Kort gezegd: mailbeveiliging kan links controleren voordat een medewerker de mail opent. Phishwise scheidt dit scannerverkeer van bevestigde menselijke kliks. Zo blijft je phishingrapportage bruikbaar voor medewerkers, managers en auditors.
Een klik lijkt een simpel meetpunt. De link is geopend of niet. In de praktijk ligt dat anders. Microsoft Safe Links, Proofpoint, Mimecast en andere beveiligingsdiensten bezoeken links automatisch om gevaarlijke pagina’s te herkennen. Dat is goed voor de beveiliging, maar zo’n bezoek mag niet als klik van een medewerker in de rapportage komen.
Gebeurt dat wel, dan loopt het klikpercentage op zonder dat extra medewerkers zijn misleid. Iemand kan ten onrechte een training krijgen. Ook vergelijkingen tussen teams of periodes worden minder betrouwbaar. Phishwise beoordeelt daarom niet alleen de losse aanvraag van een link, maar de hele klikreis eromheen.
Waarom scannerverkeer je phishingrapportage vertekent
Moderne mailbeveiliging wacht niet altijd tot de ontvanger klikt. Een beveiligingsdienst kan de link direct na bezorging controleren. Soms gebeurt dat opnieuw wanneer de medewerker de mail opent.
Zo’n automatische controle kan meerdere kenmerken hebben:
- de dienst bezoekt verschillende links vlak na elkaar;
- de link wordt technisch gecontroleerd zonder dat de pagina zichtbaar opent;
- meerdere controles volgen binnen enkele milliseconden;
- de oorspronkelijke URL wordt vervangen door een beveiligde tussenlink;
- een scannerbezoek en een echte browserklik gebruiken hetzelfde campagnetoken.
Een eenvoudige teller ziet al deze gebeurtenissen als klikken. Dat geeft een helder getal, maar niet per se een eerlijk beeld. Voor een goede beoordeling van phishing-KPI’s moet duidelijk zijn welk gedrag van een medewerker kwam.
Phishwise kijkt naar de volledige klikreis
Phishwise brengt gebeurtenissen rond een klik samen in één journey. Het platform gebruikt meerdere signalen om te bepalen wat er waarschijnlijk is gebeurd. Denk aan het type aanvraag, bekende scannerkenmerken, snelheid, verborgen controlelinks, browserinformatie en zichtbare interactie.
De rapportage verdeelt de uitkomst in drie duidelijke groepen:
- Menselijke klikreizen: er is voldoende bewijs dat een medewerker de pagina echt in een browser heeft geopend.
- Scannerklikreizen: het gedrag past bij een automatische linkcontrole. Deze journey telt niet mee als medewerkersklik.
- Onzekere klikreizen: er is nog niet genoeg bewijs voor een definitieve keuze. Dit blijft zichtbaar en wordt niet stilletjes als menselijke klik geboekt.
Daarmee verdwijnen technische gebeurtenissen niet uit beeld. Een beheerder kan ze nog steeds onderzoeken. Ze vervuilen alleen het resultaat van medewerkers niet.
Wat betekent Bovengrens 1 (4%)?
De bovengrens telt unieke deelnemers met een bevestigde of nog onzekere klik. Het is dus geen telling van alle journeys.
In het voorbeeld zijn twee menselijke journeys vastgelegd, maar die horen bij dezelfde deelnemer. De campagne is naar 25 deelnemers verzonden. Daarom is de bovengrens 1 van 25, oftewel 4%. Als er onzekere deelnemers waren geweest, zouden die voor deze voorzichtige bovengrens ook worden meegenomen.
Zo krijg je twee nuttige perspectieven naast elkaar. Het bevestigde resultaat laat zien wat Phishwise zeker aan menselijk gedrag kan toeschrijven. De bovengrens laat zien hoe hoog het aandeel maximaal kan zijn als alle onzekere gevallen toch menselijk blijken.
Van binnenkomende mail tot zuivere telling
- De mail komt binnen. De beveiligingslaag controleert de link en kan hem herschrijven.
- Phishwise ziet de technische controle. Het platform bewaart de signalen en herkent het patroon als waarschijnlijke scanner.
- De medewerker opent de link. De browser levert aanvullende bevestiging van zichtbare interactie.
- De deelname telt één keer. Herladen, opnieuw klikken of een extra scannercontrole levert geen dubbele klik op.
- Opvolging blijft gericht. Een gekoppelde kliktraining wordt maximaal eenmaal aan dezelfde deelname toegewezen.
Deze scheiding werkt ook als gebeurtenissen in een onverwachte volgorde binnenkomen. Een latere scannercontrole draait een al bevestigde menselijke klik niet terug.
Wat levert dit klanten op?
Eerlijkere behandeling van medewerkers
Een medewerker hoort niet als klikker te worden geregistreerd omdat de mailbeveiliging haar werk doet. Door scannerverkeer apart te houden, voorkom je onterechte opvolging en onnodige trainingen.
Betere stuurinformatie voor managers
Managers kunnen teams vergelijken op werkelijk gedrag. Een verandering in het beveiligingsbeleid van Microsoft 365 veroorzaakt niet zomaar een kunstmatige piek in het klikpercentage. Dat maakt trends en de Human Firewall Score beter uitlegbaar.
Een controleerbaar verhaal voor auditors
Een auditor wil weten hoe een cijfer tot stand kwam. Phishwise toont niet alleen het eindpercentage, maar ook de kwaliteit van de meting. Bevestigde kliks, vermoedelijke scanners en twijfelgevallen blijven van elkaar gescheiden. De organisatie kan daardoor uitleggen wat wel en niet heeft meegeteld.
Gerichte training zonder dubbele toewijzing
Een training kan volgen op een bevestigde medewerkersklik. Een scannerbezoek activeert die opvolging niet. Ook meerdere kliks binnen dezelfde deelname zorgen niet voor meerdere inschrijvingen.
Minder herstelwerk achteraf
Beheerders hoeven minder verdachte kliks handmatig te beoordelen of fout toegewezen trainingen te herstellen. De meetkwaliteit is direct onderdeel van de campagneweergave en kan ook terugkomen in het awarenessrapport voor management.
Safe Links kan gewoon ingeschakeld blijven
Voor een zuivere meting hoef je Microsoft Safe Links niet uit te schakelen. Phishwise is juist gebouwd om met zulke beveiligingslagen samen te werken.
Microsoft biedt voor externe phishing-simulaties ook Advanced Delivery. Daarmee kan een beheerder het verzendende domein, de verzendende IP-adressen en de gebruikte simulatie-URL’s vastleggen. Dit is nauwkeuriger dan een brede lijst met veilige afzenders. De stappen staan in de officiële Microsoft-documentatie over Advanced Delivery.
De mailbeveiliging kan haar controles dus blijven uitvoeren. Phishwise zorgt ervoor dat de rapportage het verschil tussen die controles en menselijk gedrag bewaart.
Veelgestelde vragen
Telt een controle door Microsoft Safe Links als klik?
Nee, niet wanneer de signalen wijzen op een automatische controle. De journey blijft wel zichtbaar als waarschijnlijke scanner.
Wat gebeurt er bij twijfel?
De journey krijgt de status onzeker. Phishwise telt hem niet stilletjes als menselijk, maar neemt de bijbehorende unieke deelnemer wel mee in de bovengrens.
Kunnen twee journeys bij één medewerker horen?
Ja. Een scanner kan de link controleren en de medewerker kan hem daarna zelf openen. Ook een medewerker kan dezelfde link meer dan eens openen. De journey-aantallen blijven beschikbaar, terwijl de deelname maximaal één keer meetelt.
Werkt dit alleen met Microsoft 365?
Nee. De classificatie gebruikt een combinatie van signalen en ondersteunt ook patronen van andere bekende mailbeveiligingsdiensten. De precieze controle kan per leverancier en klantomgeving verschillen.
Bekijk het met je eigen mailbeveiliging
Wil je zien hoe Phishwise scannerverkeer, menselijke kliks en twijfelgevallen in jouw omgeving uit elkaar houdt? We voeren graag een gecontroleerde simulatie uit en nemen de rapportage samen met je door.
