釣魚郵件與社交工程演練

上市上櫃公司資通安全管控指引第 30 條要求每年辦理電子郵件社交工程演練並留存紀錄。雷盾資安提供企業社交工程演練與釣魚郵件測試,依受測信箱帳號數級距計價,量化員工資安意識並提供改善建議與稽核佐證報告。

釣魚郵件測試流程

模擬真實社交工程攻擊,量化員工資安意識的標準流程

  1. 計劃與準備:與您合作制定測試計劃,確定目標員工和測試場景
  2. 釣魚郵件設計:設計逼真的釣魚郵件,模擬真實的攻擊
  3. 郵件發送:向目標員工發送釣魚郵件
  4. 結果收集:收集員工的反應數據,包括點擊率和提交率
  5. 分析與培訓:分析結果,為易受攻擊的員工提供針對性的安全培訓

常見問題

什麼是社交工程釣魚郵件測試?

社交工程釣魚郵件測試是以可控且擬真的釣魚郵件演練,評估員工面對社交工程攻擊時的辨識與應對能力。

釣魚演練會影響日常工作嗎?

不會。演練可依企業情境規劃,兼顧真實性與低干擾,並在不影響營運下取得有效風險數據。

演練結果會如何被運用?

結果可用於找出高風險行為、安排重點訓練,並制定更精準的資安意識提升計畫。

一年應該辦理幾次?

上市上櫃公司資通安全管控指引第 30 條要求每年至少辦理一次;公務機關則依資通安全事件通報應變及演練辦法,每半年辦理一次社交工程演練。近年市場趨勢則是採更高頻率、較小批次的方式分散辦理,讓演練情境更貼近真實攻擊節奏,並降低單次演練造成的干擾。

演練會不會影響公司信譽或觸發郵件過濾?

我們使用相似但可辨別的測試網域寄送演練郵件,並於演練前與貴公司資訊部門確認白名單設定,避免觸發垃圾郵件過濾或影響正常信件收發。

報告可以直接作為稽核佐證嗎?

可以。報告包含管理層執行摘要、與政府機關現行演練標準的對照數據,並可留存作為主管機關查核或客戶稽核所需的記錄文件。

名單裡的個人資料怎麼處理?

受測人員名單(姓名、電子郵件、部門、職稱)屬個人資料。名單僅由雷盾獲授權人員於本次演練必要範圍內處理,不為目的外利用,並於報告驗收後依約銷毀。個別人員之行為紀錄僅提供給客戶指定窗口,報告中的統計以部門或群組為單位呈現。

聯絡雷盾資安免費諮詢 · 查看定價方案