Gå til indhold
atlas

Phishing-simulering

Også kendt som: phishing-test, phishing-kampagne

At sende medarbejderne harmløse falske phishingmails for at se, hvem der klikker, og lære dem at genkende de ægte.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En planlagt træningsøvelse, hvor organisationen sender realistiske, men ufarlige phishingbeskeder til sine egne medarbejdere, måler, hvor mange der klikker eller melder dem, og følger op med korte lektioner.

Forklaret enkelt

Som en brandøvelse for indbakken - man øver den rigtige reaktion, mens intet brænder.

I praksis

Den IT-sikkerhedsansvarlige i et revisionsfirma sender en falsk mail om, at “Du har fået ny digital post”; de, der klikker, ser en venlig side, der peger på de advarselstegn, de overså.

Hvorfor det betyder noget

Det gør awareness til et tal, der kan følges over tid, og giver sikker øvelse, før en rigtig angriber prøver folk af - så længe det bruges til at lære og ikke til at udstille nogen.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Fastlæg først formålet - at øve indrapportering og finde svage processer, ikke at fange folk - og få skriftlig godkendelse fra ledelse, HR, medarbejderrepræsentanter og DPO.
  2. Fortæl medarbejderne på forhånd, at der kommer simuleringer, hvorfor og hvordan data bruges, og dokumentér behandlingsgrundlaget (typisk art. 6, stk. 1, litra f) og en slettefrist for klikdata.
  3. Gør det let at melde før første kampagne, med en meldeknap og et hurtigt, anerkendende svar til alle, der melder, uanset om mailen er ægte eller simuleret.
  4. Byg lokkemidlerne på trusler, I faktisk ser, vurdér sværhedsgraden med NIST Phish Scale, og undgå urimelige påskud som bonusser, lønstigninger eller helbredsbekymringer.
  5. Lad simuleringen komme igennem mailfiltrene på den understøttede måde (fx advanced delivery policy i Microsoft 365), og frasortér klik fra linkscannere.
  6. Kør små kampagner fordelt over året med skiftende skabeloner i stedet for én stor udsendelse, som medarbejderne advarer hinanden om.
  7. Følg op på hver kampagne med en kort, venlig forklaring af advarselstegnene og ros til dem, der meldte, og udstil eller straf aldrig enkeltpersoner.
  8. Rapportér samlet meldeprocent, tid til melding og klikrate pr. sværhedsgrad til ledelsen, og ret de processer, der svigtede, fx godkendelse af fakturaer.

Typiske faldgruber

  • At bruge klikraten alene som succesmål uden at tage højde for, hvor svære skabelonerne var.
  • At udstille, skælde ud på eller sanktionere medarbejdere, der klikker, hvilket ødelægger tilliden og får folk til at holde op med at melde.
  • Lokkemidler, der spiller på løn, bonusser eller personlige bekymringer og skaber modvilje mod sikkerhedsteamet.
  • At køre simuleringer uden at informere medarbejdere eller medarbejderrepræsentanter og uden et behandlingsgrundlag for klikdata.

Gode vejledninger

Teknisk uddybning

En simuleringsplatform - kommercielle pakker, Attack Simulation Training i Microsoft Defender for Office 365 eller open source-værktøjet GoPhish - sender skabelonbaserede beskeder med sporingstokens pr. modtager indlejret i links, vedhæftninger eller QR-koder og registrerer åbninger, klik, indtastede loginoplysninger, åbnede vedhæftninger og meldinger. De typiske nyttelaster spejler rigtige teknikker: høst af loginoplysninger, vedhæftet malware, link i vedhæftning, drive-by-URL og OAuth-samtykke. Da produktionsforsvaret ellers ville blokere eller detonere mailene, skal simuleringer fra tredjepart undtages eksplicit, i Microsoft 365 via advanced delivery policy frem for generelle omgåelser i transportregler, og der skal tages højde for linkscannere, fordi sandbox-detonering giver falske klik, der puster resultaterne op.

Resultater kan kun sammenlignes, når sværhedsgraden er styret. NIST Phish Scale (introduceret i 2020, brugervejledning NIST TN 2276 fra 2023) vurderer en skabelon ved at tælle synlige spor (afvigelser i afsender, formatering, teknik og indhold) og vurdere premise alignment, altså hvor godt påskuddet passer til modtagerens faktiske arbejde. Et lokkemiddel med få spor og høj relevans giver langt højere klikrater end et klodset et, så en faldende klikrate kan skyldes lettere skabeloner og ikke bedre medarbejdere. Meldeprocent og tid til melding er mere robuste mål, og forskellen mellem de to giver et billede af både modtagelighed og detektion. Små afdelinger, enkeltstående kampagner og sæsonudsving giver støj, der let forveksles med en tendens.

Den empiriske viden er nedslående. Lain, Kostiainen og Čapkun (IEEE S&P 2022) fulgte over 14.000 ansatte i 15 måneder og fandt, at indlejret træning vist efter et klik ikke gjorde medarbejderne mere modstandsdygtige og endda kunne gøre dem mere modtagelige, mens fælles indrapportering virkede. Ho m.fl. (IEEE S&P 2025) fandt i et randomiseret eksperiment med omkring 19.500 ansatte på UC San Diego Health ingen signifikant sammenhæng mellem nylig årlig træning og fejlrate, og at de fleste brugte et minut eller mindre på de indlejrede træningssider. Simuleringer bruges derfor bedre til at øve indrapportering og finde processer, der svigter, end som bevis på, at træningen virker.

Design og governance betyder meget. Lokkemidler med bonusser, lønstigninger eller pandemi-information har skabt meget omtalt modstand blandt medarbejderne, fx hos GoDaddy i 2020, og undergraver tilliden til sikkerhedsteamet. Klikdata er personoplysninger om medarbejderne, så efter databeskyttelsesforordningen kræver programmet et behandlingsgrundlag (typisk legitim interesse, art. 6, stk. 1, litra f), gennemsigtig information til medarbejderne, dataminimering og helst aggregeret rapportering til ledelsen frem for navnelister. NIST SP 800-50 Rev. 1 placerer simuleringer under erfaringsbaseret læring sammen med tabletop- og cyber range-øvelser, og CIS Controls v8 Control 14 forventer træning i at genkende social engineering-angreb.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Phishing
  4. →Phishing-simulering

Relationer

Forudsætter
Phishing

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.