差點付出去的那張發票
摘要: 一間香港小企業差點付出了一筆詐騙供應商發票的款項。之所以沒有釀成損失,只是因為一位員工順手打了通電話向供應商確認新的銀行帳戶資訊——而不是因為任何人受過相關訓練。創辦人這才意識到,每位新進員工到職當天看一次的那段資安影片,根本不是訓練,只是走個形式。取而代之的,應該是一套真正被託管、持續運作、而且有數據可查的意識訓練專案。
香港的小企業沒有資安團隊——只有員工
香港多數小企業的營運都相當精簡,這是現實所迫。一個10到25人的團隊——設計工作室、貿易公司、專業服務事務所——通常沒有專職IT人員,更別提專職的資安人員。IT往往是某個人本職工作之外順帶負責的事,或者乾脆完全外包,只有出問題時才會被想起來。在這樣的架構下,網路資安就是外包廠商預設提供的那一套,再加上老闆從某篇關於勒索軟體的文章裡記住的隻字片語。
這種缺口並不代表企業完全沒有防護,而是代表防護的責任落在了人身上,而不是系統上。每一封抵達收件匣的郵件,都已經通過了企業現有的垃圾郵件過濾與郵件安全防護。真正決定一封詐騙發票、一次偽造的密碼重設提醒、或一次以假亂真的身分冒充是否會造成實際損失的,不是防火牆,而是收件人在採取行動之前,能不能意識到哪裡不對勁。在這個規模的企業裡,不論是不是有意設計,員工本身就是最後一道防線。
這是一個真實存在的問題,因為「員工就是防線」這句話,幾乎所有小企業老闆在抽象層面都會認同,但在實際操作上卻幾乎什麼都沒做。在到職資料夾的某個角落,通常放著一段資安意識影片——十五分鐘、內容通用、多半是幾年前作為某個合規套裝方案的一部分買來的——每位新進員工在到職第一週看一遍,之後再也不會看第二遍。這一次觀看,往往就是多數香港小企業實際擁有的全部安全意識訓練專案。
情境重現:一段影片,看過一次,已是三年前的事
設想一間香港的品牌行銷代理商,十六名員工——設計師、一支小型數位團隊、兩位客戶經理,以及一位同時負責帳務的辦公室經理。這類公司會經常性地向一批外部供應商付款:一家承接大圖輸出的印刷廠、一家負責拍攝製作的製片公司,以及幾位接案的自由工作者。發票不斷透過郵件送達,付款是辦公室經理每週例行工作的一部分,從來沒有人把它當成高風險環節看待。
某個星期二,一封來自代理商長期合作印刷供應商的發票郵件送達——公司名稱正確,發票格式正確,還提到了近期一個真實的案子——郵件裡附了一句話,說供應商更換了銀行,並附上更新後的付款資訊。郵件本身看不出任何異常。平常對接這家供應商的客戶經理當天請假,辦公室經理為了趕在截止日期前把款項付出去,幾乎就要依照新帳戶資訊處理這筆付款了。
真正攔下這筆付款的不是任何資安控管措施,而是一個習慣:在依照僅憑郵件收到的更新銀行資訊匯出一筆五位數金額之前,她撥了通電話給供應商平常對接的窗口確認——不是因為有政策要求她這麼做,而是因為面對這麼一大筆錢,這麼做感覺是負責任的做法。供應商方面表示從未更換過銀行帳戶。再仔細看一眼那個信箱地址,和真實地址只差了一個字元。這封發票是一份精心偽造的郵件,取材自一個真實、近期案子的公開資訊,還特意選在平常負責審核的人請假的那天發出。
沒有人點擊任何惡意連結,也沒有涉及任何惡意軟體。整起攻擊完全仰賴一封精心製作的郵件和一次日常信任的瞬間,而它之所以被攔下,運氣的成分不亞於判斷力——客戶經理恰好那天請假,辦公室經理恰好有先打電話確認的直覺。事後聽到這件事的創辦人問了一個顯而易見的問題:如果她沒打那通電話,公司裡還有沒有人能發現問題?誠實的答案是沒人說得準,因為從來沒有人被測試過。
一段到職影片,實際上培養出了什麼
這次有驚無險的經歷,逼著大家重新審視這家企業口中所說的「我們有做資安訓練」到底代表什麼,而直接面對這個問題之後,答案並不好受。
每個人都能背出規則,卻依然會點下去。 問這家代理商的任何一位員工是否該點擊陌生寄件者的連結、或核實異常的付款請求,他們都會立刻說出正確答案——那段影片恰好涵蓋了這些內容。在沒有壓力的情況下背出一條規則,和在忙碌的星期二當中識破一次偽裝精良的真實攻擊,是兩種截然不同的能力,而到職時看一次的影片,只測試了其中一種。
沒有任何數據能說明誰才是真正的高風險族群。 創辦人完全不知道公司這十六個人裡,誰會識破一張詐騙發票,誰會不假思索地就把它處理掉。這不是一個假設性的空白——這恰恰是真正的攻擊者最希望企業不掌握的資訊,因為同一個攻擊者只會不斷嘗試不同的人、不同的說詞,直到有一次得手為止。
訓練只有在真正遭遇攻擊時才會「被測試」。 一次性的影片沒有任何機制可以驗證它到底有沒有發揮作用。這家企業唯一經歷過的「測試」,就是那次真實的供應商詐騙嘗試本身——而這,恰恰是發現訓練沒有奏效的最糟時機。一個只有在真正出事之後才會暴露失效的專案,其實稱不上是個專案,只能算是一種僥倖心理。
新人只學一次,其他人從此再也沒學過。 那段影片停留在到職清單裡,這意味著五年前到職的員工,從那之後再也沒接受過任何更新,而與此同時,發票詐騙、高層冒充、AI輔助釣魚等攻擊手法早已出現顯著變化。一項只在到職當天生效一次的措施,對每位員工到職一週之後的整個任職期而言,其實早已失去現實意義。
Brocent的看法:安全意識只有作為持續、可衡量的專案才真正有效
關於那段十五分鐘到職影片,一個不太舒服的真相是:它從來都不是在訓練一個人識破真實的攻擊,而只是在訓練一個人回答一份關於「抽象攻擊」的測驗。這兩者並不是同一種能力,而上面這起事件恰好只測試了其中一種。
真正有效的安全意識訓練,具備一段單獨的影片在結構上根本無法具備的三個特性。它必須是持續的——按固定節奏運作,而不是只做一次——因為一項沒有被反覆強化的技能會逐漸退化,而攻擊手法也在不斷演進,三年前的靜態影片永遠跟不上。它必須是貼近真實的——模擬出真正會出現在這家企業收件匣裡的攻擊樣式,而不是通用訓練庫裡的泛泛範例,因為這項工作的全部意義,就在於測試員工能不能識破真實的攻擊,而不是能不能記住某張投影片。它還必須是可衡量的——必須有人具體知道,落到每一位員工、每一個部門的層級,誰會點擊、誰不會,因為「我們覺得大家應該都沒問題」,正是這家代理商差一點因為一通沒打出去的電話而被證明是錯的那種假設。
這並不是在批評任何一位員工,包括那位靠直覺這次挽救了公司的辦公室經理。這是一個結構性的問題:這個規模的企業,從來就沒有工具,也沒有餘力,自己去搭建並運作這樣一套專案。總得有人挑選貼近真實的釣魚郵件範本、安排並發送模擬活動、追蹤誰點擊了、誰通報了,再把這些數據轉化成創辦人真正能採取行動的資訊——而在一家十六人的代理商裡,沒有人的職責裡包含這件事。這正是為什麼運作這套專案,從一開始就不該是多數小企業自己該做的事——而是應該有人替它運作。
一套託管意識訓練專案在實際中長什麼樣子
這正是自助式平台授權與真正的託管專案分道揚鑣最明顯的地方,值得具體說明「託管」到底包含什麼。
一套託管式釣魚模擬按固定節奏運作——對多數小企業來說,季度是一個合理的基準頻率,而對財務人員、以及任何有權審核付款的高風險職位,則可以提升到月度——所使用的範本真實、及時,由專人負責挑選,這個人的工作就是了解當下的發票詐騙與身分冒充手法長什麼樣,而不是沿用一套很久沒更新過的通用範本庫。簡短、週期性的訓練模組與模擬活動並行進行,於是三年前那二十分鐘的到職影片,變成了每季十分鐘、並且無限期持續下去的常態,而不再是一次再也不會重複的孤立事件。
真正改變創辦人風險曝險的部分,是報告。一套託管專案會按個人與部門追蹤點擊率與通報率,於是「大家應該都沒問題」這種模糊的感覺,會被「到底誰會中招,這種風險是不是集中在某些地方」這樣一個真實的答案取代——比如負責審核付款的財務人員,或任何因職責需要而對外代表公司的角色。這個答案,正是這家代理商的創辦人先前不曾掌握、直到那次有驚無險之前都不知道自己缺了的東西。
關鍵在於,這一切都不需要企業招募人力或自行建置任何東西。一位專屬工程師負責挑選範本、發送活動、並交付按部門劃分的成果報告——辦公室經理只需要審閱一份報告,而不需要親自操作一個平台。這正是自助式授權與託管式安全意識訓練服務之間的全部差別:前者把軟體交給企業,指望企業自己運作一整套資安專案;後者則把整套專案運作起來,只把結果交到企業手上。
香港小企業因應安全意識的三種方式
一次性的到職影片
- 是什麼: 一段通用的資安意識影片,每位新進員工在到職第一週看一次,之後再也不會重看。
- 實際帶來了什麼: 應付合規檢查的一個勾選項,以及零持續衡量。企業裡沒有人能說清楚誰會識破一次真實的攻擊嘗試,因為從來沒有人被真正測試過——直到某個真正的攻擊者替企業做了這次測試。
- 適合誰: 沒有任何一家真正想要降低釣魚或發票詐騙成功機率的企業。它只滿足了「我們做過一些訓練」這句話,其他什麼都滿足不了。
像KnowBe4這樣的自助式授權
- 是什麼: 一個功能齊全、可用來搭建釣魚模擬與訓練活動的平台,以軟體形式出售——企業需要自己挑選範本、安排發送節奏、並自行檢視結果。
- 實際帶來了什麼: 如果企業內部有人有時間、有專業能力去正確運作,並且能季復一季地堅持下去,就能獲得真正的能力。但現實是,在一家沒有專職資安職位的十六人代理商裡,團隊一忙起來,第一個被放下的往往就是這項維護工作,而一份閒置未用的授權,所提供的保護和完全沒有授權幾乎沒有差別。
- 適合誰: 團隊裡有人真正把運作安全意識專案當作本職工作的企業——而這在本文所描述的香港中小企業裡並不常見。
全程託管的意識訓練專案
- 是什麼: 一位專屬工程師挑選貼近真實的範本,按固定節奏安排並發送模擬釣魚活動,交付簡短的週期性訓練模組,並按員工與部門報告點擊率與通報率。
- 實際帶來了什麼: 一套無論內部當季有沒有餘力都能持續運作的專案,因為運作它本來就從來不是這家企業的工作——審閱結果才是。
- 適合誰: 恰好就是本文所描述的這種畫像:一支沒有專職資安職位的精簡團隊,「誰能識破一次真實的攻擊」這個問題的誠實答案,必須是一個明確的數字,而不是一次猜測。
常見問題
託管意識訓練專案和KnowBe4授權有什麼不同?
像多數自助式平台一樣,KnowBe4授權把軟體賣給你,把活動搭建、發送、追蹤和報告都留給你自己的團隊去做。託管專案同樣具備這些平台能力,但由一位專屬工程師真正負責運作:挑選範本、安排模擬活動的節奏、並交付成果報告,所以一切都不依賴企業內部有沒有人每季都能騰出時間。對一家沒有專職資安職位的企業來說,這通常就是「一套能持續運作的專案」和「一份悄悄停用的授權」之間的全部差別。
點擊率能有多大幅度的實際改善?
這因起點與產業而異,但在一套持續、可衡量的專案中,一個反覆出現的規律是:在最初幾輪活動裡點擊率會穩步下降,隨後在員工經歷過若干次貼近真實的模擬之後,會趨於一個更平穩、更低的基準水準。不過它的價值並不只在於這條趨勢線——更重要的是終於有了一個數字,並且知道具體是哪些個人或部門高於這個基準,而這些是一次性影片永遠無法提供的。
模擬應該多久進行一次?
對多數小企業來說,季度是一個有效的基準頻率,既足以避免意識在兩次接觸之間退化,又不至於變成日常工作的干擾。高風險職位——比如任何有權審核付款、負責財務、或對外代表企業的人——則更適合提升到月度頻率,因為他們更容易成為像本文這類發票詐騙或身分冒充攻擊的具體目標。
這適合一家10人規模的企業嗎?
適合——託管專案按用戶數量計費,並設有最低席位數,原因恰恰在於,規模最小的企業往往最沒有能力自行搭建並運作這樣一套專案,而不是最不需要它。一個十人團隊向真實供應商支付真實發票,所面臨的風險曝險和一家規模大得多的企業並無二致,只是它抵禦風險的餘力要小得多。
如果某位員工反覆在模擬中「中招」會怎樣?
這正是這套專案存在的意義所在——把這類資訊揭露出來。一套運作良好的專案不會以懲罰作為回應,而是會把反覆點擊的員工標記出來,安排更有針對性的後續訓練,並提供企業額外控管措施的選項——比如在付款資訊變更環節增加一道二次審核——針對那些經數據反映確實持續偏高風險的具體人員或職位,而不是憑猜測判斷誰比較謹慎。
這是否滿足網路資安保險的要求?
在越來越多的情況下,是的,但只是部分滿足——越來越多網路資安保險的續保流程,會詢問企業是否運作任何形式的持續安全意識訓練,而不只是詢問員工是否曾經「接受過訓練」。一套有紀錄、持續進行、並且有點擊率報告支撐的專案,通常正是保險公司或續保問卷所尋找的那類證據;而多年前的一次性到職影片,通常並不算數。同樣值得說清楚的是,這項措施本身解決不了什麼問題:安全意識訓練能降低詐騙得手的機率,但它無法取代續保問卷中另外會詢問的付款審核控管措施——這兩者通常是同一份清單上相關但各自獨立的兩項,保險公司在評估這家企業的風險時,會希望看到兩者都得到落實,而不是用其中一項取代另一項。
模擬釣魚郵件會不會做得太逼真,反而引發真正的問題?
一套運作良好的專案會刻意控制逼真程度,而不是為了逼真而逼真——範本被設計得足夠貼近當下真實的攻擊模式,藉此構成一次公平的測試,但不會做到偽造內部系統故障、或在未揭露的情況下冒充某位具體真實員工的寫作風格這種可能引發營運混亂的程度。目標是誠實地衡量一個人能不能識破真實的攻擊嘗試,而不是搞一次損害整個演練可信度的噱頭;結果被用來針對性地安排訓練,而不是用來針對任何具體的人。
每位使用者的費用是多少?
Brocent的託管安全意識訓練自每使用者每月2.50美元起,最低10個席位,對應季度頻率——高風險團隊可提升到月度頻率。作為對比,同類自助式平台的報價大致落在每席位每月1.63至3.75美元之間(KnowBe4,通常需簽訂最低3年合約),Proofpoint Essentials等同類工具的價格區間也大致相當——表面價格看起來接近,但那些價格買到的是一份平台授權,而不是一套為你運作的託管專案。更完整的報價細節,包括季度與月度檔位的比較,可參見安全意識訓練報價頁面。
意識訓練的定位:融入持續計畫的一部分,而不是一份獨立授權
把這篇文章理解成「應該單獨購買一份安全意識訓練」——把KnowBe4授權換成Brocent授權,然後就此結束——是很容易得出的一個結論,但並不完全準確。對本文中這家十六人代理商這樣的企業來說,託管意識訓練專案之所以有效,原因和託管IT計畫整體之所以有效是一致的:由別人來承擔讓這項控管措施持續運作的日常負擔,而不是仰賴一支精簡團隊本就不具備的餘力。
這正是為什麼安全意識訓練被納入Brocent託管IT支援計畫,作為其中包含或可作為附加項選購的資安能力之一,與端點防護、修補程式管理,以及這個規模的企業本就需要持續運作的託管IT安全服務並列——而不是作為一款需要創辦人自行評估、自行按自己的節奏管理的獨立產品。它的價值不在於孤立地擁有一個訓練平台,而在於擁有一套計畫、一個聯絡窗口,來負責整個資安大局,意識訓練只是其中一個持續運作的環節,而不是一堆各自單獨訂閱、都在等著內部有人騰出時間去運作的工具。
如果本文中的這次有驚無險聽起來似曾相識——這類詐騙嘗試通常正是以一封令人信服的郵件登場,而這個問題在郵件過濾與郵件安全層面的因應方式,可以參考另一篇相關案例,一家香港批發商自身經歷的供應商發票詐騙未遂事件——那麼誠實的起點,並不是今天就決定購買一份訓練授權,而是聊一聊,對於你這個規模的企業,一套託管IT計畫實際涵蓋哪些內容,以及在現行報價上大致是什麼樣子。聯絡我們,我們會一起梳理清楚,此刻真正在保護你的團隊的是什麼,又有哪些地方其實還是空白。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。