員工會不會點釣魚信?社交工程演練實際在做什麼
公司買了防火牆、開了郵件過濾、後台也上了雙因素驗證。然後某天下午,會計收到一封「請確認本月請款明細變更」的信,附件點開,前面那些防線一次全被繞過。台灣中小企業被入侵的起點,常常是一封看起來很正常的信,加上一位忙到沒空細看的收件人。社交工程演練做的事,是在真的攻擊者寄信之前,先由受委託的顧問寄一封無害的模擬信,量出你的組織實際會有多少人開信、多少人點連結、多少人填帳密。這篇說明一次演練實際的執行內容、量哪些數字、報告該怎麼用,以及必須守住的法律界線。
1. 社交工程演練是什麼
社交工程演練(俗稱釣魚郵件演練)是一種受委託、限定範圍的資安檢測:顧問依照事前約定的名單與情境,寄出外觀貼近真實攻擊的模擬郵件,記錄收件人的反應。信裡的連結指向演練用的紀錄頁,不投放惡意程式、不竊取資料,點下去的人通常會立刻看到一頁說明,告訴他剛剛發生了什麼、下次可以從哪幾個地方看出異常。它檢測的對象是流程與判斷力,跟弱點掃描檢測系統設定的角色互補。
自我檢查
- 執行前必須取得委託組織的書面授權,只對授權名單內的信箱寄送。
- 模擬信不夾帶惡意程式,連結指向演練平台的紀錄頁與說明頁。
- 模擬登入頁可設定成只記錄「有送出表單」這件事,不保存輸入的密碼內容。
- 所有量測結果與原始紀錄屬於委託組織,顧問依約定期限保存後刪除。
2. 為什麼人的判斷比技術防線更關鍵
郵件閘道擋得掉已知的惡意網域、已知的附件樣態、已知的寄件人黑名單。攻擊者換一個當週才註冊的網域,把附件改成一個雲端硬碟分享連結,過濾規則就對不上了。信件進到收信匣之後,防線就剩下收件人那幾秒鐘的判斷。這個環節在資安投資裡通常最便宜,卻很少有人量過它現在的狀況。多數組織每年做完資安教育訓練就結案,沒有任何前後對照的數字,也不知道哪個部門真的聽進去了。
自我檢查
- 技術防護對「沒被收錄過的新樣態」判斷有限,純文字誘導信更難用規則攔。
- 事故調查回推起點,常常落在一次點擊或一次在假登入頁輸入公司帳密。
- 教育訓練若沒有量測,無法比較訓練前後的差異,也排不出補強順序。
- 演練把「員工資安意識」從主觀感覺,變成部門之間可以比較的數字。
3. 一次演練的完整流程
一次標準演練從確認範圍到交付報告,大約兩到四週,其中寄送期間通常抓數天到兩週。流程沒有神祕的地方,關鍵在前置作業做得夠不夠細:名單有沒有清乾淨、閘道有沒有放行、公告要怎麼寫。前置沒做好,最後拿到的數字會失真,整份報告就沒有參考價值。
自我檢查
- 確認範圍:受測人數、涵蓋哪些部門與職級、演練期間、要不要納入高階主管與外包人員。
- 取得書面授權:由能代表組織的負責人或授權主管簽署,載明範圍、期間、資料處理方式與結果歸屬。
- 設計情境與誘餌:依該公司實際會收到的信件類型出題,並做難度分級。
- 郵件閘道放行與白名單:請 IT 在閘道、端點防護與連結重寫機制加入演練來源,避免信被擋掉或被自動點擊,造成數據偏差。
- 分批寄送:同一批人拆成幾個時段送出,降低辦公室口耳相傳對後段數據的干擾。
- 量測、報告與教育訓練:彙整開信、點擊、填單與通報數字,依部門與職級分析,交報告並安排一場說明。
4. 量測哪些指標,以及怎麼拆
演練的核心產出是四個比率。開信率反映誘餌的吸引力,因為許多郵件用戶端預設阻擋追蹤圖片,這個數字會被低估,當參考值看即可。點擊率衡量第一層判斷,是最常被引用的指標。填單率代表已經把公司帳密交出去的那一群,風險最高。第四個數字是通報率,也就是有多少人主動把可疑信件回報給 IT 或主管,這是唯一一個越高越好的指標,也最能看出防禦文化的成熟度。整體數字之外,依部門與職級拆解才看得到真正的弱點分布,例如財會對假帳單特別敏感、業務對外部來信的警覺度偏低、主管層因為信件量大而點擊率偏高。
自我檢查
- 開信率:受追蹤圖片阻擋影響,視為趨勢參考。
- 點擊率:點擊模擬連結的人數比率,衡量第一層判斷。
- 填單率:在模擬登入頁送出資料的比率,優先安排補強的對象。
- 通報率:主動回報可疑信件的比率,數字上升代表通報管道有在運作。
- 首次通報時間:從信件寄達到第一則回報的間隔,決定真實事故能不能早期攔截。
- 分組拆解:依部門、職級、是否經常對外接觸客戶,分別呈現上述比率。
5. 常見的情境設計
情境要貼近該公司平常真的會收到的信,難度才有意義。用一封錯字連篇、寄件人是陌生 Gmail 的信去測,量到的數字沒有參考價值。實務上常用四類題型,各自測不同的東西,通常搭配兩到三種難度,讓報告能區分「一眼就該識破」跟「連 IT 人員也要看兩次」的差別。另一件事同樣重要:有些題材會造成情緒傷害,不適合拿來出題。
自我檢查
- 假系統通知:信箱容量已滿、密碼即將到期、共用文件待簽核,測的是對例行操作的反射性點擊。
- 假帳單與請款:發票通知、匯款帳號變更、採購單確認,主要針對財會與採購。
- 假 HR 信:年度考核表單、保險資料更新、員工手冊確認回簽,覆蓋全體員工。
- 假登入頁:外觀與內部系統相近的頁面,用來量填單率;送出後立即顯示演練說明頁。
- 不採用的題材:獎金與加薪、裁員通知、健康檢查結果、涉及家人的恐嚇型內容。
6. 報告出來以後:把數字變成訓練規劃
報告的用途是排訓練順序。哪個部門的填單率偏高,就先安排那個部門的小班說明;哪一類情境的點擊率集中,教育訓練就針對那一類的辨識重點多花時間。這件事要在演練前就講清楚,並寫進公司的演練政策公告:員工知道結果用於訓練規劃,通報率才會往上走。反過來,只要有一次有人因為點了信被公開檢討,下一次就沒有人願意回報,你會失去最有價值的那個指標。個別的開信與點擊紀錄技術上可以追溯到具體收件人,這份資料屬於委託組織,建議限定授權窗口取用,用途也在授權文件裡先寫定。
自我檢查
- 演練前公告政策:說明公司會不定期執行演練,結果用於安排教育訓練。
- 對內簡報只呈現彙總數字:部門別、職級別的比率與趨勢。
- 個別紀錄可提供,交由委託組織依內部規範決定取用方式與保存期限。
- 填單的那一群優先安排補強說明,時間抓在演練結束後兩週內效果最好。
- 三到六個月後對同一群人再測一次,比較改善幅度,這比跟同業比較有用。
7. 授權、個資、頻率與預算
這類演練踩在敏感的位置上,界線要先劃好。書面授權由能代表組織的人簽署,載明受測名單、執行期間、情境類型、資料保存期限與結果歸屬;顧問只對授權範圍內的公司配發信箱執行,不對員工私人信箱、不對合作廠商、不對客戶寄送。蒐集的欄位限於判讀指標所需,模擬登入頁可設定不保存密碼內容。節奏方面,建議先做一次基線演練,之後每季或每半年一次,難度逐次調整,讓數字有可比性。預算部分,LaiSecure 的社交工程演練從 $30,000 起(300 人以內),含情境設計、寄送、量測、報告與一場結果說明;人數更多、多語系情境或需要搭配實體演練的案子另行估算。
自我檢查
- 書面授權要載明:受測名單範圍、執行期間、情境類型、資料保存與刪除期限、結果歸屬。
- 只寄到公司配發的信箱,不納入私人信箱與未經授權的第三方。
- 個資最小化:只蒐集指標判讀必要的欄位,模擬登入頁不保存密碼內容。
- 頻率:第一次做基線,之後每季或每半年一次,難度逐次提高。
- 預算:300 人以內從 $30,000 起,含設計、寄送、量測、報告與說明場次。
你的員工現在會不會點那封信,這是一個可以量出來的數字,量完就知道教育訓練該從哪個部門開始。做一次基線演練,拿到部門與職級的分布,比再開一場全體大會有用得多。前提是流程走得乾淨:書面授權、限定範圍、結果用來安排訓練。
常見問題
- 社交工程演練需要事先告知員工嗎?
- 演練政策要事先公告,讓員工知道公司有這項制度、結果會用於安排教育訓練;個別的寄送時間與情境則不預告,否則量到的反應失去意義。這個做法兼顧透明度與數據真實性,也是勞資溝通上比較站得住腳的處理方式。
- 演練會蒐集到員工的密碼嗎?
- 模擬登入頁可以設定成只記錄「有送出表單」這個事實,不保存輸入的內容。委託前把這一點寫進授權文件與技術規格,雙方確認後再執行。所有蒐集到的紀錄屬於委託組織,依約定期限保存後刪除。
- 只有二三十人的公司,做釣魚演練有意義嗎?
- 有,但重點會不一樣。人數少的時候,比率數字的統計意義有限,價值落在「哪些流程有漏洞」上,例如變更匯款帳號沒有第二人複核、沒有可疑信件的回報管道。小型組織通常一次演練加一場說明就能涵蓋,成本也比事故發生後的處理低很多。