企业模拟钓鱼演练指标失真与安全行为评估重构研究
模拟钓鱼演练与安全意识培训已经成为企业管控人为网络安全风险的常规手段,大量安全团队将演练点击率、培训完成率作为衡量组织整体抗钓鱼能力的核心指标,向上层管理机构输出安全成效评估结论。但现有实践与观测数据显示,传统统计指标存在显著失真问题,演练点击率下降并不等同于员工真实安全行为得到改善,指标波动有可能来源于测试诱饵邮件本身的难易程度变化,而非员工安全能力提升。本文基于 BankInfoSecurity 公开实证报道材料,区分 “培训任务完成度” 和 “真实威胁下安全行为表现” 两类评估对象,剖析传统安全意识项目的内在缺陷,包括培训效果随时间快速衰减、羞辱式问责诱发习得性无助效应、同质化内容干预效...