN 2276 fra 2023) vurderer en skabelon ved at tælle synlige spor (afvigelser i afsender, formatering, teknik og indhold) og vurdere premise alignment, altså hvor godt påskuddet passer til modtagerens faktiske arbejde. Et lokkemiddel med få spor og høj relevans giver langt højere klikrater end et klodset et, så en faldende klikrate kan skyldes lettere skabeloner og ikke bedre medarbejdere. Meldeprocent og tid til melding er mere robuste mål, og forskellen mellem de to giver et billede af både modtagelighed og detektion. Små afdelinger, enkeltstående kampagner og sæsonudsving giver støj, der let forveksles med en tendens.

Den empiriske viden er nedslående. Lain, Kostiainen og Čapkun (IEEE S&P 2022) fulgte over 14.000 ansatte i 15 måneder og fandt, at indlejret træning vist efter et klik ikke gjorde medarbejderne mere modstandsdygtige og endda kunne gøre dem mere modtagelige, mens fælles indrapportering virkede. Ho m.fl. (IEEE S&P 2025) fandt i et randomiseret eksperiment med omkring 19.500 ansatte på UC San Diego Health ingen signifikant sammenhæng mellem nylig årlig træning og fejlrate, og at de fleste brugte et minut eller mindre på de indlejrede træningssider. Simuleringer bruges derfor bedre til at øve indrapportering og finde processer, der svigter, end som bevis på, at træningen virker.

Design og governance betyder meget. Lokkemidler med bonusser, lønstigninger eller pandemi-information har skabt meget omtalt modstand blandt medarbejderne, fx hos GoDaddy i 2020, og undergraver tilliden til sikkerhedsteamet. Klikdata er personoplysninger om medarbejderne, så efter databeskyttelsesforordningen kræver programmet et behandlingsgrundlag (typisk legitim interesse, art. 6, stk. 1, litra f), gennemsigtig information til medarbejderne, dataminimering og helst aggregeret rapportering til ledelsen frem for navnelister. NIST SP 800-50 Rev. 1 placerer simuleringer under erfaringsbaseret læring sammen med tabletop- og cyber range-øvelser, og CIS Controls v8 Control 14 forventer træning i at genkende social engineering-angreb.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Phishing
  4. →Phishing-simulering

Relationer

Forudsætter
Phishing

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.