The post has been translated automatically. Original language: Russian
Phishing still doesn't work because people “don't understand anything” about security. More often than not, everything is much simpler.
The email arrives at an inopportune moment. There is a backlog of tasks, a call in 5 minutes, someone urgently asks to sign a document or check an invoice. The sender seems familiar, the subject is working, the link looks fine. And the person clicks.
It seems to me that this is the main problem of phishing: it catches not on ignorance, but on context. Based on haste, trust, and the habit of closing tasks quickly.
Therefore, instructions in the style of "do not follow suspicious links" are usually not enough. They are correct, but they don't always work in a real work environment.
It is much more useful to regularly show employees real scenarios, sort out mistakes without shame, and gradually form the habit of stopping for a couple of seconds before clicking.
In cybersecurity, these few seconds sometimes decide a lot.
I wonder how your companies usually approach this topic: training, mailing lists, simulations, incident reviews?
Фишинг до сих пор работает не потому, что люди “ничего не понимают” в безопасности. Чаще всё гораздо проще.
Письмо приходит в неподходящий момент. Завал по задачам, созвон через 5 минут, кто-то просит срочно подписать документ или проверить счёт. Отправитель вроде знакомый, тема рабочая, ссылка выглядит нормально. И человек кликает.
Мне кажется, в этом и есть главная проблема фишинга: он ловит не на незнании, а на контексте. На спешке, доверии, привычке быстро закрывать задачи.
Поэтому одних инструкций в стиле "не переходите по подозрительным ссылкам" обычно мало. Они правильные, но в реальной рабочей среде не всегда срабатывают.
Гораздо полезнее регулярно показывать сотрудникам реальные сценарии, разбирать ошибки без стыда и постепенно формировать привычку остановиться на пару секунд перед кликом.
В кибербезопасности эти пару секунд иногда решают очень многое.
Интересно, как у вас в компаниях обычно подходят к этой теме: обучение, рассылки, симуляции, разборы инцидентов?