Een phishing test extern laten uitvoeren heeft één voordeel boven zelf doen: een specialist weet welke mail past bij welke groep. Een directielid valt voor andere triggers dan een receptioniste. Een controller voor andere mailtjes dan een sales-manager. Wie generiek test, mist de zwakke plek.
Wat externe specialisten brengen
Drie dingen die er ertoe doen. Sectorkennis: ze weten welke aanvallen in uw branche actueel zijn. Templatekwaliteit: ze hebben mails die gisteren echt zijn binnengekomen bij andere klanten. Rapportage-cadans: ze leveren binnen vijf werkdagen na de campagne een rapport dat de directie ook leest.
Baseline opzetten
Een goede specialist begint niet met de mail. Hij begint met uw populatie segmenteren. Hoeveel kantoorpersoneel, hoeveel productiemedewerkers met sporadisch mailgebruik, hoeveel directieleden, hoeveel externe inhuur. Daarna komt de baseline-campagne van gemiddelde moeilijkheid. Pas vanaf campagne twee gaat hij segmenteren met passende lures per groep.
Target groups
Directie krijgt CEO-fraud-varianten en M and A-gerelateerde lures. Finance krijgt factuurfraude, leveranciersmail-takeover, IBAN-wijziging-mailtjes. HR krijgt nep-CV's met malware-bijlages en payroll-mailtjes. IT krijgt MFA-fatigue en helpdesk-impersonation. De rest krijgt brede consumer-thema's: pakketdienst, intern HR-portaal, Microsoft 365 wachtwoord-reset.
Gefaseerde uitrol
Test eerst een pilotgroep van 30 tot 50 mensen. Niet om het te verbergen, om te checken of de allowlisting werkt en de meldknop functioneert. Daarna een tweede ronde naar de hele organisatie. Pilot in week één, organisatiebreed in week drie of vier. Wie meteen organisatiebreed gaat ontdekt op het slechtste moment dat Mimecast de simulatiemails opvreet.
Wat u meegeeft
Een lijst van mensen die niet getest worden. Een communicatieplan over hoe gemeld wordt. Een afspraak met de OR. En een directielid dat aansprakelijk is voor de uitkomst, niet alleen het IT-hoofd. PhishWise, KnowBe4 en Cofense kunnen de techniek leveren. De interne governance moet u zelf regelen, of door een freelancer laten doen die deze trajecten vaker draait.
Verwant: Cybersecurity specialist, Freelance HR consultant.