Offentlig instans reducerede risiko med målrettede øvelser


Selv mindre offentlige institutioner kan være attraktive mål for cyberangreb. Risikoen afhænger bl.a. af, hvilken type data institutionen råder over, og hvorvidt arbejdet er samfundskritisk.
En mindre offentlig instans med ca. 80 medarbejdere ønskede at teste og forbedre deres evne til at modstå phishing-angreb. Selvom organisationen havde grundlæggende sikkerhedsforanstaltninger, var der ingen fast træning i, hvordan medarbejderne skulle identificere og håndtere phishing-mails.
For at skabe en varig ændring i virksomhedens sikkerhedskultur gennemførte vi en tre måneders kalenderkampagne kombineret med ét målrettet spear phishing-angreb.




Medarbejdere i økonomiafdelingen modtog en mail, fra en afsender, som udgav sig for at være en velkendt leverandør. Mailen indeholdt et vedhæftet PDF-dokument med en skadelig fil.
En mail blev sendt ud til alle medarbejdere fra en “kollega”. Linket førte til en falsk login-side, der simulerede en velkendt fildelingstjeneste.
En e-mail, der hævdede at indeholde fortrolige oplysninger om en intern omstrukturering, blev sendt til alle medarbejdere. Mailen spillede på nysgerrighed og linkede til en falsk intern portal.
Et spear phishing-angreb blev sendt til udvalgte ledere og nøglemedarbejdere. Mailen så ud til at komme fra direktøren. Linket førte til en falsk mødeportal, hvor modtagerne blev bedt om at logge ind.

Træning førte til markante forbedringer – efter tre måneder var klikraten på phishing-mails faldet med 57%.

Ledelsen blev mere opmærksom på spear phishing og lærte at verificere kritiske mødeindkaldelser.

Organisationen besluttede at gøre phishing-træning til en fast del af onboarding for nye medarbejdere.