中文

内容、劝导与激励:关于嵌入式网络钓鱼训练有效性与感知的研究

密码学与安全 2024-09-04 v1

摘要

组织中常见的网络钓鱼培训形式是使用模拟网络钓鱼邮件测试员工对网络钓鱼攻击的易受性,并立即向失败者提供培训材料。这种广泛的做法称为嵌入式培训,但其在降低员工再次中招网络钓鱼的可能性方面的有效性受到最近几项实证研究的矛盾发现的质疑。我们从三个方面探讨嵌入式网络钓鱼培训。首先,我们观察到该做法包含不同组成部分——来自其内容的知识收获、来自测试本身的劝导与提醒,以及潜在后果的威慑效应——我们的目标是研究哪些是最有效的,是否有效。其次,我们探讨了两种可能的培训改进,即培训的时机和奖励的使用。第三,我们分析员工对该做法的接受程度和感知。为此,我们对合作公司员工进行了大规模混合方法(定量和定性)研究。我们的研究贡献了若干新发现:特别是,该培训的有效性来自其劝导效应,即周期性提醒威胁,而非来自其内容——员工由于缺乏时间和不认为有用,很少消费其内容。进一步地,将培训延迟到减轻时间压力的程度,与当前 established practice 同样有效;而奖励则不提高安全行为。最终,我们的一些结果支持了先前研究的发现,并提高了生态有效性,例如网络钓鱼是注意力问题,而非知识问题,即便是最易受攻击的员工也是如此,因此强制执行培训并无效用。

关键词

引用

@article{arxiv.2409.01378,
  title  = {Content, Nudges and Incentives: A Study on the Effectiveness and Perception of Embedded Phishing Training},
  author = {Daniele Lain and Tarek Jost and Sinisa Matetic and Kari Kostiainen and Srdjan Capkun},
  journal= {arXiv preprint arXiv:2409.01378},
  year   = {2024}
}

备注

Extended version of the paper appearing in ACM CCS'24