Pengecekan kesadaran akan phishing untuk tim keamanan yang tersebar, disampaikan melalui Slack.

Tidak ada item yang ditemukan.
Blog gambar kecil

Untuk pimpinan TI atau keamanan yang menjalankan program kesadaran di seluruh tim yang jarang, atau bahkan tidak pernah, masuk ke alat yang sama pada waktu yang bersamaan.

Sebagian besar program kesadaran keamanan masih berjalan dalam siklus tahunan: modul wajib di LMS, sertifikat penyelesaian, kotak yang dicentang sebelum audit, kemudian sebelas bulan tanpa kabar sebelum siklus berulang. Jika Anda menjalankan keamanan untuk tim yang tersebar, di berbagai zona waktu dan kantor rumahan tanpa ruang fisik bersama untuk memasang poster peringatan, format sekali setahun itu lebih lemah daripada yang terlihat di atas kertas. Orang-orang melupakan materi yang diujikan dalam hitungan minggu. Permukaan serangan yang sebenarnya, email faktur yang meyakinkan, undangan kalender palsu, pesan langsung Slack palsu yang mengaku dari "dukungan TI," tidak menunggu siklus pelatihan berikutnya untuk muncul.

Solusinya bukanlah memperpanjang durasi kursus atau memperketat ambang batas kelulusan. Solusinya adalah memindahkan sebagian program ke dalam alat yang sudah digunakan tim sepanjang hari. Tes singkat dua pertanyaan yang diunggah ke saluran Slack membutuhkan waktu kurang dari satu menit untuk dijawab, tidak memerlukan login terpisah, dan, jika dijalankan cukup sering, akan menjaga materi tetap segar dengan cara yang tidak dapat dilakukan oleh sesi tahunan tunggal.

Mengapa model tahunan tidak cocok untuk tim yang tersebar?

Sesi pelatihan setahun sekali cukup efektif ketika tim berada di satu kantor dan seorang pemimpin keamanan dapat berkeliling, mendengarkan percakapan di mesin kopi, dan mengetahui siapa yang bingung tentang tren phishing terbaru. Namun, semua itu tidak akan berhasil jika tim tersebar di selusin kantor rumahan dan tiga zona waktu. Pemimpin keamanan kehilangan umpan balik informal sepenuhnya, dan satu-satunya sinyal yang tersisa adalah skor kuis dari sesi yang terjadi beberapa bulan lalu.

Kerangka kepatuhan memperburuk hal ini dengan cara tertentu. Sebagian besar mensyaratkan aktivitas kesadaran keamanan yang terdokumentasi dan berulang, bukan hanya satu acara tahunan, tetapi perangkat yang sudah dimiliki sebagian besar tim TI (modul LMS, slide presentasi, lampiran kebijakan PDF) dibangun berdasarkan model acara tunggal. Membangun program yang benar-benar berulang di atas perangkat tersebut biasanya berarti meminta tim yang tersebar untuk masuk ke platform lain sesuai jadwal yang tidak diingat siapa pun, dan inilah jenis gesekan yang menyebabkan program tersebut ditinggalkan setelah dua kuartal.

Apa yang dikatakan penelitian tentang pelatihan berulang?

Besarnya masalah ini tidak perlu diragukan. Laporan Investigasi Pelanggaran Data Verizon tahun 2025 menemukan bahwa sekitar 60 persen pelanggaran masih melibatkan unsur manusia, seseorang mengklik, membalas, atau menyerahkan kredensial, dan waktu rata-rata seseorang untuk mengklik tautan phishing kurang dari satu menit. Paparannya nyata, cepat, dan tidak ada filter yang dapat menangkap semuanya, jadi apa yang dilakukan tim Anda saat itu tetap penting.

Pertanyaan yang lebih bermanfaat adalah apakah pelatihan benar-benar mengubah perilaku tersebut, dan di sini dataset dunia nyata terbesar sangatlah menggembirakan. Laporan Benchmarking Phishing 2025 dari KnowBe4 melacak 14.5 juta orang di 62,400 organisasi melalui 67.7 juta tes phishing simulasi. Sebelum pelatihan apa pun, rata-rata 33.1 persen karyawan, satu dari tiga, tertipu oleh phishing simulasi. Dalam 90 hari setelah memulai pelatihan rutin, angka tersebut turun lebih dari 40 persen, dan setelah satu tahun penuh pelatihan berkelanjutan, angka tersebut turun menjadi 4.1 persen, penurunan sebesar 86 persen.

Grafik batang menunjukkan persentase karyawan yang tertipu oleh tes phishing turun dari 33.1 persen sebelum pelatihan menjadi 4.1 persen setelah satu tahun pelatihan berkelanjutan, penurunan sebesar 86 persen. Sumber: Laporan Benchmarking Industri KnowBe4 2025.

Bentuk kurva tersebut adalah inti dari argumen ini. Peningkatan bukanlah langkah tunggal dari satu sesi tahunan; peningkatan tersebut terakumulasi selama berbulan-bulan melalui paparan berulang dan berkala. Modul sekali jalan hanya mengubah angka sekali; pelatihan berkelanjutan dan berulang-ulanglah yang mengurangi jumlah anggota tim Anda menjadi sekitar satu dari dua puluh lima orang. Itulah alasan mengapa kesadaran harus menjadi kebiasaan yang berulang, bukan hanya acara tahunan, dan mengapa harus dijalankan di tempat tim sudah berada.

AhaSlides untuk Slack: pengecekan kondisi tim saat ini

AhaSlides untuk Slack sedang diluncurkan di marketplace AhaSlides sebagai integrasi yang memungkinkan Anda memposting slide interaktif langsung ke saluran Slack atau DM, tanpa perlu rapat terpisah atau login. Fitur ini belum tersedia di halaman integrasi utama ahaslides.com; masih dalam tahap peluncuran, dan untuk saat ini mendukung dua jenis slide: Pilih Jawaban (slide kuis berbobot) dan Polling. Word Cloud, Tanya Jawab, dan jenis slide interaktif lainnya belum termasuk dalam integrasi Slack saat ini, jadi gunakan fitur tersebut untuk sesi langsung dan presentasi AhaSlides mandiri Anda, bukan untuk alur kerja Slack.

Untuk pengecekan phishing, tampilan dua slide itu sudah cukup untuk melakukan pekerjaan nyata. Slide "Pilih Jawaban" yang diposting ke suatu saluran mungkin berbunyi:

  • Anda menerima pesan langsung Slack dari seseorang yang mengaku sebagai administrator TI Anda, meminta Anda untuk mengatur ulang kata sandi melalui tautan yang mereka bagikan. Apa hal pertama yang Anda periksa sebelum mengklik tautan tersebut?
  • Anda menerima email faktur dari vendor yang bekerja sama dengan Anda, tetapi alamat balasan (reply-to) hanya berbeda satu karakter dari domain asli mereka. Apakah ini email yang sah, email yang menunjukkan kewaspadaan, atau email yang jelas-jelas berbahaya?
  • Undangan kalender dari "HR" meminta Anda untuk mengkonfirmasi detail transfer dana langsung melalui tautan yang disematkan. Apa langkah yang tepat?
Kuis Pilih Jawaban untuk meningkatkan kesadaran akan phishing yang berjalan sebagai slide AhaSlides langsung.

Setiap opsi diberi skor secara otomatis, dan jawaban yang benar dapat diungkapkan dalam percakapan tepat setelah seseorang memberikan tebakan, yang merupakan pola pengambilan-kemudian-koreksi yang membuat koreksi benar-benar berhasil. Slide Polling berfungsi dengan baik untuk pertanyaan-pertanyaan yang lebih mudah dipahami dan diagnostik: “Seberapa yakin Anda dapat mendeteksi alamat pengirim palsu dalam keadaan terburu-buru?” atau “Apakah Anda pernah menerima pesan langsung Slack yang mencurigakan dalam sebulan terakhir?” Polling tidak memiliki jawaban yang benar, tetapi akan muncul ketika tingkat kepercayaan rendah, yang memberi tahu Anda dengan tepat ke mana harus mengarahkan putaran Pilih Jawaban berikutnya.

Survei kesadaran phishing dengan memilih jawaban yang diposting ke saluran Slack oleh aplikasi AhaSlides for Slack, dengan tombol ketuk untuk menjawab di samping setiap pilihan.

Karena integrasinya berada di dalam Slack, pengecekan berkala tidak bersaing dengan login LMS terpisah untuk mendapatkan perhatian siapa pun. Pengecekan ini muncul di saluran yang sudah dibaca seseorang, dijawab dalam waktu yang dibutuhkan untuk membaca pertanyaan, dan tidak memerlukan penjadwalan sesi lintas tiga zona waktu. Anda dapat menambahkannya ke ruang kerja Anda dari Halaman aplikasi Slack AhaSlides.

Pilih Jawaban: berlatih pengambilan keputusan dalam sesi langsung

Pengecekan singkat di Slack menangkap orang-orang dalam alur aktivitas harian mereka, tetapi sengaja dibuat singkat dan asinkron: satu pertanyaan, dijawab sendiri, tanpa diskusi. Tinjauan keamanan bulanan secara langsung adalah pengaturan yang berbeda. Tim sedang melakukan panggilan bersama, sehingga putaran Pilih Jawaban dapat berjalan sebagai rangkaian singkat pertanyaan skenario secara berurutan, dengan distribusi jawaban kelompok ditampilkan setelah setiap pertanyaan dan satu menit dihabiskan untuk membahas mengapa pilihan yang salah itu menarik.

Visibilitas kelompok itulah yang tidak dapat dilakukan oleh versi Slack sendiri. Ketika dua pertiga peserta memilih jawaban yang salah, pemimpin keamanan yang menjalankan sesi tersebut langsung melihatnya dan dapat menyelidiki alasannya di tempat, alih-alih mengetahuinya dari laporan tiga hari kemudian. Pertanyaan berbasis skenario mendapatkan lebih banyak manfaat dari format ini daripada pertanyaan bergaya definisi biasa:

  • Departemen pemasaran menerima email dari domain tiruan yang meminta percepatan pembayaran faktur sebelum akhir hari, menggunakan nama asli CFO. Apa yang harus diperiksa terlebih dahulu oleh penerima email tersebut sebelum membalasnya?
  • Seorang kontraktor menghubungi dukungan TI untuk meminta pengaturan ulang kata sandi alih-alih mengajukan tiket seperti biasa, dan memberikan alasan yang masuk akal untuk urgensi tersebut. Apakah ini normal, perlu diverifikasi, atau merupakan tanda bahaya?
  • Seorang kolega meneruskan pesan langsung Slack yang tampak seperti berasal dari dukungan TI internal, meminta mereka untuk mengkonfirmasi login mereka melalui tautan eksternal. Apa cara tercepat untuk memeriksa apakah pesan tersebut asli?

Berikan jeda antar pertanyaan selama sesi, jangan langsung menanyakannya secara berurutan, dan gunakan jeda setelah setiap pertanyaan untuk diskusi, bukan hanya untuk jawaban yang benar. Percakapan tersebut, yang terkait dengan skenario yang baru saja dijawab bersama oleh kelompok, adalah apa yang ditambahkan oleh sesi Pilih Jawaban langsung di atas versi Slack asinkron, alih-alih mengulanginya.

Analisis dan Laporan: bukti yang diinginkan oleh CISO atau auditor.

Pada suatu saat, seseorang dari pihak kepatuhan atau kepemimpinan akan bertanya bagaimana Anda tahu program tersebut berhasil, dan "orang-orang menyelesaikan modul tahunan" bukanlah jawaban yang memuaskan. AhaSlides merekam respons individu terhadap slide kuis dan jajak pendapat serta menghasilkan laporan tentang kinerja setiap orang dan kelompok, yang melakukan dua hal yang layak untuk dijadikan dasar pembangunan program.

Pertama, ini adalah dokumentasi: sebuah laporan yang menunjukkan siapa yang ditanya apa, dan bagaimana mereka menjawab, dapat digunakan untuk menjawab pertanyaan audit tentang aktivitas kesadaran keamanan yang berulang dan terdokumentasi dengan cara yang tidak dapat dilakukan oleh spreadsheet tanggal penyelesaian. Kedua, ini adalah diagnostik. Jika sepertiga dari tim melewatkan skenario yang sama dalam pemeriksaan singkat Pick Answer, itu bukanlah hasil yang bisa diabaikan. Itu adalah topik yang tepat untuk tindak lanjut minggu depan, dan itu adalah jenis pola tingkat departemen atau tim yang tidak akan pernah terdeteksi oleh satu tes tahunan, yang dijalankan sekali dan dilupakan.

Alur kerja praktis untuk organisasi keamanan terdistribusi

  1. Unggahlah jajak pendapat atau survei singkat di Slack setiap satu hingga dua minggu sekali, yang disusun berdasarkan upaya nyata (yang telah disunting) yang pernah dilihat tim Anda, bukan skenario umum seperti yang ada di buku teks.
  2. Selenggarakan sesi langsung bulanan dengan urutan Pilih Jawaban berbasis skenario, yang menunjukkan distribusi jawaban kelompok setelah setiap pertanyaan sehingga tim dapat membahas mengapa pilihan yang salah tampak menarik.
  3. Ambil laporan Analitik setelah setiap putaran dan cari kesalahan yang sama, pola di seluruh tim atau wilayah, bukan hanya skor individu.
  4. Bangun tindak lanjut Slack berikutnya langsung dari kegagalan tersebut, sehingga titik kontak kedua terjadi dalam waktu dua hingga tiga minggu setelah jeda muncul, sesuai dengan penguatan berkelanjutan dan berkala yang menurut data KnowBe4 terkait dengan penurunan 86 persen selama setahun.
  5. Simpan catatan singkat laporan setiap putaran untuk siapa pun yang bertanggung jawab atas hubungan kepatuhan, sehingga "pelatihan kesadaran keamanan yang terdokumentasi dan berulang" menjadi folder berisi data nyata, bukan hanya satu sertifikat dari bulan Januari.

Apa yang perlu diubah pada kuartal ini?

Satu modul pelatihan tahunan saja bukanlah hal yang salah, melainkan tidak lengkap. Modul tersebut mengajarkan materi sekali, mengujinya sekali, dan kemudian percaya bahwa pelajaran tersebut akan tetap berlaku selama setahun pada tim yang tidak pernah berada di ruangan yang sama untuk memperkuatnya secara informal. Data dunia nyata terbesar menunjukkan sebaliknya: kerentanan menurun secara bertahap dengan pelatihan berulang dan berkala, lebih dari 40 persen dalam 90 hari pertama dan 86 persen selama setahun, bukan dengan satu sesi tahunan saja. Pindahkan sebagian program ke Slack, tempat tim menghabiskan waktu seharian, buat pertanyaan berdasarkan insiden nyata alih-alih contoh umum, dan gunakan laporan untuk memutuskan apa yang akan ditanyakan selanjutnya. Itu adalah program yang lebih kecil dan lebih sering daripada yang dijalankan sebagian besar tim saat ini, dan penelitian menunjukkan bahwa program tersebut juga lebih efektif.

Berlangganan untuk mendapatkan kiat, wawasan, dan strategi untuk meningkatkan keterlibatan audiens.
Terima kasih! Kiriman Anda telah diterima!
Ups! Ada yang tidak beres saat mengirimkan formulir.

Lihat posting lainnya

AhaSlides digunakan oleh 500 perusahaan teratas versi Forbes Amerika. Rasakan kekuatan keterlibatan hari ini.

Mulai gratis
© 2026 AhaSlides Pte Ltd