Los empleados no aprenden nadie de la capacitación en seguridad de phishing, y es por eso

Ganchos de pesca que sostienen flechas

Microstockhub/Istock/Getty Images Plus

Sigue a ZDNET: Agréganos como fuente preferida en Google.


Takeaways de picaporte de ZDNET

  • El phishing es una amenaza importante y creciente para las empresas.
  • Pero el entrenamiento de conciencia de phishing tiene una tasa de éxito mínima.
  • Los investigadores instan a las organizaciones a alterar en contramedidas.

Un nuevo estudio ha confirmado lo que muchos de nosotros sospechamos: la capacitación de phishing de los empleados simplemente no vale la pena.

El estudiarrealizado por los investigadores de la lozanía y los censuros de UC San Diego, descubrieron que los programas de capacitación de ciberseguridad relacionados con el phishing no tuvieron ningún objetivo sobre si los empleados fueron engañados o no por los correos electrónicos de phishing.

A posteriori de analizar los resultados de 10 campañas de correo electrónico de phishing diferentes enviadas a más de 19,500 empleados en UC San Diego Health durante ocho meses, los investigadores encontraron “ninguna relación significativa entre si los usuarios habían completado recientemente una capacitación anual de seguridad cibernética y la probabilidad de enamorarse de los correos electrónicos de phishing”.

Igualmente: maltratado por ataques cibernéticos, Salesforce enfrenta un problema de confianza y una posible demanda colectiva

El equipo todavía investigó si la capacitación de phishing integrada, cuando las organizaciones envían correos electrónicos de phishing simulados para ver si sus empleados se enamorarán de ellos, fue efectiva. En pocas palabras, no lo fue, y casi no hubo diferencia en las tasas de equivocación para aquellos que completaron el entrenamiento frente a aquellos que no lo hicieron. Los grupos se separaron por una probabilidad corta de caer en un correo electrónico de phishing de solo 2%.

Esto es especialmente preocupante, cubo que se descubrió que el phishing era la principal causa de ransomware este año, alimentada por los infadores y el exageración de herramientas de IA, según una nueva Documentación de amenaza de identidad de Spycloud. El phishing todavía fue el vector de ataque más reportado por las empresas que participaron en la investigación y fue citado por el 35% de las organizaciones afectadas, frente al 25% en 2024.

¿Qué es el phishing?

El phishing es un flagelo constante y es una amenaza que afecta a las personas, las PYME y las empresas por igual. Las campañas de phishing a menudo toman la forma de correos electrónicos fraudulentos o mensajes específicos diseñados para provocar curiosidad, pánico o miedo en sus destinatarios.

Al elaborar mensajes que inspiran miedo o emergencia, los ciberdelincuentes esperan que sus víctimas no dan un paso detrás y piensen racionalmente, sino que, más adecuadamente, hará clic en el pánico un mando o la información confidencial que se puede usar en el robo de identidad, con transacciones fraudulentas de conducir o para usar en ciberdineo más amplio.

Igualmente: Los estafadores ahora están fingiendo el propio sitio web del FBI: aquí le mostramos cómo mantenerse a excepto

Cuando la amenaza es tan tranquilo, y una violación relacionada con el phishing puede conducir a graves consecuencias para una estructura, incluido el robo de datos, la destrucción, las consecuencias financieras, el despliegue de ransomware y el daño de reputación, las empresas, lógicamente, buscarán soluciones.

Los programas de capacitación de phishing son una táctica popular destinada a achicar el aventura de un ataque exitoso de phishing. Se pueden realizar anualmente o con el tiempo, y por lo genérico, se les pedirá a los empleados que vean y aprendan de los materiales de instrucción. Igualmente pueden percibir correos electrónicos de phishing falsos enviados por un socio de capacitación a lo dilatado del tiempo, y si hacen clic en enlaces sospechosos en el interior de ellos, se registran estas fallas para detectar un correo electrónico de phishing.

Por qué la capacitación de phishing no funciona

Los investigadores de UC San Diego Health and Censys dijeron que el tema era importante para el éxito de un correo electrónico de phishing en su estudio. Por ejemplo, casi nadie hizo clic en un enlace para desempolvar su contraseña de Outlook, mientras que más del 30% de los participantes hicieron clic en un enlace en un correo electrónico que pretendía ser una puesta al día del empleador de las políticas de reposo.

Cuanto más tiempo continuara un esquema de phishing, más probable es que un empleado haga clic en un enlace fraudulento, que aumenta del 10% de los participantes en el mes uno a más del 50% para el octavo mes.

Igualmente: esta estafa de phishing de 2fa fue un desarrollador, y miles de millones de descargas de NPM en peligro de cese

“Tomados en conjunto, nuestros resultados sugieren que es poco probable que los programas de capacitación anti-phishing, en sus formas actuales y comúnmente implementadas, ofrezcan un valía práctico significativo para achicar los riesgos de phishing”, dijeron los investigadores.

Según los investigadores, la yerro es la equivocación de compromiso en los programas modernos de capacitación en ciberseguridad, con las tasas de compromiso a menudo registradas como menos de un minuto o nadie. Cuando no hay compromiso con los materiales de educación, no es sorprendente que no haya impacto.

Soluciones potenciales

Para combatir este problema, el equipo sugiere que, para un mejor retorno de la inversión en protección de phishing, podría funcionar un eje de ayuda más técnica. Por ejemplo, imponer una autenticación de dos o multifactor (2FA/MFA) en dispositivos de punto final y hacer cumplir el intercambio de credenciales y usar en dominios solo de confianza.

Igualmente: cómo funcionan PassKeys: la prontuario completa de su ineludible futuro sin contraseña

Eso no quiere sostener que los programas de phishing no tengan un circunstancia en el mundo corporativo. Igualmente debemos retornar a los conceptos básicos de los alumnos involucrados. Como ex experto, sugeriría que las discusiones de mesa, los seminarios en persona e incluso la gamificación podrían proporcionar el vínculo faltante entre la capacitación y los resultados positivos.


Related Posts

Todo lo que Apple anunció esta semana: MacBook Neo, M5 Pro, iPhone 17e y más por $ 599

Kerry Wan/ZDNET Siga ZDNET: Agréganos como fuente preferida en Google. Conclusiones esencia de ZDNET El MacBook Neo de 599 dólares se presentó el 4 de marzo. Apple anunció la MacBook…

Consejos, respuestas y ayuda del NYT Wordle de hoy para el 8 de marzo #1723

Buscando el más nuevo ¿Respuesta de Wordle? Haga clic aquí para obtener las sugerencias de Wordle de hoy, así como nuestras respuestas y sugerencias diarias para los mini crucigramas, Connections,…

You Missed

Todo lo que Apple anunció esta semana: MacBook Neo, M5 Pro, iPhone 17e y más por $ 599

Todo lo que Apple anunció esta semana: MacBook Neo, M5 Pro, iPhone 17e y más por $ 599

Detienen a hombre por artefactos incendiarios en Nueva York

Detienen a hombre por artefactos incendiarios en Nueva York

Abinader se reúne con secretario de Energía de EE. UU. en la Cumbre Escudo de las Américas

Abinader se reúne con secretario de Energía de EE. UU. en la Cumbre Escudo de las Américas

Consejos, respuestas y ayuda del NYT Wordle de hoy para el 8 de marzo #1723

Consejos, respuestas y ayuda del NYT Wordle de hoy para el 8 de marzo #1723

Países Bajos deja en el dominio a Nicaragua con histórico jonrón en el Clásico Mundial

Países Bajos deja en el dominio a Nicaragua con histórico jonrón en el Clásico Mundial

INDEX- New York promueve el cine dominicano en diversas en la “Gran Manzana”

INDEX- New York promueve el cine dominicano en diversas en la “Gran Manzana”