Adathalász szimulációs platform

PhishGun: phishing szimuláció és biztonságtudatossági oktatás

A legtöbb incidens ma is egy embernél kezdődik, nem egy nyitott portnál. A PhishGun valósághű, de teljesen ártalmatlan adathalász leveleket küld az Ön munkatársainak. Aki kattint, azonnal kap egy rövid leckét, amíg a hiba még friss. A végén pedig olyan számot kap az emberi kockázatról, amit az igazgatóság elé is le lehet tenni.

A platformot a Haxoris építi – abból, amit az etikus hackereink a valódi social engineering vizsgálatokban látnak. A forgatókönyveket arra a piacra írjuk meg, ahol a kampány fut; nem máshonnan fordítjuk le őket.

A PhishGun irányítópultja: munkatársak száma, kiküldött és megnyitott levelek, linkkattintások és beküldött űrlapok, mellettük a levélinterakciók alakulása időben

A PhishGunt a Haxoris fejleszti és üzemelteti. Maga a termék a phishgun.com oldalon érhető el.

5 percamíg egy kampány összeáll egy kész forgatókönyvből
1 kattintásennyiből jelenti a munkatárs a gyanús levelet
M365 + Googlefelhasználóimport abból a címtárból, amelyet már használ

Áttekintés

Mit csinál a PhishGun?

A PhishGun adathalász leveleket küld a saját munkatársainak, és megméri, mi történik utána: ki nyitotta meg, ki kattintott, ki írt be adatot – és ki jelentette. Az utolsót a legtöbb program meg sem méri.

A kattintásnál a legtöbb eszköz megáll. Nálunk ott kezdődik a munka: rövid, a levélhez kötött lecke nyílik meg, és végigveszi, mi árulta el az üzenetet – abban az egyetlen pillanatban, amikor a munkatárs biztosan figyel.

Az eredmény nem elvégzési igazolás, hanem csapatonként mérhető trend – és olyan nyilvántartás, amely bizonyítékként megáll a NIS2, az ISO 27001 és a DORA szerinti felülvizsgálaton is.

Biztonsági vezetők

Védhető szám az emberi kockázatról, időben követve – és bizonyíték arra, mi változott, ha az igazgatóság vagy a felügyelet kérdez.

Rendszergazdák

A felhasználók a Microsoft 365-ből vagy a Google Workspace-ből érkeznek, a kampány magától adagolja a kiküldést, és nincs új címtár, amelyet karban kell tartani.

Információbiztonsági felelősök (IBF)

Dátumozott, névre szóló nyilvántartás a tudatossági tevékenységről. Az auditor pontosan ezt kéri, amikor a szabályzat önmagában már nem elég.

Funkciók és előnyök

A platform négy funkciója

Ez nem tananyagkönyvtár egy kvízzel a végén. Mind a négy azért van benne, mert a következő negyedévben mérhető számot mozdít.

Célzott adathalász kampányok

A kampányt osztály, kockázati szint, nyelv és üzleti kontextus szerint szabjuk: a pénzügynek számlaértesítő megy, a fejlesztőknek MFA-kérés. Nem ugyanaz a sablon megy mindenkinek, kedd reggel.

Oktatás a kattintás pillanatában

A kockázatos kattintás után rövid lecke nyílik meg, és megnevezi a levél árulkodó jeleit: a feladónevet, amely nem illik a domainhez, a sürgetést, a linket, amely máshová visz. Akkor érkezik, amikor a hiba még friss – ez az egyetlen időpont, amikor meg is marad.

Bejelentés egy kattintással

A munkatárs a levelezőprogramjából jelenti a gyanús üzenetet. A néma semmiből így lesz mérhető jel: aki jól döntött, visszajelzést kap, a biztonsági csapat pedig hamarabb értesül a valódi támadásról.

Számok, amelyek megállják a helyüket

Click rate, report rate, elvégzett oktatás, visszaeső munkatársak és kampányelőrehaladás – csapatonként és időben. A trend a lényeg; egyetlen kampány click rate-je önmagában keveset mond.

A PhishGun sablonkönyvtára: adathalász sablonok rácsa, amelyek az Atlassian, a Telekom, a Slovenská pošta, a Finančná správa, a VÚB, a Tatra banka, az Alza, a Google, a Zoom és a Microsoft nevében érkeznek, mindegyik a támadás céljával címkézve

Sablonkönyvtár

Piacra írt forgatókönyvek, nem gépi fordítás

A csali csak akkor működik, ha odaillik. A könyvtárban ott vannak a globális feladók – Microsoft, Google, Atlassian, Zoom, Telekom –, amelyektől minden szervezet kap levelet, mellettük pedig piaconként összeállított helyi készletek. A képernyőképen a szlovák készlet látszik: Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza.

Magyar nyelvű kampányhoz magyar forgatókönyv készül. Ha egy csalihoz nincs kész sablon, megírjuk a levelet és a hozzá tartozó céloldalt: márka, nyelv és forgatókönyv – csomagértesítő, banki belépés, hatósági levél vagy belső körlevél. Így a kampány azt méri, mennyire ismerik fel a munkatársai a támadást, nem azt, mennyire feltűnő egy fordítás.

Minden sablon címkét kap: mire megy ki – belépési adat, kártyaadat, személyes adat –, és hogy nyilvános márkát vagy belső feladót utánoz-e. Ezért lehet egy kampányt egyetlen konkrét kockázatra irányítani ahelyett, hogy egy általános csalitól remélne találatot.

Kimutatások

A teljes tölcsér, nem csak a click rate

Kiküldve, megnyitva, kattintva, beküldve – lépésenként a lemorzsolódással. A click rate önmagában elfedi a legfontosabb számot: hányan mentek túl a kattintáson, és adtak ki tényleg valamit.

Ez az utolsó százalék való az igazgatóság elé, mert ez áll a legközelebb ahhoz, amivel egy valódi támadó távozott volna.

A PhishGun kampányeredményei tölcsérben: 100% kiküldve 120 címzettnek, 47% megnyitotta, 14% kattintott, 4,2% űrlapot küldött be

Kezdje egyetlen ingyenes kampánnyal!

Egyetlen kampányból kiderül, hogy ez probléma-e a szervezetében: a saját munkatársai, a saját számai, még mielőtt bármit vállalna.

  • Kezdje egyetlen osztállyal – nem kell hozzá az egész címtár.
  • Válasszon kész forgatókönyvet, vagy igazítsa ahhoz a csalihoz, amelyik most fut az ágazatában.
  • Nézze meg a végén a click rate-et, a report rate-et és a csapatonkénti bontást.

Így működik

Öt lépés az üres fióktól a jelenthető trendig

Az első kampányhoz elég egy délután. Utána ugyanez a kör ismétlődik, csak rövidebb ciklusban.

1

Felhasználók importálása

Hozza át a csapatokat a Microsoft 365-ből vagy a Google Workspace-ből, vagy töltsön fel listát. Csoportosítsa a munkatársakat osztály, beosztás vagy kockázati profil szerint, hogy a kampányt célozni lehessen, ne pedig szétküldeni.

2

Forgatókönyv kiválasztása

Válasszon kész forgatókönyvet – számlaértesítő, csomagértesítő, HR-közlemény, MFA-kérés, belső IT-megkeresés –, vagy igazítsa ahhoz a csalihoz, amelyik most fut az ágazatában.

3

Biztonságos indítás

A védőkorlátok, az adagolt kiküldés és a kontrollált céloldalak miatt a szimuláció nem zavarja meg az üzletmenetet, és a saját észlelőrendszerét sem riasztja. Az időablakot és a hatókört azelőtt rögzítjük, hogy az első levél elindulna.

4

Oktatás a kattintáskor

Aki kattint, megkapja a rövid leckét. Aki jelent, visszajelzést kap csend helyett – ettől lesz a bejelentő gombból szokás, nem funkció.

5

Jelentés a trendről

Click rate, report rate és elvégzett oktatás csapatonként, kampányról kampányra követve. Ez megy az igazgatóság elé, és ugyanez a nyilvántartás válaszol arra a kérdésre, mivel bizonyítja a biztonságtudatossági oktatást.

A PhishGun munkatársi adatlapja: kampányok, a bedőlések és a bejelentések száma, a kockázati pontszám 78 a 100-ból, valamint a támadási vektorok és a támadói célok szerinti kitettség pókhálódiagramon

Emberi kockázati pontszám

Pontszám minden munkatársra, indoklással

A pontszám abból áll össze, ahogy az adott munkatárs a kampányokban viselkedett: bedőlt, jelentett vagy nem reagált. Nem egy diasor végi kvíz eredménye.

A kitettségi bontásból látszik, milyen támadási vektorokkal és milyen támadói célokkal tesztelték eddig az illetőt. Az alacsony pontszám sosem rejtély, a magas mellé pedig ott van a konkrét hiányosság.

Képességek

Mit tartalmaz a platform?

A PhishGun felhőben futó platform, önálló előfizetéssel; a Haxoris tanácsadói projektjeitől függetlenül működik.

TerületTartalom
KampányokPiacra írt e-mail-sablonok, kontrollált céloldalak, célzás osztály, kockázati szint, nyelv és üzleti kontextus szerint, adagolt kiküldés és kampányvédelmi korlátok
OktatásA kockázatos kattintásra induló rövid lecke a konkrét levél árulkodó jeleiről, személyenként követett elvégzéssel
Bejelentő gombGyanús levél bejelentése egy kattintással a munkatárs levelezőprogramjából, visszajelzés a helyes bejelentőnek, a report rate mérése
Felhasználók és adminisztrációFelhasználóimport a Microsoft 365-ből vagy a Google Workspace-ből, csoportosítás csapat, osztály és kockázati profil szerint
KimutatásokClick rate, report rate, elvégzett oktatás, visszaeső munkatársak és kampányelőrehaladás kampányonként és csapatonként
Bizonyíték az audithozA biztonságtudatossági tevékenység nyilvántartása, amely a NIS2, az ISO 27001 és a DORA szerinti felülvizsgálaton bemutatható

Az aktuális csomagok, a korlátok és az árak a PhishGun árlistáján szerepelnek.

Szabályozási környezet

Miért kötelezettség ma a biztonságtudatossági oktatás?

Három európai szabály nevesíti a biztonságtudatosságot, ahelyett hogy a jó szándékra bízná. Mindháromban a bizonyíték a teher, nem az a szabályzat, amely kimondja, hogy van oktatás.

NIS2

A NIS2 irányelv 20. cikk (2) bekezdése szerint a vezető testület tagjainak képzésen kell részt venniük, és ösztönözniük kell a munkatársak rendszeres képzését; a 21. cikk (2) bekezdés g) pontja a kiberhigiéniai alapgyakorlatokat és a kiberbiztonsági képzést a minimumintézkedések közé sorolja. Magyarországon az irányelvet a 2024. évi LXIX. törvény ülteti át, amely 2025. január 1-jén lépett hatályba. Visszatérő szimulációval és dátumozott elvégzési nyilvántartással ez alátámasztható. NIS2 penetrációs teszt a Haxorisnál.

ISO/IEC 27001

Az ISO/IEC 27001 szabvány A. mellékletének 6.3-as intézkedése azt írja elő, hogy a tudatosítás, az oktatás és a képzés szerepkörhöz igazított és rendszeresen frissített legyen. Az auditor személyre bontott, időben elosztott bizonyítékot kér, amire egy egyszeri bevezető prezentáció nem elég. ISO 27001 penetrációs teszt a Haxorisnál.

DORA

A DORA 13. cikk (6) bekezdése kötelezővé teszi a pénzügyi szervezeteknek az IKT-biztonsági tudatosító programokat és a digitális működési rezilienciáról szóló képzéseket – kifejezetten a felső vezetésre is kiterjedően, nem csak a technikai csapatokra.

Mikor platform, és mikor vizsgálat?

A kettő más kérdésre válaszol, és a legtöbb szervezetnek mindkettőre szüksége van. A social engineering vizsgálat – vagyis a pszichológiai manipuláció tesztelése – időben lezárt projekt: az etikus hackereink konkrét ürüggyel dolgoznak, phishinget, vishinget és smishinget futtatnak egyeztetett hatókörben, és jelentésben írják le, meddig jutott egy elszánt támadó.

A PhishGun az a program, amely két ilyen vizsgálat között fut: folyamatosan, önkiszolgáló módon, és nem egy betörési útvonal bizonyítása a célja, hanem az alapszint elmozdítása.

A gyakorlatban:

  • Előbb a vizsgálat, utána a platform – a vizsgálatból derül ki, milyen ürügyek működnek éppen a munkatársakon; ezekből lesznek az ismételni érdemes forgatókönyvek.
  • A platform a trendért – a click rate és a report rate csapatonként, negyedévről negyedévre mutatja meg, hogy a program működik-e.
  • Oktatás oda, ahol a számok hiányt mutatnak – a biztonságtudatossági oktatás a saját kampányeredményeire épül.
  • Aztán újra vizsgálat – egy friss vizsgálat a már képzett csapaton mutatja meg őszintén, hogy elmozdult-e a szám.

Gyakori kérdések (GYIK)

01 A PhishGun a Haxoris terméke?

Igen. A PhishGunt mi fejlesztjük és üzemeltetjük, a forgatókönyvek pedig ugyanattól a csapattól származnak, amelyik a social engineering vizsgálatainkat futtatja. Önálló weboldala és önálló előfizetése van a phishgun.com címen, mert platform, nem tanácsadási szolgáltatás – de a saját termékünk, nem viszonteladás.

02 Miben más ez, mint egy social engineering vizsgálat?

A vizsgálat projekt: egyedi ürügyek, phishing, vishing és smishing, a tesztelőink futtatják egyeztetett hatókörben, a végén jelentéssel arról, meddig jutott a támadó és miért. A PhishGunt Ön futtatja, folyamatosan, hogy két vizsgálat között emelje az alapszintet. A vizsgálatból kiderül, mi működik a munkatársakon; a platformmal javítja, és a platformmal mutatja meg, hogy javult.

03 Biztonságos-e valódi munkatársaknak kiküldeni a szimulált leveleket?

Igen – a szimuláció reakciót mér, nem tör fel semmit. Nincs benne kártevő és nincs benne payload. A kampány védőkorlátokkal és adagolt kiküldéssel fut, hogy ne zavarja meg az üzletmenetet. A hatókört, az időablakot és azt, hogy pontosan mit rögzítünk, az első levél előtt egyeztetjük.

04 Milyen nyelven érhetők el a forgatókönyvek?

Szlovákul, csehül és angolul. Ezeket nem gépi fordítással készítjük, hanem arra a piacra írjuk, ahol futnak – és ez többet számít, mint amilyennek elsőre tűnik: a fordításnak látszó csali rossz okból bukik le, a kampány pedig a nyelvérzéket méri a biztonsági érzék helyett. Magyar nyelvű kampányhoz a forgatókönyv ugyanezzel a szabállyal, magyarul készül, nem egy szlovák levél fordításaként.

05 Az egész címtárat be kell importálni az induláshoz?

Nem. Kezdje egyetlen osztállyal. A felhasználók a Microsoft 365-ből vagy a Google Workspace-ből behozhatók, vagy listaként feltölthetők, a hatókör pedig bővíthető, amint látszik az első kampány eredménye.

06 A PhishGun használatától megfelelünk a NIS2-nek, az ISO 27001-nek vagy a DORA-nak?

Egyetlen eszköztől sem lesz megfelelő egy szervezet, és aki mást állít, azt érdemes gyanakvással fogadni. A PhishGun mindhárom keretrendszeren belül egyetlen konkrét kötelezettséghez ad bizonyítékot: hogy a biztonságtudatossági oktatás megtörténik, eljut a megfelelő emberekhez – a vezetőséghez is –, és ismétlődik. Ez egy intézkedés a sok közül, csak épp ezt nagyon nehéz máshogy dokumentálni. A tanúsítást tanúsító szervezet adja ki, a felügyeleti eljárást pedig a hatóság zárja le, nem mi.

Nézze meg, mekkora a saját click rate-je!

Kezdje egyetlen ingyenes kampánnyal, vagy kérjen demót – a saját környezetére szabva vezetjük végig a platformot.