Luận án Tiến sĩ: Huấn luyện Phishing & Tái học - Christopher Nguyen (2018)

Luận án chuyên sâu về Phishing, tập trung vào các chiến lược huấn luyện và tái học hiệu quả để phòng chống tấn công mạng hiệu quả. Khám phá các phương pháp cập

Trường đại học

University of Oklahoma

Chuyên ngành

Psychology

Người đăng

Ẩn danh

Thể loại

Luận án tiến sĩ

2018

161
1
0

Phí lưu trữ

45 Point

Tóm tắt

I. Khám phá Luận án về Phishing Tầm quan trọng của Huấn luyện Tái học trong An toàn Thông tin

Trong bối cảnh các mối đe dọa an ninh mạng ngày càng tinh vi, tấn công lừa đảo (phishing) vẫn là một trong những rủi ro hàng đầu mà các tổ chức và cá nhân phải đối mặt. Kẻ tấn công liên tục đổi mới kỹ thuật, khiến việc nhận diện và phòng tránh trở nên khó khăn hơn bao giờ hết. Do đó, việc đầu tư vào các chương trình huấn luyện chống phishing không chỉ là cần thiết mà còn mang tính sống còn để bảo vệ an toàn thông tinbảo mật dữ liệu. Bài viết này sẽ đi sâu phân tích một luận án về phishing quan trọng, khám phá các phương pháp huấn luyện chống phishing và vai trò của tái học (overlearning) trong việc xây dựng khả năng phòng thủ bền vững. Luận án này tập trung vào việc nghiên cứu các chiến lược đào tạo nhận thức an ninh mạng nhằm giảm khả năng dễ bị lừa đảo của người dùng. Mục tiêu chính là cung cấp cái nhìn toàn diện về cách các chương trình huấn luyện có thể được thiết kế để tối đa hóa hiệu quả, đặc biệt là thông qua việc áp dụng các nguyên tắc tái học phishing. Các phương pháp tiếp cận mới trong huấn luyện chống phishing đang được nghiên cứu để nâng cao khả năng nhận diện và ứng phó với các cuộc tấn công lừa đảo.

1.1. Phishing là gì và mức độ nghiêm trọng của tấn công lừa đảo

Phishing là một hình thức tấn công lừa đảo mà kẻ xấu giả mạo thành các thực thể đáng tin cậy (như ngân hàng, công ty công nghệ, hoặc tổ chức chính phủ) để lừa người dùng tiết lộ thông tin nhạy cảm. Các thông tin này có thể bao gồm tên đăng nhập, mật khẩu, số thẻ tín dụng hoặc dữ liệu cá nhân khác. Tấn công lừa đảo qua email là phổ biến nhất, nhưng phishing cũng có thể xảy ra qua tin nhắn SMS (smishing), cuộc gọi điện thoại (vishing) hoặc các nền tảng mạng xã hội. Hậu quả của các cuộc tấn công này rất nghiêm trọng, từ mất mát tài chính cá nhân, đánh cắp danh tính, cho đến xâm phạm hệ thống an toàn thông tin của doanh nghiệp, gây thiệt hại hàng triệu đô la và làm suy giảm lòng tin của khách hàng. Do đó, việc hiểu rõ phishing là gì và các biến thể của nó là bước đầu tiên để xây dựng lá chắn phòng thủ hiệu quả.

1.2. Tầm quan trọng của đào tạo nhận thức an ninh mạng và giảm khả năng dễ bị lừa đảo

Con người thường được coi là mắt xích yếu nhất trong chuỗi an ninh mạng. Dù có các hệ thống công nghệ bảo mật tiên tiến đến đâu, một sai lầm nhỏ từ phía người dùng cũng có thể mở cánh cửa cho kẻ tấn công. Vì vậy, đào tạo nhận thức an ninh mạng đóng vai trò cực kỳ quan trọng trong việc trang bị cho nhân viên và người dùng cá nhân kiến thức và kỹ năng cần thiết để nhận diện, tránh xa và báo cáo các mối đe dọa. Mục tiêu của việc này là giảm thiểu khả năng dễ bị lừa đảo thông qua việc nâng cao ý thức về các chiến thuật của kẻ tấn công và củng cố hành vi người dùng an toàn. Các chương trình huấn luyện chống phishing hiệu quả giúp người dùng không chỉ hiểu về lý thuyết mà còn biết cách áp dụng kiến thức vào thực tế, từ đó xây dựng một hàng rào phòng thủ vững chắc hơn trước các cuộc tấn công lừa đảo.

II. Phân tích Thách thức Lý do Huấn luyện Chống Phishing chưa tối ưu hiệu quả dài lâu

Mặc dù các chương trình huấn luyện chống phishing đã được triển khai rộng rãi, hiệu quả của chúng thường không kéo dài như mong muốn. Thực tế cho thấy, sau một thời gian nhất định, khả năng dễ bị lừa đảo của người dùng có xu hướng tăng trở lại. Điều này đặt ra câu hỏi lớn về thiết kế và phương pháp tiếp cận hiện tại của đào tạo nhận thức an ninh mạng. Một số nghiên cứu chỉ ra rằng các khóa huấn luyện truyền thống thường chỉ tập trung vào việc truyền đạt kiến thức dựa trên quy tắc mà thiếu đi sự củng cố và ứng dụng thực tế liên tục. Việc thiếu vắng một chiến lược tái học phishing hiệu quả là một trong những nguyên nhân chính khiến người dùng quên đi các dấu hiệu cảnh báo hoặc không kịp thời cập nhật với các kỹ thuật tấn công lừa đảo mới. Điều này đòi hỏi một sự thay đổi trong cách tiếp cận huấn luyện chống phishing, tập trung hơn vào việc duy trì kiến thức và kỹ năng thông qua các phương pháp tiên tiến hơn.

2.1. Hạn chế của huấn luyện dựa trên quy tắc Rule Based Training truyền thống

Huấn luyện dựa trên quy tắc (rule-based training) là phương pháp phổ biến, tập trung vào việc cung cấp một danh sách các dấu hiệu cảnh báo và quy tắc cụ thể để nhận diện email hoặc thông điệp lừa đảo. Ví dụ, người dùng được dạy tìm lỗi chính tả, địa chỉ email không khớp hoặc yêu cầu thông tin cá nhân khẩn cấp. Mặc dù hữu ích trong việc cung cấp kiến thức cơ bản, phương pháp này có nhiều hạn chế. Thứ nhất, kẻ tấn công liên tục thay đổi chiến thuật, khiến các quy tắc nhanh chóng trở nên lỗi thời. Thứ hai, việc ghi nhớ quá nhiều quy tắc có thể gây quá tải thông tin và khó áp dụng trong tình huống thực tế áp lực. Thứ ba, phương pháp này ít chú trọng đến việc phát triển hành vi người dùng phản xạ tự động và khả năng tư duy phản biện. Điều này dẫn đến hiệu quả huấn luyện không bền vững và khả năng dễ bị lừa đảo vẫn cao khi đối mặt với các cuộc tấn công lừa đảo mới.

2.2. Vấn đề về sự duy trì kiến thức và sự lỗi thời của kỹ thuật tấn công

Một trong những thách thức lớn nhất trong đào tạo nhận thức an ninh mạng là sự suy giảm khả năng nhận diện mối đe dọa theo thời gian, còn được gọi là sự suy giảm trí nhớ. Ngay cả khi người dùng được huấn luyện chống phishing kỹ lưỡng, nếu không có sự củng cố định kỳ, kiến thức và kỹ năng sẽ dần phai nhạt. Hơn nữa, môi trường an ninh mạng luôn thay đổi. Các kỹ thuật tấn công lừa đảo ngày càng trở nên tinh vi, vượt qua các quy tắc nhận diện truyền thống. Ví dụ, các email phishing hiện nay có thể gần như hoàn hảo về mặt ngữ pháp, sử dụng tên miền rất giống với tên miền gốc hoặc lợi dụng các sự kiện thời sự để tạo ra kịch bản lừa đảo đáng tin cậy. Điều này đòi hỏi các chương trình huấn luyện chống phishing phải liên tục được cập nhật và tích hợp các yếu tố tái học phishing để đảm bảo người dùng luôn sẵn sàng đối phó với những mối đe dọa mới nhất.

III. Hướng dẫn Phương pháp Huấn luyện Phishing hiệu quả Từ Quy tắc đến Chánh niệm

Để khắc phục những hạn chế của các chương trình huấn luyện chống phishing truyền thống, cần có một cách tiếp cận đa diện hơn, kết hợp các phương pháp dựa trên quy tắc với các chiến lược nâng cao khả năng nhận thức và tư duy phản biện. Một trong những hướng nghiên cứu chính trong luận án về phishing này là việc đánh giá hiệu quả của huấn luyện chánh niệm (mindfulness training) như một phương pháp bổ sung. Phương pháp này không chỉ truyền đạt kiến thức mà còn giúp người dùng phát triển khả năng tập trung, quan sát chi tiết và đưa ra quyết định thận trọng khi đối mặt với các tình huống đáng ngờ. Kết hợp các kỹ thuật này với việc củng cố thường xuyên thông qua tái học phishing có thể tạo ra một chương trình đào tạo nhận thức an ninh mạng toàn diện hơn, giúp giảm khả năng dễ bị lừa đảo một cách bền vững. Mục tiêu là xây dựng hành vi người dùng tự giác và cảnh giác cao độ.

3.1. Phương pháp huấn luyện dựa trên quy tắc Rule Based Training được tối ưu

Mặc dù có hạn chế, huấn luyện dựa trên quy tắc vẫn là nền tảng cơ bản cho bất kỳ chương trình huấn luyện chống phishing nào. Thay vì chỉ cung cấp một danh sách dài các quy tắc, các chương trình tối ưu hóa sẽ tập trung vào một số dấu hiệu cảnh báo quan trọng, phổ biến và dễ nhận biết nhất. Việc này bao gồm việc trình bày các quy tắc dưới dạng dễ hiểu, có hình ảnh minh họa và các ví dụ thực tế về tấn công lừa đảo. Quan trọng hơn, huấn luyện cần kết hợp các bài tập thực hành mô phỏng (mock phishing attacks) để người dùng có cơ hội áp dụng kiến thức trong môi trường an toàn. Phản hồi tức thì sau các bài tập này giúp củng cố việc học. Đồng thời, chương trình cần được cập nhật định kỳ để phản ánh các kỹ thuật tấn công lừa đảo mới nhất, đảm bảo người dùng luôn được trang bị kiến thức phù hợp với tình hình hiện tại của an ninh mạng.

3.2. Vai trò của huấn luyện chánh niệm Mindfulness Training trong nhận diện lừa đảo

Huấn luyện chánh niệm (mindfulness training) là một phương pháp tiếp cận mới mẻ và đầy hứa hẹn trong việc nâng cao khả năng chống phishing. Chánh niệm khuyến khích sự tập trung vào thời điểm hiện tại, quan sát các chi tiết mà không phán xét và giảm bớt phản ứng tự động. Trong bối cảnh an toàn thông tin, điều này có nghĩa là người dùng sẽ dành nhiều thời gian hơn để kiểm tra kỹ lưỡng các chi tiết của một email hoặc tin nhắn đáng ngờ, thay vì vội vàng nhấp vào liên kết hoặc phản hồi. Nghiên cứu đã chỉ ra rằng những người được huấn luyện chánh niệm có thể phát hiện các dấu hiệu tinh vi của tấn công lừa đảo tốt hơn, như các sai lệch nhỏ trong địa chỉ email người gửi hoặc ngữ cảnh của thông điệp. Phương pháp này giúp phát triển một hành vi người dùng thận trọng, phản biện hơn, từ đó giảm đáng kể khả năng dễ bị lừa đảo và nâng cao hiệu quả huấn luyện tổng thể.

IV. Tái học Phishing Overlearning Bí quyết tăng cường khả năng chống lừa đảo bền vững

Tái học (overlearning) là một khái niệm quan trọng trong tâm lý học giáo dục, đề cập đến việc tiếp tục thực hành một kỹ năng hoặc củng cố kiến thức ngay cả sau khi đã đạt được mức độ thành thạo ban đầu. Trong lĩnh vực an toàn thông tinhuấn luyện chống phishing, tái học phishing đóng vai trò cực kỳ quan trọng trong việc đảm bảo hiệu quả huấn luyện bền vững và giảm thiểu khả năng dễ bị lừa đảo theo thời gian. Nguyên tắc này giúp củng cố các kết nối thần kinh, biến các kỹ năng nhận diện mối đe dọa thành phản xạ tự động, ít phụ thuộc vào trí nhớ ý thức. Luận án về phishing này đã nhấn mạnh sự cần thiết của tái học phishing để duy trì và nâng cao khả năng cảnh giác của người dùng trước các cuộc tấn công lừa đảo liên tục phát triển. Việc áp dụng mức độ học quá mức trong chương trình đào tạo nhận thức an ninh mạng là chìa khóa để chuyển đổi từ việc chỉ biết sang việc tự động hành động đúng đắn.

4.1. Định nghĩa và các phương pháp áp dụng tái học trong huấn luyện

Tái học (overlearning) là quá trình tiếp tục học hoặc thực hành một kỹ năng sau khi đã đạt được tiêu chí thành thạo ban đầu. Mục đích là để làm cho kiến thức hoặc kỹ năng đó trở nên bền vững hơn, ít bị quên lãng theo thời gian và có thể được truy xuất nhanh chóng dưới áp lực. Trong bối cảnh huấn luyện chống phishing, tái học phishing có thể được triển khai theo nhiều cách. Một phương pháp là thông qua việc tăng cường số lượng các bài tập mô phỏng tấn công lừa đảo (mock phishing attacks) vượt quá số lượng cần thiết để đạt điểm đậu. Một cách tiếp cận khác là sử dụng phương pháp dựa trên thời gian, nơi người tham gia được tiếp tục luyện tập trong một khoảng thời gian cố định sau khi đã hoàn thành các bài học cơ bản. Mục đích là để tạo ra một mức độ học quá mức đủ để kiến thức về an toàn thông tin trở thành phản xạ vô điều kiện, giảm thiểu khả năng dễ bị lừa đảo ngay cả trong tình huống bất ngờ.

4.2. Lợi ích của tái học đối với sự duy trì kiến thức và hành vi người dùng an toàn

Lợi ích chính của tái học phishing nằm ở khả năng tăng cường đáng kể sự duy trì kiến thức và kỹ năng trong dài hạn. Khi một kỹ năng được thực hành vượt quá điểm thành thạo, nó trở nên kiên cố hơn trong trí nhớ, ít bị ảnh hưởng bởi yếu tố thời gian hoặc nhiễu loạn thông tin. Điều này đặc biệt quan trọng trong an ninh mạng, nơi người dùng cần phản ứng nhanh và chính xác trước các mối đe dọa. Tái học giúp chuyển đổi kỹ năng nhận diện tấn công lừa đảo từ một quá trình suy nghĩ có ý thức thành một phản ứng gần như tự động, giảm thiểu sai sót do lơ là hoặc áp lực. Hơn nữa, nó giúp củng cố hành vi người dùng an toàn, khuyến khích sự cảnh giác liên tục và chủ động kiểm tra các chi tiết đáng ngờ. Bằng cách kết hợp tái học phishing vào đào tạo nhận thức an ninh mạng, các tổ chức có thể xây dựng một lực lượng lao động có khả năng chống chọi tốt hơn với các mối đe dọa, nâng cao hiệu quả huấn luyện và bảo vệ bảo mật dữ liệu một cách bền vững.

V. Đánh giá Kết quả Nghiên cứu Hiệu quả của Huấn luyện Tái học trong giảm Khả năng Dễ bị Lừa đảo

Các nghiên cứu thực nghiệm là yếu tố then chốt để xác định hiệu quả huấn luyện trong việc giảm khả năng dễ bị lừa đảo. Luận án về phishing từ Đại học Oklahoma đã tiến hành các thí nghiệm chi tiết để so sánh các phương pháp huấn luyện chống phishing khác nhau, bao gồm huấn luyện dựa trên quy tắchuấn luyện chánh niệm, cũng như ảnh hưởng của tái học phishing. Các kết quả này cung cấp bằng chứng thực nghiệm quan trọng về cách thiết kế chương trình đào tạo nhận thức an ninh mạng hiệu quả nhất. Việc đánh giá không chỉ dừng lại ở việc kiểm tra kiến thức lý thuyết mà còn mở rộng sang việc đo lường hành vi người dùng trong các tình huống mô phỏng tấn công lừa đảo. Phân tích dữ liệu từ các bài kiểm tra nhận diện email và khả năng dễ bị tấn công giả lập đã làm sáng tỏ những phương pháp nào thực sự tạo ra sự khác biệt trong việc bảo vệ an toàn thông tin.

5.1. Phân tích hiệu quả giữa huấn luyện dựa trên quy tắc và huấn luyện chánh niệm

Nghiên cứu của Christopher Nguyen (2018) đã so sánh hiệu quả huấn luyện giữa nhóm nhận huấn luyện dựa trên quy tắc, nhóm nhận huấn luyện chánh niệm và nhóm đối chứng. Kết quả từ bài kiểm tra nhận diện email (email identification test) hai tháng sau huấn luyện cho thấy, những người được huấn luyện chánh niệm đạt điểm cao hơn đáng kể (M = 7.13) so với nhóm nhận huấn luyện dựa trên quy tắc (M = 6.001) hoặc nhóm đối chứng (M = 6.00). Điều này cho thấy huấn luyện chánh niệm có thể nâng cao khả năng nhận diện các cuộc tấn công lừa đảo một cách hiệu quả hơn trong dài hạn. Tuy nhiên, không có sự khác biệt đáng kể giữa huấn luyện dựa trên quy tắc và nhóm đối chứng về điểm số này. Đối với các bài kiểm tra về khả năng dễ bị lừa đảo trong các cuộc tấn công giả lập, không có sự khác biệt đáng kể giữa các nhóm. Điều này cho thấy rằng mặc dù huấn luyện chánh niệm có thể cải thiện khả năng nhận diện, việc chuyển đổi sang hành vi người dùng an toàn trong tình huống thực tế có thể đòi hỏi nhiều yếu tố hơn.

5.2. Tác động của tái học Overlearning đến sự duy trì khả năng chống Phishing

Dù luận án không trình bày chi tiết về các số liệu cụ thể của tái học phishing trong các đoạn trích dẫn, nguyên tắc về mức độ học quá mức đã được thảo luận là một yếu tố quan trọng để củng cố hiệu quả huấn luyện. Các nghiên cứu khác trong lĩnh vực tâm lý học nhận thức thường chỉ ra rằng tái học giúp tăng cường độ bền của trí nhớ, làm giảm tốc độ quên và giúp người học duy trì kỹ năng lâu hơn. Trong bối cảnh an toàn thông tin, việc áp dụng tái học phishing thông qua các buổi ôn luyện định kỳ, bài kiểm tra mô phỏng hoặc các chiến dịch nâng cao nhận thức liên tục có thể giúp người dùng củng cố khả năng nhận diện tấn công lừa đảo. Điều này rất quan trọng để chống lại sự suy giảm kiến thức theo thời gian và sự phát triển liên tục của các chiến thuật tấn công lừa đảo. Một chương trình huấn luyện chống phishing toàn diện cần tích hợp tái học để đảm bảo khả năng dễ bị lừa đảo được giảm thiểu một cách bền vững.

VI. Kết luận và Hướng đi Tương lai Nâng cao An toàn Thông tin với Huấn luyện Phishing hiệu quả

Nhìn chung, cuộc chiến chống lại tấn công lừa đảo đòi hỏi một cách tiếp cận đa chiều và không ngừng cải tiến trong huấn luyện chống phishing. Luận án về phishing đã cung cấp những cái nhìn sâu sắc về các phương pháp đào tạo nhận thức an ninh mạng hiệu quả, đặc biệt là vai trò của huấn luyện chánh niệm và tầm quan trọng của tái học phishing. Để xây dựng một môi trường an toàn thông tin vững chắc, các tổ chức cần vượt qua các chương trình huấn luyện truyền thống dựa trên quy tắc và tích hợp các chiến lược tiên tiến hơn. Việc này bao gồm việc liên tục cập nhật nội dung huấn luyện, sử dụng các bài tập mô phỏng thực tế và áp dụng các nguyên tắc của tái học để củng cố kiến thức và kỹ năng. Chỉ khi đó, khả năng dễ bị lừa đảo mới có thể được giảm thiểu một cách bền vững, bảo vệ bảo mật dữ liệu và tài sản của tổ chức.

6.1. Tổng kết những điểm mấu chốt trong huấn luyện và tái học phishing

Các phát hiện chính từ luận án về phishing và các nghiên cứu liên quan đã làm nổi bật một số điểm mấu chốt. Thứ nhất, huấn luyện chánh niệm cho thấy tiềm năng vượt trội trong việc cải thiện khả năng nhận diện tấn công lừa đảo so với huấn luyện dựa trên quy tắc truyền thống. Thứ hai, tái học phishing là yếu tố không thể thiếu để duy trì hiệu quả huấn luyện trong dài hạn, chống lại sự suy giảm kiến thức và sự phát triển của các kỹ thuật tấn công mới. Thứ ba, việc kết hợp các phương pháp này trong một chương trình đào tạo nhận thức an ninh mạng toàn diện sẽ tạo ra những hành vi người dùng an toàn và bền vững hơn. Mục tiêu cuối cùng là giảm thiểu tối đa khả năng dễ bị lừa đảo, từ đó nâng cao an toàn thông tin tổng thể cho cá nhân và tổ chức.

6.2. Hướng đi tương lai để nâng cao chương trình chống lừa đảo hiệu quả

Để nâng cao hiệu quả huấn luyện chống lừa đảo trong tương lai, cần tiếp tục nghiên cứu sâu hơn về các phương pháp huấn luyện chống phishing mới và cách tối ưu hóa tái học phishing. Các hướng nghiên cứu có thể bao gồm việc khám phá tác động của gamification (trò chơi hóa) trong đào tạo nhận thức an ninh mạng, cá nhân hóa chương trình huấn luyện dựa trên khả năng dễ bị lừa đảo của từng người dùng, và tích hợp trí tuệ nhân tạo để tạo ra các kịch bản tấn công lừa đảo mô phỏng chân thực hơn. Ngoài ra, việc đo lường hiệu quả huấn luyện cần vượt ra ngoài các bài kiểm tra kiến thức đơn thuần, tập trung vào việc đánh giá sự thay đổi trong hành vi người dùng thực tế và giảm thiểu số vụ việc an ninh. Bằng cách không ngừng đổi mới, các tổ chức có thể xây dựng một hệ thống phòng thủ mạnh mẽ hơn trước các mối đe dọa dai dẳng từ tấn công lừa đảo.

Tóm tắt và mô tả trên trang này được tạo với sự hỗ trợ của AI từ nội dung tài liệu gốc; tài liệu do người dùng đóng góp và được kiểm duyệt trước khi xuất bản. Báo lỗi nội dung.

21/04/2026

Trích đoạn nội dung tài liệu

UNIVERSITY OF OKLAHOMA GRADUATE COLLEGE LEARNING NOT TO TAKE THE BAIT: AN EXAMINATION OF TRAINING METHODS AND OVERLEARNING ON PHISHING SUSCEPTIBILITY A DISSERTATION SUBMITTED TO THE GRADUATE FACULTY in partial fulfillment of the requirements for the Degree of DOCTOR OF PHILOSOPHY By CHRISTOPHER NGUYEN Norman, Oklahoma 2018 LEARNING NOT TO TAKE THE BAIT: AN EXAMINATION OF TRAINING METHODS AND OVERLEARNING ON PHISHING SUSCEPTIBILITY A DISSERTATION APPROVED FOR THE DEPARTMENT OF PSYCHOLOGY BY ______________________________ Dr. Eric Day, Chair ______________________________ Dr. Shane Connelly ______________________________ Dr. Michael Kramer ______________________________ Dr.

Matthew Jensen ______________________________ Dr. Jorge Mendoza ______________________________ Dr. Lori Snyder © Copyright by CHRISTOPHER NGUYEN 2018 All Rights Reserved. To my parents Hero Nguyen and Donna Huynh.

Acknowledgements I have so many people that I would like to acknowledge for helping me reach this milestone. First and foremost, I would like to thank my major professor and mentor Eric Day for his guidance throughout my graduate school career. He has pushed me to become a better researcher and person, and I am honored to have learned from someone who reminds me to pursue all things in life with passion. Second, I would like to thank my committee members Shane Connelly, Michael Kramer, Jorge Mendoza, and Lori Snyder for their unwavering support and continuing to believe in my potential even in the most challenging of times.

Third, I would like to thank Alexandra Durcikova, Matthew Jensen, and Ryan Wright for welcoming me with open arms when I joined their grant team and helping me figure out logistics, materials, and everything in between throughout the course of this project. Fourth, I would like to thank Lynnetta Eyachabbe and her team in the OU IT department for partnering with me and making this a project that I am incredibly proud to have put together and excited to share with others. Fifth, I would like to thank Larry Arthur, Murad Moqbel, Shreyasi, and JEB Sheriff for allowing me to incorporate this project in their classes and make this into a meaningful learning opportunity for their students. Sixth, I would like to thank my classmates in the psychology department for their help piloting my materials and providing me with invaluable feedback.

Finally, I would like to thank my dearest friends, mentors, brother Tony, sister-in-law Loan, and parents for their unconditional love and support throughout my time at OU. These past 5 years in graduate school have been some of the most trying times in my life, and I am so incredibly grateful to have these people in my life who have encouraged me every step of the way. iv Table of Contents Acknowledgements. iv List of Tables .viii List of Figures.

4 Combating Phishing Attacks. 7 Anti-Phishing Training. 10 Rule-Based Training. 15 Methodological Issues with Studies of Overlearning.

17 Hypotheses and Research Questions. 28 Email identification tests. 29 Mock phishing attacks. 31 v Disposition to trust.

34 Mindfulness in technology. 34 Perceived Internet risk. 34 Computer self-efficacy. 34 Phishing identification expertise.

35 Pre-training motivation. 35 Big Five personality. 36 Main Effects of Training. 36 Effects of Training on Retention.

37 Effect of Overlearning on Retention. 40 Effect of Training Method and Overlearning on Retention. 42 Signal detection theory. 43 Effect of training and overlearning on d’.

45 Effect of training and overlearning on c. 47 Inclusion of “True” Learners. 49 Anti-Phishing Training on Phishing Identification and Susceptibility. 49 Overlearning on Phishing Identification and Susceptibility.

56 Limitations and Future Research. 65 Appendix A: General Phishing Training Content. 98 Appendix B: Password Management Training Content. 101 Appendix C: Rule-Based Training Content.

105 Appendix D: Mindfulness Training Content. 106 Appendix E: Example Emails with Training Feedback. 107 Appendix F: Practice Test. 109 Appendix G: Overlearning Test.

115 Appendix H: Email Identification Test Version 1. 121 Appendix I: Email Identification Test Version 2. 131 Appendix J: Mock Phishing Test Version 1. 141 Appendix K: Mock Phishing Test Version 2.

146 vii List of Tables Table 1. Summary of Study Hypotheses and Research Questions and Associated Support Found. Means, Standard Deviations, Reliabilities, and Correlations of Study Variables. Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for Scores on Email Identification Tests at Time 1 and Time 2.

Results of Mixed Design Analysis of Covariance – Means and Standard Errors by Study Conditions for Scores on Tests of Vulneraibility to Mock Phishing Attacks at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting Scores for Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting Scores for Tests of Vulnerability to Mock Phishing Attacks at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for d’ on Email Identification Tests at Time 1 and Time 2.

Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for c on Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting d’ on Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting c on Email Identification Tests at Time 1 and Time 2. 88 viii List of Figures Figure 1.

General study procedures. Interaction between training and test administration on email identification test scores. Effects of training and test administration on mock phishing test scores. Effects of overlearning and test administration on mock phishing test scores.

Signal detection theory response types in a phishing detection context. Signal detection theory distributions in a phishing detection context. Interaction between training and test administration on d’ (discriminability) for email identification tests. Interaction between training and test administration on c (response bias) for email identification tests.

Effects of overlearning and test administration on c (response bias) for email identification tests. 97 ix Abstract As phishing attacks become increasingly common and sophisticated, anti-phishing training must extend beyond teaching individuals about cues and rules associated with phishing. Specifically, training methods that teach individuals effective allocation of time and attentional resources to the nature and context of emails should be examined, as well as strategies for improving skill retention from training. Thus, the present study compared the effectiveness of rule-based and mindfulness training, as well as the influence of overlearning on training, on two tests of skill retention on phishing susceptibility (i., email identification tests and mock phishing attack tests).

Participants were 453 university undergraduates who received training and practice and then were tested immediately following training using an email identification test. Participants were then sent mock phishing emails 1 week and 8 weeks after training, as well as an additional email identification test 10 weeks after training. Results showed that individuals who received mindfulness training were significantly better at discriminating between legitimate and phishing emails, less susceptible to phishing attacks, and more cautious of phishing compared to those who received rule-based training. However, the discriminability effect of mindfulness training was subject to a similar rate of skill decay as rule-based training.

Although training did not differ as a function of overlearning, individuals who received 100% overlearning were significantly less susceptible to phishing attacks and more cautious of phishing compared to those who did not receive overlearning. Results are discussed regarding implications for implementing effective anti-phishing training to protect individuals and their respective organizations and institutions. x Introduction According to a 2016 report by the Federal Bureau of Investigation (McCabe, 2016), successful phishing attacks have increased by 270% since January 2015, which has resulted in an estimated 2.3 billion dollars in annual losses related to fraud, theft, damages to reputation, regulatory violations, and loss of intellectual property. To help combat these attacks, several countermeasures have been suggested to assist organizations and individuals in defending themselves, some of which include preventing messages from reaching users through email filters and website blockings, providing better Web interfaces and tools that warn users of suspicious websites, and training users on how to identify phishing emails and websites (Hong, 2012; Kumaraguru et al.

Although the first two strategies are ideal for protecting users against phishing attacks as a first line of defense, these technological mechanisms are not always foolproof and can be overcome as phishers become more sophisticated in their attack methods. If these attacks manage to bypass automated anti-phishing tools or systems in place and reach individuals’ email inboxes, it is ultimately up to individuals to make the decision as to how they will respond. Thus, it is imperative to educate users on the dangers of phishing attacks and how to avoid the negative consequences. Research has shown that anti-phishing training can increase individuals’ capability to identify phishing emails and can reduce their susceptibility to phishing (Karumbaiah, Wright, Durcikova, & Jensen, 2016; Kumaraguru et al., 2007b, 2010; Sheng, Holbrook, Kumaraguru, Cranor, & Downs, 2010).

However, the majority of previous anti-phishing training methods have focused on educating individuals on specific cues or signals associated with phishing emails through a rule-based approach, 1 which may become obsolete as phishing attacks evolve. Relying upon a fixed set of guidelines may not be effective across all contexts and may still leave individuals susceptible to phishing attacks because emails are not critically evaluated and done so out of habit (Vishwanath, Herath, Chen, Wang, & Rao, 2011). Thus, there is a need to examine alternative anti-phishing training methods that train individuals to allocate adequate attention and time to their emails and the context in which they are received. In addition, few studies have examined the extent to which the skills trained during anti-phishing training are retained over an extended period of time, with most studies examining retention intervals that are less than 1 month.

Although it is fairly established that skill retention decreases as time increases (Arthur, Bennett, Stanush, & McNelly, 1998; Wang, Day, Kowollik, Schuelke, & Hughes, 2013), the phishing literature has not thoroughly investigated the rate in which learning from anti-phishing training decays across time and the point in which these training effects diminish. Because constant refresher courses cost organizations time and money, it is necessary that anti-phishing training programs promote learning that is retained for longer periods of time. In this vein, overlearning has been found to be an effective training strategy in increasing retention by providing practice opportunities for individuals that go beyond the point of initial learning (Driskell, Willis, & Copper, 1992). Even so, studies of overlearning have generally found that these benefits quickly diminish over time and are only beneficial for short-term retention.

However, given that the majority of overlearning research involves laboratory studies with relatively simple tasks (e., verbal recall tasks) and short retention intervals, it is difficult to make clear conclusions 2 about retention rates of overlearning on training material that is more relevant and practical to real-world situations. Thus, there were two goals of the present study. First, I was interested in comparing the effectiveness of two anti-phishing training methods: rule-based training and mindfulness training. In contrast to rule-based training that has constituted the majority of anti-phishing training, anti-phishing training that incorporates components from mindfulness training may be particularly beneficial in helping individuals identify phishing emails (Baer, Smith, & Allen, 2004; Brown, Ryan, & Creswell, 2007; Jensen, Dinger, Wright, & Thatcher, 2017).

In the context of phishing, mindfulness training teaches individuals to devote their attention and effort to the context in which the messages are received. By first forestalling judgment and then reflecting upon the underlying requests or motives associated with email messages, individuals can make more careful and detailed evaluations that could prevent them from falling for a phishing attack.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ