在本周于拉斯维加斯举行的Black Hat安全大会上,两位研究人员发布的一项大规模实证研究表明,目前大多数企业普遍推行的钓鱼邮件防范培训,对减少员工上当受骗的影响微乎其微。该项由U.C. San Diego健康系统逾1.9万名员工参与、为期八个月的研究,测试了四类不同的钓鱼防范培训方法,结果显示培训后抵御钓鱼邮件的提升率仅为1.7%。
研究人员指出,不同培训方式间效果差别不大,且很多员工甚至会直接忽略培训页面。此外,诱饵内容的变化比培训方式的影响更显著,30%的员工会点击有关休假政策和着装规范等主题的钓鱼邮件链接,而更典型的账号密码类诱饵反而鲜有受害者。
研究还发现,随着测试持续,超过一半的受试者最终至少中招一次。研究者强调,应停止以惩罚方式对待失败员工,并呼吁业界以科学方法持续探索有效的干预手段,同时警惕钓鱼培训产品供应商未经数据支持的宣传。