Kibernetinio saugumo mokymai: paverskite komandą pirmąja gynybos linija

Daugiau nei 80 proc. kibernetinių incidentų prasideda nuo žmogaus klaidos – paspaustos nuorodos, atskleisto slaptažodžio ar apgaulingo skambučio. Kibernetinio saugumo mokymai darbuotojams – tai ne dar viena nuobodi prezentacija, o interaktyvi programa, kurią veda etiniai hakeriai. Užsiėmime rodomi tie patys laiškai ir scenarijai, kuriais įprastai patenkama į organizacijas, ir požymiai, iš kurių ataką galima atpažinti. Todėl komanda nesimoko apibrėžimų mintinai, o pastebi ataką tada, kai ji ateina.

Mumis pasitiki

  • Raiffeisen Processing Centre logotipas
  • Penta Hospitals logotipas
  • Pixel Federation logotipas
  • Slovakijos finansų ministerijos logotipas
  • DanubePay logotipas
  • Alison logotipas
  • Ditec logotipas
  • Sanaclis logotipas
  • Piano logotipas
  • Ultima Payments logotipas
  • Amerge logotipas
  • Digital Systems logotipas

Kodėl darbuotojų mokymai – geriausia investicija?

Grėsmės keičiasi, o užpuolikai jau seniai laužia ne tik ugniasienes: pagrindinis jų taikinys – darbuotojai. Gerai parašytas laiškas praeina filtrus ir atsiduria ten, kur sprendimą priima žmogus. Reguliarūs, praktiški kibernetinio saugumo mokymai – veiksmingiausias būdas iš esmės sumažinti sėkmingos atakos tikimybę.

Iki 70 proc. mažiau incidentų

Parodome, iš ko atpažįstami fišingas (liet. duomenų viliojimas, angl. phishing), kenkėjiška programinė įranga ir socialinė inžinerija. Dauguma atakų sustoja būtent čia.

Pasirengimas NIS2 ir kitiems reikalavimams

NIS2 direktyva prie rizikos valdymo priemonių tiesiogiai priskiria kibernetinę higieną ir kibernetinio saugumo mokymus; Lietuvoje ši direktyva perkelta Kibernetinio saugumo įstatymu. Mokymai padeda pasirengti ir BDAR bei ISO 27001 keliamiems darbuotojų sąmoningumo reikalavimams, o po kiekvieno užsiėmimo lieka programa, dalyvių sąrašas ir testo rezultatai.

Saugumo kultūra, kuri išsilaiko

Kai kiekvienas žino, ką daryti su įtartinu laišku ir į ką kreiptis savo organizacijoje, saugumas nustoja būti vien IT skyriaus reikalas.

Pigiau nei tvarkyti pasekmes

Sėkminga ataka pasiima ne tik duomenis: seka prastova, sistemų atkūrimas ir prarastas klientų pasitikėjimas. Prevencija kainuoja tik dalį šios sumos.

Mokymų programos: darbuotojams, vadovams ir programuotojams

Vienodų įmonių nebūna, todėl gatavų kursų nepardavinėjame. Temas ir formą pritaikome pagal komandos dydį, kasdienį darbą ir realias sektoriaus grėsmes.

Kibernetinio saugumo pagrindai visiems darbuotojams

Gynybos pamatas.

Pagrindinis užsiėmimas apie kasdienę kibernetinę higieną: ką darbuotojas daro su el. paštu, slaptažodžiais bei darbo kompiuteriu ir ką daro tada, kai kas nors jau atrodo įtartina.

Temos: saugus darbas su el. paštu ir slaptažodžiais, fišingo atpažinimas, duomenų apsauga, saugus nuotolinis darbas, pirmieji žingsniai pastebėjus incidentą.

Kam skirta: visiems darbuotojams – nuo administracijos iki vadovų.

Fišingas ir socialinė inžinerija

Praktinis užsiėmimas apie dažniausias atakas.

Interaktyvios dirbtuvės apie tai, kaip užpuolikai manipuliuoja žmonėmis. Susitarus pridedame kontroliuojamas fišingo simuliacijas: kampaniją suderiname iš anksto ir vykdome pagal rašytinį užsakovo leidimą, o rezultatus rodome apibendrintus, neišskirdami atskirų darbuotojų.

Temos: fišingas, tikslinis fišingas (spear phishing), balso sukčiavimas (vishing), SMS sukčiavimas (smishing), realūs atvejai ir pranešimo tvarka.

Kam skirta: finansų, personalo, pardavimų ir klientų aptarnavimo komandoms bei vadovams, kurie kasdien dirba su jautriais duomenimis ir mokėjimais.

Saugus kodo rašymas (OWASP Top 10)

Tiems, kurie kuria saugumą.

Techninis užsiėmimas programuotojams ir DevOps komandoms. Gyvais pavyzdžiais parodome, kaip įsilaužiama į pažeidžiamą aplikaciją ir kurioje kodo vietoje mus buvo galima sustabdyti.

Temos: dažniausios OWASP Top 10 klaidos, saugaus programavimo praktika, kodo peržiūra, taisymų prioritetai.

Kam skirta: programuotojams, testuotojams ir DevOps inžinieriams.

Reikia kitos temos? Pasikalbėkime ir parengsime komandai pritaikytus kibernetinio saugumo mokymus.

Kaip vyksta mokymai? Keturi žingsniai

Dirbame sistemingai, o pabaigoje išmatuojame, ką mokymai davė.

1

Poreikių ir rizikų analizė

Pirmiausia išsiaiškinama aplinka: ką komanda žino šiandien, kokios atakos būdingos sektoriui ir kokie reikalavimai taikomi organizacijai – nuo NIS2 iki vidaus tvarkų.

2

Programos sudarymas

Pagal analizę sudaroma programa: gyva demonstracija, praktinė užduotis, testas ir simuliacija, o ne valanda skaidrių.

3

Užsiėmimų vedimas

Mokymus veda mūsų etiniai hakeriai – tie patys žmonės, kurie kasdien atlieka įsilaužimų testavimą ir socialinės inžinerijos testavimą pagal rašytinį užsakovo leidimą ir sutartą apimtį. Dirbame ir nuotoliu, ir gyvai – kaip patogiau komandai.

4

Rezultatų matavimas ir ataskaita

Po mokymų gaunate ataskaitą: ką komanda žinojo prieš užsiėmimą, ką žino dabar, kur liko spragų ir koks yra kitas žingsnis.

Kodėl mokymus verta patikėti etiniams hakeriams?

Kibernetinio saugumo mokymai – tiek geri, kiek apie atakas žino juos vedantis žmogus. To iš skaidrių neišmokstama.

Lektoriai iš praktikos

Užsiėmimus veda praktikai, o ne teoretikai: sertifikuoti etiniai hakeriai (OSCP, OSWE, CISSP), kurie kas savaitę ieško realių pažeidžiamumų klientų sistemose ir rašo apie juos ataskaitas.

Praktika, o ne paskaita

Pamirškite pasyvų klausymą. Dirbame su gyvomis demonstracijomis: dalyviai savo akimis mato, kaip greitai nulaužiamas silpnas slaptažodis ir kaip fišingo kampanija atrodo iš vidaus. Tai, ką žmogus išbando pats, tą ir prisimena.

Turinys pagal sektorių

Bankas, elektroninė parduotuvė ar savivaldybės įstaiga – pavyzdžius ir scenarijus renkamės tokius, su kuriais komanda iš tikrųjų susiduria, ir pritaikome prie jūsų vidaus tvarkų.

Klientų atsiliepimai

Ką apie mus sako klientai

Dažniausiai užduodami klausimai: kaina, trukmė ir formatas

01 Kam skirti mokymai?

Kibernetinio saugumo mokymai darbuotojams tinka ir kelių žmonių komandai, ir kelis šimtus darbuotojų turinčiai organizacijai. Vadovams, klientų aptarnavimo specialistams ir programuotojams sudarome atskiras programas, nes ir atakos jiems skiriasi. Mokykloms bei savivaldybių įstaigoms parengiame atskirą modulį.

02 Kuo mokymai vadovams skiriasi nuo mokymų visiems darbuotojams?

Kibernetinio saugumo mokymai vadovams trumpesni, o dėmesys juose sutelktas į sprendimus: kokią riziką prisiima organizacija, kaip atrodo ataka prieš patį vadovą – suklastotas nurodymas pervesti pinigus, „deepfake“ skambutis ar laiškas neva iš partnerio – ir kas vyksta pirmąsias valandas po incidento. Eilinių darbuotojų programa praktiškesnė ir orientuota į kasdienius įpročius: paštą, slaptažodžius ir įtartinų atvejų pranešimą.

03 Kaip mokymai susiję su NIS2 ir Kibernetinio saugumo įstatymo reikalavimais?

NIS2 direktyva prie rizikos valdymo priemonių tiesiogiai priskiria kibernetinę higieną ir kibernetinio saugumo mokymus. Lietuvoje ši direktyva perkelta Kibernetinio saugumo įstatymu (jo redakcija įsigaliojo 2024 m. spalio 18 d.), o konkretūs reikalavimai išdėstyti Kibernetinio saugumo reikalavimų apraše.

Terminai skaičiuojami kiekvienam subjektui atskirai, o ne pagal vieną visai rinkai bendrą datą: organizaciniams reikalavimams įgyvendinti skiriama 12 mėnesių, o daliai išvardytų techninių reikalavimų – 24 mėnesiai, ir abu terminai pradedami skaičiuoti nuo to paties subjekto registracijos Kibernetinio saugumo informacinėje sistemoje (KSIS).

Padedame pasirengti ir įvertiname pasirengimą, tačiau išvadų apie įstatymo reikalavimų įvykdymą neišduodame ir Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame – jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Verta žinoti ir tai, kad Lietuvos teisės aktai neįpareigoja atlikti įsilaužimų testavimo, o testuotojams nėra nei licencijų, nei registro.

04 Kaip matuojate mokymų efektyvumą?

Testu prieš užsiėmimą ir po jo, fišingo simuliacijų rezultatais ir dalyvių atsiliepimais. Svarbiausias skaičius – ne testo pažymys: žiūrime, kiek žmonių apie įtartiną laišką praneša ir kaip greitai.

05 Kiek kainuoja kibernetinio saugumo mokymai?

Mokymų kaina priklauso nuo dalyvių skaičiaus, temų apimties, formato (nuotoliu ar gyvai) ir nuo to, ar pridedamos fišingo simuliacijos. Bendros įkainių lentelės neskelbiame, nes dviejų valandų užsiėmimas vienai komandai ir metinė kelių srautų programa – skirtingi darbai. Po trumpo pokalbio atsiunčiame rašytinį pasiūlymą su fiksuota kaina ir apimtimi; jis neįpareigoja.

06 Kokia kalba vyksta užsiėmimai ir ar atvykstate į Lietuvą?

Haxoris – Slovakijos įmonė, biuro Lietuvoje neturime. Užsiėmimus paprastai vedame nuotoliu, o susitarus atvykstame ir gyvai. Kalbą bei formatą suderiname prieš pradedant darbą, o medžiagą ir ataskaitą pateikiame sutarta kalba.

Nelaukite pirmojo incidento

Trumpame pokalbyje išsiaiškiname dalyvių skaičių, temas ir formatą. Po jo gaunate pasiūlymą su konkrečia programa, apimtimi ir kaina.

Užsisakykite nemokamą konsultaciją