Kiberbiztonság minden munkatársnak
A védelem alapja.
Alapszintű képzés a mindennapi kiberhigiéniáról: mit tegyen a munkatárs a levelezésben, a jelszavaival és a céges eszközzel, és mit tegyen akkor, ha már gyanús a dolog.
A támadó ma nem a tűzfalat töri fel: ír egy levelet, vagy felhív valakit. A biztonságtudatossági oktatást azok a szakértőink tartják, akik hétről hétre penetrációs tesztet végeznek és phishing kampányokat futtatnak. Pontosan azokat a leveleket és telefonhívásokat mutatják meg, amelyekkel be szoktak jutni – és azt is, miről ismerhetők fel. Az Ön csapata így nem definíciókat tanul meg, hanem felismeri a támadást, amikor megérkezik.
Egy jól megírt adathalász levél átjut a szűrőkön, és ott köt ki, ahol egy ember dönt róla. A rendszeres biztonságtudatossági oktatás ezen a ponton segít: a munkatárs felismeri a mintát – hamis feladó, sürgető határidő, szokatlan kérés –, és inkább jelent, mint kattint.
Megmutatjuk, miről ismerhető fel a phishing, a kártevő és a social engineering (pszichológiai manipuláció). A támadások többsége itt áll meg.
A NIS2 irányelv 21. cikk (2) bekezdés g) pontja a kiberhigiéniai gyakorlatokat és a kiberbiztonsági képzést a védelmi intézkedések közé sorolja; a magyar átültetés a 2024. évi LXIX. törvény (Kiberbiztonsági tv.). Minden alkalomról tematikát, jelenléti ívet és teszteredményt adunk át, és ugyanez a dokumentáció az ISO/IEC 27001 szerinti biztonságtudatossági kontrollhoz is bizonyíték.
Ha mindenki tudja, mit kezdjen egy gyanús levéllel és kihez forduljon vele, a biztonság nem marad az IT-csapat magánügye.
Egy sikeres támadás nemcsak adatot visz el: leállással, helyreállítással és elvesztett ügyfelekkel jár. A megelőzés ennek a töredéke.
Nincs két egyforma cég, ezért kész tananyagot nem adunk el. A tematikát és a formát a csapat méretéhez, a napi munkájához és az ágazat tipikus támadásaihoz igazítjuk.
A védelem alapja.
Alapszintű képzés a mindennapi kiberhigiéniáról: mit tegyen a munkatárs a levelezésben, a jelszavaival és a céges eszközzel, és mit tegyen akkor, ha már gyanús a dolog.
Gyakorlati képzés a leggyakoribb támadásokról.
Interaktív műhelymunka arról, hogyan manipulálják a támadók az embereket. Kérésre kontrollált phishing szimulációt is fűzünk hozzá: a kampányt a saját PhishGun platformunkon futtatjuk.
Azoknak, akik a kódot írják.
Technikai képzés fejlesztőknek és DevOps-csapatoknak. Élő példákon mutatjuk meg, hogyan jutunk be egy sérülékeny alkalmazásba, és hol lehetett volna megállítani minket – még a kódban.
Egyedi elvárása van? Beszéljük meg, és összeállítjuk a csapatára szabott biztonságtudatossági oktatást.
Mindig ugyanezt a négy lépést járjuk végig, és a végén megmérjük, mit hozott.
Megnézzük, hol tart most a csapat, milyen támadások jellemzőek az ágazatban, és milyen szabályozói elvárás vonatkozik a szervezetére – Magyarországon ez jellemzően a NIS2 magyar átültetése, a Kiberbiztonsági tv.
A felmérés alapján összeállítjuk a tananyagot: élő bemutató, gyakorlat, kvíz és szimuláció, nem pedig egy órányi diasor.
Az órákat a szakértőink tartják – ugyanazok, akik penetrációs tesztet és social engineering vizsgálatot végeznek. Online és személyesen is dolgozunk, ahogy a csapatnak jobb.
Az oktatás után jelentést kap: mit tudott a csapat előtte, mit tud utána, hol maradt hiány és mi legyen a következő lépés.
A biztonságtudatossági oktatás annyit ér, amennyit az oktatója tud a támadásokról – és ezt nem diasorból tudja.
Csapatunk tanúsítványai
Az oktatóink nem elméleti szakemberek: OSCP-szintű tanúsítvánnyal rendelkező penteszterek, akik hétről hétre valódi sérülékenységeket találnak.
Élő bemutatóval dolgozunk: a résztvevők a saját szemükkel látják, hogyan törnek fel egy gyenge jelszót és hogyan néz ki belülről egy adathalász kampány. Amit valaki maga próbál ki, arra emlékezni fog.
Pénzintézet, webáruház vagy közintézmény: a példákat és a forgatókönyveket ahhoz igazítjuk, amivel a csapata tényleg találkozik – és a meglévő belső folyamataihoz.
Ügyfélvélemények
Minden méretű cégnél tartunk biztonságtudatossági oktatást: néhány fős csapatnak és több száz fős szervezetnek is. A vezetőség, az ügyfélszolgálat és a fejlesztők külön tematikát kapnak, mert nem ugyanaz a támadás éri őket. Iskoláknak és önkormányzatoknak külön modult állítunk össze.
A NIS2 irányelv 21. cikk (2) bekezdés g) pontja a kiberbiztonsági képzést a védelmi intézkedések közé sorolja, a 20. cikk (2) bekezdése pedig külön a vezető testület képzéséről szól. Magyarországon ezt a 2024. évi LXIX. törvény (Kiberbiztonsági tv.) ülteti át, amely 2025. január 1-je óta hatályos. A tematikát ehhez igazítjuk, és minden alkalomról átadjuk a jelenléti ívet, a tananyagot és a teszteredményeket – ezekkel igazolható, hogy az oktatás megtörtént. A Haxoris maga is ISO/IEC 27001 szerint tanúsított cég; a tanúsítványt a TÜV SÜD állította ki.
Előzetes és záró teszttel, a phishing szimulációk eredményével és a résztvevők visszajelzésével. A legfontosabb szám nem a kvízeredmény: azt nézzük, hányan jelentik a gyanús levelet, és milyen gyorsan.
A létszám, a témák köre és a forma (online vagy helyszíni) dönti el. Egy rövid egyeztetés után írásos ajánlatot adunk, amely semmire nem kötelezi.