Žmogiškojo veiksnio rizikos valdymas
PhishGun: fišingo simuliacijos ir kibernetinio saugumo mokymai darbuotojams
Dauguma incidentų vis dar prasideda nuo žmogaus, o ne nuo atviro prievado. PhishGun siunčia darbuotojams realistiškus, bet visiškai nekenksmingus fišingo laiškus, rizikingą paspaudimą paverčia mokymu, kol klaida dar šviežia, ir duoda žmogiškojo veiksnio rizikos skaičių, kurį galima padėti ant vadovybės stalo.
Platformą kuria Haxoris – iš to, ką etiniai hakeriai mato realiuose socialinės inžinerijos darbuose. Scenarijus rašome tai rinkai, kurioje vyksta kampanija, o ne verčiame juos iš kitos kalbos.
PhishGun kuria ir prižiūri Haxoris. Patį produktą rasite adresu phishgun.com.
Apžvalga
Ką daro PhishGun?
PhishGun siunčia imituojamus fišingo laiškus pačios organizacijos darbuotojams ir matuoja, kas vyksta toliau: kas laišką atidarė, kas paspaudė nuorodą, kas suvedė duomenis ir – šio skaičiaus dauguma programų apskritai nerenka – kas apie laišką pranešė.
Ties paspaudimu dauguma įrankių sustoja. PhishGun nuo jo pradeda: atsiveria trumpa pamoka, susieta su konkrečiu laišku, ir parodo, iš ko jį buvo galima atpažinti. Būtent tą akimirką dėmesys yra didžiausias.
Rezultatas – ne pažymėjimas apie baigtą kursą, o išmatuojama kiekvienos komandos tendencija ir datuoti įrašai, kuriuos galima parodyti NIS2, ISO 27001 ar DORA peržiūroje kaip įrodymą, kad mokymai vyko.
Pagrįstas žmogiškojo veiksnio rizikos skaičius, tendencija laike ir įrodymai, kas per metus pasikeitė.
Naudotojai ateina iš Microsoft 365 arba Google Workspace, kampanija pati reguliuoja siuntimo tempą, ir naujo katalogo prižiūrėti nereikia.
Datuoti kiekvieno žmogaus mokymų įrašai – būtent to prašo auditorius, kai politikos dokumento nebepakanka.
Funkcijos ir nauda
Keturi dalykai, kuriuos platforma iš tikrųjų daro
Tai ne mokomosios medžiagos biblioteka su testu pabaigoje. Kiekviena iš keturių atsirado todėl, kad pajudina skaičių, kurį kitą ketvirtį galima išmatuoti.
Tikslinės fišingo simuliacijos
Kampanijos skirstomos pagal padalinį, rizikos lygį, kalbą ir veiklos kontekstą: finansininkams – sąskaita, inžinieriams – MFA patvirtinimo užklausa. Ne bendras šablonas, tą patį antradienio rytą išsiųstas visiems.
Mokymai paspaudimo akimirką
Po rizikingo paspaudimo atsiveria trumpa pamoka ir įvardija laiško požymius: siuntėjo vardą, neatitinkantį domeno, dirbtinę skubą, nuorodą, vedančią visai kitur. Pamoka pasiekia žmogų, kol klaida dar šviežia, – tik tada ji ir įsimenama.
Pranešimas vienu paspaudimu
Apie įtartiną laišką darbuotojas praneša tiesiai iš savo pašto programos. Tyla virsta išmatuojamu signalu, teisingai pasielgusieji sulaukia grįžtamojo ryšio, o saugumo komanda apie realią ataką sužino greičiau.
Rodikliai, kurie atlaiko patikrą
Paspaudimų rodiklis, pranešimų rodiklis, baigti mokymai, pasikartojanti rizika ir kampanijos eiga – pagal komandas ir laike. Svarbiausia yra tendencija; vienos kampanijos paspaudimų rodiklis pats savaime pasako mažai.
Šablonų biblioteka
Šablonus rašome rinkai, o ne verčiame
Jaukas suveikia tik tada, kai atrodo savas. Bibliotekoje yra pasauliniai siuntėjai, iš kurių laiškus gauna kiekviena organizacija – Microsoft, Google, Atlassian, Zoom – ir šalia jų kiekvienos rinkos vietinis rinkinys. Ekrano nuotraukoje matomas slovakiškas rinkinys: Slovenská pošta, Finančná správa, Tatra banka, VÚB, Packeta, Alza.
Lietuvos rinkai skirtą šabloną parašome lietuviškai, o kiekvieną pažymime pagal tai, ko siekia užpuolikas – prisijungimo duomenų, mokėjimo kortelės ar asmens duomenų – ir pagal tai, ar apsimetama žinomu prekių ženklu, ar vidiniu siuntėju. Būtent todėl kampaniją galima nukreipti į vieną konkrečią riziką, o ne tikėtis, kad pataikys bendras jaukas.
Rodikliai
Visas kelias, ne tik paspaudimų rodiklis
Išsiųsta, atidaryta, paspausta, užpildyta – su nubyrėjimu kiekviename žingsnyje. Paspaudimų rodiklis pats savaime nuslepia svarbiausią skaičių: kiek žmonių nuėjo toliau nei paspaudimas ir iš tikrųjų kai ką atidavė.
Būtent šis paskutinis procentas vertas vadovybės dėmesio, nes geriausiai parodo, ką iš organizacijos būtų išsinešęs tikras užpuolikas.
Pradėkite nuo vienos nemokamos kampanijos
Greičiausias būdas sužinoti, ar tai problema ir jūsų organizacijoje, – atlikti tai vieną kartą. Viena kampanija, savi darbuotojai, savi skaičiai, dar prieš bet kokius įsipareigojimus.
- Pradėkite nuo vieno padalinio – viso naudotojų katalogo importuoti nereikia.
- Pasirinkite rinkai pritaikytą scenarijų arba pritaikykite jį jaukui, kuris sektoriuje sukasi kaip tik dabar.
- Pabaigoje gaukite paspaudimų rodiklį, pranešimų rodiklį ir pasiskirstymą pagal komandas.
Kaip tai vyksta
Penki žingsniai nuo tuščios paskyros iki tendencijos, kurią galima rodyti
Pirmajai kampanijai užtenka popietės. Toliau kartojasi tas pats ratas, tik trumpesniu ciklu.
Naudotojų prijungimas
Komandas importuokite iš Microsoft 365 ar Google Workspace arba įkelkite sąrašą. Žmones suskirstykite pagal padalinį, pareigų lygį ar rizikos profilį, kad kampaniją būtų galima nutaikyti, o ne išsiuntinėti visiems iš karto.
Scenarijaus pasirinkimas
Pasirinkite rinkai pritaikytą šabloną – sąskaita, pranešimas apie siuntą, personalo skyriaus žinutė, MFA patvirtinimo užklausa, vidinis IT prašymas – arba pritaikykite jį jaukui, kurį sektorius mato kaip tik šį ketvirtį.
Saugus paleidimas
Apribojimai, valdomas siuntimo tempas ir kontroliuojami nukreipimo puslapiai neleidžia simuliacijai trikdyti veiklos ar sujudinti pačios organizacijos aptikimo priemonių. Apimtis ir laikotarpis suderinami iš anksto ir įtvirtinami rašytiniame užsakovo leidime, dar prieš išsiunčiant pirmą laišką.
Mokymai paspaudimo akimirką
Kas paspaudžia, tas gauna trumpą pamoką. Kas praneša, tas sulaukia grįžtamojo ryšio, o ne tylos, – būtent taip pranešimo mygtukas iš funkcijos virsta įpročiu.
Tendencijos ataskaita
Paspaudimų rodiklis, pranešimų rodiklis ir baigti mokymai pagal komandas, sekami nuo kampanijos iki kampanijos. Būtent tai keliauja vadovybei, o tie patys įrašai atsako auditoriui, kuo pagrindžiami darbuotojų mokymai.
Žmogiškojo veiksnio rizikos vertinimas
Kiekvienam žmogui – vertinimas ir priežastis, kodėl jis toks
Vertinimas susideda iš to, ką žmogus kampanijose iš tikrųjų darė – užkibo, pranešė ar nesureagavo, – o ne iš testo skaidrių pabaigoje.
Rizikos pasiskirstymas parodo, kokie atakos vektoriai ir kokie užpuoliko tikslai konkrečiam darbuotojui jau buvo išbandyti. Žemas vertinimas niekada nėra mįslė, o aukštas ateina kartu su konkrečia spraga, kurią reikia uždaryti.
Galimybės
Kas įeina į platformą
PhishGun veikia debesijoje ir užsakomas atskira prenumerata, nepriklausomai nuo Haxoris konsultacinių darbų.
| Sritis | Kas įeina |
|---|---|
| Kampanijos | Rinkai pritaikyti el. laiškų šablonai, kontroliuojami nukreipimo puslapiai, taikymas pagal padalinį, rizikos lygį, kalbą ir veiklos kontekstą, valdomas siuntimo tempas ir kampanijos apribojimai |
| Mokymai | Trumpa pamoka, prasidedanti po rizikingo paspaudimo, konkretaus laiško požymių paaiškinimas ir baigtų mokymų apskaita pagal kiekvieną žmogų |
| Pranešimo mygtukas | Pranešimas apie įtartiną laišką vienu paspaudimu tiesiai iš darbuotojo pašto programos, grįžtamasis ryšys teisingai pranešusiems ir pranešimų rodiklio apskaita |
| Naudotojai ir administravimas | Naudotojų importas iš Microsoft 365 ar Google Workspace, grupavimas pagal komandą, padalinį ir rizikos profilį |
| Rodikliai | Paspaudimų rodiklis, pranešimų rodiklis, baigti mokymai, pasikartojanti rizika ir kampanijos eiga pagal kampanijas ir pagal komandas |
| Įrodymai atitikčiai | Datuoti mokymų veiklos įrašai, kuriuos galima pateikti NIS2, ISO 27001 ar DORA peržiūroje |
Aktualūs planai, ribos ir kainos – PhishGun kainų puslapyje.
Reguliavimo kontekstas
Kodėl darbuotojų mokymai dabar yra įvardyta pareiga
Trys Europoje taikomi reikalavimų rinkiniai įpareigoja darbuotojų sąmoningumą užfiksuoti, o ne palikti jį gerų ketinimų lygmeniui. Visuose trijuose reikia įrodymo, o ne dokumento, kuriame parašyta, kad mokymai vyksta.
NIS2 ir Kibernetinio saugumo įstatymas
NIS2 direktyvos 20 straipsnio 2 dalis reikalauja, kad valdymo organų nariai dalyvautų mokymuose ir skatintų reguliarius darbuotojų mokymus, o 21 straipsnio 2 dalies g punktas prie bazinių priemonių priskiria kibernetinę higieną ir kibernetinio saugumo mokymus. Lietuvoje direktyva perkelta Kibernetinio saugumo įstatymu. Būtent reguliariai kartojamos simuliacijos ir datuoti įrašai tai ir parodo. NIS2 įsilaužimų testai.
ISO/IEC 27001
Standarto A priedo priemonė 6.3 reikalauja sąmoningumo ugdymo, švietimo ir mokymų, atitinkančių žmogaus vaidmenį ir reguliariai atnaujinamų. Auditorius prašo įrodymų apie kiekvieną žmogų ir per ilgesnį laikotarpį, o vienkartinė įvadinė prezentacija to duoti negali. ISO 27001 įsilaužimų testai.
DORA
Reglamento 13 straipsnio 6 dalis įpareigoja finansų įstaigas rengti IRT saugumo sąmoningumo programas ir skaitmeninės veiklos atsparumo mokymus kaip privalomus modulius – įskaitant aukščiausiąją vadovybę, ne tik technines komandas.
Kada platforma, o kada socialinės inžinerijos testavimas?
Platforma ir testavimas atsako į skirtingus klausimus, ir daugumai organizacijų galiausiai prireikia abiejų. Socialinės inžinerijos testavimas – tai darbas su pradžia ir pabaiga: etiniai hakeriai kuria konkrečiai įmonei pritaikytus scenarijus, vykdo fišingo, vishingo ir smishingo atakas pagal rašytinį užsakovo leidimą ir sutartą apimtį ir ataskaitoje aprašo, kaip toli nuėjo atkaklus užpuolikas.
PhishGun veikia tarp tokių patikrų – nepertraukiamai ir savarankiškai; jo tikslas ne įrodyti vieną įsilaužimo kelią, o pakelti bazinį lygį.
Praktiškai:
- Pirmiausia testavimas, paskui platforma – testavimas parodo, kurie scenarijai darbuotojus iš tikrųjų suklaidina; būtent juos verta kartoti.
- Platforma dėl tendencijos – paspaudimų ir pranešimų rodikliai pagal komandas, ketvirtis po ketvirčio, parodo, ar programa veikia.
- Mokymai ten, kur skaičiai rodo spragą – kibernetinio saugumo mokymus sudarome pagal pačių kampanijų rezultatus.
- Paskui testavimas dar kartą – nauja patikra jau apmokytame kolektyve sąžiningai parodo, ar skaičius pajudėjo.
Dažniausiai užduodami klausimai
01 Ar PhishGun yra Haxoris produktas?
Taip. PhishGun kuria ir prižiūri Haxoris, o scenarijai ateina iš tos pačios komandos, kuri atlieka socialinės inžinerijos testavimą. Platforma turi savo svetainę ir savo prenumeratą adresu phishgun.com, nes tai produktas, o ne konsultacinė paslauga. Tai ne perpardavimas.
02 Kuo tai skiriasi nuo socialinės inžinerijos testavimo?
Testavimas – tai projektas: konkrečiai įmonei pritaikyti scenarijai, fišingas kartu su skambučiais ir žinutėmis – viskas pagal rašytinį užsakovo leidimą ir sutartą apimtį, o pabaigoje – ataskaita, kaip toli nuėjo užpuolikas ir kodėl. PhishGun valdote patys, nepertraukiamai, kad tarp dviejų patikrų pakeltumėte bazinį lygį. Testavimas parodo, kurie metodai darbuotojus iš tikrųjų suklaidina; platforma yra būdas tai ištaisyti ir pataisymą parodyti.
03 Ar imituojamus laiškus saugu siųsti tikriems darbuotojams?
Taip – simuliacija matuoja reakciją, nieko nenulauždama. Laiškuose nėra nei kenkėjiškos programos, nei naudingojo krūvio. Kampanija vykdoma su apribojimais ir valdomu siuntimo tempu, todėl kasdienio darbo netrikdo. Kampanijoje tvarkomi darbuotojų asmens duomenys, todėl apimtį, laikotarpį ir tai, kas tiksliai fiksuojama, suderiname pagal rašytinį užsakovo leidimą dar prieš išsiunčiant pirmą laišką.
04 Kokiomis kalbomis pateikiami scenarijai?
Paruošti šablonai yra slovakų, čekų ir anglų kalbomis. Jie ne išversti mašininiu būdu, o parašyti tai rinkai, kurioje vyksta kampanija, ir tai reiškia daugiau, nei skamba: jauką, kuris atrodo išverstas, darbuotojas atpažįsta ne dėl tos priežasties, dėl kurios turėtų, o kampanija tada matuoja kalbos jausmą, o ne gebėjimą atpažinti ataką.
Būtent todėl lietuviškų šablonų mašininiu vertimu nekuriame. Lietuviškus šablonus rengiame pagal užsakymą – kartu su organizacija, pagal prekių ženklus, padalinius ir tą paštą, kuris darbuotojams ateina kasdien.
05 Ar norint pradėti reikia importuoti visą naudotojų katalogą?
Ne. Pradėkite nuo vieno padalinio. Naudotojus galima importuoti iš Microsoft 365 ar Google Workspace arba įkelti sąrašu, o apimtį išplėsti tada, kai matomas pirmosios kampanijos rezultatas.
06 Ar naudodami PhishGun atitiksime NIS2, ISO 27001 ar DORA reikalavimus?
Ne. Atitikties joks įrankis nesuteikia, ir į tiekėją, teigiantį priešingai, verta žiūrėti atsargiai. PhishGun parengia įrodymą vienai konkrečiai pareigai: kad darbuotojų mokymai vyksta, kad jie pasiekia ir vadovybę, ir kad jie kartojasi. Tai viena priemonė iš daugelio, tik ją kitaip pagrįsti sunku. Sertifikatų neišduodame ir Kibernetinio saugumo įstatymo 14 str. 8 d. numatyto kibernetinio saugumo audito neatliekame – jį atlieka nepriklausomi, tarptautiniu mastu sertifikuoti auditoriai, papildomai baigę Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikę jo kvalifikacinį egzaminą.