Kibernetinio saugumo pagrindai visiems darbuotojams
Gynybos pamatas.
Pagrindinis užsiėmimas apie kasdienę kibernetinę higieną: ką darbuotojas daro su el. paštu, slaptažodžiais bei darbo kompiuteriu ir ką daro tada, kai kas nors jau atrodo įtartina.
Daugiau nei 80 proc. kibernetinių incidentų prasideda nuo žmogaus klaidos – paspaustos nuorodos, atskleisto slaptažodžio ar apgaulingo skambučio. Kibernetinio saugumo mokymai darbuotojams – tai ne dar viena nuobodi prezentacija, o interaktyvi programa, kurią veda etiniai hakeriai. Užsiėmime rodomi tie patys laiškai ir scenarijai, kuriais įprastai patenkama į organizacijas, ir požymiai, iš kurių ataką galima atpažinti. Todėl komanda nesimoko apibrėžimų mintinai, o pastebi ataką tada, kai ji ateina.
Grėsmės keičiasi, o užpuolikai jau seniai laužia ne tik ugniasienes: pagrindinis jų taikinys – darbuotojai. Gerai parašytas laiškas praeina filtrus ir atsiduria ten, kur sprendimą priima žmogus. Reguliarūs, praktiški kibernetinio saugumo mokymai – veiksmingiausias būdas iš esmės sumažinti sėkmingos atakos tikimybę.
Parodome, iš ko atpažįstami fišingas (liet. duomenų viliojimas, angl. phishing), kenkėjiška programinė įranga ir socialinė inžinerija. Dauguma atakų sustoja būtent čia.
NIS2 direktyva prie rizikos valdymo priemonių tiesiogiai priskiria kibernetinę higieną ir kibernetinio saugumo mokymus; Lietuvoje ši direktyva perkelta Kibernetinio saugumo įstatymu. Mokymai padeda pasirengti ir BDAR bei ISO 27001 keliamiems darbuotojų sąmoningumo reikalavimams, o po kiekvieno užsiėmimo lieka programa, dalyvių sąrašas ir testo rezultatai.
Kai kiekvienas žino, ką daryti su įtartinu laišku ir į ką kreiptis savo organizacijoje, saugumas nustoja būti vien IT skyriaus reikalas.
Sėkminga ataka pasiima ne tik duomenis: seka prastova, sistemų atkūrimas ir prarastas klientų pasitikėjimas. Prevencija kainuoja tik dalį šios sumos.
Vienodų įmonių nebūna, todėl gatavų kursų nepardavinėjame. Temas ir formą pritaikome pagal komandos dydį, kasdienį darbą ir realias sektoriaus grėsmes.
Gynybos pamatas.
Pagrindinis užsiėmimas apie kasdienę kibernetinę higieną: ką darbuotojas daro su el. paštu, slaptažodžiais bei darbo kompiuteriu ir ką daro tada, kai kas nors jau atrodo įtartina.
Praktinis užsiėmimas apie dažniausias atakas.
Interaktyvios dirbtuvės apie tai, kaip užpuolikai manipuliuoja žmonėmis. Susitarus pridedame kontroliuojamas fišingo simuliacijas: kampaniją suderiname iš anksto ir vykdome pagal rašytinį užsakovo leidimą, o rezultatus rodome apibendrintus, neišskirdami atskirų darbuotojų.
Tiems, kurie kuria saugumą.
Techninis užsiėmimas programuotojams ir DevOps komandoms. Gyvais pavyzdžiais parodome, kaip įsilaužiama į pažeidžiamą aplikaciją ir kurioje kodo vietoje mus buvo galima sustabdyti.
Reikia kitos temos? Pasikalbėkime ir parengsime komandai pritaikytus kibernetinio saugumo mokymus.
Dirbame sistemingai, o pabaigoje išmatuojame, ką mokymai davė.
Pirmiausia išsiaiškinama aplinka: ką komanda žino šiandien, kokios atakos būdingos sektoriui ir kokie reikalavimai taikomi organizacijai – nuo NIS2 iki vidaus tvarkų.
Pagal analizę sudaroma programa: gyva demonstracija, praktinė užduotis, testas ir simuliacija, o ne valanda skaidrių.
Mokymus veda mūsų etiniai hakeriai – tie patys žmonės, kurie kasdien atlieka įsilaužimų testavimą ir socialinės inžinerijos testavimą pagal rašytinį užsakovo leidimą ir sutartą apimtį. Dirbame ir nuotoliu, ir gyvai – kaip patogiau komandai.
Po mokymų gaunate ataskaitą: ką komanda žinojo prieš užsiėmimą, ką žino dabar, kur liko spragų ir koks yra kitas žingsnis.
Kibernetinio saugumo mokymai – tiek geri, kiek apie atakas žino juos vedantis žmogus. To iš skaidrių neišmokstama.
Mūsų komandos sertifikatai
Užsiėmimus veda praktikai, o ne teoretikai: sertifikuoti etiniai hakeriai (OSCP, OSWE, CISSP), kurie kas savaitę ieško realių pažeidžiamumų klientų sistemose ir rašo apie juos ataskaitas.
Pamirškite pasyvų klausymą. Dirbame su gyvomis demonstracijomis: dalyviai savo akimis mato, kaip greitai nulaužiamas silpnas slaptažodis ir kaip fišingo kampanija atrodo iš vidaus. Tai, ką žmogus išbando pats, tą ir prisimena.
Bankas, elektroninė parduotuvė ar savivaldybės įstaiga – pavyzdžius ir scenarijus renkamės tokius, su kuriais komanda iš tikrųjų susiduria, ir pritaikome prie jūsų vidaus tvarkų.
Klientų atsiliepimai
Kibernetinio saugumo mokymai darbuotojams tinka ir kelių žmonių komandai, ir kelis šimtus darbuotojų turinčiai organizacijai. Vadovams, klientų aptarnavimo specialistams ir programuotojams sudarome atskiras programas, nes ir atakos jiems skiriasi. Mokykloms bei savivaldybių įstaigoms parengiame atskirą modulį.
Kibernetinio saugumo mokymai vadovams trumpesni, o dėmesys juose sutelktas į sprendimus: kokią riziką prisiima organizacija, kaip atrodo ataka prieš patį vadovą – suklastotas nurodymas pervesti pinigus, „deepfake“ skambutis ar laiškas neva iš partnerio – ir kas vyksta pirmąsias valandas po incidento. Eilinių darbuotojų programa praktiškesnė ir orientuota į kasdienius įpročius: paštą, slaptažodžius ir įtartinų atvejų pranešimą.
NIS2 direktyva prie rizikos valdymo priemonių tiesiogiai priskiria kibernetinę higieną ir kibernetinio saugumo mokymus. Lietuvoje ši direktyva perkelta Kibernetinio saugumo įstatymu (jo redakcija įsigaliojo 2024 m. spalio 18 d.), o konkretūs reikalavimai išdėstyti Kibernetinio saugumo reikalavimų apraše.
Terminai skaičiuojami kiekvienam subjektui atskirai, o ne pagal vieną visai rinkai bendrą datą: organizaciniams reikalavimams įgyvendinti skiriama 12 mėnesių, o daliai išvardytų techninių reikalavimų – 24 mėnesiai, ir abu terminai pradedami skaičiuoti nuo to paties subjekto registracijos Kibernetinio saugumo informacinėje sistemoje (KSIS).
Padedame pasirengti ir įvertiname pasirengimą, tačiau išvadų apie įstatymo reikalavimų įvykdymą neišduodame ir Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame – jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą. Verta žinoti ir tai, kad Lietuvos teisės aktai neįpareigoja atlikti įsilaužimų testavimo, o testuotojams nėra nei licencijų, nei registro.
Testu prieš užsiėmimą ir po jo, fišingo simuliacijų rezultatais ir dalyvių atsiliepimais. Svarbiausias skaičius – ne testo pažymys: žiūrime, kiek žmonių apie įtartiną laišką praneša ir kaip greitai.
Mokymų kaina priklauso nuo dalyvių skaičiaus, temų apimties, formato (nuotoliu ar gyvai) ir nuo to, ar pridedamos fišingo simuliacijos. Bendros įkainių lentelės neskelbiame, nes dviejų valandų užsiėmimas vienai komandai ir metinė kelių srautų programa – skirtingi darbai. Po trumpo pokalbio atsiunčiame rašytinį pasiūlymą su fiksuota kaina ir apimtimi; jis neįpareigoja.
Haxoris – Slovakijos įmonė, biuro Lietuvoje neturime. Užsiėmimus paprastai vedame nuotoliu, o susitarus atvykstame ir gyvai. Kalbą bei formatą suderiname prieš pradedant darbą, o medžiagą ir ataskaitą pateikiame sutarta kalba.