SecTor 2025 | Why Phish if it Doesn't Work? A No BS Take on Why We Need to Phish
三句話摘要
以1,500萬筆真實資料反駁「釣魚模擬無效論」,並以神經科學重新定義安全意識培訓的正確做法。 --- 釣魚模擬有效,但關鍵不在頻繁測試而在於每90天的正確干預頻率,搭配 SCARF 神經科學模型將員工從被動受測者轉化為積極參與者,並以舉報率(而非點擊率)衡量真正的安全文化成熟度。 1. 年度培訓不是無效,是頻率不夠
重點整理
重點- 1
1. 年度培訓不是無效,是頻率不夠
- 2
加州大學聖地亞哥分校研究指出年度培訓對釣魚行為影響有限,但這只代表「每年一次」的頻率無法維持警覺性,並非否定整體計畫的價值。警覺性(Vigilance)是需要持續消耗能量的第二層意識,必須定期補充,而非一次性輸入知識就永久生效。
- 3
2. 點擊釣魚是大腦省電模式的結果,而非愚蠢
- 4
大腦僅佔體重2%卻消耗20%卡路里,因此演化出「系統一」低耗能自動反應模式。50%的點擊是因為郵件外觀合法或如預期,40%純粹是動作太快,22%的人事後甚至不記得自己點了——這是人類生理構造,不是能力問題。
- 5
3. 員工對安全工具的錯誤信任是高風險指標
- 6
2024年資料顯示,三分之一的員工相信公司的防火牆與防毒軟體能「完全保護」自己,比2021年增加25%;持有此信念的人點擊釣魚內容的機率增加140%。這意味著培訓訊息必須清楚傳達:工具有洩漏率,人仍是最後一道防線。
- 7
4. SCARF模型可系統性改善行為
- 8
神經領導力的SCARF模型(地位、確定性、自主性、關聯性、公平性)能直接影響員工的決策與投入意願。讓員工感到自己重要可降低45%點擊率;提供簡易舉報機制可提升55%舉報量;點擊後給予反思機會可使後續12個月點擊率下降62%。
- 9
--
實用技巧與重點
乾貨- 具體數字與比例
- 無意識培訓計畫的基準點擊率:35%
- 訓練後點擊率:3.5%
- 90天後點擊率:15%;舉報率下降至90%
- 360天後點擊率:超過95%
- 點擊後警示頁面平均停留時間:11秒;僅25%完成頁面上任何培訓
- 點擊原因分布:外觀合法或如預期50%、不記得22%、趕時間17%、好奇6%、恐懼(最低)
- 因恐懼「不點擊後果」而點擊的群體點擊率:12%(月均約3%的4倍)
- 40%的點擊純屬行動過快(系統一思維)
- 相信工具完全保護自己的員工比例:1/3(2024年),較2021年增25%,此群體多點擊140%
- 35–45分鐘培訓效果優於45分鐘以上
- 感到自身重要的員工點擊率降低:45%
- 提供簡易舉報機制後舉報量增加:55%
- 86.9%員工對釣魚模擬持積極或非常積極態度(2024年12月獨立研究)
- 點擊後停下反思者後12個月點擊率下降:62%
- 每月釣魚超過一次的群體:舉報率低於月度水準,出現安全疲勞
- 資料規模
- 資料來源:1,300+個組織、主要在加拿大但遍布全球
- 釣魚模擬資料:超過1,500萬筆
- 定性調查資料:17萬人、多年累積
- 本次新研究:6,200+受訪者,調查期2024年12月–2025年8月,釣魚資料期2023年12月–2025年8月
- 與蒙特婁大學研究員 Michael Joyce 合作,資料集涵蓋25萬人、500個組織
- 工具與模型
- SCARF模型(Status, Certainty, Autonomy, Relatedness, Fairness)— David Rock博士,神經領導力
- NIST Phish Scale:依受測者已接受的培訓量扣除難度分,提供釣魚難度標準化評估
- 加拿大銀行業協會釣魚難度評分(早於NIST推出類似架構)
- Wizer(發言人公司)、KnowBefore、Wombat Security / Proofpoint(數據來源)
- 步驟與方法
- 最佳釣魚干預頻率:每90天一次
- 有效傳遞機制:學習管理系統(LMS)追蹤培訓完成、直接發送至收件箱而非彈出頁面、主管轉介(通知主管而非直接衝著員工)
- 建立「榮譽牆」(總裁俱乐部)取代「恥辱牆」,以地位獎勵正確行為
- 霍桑效應(Hawthorne Effect):員工知道釣魚計畫存在本身就能提升警覺性
- --
結論
結論“釣魚模擬有效,但關鍵不在頻繁測試而在於每90天的正確干預頻率,搭配 SCARF 神經科學模型將員工從被動受測者轉化為積極參與者,並以舉報率(而非點擊率)衡量真正的安全文化成熟度。”
完整解析
詳細大衛·希普利(David Shipley)並非典型資安背景出身——他曾是加拿大陸軍坦克駕駛員、報紙記者,2012年因新不倫瑞克大學遭 Team Digital 駭客組織攻擊,才意外踏入資安領域。他目前任職於資安意識公司 Wizer,手中握有來自1,300+個組織的1,500萬筆釣魚模擬資料,加上與蒙特婁大學研究員 Michael Joyce 合作分析的17萬人定性調查——這是目前公開討論中規模最大的同類資料集。他的核心主張很簡單:任何人都可能被釣魚,這與智力無關,完全取決於你有多像個「正常人」。
近兩年出現大量批評浪潮,聲稱安全意識培訓無效、釣魚模擬只是浪費時間。希普利逐條反駁:加州大學聖地亞哥分校的研究確實指出年度培訓對釣魚行為的全年影響有限,但這只說明每年一次的頻率不足以維持警覺性,並非否定整體計畫。點擊後彈出的大型警示頁面平均停留時間只有11秒,且僅25%的人完成頁面上的任何培訓——這是傳遞機制的問題,而非培訓本身的失敗。更荒謬的主張是「應把資源全投入MFA而非意識培訓」,希普利指出這是偽二選一:任何郵件過濾器都有洩漏率,任何MFA都在面對社交工程的日益侵蝕,沒有任何單一技術控制是完美的。
真正的核心問題在於人類大腦的生理構造。大腦僅佔體重2%卻消耗放鬆狀態下20%的卡路里,因此演化出低耗能的「系統一」自動反應模式——快速、本能、不假思索。Michael Joyce 的分析揭示出可預測的效果衰退曲線:訓練後點擊率降至3.5%,但90天後回升至15%,360天後恢復到95%以上。原因是意識分兩層:靜態的知識(你「知道」釣魚存在)與動態的警覺性(你在每封郵件前都保持懷疑)。後者需要持續的能量投入,這就是為什麼90天是重新注入警覺性的最佳時間窗口。在點擊原因的調查中,50%的點擊是因為郵件外觀合法或如預期,22%的人甚至不記得自己點了,17%承認是在趕時間——恐懼反而是點擊率最低的驅動因素。但有一個危險的例外:那些更害怕「不點擊後果」的人點擊率達12%,且事後承認錯誤的可能性只有他人的一半,舉報率在所有群體中最低,這是組織心理安全感低落的警訊。
最後,希普利以神經科學的 SCARF 模型提出正向介入框架:讓員工感到自己對組織的保護至關重要(地位),可降低45%點擊率;提供簡易一鍵舉報機制並給予回饋(公平性),可提升55%舉報量;讓人們自主選擇學習方式(自主性),可激活前額葉皮層的決策功能。他也警告過度釣魚(超過每月一次)會造成「安全疲勞」,使舉報率下降。他的核心呼籲是:停止把員工看作問題(PEBCAK——「問題出在鍵盤和椅子之間」),改為把他們視為夥伴;停止以恥辱牆羞辱點錯的人,改用榮譽牆獎勵正確行為;並以「點擊後舉報率」作為衡量組織心理安全感的核心指標,而非只盯著點擊率。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

