Human risk management platforma

PhishGun: simulace phishingu a školení bezpečnostního povědomí pro váš tým

Většina incidentů stále začíná u člověka, ne u otevřeného portu. PhishGun posílá vašim vlastním lidem realistický, ale neškodný phishing, promění rizikové kliknutí ve školení ještě než chyba vychladne, a dá vám číslo o lidském riziku, které můžete položit na stůl vedení.

Staví ho Haxoris z toho, co naši etičtí hackeři vidí ve skutečných zakázkách sociálního inženýrství — a scénáře jsou lokalizované, ne přeložené.

Dashboard PhishGun zobrazuje celkový počet zaměstnanců, odeslané a otevřené e-maily, kliknutí na odkazy a odeslané formuláře, vedle grafu interakcí s e-maily v čase

PhishGun staví a provozuje Haxoris. Samotný produkt najdete na phishgun.com.

5 minutna přípravu kampaně z lokalizované šablony
1 kliknutína nahlášení podezřelé zprávy zaměstnancem
M365 + Googleimport uživatelů z adresáře, který už provozujete

Přehled

Co PhishGun dělá

PhishGun spouští simulovaný phishing na vaše vlastní zaměstnance a měří, co se stane dál: kdo zprávu otevřel, kdo klikl, kdo něco zadal — a číslo, které většina programů nikdy nesbírá: kdo ji nahlásil.

U kliknutí většina nástrojů končí. PhishGun ho bere jako začátek: otevře krátkou kontextovou lekci, která člověka provede signály, jež ta zpráva ve skutečnosti nesla — přesně v jediném okamžiku, kdy zaručeně dává pozor.

Výsledkem je měřitelný trend po týmech, ne certifikát o absolvování — a sada záznamů, kterou auditor NIS2, ISO 27001 nebo DORA uzná jako důkaz, že školení povědomí skutečně proběhlo.

Bezpečnostní manažeři

Obhajitelné číslo o lidském riziku, sledované v čase, a důkazy, kterými ukážete vedení nebo regulátorovi, co se změnilo.

IT administrátoři

Uživatelé naimportovaní z Microsoft 365 nebo Google Workspace, kampaně, které si samy regulují tempo, a žádný nový adresář k údržbě.

Compliance

Datované záznamy o aktivitě povědomí po jednotlivcích — přesně ten artefakt, který auditor žádá, když směrnice na papíře nestačí.

Funkce a přínosy

Čtyři věci, které platforma opravdu dělá

Ne knihovna obsahu s kvízem na konci. Každá z těchto čtyř věcí tam je proto, že mění číslo, které dokážete změřit následující kvartál.

Chytré simulace phishingu

Kampaně segmentované podle oddělení, úrovně rizika, jazyka a byznysového kontextu — faktura na finance a výzva k MFA na vývojáře, ne jedna generická šablona vystřelená na všechny naráz v úterý ráno.

Školení v okamžiku kliknutí

Rizikové kliknutí otevře krátkou lekci, která pojmenuje signály ve zprávě — zobrazované jméno, které nesedělo s doménou, naléhavost, odkaz mířící jinam. Doručeno dokud je chyba čerstvá, což je jediný okamžik, kdy si to člověk skutečně zapamatuje.

Nahlášení jedním kliknutím

Zaměstnanci nahlásí podezřelou zprávu přímo z poštovního klienta. Z tiché neudálosti se tak stane měřitelný signál, lidé, kteří se zachovali správně, dostanou zpětnou vazbu, a zkrátí se cesta od reálného útoku k tomu, aby se o něm váš tým dozvěděl.

Analytika, která obstojí

Míra prokliků, míra nahlášení, dokončení školení, opakované riziko a průběh kampaně — po týmech a v čase. Deliverable je trend; samotná míra prokliků z jedné kampaně vám řekne velmi málo.

Knihovna šablon PhishGun: mřížka phishingových šablon vydávajících se za Atlassian, Telekom, Slovenskou poštu, Finanční správu, VÚB, Tatra banku, Alzu, Google, Zoom a Microsoft, každá označená podle záměru

Knihovna šablon

Šablony, které vypadají lokálně, protože lokální jsou

Návnada funguje jen tehdy, když zapadne. Knihovna obsahuje odesílatele, od kterých vaši lidé skutečně dostávají poštu — Slovenská pošta, Finanční správa, Tatra banka, VÚB, Packeta, Alza — vedle globálních, které vidí každá firma: Microsoft, Google, Atlassian, Zoom.

Každá šablona je označená podle toho, na co míří — přihlašovací údaje, údaje o kartě, osobní údaje — a podle toho, jestli se vydává za veřejnou značku, nebo za něco interního. Právě to vám umožní zamířit kampaň na jedno konkrétní riziko místo doufání, že generická návnada zabere.

Reporting

Celý trychtýř, nejen míra prokliků

Odesláno, otevřeno, prokliknuto, odeslán formulář — s propadem v každém kroku. Samotná míra prokliků skrývá číslo, na kterém záleží nejvíc: kolik lidí šlo za kliknutí a skutečně něco předalo.

Právě to poslední procento má smysl ukázat vedení, protože je to nejbližší měřitelný odhad toho, s čím by skutečný útočník odešel.

Trychtýř výsledků kampaně PhishGun: 100 % odesláno 120 příjemcům, 47 % otevřeno, 14 % prokliknuto, 4,2 % odeslalo formulář

Začněte jednou kampaní zdarma

Nejrychlejší způsob, jak zjistit, jestli je tohle ve vaší organizaci problém, je spustit to jednou. Jedna kampaň, vaši vlastní lidé, vaše vlastní čísla — ještě před jakýmkoli závazkem.

  • Začněte jedním oddělením — nemusíte importovat celý adresář.
  • Vyberte lokalizovaný scénář nebo ho upravte na návnadu, kterou váš sektor vidí právě teď.
  • Na konci běhu dostanete míru prokliků, míru nahlášení a rozpad po týmech.

Jak to funguje

Pět kroků od prázdného účtu k trendu, který lze reportovat

První kampaň zabere jedno odpoledne. Všechno po ní je opakování téže smyčky na kratším cyklu.

1

Připojte uživatele

Naimportujte týmy z Microsoft 365 nebo Google Workspace, případně nahrajte seznam. Rozdělte lidi podle oddělení, seniority nebo rizikového profilu, aby kampaň šla zamířit, ne jen vysílat.

2

Vyberte scénář

Zvolte lokalizovanou šablonu — faktura, oznámení o doručení, zpráva z HR, výzva k MFA, interní požadavek z IT — nebo ji upravte na návnadu, kterou váš sektor tento kvartál skutečně vidí.

3

Spusťte bezpečně

Pojistky, regulace tempa odesílání a kontrolované přistávací stránky zabrání tomu, aby simulace narušila chod firmy nebo rozjela vaši vlastní detekci. Okno i rozsah se domluví dřív, než cokoli odejde.

4

Školte v okamžiku kliknutí

Kdo klikne, dostane krátkou lekci. Kdo nahlásí, dostane zpětnou vazbu místo ticha — a právě to promění tlačítko pro nahlášení z funkce v návyk.

5

Reportujte trend

Míra prokliků, míra nahlášení a dokončení školení po týmech, sledované napříč kampaněmi. To je to, co jde na vedení — a je to tatáž sada záznamů, která odpovídá auditorovi na otázku, jak je školení povědomí doloženo.

Detail zaměstnance v PhishGun: počet kampaní, kompromitování a nahlášení, rizikové skóre 78 ze 100 a radarové grafy expozice vůči vektorům a záměrům útoku

Skóre lidského rizika

Skóre pro každého člověka — a důvod, proč ho má

Každý zaměstnanec má skóre postavené na tom, co skutečně udělal napříč kampaněmi — kompromitován, nahlásil, ignoroval — ne na výsledku kvízu na konci prezentace.

Rozpad expozice ukazuje, vůči kterým vektorům útoku a kterým záměrům byl daný člověk testován. Nízké skóre tak nikdy není záhada a vysoké přichází rovnou s konkrétní mezerou, kterou je třeba zavřít.

Možnosti

Co je součástí

PhishGun se dodává jako hostovaná platforma, odděleně od konzultačních zakázek Haxoris a s vlastním předplatným.

OblastObsahuje
KampaněLokalizované e-mailové šablony, kontrolované přistávací stránky, cílení podle oddělení, úrovně rizika, jazyka a byznysového kontextu, regulace tempa odesílání a pojistky kampaně
ŠkoleníOkamžité školení spuštěné rizikovým kliknutím, kontextové vysvětlení signálů ve zprávě, sledování dokončení po jednotlivcích
Tlačítko pro nahlášeníNahlášení podezřelé zprávy jedním kliknutím přímo z poštovního klienta zaměstnance, zpětná vazba za správná nahlášení, sledování míry nahlášení
Uživatelé a správaImport uživatelů z Microsoft 365 nebo Google Workspace, seskupování podle týmu, oddělení a rizikového profilu
AnalytikaMíra prokliků, míra nahlášení, dokončení školení, opakované riziko a průběh kampaně, po kampaních i po týmech
Důkazy pro complianceZáznamy o aktivitě bezpečnostního povědomí, které lze předložit při kontrolách NIS2, ISO 27001 a DORA

Aktuální plány, limity a ceny najdete v ceníku PhishGun.

Regulační kontext

Proč je školení povědomí dnes pojmenovaná povinnost

Tři evropské rámce dávají bezpečnostní povědomí na papír místo toho, aby ho nechaly na dobrém úmyslu. Ve všech třech je břemenem důkaz — ne směrnice konstatující, že školení existují.

NIS2

Článek 20 odst. 2 vyžaduje, aby členové řídicích orgánů absolvovali školení a aby podporovali pravidelné školení zaměstnanců. Článek 21 odst. 2 písm. g) uvádí základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti mezi základními opatřeními. Opakované simulace a datované záznamy o dokončení jsou způsob, jak se to prokáže. NIS2 testování v Haxoris.

ISO/IEC 27001

Opatření 6.3 v příloze A vyžaduje povědomí, vzdělávání a školení přiměřené roli člověka, pravidelně aktualizované. Auditor žádá důkazy po jednotlivcích v čase, což jednorázová prezentace při nástupu neprodukuje. ISO 27001 testování v Haxoris.

DORA

Článek 13 odst. 6 vyžaduje, aby finanční subjekty provozovaly programy povědomí o bezpečnosti ICT a školení digitální provozní odolnosti jako povinné moduly — a to výslovně včetně vrcholového managementu, nejen technického personálu.

Kde PhishGun stojí vedle zakázky od Haxoris

Odpovídají na jiné otázky a většina organizací nakonec chce obojí. Test sociálního inženýrství je zakázka v jednom bodě času: naši etičtí hackeři postaví šité pretexty, spustí phishing, vishing a smishing proti dohodnutému rozsahu a reportují, jak daleko se odhodlaný útočník dostal.

PhishGun je program, který běží mezi těmito zakázkami — průběžně, ve vaší režii, a míří na posun základní úrovně, ne na dokázání jedné cesty průniku.

V praxi to vypadá takto:

  • Nejdřív test, potom platforma — zakázka vám ukáže, které pretexty na vaše lidi skutečně fungují; právě ty se vyplatí opakovat jako scénáře.
  • Platforma kvůli trendu — míra prokliků a nahlášení po týmech, kvartál po kvartálu, je metrika, která ukáže, že program funguje.
  • Školení na mezery, které čísla odhalí — podívejte se na školení zaměstnanců v kyberbezpečnosti s lektorem, postavené na výsledcích vašich vlastních kampaní.
  • A znovu test na ověření — nová zakázka proti vyškolené populaci je poctivá zkouška toho, jestli se číslo skutečně pohnulo.

Často kladené otázky

01 Je PhishGun produkt Haxoris?

Ano. PhishGun staví a provozuje Haxoris a scénáře pocházejí od téhož týmu, který dělá naše zakázky sociálního inženýrství. Má vlastní stránku a vlastní předplatné na phishgun.com, protože jde o platformu, ne o konzultační službu — ale je to náš produkt, ne přeprodej cizího nástroje.

02 Čím se to liší od testu sociálního inženýrství od Haxoris?

Test je zakázka: šité pretexty, phishing spolu s vishingem a smishingem, vedené našimi testery proti dohodnutému rozsahu, s reportem o tom, jak daleko se útočník dostal a proč. PhishGun je platforma, kterou si spouštíte sami a průběžně, abyste mezi zakázkami posunuli základní úroveň. Test vám řekne, co na vaše lidi funguje; platforma je způsob, jak to opravit a opravu doložit.

03 Jsou simulované zprávy bezpečné pro reálné zaměstnance?

Ano — simulace je postavená na měření reakce, ne na kompromitaci. Neobsahuje žádný malware ani payload. Kampaně běží s pojistkami a s regulací tempa odesílání, aby simulace nenarušila chod firmy, a rozsah, okno i to, co přesně se zaznamenává, se domluví před odesláním první zprávy.

04 V jakých jazycích jsou scénáře dostupné?

Ve slovenštině, češtině a angličtině. Jsou lokalizované, ne strojově přeložené, a to je důležitější, než to zní: návnada, která zní jako překlad, se odhalí ze špatného důvodu — kampaň pak měří cit vašich zaměstnanců pro neobratnou formulaci místo jejich citu pro phishing.

05 Musíme na začátek naimportovat celý adresář?

Ne. Začněte jedním oddělením. Uživatele lze naimportovat z Microsoft 365 nebo Google Workspace, případně nahrát jako seznam, a rozsah se dá rozšířit, až uvidíte, co vrátí první kampaň.

06 Dělá nás PhishGun compliant s NIS2, ISO 27001 nebo DORA?

Žádný nástroj nedělá organizaci compliant a k dodavateli, který tvrdí opak, přistupujte s nedůvěrou. PhishGun produkuje důkaz k jedné konkrétní povinnosti v každém z těch rámců — že školení bezpečnostního povědomí probíhá, zasahuje správné lidi včetně managementu, a opakuje se. Je to jedno opatření z mnoha; zároveň je to opatření, které se jinak dokládá velmi těžko.

Podívejte se, jak vypadá vaše vlastní míra prokliků

Začněte jednou kampaní zdarma nebo si rezervujte ukázku a projdeme platformu s ohledem na vaše prostředí.

Získat přístupRezervovat ukázku