三大差异。设计——我们的诱饵由现役渗透测试人员基于当前攻击者的战术设计而成,而非从共享模板库中直接提取。攻击途径——我们标配涵盖电子邮件、短信、语音(包括按需提供的AI深度伪造)、二维码以及多因素认证疲劳。大多数SaaS竞争对手以电子邮件为主,将其他攻击途径视为附加功能或未来规划项目。报告——我们的报告在发布前均经过审计团队审核,格式设计符合ISO 27001、SOC 2、NIS2和DORA的证据要求,无需返工。SaaS平台在规模化部署时的“每席位价格”方面具有优势;但当逼真度和审计级证据比“每席位价格”优化更为重要时,我们通常是更合适的选择。
年度计划按每位员工每年计费,达到常见阈值(250+、1,000+、5,000+名员工)时可享受折扣。定价根据渠道组合和频率而定——仅通过电子邮件进行的季度计划比多渠道的月度计划更便宜。对于希望在承诺参与年度计划之前先查看效果的组织,我们提供试点活动(包含一次基线评估和一次总结会议)作为一次性服务。 如需了解价格参考范围,请通过 hello@auditone.io 与我们联系。
基准点击率在第一天进行测量。在项目实施60至90天后,点击率会出现显著下降——通常比基准值下降30%至50%。要达到成熟的点击率(低于5%),需要持续9至12个月的每月稳定节奏,并不断提升策略的复杂度,因为员工会逐渐适应他们所见过的诱饵。 该计划并非一次性项目;它是一种通过持续运作产生累积效应的管控措施。
一个运作良好的项目会随着时间的推移有效减轻服务台的工作负担,因为员工会越来越擅长识别和报告真实的网络钓鱼攻击。初期活动确实会产生“我收到一封可疑邮件”的报告——但这正是我们期望看到的行为,而非干扰。我们会为您的服务台提供一份分流指南,以便对报告的模拟邮件进行自动确认。通常到第三个月时,客户会发现被报告的网络钓鱼工单已转化为有价值的威胁情报。
在大多数司法管辖区(包括欧盟《通用数据保护条例》(GDPR)的适用范围),作为基于正当利益的安全计划的一部分,内部钓鱼攻击模拟是合法的——前提是该计划已形成书面记录、符合比例原则,且员工数据的处理符合常规的人力资源数据处理规范。我们为每项合作项目均提供数据保护影响评估(DPIA)模板及员工代表委员会简报包。在某些司法管辖区(尤其是德国),在计划启动前必须征询员工代表委员会的意见;如有相关情况,我们将指导您完成该流程。
是的——而这正是AuditOne与大多数平台之间差距最大的地方。我们能够生成由大型语言模型(LLM)精心打造、具备母语水准的鱼叉式网络钓鱼攻击;利用公开音频克隆目标高管声音的AI语音通话(语音钓鱼);以及将电子邮件与后续电话结合的多模态攻击序列。 这些正是2026年针对真实组织所采用的攻击手段。尤其是AI语音钓鱼,需要明确的范围授权和员工代表委员会的批准;我们将该授权流程作为范围界定的一部分进行管理。
是的。在设置过程中,我们的发送基础设施会被加入白名单,因此模拟邮件会绕过 Microsoft Defender、Proofpoint、Mimecast 或 Google Workspace 的内置过滤机制——否则测试结果将反映网关的准确性,而非员工的行为。我们也可以进行相反的配置:让模拟邮件专门通过您的网关,以测试您的安全体系是否能拦截它们。这两种模式各有其价值。
是的。最常见的切入点是开展一次基准测试活动——针对全体员工进行一次基于电子邮件的模拟测试,无需前期培训,提供完整报告,且不要求签订年度合同。您可以看到真实的点击率、真实的报告率以及最坏情况下的实际风险。大多数客户在看到基准测试结果后,会转而选择年度计划;也有一些客户发现其现有计划已经奏效,因此决定不需要我们的服务。无论哪种结果都无可厚非。