Inimriski juhtimise platvorm
PhishGun: andmepüügi simulatsioon ja turvateadlikkuse koolitus sinu meeskonnale
Enamik intsidente algab endiselt inimesest, mitte pordist. PhishGun saadab sinu enda inimestele realistlikke, kuid kahjutuid andmepüügikirju, muudab riskantse klõpsu koolituseks, kuni viga on veel värske, ja annab inimriski kohta numbri, mille saad juhatuse ette panna.
Selle on ehitanud Haxoris selle põhjal, mida meie eetilised häkkerid tegelikes sotsiaalse manipuleerimise projektides näevad – ja stsenaariumid on kohandatud, mitte tõlgitud.
PhishGuni on ehitanud ja haldab Haxoris. Toode ise asub aadressil phishgun.com.
Ülevaade
Mida PhishGun teeb
PhishGun saadab sinu enda töötajatele simuleeritud andmepüügikirju ja mõõdab, mis edasi juhtub: kes avas, kes klõpsas, kes midagi sisestas ja – näitaja, mida enamik programme kunagi ei kogu – kes sellest teatas.
Klõps on koht, kus enamik tööriistu lõpetab. PhishGun käsitleb seda algusena: avaneb lühike kontekstipõhine õppetund, mis selgitab inimesele, milliseid märke see sõnum tegelikult kandis – täpselt sel hetkel, mil ta kindlasti tähelepanelik on.
Tulemuseks on mõõdetav trend meeskonna kaupa, mitte läbimistunnistus – ning kirjete kogum, mida NIS2, ISO 27001 või DORA hindaja aktsepteerib tõendina, et teadlikkuse koolitus toimus.
Põhjendatav inimriski näitaja, mille trendi saab ajas jälgida, ning tõendid, millega näidata juhatusele või järelevalveasutusele, mis muutus.
Kasutajad imporditud Microsoft 365-st või Google Workspace'ist, kampaaniad, mis ise saatmiskiirust piiravad, ja ükski uus kataloog ei vaja haldamist.
Kuupäevastatud isikupõhised kirjed teadlikkuse tegevustest – dokument, mida audiitor küsib siis, kui poliitikadokumendist ei piisa.
Funktsioonid ja kasu
Neli asja, mida platvorm tegelikult teeb
Mitte sisukogu, mille külge on riputatud viktoriin. Iga neist on olemas sellepärast, et see muudab näitajat, mida saab järgmises kvartalis mõõta.
Nutikad andmepüügi simulatsioonid
Kampaaniad, mis on jaotatud osakonna, riskitaseme, keele ja ärikonteksti järgi – arvepeibutis finantsosakonnale ja MFA-küsimus arendusele, mitte üks üldine mall, mis lastakse kõigile ühel ja samal teisipäevahommikul.
Koolitus hetkel, mil see loeb
Riskantne klõps avab lühikese õppetunni, mis nimetab sõnumis peitunud märgid – kuvatava nime, mis domeeniga ei klappinud, kiireloomulisuse, lingi, mis viis mujale. See antakse siis, kui viga on veel värske – ainsal hetkel, mil see meelde jääb.
Ühe klõpsuga teatamisnupp
Töötajad teatavad kahtlasest sõnumist otse oma postiprogrammist. See muudab vaikse mitteseisundi mõõdetavaks signaaliks, kinnitab neid, kes õigesti käitusid, ja lühendab teed tegeliku rünnaku saabumisest selleni, kui sinu meeskond sellest kuuleb.
Analüütika, mis peab vett
Klõpsamismäär, teatamismäär, koolituse läbimine, korduvrisk ja kampaania kulg – meeskonna kaupa ja ajas. Trend ongi tulem; ühe kampaania klõpsamismäär eraldi ütleb väga vähe.
Mallide kogu
Mallid, mis näevad välja kohalikud, sest on seda
Peibutis toimib ainult siis, kui see sobib konteksti. Kogu sisaldab saatjaid, kellelt inimesed päriselt kirju saavad – Slovenská pošta, Finančná správa, Tatra banka, VÚB, Packeta, Alza – kõrvuti globaalsetega, mida näeb iga töötajaskond: Microsoft, Google, Atlassian, Zoom.
Iga mall on märgistatud selle järgi, mida see taotleb – juurdepääsuandmed, kaardiandmed, isikuandmed – ja selle järgi, kas see esineb avaliku brändina või millegi ettevõttesisesena. Just see võimaldab suunata kampaania ühele konkreetsele riskile, selle asemel et loota, et üldine peibutis kuidagi kohale jõuab.
Kui kogus ei ole seda, mida sul vaja on, koostame malli tellimisel. Anna ette bränd, keel ja stsenaarium – pakiteade, panga sisselogimisleht, ametiasutuse kiri või sinu enda siseteade – ja me ehitame valmis nii e-kirja kui ka sihtlehe. Eestikeelsed kampaaniad käivad täna just seda teed.
Aruandlus
Kogu lehter, mitte ainult klõpsamismäär
Saadetud, avatud, klõpsatud, esitatud – koos väljalangevusega igas etapis. Klõpsamismäär eraldi varjab kõige olulisemat näitajat: kui paljud läksid klõpsust kaugemale ja tegelikult midagi ka ära andsid.
Just see viimane protsent on see, mille juhatuse ette viia, sest see on kõige lähem mõõdetav näitaja selle kohta, mille päris ründaja oleks endaga kaasa viinud.
Alusta ühe tasuta kampaaniaga
Kiireim viis teada saada, kas see on sinu organisatsioonis probleem, on see korra läbi teha. Üks kampaania, sinu enda inimesed, sinu enda numbrid – enne igasugust kohustust.
- Vali alustuseks üks osakond – kogu kataloogi ei ole vaja importida.
- Vali kohandatud stsenaarium või kohanda see peibutiseks, mida sinu valdkond praegu näeb.
- Saa kampaania lõpus klõpsamis- ja teatamismäär ning jaotus meeskondade kaupa.
Kuidas see töötab
Viis sammu tühjast kontost aruandekõlbliku trendini
Esimene kampaania võtab ühe pärastlõuna. Kõik järgnev on sama tsükli kordus lühema intervalliga.
Ühenda oma kasutajad
Impordi meeskonnad Microsoft 365-st või Google Workspace'ist või laadi üles nimekiri. Rühmita inimesed osakonna, ametiastme või riskiprofiili järgi, et kampaaniat saaks sihtida, mitte lihtsalt laiali saata.
Vali stsenaarium
Vali kohandatud mall – arve, pakiteade, personaliosakonna teadaanne, MFA-küsimus, ettevõttesisene IT-päring – või kohanda see peibutiseks, mida sinu valdkond sel kvartalil päriselt näeb.
Käivita turvaliselt
Turvapiirded, saatmiskiiruse piiramine ja kontrollitud sihtlehed hoiavad ära, et simulatsioon äri häiriks või sinu enda tuvastussüsteemid käivitaks. Ajaaken ja ulatus lepitakse kokku enne, kui midagi välja läheb.
Koolita klõpsamise hetkel
Igaüks, kes klõpsab, saab lühikese õppetunni. Igaüks, kes teatab, saab vaikuse asemel kinnitust – just see muudab teatamisnupu funktsioonist harjumuseks.
Raporteeri trendi
Klõpsamismäär, teatamismäär ja läbimine meeskondade kaupa, jälgituna üle kampaaniate. Just see läheb juhtkonnale ja seesama kirjete kogum vastab audiitorile, kes küsib, kuidas teadlikkuse koolitust tõendatakse.
Inimriski hindamine
Igale inimesele skoor ja selle taga olev põhjus
Igal töötajal on skoor, mis põhineb sellel, mida ta kampaaniate jooksul tegelikult tegi – langes õnge, teatas, eiras – mitte esitluse lõpus tehtud viktoriini tulemusel.
Kokkupuute jaotus näitab, milliste ründevektorite ja eesmärkide vastu on inimest testitud. Madal skoor ei ole kunagi mõistatus ja kõrge skoor tuleb koos konkreetse puudujäägiga, mis vajab sulgemist.
Võimekused
Mis sisaldub
PhishGuni pakutakse majutatud platvormina, eraldi Haxorise konsultatsiooniprojektidest ja oma tellimusega.
| Valdkond | Sisaldub |
|---|---|
| Kampaaniad | Kohandatud e-kirja mallid, kontrollitud sihtlehed, sihtimine osakonna, riskitaseme, keele ja ärikonteksti järgi, saatmiskiiruse piiramine ja kampaania turvapiirded |
| Koolitus | Riskantsest klõpsust käivituv õigeaegne koolitus, kontekstipõhine selgitus sõnumis peitunud märkidest, läbimise jälgimine iga inimese kohta |
| Teatamisnupp | Kahtlasest sõnumist ühe klõpsuga teatamine töötaja postiprogrammist, kinnitus õigete teadete eest, teatamismäära jälgimine |
| Kasutajad ja haldus | Kasutajate import Microsoft 365-st või Google Workspace'ist, rühmitamine meeskonna, osakonna ja riskiprofiili järgi |
| Analüütika | Klõpsamismäär, teatamismäär, koolituse läbimine, korduvrisk ja kampaania kulg, kampaania ja meeskonna kaupa |
| Vastavustõendid | Teadlikkuse tegevuste kirjed, mida saab esitada NIS2, ISO 27001 ja DORA ülevaatuste jaoks |
Kehtivad paketid, piirangud ja hinnad on PhishGuni hinnakirja lehel.
Regulatiivne kontekst
Miks teadlikkuse koolitus on nüüd nimeliselt kohustuslik
Kolm Euroopa raamistikku panevad turvateadlikkuse kirja, selle asemel et jätta see heade kavatsuste hooleks. Kõigis kolmes on koormaks tõendid – mitte poliitikadokument, mis ütleb, et koolitus on olemas.
NIS2
Artikli 20 lõige 2 nõuab, et juhtorganite liikmed läbiksid koolitusi ja soodustaksid töötajate regulaarset koolitamist. Artikli 21 lõike 2 punkt g loetleb baasmeetmete hulgas küberhügieeni tavad ja küberturvalisuse koolituse. Korduvad simulatsioonid ja kuupäevastatud läbimiskirjed ongi see, kuidas seda näidatakse. NIS2 testimine Haxorises.
ISO/IEC 27001
Lisa A meede 6.3 nõuab inimese rollile vastavat teadlikkust, haridust ja koolitust, mida regulaarselt uuendatakse. Audiitor küsib isikupõhiseid tõendeid ajas, mida ühekordne sisseelamisesitlus anda ei suuda. ISO 27001 testimine Haxorises.
DORA
Artikli 13 lõige 6 nõuab, et finantsüksused viiksid kohustuslike moodulitena läbi IKT turvateadlikkuse programme ja digitaalse tegevuskerksuse koolitusi – hõlmates selgesõnaliselt ka tippjuhtkonda, mitte ainult tehnilist personali.
Kuidas PhishGun asetub Haxorise projekti kõrvale
Need vastavad eri küsimustele ja enamik organisatsioone soovib lõpuks mõlemat. Sotsiaalse manipuleerimise hindamine on ühekordne projekt: meie eetilised häkkerid loovad kohandatud ettekäänded, viivad kokkulepitud ulatuses läbi andmepüügi, vishingu ja smishingu ning raporteerivad, kui kaugele sihikindel ründaja jõudis.
PhishGun on programm, mis töötab nende projektide vahel – pidev, iseteeninduslik ja suunatud lähtetaseme nihutamisele, mitte ühe sissemurdmistee tõestamisele.
Praktikas:
- Kõigepealt hindamine, siis platvorm – projekt näitab, millised ettekäänded sinu inimeste peal päriselt toimivad; just neist saavad stsenaariumid, mida tasub korrata.
- Platvorm trendi jaoks – klõpsamis- ja teatamismäär meeskondade kaupa kvartalist kvartalisse on näitaja, mis näitab, et programm toimib.
- Koolitus puudujääkidele, mille numbrid välja toovad – vaata küberturvalisuse teadlikkuse koolitust, kus koolitaja juhitud sessioonid põhinevad sinu enda kampaania tulemustel.
- Uus hindamine kontrolliks – värske projekt koolitatud töötajaskonna vastu on aus test selle kohta, kas näitaja liikus.
Korduma kippuvad küsimused
01 Kas PhishGun on Haxorise toode?
Jah. PhishGuni on ehitanud ja haldab Haxoris ning stsenaariumid tulevad samalt meeskonnalt, kes viib läbi meie sotsiaalse manipuleerimise projekte. Sellel on oma veebileht ja oma tellimus aadressil phishgun.com, sest tegemist on platvormi, mitte konsultatsiooniteenusega – kuid see on meie toode, mitte edasimüügileping.
02 Mille poolest erineb see Haxorise sotsiaalse manipuleerimise hindamisest?
Hindamine on projekt: kohandatud ettekäänded, andmepüük koos vishingu ja smishinguga, mida meie testijad viivad läbi kokkulepitud ulatuses ja mis lõpeb aruandega selle kohta, kui kaugele ründaja jõudis ja miks. PhishGun on platvorm, mida sa ise pidevalt kasutad, et nende projektide vahel lähtetaset nihutada. Hindamine ütleb, mis sinu inimeste vastu toimib; platvorm on see, kuidas sa selle parandad ja paranduse ka tõestad.
03 Kas simuleeritud sõnumeid on ohutu päris töötajatele saata?
Jah – simulatsioon on ehitatud reaktsiooni mõõtma, mitte midagi kompromiteerima. Pahavara ega kahjulikku koormust ei ole. Kampaaniad käivad turvapiirete ja saatmiskiiruse piiramisega, nii et simulatsioon äri ei häiri, ning ulatus, ajaaken ja täpselt see, mida salvestatakse, lepitakse kokku enne esimese sõnumi väljasaatmist.
04 Millistes keeltes stsenaariumid saadaval on?
Kogu valmismallid on slovaki, tšehhi ja inglise keeles. Need on kohandatud, mitte masintõlgitud, ja see loeb rohkem, kui esmapilgul tundub: peibutis, mis loeb nagu tõlge, jääb vahele vale põhjuse pärast ja kampaania mõõdab siis töötajate keelevaistu, mitte nende vaistu andmepüügi suhtes.
Just sel põhjusel me eesti keelt masintõlkega ei kata. Eestikeelsed mallid koostame tellimisel koos sinuga – sinu brändide, sinu stsenaariumide ja sinu töötajate igapäevase postkasti järgi.
05 Kas saate teha malli, mida kogus ei ole?
Jah. Mallide kogu on lähtepunkt, mitte piir. Koostame suvalise malli tellimisel: nimeta bränd, keel ja stsenaarium ning me ehitame valmis nii e-kirja kui ka kontrollitud sihtlehe, sealhulgas eestikeelsed. Kohandatud mallid töötavad kõige paremini siis, kui need jäljendavad täpselt seda, mida sinu töötajad päriselt näevad – sisemist teadet, tarnija arvet või teenust, mida teie ettevõttes iga päev kasutatakse.
06 Kas peame alustamiseks kogu kataloogi importima?
Ei. Alusta ühe osakonnaga. Kasutajaid saab importida Microsoft 365-st või Google Workspace'ist või üles laadida nimekirjana ning ulatust saab laiendada, kui oled näinud, mida esimene kampaania annab.
07 Kas PhishGuni kasutamine teeb meid NIS2, ISO 27001 või DORA nõuetele vastavaks?
Ükski tööriist ei muuda organisatsiooni nõuetele vastavaks ja iga tarnijasse, kes väidab vastupidist, tasub suhtuda kahtlusega. PhishGun loob tõendid ühe konkreetse kohustuse kohta igas neist raamistikest – et turvateadlikkuse koolitus toimub, jõuab õigete inimesteni, sealhulgas juhtkonnani, ja kordub. See on üks meede paljude seas ja meede, mida on muidu väga raske tõendada.