差点付出去的那张发票
摘要: 一家香港小企业差点支付了一封诈骗供应商发票邮件。之所以没有酿成损失,仅仅是因为一名员工顺手打电话给供应商核实了新的银行账户信息——而不是因为任何人受过相关训练。创始人这才意识到,每位新员工入职当天看一次的那段网络安全视频根本不是培训,只是走个形式。取而代之的,应该是一套真正被托管、持续运行、并且有数据可查的意识培训项目。
香港的小企业没有安全团队——只有员工
香港大多数小企业的运营都很精简,这是现实所迫。一个10到25人的团队——设计工作室、贸易公司、专业服务事务所——通常没有专职IT人员,更别说专职的安全人员。IT往往是某个人本职工作之外顺带负责的事情,或者干脆完全外包,只有出问题时才会被想起来。在这样的结构里,网络安全就是外包服务商默认提供的那一套,再加上老板从某篇关于勒索软件的文章里记住的只言片语。
这种缺口并不意味着企业完全没有防护,而是意味着防护的责任落在了人身上,而不是系统上。每一封到达收件箱的邮件,都已经通过了企业现有的垃圾邮件过滤和邮件安全防护。真正决定一封诈骗发票、一次伪造的密码重置提醒、或一次以假乱真的身份冒充是否会造成实际损失的,不是防火墙,而是收件人在采取行动之前,能不能意识到哪里不对劲。在这个规模的企业里,无论是不是有意设计,员工本身就是最后一道防线。
这是一个真实存在的问题,因为"员工就是防线"这句话,几乎所有小企业老板在抽象层面都会认同,但在实际操作中却几乎什么都没做。在入职资料夹的某个角落,通常放着一段网络安全意识视频——十五分钟、内容通用、多半是几年前作为某个合规套餐的一部分购买的——每位新员工在入职第一周看一遍,然后再也不会看第二遍。这一次观看,往往就是大多数香港小企业实际拥有的全部安全意识培训项目。
情景重现:一段视频,看过一次,已是三年前的事
设想一家香港的品牌营销代理公司,十六名员工——设计师、一支小型数字团队、两名客户经理,以及一位同时负责账务的办公室经理。这类公司会经常性地向一批外部供应商付款:一家承接大幅面印刷的印刷厂、一家负责拍摄制作的制作公司,以及几位自由职业的承包商。发票不断通过邮件送达,付款是办公室经理每周例行工作的一部分,从来没有人把它当作高风险环节来对待。
某个周二,一封来自代理公司长期合作的印刷供应商的发票邮件送达——公司名称正确,发票格式正确,还提到了近期一个真实的项目——邮件里附了一句话,说供应商更换了银行,并附上了更新后的付款信息。邮件本身看不出任何异常。平时对接这家供应商的客户经理当天休假,办公室经理为了赶在截止日期前把款项付出去,几乎就要按照新账户信息处理这笔付款了。
真正拦下这笔付款的不是任何安全控制措施,而是一个习惯:在依据仅凭邮件收到的更新银行信息转出一笔五位数金额之前,她拨通了供应商平时对接人的电话确认——不是因为有政策要求她这么做,而是因为面对这么大一笔钱,这么做感觉是负责任的做法。供应商方面表示从未更换过银行账户。再仔细看一眼那个邮箱地址,和真实地址只差了一个字符。这封发票是一份精心伪造的邮件,取材于一个真实、近期项目的公开信息,并特意选在平时负责审批的人休假的那一天发出。
没有人点击任何恶意链接,也没有涉及任何恶意软件。整个攻击完全依靠一封精心制作的邮件和一次日常信任的瞬间,而它之所以被拦下,运气的成分不亚于判断力——客户经理恰好那天休假,办公室经理恰好有先打电话确认的本能。事后听到这件事的创始人问了一个显而易见的问题:如果她没有打那通电话,公司里还有没有人能发现问题?诚实的答案是没人说得准,因为从来没有人被测试过。
一段入职视频,实际上培养出了什么
这次有惊无险的经历,逼着大家重新审视这家企业口中所说的"我们有安全培训"到底意味着什么,而直面这个问题之后,答案并不好受。
每个人都能背出规则,却依然会点击。 问这家代理公司的任何一位员工是否应该点击陌生发件人的链接、或核实异常的付款请求,他们都会立刻说出正确答案——那段视频恰好覆盖了这些内容。在没有压力的情况下背出一条规则,和在忙碌的周二当中识别出一次伪装精良的真实攻击,是两种截然不同的能力,而入职时看一次的视频,只测试了其中一种。
没有任何数据能说明谁才是真正的高风险人群。 创始人完全不知道公司这十六个人里,谁会识破一张诈骗发票,谁会不假思索地处理掉它。这不是一个假设性的空白——这恰恰是真正的攻击者最希望企业不掌握的信息,因为同一个攻击者只会不断尝试不同的人、不同的说辞,直到有一次得手为止。
培训只有在真正遭遇攻击时才会"被测试"。 一次性的视频没有任何机制去验证它到底有没有起作用。这家企业唯一经历过的"测试",就是那次真实的供应商诈骗尝试本身——而这,恰恰是发现培训没有起效的最糟糕的时机。一个只有在真正出事之后才能暴露失效的项目,其实算不上一个项目,只能算是一种侥幸心理。
新员工只学一次,其他人从此再也没学过。 那段视频停留在入职清单里,这意味着五年前入职的员工,从那以后再也没有接受过任何更新,而与此同时,发票诈骗、高管冒充、AI辅助钓鱼等攻击手法早已发生了显著变化。一项只在入职当天生效一次的措施,对每位员工入职一周之后的整个任职期而言,其实早已失去了现实意义。
Brocent的看法:安全意识只有作为持续、可衡量的项目才真正有效
关于那段十五分钟入职视频,一个不太舒服的真相是:它从来都不是在训练一个人识别真实的攻击,而只是在训练一个人回答一份关于"抽象攻击"的测验。这两者并不是同一种能力,而上面这起事件恰恰只测试了其中一种。
真正有效的安全意识培训,具备一段单独的视频在结构上根本无法具备的三个特性。它必须是持续的——按固定节奏运行,而不是只做一次——因为一项没有被反复强化的技能会逐渐衰退,而攻击手法也在不断变化,三年前的静态视频永远跟不上。它必须是贴近真实的——模拟出真正会出现在这家企业收件箱里的攻击样式,而不是通用培训库里的泛泛示例,因为这项工作的全部意义,就在于测试员工能不能识破真实的攻击,而不是能不能记住某张幻灯片。它还必须是可衡量的——必须有人具体知道,落到每一位员工、每一个部门层面,谁会点击、谁不会,因为"我们觉得大家应该都没问题",正是这家代理公司差一点因为一通没打出去的电话而被证明是错的那种假设。
这并不是在批评任何一位员工,包括那位靠本能这次挽救了公司的办公室经理。这是一个结构性的问题:这个规模的企业,从来就没有工具,也没有余力,去自己搭建和运营这样一套项目。总得有人挑选贴近真实的钓鱼邮件模板、安排并发送模拟活动、追踪谁点击了谁举报了,再把这些数据变成创始人真正能采取行动的信息——而在一家十六人的代理公司里,没有人的岗位职责里包含这件事。这正是为什么运营这套项目,从一开始就不该是大多数小企业自己该做的事——而是应该有人替它运营。
一套托管意识培训项目在实际中长什么样
这正是自助式平台授权和真正的托管项目分道扬镳最明显的地方,值得具体说说"托管"到底包含什么。
一套托管式钓鱼模拟按照固定节奏运行——对大多数小企业来说,季度是一个合理的基准频率,而对财务人员、以及任何有权审批付款的高风险岗位,则可以提升到月度——所使用的模板真实、及时,由专人负责挑选,这个人的工作就是了解当下的发票诈骗和身份冒充手法长什么样,而不是沿用一个很久没更新过的通用模板库。简短、周期性的培训模块与模拟活动并行进行,于是三年前那二十分钟的入职视频,变成了每个季度十分钟、并且无限期持续下去的常态,而不再是一次再也不会重复的孤立事件。
真正改变创始人风险敞口的部分,是报告。一套托管项目会按个人和部门追踪点击率与举报率,于是"大家应该都没问题"这种模糊的感觉,会被"到底谁会中招,这种风险是否集中在某些地方"这样一个真实的答案取代——比如负责审批付款的财务人员,或者任何因职责需要而对外代表公司的角色。这个答案,正是这家代理公司的创始人此前没有掌握、直到那次有惊无险之前都不知道自己缺失的东西。
关键在于,这一切都不需要企业招人或自建任何东西。一位专属工程师负责挑选模板、发送活动、并交付按部门划分的结果报告——办公室经理只需要审阅一份报告,而不需要亲自操作一个平台。这正是自助式授权与托管式 安全意识培训 服务之间的全部区别:前者把软件交给企业,指望企业自己运营一整套安全项目;后者则把整套项目运营起来,只把结果交到企业手上。
香港小企业应对安全意识的三种方式
一次性的入职视频
- 是什么: 一段通用的网络安全视频,每位新员工在入职第一周看一次,此后再也不会重看。
- 实际带来了什么: 应付合规检查的一个勾选项,以及零持续衡量。企业里没有人能说清谁会识破一次真实的攻击尝试,因为从来没有人被真正测试过——直到某个真正的攻击者替企业做了这次测试。
- 适合谁: 没有任何一家真正想要降低钓鱼或发票诈骗成功概率的企业。它只满足了"我们做过一些培训"这一句话,别的什么都满足不了。
像KnowBe4这样的自助式授权
- 是什么: 一个功能齐全、可用于搭建钓鱼模拟和培训活动的平台,以软件形式出售——企业需要自己挑选模板、安排发送节奏、并自行查看结果。
- 实际带来了什么: 如果企业内部有人有时间、有专业能力去正确运营,并且能季复一季地坚持下去,就能获得真正的能力。但现实是,在一家没有专职安全岗位的十六人代理公司里,团队一忙起来,第一个被放下的往往就是这项维护工作,而一份闲置不用的授权,所提供的保护和完全没有授权几乎没有区别。
- 适合谁: 团队里有人真正把运营安全意识项目当作本职工作的企业——而这在本文所描述的香港中小企业里并不常见。
全程托管的意识培训项目
- 是什么: 一位专属工程师挑选贴近真实的模板,按固定节奏安排并发送模拟钓鱼活动,交付简短的周期性培训模块,并按员工与部门报告点击率与举报率。
- 实际带来了什么: 一套无论内部当季是否有余力都能持续运行的项目,因为运营它本来就从来不是这家企业的工作——审阅结果才是。
- 适合谁: 恰好就是本文所描述的这种画像:一支没有专职安全岗位的精简团队,"谁能识破一次真实的攻击"这个问题的诚实答案,必须是一个明确的数字,而不是一次猜测。
常见问题
托管意识培训项目和KnowBe4授权有什么区别?
像大多数自助式平台一样,KnowBe4授权把软件卖给你,把活动搭建、发送、追踪和报告都留给你自己的团队去做。托管项目同样具备这些平台能力,但由一位专属工程师真正负责运营:挑选模板、安排模拟活动的节奏、并交付结果报告,所以一切都不依赖企业内部有没有人每个季度都能腾出时间。对于一家没有专职安全岗位的企业来说,这通常就是"一套能持续运行的项目"和"一份悄悄停用的授权"之间的全部差别。
点击率能有多大幅度的实际改善?
这因起点和行业而异,但在一套持续、可衡量的项目中,一个反复出现的规律是:在最初几轮活动里点击率会稳步下降,随后在员工经历过若干次贴近真实的模拟之后,会趋于一个更平稳、更低的基准水平。不过它的价值并不只在于这条趋势线——更重要的是终于有了一个数字,并且知道具体是哪些个人或部门高于这个基准,而这些是一次性视频永远无法提供的。
模拟应该多久进行一次?
对大多数小企业来说,季度是一个有效的基准频率,既足以避免意识在两次接触之间衰退,又不至于变成日常工作的干扰。高风险岗位——比如任何有权审批付款、负责财务、或对外代表企业的人——则更适合提升到月度频率,因为他们更容易成为像本文这类发票诈骗或身份冒充攻击的具体目标。
这适合一家10人规模的企业吗?
适合——托管项目按用户数量计费,并设有最低席位数,原因恰恰在于,规模最小的企业往往最没有能力自己搭建和运营这样一套项目,而不是最不需要它。一个十人团队向真实供应商支付真实发票,所面临的风险敞口和一家规模大得多的企业并无二致,只是它抵御风险的余力要小得多。
如果某位员工反复在模拟中"中招"会怎样?
这正是这套项目存在的意义所在——把这类信息暴露出来。一套运营良好的项目不会以惩罚作为回应,而是会把反复点击的员工标记出来,安排更有针对性的后续培训,并给企业提供额外控制措施的选项——比如在付款信息变更环节增加一道二次审批——针对那些经数据反映出确实持续偏高风险的具体人员或岗位,而不是凭猜测判断谁比较谨慎。
这是否满足网络安全保险的要求?
在越来越多的情况下,是的,但只是部分满足——越来越多网络安全保险的续保流程会询问企业是否运行任何形式的持续安全意识培训,而不只是询问员工是否曾经"接受过培训"。一套有记录、持续进行、并且有点击率报告支撑的项目,通常正是保险公司或续保问卷所寻找的那类证据;而多年前的一次性入职视频,通常并不算数。同样值得说清楚的是,这项措施本身解决不了什么问题:安全意识培训能降低诈骗得手的概率,但它无法替代续保问卷中另外会询问的付款审批控制措施——这两者通常是同一份清单上相关但独立的两项,保险公司在评估这家企业的风险时,希望看到两者都得到落实,而不是用其中一项来代替另一项。
模拟钓鱼邮件会不会做得太逼真,反而引发真正的问题?
一套运营良好的项目会刻意控制逼真程度,而不是为了逼真而逼真——模板被设计得足够贴近当下真实的攻击模式,从而构成一次公平的测试,但不会做到伪造内部系统故障、或在未披露的情况下冒充某位具体真实员工的写作风格这类可能引发运营混乱的程度。目标是诚实地衡量一个人能不能识破真实的攻击尝试,而不是搞一次损害整个演练可信度的噱头;结果被用来针对性地安排培训,而不是用来针对任何具体的人。
每位用户的费用是多少?
Brocent的托管安全意识培训自每用户每月2.50美元起,最低10个席位,对应季度频率——高风险团队可提升到月度频率。作为对比,同类自助式平台的报价大致在每席位每月1.63至3.75美元之间(KnowBe4,通常需签订最低3年合约),Proofpoint Essentials等同类工具的价格区间也大致相当——表面价格看起来接近,但那些价格买到的是一份平台授权,而不是一套为你运营的托管项目。更完整的报价细节,包括季度与月度档位的对比,可参见 安全意识培训报价页面。
意识培训的定位:融入持续计划的一部分,而不是一份独立授权
把这篇文章理解成"应该单独购买一份安全意识培训"——把KnowBe4授权换成Brocent授权,然后就此结束——是很容易得出的一个结论,但并不完全准确。对本文中这家十六人代理公司这样的企业来说,托管意识培训项目之所以有效,原因和托管IT计划整体之所以有效是一致的:由别人来承担让这项控制措施持续运行的日常负担,而不是依赖一支精简团队本就不具备的余力。
这正是为什么安全意识培训被纳入Brocent 托管IT支持 计划,作为其中包含或可作为附加项选购的安全能力之一,与端点防护、补丁管理以及这个规模的企业本就需要持续运行的 托管IT安全服务 并列——而不是作为一款需要创始人自行评估、自行按自己的节奏管理的独立产品。它的价值不在于孤立地拥有一个培训平台,而在于拥有一套计划、一个联系窗口,来负责整个安全大局,意识培训只是其中一个持续运行的环节,而不是一堆各自单独订阅、都在等着内部有人腾出时间去运营的工具。
如果本文中的这次有惊无险听起来似曾相识——这类诈骗尝试通常正是以一封令人信服的邮件登场的,而这个问题在邮件过滤与邮件安全层面的应对方式,可以参考另一篇相关案例,一家香港批发商自身经历的 供应商发票诈骗未遂事件——那么诚实的起点,并不是今天就决定购买一份培训授权,而是聊一聊,对于你这个规模的企业,一套托管IT计划实际涵盖哪些内容,以及在 现行报价 上大致是什么样子。联系我们,我们会一起梳理清楚,此刻真正在保护你的团队的是什么,又有哪些地方其实还是空白。
分享:
📬 亚太IT月报
中国合规动态、网络安全预警及亚太IT实践指南,每月一期。
不发垃圾邮件,随时可取消订阅。