Adathalász szimulációs platform
PhishGun: phishing szimuláció és biztonságtudatossági oktatás
A legtöbb incidens ma is egy embernél kezdődik, nem egy nyitott portnál. A PhishGun valósághű, de teljesen ártalmatlan adathalász leveleket küld az Ön munkatársainak. Aki kattint, azonnal kap egy rövid leckét, amíg a hiba még friss. A végén pedig olyan számot kap az emberi kockázatról, amit az igazgatóság elé is le lehet tenni.
A platformot a Haxoris építi – abból, amit az etikus hackereink a valódi social engineering vizsgálatokban látnak. A forgatókönyveket arra a piacra írjuk meg, ahol a kampány fut; nem máshonnan fordítjuk le őket.
A PhishGunt a Haxoris fejleszti és üzemelteti. Maga a termék a phishgun.com oldalon érhető el.
Áttekintés
Mit csinál a PhishGun?
A PhishGun adathalász leveleket küld a saját munkatársainak, és megméri, mi történik utána: ki nyitotta meg, ki kattintott, ki írt be adatot – és ki jelentette. Az utolsót a legtöbb program meg sem méri.
A kattintásnál a legtöbb eszköz megáll. Nálunk ott kezdődik a munka: rövid, a levélhez kötött lecke nyílik meg, és végigveszi, mi árulta el az üzenetet – abban az egyetlen pillanatban, amikor a munkatárs biztosan figyel.
Az eredmény nem elvégzési igazolás, hanem csapatonként mérhető trend – és olyan nyilvántartás, amely bizonyítékként megáll a NIS2, az ISO 27001 és a DORA szerinti felülvizsgálaton is.
Védhető szám az emberi kockázatról, időben követve – és bizonyíték arra, mi változott, ha az igazgatóság vagy a felügyelet kérdez.
A felhasználók a Microsoft 365-ből vagy a Google Workspace-ből érkeznek, a kampány magától adagolja a kiküldést, és nincs új címtár, amelyet karban kell tartani.
Dátumozott, névre szóló nyilvántartás a tudatossági tevékenységről. Az auditor pontosan ezt kéri, amikor a szabályzat önmagában már nem elég.
Funkciók és előnyök
A platform négy funkciója
Ez nem tananyagkönyvtár egy kvízzel a végén. Mind a négy azért van benne, mert a következő negyedévben mérhető számot mozdít.
Célzott adathalász kampányok
A kampányt osztály, kockázati szint, nyelv és üzleti kontextus szerint szabjuk: a pénzügynek számlaértesítő megy, a fejlesztőknek MFA-kérés. Nem ugyanaz a sablon megy mindenkinek, kedd reggel.
Oktatás a kattintás pillanatában
A kockázatos kattintás után rövid lecke nyílik meg, és megnevezi a levél árulkodó jeleit: a feladónevet, amely nem illik a domainhez, a sürgetést, a linket, amely máshová visz. Akkor érkezik, amikor a hiba még friss – ez az egyetlen időpont, amikor meg is marad.
Bejelentés egy kattintással
A munkatárs a levelezőprogramjából jelenti a gyanús üzenetet. A néma semmiből így lesz mérhető jel: aki jól döntött, visszajelzést kap, a biztonsági csapat pedig hamarabb értesül a valódi támadásról.
Számok, amelyek megállják a helyüket
Click rate, report rate, elvégzett oktatás, visszaeső munkatársak és kampányelőrehaladás – csapatonként és időben. A trend a lényeg; egyetlen kampány click rate-je önmagában keveset mond.
Sablonkönyvtár
Piacra írt forgatókönyvek, nem gépi fordítás
A csali csak akkor működik, ha odaillik. A könyvtárban ott vannak a globális feladók – Microsoft, Google, Atlassian, Zoom, Telekom –, amelyektől minden szervezet kap levelet, mellettük pedig piaconként összeállított helyi készletek. A képernyőképen a szlovák készlet látszik: Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza.
Magyar nyelvű kampányhoz magyar forgatókönyv készül. Ha egy csalihoz nincs kész sablon, megírjuk a levelet és a hozzá tartozó céloldalt: márka, nyelv és forgatókönyv – csomagértesítő, banki belépés, hatósági levél vagy belső körlevél. Így a kampány azt méri, mennyire ismerik fel a munkatársai a támadást, nem azt, mennyire feltűnő egy fordítás.
Minden sablon címkét kap: mire megy ki – belépési adat, kártyaadat, személyes adat –, és hogy nyilvános márkát vagy belső feladót utánoz-e. Ezért lehet egy kampányt egyetlen konkrét kockázatra irányítani ahelyett, hogy egy általános csalitól remélne találatot.
Kimutatások
A teljes tölcsér, nem csak a click rate
Kiküldve, megnyitva, kattintva, beküldve – lépésenként a lemorzsolódással. A click rate önmagában elfedi a legfontosabb számot: hányan mentek túl a kattintáson, és adtak ki tényleg valamit.
Ez az utolsó százalék való az igazgatóság elé, mert ez áll a legközelebb ahhoz, amivel egy valódi támadó távozott volna.
Kezdje egyetlen ingyenes kampánnyal!
Egyetlen kampányból kiderül, hogy ez probléma-e a szervezetében: a saját munkatársai, a saját számai, még mielőtt bármit vállalna.
- Kezdje egyetlen osztállyal – nem kell hozzá az egész címtár.
- Válasszon kész forgatókönyvet, vagy igazítsa ahhoz a csalihoz, amelyik most fut az ágazatában.
- Nézze meg a végén a click rate-et, a report rate-et és a csapatonkénti bontást.
Így működik
Öt lépés az üres fióktól a jelenthető trendig
Az első kampányhoz elég egy délután. Utána ugyanez a kör ismétlődik, csak rövidebb ciklusban.
Felhasználók importálása
Hozza át a csapatokat a Microsoft 365-ből vagy a Google Workspace-ből, vagy töltsön fel listát. Csoportosítsa a munkatársakat osztály, beosztás vagy kockázati profil szerint, hogy a kampányt célozni lehessen, ne pedig szétküldeni.
Forgatókönyv kiválasztása
Válasszon kész forgatókönyvet – számlaértesítő, csomagértesítő, HR-közlemény, MFA-kérés, belső IT-megkeresés –, vagy igazítsa ahhoz a csalihoz, amelyik most fut az ágazatában.
Biztonságos indítás
A védőkorlátok, az adagolt kiküldés és a kontrollált céloldalak miatt a szimuláció nem zavarja meg az üzletmenetet, és a saját észlelőrendszerét sem riasztja. Az időablakot és a hatókört azelőtt rögzítjük, hogy az első levél elindulna.
Oktatás a kattintáskor
Aki kattint, megkapja a rövid leckét. Aki jelent, visszajelzést kap csend helyett – ettől lesz a bejelentő gombból szokás, nem funkció.
Jelentés a trendről
Click rate, report rate és elvégzett oktatás csapatonként, kampányról kampányra követve. Ez megy az igazgatóság elé, és ugyanez a nyilvántartás válaszol arra a kérdésre, mivel bizonyítja a biztonságtudatossági oktatást.
Emberi kockázati pontszám
Pontszám minden munkatársra, indoklással
A pontszám abból áll össze, ahogy az adott munkatárs a kampányokban viselkedett: bedőlt, jelentett vagy nem reagált. Nem egy diasor végi kvíz eredménye.
A kitettségi bontásból látszik, milyen támadási vektorokkal és milyen támadói célokkal tesztelték eddig az illetőt. Az alacsony pontszám sosem rejtély, a magas mellé pedig ott van a konkrét hiányosság.
Képességek
Mit tartalmaz a platform?
A PhishGun felhőben futó platform, önálló előfizetéssel; a Haxoris tanácsadói projektjeitől függetlenül működik.
| Terület | Tartalom |
|---|---|
| Kampányok | Piacra írt e-mail-sablonok, kontrollált céloldalak, célzás osztály, kockázati szint, nyelv és üzleti kontextus szerint, adagolt kiküldés és kampányvédelmi korlátok |
| Oktatás | A kockázatos kattintásra induló rövid lecke a konkrét levél árulkodó jeleiről, személyenként követett elvégzéssel |
| Bejelentő gomb | Gyanús levél bejelentése egy kattintással a munkatárs levelezőprogramjából, visszajelzés a helyes bejelentőnek, a report rate mérése |
| Felhasználók és adminisztráció | Felhasználóimport a Microsoft 365-ből vagy a Google Workspace-ből, csoportosítás csapat, osztály és kockázati profil szerint |
| Kimutatások | Click rate, report rate, elvégzett oktatás, visszaeső munkatársak és kampányelőrehaladás kampányonként és csapatonként |
| Bizonyíték az audithoz | A biztonságtudatossági tevékenység nyilvántartása, amely a NIS2, az ISO 27001 és a DORA szerinti felülvizsgálaton bemutatható |
Az aktuális csomagok, a korlátok és az árak a PhishGun árlistáján szerepelnek.
Szabályozási környezet
Miért kötelezettség ma a biztonságtudatossági oktatás?
Három európai szabály nevesíti a biztonságtudatosságot, ahelyett hogy a jó szándékra bízná. Mindháromban a bizonyíték a teher, nem az a szabályzat, amely kimondja, hogy van oktatás.
NIS2
A NIS2 irányelv 20. cikk (2) bekezdése szerint a vezető testület tagjainak képzésen kell részt venniük, és ösztönözniük kell a munkatársak rendszeres képzését; a 21. cikk (2) bekezdés g) pontja a kiberhigiéniai alapgyakorlatokat és a kiberbiztonsági képzést a minimumintézkedések közé sorolja. Magyarországon az irányelvet a 2024. évi LXIX. törvény ülteti át, amely 2025. január 1-jén lépett hatályba. Visszatérő szimulációval és dátumozott elvégzési nyilvántartással ez alátámasztható. NIS2 penetrációs teszt a Haxorisnál.
ISO/IEC 27001
Az ISO/IEC 27001 szabvány A. mellékletének 6.3-as intézkedése azt írja elő, hogy a tudatosítás, az oktatás és a képzés szerepkörhöz igazított és rendszeresen frissített legyen. Az auditor személyre bontott, időben elosztott bizonyítékot kér, amire egy egyszeri bevezető prezentáció nem elég. ISO 27001 penetrációs teszt a Haxorisnál.
DORA
A DORA 13. cikk (6) bekezdése kötelezővé teszi a pénzügyi szervezeteknek az IKT-biztonsági tudatosító programokat és a digitális működési rezilienciáról szóló képzéseket – kifejezetten a felső vezetésre is kiterjedően, nem csak a technikai csapatokra.
Mikor platform, és mikor vizsgálat?
A kettő más kérdésre válaszol, és a legtöbb szervezetnek mindkettőre szüksége van. A social engineering vizsgálat – vagyis a pszichológiai manipuláció tesztelése – időben lezárt projekt: az etikus hackereink konkrét ürüggyel dolgoznak, phishinget, vishinget és smishinget futtatnak egyeztetett hatókörben, és jelentésben írják le, meddig jutott egy elszánt támadó.
A PhishGun az a program, amely két ilyen vizsgálat között fut: folyamatosan, önkiszolgáló módon, és nem egy betörési útvonal bizonyítása a célja, hanem az alapszint elmozdítása.
A gyakorlatban:
- Előbb a vizsgálat, utána a platform – a vizsgálatból derül ki, milyen ürügyek működnek éppen a munkatársakon; ezekből lesznek az ismételni érdemes forgatókönyvek.
- A platform a trendért – a click rate és a report rate csapatonként, negyedévről negyedévre mutatja meg, hogy a program működik-e.
- Oktatás oda, ahol a számok hiányt mutatnak – a biztonságtudatossági oktatás a saját kampányeredményeire épül.
- Aztán újra vizsgálat – egy friss vizsgálat a már képzett csapaton mutatja meg őszintén, hogy elmozdult-e a szám.
Gyakori kérdések (GYIK)
01 A PhishGun a Haxoris terméke?
Igen. A PhishGunt mi fejlesztjük és üzemeltetjük, a forgatókönyvek pedig ugyanattól a csapattól származnak, amelyik a social engineering vizsgálatainkat futtatja. Önálló weboldala és önálló előfizetése van a phishgun.com címen, mert platform, nem tanácsadási szolgáltatás – de a saját termékünk, nem viszonteladás.
02 Miben más ez, mint egy social engineering vizsgálat?
A vizsgálat projekt: egyedi ürügyek, phishing, vishing és smishing, a tesztelőink futtatják egyeztetett hatókörben, a végén jelentéssel arról, meddig jutott a támadó és miért. A PhishGunt Ön futtatja, folyamatosan, hogy két vizsgálat között emelje az alapszintet. A vizsgálatból kiderül, mi működik a munkatársakon; a platformmal javítja, és a platformmal mutatja meg, hogy javult.
03 Biztonságos-e valódi munkatársaknak kiküldeni a szimulált leveleket?
Igen – a szimuláció reakciót mér, nem tör fel semmit. Nincs benne kártevő és nincs benne payload. A kampány védőkorlátokkal és adagolt kiküldéssel fut, hogy ne zavarja meg az üzletmenetet. A hatókört, az időablakot és azt, hogy pontosan mit rögzítünk, az első levél előtt egyeztetjük.
04 Milyen nyelven érhetők el a forgatókönyvek?
Szlovákul, csehül és angolul. Ezeket nem gépi fordítással készítjük, hanem arra a piacra írjuk, ahol futnak – és ez többet számít, mint amilyennek elsőre tűnik: a fordításnak látszó csali rossz okból bukik le, a kampány pedig a nyelvérzéket méri a biztonsági érzék helyett. Magyar nyelvű kampányhoz a forgatókönyv ugyanezzel a szabállyal, magyarul készül, nem egy szlovák levél fordításaként.
05 Az egész címtárat be kell importálni az induláshoz?
Nem. Kezdje egyetlen osztállyal. A felhasználók a Microsoft 365-ből vagy a Google Workspace-ből behozhatók, vagy listaként feltölthetők, a hatókör pedig bővíthető, amint látszik az első kampány eredménye.
06 A PhishGun használatától megfelelünk a NIS2-nek, az ISO 27001-nek vagy a DORA-nak?
Egyetlen eszköztől sem lesz megfelelő egy szervezet, és aki mást állít, azt érdemes gyanakvással fogadni. A PhishGun mindhárom keretrendszeren belül egyetlen konkrét kötelezettséghez ad bizonyítékot: hogy a biztonságtudatossági oktatás megtörténik, eljut a megfelelő emberekhez – a vezetőséghez is –, és ismétlődik. Ez egy intézkedés a sok közül, csak épp ezt nagyon nehéz máshogy dokumentálni. A tanúsítást tanúsító szervezet adja ki, a felügyeleti eljárást pedig a hatóság zárja le, nem mi.