کد خبر: ۱۰۰۳

مقاومت در برابر فیشینگ؛ چرا نرخ کلیک معیار کافی نیست؟

گزارش جدید Pistachio نشان می‌دهد نرخ کلیک به‌تنهایی معیار مناسبی برای سنجش مقاومت کارکنان در برابر فیشینگ نیست و گزارش‌دهی و افشای اطلاعات نیز اهمیت دارند.

گزارش جدید Pistachio نشان می‌دهد نرخ کلیک به‌تنهایی معیار مناسبی برای سنجش مقاومت کارکنان در برابر فیشینگ نیست و گزارش‌دهی و افشای اطلاعات نیز اهمیت دارند.

بسیاری از شرکت‌ها برای سنجش میزان آمادگی کارکنان در برابر حملات فیشینگ، بیشتر به یک شاخص ساده یعنی نرخ کلیک روی ایمیل‌های شبیه‌سازی‌شده توجه می‌کنند؛ اما گزارش جدید Pistachio نشان می‌دهد این معیار به‌تنهایی نمی‌تواند تصویر دقیقی از میزان تاب‌آوری سایبری یک سازمان ارائه دهد.

بر اساس گزارش رفتار فیشینگ Pistachio در سال ۲۰۲۶ (Phishing Behaviour Report 2026)، برای ارزیابی واقعی مقاومت کارکنان در برابر فیشینگ باید مجموعه‌ای از رفتارها شامل کلیک روی لینک، وارد کردن اطلاعات کاربری و گزارش پیام مشکوک در کنار یکدیگر بررسی شوند.

این تحلیل، داده‌های ۶۴۸ سازمان و ۱۲۳٬۶۹۲ کاربر را بررسی کرده است. داده‌ها مربوط به یک دوره ۱۲ماهه از ۱ ژوئن ۲۰۲۵ تا ۳۱ مه ۲۰۲۶ بوده و در مجموع ۳۵۴٬۹۶۲ شبیه‌سازی فیشینگ در تحلیل مسیر آموزشی مورد بررسی قرار گرفته است.

چرا کاهش نرخ کلیک لزوماً به معنای افزایش امنیت نیست؟

یکی از یافته‌های مهم گزارش این است که عملکرد کارکنان در برابر فیشینگ الزاماً روندی خطی و رو به بهبود ندارد.

در شش ماه نخست برنامه‌های آموزشی، نرخ کلیک و وارد کردن اطلاعات کاربری افزایش پیدا کرد، اما در مراحل بعدی کاهش یافت. نرخ گزارش پیام‌های مشکوک نیز الگوی مشابهی داشت.

با این حال، این داده‌ها به این معنا نیست که دقیقاً همان کارکنان در تمام طول ۱۲ ماه مورد بررسی قرار گرفته‌اند. در واقع، پژوهشگران گروه‌هایی از کاربران و سازمان‌ها را که به مراحل سه، شش، ۹ و ۱۲ماهه برنامه آموزشی رسیده بودند با یکدیگر مقایسه کرده‌اند؛ بنابراین این گروه‌ها تا حدی با هم همپوشانی دارند، اما یکسان نیستند.

در مرحله شش‌ماهه، هر کاربر به‌طور میانگین ۳.۵ شبیه‌سازی فیشینگ دریافت کرده بود. این رقم در سه‌ماهگی ۲.۶ و در ۱۲ماهگی ۲.۸ مورد بود.

همچنین حدود ۵۰.۴ درصد از شبیه‌سازی‌ها در دسته آزمون‌های «سخت» قرار داشتند. پس از مرحله شش‌ماهه نیز سهم آزمون‌های سخت تقریباً در همین سطح باقی ماند، در حالی که نرخ کلیک و وارد کردن اطلاعات کاربری کاهش پیدا کرد.

بنابراین افزایش موقت نرخ کلیک ممکن است به دلیل سخت‌تر و پرتکرارتر شدن آزمون‌ها باشد؛ آزمون‌هایی که ضعف‌هایی را آشکار می‌کنند که در تمرین‌های ساده‌تر دیده نمی‌شوند. در نتیجه، افزایش اولیه کلیک لزوماً به معنای کاهش مقاومت کارکنان در برابر فیشینگ نیست.

فقط کلیک نکردن کافی نیست

به گفته Joe Jones، مدیرعامل Pistachio، پایین بودن نرخ کلیک می‌تواند احساس امنیت کاذب ایجاد کند.

کلیک روی یک لینک فیشینگ تنها یکی از مراحل زنجیره رفتار کارمند است. آنچه اهمیت بیشتری دارد این است که پس از مواجهه با پیام مشکوک چه اتفاقی می‌افتد:

  • آیا کاربر اطلاعات ورود خود را وارد می‌کند؟
  • آیا متوجه فیشینگ می‌شود و عملیات را متوقف می‌کند؟
  • آیا پیام مشکوک را به تیم امنیتی گزارش می‌دهد؟

در واقع، رفتار پس از شناسایی تهدید می‌تواند برای سنجش تاب‌آوری سایبری سازمان اهمیت بیشتری از نرخ کلیک داشته باشد.

طراحی آزمون فیشینگ روی نتایج تأثیر می‌گذارد

نحوه طراحی شبیه‌سازی‌های فیشینگ نیز نقش مهمی در تفسیر نتایج دارد.

اگر یک سازمان بارها از قالب‌ها و الگوهای مشابه ایمیل‌های فیشینگ استفاده کند، کارکنان ممکن است به‌تدریج همان الگوها را شناسایی کنند. در این حالت، کاهش نرخ کلیک لزوماً به معنای افزایش توانایی آن‌ها در مقابله با حملات واقعی و ناشناخته نیست.

به همین دلیل، کاهش نرخ کلیک زمانی ارزش بیشتری برای ارزیابی امنیتی دارد که کارکنان همچنان در برابر سناریوهای دشوار و متنوع فیشینگ آزمایش شوند.

به بیان ساده، اگر کارکنان فقط یاد بگیرند یک ایمیل آزمایشی خاص را تشخیص دهند، نتیجه آزمون ممکن است بیش از آنکه نشان‌دهنده افزایش آگاهی امنیتی باشد، نشان‌دهنده آشنایی آن‌ها با الگوی تست باشد.

گزارش کردن ایمیل مشکوک؛ یک لایه دفاعی مهم

یکی از مهم‌ترین رفتارهایی که باید در برنامه‌های آموزش فیشینگ مورد توجه قرار گیرد، گزارش کردن پیام مشکوک است.

صرفاً کلیک نکردن روی یک لینک، تنها یک مسیر بالقوه حمله را مسدود می‌کند؛ اما وقتی کارمند یک پیام مشکوک را به تیم امنیتی گزارش می‌دهد، سازمان می‌تواند سریع‌تر وارد عمل شود.

این موضوع کارکنان را از یک هدف بالقوه حمله به یک کانال تشخیص تهدید تبدیل می‌کند.

در فاصله مرحله شش‌ماهه تا ۱۲ماهه، نرخ کلیک ۲۷ درصد کاهش یافت و نشت اطلاعات کاربری نیز ۴۱ درصد کمتر شد. در همین مدت، نرخ گزارش پیام‌های مشکوک ۱۹ درصد کاهش داشت.

با این حال، نسبت گزارش به کلیک از ۱.۳ در ماه سوم به ۱.۸ در ماه دوازدهم افزایش یافت. یعنی در پایان دوره، پیام‌های مشکوک تقریباً دو برابر دفعات کلیک شدن، گزارش شده بودند.

گزارش فیشینگ چه کمکی به تیم امنیتی می‌کند؟

گزارش یک ایمیل مشکوک تنها به محافظت از همان کاربر محدود نمی‌شود.

وقتی یک کارمند پیام مشکوکی را گزارش می‌کند، تیم امنیت اطلاعات می‌تواند:

  1. پیام را بررسی کند.
  2. مشخص کند آیا بخشی از یک حمله گسترده‌تر است یا خیر.
  3. نمونه‌های مشابه را در صندوق‌های ورودی سایر کارکنان شناسایی کند.
  4. پیام‌های مخرب مشابه را پیش از تعامل سایر کاربران حذف کند.
  5. در صورت نیاز، اقدامات امنیتی بیشتری انجام دهد.

به همین دلیل، قابلیت گزارش سریع و ساده ایمیل‌های مشکوک می‌تواند نقش مهمی در افزایش تاب‌آوری سایبری سازمان داشته باشد.

استفاده از قابلیت گزارش یک‌کلیکی و ارائه تأییدیه سریع پس از گزارش نیز می‌تواند کارکنان را به مشارکت بیشتر در فرایند تشخیص تهدید تشویق کند.

ریسک فیشینگ در همه واحدهای سازمان یکسان نیست

یکی دیگر از یافته‌های مهم گزارش Pistachio این است که استفاده از یک امتیاز کلی برای کل سازمان می‌تواند تفاوت‌های جدی میان واحدهای مختلف را پنهان کند.

در میان ۱۶ واحد سازمانی بررسی‌شده، شبیه‌سازی‌های سخت بین ۴۴ تا ۵۲ درصد از کل آزمون‌ها را تشکیل می‌دادند. بنابراین هیچ واحدی به شکل سیستماتیک با آزمون‌های بسیار ساده‌تر یا دشوارتر مواجه نشده بود.

با این حال، میزان آسیب‌پذیری در برابر کلیک و وارد کردن اطلاعات کاربری میان بخش‌ها تفاوت محسوسی داشت.

ساخت‌وساز؛ بالاترین نرخ کلیک و افشای اطلاعات

واحدهای ساخت‌وساز و مدیریت تأسیسات بیشترین میزان مواجهه با ریسک کلیک و ارسال اطلاعات کاربری را داشتند.

در بخش ساخت‌وساز، نرخ تجمعی کلیک ۴۱.۳۱ درصد و نرخ افشای اطلاعات کاربری ۱۶.۴۷ درصد بود؛ بالاترین ارقام ثبت‌شده در میان واحدهای بررسی‌شده.

این اعداد به سهم کاربرانی اشاره دارند که در طول سال حداقل یک‌بار روی شبیه‌سازی کلیک کرده یا اطلاعات کاربری خود را وارد کرده‌اند، نه درصد ایمیل‌هایی که منجر به چنین واکنشی شده‌اند.

بخش سلامت؛ کلیک کمتر اما گزارش‌دهی ضعیف‌تر

بخش سلامت الگوی متفاوتی داشت.

نرخ کلیک در این بخش نسبتاً پایین بود، اما نرخ گزارش پیام‌های مشکوک تنها ۱۳.۱۷ درصد بود؛ پایین‌ترین نرخ گزارش‌دهی در میان واحدهای نام‌گذاری‌شده در این مطالعه.

این مسئله نشان می‌دهد پایین بودن نرخ کلیک به‌تنهایی نمی‌تواند به معنای وضعیت امنیتی مطلوب باشد.

لجستیک؛ ترکیب نگران‌کننده کلیک بالا و گزارش پایین

بخش لجستیک نیز نرخ کلیک بالاتر از میانگین داشت، در حالی که نرخ گزارش پیام‌های مشکوک در آن ۱۷.۱۱ درصد بود.

این ترکیب می‌تواند نشان دهد که افزایش ریسک ناشی از کلیک، با شناسایی و گزارش مؤثر تهدیدها جبران نمی‌شود.

حتی کارکنان بخش‌های فناوری اطلاعات و توسعه فناوری نیز در برخی موارد با شبیه‌سازی‌های فیشینگ تعامل داشتند. این موضوع نشان می‌دهد آگاهی فنی بالا همیشه به معنای واکنش صحیح در برابر یک پیام مشکوک نیست.

آموزش فیشینگ باید برای هر واحد متفاوت باشد

تفاوت میان واحدهای مختلف نشان می‌دهد که برنامه آموزش امنیتی یکسان برای تمام کارکنان ممکن است بهترین نتیجه را نداشته باشد.

برای مثال، کارمندانی که در تشخیص پیام مشکوک مشکل دارند، به تمرین‌هایی نیاز دارند که روی شناسایی نشانه‌های فیشینگ تمرکز کند.

در مقابل، گروهی از کارکنان ممکن است بتوانند حمله را تشخیص دهند، اما همچنان اطلاعات ورود خود را وارد کنند. برای این افراد، آموزش باید روی واکنش صحیح پس از شناسایی تهدید و جلوگیری از افشای اطلاعات تمرکز داشته باشد.

بنابراین یک شاخص ساده مانند «نرخ کلیک سازمان» نمی‌تواند مشخص کند مشکل اصلی دقیقاً کجاست یا کدام گروه از کارکنان به آموزش بیشتری نیاز دارند.

چگونه مقاومت سازمان در برابر فیشینگ را بهتر اندازه‌گیری کنیم؟

گزارش Pistachio نشان می‌دهد برای ارزیابی دقیق‌تر تاب‌آوری سایبری در برابر فیشینگ بهتر است سازمان‌ها چند شاخص را هم‌زمان بررسی کنند:

  • نرخ کلیک: چه تعداد از کاربران روی لینک یا محتوای شبیه‌سازی‌شده کلیک می‌کنند؟
  • نرخ افشای اطلاعات: چه تعداد از کاربران اطلاعات کاربری خود را وارد می‌کنند؟
  • نرخ گزارش‌دهی: چه تعداد از کاربران پیام مشکوک را به تیم امنیتی گزارش می‌کنند؟
  • نوع و سختی شبیه‌سازی: آیا آزمون‌ها متنوع و واقع‌گرایانه هستند؟
  • تفاوت واحدها: کدام بخش‌های سازمان آسیب‌پذیری بیشتری دارند؟
  • روند زمانی: آیا عملکرد کارکنان در برابر سناریوهای جدید و دشوار نیز بهبود پیدا می‌کند؟

ترکیب این شاخص‌ها تصویر دقیق‌تری از وضعیت امنیتی سازمان ارائه می‌دهد و کمک می‌کند آموزش‌های فیشینگ به جای تمرکز صرف بر کاهش کلیک، بر بهبود واکنش واقعی کارکنان در برابر تهدیدها متمرکز شوند.

جمع‌بندی

کاهش نرخ کلیک روی ایمیل‌های فیشینگ خبر خوبی است، اما به‌تنهایی نمی‌تواند نشان دهد یک سازمان واقعاً در برابر حملات سایبری مقاوم‌تر شده است.

کارکنانی که یک ایمیل مشکوک را شناسایی و گزارش می‌کنند، می‌توانند به بخشی از سیستم دفاعی سازمان تبدیل شوند. به همین دلیل، کلیک نکردن، افشا نکردن اطلاعات و گزارش کردن تهدید باید در کنار یکدیگر سنجیده شوند.

در نهایت، سازمان‌ها برای ساخت یک برنامه مؤثر مقابله با فیشینگ باید به جای یک «امتیاز کلی»، رفتارهای مختلف کارکنان، سختی آزمون‌ها و تفاوت ریسک میان واحدهای سازمانی را در نظر بگیرند.


اطلاعات کلیدی گزارش

شاخص مقدار
تعداد سازمان‌های بررسی‌شده ۶۴۸
تعداد کاربران ۱۲۳٬۶۹۲
تعداد شبیه‌سازی‌های فیشینگ ۳۵۴٬۹۶۲
دوره بررسی ژوئن ۲۰۲۵ تا مه ۲۰۲۶
افزایش تعداد شبیه‌سازی برای هر کاربر در ۶ ماه ۳.۵ مورد
سهم شبیه‌سازی‌های سخت در ماه ششم ۵۰.۴٪
کاهش کلیک از ماه ششم تا دوازدهم ۲۷٪
کاهش افشای اطلاعات کاربری ۴۱٪
کاهش گزارش‌دهی ۱۹٪
نسبت گزارش به کلیک در ماه سوم ۱.۳
نسبت گزارش به کلیک در ماه دوازدهم ۱.۸
نرخ کلیک در بخش ساخت‌وساز ۴۱.۳۱٪
نرخ افشای اطلاعات در ساخت‌وساز ۱۶.۴۷٪
نرخ گزارش در بخش سلامت ۱۳.۱۷٪
نرخ گزارش در لجستیک ۱۷.۱۱٪

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث