Žmogiškojo veiksnio rizikos valdymas

PhishGun: fišingo simuliacijos ir kibernetinio saugumo mokymai darbuotojams

Dauguma incidentų vis dar prasideda nuo žmogaus, o ne nuo atviro prievado. PhishGun siunčia darbuotojams realistiškus, bet visiškai nekenksmingus fišingo laiškus, rizikingą paspaudimą paverčia mokymu, kol klaida dar šviežia, ir duoda žmogiškojo veiksnio rizikos skaičių, kurį galima padėti ant vadovybės stalo.

Platformą kuria Haxoris – iš to, ką etiniai hakeriai mato realiuose socialinės inžinerijos darbuose. Scenarijus rašome tai rinkai, kurioje vyksta kampanija, o ne verčiame juos iš kitos kalbos.

PhishGun valdymo skydelis: bendras darbuotojų skaičius, išsiųsti ir atidaryti laiškai, paspaustos nuorodos ir užpildytos formos, o šalia – veiksmų su laiškais grafikas laike

PhishGun kuria ir prižiūri Haxoris. Patį produktą rasite adresu phishgun.com.

5 min.kampanijai parengti iš rinkai pritaikyto šablono
1 paspaudimasdarbuotojui pranešti apie įtartiną laišką
M365 + Googlenaudotojų importas iš jau veikiančio katalogo

Apžvalga

Ką daro PhishGun?

PhishGun siunčia imituojamus fišingo laiškus pačios organizacijos darbuotojams ir matuoja, kas vyksta toliau: kas laišką atidarė, kas paspaudė nuorodą, kas suvedė duomenis ir – šio skaičiaus dauguma programų apskritai nerenka – kas apie laišką pranešė.

Ties paspaudimu dauguma įrankių sustoja. PhishGun nuo jo pradeda: atsiveria trumpa pamoka, susieta su konkrečiu laišku, ir parodo, iš ko jį buvo galima atpažinti. Būtent tą akimirką dėmesys yra didžiausias.

Rezultatas – ne pažymėjimas apie baigtą kursą, o išmatuojama kiekvienos komandos tendencija ir datuoti įrašai, kuriuos galima parodyti NIS2, ISO 27001 ar DORA peržiūroje kaip įrodymą, kad mokymai vyko.

Saugumo vadovai

Pagrįstas žmogiškojo veiksnio rizikos skaičius, tendencija laike ir įrodymai, kas per metus pasikeitė.

IT administratoriai

Naudotojai ateina iš Microsoft 365 arba Google Workspace, kampanija pati reguliuoja siuntimo tempą, ir naujo katalogo prižiūrėti nereikia.

Atitikties specialistai

Datuoti kiekvieno žmogaus mokymų įrašai – būtent to prašo auditorius, kai politikos dokumento nebepakanka.

Funkcijos ir nauda

Keturi dalykai, kuriuos platforma iš tikrųjų daro

Tai ne mokomosios medžiagos biblioteka su testu pabaigoje. Kiekviena iš keturių atsirado todėl, kad pajudina skaičių, kurį kitą ketvirtį galima išmatuoti.

Tikslinės fišingo simuliacijos

Kampanijos skirstomos pagal padalinį, rizikos lygį, kalbą ir veiklos kontekstą: finansininkams – sąskaita, inžinieriams – MFA patvirtinimo užklausa. Ne bendras šablonas, tą patį antradienio rytą išsiųstas visiems.

Mokymai paspaudimo akimirką

Po rizikingo paspaudimo atsiveria trumpa pamoka ir įvardija laiško požymius: siuntėjo vardą, neatitinkantį domeno, dirbtinę skubą, nuorodą, vedančią visai kitur. Pamoka pasiekia žmogų, kol klaida dar šviežia, – tik tada ji ir įsimenama.

Pranešimas vienu paspaudimu

Apie įtartiną laišką darbuotojas praneša tiesiai iš savo pašto programos. Tyla virsta išmatuojamu signalu, teisingai pasielgusieji sulaukia grįžtamojo ryšio, o saugumo komanda apie realią ataką sužino greičiau.

Rodikliai, kurie atlaiko patikrą

Paspaudimų rodiklis, pranešimų rodiklis, baigti mokymai, pasikartojanti rizika ir kampanijos eiga – pagal komandas ir laike. Svarbiausia yra tendencija; vienos kampanijos paspaudimų rodiklis pats savaime pasako mažai.

PhishGun šablonų biblioteka: fišingo šablonai, apsimetantys Atlassian, Telekom, Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza, Google, Zoom ir Microsoft, kiekvienas pažymėtas pagal atakos tikslą

Šablonų biblioteka

Šablonus rašome rinkai, o ne verčiame

Jaukas suveikia tik tada, kai atrodo savas. Bibliotekoje yra pasauliniai siuntėjai, iš kurių laiškus gauna kiekviena organizacija – Microsoft, Google, Atlassian, Zoom – ir šalia jų kiekvienos rinkos vietinis rinkinys. Ekrano nuotraukoje matomas slovakiškas rinkinys: Slovenská pošta, Finančná správa, Tatra banka, VÚB, Packeta, Alza.

Lietuvos rinkai skirtą šabloną parašome lietuviškai, o kiekvieną pažymime pagal tai, ko siekia užpuolikas – prisijungimo duomenų, mokėjimo kortelės ar asmens duomenų – ir pagal tai, ar apsimetama žinomu prekių ženklu, ar vidiniu siuntėju. Būtent todėl kampaniją galima nukreipti į vieną konkrečią riziką, o ne tikėtis, kad pataikys bendras jaukas.

Rodikliai

Visas kelias, ne tik paspaudimų rodiklis

Išsiųsta, atidaryta, paspausta, užpildyta – su nubyrėjimu kiekviename žingsnyje. Paspaudimų rodiklis pats savaime nuslepia svarbiausią skaičių: kiek žmonių nuėjo toliau nei paspaudimas ir iš tikrųjų kai ką atidavė.

Būtent šis paskutinis procentas vertas vadovybės dėmesio, nes geriausiai parodo, ką iš organizacijos būtų išsinešęs tikras užpuolikas.

PhishGun kampanijos rezultatai pagal žingsnius: 100 proc. išsiųsta 120 gavėjų, 47 proc. atidarė, 14 proc. paspaudė nuorodą, 4,2 proc. užpildė formą

Pradėkite nuo vienos nemokamos kampanijos

Greičiausias būdas sužinoti, ar tai problema ir jūsų organizacijoje, – atlikti tai vieną kartą. Viena kampanija, savi darbuotojai, savi skaičiai, dar prieš bet kokius įsipareigojimus.

  • Pradėkite nuo vieno padalinio – viso naudotojų katalogo importuoti nereikia.
  • Pasirinkite rinkai pritaikytą scenarijų arba pritaikykite jį jaukui, kuris sektoriuje sukasi kaip tik dabar.
  • Pabaigoje gaukite paspaudimų rodiklį, pranešimų rodiklį ir pasiskirstymą pagal komandas.

Kaip tai vyksta

Penki žingsniai nuo tuščios paskyros iki tendencijos, kurią galima rodyti

Pirmajai kampanijai užtenka popietės. Toliau kartojasi tas pats ratas, tik trumpesniu ciklu.

1

Naudotojų prijungimas

Komandas importuokite iš Microsoft 365 ar Google Workspace arba įkelkite sąrašą. Žmones suskirstykite pagal padalinį, pareigų lygį ar rizikos profilį, kad kampaniją būtų galima nutaikyti, o ne išsiuntinėti visiems iš karto.

2

Scenarijaus pasirinkimas

Pasirinkite rinkai pritaikytą šabloną – sąskaita, pranešimas apie siuntą, personalo skyriaus žinutė, MFA patvirtinimo užklausa, vidinis IT prašymas – arba pritaikykite jį jaukui, kurį sektorius mato kaip tik šį ketvirtį.

3

Saugus paleidimas

Apribojimai, valdomas siuntimo tempas ir kontroliuojami nukreipimo puslapiai neleidžia simuliacijai trikdyti veiklos ar sujudinti pačios organizacijos aptikimo priemonių. Apimtis ir laikotarpis suderinami iš anksto ir įtvirtinami rašytiniame užsakovo leidime, dar prieš išsiunčiant pirmą laišką.

4

Mokymai paspaudimo akimirką

Kas paspaudžia, tas gauna trumpą pamoką. Kas praneša, tas sulaukia grįžtamojo ryšio, o ne tylos, – būtent taip pranešimo mygtukas iš funkcijos virsta įpročiu.

5

Tendencijos ataskaita

Paspaudimų rodiklis, pranešimų rodiklis ir baigti mokymai pagal komandas, sekami nuo kampanijos iki kampanijos. Būtent tai keliauja vadovybei, o tie patys įrašai atsako auditoriui, kuo pagrindžiami darbuotojų mokymai.

PhishGun darbuotojo rodinys: kampanijos, užkibimų ir pranešimų skaičius, rizikos vertinimas 78 iš 100 ir radarinės diagramos pagal atakos vektorius bei užpuoliko tikslus

Žmogiškojo veiksnio rizikos vertinimas

Kiekvienam žmogui – vertinimas ir priežastis, kodėl jis toks

Vertinimas susideda iš to, ką žmogus kampanijose iš tikrųjų darė – užkibo, pranešė ar nesureagavo, – o ne iš testo skaidrių pabaigoje.

Rizikos pasiskirstymas parodo, kokie atakos vektoriai ir kokie užpuoliko tikslai konkrečiam darbuotojui jau buvo išbandyti. Žemas vertinimas niekada nėra mįslė, o aukštas ateina kartu su konkrečia spraga, kurią reikia uždaryti.

Galimybės

Kas įeina į platformą

PhishGun veikia debesijoje ir užsakomas atskira prenumerata, nepriklausomai nuo Haxoris konsultacinių darbų.

SritisKas įeina
KampanijosRinkai pritaikyti el. laiškų šablonai, kontroliuojami nukreipimo puslapiai, taikymas pagal padalinį, rizikos lygį, kalbą ir veiklos kontekstą, valdomas siuntimo tempas ir kampanijos apribojimai
MokymaiTrumpa pamoka, prasidedanti po rizikingo paspaudimo, konkretaus laiško požymių paaiškinimas ir baigtų mokymų apskaita pagal kiekvieną žmogų
Pranešimo mygtukasPranešimas apie įtartiną laišką vienu paspaudimu tiesiai iš darbuotojo pašto programos, grįžtamasis ryšys teisingai pranešusiems ir pranešimų rodiklio apskaita
Naudotojai ir administravimasNaudotojų importas iš Microsoft 365 ar Google Workspace, grupavimas pagal komandą, padalinį ir rizikos profilį
RodikliaiPaspaudimų rodiklis, pranešimų rodiklis, baigti mokymai, pasikartojanti rizika ir kampanijos eiga pagal kampanijas ir pagal komandas
Įrodymai atitikčiaiDatuoti mokymų veiklos įrašai, kuriuos galima pateikti NIS2, ISO 27001 ar DORA peržiūroje

Aktualūs planai, ribos ir kainos – PhishGun kainų puslapyje.

Reguliavimo kontekstas

Kodėl darbuotojų mokymai dabar yra įvardyta pareiga

Trys Europoje taikomi reikalavimų rinkiniai įpareigoja darbuotojų sąmoningumą užfiksuoti, o ne palikti jį gerų ketinimų lygmeniui. Visuose trijuose reikia įrodymo, o ne dokumento, kuriame parašyta, kad mokymai vyksta.

NIS2 ir Kibernetinio saugumo įstatymas

NIS2 direktyvos 20 straipsnio 2 dalis reikalauja, kad valdymo organų nariai dalyvautų mokymuose ir skatintų reguliarius darbuotojų mokymus, o 21 straipsnio 2 dalies g punktas prie bazinių priemonių priskiria kibernetinę higieną ir kibernetinio saugumo mokymus. Lietuvoje direktyva perkelta Kibernetinio saugumo įstatymu. Būtent reguliariai kartojamos simuliacijos ir datuoti įrašai tai ir parodo. NIS2 įsilaužimų testai.

ISO/IEC 27001

Standarto A priedo priemonė 6.3 reikalauja sąmoningumo ugdymo, švietimo ir mokymų, atitinkančių žmogaus vaidmenį ir reguliariai atnaujinamų. Auditorius prašo įrodymų apie kiekvieną žmogų ir per ilgesnį laikotarpį, o vienkartinė įvadinė prezentacija to duoti negali. ISO 27001 įsilaužimų testai.

DORA

Reglamento 13 straipsnio 6 dalis įpareigoja finansų įstaigas rengti IRT saugumo sąmoningumo programas ir skaitmeninės veiklos atsparumo mokymus kaip privalomus modulius – įskaitant aukščiausiąją vadovybę, ne tik technines komandas.

Kada platforma, o kada socialinės inžinerijos testavimas?

Platforma ir testavimas atsako į skirtingus klausimus, ir daugumai organizacijų galiausiai prireikia abiejų. Socialinės inžinerijos testavimas – tai darbas su pradžia ir pabaiga: etiniai hakeriai kuria konkrečiai įmonei pritaikytus scenarijus, vykdo fišingo, vishingo ir smishingo atakas pagal rašytinį užsakovo leidimą ir sutartą apimtį ir ataskaitoje aprašo, kaip toli nuėjo atkaklus užpuolikas.

PhishGun veikia tarp tokių patikrų – nepertraukiamai ir savarankiškai; jo tikslas ne įrodyti vieną įsilaužimo kelią, o pakelti bazinį lygį.

Praktiškai:

  • Pirmiausia testavimas, paskui platforma – testavimas parodo, kurie scenarijai darbuotojus iš tikrųjų suklaidina; būtent juos verta kartoti.
  • Platforma dėl tendencijos – paspaudimų ir pranešimų rodikliai pagal komandas, ketvirtis po ketvirčio, parodo, ar programa veikia.
  • Mokymai ten, kur skaičiai rodo spragąkibernetinio saugumo mokymus sudarome pagal pačių kampanijų rezultatus.
  • Paskui testavimas dar kartą – nauja patikra jau apmokytame kolektyve sąžiningai parodo, ar skaičius pajudėjo.

Dažniausiai užduodami klausimai

01 Ar PhishGun yra Haxoris produktas?

Taip. PhishGun kuria ir prižiūri Haxoris, o scenarijai ateina iš tos pačios komandos, kuri atlieka socialinės inžinerijos testavimą. Platforma turi savo svetainę ir savo prenumeratą adresu phishgun.com, nes tai produktas, o ne konsultacinė paslauga. Tai ne perpardavimas.

02 Kuo tai skiriasi nuo socialinės inžinerijos testavimo?

Testavimas – tai projektas: konkrečiai įmonei pritaikyti scenarijai, fišingas kartu su skambučiais ir žinutėmis – viskas pagal rašytinį užsakovo leidimą ir sutartą apimtį, o pabaigoje – ataskaita, kaip toli nuėjo užpuolikas ir kodėl. PhishGun valdote patys, nepertraukiamai, kad tarp dviejų patikrų pakeltumėte bazinį lygį. Testavimas parodo, kurie metodai darbuotojus iš tikrųjų suklaidina; platforma yra būdas tai ištaisyti ir pataisymą parodyti.

03 Ar imituojamus laiškus saugu siųsti tikriems darbuotojams?

Taip – simuliacija matuoja reakciją, nieko nenulauždama. Laiškuose nėra nei kenkėjiškos programos, nei naudingojo krūvio. Kampanija vykdoma su apribojimais ir valdomu siuntimo tempu, todėl kasdienio darbo netrikdo. Kampanijoje tvarkomi darbuotojų asmens duomenys, todėl apimtį, laikotarpį ir tai, kas tiksliai fiksuojama, suderiname pagal rašytinį užsakovo leidimą dar prieš išsiunčiant pirmą laišką.

04 Kokiomis kalbomis pateikiami scenarijai?

Paruošti šablonai yra slovakų, čekų ir anglų kalbomis. Jie ne išversti mašininiu būdu, o parašyti tai rinkai, kurioje vyksta kampanija, ir tai reiškia daugiau, nei skamba: jauką, kuris atrodo išverstas, darbuotojas atpažįsta ne dėl tos priežasties, dėl kurios turėtų, o kampanija tada matuoja kalbos jausmą, o ne gebėjimą atpažinti ataką.

Būtent todėl lietuviškų šablonų mašininiu vertimu nekuriame. Lietuviškus šablonus rengiame pagal užsakymą – kartu su organizacija, pagal prekių ženklus, padalinius ir tą paštą, kuris darbuotojams ateina kasdien.

05 Ar norint pradėti reikia importuoti visą naudotojų katalogą?

Ne. Pradėkite nuo vieno padalinio. Naudotojus galima importuoti iš Microsoft 365 ar Google Workspace arba įkelti sąrašu, o apimtį išplėsti tada, kai matomas pirmosios kampanijos rezultatas.

06 Ar naudodami PhishGun atitiksime NIS2, ISO 27001 ar DORA reikalavimus?

Ne. Atitikties joks įrankis nesuteikia, ir į tiekėją, teigiantį priešingai, verta žiūrėti atsargiai. PhishGun parengia įrodymą vienai konkrečiai pareigai: kad darbuotojų mokymai vyksta, kad jie pasiekia ir vadovybę, ir kad jie kartojasi. Tai viena priemonė iš daugelio, tik ją kitaip pagrįsti sunku. Sertifikatų neišduodame ir Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame – jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą.

Koks yra jūsų darbuotojų paspaudimų rodiklis?

Pradėkite nuo vienos nemokamos kampanijos arba užsisakykite demonstraciją – platformą parodysime galvodami apie konkrečią aplinką ir komandą.