Pikšķerēšanas simulāciju platforma
PhishGun: pikšķerēšanas simulācijas un darbinieku kiberdrošības apmācības
Lielākā daļa incidentu joprojām sākas ar cilvēku, nevis ar atvērtu portu. PhishGun izsūta jūsu darbiniekiem ticamas, bet pilnīgi nekaitīgas pikšķerēšanas (phishing) vēstules. Kurš uzklikšķina, tas uzreiz saņem īsu nodarbību, kamēr kļūda vēl svaiga. Beigās paliek skaitlis par cilvēka faktoru, ko var likt vadības galdā.
Platformu veido Haxoris – no tā, ko ētiskie hakeri redz sociālās inženierijas pārbaudēs. Scenārijus rakstām tam tirgum, kurā kampaņa notiek, nevis tulkojam tos no citas valodas.
PhishGun veido un uztur Haxoris. Pats produkts atrodams vietnē phishgun.com.
Pārskats
Ko PhishGun dara?
PhishGun izsūta pikšķerēšanas vēstules jūsu pašu darbiniekiem un izmēra, kas notiek tālāk: kurš vēstuli atvēra, kurš uzklikšķināja, kurš kaut ko ievadīja – un kurš par to paziņoja. Tieši pēdējo lielākā daļa programmu vispār neuzskaita.
Pie klikšķa vairums rīku apstājas. Šeit darbs tikai sākas: atveras īsa nodarbība, kas ir piesaistīta konkrētajai vēstulei un izstāsta, pēc kā to varēja atpazīt. Tieši tajā brīdī uzmanība ir vislielākā.
Rezultāts nav apliecinājums par kursa pabeigšanu, bet izmērāma tendence pa komandām – un datēti pieraksti, ko var uzrādīt Nacionālās kiberdrošības likuma (NKDL), NIS2 vai ISO 27001 pārbaudē.
Aizstāvams skaitlis par cilvēka faktoru, tendence laikā un pierādījums par to, kas gada laikā ir mainījies.
Lietotāji ienāk no Microsoft 365 vai Google Workspace, kampaņa pati regulē izsūtīšanas tempu, un blakus esošajam direktorijam jaunu uzturēt nevajag.
Datēti pieraksti par katru nodarbību un dalībnieku. Tieši to prasa parādīt tad, kad ar politikas dokumentu vien vairs nepietiek.
Funkcijas un ieguvumi
Četras lietas, ko platforma tiešām dara
Šī nav mācību materiālu bibliotēka ar testu beigās. Katra no četrām funkcijām pastāv tāpēc, ka izkustina skaitli, kuru nākamajā ceturksnī var izmērīt.
Mērķētas pikšķerēšanas kampaņas
Kampaņu dalām pēc nodaļas, riska līmeņa, valodas un darba konteksta: grāmatvedībai aiziet rēķins, izstrādātājiem – MFA pieprasījums. Nevis viena sagatave visiem uzreiz otrdienas rītā.
Apmācība klikšķa brīdī
Pēc riskanta klikšķa atveras īsa nodarbība un nosauc vēstules pazīmes: sūtītāja vārdu, kas neatbilst domēnam, steigu, saiti, kas ved citur. Tā pienāk, kamēr kļūda vēl svaiga, un tas ir vienīgais brīdis, kad tā arī paliek atmiņā.
Ziņošana ar vienu klikšķi
Par aizdomīgu vēstuli darbinieks paziņo tieši no sava pasta klienta. No klusuma tā kļūst par mērāmu signālu: kurš izlēma pareizi, tas saņem atbildi, bet drošības komanda par īstu uzbrukumu uzzina ātrāk.
Skaitļi, kas iztur pārbaudi
Klikšķu rādītājs, ziņošanas rādītājs, pabeigtās nodarbības, atkārtots risks un kampaņas gaita – pa komandām un laikā. Svarīgākā ir tendence; vienas kampaņas klikšķu rādītājs pats par sevi pasaka maz.
Kur ir robeža
Viena kampaņa vēl nav programma
To ir godīgi pateikt uzreiz: CERT.LV pakalpojumu klāstā ir pikšķerēšanas uzbrukumu simulācija, un NKDL subjekti to var saņemt bez maksas. Ja šī iespēja vēl nav izmantota, sāciet ar to. Viena kampaņa parāda pašreizējo stāvokli, un dārgāks rīks to neparādīs labāk.
Uz galveno jautājumu – vai gada laikā kaut kas mainās – vienreizējs mērījums tomēr neatbild. PhishGun sākas tieši šeit:
- Atkārtojums, nevis viens mērījums. Katru ceturksni jauns vilnis ar citu iemeslu un citu grūtības pakāpi. Pirmais rezultāts ir tikai atskaites punkts; tendence sākas ar otro.
- Teksti latviešu valodā, katrai nodaļai savi. Grāmatvedībai – rēķins, iepirkumu daļai – piegādātāja vēstule, ražotnei – maiņu grafiks. Viena sagatave visam uzņēmumam parāda tikai to, cik ticama bija tā viena sagatave.
- Vadībai saprotams ziņojums. Rādītāji pa komandām un pa viļņiem, salīdzinājums ar iepriekšējo reizi un skaidra norāde, kur nākamā apmācību stunda dos visvairāk.
- Saikne ar tehnisko pārbaudi. Ja darbinieks ievada paroli, uzreiz seko otrs jautājums: ko ar to var izdarīt. Atbildi dod ielaušanās tests, nevis kampaņas statistika.
Tendenci vienā punktā izmērīt nevar. Tāpēc katru nākamo vilni sagatavojam tā, lai to varētu salīdzināt ar iepriekšējo.
Sagatavju bibliotēka
Sagataves rakstām tirgum, nevis tulkojam
Ēsma nostrādā tikai tad, ja tā iederas. Bibliotēkā ir globālie sūtītāji, no kuriem pasts pienāk katrā organizācijā – Microsoft, Google, Atlassian, Zoom –, un tiem blakus katra tirgus vietējais komplekts. Ekrānattēlā redzams slovāku komplekts: Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza.
Latviskai kampaņai sagatavi rakstām latviski. Ja gatavas sagataves nav, uzrakstām gan vēstuli, gan tai piesaistīto lapu: zīmols, valoda un scenārijs – sūtījuma paziņojums, bankas pieteikšanās, iestādes vēstule vai iekšējs apkārtraksts. Tā kampaņa izmēra, cik labi darbinieki atpazīst uzbrukumu, nevis to, cik ļoti izceļas tulkojums.
Katrai sagatavei ir birkas: pēc kā uzbrucējs tiecas – pieteikšanās dati, maksājumu kartes dati, personas dati – un vai tā atdarina publisku zīmolu vai iekšēju sūtītāju. Tieši tāpēc kampaņu var vērst pret vienu konkrētu risku, nevis cerēt, ka vispārīga ēsma trāpīs.
Rādītāji
Viss ceļš, ne tikai klikšķu rādītājs
Izsūtīts, atvērts, uzklikšķināts, ievadīts – ar atbirumu katrā solī. Klikšķu rādītājs pats par sevi noslēpj svarīgāko skaitli: cik daudzi aizgāja tālāk par klikšķi un tiešām kaut ko atdeva.
Tieši šis pēdējais procents ir tas, ko ir vērts nest vadībai, jo tas vistuvāk parāda, ar ko no uzņēmuma būtu aizgājis īsts uzbrucējs.
Pirmā kampaņa bez maksas
Ātrākais veids, kā noskaidrot, vai tā ir problēma arī jūsu organizācijā, ir vienreiz to izmēģināt: pašu darbinieki, pašu skaitļi, vēl pirms jebkādām saistībām.
- Sāciet ar vienu nodaļu – viss lietotāju direktorijs sākumā nav vajadzīgs.
- Izvēlieties gatavu scenāriju vai palūdziet uzrakstīt tādu, kāds nozarē ir apritē tieši tagad.
- Beigās saņemiet klikšķu rādītāju, ziņošanas rādītāju un sadalījumu pa komandām.
Kā tas notiek
Pieci soļi no tukša konta līdz tendencei, ko var rādīt
Pirmajai kampaņai pietiek ar vienu pēcpusdienu. Tālāk atkārtojas tas pats aplis, tikai īsākā ciklā.
Lietotāju pievienošana
Komandas pārnesiet no Microsoft 365 vai Google Workspace vai augšupielādējiet sarakstu. Sagrupējiet cilvēkus pēc nodaļas, amata līmeņa vai riska profila, lai kampaņu varētu mērķēt, nevis izsūtīt visiem vienā vēzienā.
Scenārija izvēle
Izvēlieties gatavu scenāriju – rēķins, sūtījuma paziņojums, personāla daļas ziņa, MFA pieprasījums, iekšējs IT lūgums – vai pielāgojiet to ēsmai, kas šobrīd ir apritē jūsu nozarē.
Droša palaišana
Ierobežojumi, izsūtīšanas temps un kontrolētas lapas neļauj simulācijai traucēt darbu vai iekustināt uzņēmuma paša uzraudzības rīkus. Laika logu un tvērumu saskaņojam, pirms aiziet pirmā vēstule.
Apmācība klikšķa brīdī
Kurš uzklikšķina, tas saņem īso nodarbību. Kurš paziņo, tas saņem atbildi, nevis klusumu – tieši tā ziņošanas poga no funkcijas kļūst par paradumu.
Tendences ziņojums
Klikšķu rādītājs, ziņošanas rādītājs un pabeigtās nodarbības pa komandām, sekojot no kampaņas uz kampaņu. Tas aiziet vadībai, un tie paši pieraksti atbild uz jautājumu, ar ko instruktāža ir pierādāma.
Cilvēka riska vērtējums
Vērtējums katram darbiniekam un iemesls, kāpēc tāds
Vērtējums veidojas no tā, ko cilvēks kampaņās tiešām ir darījis: uzķēries, paziņojis vai nereaģējis. Nevis no testa slaidu izklāsta beigās.
Riska sadalījums parāda, pret kādiem uzbrukuma vektoriem un kādiem uzbrucēja mērķiem konkrētais darbinieks līdz šim ir pārbaudīts. Zems vērtējums nekad nav mīkla, un augsts nāk kopā ar norādi, kur tieši ir plaisa.
Iespējas
Kas ietilpst platformā
PhishGun darbojas mākonī, ar savu abonementu, un no Haxoris konsultāciju darbiem ir nodalīts.
| Joma | Saturs |
|---|---|
| Kampaņas | Vietējā valodā rakstītas e-pasta sagataves, kontrolētas mērķlapas, mērķēšana pēc nodaļas, riska līmeņa, valodas un darba konteksta, regulēts izsūtīšanas temps un kampaņas ierobežojumi |
| Apmācība | Īsa nodarbība, kas sākas pēc riskanta klikšķa un izskaidro konkrētās vēstules pazīmes, ar pabeigšanas uzskaiti pa cilvēkiem |
| Ziņošanas poga | Ziņošana par aizdomīgu vēstuli ar vienu klikšķi tieši no pasta klienta, atbilde tiem, kuri paziņojuši pareizi, un ziņošanas rādītāja uzskaite |
| Lietotāji un administrēšana | Lietotāju imports no Microsoft 365 vai Google Workspace, grupēšana pēc komandas, nodaļas un riska profila |
| Rādītāji | Klikšķu rādītājs, ziņošanas rādītājs, pabeigtās nodarbības, atkārtots risks un kampaņas gaita pa kampaņām un pa komandām |
| Pierādījumi pārbaudēm | Datēti pieraksti par apmācību norisi, ko var uzrādīt NKDL, NIS2 vai ISO 27001 pārbaudē |
Aktuālie plāni un ierobežojumi ir PhishGun vietnē.
Regulējuma konteksts
Kāpēc darbinieku apmācība tagad ir nosaukts pienākums
Trīs regulējumi liek darbinieku apmācību ierakstīt, nevis atstāt laba nodoma ziņā. Visos trijos nasta ir pierādījums, nevis dokuments, kurā rakstīts, ka apmācības notiek.
NIS2 un NKDL
NIS2 direktīvu Latvijā pārņem Nacionālās kiberdrošības likums. Likuma 25. panta piektās daļas 4. punkts kiberdrošības pārvaldniekam liek ne retāk kā reizi gadā parūpēties, lai nodarbinātie saņemtu instruktāžu par aktuālajiem kiberriskiem un kiberdrošību, bet 28. panta pirmā daļa prasa regulāru darbinieku apmācību. Kiberhigiēnas pamatprincipus un personāla kompetences prasības sīkāk nosaka Ministru kabineta noteikumi Nr. 397. Atkārtotas simulācijas un datēti pieraksti ir veids, kā to parādīt. Darbinieku kiberdrošības apmācības.
ISO/IEC 27001
Standarta A pielikuma 6.3. pasākums prasa, lai izpratnes veidošana, izglītošana un apmācība atbilstu cilvēka lomai un tiktu regulāri atjaunināta. Auditors prasa pierādījumu par katru cilvēku un par ilgāku laika posmu, ko vienreizēja ievadprezentācija dot nevar. ISO 27001 ielaušanās testi.
DORA
Regulas 13. panta 6. punkts finanšu sektora uzņēmumiem liek rīkot IKT drošības izpratnes programmas un digitālās darbības noturības apmācības kā obligātus moduļus – tostarp augstākajai vadībai, ne tikai tehniskajām komandām.
Kad platforma un kad pārbaude?
Abi atbild uz dažādiem jautājumiem, un lielākajai daļai organizāciju galu galā vajag abus. Sociālās inženierijas pārbaude ir darbs ar sākumu un beigām: ētiskie hakeri raksta scenārijus konkrētam uzņēmumam, izspēlē pikšķerēšanu, zvanus un īsziņas saskaņotā tvērumā un ziņojumā apraksta, cik tālu neatlaidīgs uzbrucējs tika.
PhishGun ir programma, kas darbojas starp šādām pārbaudēm: nepārtraukti, pašapkalpojoties, un tās mērķis nav pierādīt vienu ielaušanās ceļu, bet pacelt bāzes līmeni.
Praksē:
- Vispirms pārbaude, pēc tam platforma – pārbaude parāda, kuri scenāriji jūsu cilvēkus tiešām pieviļ; tieši tos ir vērts atkārtot.
- Platforma tendences dēļ – klikšķu un ziņošanas rādītāji pa komandām, no ceturkšņa uz ceturksni, parāda, vai programma strādā.
- Apmācības tur, kur skaitļi rāda robu – darbinieku kiberdrošības apmācības saliekam pēc pašu kampaņu rezultātiem.
- Pēc tam pārbaude vēlreiz – jauna pārbaude jau apmācītā kolektīvā godīgi parāda, vai skaitlis ir pakustējies.
Biežāk uzdotie jautājumi (BUJ)
01 Vai PhishGun ir Haxoris produkts?
Jā. PhishGun veidojam un uzturam paši, un scenāriji nāk no tās pašas komandas, kas vada sociālās inženierijas pārbaudes. Platformai ir sava vietne un savs abonements – phishgun.com –, jo tas ir produkts, nevis konsultāciju pakalpojums. Tā nav tālākpārdošana.
02 CERT.LV pikšķerēšanas simulāciju piedāvā bez maksas. Kāpēc maksāt par platformu?
Ja bezmaksas iespēja vēl nav izmantota, sāciet ar to: viena kampaņa parāda, vai darbinieki uzklikšķina. PhishGun atbild uz nākamajiem jautājumiem – vai skaitlis gada laikā mainās, kura nodaļa atpaliek, vai ziņošana kļūst par paradumu un ko ar iegūto paroli tiešām var izdarīt. Uz tiem vienreizējs mērījums neatbild.
03 Ar ko tas atšķiras no sociālās inženierijas pārbaudes?
Pārbaude ir projekts: scenāriji konkrētam uzņēmumam, pikšķerēšana kopā ar zvaniem un īsziņām, izpilda testētāji saskaņotā tvērumā, un beigās ir ziņojums par to, cik tālu uzbrucējs tika un kāpēc. PhishGun jūs vadāt paši, nepārtraukti, lai starp divām pārbaudēm paceltu savu bāzes līmeni. Pārbaude parāda, kuri paņēmieni darbiniekus tiešām pieviļ; platforma ir veids, kā to izlabot un izlabojumu arī parādīt.
04 Vai simulētās vēstules ir droši sūtīt īstiem darbiniekiem?
Jā – simulācija mēra reakciju, neko neuzlaužot. Vēstulēs nav ne ļaunatūras, ne kaitīga koda. Kampaņa notiek ar ierobežojumiem un regulētu izsūtīšanas tempu, tāpēc ikdienas darbu tā netraucē. Kampaņā tiek apstrādāti darbinieku personas dati, tāpēc apstrādes pamatu, glabāšanas termiņu un to, ko tieši fiksējam, saskaņojam, pirms aiziet pirmā vēstule.
05 Kādās valodās ir pieejami scenāriji?
Gatavās sagataves ir slovāku, čehu un angļu valodā. Tās nav mašīntulkotas, bet rakstītas tam tirgum, kurā kampaņa notiek, un tas nozīmē vairāk, nekā izklausās: ēsmu, kas lasās kā tulkojums, darbinieks atpazīst nepareizā iemesla dēļ, un kampaņa tad izmēra valodas izjūtu, nevis izjūtu par uzbrukumu.
Tieši tāpēc latviešu valodu ar mašīntulkojumu neaizpildām. Latviskās sagataves veidojam pēc pasūtījuma – kopā ar jums, pēc zīmoliem, nodaļām un tā pasta, kas darbiniekiem pienāk katru dienu.
06 Vai kampaņai vajadzīgs viss lietotāju direktorijs?
Nē. Sāciet ar vienu nodaļu. Lietotājus var ienest no Microsoft 365 vai Google Workspace vai augšupielādēt sarakstā, bet tvērumu paplašina tad, kad redzams pirmās kampaņas rezultāts.
07 Vai ar PhishGun kļūstam atbilstoši NKDL, NIS2, ISO 27001 vai DORA prasībām?
Nē. Neviens rīks organizāciju par atbilstošu nepadara, un pret piegādātāju, kurš apgalvo pretējo, ir vērts izturēties piesardzīgi. PhishGun sagatavo pierādījumu vienam konkrētam pienākumam: ka darbinieku apmācība notiek, sasniedz arī vadību un atkārtojas. Tas ir viens pasākums no daudziem, tikai to citādi ir grūti dokumentēt. Sertifikātu izsniedz sertificēšanas institūcija, bet atzinumu par likuma prasību izpildi neizsniedzam.