Inimriski juhtimise platvorm

PhishGun: andmepüügi simulatsioon ja turvateadlikkuse koolitus sinu meeskonnale

Enamik intsidente algab endiselt inimesest, mitte pordist. PhishGun saadab sinu enda inimestele realistlikke, kuid kahjutuid andmepüügikirju, muudab riskantse klõpsu koolituseks, kuni viga on veel värske, ja annab inimriski kohta numbri, mille saad juhatuse ette panna.

Selle on ehitanud Haxoris selle põhjal, mida meie eetilised häkkerid tegelikes sotsiaalse manipuleerimise projektides näevad – ja stsenaariumid on kohandatud, mitte tõlgitud.

PhishGuni töölaud, kus on näha töötajate koguarv, saadetud, avatud kirjad, klõpsatud lingid ja täidetud vormid ning kõrval graafik kirjadega suhtlemisest ajas

PhishGuni on ehitanud ja haldab Haxoris. Toode ise asub aadressil phishgun.com.

5 minkampaania käivitamiseks kohandatud mallist
1 klõpstöötajal kahtlasest sõnumist teatamiseks
M365 + Googlekasutajate import kataloogist, mida sa juba haldad

Ülevaade

Mida PhishGun teeb

PhishGun saadab sinu enda töötajatele simuleeritud andmepüügikirju ja mõõdab, mis edasi juhtub: kes avas, kes klõpsas, kes midagi sisestas ja – näitaja, mida enamik programme kunagi ei kogu – kes sellest teatas.

Klõps on koht, kus enamik tööriistu lõpetab. PhishGun käsitleb seda algusena: avaneb lühike kontekstipõhine õppetund, mis selgitab inimesele, milliseid märke see sõnum tegelikult kandis – täpselt sel hetkel, mil ta kindlasti tähelepanelik on.

Tulemuseks on mõõdetav trend meeskonna kaupa, mitte läbimistunnistus – ning kirjete kogum, mida NIS2, ISO 27001 või DORA hindaja aktsepteerib tõendina, et teadlikkuse koolitus toimus.

Turvajuhid

Põhjendatav inimriski näitaja, mille trendi saab ajas jälgida, ning tõendid, millega näidata juhatusele või järelevalveasutusele, mis muutus.

IT-administraatorid

Kasutajad imporditud Microsoft 365-st või Google Workspace'ist, kampaaniad, mis ise saatmiskiirust piiravad, ja ükski uus kataloog ei vaja haldamist.

Vastavuse eest vastutajad

Kuupäevastatud isikupõhised kirjed teadlikkuse tegevustest – dokument, mida audiitor küsib siis, kui poliitikadokumendist ei piisa.

Funktsioonid ja kasu

Neli asja, mida platvorm tegelikult teeb

Mitte sisukogu, mille külge on riputatud viktoriin. Iga neist on olemas sellepärast, et see muudab näitajat, mida saab järgmises kvartalis mõõta.

Nutikad andmepüügi simulatsioonid

Kampaaniad, mis on jaotatud osakonna, riskitaseme, keele ja ärikonteksti järgi – arvepeibutis finantsosakonnale ja MFA-küsimus arendusele, mitte üks üldine mall, mis lastakse kõigile ühel ja samal teisipäevahommikul.

Koolitus hetkel, mil see loeb

Riskantne klõps avab lühikese õppetunni, mis nimetab sõnumis peitunud märgid – kuvatava nime, mis domeeniga ei klappinud, kiireloomulisuse, lingi, mis viis mujale. See antakse siis, kui viga on veel värske – ainsal hetkel, mil see meelde jääb.

Ühe klõpsuga teatamisnupp

Töötajad teatavad kahtlasest sõnumist otse oma postiprogrammist. See muudab vaikse mitteseisundi mõõdetavaks signaaliks, kinnitab neid, kes õigesti käitusid, ja lühendab teed tegeliku rünnaku saabumisest selleni, kui sinu meeskond sellest kuuleb.

Analüütika, mis peab vett

Klõpsamismäär, teatamismäär, koolituse läbimine, korduvrisk ja kampaania kulg – meeskonna kaupa ja ajas. Trend ongi tulem; ühe kampaania klõpsamismäär eraldi ütleb väga vähe.

PhishGuni mallide kogu: võrgustik andmepüügimallidest, mis esinevad Atlassiani, Telekomi, Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza, Google'i, Zoomi ja Microsoftina, igaüks märgistatud eesmärgi järgi

Mallide kogu

Mallid, mis näevad välja kohalikud, sest on seda

Peibutis toimib ainult siis, kui see sobib konteksti. Kogu sisaldab saatjaid, kellelt inimesed päriselt kirju saavad – Slovenská pošta, Finančná správa, Tatra banka, VÚB, Packeta, Alza – kõrvuti globaalsetega, mida näeb iga töötajaskond: Microsoft, Google, Atlassian, Zoom.

Iga mall on märgistatud selle järgi, mida see taotleb – juurdepääsuandmed, kaardiandmed, isikuandmed – ja selle järgi, kas see esineb avaliku brändina või millegi ettevõttesisesena. Just see võimaldab suunata kampaania ühele konkreetsele riskile, selle asemel et loota, et üldine peibutis kuidagi kohale jõuab.

Kui kogus ei ole seda, mida sul vaja on, koostame malli tellimisel. Anna ette bränd, keel ja stsenaarium – pakiteade, panga sisselogimisleht, ametiasutuse kiri või sinu enda siseteade – ja me ehitame valmis nii e-kirja kui ka sihtlehe. Eestikeelsed kampaaniad käivad täna just seda teed.

Aruandlus

Kogu lehter, mitte ainult klõpsamismäär

Saadetud, avatud, klõpsatud, esitatud – koos väljalangevusega igas etapis. Klõpsamismäär eraldi varjab kõige olulisemat näitajat: kui paljud läksid klõpsust kaugemale ja tegelikult midagi ka ära andsid.

Just see viimane protsent on see, mille juhatuse ette viia, sest see on kõige lähem mõõdetav näitaja selle kohta, mille päris ründaja oleks endaga kaasa viinud.

PhishGuni kampaania tulemuste lehter: 100% saadetud 120 saajale, 47% avas, 14% klõpsas, 4,2% täitis vormi

Alusta ühe tasuta kampaaniaga

Kiireim viis teada saada, kas see on sinu organisatsioonis probleem, on see korra läbi teha. Üks kampaania, sinu enda inimesed, sinu enda numbrid – enne igasugust kohustust.

  • Vali alustuseks üks osakond – kogu kataloogi ei ole vaja importida.
  • Vali kohandatud stsenaarium või kohanda see peibutiseks, mida sinu valdkond praegu näeb.
  • Saa kampaania lõpus klõpsamis- ja teatamismäär ning jaotus meeskondade kaupa.

Kuidas see töötab

Viis sammu tühjast kontost aruandekõlbliku trendini

Esimene kampaania võtab ühe pärastlõuna. Kõik järgnev on sama tsükli kordus lühema intervalliga.

1

Ühenda oma kasutajad

Impordi meeskonnad Microsoft 365-st või Google Workspace'ist või laadi üles nimekiri. Rühmita inimesed osakonna, ametiastme või riskiprofiili järgi, et kampaaniat saaks sihtida, mitte lihtsalt laiali saata.

2

Vali stsenaarium

Vali kohandatud mall – arve, pakiteade, personaliosakonna teadaanne, MFA-küsimus, ettevõttesisene IT-päring – või kohanda see peibutiseks, mida sinu valdkond sel kvartalil päriselt näeb.

3

Käivita turvaliselt

Turvapiirded, saatmiskiiruse piiramine ja kontrollitud sihtlehed hoiavad ära, et simulatsioon äri häiriks või sinu enda tuvastussüsteemid käivitaks. Ajaaken ja ulatus lepitakse kokku enne, kui midagi välja läheb.

4

Koolita klõpsamise hetkel

Igaüks, kes klõpsab, saab lühikese õppetunni. Igaüks, kes teatab, saab vaikuse asemel kinnitust – just see muudab teatamisnupu funktsioonist harjumuseks.

5

Raporteeri trendi

Klõpsamismäär, teatamismäär ja läbimine meeskondade kaupa, jälgituna üle kampaaniate. Just see läheb juhtkonnale ja seesama kirjete kogum vastab audiitorile, kes küsib, kuidas teadlikkuse koolitust tõendatakse.

PhishGuni töötaja detailvaade: kampaaniad, õnge langemiste ja teatamiste arv, riskiskoor 78 punkti 100-st ning radarigraafikud ründevektorite ja rünnaku eesmärkide kokkupuutest

Inimriski hindamine

Igale inimesele skoor ja selle taga olev põhjus

Igal töötajal on skoor, mis põhineb sellel, mida ta kampaaniate jooksul tegelikult tegi – langes õnge, teatas, eiras – mitte esitluse lõpus tehtud viktoriini tulemusel.

Kokkupuute jaotus näitab, milliste ründevektorite ja eesmärkide vastu on inimest testitud. Madal skoor ei ole kunagi mõistatus ja kõrge skoor tuleb koos konkreetse puudujäägiga, mis vajab sulgemist.

Võimekused

Mis sisaldub

PhishGuni pakutakse majutatud platvormina, eraldi Haxorise konsultatsiooniprojektidest ja oma tellimusega.

ValdkondSisaldub
KampaaniadKohandatud e-kirja mallid, kontrollitud sihtlehed, sihtimine osakonna, riskitaseme, keele ja ärikonteksti järgi, saatmiskiiruse piiramine ja kampaania turvapiirded
KoolitusRiskantsest klõpsust käivituv õigeaegne koolitus, kontekstipõhine selgitus sõnumis peitunud märkidest, läbimise jälgimine iga inimese kohta
TeatamisnuppKahtlasest sõnumist ühe klõpsuga teatamine töötaja postiprogrammist, kinnitus õigete teadete eest, teatamismäära jälgimine
Kasutajad ja haldusKasutajate import Microsoft 365-st või Google Workspace'ist, rühmitamine meeskonna, osakonna ja riskiprofiili järgi
AnalüütikaKlõpsamismäär, teatamismäär, koolituse läbimine, korduvrisk ja kampaania kulg, kampaania ja meeskonna kaupa
VastavustõendidTeadlikkuse tegevuste kirjed, mida saab esitada NIS2, ISO 27001 ja DORA ülevaatuste jaoks

Kehtivad paketid, piirangud ja hinnad on PhishGuni hinnakirja lehel.

Regulatiivne kontekst

Miks teadlikkuse koolitus on nüüd nimeliselt kohustuslik

Kolm Euroopa raamistikku panevad turvateadlikkuse kirja, selle asemel et jätta see heade kavatsuste hooleks. Kõigis kolmes on koormaks tõendid – mitte poliitikadokument, mis ütleb, et koolitus on olemas.

NIS2

Artikli 20 lõige 2 nõuab, et juhtorganite liikmed läbiksid koolitusi ja soodustaksid töötajate regulaarset koolitamist. Artikli 21 lõike 2 punkt g loetleb baasmeetmete hulgas küberhügieeni tavad ja küberturvalisuse koolituse. Korduvad simulatsioonid ja kuupäevastatud läbimiskirjed ongi see, kuidas seda näidatakse. NIS2 testimine Haxorises.

ISO/IEC 27001

Lisa A meede 6.3 nõuab inimese rollile vastavat teadlikkust, haridust ja koolitust, mida regulaarselt uuendatakse. Audiitor küsib isikupõhiseid tõendeid ajas, mida ühekordne sisseelamisesitlus anda ei suuda. ISO 27001 testimine Haxorises.

DORA

Artikli 13 lõige 6 nõuab, et finantsüksused viiksid kohustuslike moodulitena läbi IKT turvateadlikkuse programme ja digitaalse tegevuskerksuse koolitusi – hõlmates selgesõnaliselt ka tippjuhtkonda, mitte ainult tehnilist personali.

Kuidas PhishGun asetub Haxorise projekti kõrvale

Need vastavad eri küsimustele ja enamik organisatsioone soovib lõpuks mõlemat. Sotsiaalse manipuleerimise hindamine on ühekordne projekt: meie eetilised häkkerid loovad kohandatud ettekäänded, viivad kokkulepitud ulatuses läbi andmepüügi, vishingu ja smishingu ning raporteerivad, kui kaugele sihikindel ründaja jõudis.

PhishGun on programm, mis töötab nende projektide vahel – pidev, iseteeninduslik ja suunatud lähtetaseme nihutamisele, mitte ühe sissemurdmistee tõestamisele.

Praktikas:

  • Kõigepealt hindamine, siis platvorm – projekt näitab, millised ettekäänded sinu inimeste peal päriselt toimivad; just neist saavad stsenaariumid, mida tasub korrata.
  • Platvorm trendi jaoks – klõpsamis- ja teatamismäär meeskondade kaupa kvartalist kvartalisse on näitaja, mis näitab, et programm toimib.
  • Koolitus puudujääkidele, mille numbrid välja toovad – vaata küberturvalisuse teadlikkuse koolitust, kus koolitaja juhitud sessioonid põhinevad sinu enda kampaania tulemustel.
  • Uus hindamine kontrolliks – värske projekt koolitatud töötajaskonna vastu on aus test selle kohta, kas näitaja liikus.

Korduma kippuvad küsimused

01 Kas PhishGun on Haxorise toode?

Jah. PhishGuni on ehitanud ja haldab Haxoris ning stsenaariumid tulevad samalt meeskonnalt, kes viib läbi meie sotsiaalse manipuleerimise projekte. Sellel on oma veebileht ja oma tellimus aadressil phishgun.com, sest tegemist on platvormi, mitte konsultatsiooniteenusega – kuid see on meie toode, mitte edasimüügileping.

02 Mille poolest erineb see Haxorise sotsiaalse manipuleerimise hindamisest?

Hindamine on projekt: kohandatud ettekäänded, andmepüük koos vishingu ja smishinguga, mida meie testijad viivad läbi kokkulepitud ulatuses ja mis lõpeb aruandega selle kohta, kui kaugele ründaja jõudis ja miks. PhishGun on platvorm, mida sa ise pidevalt kasutad, et nende projektide vahel lähtetaset nihutada. Hindamine ütleb, mis sinu inimeste vastu toimib; platvorm on see, kuidas sa selle parandad ja paranduse ka tõestad.

03 Kas simuleeritud sõnumeid on ohutu päris töötajatele saata?

Jah – simulatsioon on ehitatud reaktsiooni mõõtma, mitte midagi kompromiteerima. Pahavara ega kahjulikku koormust ei ole. Kampaaniad käivad turvapiirete ja saatmiskiiruse piiramisega, nii et simulatsioon äri ei häiri, ning ulatus, ajaaken ja täpselt see, mida salvestatakse, lepitakse kokku enne esimese sõnumi väljasaatmist.

04 Millistes keeltes stsenaariumid saadaval on?

Kogu valmismallid on slovaki, tšehhi ja inglise keeles. Need on kohandatud, mitte masintõlgitud, ja see loeb rohkem, kui esmapilgul tundub: peibutis, mis loeb nagu tõlge, jääb vahele vale põhjuse pärast ja kampaania mõõdab siis töötajate keelevaistu, mitte nende vaistu andmepüügi suhtes.

Just sel põhjusel me eesti keelt masintõlkega ei kata. Eestikeelsed mallid koostame tellimisel koos sinuga – sinu brändide, sinu stsenaariumide ja sinu töötajate igapäevase postkasti järgi.

05 Kas saate teha malli, mida kogus ei ole?

Jah. Mallide kogu on lähtepunkt, mitte piir. Koostame suvalise malli tellimisel: nimeta bränd, keel ja stsenaarium ning me ehitame valmis nii e-kirja kui ka kontrollitud sihtlehe, sealhulgas eestikeelsed. Kohandatud mallid töötavad kõige paremini siis, kui need jäljendavad täpselt seda, mida sinu töötajad päriselt näevad – sisemist teadet, tarnija arvet või teenust, mida teie ettevõttes iga päev kasutatakse.

06 Kas peame alustamiseks kogu kataloogi importima?

Ei. Alusta ühe osakonnaga. Kasutajaid saab importida Microsoft 365-st või Google Workspace'ist või üles laadida nimekirjana ning ulatust saab laiendada, kui oled näinud, mida esimene kampaania annab.

07 Kas PhishGuni kasutamine teeb meid NIS2, ISO 27001 või DORA nõuetele vastavaks?

Ükski tööriist ei muuda organisatsiooni nõuetele vastavaks ja iga tarnijasse, kes väidab vastupidist, tasub suhtuda kahtlusega. PhishGun loob tõendid ühe konkreetse kohustuse kohta igas neist raamistikest – et turvateadlikkuse koolitus toimub, jõuab õigete inimesteni, sealhulgas juhtkonnani, ja kordub. See on üks meede paljude seas ja meede, mida on muidu väga raske tõendada.

Vaata, milline on sinu enda klõpsamismäär

Alusta ühe tasuta kampaaniaga või broneeri demo ja käime platvormi läbi just sinu keskkonda silmas pidades.