員工會不會點釣魚信?社交工程演練實際在做什麼
約 8 分鐘
公司買了防火牆、開了郵件過濾、後台也上了雙因素驗證。然後某天下午,會計收到一封「請確認本月請款明細變更」的信,附件點開,前面那些防線一次全被繞過。台灣中小企業被入侵的起點,常常是一封看起來很正常的信,加上一位忙到沒空細看的收件人。社交工程演練做的事,是在真的攻擊者寄信之前,先由受委託的顧問寄一封無害的模擬信,量出你的組織實際會有多少人開信、多少人點連結、多少人填帳密。這篇說明一次演練實際的執行內容、量哪些數字、報告該怎麼用,以及必須守住的法律界線。
1. 社交工程演練是什麼
社交工程演練(俗稱釣魚郵件演練)是一種受委託、限定範圍的資安檢測。顧問依照事前約定的名單與情境,寄出外觀貼近真實攻擊的模擬郵件,記錄收件人的反應。信裡的連結指向演練用的紀錄頁,不投放惡意程式,也不竊取資料。點下去的人通常會立刻看到一頁說明,告訴他剛剛發生了什麼、下次可以從哪幾個地方看出異常。
它檢測的對象是人的流程與判斷力,跟弱點掃描互補。掃描告訴你機器上有哪些洞,演練告訴你人在什麼情況下會自己把門打開。兩邊都量過一次,你才知道下一筆資安預算該往哪一邊放。
資料的處理方式同樣要先講定。模擬登入頁可以設定成只記錄「有人送出表單」這個事實,不保存輸入的密碼內容。所有量測結果與原始紀錄屬於委託組織,顧問依約定期限保存後刪除。這些不是做完才補上的說明,是委託之前就該寫進文件裡的條件。
2. 為什麼人的判斷比技術防線更關鍵
郵件閘道擋得掉已知的惡意網域、已知的附件樣態、已知的寄件人黑名單。攻擊者換一個當週才註冊的網域,把附件改成一個雲端硬碟分享連結,過濾規則就對不上了。純文字的誘導信更難用規則攔,因為它從頭到尾沒有技術特徵可以比對。信件進到收信匣之後,防線就只剩收件人那幾秒鐘的判斷。
事故調查往回推,起點常常落在一次點擊,或一次在假登入頁輸入公司帳密。這個環節在整份資安投資裡通常最便宜,卻很少有人量過它現在的狀況。
多數組織每年做完資安教育訓練就結案,沒有任何前後對照的數字,也不知道哪個部門真的聽進去了。沒有量測就比較不出訓練前後的差異,也排不出補強順序。演練的價值就在這裡:把「員工資安意識」從主觀感覺,變成部門之間可以比較的數字。
3. 一次演練的完整流程
一次標準演練從確認範圍到交付報告,大約兩到四週,其中寄送期間通常抓數天到兩週。流程沒有神祕的地方,關鍵在前置作業做得夠不夠細。名單有沒有清乾淨、閘道有沒有放行、公告要怎麼寫,這幾件事沒做好,最後拿到的數字就會失真,整份報告也沒有參考價值。
開始寄信之前要先處理的四件事
- 確認範圍。受測人數、涵蓋哪些部門與職級、演練期間,以及要不要納入高階主管與外包人員。
- 取得書面授權。由能代表組織的負責人或授權主管簽署,載明受測範圍、執行期間、資料處理方式與結果歸屬。
- 設計情境與誘餌。依這家公司實際會收到的信件類型出題,並做難度分級。難度沒有層次,報告就分不出輕重。
- 請 IT 先放行演練來源。郵件閘道、端點防護與連結重寫機制都要加白名單,否則信會被擋掉,或被系統自動點擊,數據就偏了。
寄送本身也有一個細節值得做:把同一批人拆成幾個時段送出。全部同時寄出的話,第一批收到的人在茶水間講一句「這封是假的」,後段的數字就沒有意義了。
最後是彙整與交付。開信、點擊、填單與通報四個數字整理出來,依部門與職級分析,交一份報告並安排一場說明。說明場次不要省,數字要有人解釋才會變成行動。
4. 量測哪些指標,以及怎麼拆
演練的核心產出是幾個比率。單看其中一個容易誤判,放在一起看才知道問題卡在哪一段。
| 指標 | 它告訴你什麼 |
|---|---|
| 開信率 | 誘餌的吸引力。許多郵件用戶端預設阻擋追蹤圖片,這個數字會被低估,當趨勢參考就好 |
| 點擊率 | 有多少人點了模擬連結。衡量第一層判斷,也是最常被引用的數字 |
| 填單率 | 有多少人在模擬登入頁送出資料。等於公司帳密已經交出去,補強要從這一群開始 |
| 通報率 | 有多少人主動把可疑信件回報給 IT 或主管。唯一一個越高越好的指標 |
| 首次通報時間 | 從信件寄達到第一則回報的間隔。決定真實事故能不能早期攔截 |
整體數字之外,依部門與職級拆解才看得到弱點的分布。財會對假帳單通常特別敏感,業務因為每天都在收外部來信,警覺度反而偏低。主管層則是信件量大、看得快,點擊率常常高過基層。是否經常對外接觸客戶,也值得單獨拆一組來看。
5. 常見的情境設計
情境要貼近這家公司平常真的會收到的信,難度才有意義。用一封錯字連篇、寄件人是陌生免費信箱的信去測,量到的數字沒有參考價值。
實務上常用四類題型。假系統通知(信箱容量已滿、密碼即將到期、共用文件待簽核)測的是對例行操作的反射性點擊。假帳單與請款(發票通知、匯款帳號變更、採購單確認)主要針對財會與採購。假 HR 信(年度考核表單、保險資料更新、員工手冊回簽)覆蓋全體員工。假登入頁則是量填單率用的,外觀與內部系統相近,送出後立即顯示演練說明頁。
同一次演練通常搭配兩到三種難度,報告才能區分「一眼就該識破」跟「連 IT 人員也要看兩次」的差別。
6. 報告出來以後:把數字變成訓練規劃
報告的用途是排訓練順序。哪個部門的填單率偏高,就先安排那個部門的小班說明。哪一類情境的點擊率集中,教育訓練就針對那一類的辨識重點多花時間。
這件事要在演練之前就講清楚,並寫進公司的演練政策公告。員工知道結果是拿來安排訓練的,通報率才會往上走。反過來說,只要有一次有人因為點了信被公開檢討,下一次就沒有人願意回報,你會失去最有價值的那個指標。對內簡報只呈現彙總數字,也就是部門別與職級別的比率與趨勢。
個別的開信與點擊紀錄,技術上可以追溯到具體收件人。這份資料屬於委託組織,實務上建議限定授權窗口才能取用,用途也在授權文件裡先寫定。
補強的時機也有差別。填單的那一群優先安排說明,時間抓在演練結束後兩週內效果最好,印象還在。三到六個月後對同一群人再測一次,比較改善幅度,這比拿自己跟同業比有用得多。
7. 授權、個資、頻率與預算
這類演練踩在敏感的位置上,界線要先劃好,而且要劃在紙上。書面授權由能代表組織的人簽署,內容不是一句「同意執行」就算數。
授權文件裡要寫定的五件事
- 受測名單範圍。只寄到公司配發的信箱,不寄員工的私人信箱,也不寄給合作廠商與客戶。
- 執行期間與情境類型。免得事後對「這封到底算不算演練」各說各話。
- 蒐集哪些欄位。照個資法的最小蒐集原則,只留判讀指標必要的資料,模擬登入頁不保存密碼內容。
- 保存與刪除期限。原始紀錄留多久、由誰刪除、刪完之後怎麼確認。
- 結果歸屬。所有量測結果與原始紀錄屬於委託組織。
節奏方面,建議先做一次基線演練,之後每季或每半年一次,難度逐次調整,讓數字有可比性。第一次的數字通常不好看,那不是壞事,那是基準線。
預算方面,社交工程演練從 $20,000 起,涵蓋 300 人以內,含情境設計、寄送、量測、報告與一場結果說明。人數更多、需要多語系情境、或要搭配實體演練的案子另外估。
你的員工現在會不會點那封信,這是一個可以量出來的數字,量完就知道教育訓練該從哪個部門開始。做一次基線演練,拿到部門與職級的分布,比再開一場全體大會有用得多。前提是流程走得乾淨:書面授權、限定範圍、結果用來安排訓練。
常見問題
- 社交工程演練需要事先告知員工嗎?
- 演練政策要事先公告,讓員工知道公司有這項制度、結果會用於安排教育訓練。個別的寄送時間與情境則不預告,否則量到的反應失去意義。這個做法兼顧透明度與數據真實性,也是勞資溝通上比較站得住腳的處理方式。
- 演練會蒐集到員工的密碼嗎?
- 模擬登入頁可以設定成只記錄「有送出表單」這個事實,不保存輸入的內容。委託前把這一點寫進授權文件與技術規格,雙方確認後再執行。所有蒐集到的紀錄屬於委託組織,依約定期限保存後刪除。
- 只有二三十人的公司,做釣魚演練有意義嗎?
- 有,但重點會不一樣。人數少的時候,比率數字的統計意義有限,價值落在「哪些流程有漏洞」上,例如變更匯款帳號沒有第二人複核、沒有可疑信件的回報管道。小型組織通常一次演練加一場說明就能涵蓋,成本也比事故發生後的處理低很多。