Een effectief phishingsimulatieprogramma opzetten
Een phishingsimulatieprogramma is geen «hebbes»-oefening — het is een meet- en trainingssysteem. Slecht uitgevoerd tast het vertrouwen aan en leert u niets; goed uitgevoerd levert het een verdedigbare, verbeterende metriek voor een van uw grootste aanvalsvlakken.
Bepaal het doel vóór de eerste verzending
Beslis wat u werkelijk meet. Veelvoorkomende doelen:
- Gedragsweerbaarheid — klikpercentage, percentage inzendingen van inloggegevens en, cruciaal, het meldpercentage.
- Tijd tot melden — hoe snel uw snelste 10% een actieve campagne aan het licht brengt.
- Dekking — welke afdelingen, rollen of regio's achterblijven.
De nuttigste metriek is vaak niet het klikpercentage maar het meldpercentage, want medewerkers die snel melden geven uw SOC het signaal dat het nodig heeft om een echte aanval binnen minuten in te dammen.
Zet het programmaontwerp goed op
Eerst een basislijn, dan verbeteren
Voer een eerste, laagdrempelige basiscampagne uit om te zien waar u staat. Publiceer de basislijn nooit en verbind er geen namen aan — de taak is een startgetal, geen verantwoording.
Segmenteren en randomiseren
Verstuur naar representatieve segmenten over een venster in plaats van iedereen om 9:00 op een maandag te bestoken. Gelijktijdige verzendingen veroorzaken gangwaarschuwingen («pas op voor de nepmail») die uw data bederven.
Voer de moeilijkheid mettertijd op
Koppel campagnes aan een moeilijkheidsladder:
- Makkelijk: generiek «pakketbezorging mislukt», overduidelijke externe afzender.
- Middel: nagebootst intern hulpmiddel (HR-portaal, secundaire-voorwaardeninschrijving), plausibel voorwendsel.
- Moeilijk: gerichte, contextuele lokmiddelen die naar echte projecten verwijzen, getimed op echte gebeurtenissen (inschrijvingsperiode, belastingseizoen, een reorganisatie).
Stem moeilijkheid af op volwassenheid. Moeilijke lokmiddelen tegen een ongetrainde populatie leveren alleen een demoraliserend klikpercentage op.
Bedrijfsregels die het vertrouwen intact houden
- Straf klikken nooit af. Bestraffende programma's leren mensen fouten te verbergen en niet te melden. Beloon melden juist.
- Lever training op het leerzame moment. De landingspagina na een klik moet kort zijn, niet beschamend, en de specifieke kenmerken uitleggen.
- Stem af met belanghebbenden. Waarschuw uw SOC/helpdesk zodat een piek in meldingen niet voor een echt incident wordt aangezien, en brief HR/juridisch over gegevensverwerking.
- Respecteer gevoelige contexten. Vermijd lokmiddelen die echte salariskortingen, bonussen of rouw nabootsen — ze veroorzaken echte schade en weerstand.
Meet wat telt
Volg trends, geen losse getallen:
Meldpercentage = gemeld / afgeleverd
Klikpercentage = geklikt / afgeleverd
Compromispercentage = inloggegevens ingezonden / afgeleverd
Weerbaarheidsratio = melders / klikkers (doel: > 1 en stijgend)
Mediane tijd tot melden
% herhaalklikkers (dezelfde gebruikers over campagnes)
Een gezond programma toont een stijgend meldpercentage en een dalende tijd tot melden over opeenvolgende kwartalen, met gerichte opvolging voor herhaalklikkers in plaats van bulkhertraining.
Een noot over technische meting
Pas op voor opgeblazen cijfers door securitytools die links vooraf aanklikken (URL-sandboxes, linkherschrijvers, mailbeveiligingsscanners). Zet uw simulatieafzender en -infrastructuur in die systemen op de allowlist, of filter hun user-agents en bron-IP's, zodat een scanner niet als «klik» wordt gelogd.
Een eenvoudige kwartaalcadans
- Plannen — thema, moeilijkheidsniveau en doelsegmenten kiezen.
- Verzenden — gespreid over meerdere dagen.
- Trainen — just-in-time inhoud voor wie klikt; erkenning voor melders.
- Rapporteren — trends aan de leiding, gerichte actie op achterblijvende segmenten.
- Itereren — moeilijkheid verhogen naarmate de weerbaarheid verbetert.
Behandel simulaties als brandoefeningen, niet als examens. Het doel is een snellere, kalmere, beter voorbereide respons — geen lijst met schuldigen.
Hoe GottaPhish helpt
Voer een simulatieprogramma slecht uit — inconsistente scenario's, geen meting, geen opvolging — en u tast het vertrouwen aan zonder iets te leren. GottaPhish en zijn expertteam draaien de hele cyclus voor u: door AI gepersonaliseerde simulaties die schalen van makkelijke basislijnen tot gerichte, contextbewuste lokmiddelen, gespreide verzending, just-in-time training op het moment van de klik en dashboards die meldpercentage, tijd tot melden, weerbaarheidsratio en herhaalklikkers per segment volgen. Onze experts werken hands-on met u aan scenario's, zetten campagnes op en rollen ze uit (inclusief phishingbestendige MFA wanneer blootstelling van inloggegevens het echte risico is) en duiden de resultaten, zodat elke ronde het gedrag meetbaar verbetert in plaats van alleen cijfers te produceren.
