AA5 - Las trampas y efectos secundarios de usar evaluaciones de phishing en vivo con frecuencia
Hola a todos,
Los profesionales de la seguridad han probado redes para identificar vulnerabilidades durante muchos años. Es una práctica común llamada “Análisis de Vulnerabilidades y Pruebas de Penetración”, o a veces “Hacking Ético”. La palabra Ético en este contexto es interesante, ya que indica que el hacking se realiza por buenas razones, no por motivos maliciosos.
Pero olvidamos que la “ética” se trata de acciones hacia los humanos. Por lo general, el hacking ético lo realiza un tercero, con el personal que opera una red sin saber que se están realizando pruebas, para que no se preparen de manera anormal y sesguen los resultados. Estas pruebas generalmente no son personales.
Pero como aprendimos recientemente en el fiasco de la evaluación de phishing del Chicago Tribune que afectó a Twitter y luego a las noticias principales, es difícil transferir esa filosofía de “hacking ético” en redes, a la evaluación de empleados sobre sus vulnerabilidades humanas.
Pero muchas organizaciones hacen esto, y los proveedores están facilitando hacerlo con más frecuencia.
Aquí hay solo algunas razones por las cuales las evaluaciones de phishing que utilizan “correos electrónicos de phishing en vivo”, como muchas empresas hacen ahora, pueden ser ineficaces, o peor, contraproducentes. En realidad, hay una serie de otras razones por las cuales es posible que no obtengas los resultados que buscas de las evaluaciones de phishing en vivo continuas, pero puedo cubrir esas en otro video.
Pero estos son los problemas que veo como directamente relacionados con el lado ético humano de las evaluaciones de phishing...
Primero, los empleados tienen emociones, y eso es lo que los atacantes apuntan para hacer que tomen acciones. Cuando hacemos eso intencionalmente, como una prueba, estamos literalmente jugando con las emociones de las personas, lo que les hace sentir que están siendo injustamente atacados por su empleador.
Eso no es bueno para la moral, y puede causar desconfianza hacia el empleador.
En segundo lugar. Cuando una persona es manipulada con una situación que cree que es real, no se puede predecir cómo reaccionará porque son humanos. Al probar redes, un fallo puede causar interrupciones en el sistema o corrupción de datos. Pero los límites del daño son bastante predecibles.
En contraste, como vimos en el Tribune, los empleados pueden ir directamente a los medios o a las fuerzas del orden con comentarios o quejas públicas. O incluso pueden retaliar físicamente. Nadie lo sabe, y ese es un gran riesgo que muchas organizaciones no consideran cuando implementan evaluaciones de phishing en vivo.
En tercer lugar. Incluso cuando la dirección está activamente involucrada en la revisión de mensajes de phishing, los resultados pueden estar sesgados porque prohibirán cualquier prueba que pueda causar un posible retroceso o resultados no deseados. Esto se está convirtiendo en un problema aún mayor, porque los atacantes no juegan según las mismas reglas y no tienen reparos en usar esos mismos temas en sus ataques, sabiendo que es poco probable que los empleados los hayan visto antes en una prueba de phishing.
A menudo, la respuesta de las empresas que venden evaluaciones de phishing en vivo es que debes tener cuidado con cómo se redactan los mensajes, para que sean “similares” a los utilizados en ataques reales, sin cruzar alguna línea ética. Esta es una limitación real de toda la metodología de dirigir a los empleados con evaluaciones de phishing en vivo frecuentes, para evaluar la vulnerabilidad humana.
Ahora, no estoy diciendo que las evaluaciones de phishing en vivo no tengan valor. Lejos de eso. Pero las veo más como una herramienta de auditoría ocasional, no como un bombardeo continuo de pruebas que alteren a los empleados.
Entonces, ¿qué se puede hacer para evaluar la verdadera capacidad de los empleados sin causar consecuencias negativas?
El aprendizaje y la evaluación gamificados realmente proporcionan los medios para llevar a cabo lo que yo llamo “Gestión Ética de la Vulnerabilidad de Empleados”. Con este enfoque, no solo los empleados saben que no están siendo atacados, sino que lo ven más como una competencia divertida. Puedes usar cualquier tema que desees, y todos los empleados que toman un módulo de capacitación ven el mismo contenido, por lo que todo está bajo control, sin efectos secundarios inesperados o no deseados.
Y lo más importante, puedes capacitar a las personas sobre las situaciones más arriesgadas y permitirles practicar para mejorar sus puntuaciones.
La gamificación es ampliamente reconocida como la forma más efectiva de mejorar el compromiso de los empleados, pero la mayoría de las soluciones no lo hacen de una manera positiva y profunda que impulse un compromiso profundo y la retención del conocimiento. Cuando se utiliza el aprendizaje gamificado para “gestión ética de la vulnerabilidad de empleados”, no solo tiene resultados más confiables y significativos, sino que también impulsa una cultura de seguridad más positiva, donde los empleados confían en la dirección.
Para aprender cómo puedes implementar la gestión ética de la vulnerabilidad de empleados utilizando la plataforma Click Armor Active Awareness para capacitación y evaluación sobre concienciación de phishing, contáctame en clickarmor.ca/contact
Puedes hacer una prueba gratuita con tu propia área privada para unos pocos empleados para ver qué tan bien funciona y qué tan fácil es de gestionar.