Een phishingtest die meer meet dan wie er klikt
Een echte aanval zet een hele organisatie in beweging. Collega’s waarschuwen elkaar, bellen de helpdesk of antwoorden op de mail. Wij brengen dat allemaal in kaart, zodat u weet of uw afspraken in de praktijk werken.
Drie routes die wij meten
Elke reactie op een phishingmail zegt iets. Wij rapporteren ze los van elkaar en samen in een risicomatrix.
Route 1: online gedrag
Wie opent de mail, wie klikt op de link en wie vult gegevens in? Wachtwoorden worden direct in de browser gemaskeerd.
Route 2: mailgedrag
Een deel van de ontvangers antwoordt. Wij delen die reacties in: automatische antwoorden, hulpvragers, mensen die het doorhebben en toch reageren, en technische fouten.
Route 3: meldgedrag
Wie belt, mailt of loopt naar de helpdesk of naar de collega van wie de mail lijkt te komen? En bereikt die melding de juiste persoon op tijd?
| Gedrag | Aandeel | Risico |
|---|---|---|
| Link geopend | 23% | Middel |
| Wachtwoord ingevuld | 9% | Hoog |
| Gereageerd op de mail | 6% | Middel |
| Gemeld bij de helpdesk | 31% | Sterk |
| Melding bereikte IT binnen een uur | Ja | Protocol werkt |
Fictieve cijfers ter illustratie.
Wat zit er in welke test
| Onderdeel | Semi-maatwerk | Volledig maatwerk | Advanced |
|---|---|---|---|
| Advies bij de keuze van het scenario | ja | ja | ja |
| Begeleiding van voorbereiding tot rapport | ja | ja | ja |
| Geen installatie van software | ja | ja | ja |
| Afzender lijkt een collega (name spoofing) | ja | ja | ja |
| Teksten aangepast aan uw organisatie | ja | ja | ja |
| Tussentijdse rapportage | ja | ja | ja |
| Geanonimiseerd eindrapport | ja | ja | ja |
| Nagebouwde website, bijvoorbeeld uw inlogpagina | nee | ja | ja |
| Eigen, gelijkende domeinnaam | nee | ja | ja |
| Spear phishing op specifieke personen of afdelingen | nee | nee | ja |
| Omzeiling van tweestapsverificatie, remote sessies | nee | nee | ja |
| Van aanvraag tot start | 1 tot 2 dagen | 5 dagen | 5 tot 10 dagen |
Doorlooptijd is vanaf eerste contact tot start, afhankelijk van hoe snel we samen beslissen.
Over privacy tijdens de test
Alle gegevens blijven op onze eigen servers binnen de EU. Ingevulde wachtwoorden worden zowel in de browser als op de server gemaskeerd. Wij zien alleen de lengte en de eerste twee tekens. Dat is genoeg om te zien dat een groot deel van uw organisatie bijvoorbeeld nog “We******” gebruikt, en dat is een nuttig advies voor uw wachtwoordbeleid.
Voor de start tekenen we samen een verwerkersovereenkomst en een vrijwaring. Wij sturen de standaarddocumenten; u hoeft niets op te stellen.
Weet u of uw meldprotocol werkt?
In een gratis intake van twintig minuten bespreken we welk scenario dat het beste laat zien. Binnen een werkdag heeft u een richtprijs.
