Phishing: perché la simulazione batte la teoria
Un dipendente riceve una mail. Sembra del corriere che aspetta da giorni: “il pacco è fermo in dogana, clicca qui per sbloccarlo”. Clicca. Non succede niente di grave — era una simulazione — ma quel momento vale più di un’ora di slide sulla sicurezza informatica.
È la differenza tra sapere cos’è il phishing e riconoscerlo mentre succede. E sono due cose molto diverse.
Perché la teoria da sola non basta
Un corso in aula insegna le regole: non cliccare link sospetti, controlla il mittente, diffida dell’urgenza. Il problema è che queste regole restano astratte finché non vengono messe alla prova in un momento in cui la persona non se le aspetta — cioè esattamente come funziona un attacco vero.
In aula, chi ascolta sa già che si sta parlando di phishing: è in “modalità allerta”. Nella vita reale quella modalità non c’è quasi mai. Si controlla la posta tra una riunione e l’altra, distratti, con l’obiettivo di svuotare la inbox il più in fretta possibile. È in quel contesto — non in aula — che va allenato il riflesso di fermarsi un secondo in più.
Cosa emerge da una simulazione
Ogni volta che lanciamo una campagna di phishing simulato per un cliente, il primo invio è quello più rivelatore. Non tanto per il numero di clic in sé, quanto per chi clicca e come: colleghi che in aula avrebbero risposto correttamente a ogni domanda del quiz, sul campo cadono comunque nella trappola. Non per ignoranza — per abitudine.
I dati che contano davvero non sono solo “quante persone hanno cliccato”, ma:
- quanto tempo passa prima che qualcuno segnali la mail sospetta al referente IT;
- chi la segnala — spesso sono le stesse due o tre persone, sempre;
- cosa succede dopo il primo clic: la persona inserisce anche le credenziali, o si ferma lì?
Questo secondo livello di lettura è quello che trasforma una simulazione da esercizio a strumento di prevenzione reale.
Il debrief conta quanto la simulazione
Il passaggio che molte aziende saltano — ed è un errore — è il debrief. Mandare la mail-trappola e basta, senza spiegare dopo cosa tradiva l’inganno (il dominio del mittente, l’urgenza costruita ad arte, il link mascherato), lascia le persone con la sensazione di essere state “fregate” invece che di aver imparato qualcosa. E chi si sente preso in giro, la volta dopo si difende ignorando l’argomento, non migliorando l’attenzione.
Un buon debrief, fatto bene, ribalta la prospettiva: non “hai sbagliato”, ma “ecco esattamente cosa avresti potuto notare, e perché è difficile notarlo quando si ha fretta”.
Cosa fare, in pratica
Se stai valutando una campagna di phishing simulato per la tua azienda, questi sono i punti che secondo noi fanno davvero la differenza:
- Parti da uno scenario realistico, costruito sui servizi che l’azienda usa davvero (il gestionale, il corriere abituale, la piattaforma HR) — non da un template generico.
- Misura il tempo di segnalazione, non solo il tasso di clic: è l’indicatore più utile per capire se il team sta reagendo bene.
- Fai il debrief entro pochi giorni, mentre l’esperienza è ancora fresca, spiegando i dettagli tecnici in modo semplice.
- Ripeti nel tempo, con scenari diversi: una simulazione isolata fotografa un momento, una serie costruisce un’abitudine.
- Condividi i risultati aggregati con il team, senza puntare il dito su chi ha cliccato — l’obiettivo è la cultura aziendale, non la caccia al colpevole.
La sicurezza informatica, alla fine, si costruisce più sul campo che sui libri. La teoria serve a spiegare le regole; è la pratica, ripetuta, a farle diventare un riflesso.
Matteo Gianniello — Consulente privacy e cyber security
