Luận án tiến sĩ của Christopher Nguyen về đào tạo chống phishing tại Đại học Oklahoma

Nghiên cứu đào tạo chống phishing & hiệu ứng overlearning. Phân tích sâu sắc kỹ thuật, đánh giá hiệu quả giải pháp.

Chuyên ngành
Psychology
Tác giả

Luan An

Thể loại

Luận án tiến sĩ

Năm xuất bản

Số trang

161

Thời gian đọc

25 phút

Lượt xem

0

Lượt tải

0

Phí lưu trữ

50 Point

Tổng quan nhanh

Chủ đề:
Nghiên cứu đào tạo chống lừa đảo và học quá mức
Số trang:
161 trang
Trường:
University of Oklahoma
Chuyên ngành:
Psychology
Tác giả:
Năm:

Tóm tắt nội dung luận án

I.Nghiên cứu đào tạo chống lừa đảo và học quá mức

Nghiên cứu này do Christopher Nguyen thực hiện năm 2018 tại Đại học Oklahoma. Nó đi sâu vào các phương pháp đào tạo chống lừa đảo và tác động của hiệu ứng học quá mức. Mục tiêu chính là đánh giá hiệu quả của các chiến lược huấn luyện trong việc giảm khả năng bị tấn công phishing. Bảo mật hành vi người dùng là trọng tâm chính. Các cuộc tấn công lừa đảo tiếp tục là mối đe dọa an ninh mạng hàng đầu. Tổ chức và cá nhân cần các biện pháp phòng chống tấn công mạng hiệu quả. Đào tạo chống lừa đảo là một giải pháp then chốt. Tuy nhiên, hiệu quả của nó thay đổi. Nghiên cứu xem xét cách thức đào tạo ảnh hưởng đến nhận thức an ninh mạng và khả năng ghi nhớ dài hạn. Hiệu ứng học quá mức, nơi người học tiếp tục luyện tập sau khi đạt được sự thành thạo, được đánh giá cụ thể. Nghiên cứu này cung cấp cái nhìn sâu sắc về việc tối ưu hóa các chương trình huấn luyện. Nó nhằm mục đích tăng cường khả năng của người dùng trong việc nhận diện và tránh các mối đe dọa trực tuyến.

1.1. Mục tiêu nghiên cứu chính

Mục tiêu cốt lõi là khám phá các phương pháp đào tạo chống lừa đảo tối ưu. Nghiên cứu tìm cách hiểu cách thức các kỹ thuật huấn luyện khác nhau ảnh hưởng đến khả năng nhận diện email lừa đảo. Một mục tiêu khác là đo lường mức độ giảm thiểu rủi ro phishing. Trọng tâm là cải thiện nhận thức an ninh mạng của người dùng cuối. Nghiên cứu cũng đánh giá tác động của cường độ đào tạo. Đặc biệt, hiệu ứng của việc học quá mức đối với khả năng chống lại các cuộc tấn công được xem xét. Kết quả nhằm định hình các chiến lược bảo mật hành vi người dùng hiệu quả hơn.

1.2. Khái niệm đào tạo chống phishing

Đào tạo chống lừa đảo bao gồm các phương pháp và nội dung được thiết kế để giáo dục người dùng. Mục đích là giúp họ nhận diện, báo cáo và tránh các cuộc tấn công phishing. Các chương trình này thường bao gồm các ví dụ về email lừa đảo, dấu hiệu nhận biết và các bước phòng ngừa. Nghiên cứu này khám phá các loại hình đào tạo khác nhau. Bao gồm đào tạo dựa trên quy tắc và các phương pháp huấn luyện hiệu quả khác. Mục đích là xác định cách tốt nhất để nâng cao khả năng nhận diện phishing của người dùng. Việc này góp phần vào phòng chống tấn công mạng tổng thể.

1.3. Vai trò hiệu ứng học quá mức

Hiệu ứng học quá mức đề cập đến việc tiếp tục thực hành một nhiệm vụ sau khi đã đạt được một mức độ thành thạo nhất định. Trong bối cảnh đào tạo chống lừa đảo, điều này có nghĩa là tiếp tục huấn luyện sau khi người dùng đã có thể nhận diện hầu hết các email lừa đảo. Nghiên cứu kiểm tra xem liệu việc học quá mức có tăng cường ghi nhớ dài hạn. Nó cũng xem xét liệu nó có cải thiện đáng kể khả năng phòng chống tấn công mạng. Hiệu ứng này có thể củng cố các kỹ năng nhận diện, giúp người dùng đối phó tốt hơn với các biến thể mới của lừa đảo. Điều này rất quan trọng đối với bảo mật hành vi người dùng.

II.Hiệu quả phương pháp đào tạo phòng chống tấn công mạng

Nghiên cứu tập trung vào việc so sánh và đánh giá các phương pháp huấn luyện hiệu quả. Mục tiêu là xác định chiến lược nào mang lại kết quả tốt nhất trong phòng chống tấn công mạng. Các phương pháp đào tạo khác nhau được áp dụng cho các nhóm người tham gia. Sau đó, khả năng nhận diện email lừa đảo và tính dễ bị lừa bởi các mô phỏng tấn công phishing của họ được đo lường. Nghiên cứu đặc biệt xem xét đào tạo dựa trên quy tắc. Phương pháp này cung cấp các hướng dẫn rõ ràng để nhận diện các dấu hiệu lừa đảo. Một yếu tố quan trọng khác là cách đào tạo ảnh hưởng đến khả năng ghi nhớ kiến thức theo thời gian. Ghi nhớ dài hạn là yếu tố then chốt để duy trì nhận thức an ninh mạng. Đánh giá hiệu quả đào tạo được thực hiện qua các bài kiểm tra thực tế và các tình huống mô phỏng. Kết quả chỉ ra rằng không phải tất cả các phương pháp đào tạo đều mang lại hiệu quả như nhau. Việc lựa chọn phương pháp phù hợp rất quan trọng để giảm thiểu rủi ro phishing.

2.1. Các phương pháp huấn luyện được khảo sát

Nghiên cứu đã khảo sát nhiều phương pháp đào tạo chống lừa đảo. Bao gồm đào tạo tổng quát về phishing, quản lý mật khẩu, đào tạo dựa trên quy tắc và huấn luyện chánh niệm. Đào tạo dựa trên quy tắc cung cấp các chỉ dẫn cụ thể về cách nhận diện email độc hại. Mỗi phương pháp được thiết kế để trang bị cho người dùng các kỹ năng khác nhau. Mục đích là tăng cường khả năng phòng chống tấn công mạng của họ. Việc so sánh các phương pháp này giúp xác định những chiến lược nào hiệu quả nhất trong việc thay đổi bảo mật hành vi người dùng và cải thiện nhận thức an ninh mạng.

2.2. Tác động của huấn luyện lên ghi nhớ

Khả năng ghi nhớ kiến thức chống lừa đảo là rất quan trọng. Nghiên cứu đánh giá cách các phương pháp đào tạo khác nhau ảnh hưởng đến ghi nhớ dài hạn. Các bài kiểm tra nhận diện email được thực hiện ở nhiều thời điểm. Điều này giúp đo lường mức độ người tham gia giữ lại thông tin đã học. Khả năng duy trì nhận thức an ninh mạng theo thời gian là yếu tố then chốt. Nó quyết định sự thành công của một chương trình đào tạo chống lừa đảo. Kết quả cung cấp cái nhìn sâu sắc về các yếu tố thúc đẩy việc ghi nhớ kiến thức, giúp người dùng giảm thiểu rủi ro phishing.

2.3. Cải thiện nhận diện email lừa đảo

Một trong những mục tiêu chính của đào tạo chống lừa đảo là cải thiện khả năng nhận diện email lừa đảo. Nghiên cứu sử dụng các bài kiểm tra nhận diện email để đo lường sự cải thiện này. Người tham gia được yêu cầu phân loại email là hợp pháp hoặc lừa đảo. Việc này giúp đánh giá trực tiếp hiệu quả của các phương pháp huấn luyện hiệu quả. Kết quả cho thấy các loại hình đào tạo có thể ảnh hưởng đến tỷ lệ nhận diện đúng. Việc này có ý nghĩa quan trọng đối với bảo mật hành vi người dùng và phòng chống tấn công mạng.

III.Đánh giá tác động học quá mức lên nhận thức an ninh

Hiệu ứng học quá mức là một biến quan trọng được nghiên cứu. Nó được đánh giá về tác động của nó lên nhận thức an ninh mạng và khả năng chống phishing. Nghiên cứu kiểm tra liệu việc tiếp tục thực hành sau khi thành thạo có thực sự củng cố kỹ năng và ghi nhớ dài hạn hay không. Các bài kiểm tra thực hành được thiết kế để đo lường mức độ học quá mức. Mục đích là xem xét liệu điều này có dẫn đến sự giảm thiểu rủi ro phishing đáng kể. Phương pháp luận cũng sử dụng lý thuyết phát hiện tín hiệu để phân tích dữ liệu. Điều này cho phép phân biệt giữa khả năng nhận diện thực sự và xu hướng phản hồi. Việc đánh giá hiệu quả đào tạo theo cách này mang lại cái nhìn sâu sắc hơn về các cơ chế tâm lý đằng sau việc học. Điều này rất quan trọng để tối ưu hóa các chương trình đào tạo chống lừa đảo và bảo mật hành vi người dùng.

3.1. Phân tích hiệu ứng học quá mức

Nghiên cứu phân tích chuyên sâu hiệu ứng học quá mức. Các nhóm người tham gia được huấn luyện ở các cấp độ khác nhau. Một số nhóm tiếp tục luyện tập sau khi đạt được thành thạo cơ bản. Mục đích là đánh giá sự khác biệt về hiệu suất. Phân tích tập trung vào việc liệu việc học quá mức có cải thiện đáng kể khả năng nhận diện phishing và giảm thiểu rủi ro phishing. Nó cũng xem xét liệu nó có tăng cường nhận thức an ninh mạng tổng thể. Kết quả có thể định hướng thời lượng và cường độ tối ưu cho các chương trình đào tạo.

3.2. Ảnh hưởng đến ghi nhớ dài hạn

Khía cạnh chính của hiệu ứng học quá mức là tiềm năng củng cố ghi nhớ dài hạn. Nghiên cứu xem xét liệu việc thực hành bổ sung có giúp người dùng giữ lại kiến thức và kỹ năng nhận diện phishing lâu hơn không. Khả năng ghi nhớ thông tin chống lừa đảo theo thời gian là rất quan trọng đối với phòng chống tấn công mạng. Nếu học quá mức cải thiện ghi nhớ, nó có thể là một chiến lược quan trọng. Nó giúp duy trì bảo mật hành vi người dùng và liên tục giảm thiểu rủi ro phishing trong môi trường đe dọa đang phát triển.

3.3. Áp dụng lý thuyết phát hiện tín hiệu

Lý thuyết phát hiện tín hiệu (SDT) được áp dụng để phân tích dữ liệu. Phương pháp này giúp phân biệt giữa khả năng nhận diện lừa đảo thực sự (độ nhạy d') và xu hướng phản hồi (tiêu chí c). Điều này cung cấp một cái nhìn sâu sắc hơn về tác động của đào tạo và học quá mức. Nó không chỉ đo lường số lượng nhận diện đúng. Nó còn cho biết người dùng có trở nên tự tin hơn trong việc đưa ra phán đoán hay không. SDT là một công cụ mạnh mẽ để đánh giá hiệu quả đào tạo và nhận thức an ninh mạng.

IV.Giảm thiểu rủi ro phishing qua mô phỏng và huấn luyện

Việc giảm thiểu rủi ro phishing là mục tiêu cuối cùng của mọi chương trình đào tạo. Nghiên cứu này đánh giá hiệu quả của các phương pháp huấn luyện và học quá mức trong việc đạt được mục tiêu đó. Các mô phỏng tấn công phishing được sử dụng để kiểm tra thực tế khả năng của người dùng. Các cuộc tấn công giả lập này giúp đo lường mức độ dễ bị lừa của người tham gia. Kết quả từ các bài kiểm tra mô phỏng cung cấp dữ liệu định lượng về bảo mật hành vi người dùng. Chúng chỉ ra mức độ thành công của đào tạo chống lừa đảo. Nghiên cứu không chỉ xem xét khả năng nhận diện email lừa đảo. Nó còn tập trung vào việc liệu người dùng có thực sự tránh nhấp vào các liên kết độc hại hay không. Đây là một chỉ số quan trọng về hiệu quả phòng chống tấn công mạng. Việc đánh giá hiệu quả đào tạo toàn diện này rất cần thiết. Nó giúp các tổ chức xây dựng các chương trình đào tạo mạnh mẽ hơn.

4.1. Vai trò mô phỏng tấn công

Mô phỏng tấn công phishing đóng vai trò quan trọng trong nghiên cứu. Chúng cung cấp một môi trường được kiểm soát để kiểm tra khả năng chống phishing của người dùng. Người tham gia được gửi các email giả lập. Những email này bắt chước các cuộc tấn công lừa đảo thực tế. Việc này giúp đo lường trực tiếp tính dễ bị lừa của họ. Dữ liệu từ các mô phỏng này là yếu tố chính để đánh giá hiệu quả đào tạo. Nó giúp xác định các lỗ hổng trong bảo mật hành vi người dùng. Nó cũng cung cấp bằng chứng cụ thể về việc giảm thiểu rủi ro phishing.

4.2. Ảnh hưởng đến tính dễ bị lừa

Nghiên cứu đặc biệt xem xét cách đào tạo và học quá mức ảnh hưởng đến tính dễ bị lừa của người dùng. Tính dễ bị lừa được đo bằng tần suất người tham gia nhấp vào các liên kết hoặc cung cấp thông tin trong các email lừa đảo giả lập. Mục đích là xác định liệu các chiến lược huấn luyện có thể làm giảm đáng kể hành vi rủi ro này. Việc giảm thiểu rủi ro phishing thông qua việc giảm tính dễ bị lừa là một kết quả mong muốn. Nó củng cố nhận thức an ninh mạng tổng thể của người dùng. Nó cũng cải thiện phòng chống tấn công mạng của một tổ chức.

4.3. Đánh giá hiệu quả đào tạo tổng thể

Việc đánh giá hiệu quả đào tạo được thực hiện toàn diện. Nó bao gồm phân tích kết quả từ các bài kiểm tra nhận diện email và mô phỏng tấn công phishing. Nghiên cứu xem xét các yếu tố như động lực trước đào tạo, chuyên môn nhận diện phishing và các đặc điểm tính cách. Điều này giúp có cái nhìn toàn diện về những gì làm cho đào tạo hiệu quả. Kết quả này rất quan trọng để phát triển các phương pháp huấn luyện hiệu quả. Chúng giúp các tổ chức tối ưu hóa các chương trình đào tạo chống lừa đảo và giảm thiểu rủi ro phishing.

V.Bảo mật hành vi người dùng Kết quả và khuyến nghị tương lai

Nghiên cứu cung cấp những kết quả quan trọng liên quan đến bảo mật hành vi người dùng. Nó cho thấy tác động của đào tạo chống lừa đảo và hiệu ứng học quá mức. Các phân tích chỉ ra mức độ cải thiện trong khả năng nhận diện email lừa đảo. Nó cũng cho thấy sự thay đổi trong tính dễ bị lừa. Một số phương pháp huấn luyện hiệu quả hơn những phương pháp khác. Học quá mức có tiềm năng củng cố ghi nhớ dài hạn. Tuy nhiên, hiệu quả của nó có thể phụ thuộc vào phương pháp đào tạo và đặc điểm cá nhân. Nghiên cứu cũng xác định một số hạn chế. Ví dụ, các vấn đề về phương pháp luận với các nghiên cứu về học quá mức được thảo luận. Các khuyến nghị cho nghiên cứu tương lai được đưa ra. Điều này nhằm tiếp tục nâng cao sự hiểu biết về phòng chống tấn công mạng. Nó cũng giúp cải thiện các chiến lược giảm thiểu rủi ro phishing. Mục tiêu cuối cùng là xây dựng một lực lượng lao động có nhận thức an ninh mạng cao hơn, bền vững hơn.

5.1. Kết quả chính từ nghiên cứu

Các kết quả chính cho thấy đào tạo chống lừa đảo có thể cải thiện đáng kể khả năng nhận diện phishing. Nó cũng làm giảm tính dễ bị lừa. Hiệu ứng học quá mức cho thấy tiềm năng tăng cường ghi nhớ dài hạn. Tuy nhiên, điều này có thể khác nhau tùy theo phương pháp đào tạo cụ thể. Nghiên cứu cũng nhấn mạnh tầm quan trọng của các yếu tố cá nhân. Ví dụ như động lực và chuyên môn. Những yếu tố này ảnh hưởng đến hiệu quả của các chương trình huấn luyện. Các phát hiện này cung cấp bằng chứng vững chắc cho các tổ chức. Họ có thể sử dụng chúng để thiết kế các chương trình đào tạo chống lừa đảo hiệu quả hơn.

5.2. Hạn chế và các vấn đề phương pháp luận

Nghiên cứu nhận diện một số hạn chế. Bao gồm các vấn đề phương pháp luận thường gặp trong các nghiên cứu về học quá mức. Ví dụ, việc xác định chính xác điểm thành thạo để bắt đầu học quá mức là một thách thức. Kích thước mẫu và bối cảnh nghiên cứu cũng có thể ảnh hưởng đến khả năng khái quát hóa kết quả. Những hạn chế này nhấn mạnh sự cần thiết của các nghiên cứu bổ sung. Mục đích là để xác nhận và mở rộng các phát hiện. Nó cũng nhằm cải thiện độ tin cậy của việc đánh giá hiệu quả đào tạo.

5.3. Định hướng cho nghiên cứu tương lai

Các khuyến nghị cho nghiên cứu tương lai bao gồm việc khám phá các biến đào tạo khác. Ví dụ, đào tạo thích ứng hoặc cá nhân hóa. Cần nghiên cứu thêm về tác động lâu dài của học quá mức trong các môi trường thực tế. Việc tích hợp các công nghệ mới, như AI, vào đào tạo cũng là một lĩnh vực tiềm năng. Các nghiên cứu tương lai nên tiếp tục tìm hiểu các yếu tố cá nhân ảnh hưởng đến bảo mật hành vi người dùng. Mục đích là để phát triển các phương pháp huấn luyện hiệu quả hơn. Điều này sẽ củng cố phòng chống tấn công mạng tổng thể.

Mục lục chi tiết luận án

Acknowledgements
List of Tables
List of Figures
1. Combating Phishing Attacks
1.1. Anti-Phishing Training
1.1.1. Rule-Based Training
1.2. Methodological Issues with Studies of Overlearning
2. Hypotheses and Research Questions
2.1. Email identification tests
2.2. Mock phishing attacks
2.3. Disposition to trust
2.4. Mindfulness in technology
2.5. Perceived Internet risk
2.6. Computer self-efficacy
2.7. Phishing identification expertise
2.8. Pre-training motivation
2.9. Big Five personality
3. Main Effects of Training
3.1. Effects of Training on Retention
3.2. Effect of Overlearning on Retention
3.3. Effect of Training Method and Overlearning on Retention
3.3.1. Signal detection theory
3.3.2. Effect of training and overlearning on d’
3.3.3. Effect of training and overlearning on c
3.4. Inclusion of “True” Learners
3.5. Anti-Phishing Training on Phishing Identification and Susceptibility
3.6. Overlearning on Phishing Identification and Susceptibility
4. Limitations and Future Research
Appendix A: General Phishing Training Content
Appendix B: Password Management Training Content
Appendix C: Rule-Based Training Content
Appendix D: Mindfulness Training Content
Appendix E: Example Emails with Training Feedback
Appendix F: Practice Test
Appendix G: Overlearning Test
Appendix H: Email Identification Test Version 1
Appendix I: Email Identification Test Version 2
Appendix J: Mock Phishing Test Version 1
Appendix K: Mock Phishing Test Version 2
Xem trước tài liệu
Tải đầy đủ để xem toàn bộ nội dung
2018 nguyen christopher dissertation

Tải xuống file đầy đủ để xem toàn bộ nội dung

Tải đầy đủ (161 trang)

Trích đoạn nội dung luận án

Tải xuống để đọc toàn bộ

UNIVERSITY OF OKLAHOMA GRADUATE COLLEGE LEARNING NOT TO TAKE THE BAIT: AN EXAMINATION OF TRAINING METHODS AND OVERLEARNING ON PHISHING SUSCEPTIBILITY A DISSERTATION SUBMITTED TO THE GRADUATE FACULTY in partial fulfillment of the requirements for the Degree of DOCTOR OF PHILOSOPHY By CHRISTOPHER NGUYEN Norman, Oklahoma 2018 LEARNING NOT TO TAKE THE BAIT: AN EXAMINATION OF TRAINING METHODS AND OVERLEARNING ON PHISHING SUSCEPTIBILITY A DISSERTATION APPROVED FOR THE DEPARTMENT OF PSYCHOLOGY BY ______________________________ Dr. Eric Day, Chair ______________________________ Dr. Shane Connelly ______________________________ Dr. Michael Kramer ______________________________ Dr.

Matthew Jensen ______________________________ Dr. Jorge Mendoza ______________________________ Dr. Lori Snyder © Copyright by CHRISTOPHER NGUYEN 2018 All Rights Reserved. To my parents Hero Nguyen and Donna Huynh.

Acknowledgements I have so many people that I would like to acknowledge for helping me reach this milestone. First and foremost, I would like to thank my major professor and mentor Eric Day for his guidance throughout my graduate school career. He has pushed me to become a better researcher and person, and I am honored to have learned from someone who reminds me to pursue all things in life with passion. Second, I would like to thank my committee members Shane Connelly, Michael Kramer, Jorge Mendoza, and Lori Snyder for their unwavering support and continuing to believe in my potential even in the most challenging of times.

Third, I would like to thank Alexandra Durcikova, Matthew Jensen, and Ryan Wright for welcoming me with open arms when I joined their grant team and helping me figure out logistics, materials, and everything in between throughout the course of this project. Fourth, I would like to thank Lynnetta Eyachabbe and her team in the OU IT department for partnering with me and making this a project that I am incredibly proud to have put together and excited to share with others. Fifth, I would like to thank Larry Arthur, Murad Moqbel, Shreyasi, and JEB Sheriff for allowing me to incorporate this project in their classes and make this into a meaningful learning opportunity for their students. Sixth, I would like to thank my classmates in the psychology department for their help piloting my materials and providing me with invaluable feedback.

Finally, I would like to thank my dearest friends, mentors, brother Tony, sister-in-law Loan, and parents for their unconditional love and support throughout my time at OU. These past 5 years in graduate school have been some of the most trying times in my life, and I am so incredibly grateful to have these people in my life who have encouraged me every step of the way. iv Table of Contents Acknowledgements. iv List of Tables .viii List of Figures.

4 Combating Phishing Attacks. 7 Anti-Phishing Training. 10 Rule-Based Training. 15 Methodological Issues with Studies of Overlearning.

17 Hypotheses and Research Questions. 28 Email identification tests. 29 Mock phishing attacks. 31 v Disposition to trust.

34 Mindfulness in technology. 34 Perceived Internet risk. 34 Computer self-efficacy. 34 Phishing identification expertise.

35 Pre-training motivation. 35 Big Five personality. 36 Main Effects of Training. 36 Effects of Training on Retention.

37 Effect of Overlearning on Retention. 40 Effect of Training Method and Overlearning on Retention. 42 Signal detection theory. 43 Effect of training and overlearning on d’.

45 Effect of training and overlearning on c. 47 Inclusion of “True” Learners. 49 Anti-Phishing Training on Phishing Identification and Susceptibility. 49 Overlearning on Phishing Identification and Susceptibility.

56 Limitations and Future Research. 65 Appendix A: General Phishing Training Content. 98 Appendix B: Password Management Training Content. 101 Appendix C: Rule-Based Training Content.

105 Appendix D: Mindfulness Training Content. 106 Appendix E: Example Emails with Training Feedback. 107 Appendix F: Practice Test. 109 Appendix G: Overlearning Test.

115 Appendix H: Email Identification Test Version 1. 121 Appendix I: Email Identification Test Version 2. 131 Appendix J: Mock Phishing Test Version 1. 141 Appendix K: Mock Phishing Test Version 2.

146 vii List of Tables Table 1. Summary of Study Hypotheses and Research Questions and Associated Support Found. Means, Standard Deviations, Reliabilities, and Correlations of Study Variables. Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for Scores on Email Identification Tests at Time 1 and Time 2.

Results of Mixed Design Analysis of Covariance – Means and Standard Errors by Study Conditions for Scores on Tests of Vulneraibility to Mock Phishing Attacks at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting Scores for Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting Scores for Tests of Vulnerability to Mock Phishing Attacks at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for d’ on Email Identification Tests at Time 1 and Time 2.

Results of Mixed Design Analysis of Covariance – Adjusted Means and Standard Errors by Study Conditions for c on Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting d’ on Email Identification Tests at Time 1 and Time 2. Results of Mixed Design Analysis of Covariance Predicting c on Email Identification Tests at Time 1 and Time 2. 88 viii List of Figures Figure 1.

General study procedures. Interaction between training and test administration on email identification test scores. Effects of training and test administration on mock phishing test scores. Effects of overlearning and test administration on mock phishing test scores.

Signal detection theory response types in a phishing detection context. Signal detection theory distributions in a phishing detection context. Interaction between training and test administration on d’ (discriminability) for email identification tests. Interaction between training and test administration on c (response bias) for email identification tests.

Effects of overlearning and test administration on c (response bias) for email identification tests. 97 ix Abstract As phishing attacks become increasingly common and sophisticated, anti-phishing training must extend beyond teaching individuals about cues and rules associated with phishing. Specifically, training methods that teach individuals effective allocation of time and attentional resources to the nature and context of emails should be examined, as well as strategies for improving skill retention from training. Thus, the present study compared the effectiveness of rule-based and mindfulness training, as well as the influence of overlearning on training, on two tests of skill retention on phishing susceptibility (i., email identification tests and mock phishing attack tests).

Participants were 453 university undergraduates who received training and practice and then were tested immediately following training using an email identification test. Participants were then sent mock phishing emails 1 week and 8 weeks after training, as well as an additional email identification test 10 weeks after training. Results showed that individuals who received mindfulness training were significantly better at discriminating between legitimate and phishing emails, less susceptible to phishing attacks, and more cautious of phishing compared to those who received rule-based training. However, the discriminability effect of mindfulness training was subject to a similar rate of skill decay as rule-based training.

Although training did not differ as a function of overlearning, individuals who received 100% overlearning were significantly less susceptible to phishing attacks and more cautious of phishing compared to those who did not receive overlearning. Results are discussed regarding implications for implementing effective anti-phishing training to protect individuals and their respective organizations and institutions. x Introduction According to a 2016 report by the Federal Bureau of Investigation (McCabe, 2016), successful phishing attacks have increased by 270% since January 2015, which has resulted in an estimated 2.3 billion dollars in annual losses related to fraud, theft, damages to reputation, regulatory violations, and loss of intellectual property. To help combat these attacks, several countermeasures have been suggested to assist organizations and individuals in defending themselves, some of which include preventing messages from reaching users through email filters and website blockings, providing better Web interfaces and tools that warn users of suspicious websites, and training users on how to identify phishing emails and websites (Hong, 2012; Kumaraguru et al.

Although the first two strategies are ideal for protecting users against phishing attacks as a first line of defense, these technological mechanisms are not always foolproof and can be overcome as phishers become more sophisticated in their attack methods. If these attacks manage to bypass automated anti-phishing tools or systems in place and reach individuals’ email inboxes, it is ultimately up to individuals to make the decision as to how they will respond. Thus, it is imperative to educate users on the dangers of phishing attacks and how to avoid the negative consequences. Research has shown that anti-phishing training can increase individuals’ capability to identify phishing emails and can reduce their susceptibility to phishing (Karumbaiah, Wright, Durcikova, & Jensen, 2016; Kumaraguru et al., 2007b, 2010; Sheng, Holbrook, Kumaraguru, Cranor, & Downs, 2010).

However, the majority of previous anti-phishing training methods have focused on educating individuals on specific cues or signals associated with phishing emails through a rule-based approach, 1 which may become obsolete as phishing attacks evolve. Relying upon a fixed set of guidelines may not be effective across all contexts and may still leave individuals susceptible to phishing attacks because emails are not critically evaluated and done so out of habit (Vishwanath, Herath, Chen, Wang, & Rao, 2011). Thus, there is a need to examine alternative anti-phishing training methods that train individuals to allocate adequate attention and time to their emails and the context in which they are received. In addition, few studies have examined the extent to which the skills trained during anti-phishing training are retained over an extended period of time, with most studies examining retention intervals that are less than 1 month.

Although it is fairly established that skill retention decreases as time increases (Arthur, Bennett, Stanush, & McNelly, 1998; Wang, Day, Kowollik, Schuelke, & Hughes, 2013), the phishing literature has not thoroughly investigated the rate in which learning from anti-phishing training decays across time and the point in which these training effects diminish. Because constant refresher courses cost organizations time and money, it is necessary that anti-phishing training programs promote learning that is retained for longer periods of time. In this vein, overlearning has been found to be an effective training strategy in increasing retention by providing practice opportunities for individuals that go beyond the point of initial learning (Driskell, Willis, & Copper, 1992). Even so, studies of overlearning have generally found that these benefits quickly diminish over time and are only beneficial for short-term retention.

However, given that the majority of overlearning research involves laboratory studies with relatively simple tasks (e., verbal recall tasks) and short retention intervals, it is difficult to make clear conclusions 2 about retention rates of overlearning on training material that is more relevant and practical to real-world situations. Thus, there were two goals of the present study. First, I was interested in comparing the effectiveness of two anti-phishing training methods: rule-based training and mindfulness training. In contrast to rule-based training that has constituted the majority of anti-phishing training, anti-phishing training that incorporates components from mindfulness training may be particularly beneficial in helping individuals identify phishing emails (Baer, Smith, & Allen, 2004; Brown, Ryan, & Creswell, 2007; Jensen, Dinger, Wright, & Thatcher, 2017).

In the context of phishing, mindfulness training teaches individuals to devote their attention and effort to the context in which the messages are received. By first forestalling judgment and then reflecting upon the underlying requests or motives associated with email messages, individuals can make more careful and detailed evaluations that could prevent them from falling for a phishing attack.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Trích dẫn luận án này

Christopher Nguyen (2018). Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning [Luận án tiến sĩ, University of Oklahoma]. LuanAn.net. https://luanan.net/giao-duc-hoc/tam-ly-hoc-giao-duc/nghien-cu-dao-tao-chong-phishing-va-hieu-ung-overlearning

Câu hỏi thường gặp

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" nghiên cứu về vấn đề gì?

Nghiên cứu đào tạo chống phishing & hiệu ứng overlearning. Phân tích sâu sắc kỹ thuật, đánh giá hiệu quả giải pháp.

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" được bảo vệ tại trường nào?

Luận án này được bảo vệ tại University of Oklahoma. Năm bảo vệ: 2018.

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" thuộc chuyên ngành gì?

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" thuộc chuyên ngành Psychology. Danh mục: Tâm Lý Học Giáo Dục.

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" có bao nhiêu trang?

Luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" có 161 trang. Bạn có thể xem trước một phần tài liệu ngay trên trang web trước khi tải về.

Cách tải luận án "Nghiên cứu đào tạo chống phishing và hiệu ứng overlearning" về máy như thế nào?

Để tải luận án về máy, bạn nhấn nút "Tải xuống ngay" trên trang này, sau đó hoàn tất thanh toán phí lưu trữ. File sẽ được tải xuống ngay sau khi thanh toán thành công. Hỗ trợ qua Zalo: 0559 297 239.

Luận án liên quan

Chia sẻ tài liệu: Facebook Twitter