文章总结: 本文探讨如何设计有效的模拟钓鱼演练,避免流于形式。指出常见误区如突击演练、难度失衡、只看点击率等。引用KnowBe4数据说明持续培训90天可降低易感率至20.1%,12个月降至4.2%。提出按角色定制剧本、多形式演练、保护隐私、高频小批量等六参数设计,强调演练后结果只对部门、补课复测、公开表扬上报者,并将结果写入年度报告。核心是演练验证流程和习惯,而非考核个人。
综合评分: 85
文章分类: 安全意识,安全培训,安全运营
模拟钓鱼演练,别做成「钓鱼执法」:一次真正有效的演练该怎么设计?
原创
Sec小易
Sec小易
谷安天下
2026年9月28日 11:43
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9 月 14 日至 20 日,2026 年国家网络安全宣传周在全国统一开展,主题是”网络安全为人民 网络安全靠人民——智能时代 网安护航”,网络安全意识和素养提升是其中的重点议题之一。落到企业内部,提升素养最直接、也最可验证的一个动作,就是模拟钓鱼演练。
它有几件事是别的宣教形式做不到的:一次真实的触达、一份分部门的行为数据、一条可以前后对比的基线。但现实中,不少单位的演练做完之后,除了几句”某某部门又有人点了”,什么也没留下。
问题通常不在员工,而在演练本身的设计。
01 三种”做了等于没做”的演练
做法一:一年一次,集中在宣传周或考核前突击
演练和”交差”绑在一起,时间点员工早就猜到了。那几天大家的警惕性被拉满,测出来的数据很好看——但它反映的是”这几天在提防”,不是”平时会怎么做”。下个月,风险照旧。
做法二:难度失衡,要么太假,要么太难
一头是主题老套、破绽明显、连发件人都不换,员工一眼识破,测出来的只是”能识别低级骗术的能力”;另一头直接照搬高级攻击剧本,全员上钩,又变成打击士气。两种都拿不到有用的结论。
做法三:只看点击率,不看上报率
只统计有多少人点了,不统计有多少人发现了并且报了上来。而下面两种情况的风险完全不是一个量级:
• 有 20 个人点了,其中 15 个人第一时间报了上来——这是一次可控事件;
• 有 5 个人点了,却没有任何人吭声——这是一个沉默的敞口。
只看点击率,你会把前者当成更严重的问题。
02 先看一组数据:这件事到底要多久才见效
据 KnowBe4《2026 Phishing by Industry Benchmarking Report》(覆盖全球 6.4 万家机构、1480 万名用户、4200 万次模拟钓鱼):
• 未做任何培训时,全球平均”易感率”(Phish-prone Percentage)为 33.2%——大约每三个人里就有一个会中招;
• 持续培训 90 天 后降到 20.1%;
• 坚持 12 个月 后降到 4.2%;
• 同期,钓鱼攻击量自 2025 年末以来上升了 17.1%。
这组数字里最值得记住的,不是 33.2%,也不是 4.2%,而是它们中间那段路:真正把风险压下去的变化,发生在第 3 个月到第 12 个月之间。
前 90 天降得快,是因为常识性的破绽最容易纠正;后半程降得慢,是因为要改的是”看到熟悉的名字就放松”这类根深蒂固的判断习惯。
这也正是”一年一次演练”拿不到结果的原因:它只覆盖了那条曲线最陡的一小段,而且每一年都要从头开始。
03 剧本要按角色写,而不是按模板群发
同一个套路发给所有人,测不出真问题
财务看到”客户订单”和研发看到”客户订单”,风险含义完全不同。演练剧本的价值,在于它必须落在这个岗位真实会遇到的判断场景上。
在我们给企业做的模拟钓鱼服务里,剧本是按角色分组的,四类对象各有各的”考点”:
• 普通员工:企业账号密码修改公告、客户订单邮件、网购交易异常验证——考点是”会不会在邮件里直接交出账号和密码”;
• 财务人员:税务稽查要求配合更新数据、银行要求注册或更新企业信息、领导临时出差要求垫付——考点是”会不会主动打电话向税务、银行或上级核实真伪“;
• 部门经理:客户签约、上级新项目采购、管理员要求更新部门账号——考点是”能不能辨别工作安排的真伪”,防止企业数据被社工套取;
• 一线职工:密码账号防护、社工渗透、资金安全、重要数据外泄——考点是最基础的四条行为红线。
注意财务那一栏:演练真正考的并不是”会不会点”,而是”流程里有没有留出核实这一步“。一个负责任的财务,也可能点开这封邮件——但他一定会打个电话确认。
这就是演练和考核最本质的区别:演练验证的是流程和习惯,不是人的智商。
演练形式也不止邮件
邮件之外,常见的形式还有 URL 钓鱼(点进仿冒页面)和 二维码钓鱼(手机扫码跳转)。后者的价值在于:手机端往往脱离企业防护体系,而”扫码”这个动作的警惕性,比”点链接”更低。
一条不能破的底线
演练必须在明确个人隐私数据保护的前提下进行:后台只记录行为(点击、提交动作、时间、部门),不收集任何真实凭据;演练发起前与安全、人力、宣传等部门对齐口径,避免演变成部门之间的”成绩排名”。
04 六个参数,决定一次演练的成败
频率:小批量、高频次,好过一次性全员
基于前面的曲线,建议每季度至少一次,按月小批量推送更佳。每次只测一个主题,并配合当月宣教内容(比如 2 月钓鱼、3 月社会工程、10 月勒索),员工才会把演练和当月的宣教对应起来。
规模:全员摸底 + 重点轮转
第一轮全员摸底拿到基线数据;之后按部门或岗位轮转,让”风险最高的那 20%”接受更密集的测试。
难度:设计一条渐进阶梯
第一轮可以留明显破绽(异常发件人、措辞生硬),让员工先建立”我能识别”的信心;随后逐轮提高拟真度(仿真域名、仿冒页面、真实业务口吻)。难度不变,测出来的永远还是同一批人。
时机:避开两个极端
不要在年初、年末、月末结账、大促这类业务高峰做,也不要在长假前一天做——前者会得到一份”全员都很忙”的假数据,后者会把风险情绪带进假期。
剧本:与当月主题一致
把演练写进全年排期表,与图文、视频、期刊同步推送。演练是排期表上的一个格子,不是一件独立的事。
数据:至少看四个数
• 点击率:多少人打开了;
• 提交率:多少人在仿冒页面上真的输了信息;
• 上报率:多少人发现并主动报告;
• 上报速度:从中招到上报用了多久。
前两个数是”漏洞在哪里”,后两个数是”组织能不能自救”。
05 演练之后,最容易被做错的一步
第一,结果只对部门,不对个人。 演练报告呈现到部门粒度即可;点名到人,只会让下一次演练的数据变得更不可信。
第二,先讲数据,再讲补课。 从部门对比里找出薄弱环节,30 天内做一次定向补课,然后复测。没有复测就没有闭环——你只知道讲了,不知道听没听进去。
第三,公开表扬上报的人。 这一条比处罚有效得多,也远比处罚难做到。当”上报”被当成”多事”的时候,最有价值的数据就永远收不上来。
第四,把演练结果写进年度报告。 它是全年宣教工作里唯一一份带行为数据的证据,也是下一年排期和资源投入最有力的依据。
写在最后
钓鱼演练不是”钓鱼执法”。它的目的从来不是抓出几个不小心的人,而是给整个组织拍一张行为层面的 X 光片——哪儿薄、哪儿厚、补了半年有没有变厚。
一次演练能测出问题,一年的演练才能改变习惯。宣传周刚刚收官,如果你正打算把今年的宣教工作落到一个具体动作上,从一次设计得当的钓鱼演练开始,会是很划算的选择。
数据来源:KnowBe4《2026 Phishing by Industry Benchmarking Report》;2026 年国家网络安全宣传周公开信息
网络安全意识宣教系列 · 谷安天下 安全易视®
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:谷安天下 Sec小易
Sec小易《模拟钓鱼演练,别做成「钓鱼执法」:一次真正有效的演练该怎么设计?》