На счёт эффективности я бы поспорил, постоянно обучать сотрудников, тратить ресурсы, не говоря уже о том что сама концепция ущербна. Вот с чего вы взяли что фишинговое письмо не придёт с валидной почты вашего доверенного партнера?
И с валидной почты можно распознать атаку