Abbiamo riscontrato alcuni problemi con gli account compromessi a causa degli utenti vittime di campagne di phishing.
È arrivata la possibilità di fare una campagna di phishing contro i nostri utenti per farli vergognare in modo proattivo.
Mettendo da parte i miei problemi personali con questo, ho alcuni problemi relativi alla sicurezza:
-
Se utilizziamo un account esterno come origine della campagna:
- L'account potrebbe essere bloccato dal fornitore esterno --- e giustamente. Non vedremo mai le risposte comunque.
- Le risposte saranno trasportate tramite server esterni. Queste risposte potrebbero contenere credenziali.
-
Se utilizziamo un account interno come sorgente:
- Alcuni utenti usano SMTP esterno (non dovrebbero, ma alcuni lo fanno). Pertanto, ancora la possibilità che la risposta venga trasportata tramite un server che non gestiamo.
- Renderà il messaggio più "legittimo" poiché proviene dal nostro dominio. Forse non è un test giusto?
La mia domanda: qualcuno ha fatto questo? Come hai superato i problemi tecnici? Problemi che non hai previsto? Spero di convincere il management che questo è non una cosa intelligente da fare, ma voglio essere preparato per ogni evenienza.