Pikšķerēšanas simulāciju platforma

PhishGun: pikšķerēšanas simulācijas un darbinieku kiberdrošības apmācības

Lielākā daļa incidentu joprojām sākas ar cilvēku, nevis ar atvērtu portu. PhishGun izsūta jūsu darbiniekiem ticamas, bet pilnīgi nekaitīgas pikšķerēšanas (phishing) vēstules. Kurš uzklikšķina, tas uzreiz saņem īsu nodarbību, kamēr kļūda vēl svaiga. Beigās paliek skaitlis par cilvēka faktoru, ko var likt vadības galdā.

Platformu veido Haxoris – no tā, ko ētiskie hakeri redz sociālās inženierijas pārbaudēs. Scenārijus rakstām tam tirgum, kurā kampaņa notiek, nevis tulkojam tos no citas valodas.

PhishGun vadības panelis: darbinieku skaits, izsūtītās un atvērtās vēstules, klikšķi uz saitēm un iesūtītās veidlapas, blakus grafiks par vēstuļu atvēršanu laikā

PhishGun veido un uztur Haxoris. Pats produkts atrodams vietnē phishgun.com.

5 minūteskampaņas sagatavošanai no gatava scenārija
1 klikšķisar to darbinieks paziņo par aizdomīgu vēstuli
M365 + Googlelietotāju imports no direktorija, kas jau darbojas

Pārskats

Ko PhishGun dara?

PhishGun izsūta pikšķerēšanas vēstules jūsu pašu darbiniekiem un izmēra, kas notiek tālāk: kurš vēstuli atvēra, kurš uzklikšķināja, kurš kaut ko ievadīja – un kurš par to paziņoja. Tieši pēdējo lielākā daļa programmu vispār neuzskaita.

Pie klikšķa vairums rīku apstājas. Šeit darbs tikai sākas: atveras īsa nodarbība, kas ir piesaistīta konkrētajai vēstulei un izstāsta, pēc kā to varēja atpazīt. Tieši tajā brīdī uzmanība ir vislielākā.

Rezultāts nav apliecinājums par kursa pabeigšanu, bet izmērāma tendence pa komandām – un datēti pieraksti, ko var uzrādīt Nacionālās kiberdrošības likuma (NKDL), NIS2 vai ISO 27001 pārbaudē.

Drošības vadītāji

Aizstāvams skaitlis par cilvēka faktoru, tendence laikā un pierādījums par to, kas gada laikā ir mainījies.

IT administratori

Lietotāji ienāk no Microsoft 365 vai Google Workspace, kampaņa pati regulē izsūtīšanas tempu, un blakus esošajam direktorijam jaunu uzturēt nevajag.

Kiberdrošības pārvaldnieki

Datēti pieraksti par katru nodarbību un dalībnieku. Tieši to prasa parādīt tad, kad ar politikas dokumentu vien vairs nepietiek.

Funkcijas un ieguvumi

Četras lietas, ko platforma tiešām dara

Šī nav mācību materiālu bibliotēka ar testu beigās. Katra no četrām funkcijām pastāv tāpēc, ka izkustina skaitli, kuru nākamajā ceturksnī var izmērīt.

Mērķētas pikšķerēšanas kampaņas

Kampaņu dalām pēc nodaļas, riska līmeņa, valodas un darba konteksta: grāmatvedībai aiziet rēķins, izstrādātājiem – MFA pieprasījums. Nevis viena sagatave visiem uzreiz otrdienas rītā.

Apmācība klikšķa brīdī

Pēc riskanta klikšķa atveras īsa nodarbība un nosauc vēstules pazīmes: sūtītāja vārdu, kas neatbilst domēnam, steigu, saiti, kas ved citur. Tā pienāk, kamēr kļūda vēl svaiga, un tas ir vienīgais brīdis, kad tā arī paliek atmiņā.

Ziņošana ar vienu klikšķi

Par aizdomīgu vēstuli darbinieks paziņo tieši no sava pasta klienta. No klusuma tā kļūst par mērāmu signālu: kurš izlēma pareizi, tas saņem atbildi, bet drošības komanda par īstu uzbrukumu uzzina ātrāk.

Skaitļi, kas iztur pārbaudi

Klikšķu rādītājs, ziņošanas rādītājs, pabeigtās nodarbības, atkārtots risks un kampaņas gaita – pa komandām un laikā. Svarīgākā ir tendence; vienas kampaņas klikšķu rādītājs pats par sevi pasaka maz.

Kur ir robeža

Viena kampaņa vēl nav programma

To ir godīgi pateikt uzreiz: CERT.LV pakalpojumu klāstā ir pikšķerēšanas uzbrukumu simulācija, un NKDL subjekti to var saņemt bez maksas. Ja šī iespēja vēl nav izmantota, sāciet ar to. Viena kampaņa parāda pašreizējo stāvokli, un dārgāks rīks to neparādīs labāk.

Uz galveno jautājumu – vai gada laikā kaut kas mainās – vienreizējs mērījums tomēr neatbild. PhishGun sākas tieši šeit:

  • Atkārtojums, nevis viens mērījums. Katru ceturksni jauns vilnis ar citu iemeslu un citu grūtības pakāpi. Pirmais rezultāts ir tikai atskaites punkts; tendence sākas ar otro.
  • Teksti latviešu valodā, katrai nodaļai savi. Grāmatvedībai – rēķins, iepirkumu daļai – piegādātāja vēstule, ražotnei – maiņu grafiks. Viena sagatave visam uzņēmumam parāda tikai to, cik ticama bija tā viena sagatave.
  • Vadībai saprotams ziņojums. Rādītāji pa komandām un pa viļņiem, salīdzinājums ar iepriekšējo reizi un skaidra norāde, kur nākamā apmācību stunda dos visvairāk.
  • Saikne ar tehnisko pārbaudi. Ja darbinieks ievada paroli, uzreiz seko otrs jautājums: ko ar to var izdarīt. Atbildi dod ielaušanās tests, nevis kampaņas statistika.

Tendenci vienā punktā izmērīt nevar. Tāpēc katru nākamo vilni sagatavojam tā, lai to varētu salīdzināt ar iepriekšējo.

PhishGun sagatavju bibliotēka: pikšķerēšanas sagataves, kas uzdodas par Atlassian, Telekom, Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza, Google, Zoom un Microsoft, katra ar birku par uzbrukuma mērķi

Sagatavju bibliotēka

Sagataves rakstām tirgum, nevis tulkojam

Ēsma nostrādā tikai tad, ja tā iederas. Bibliotēkā ir globālie sūtītāji, no kuriem pasts pienāk katrā organizācijā – Microsoft, Google, Atlassian, Zoom –, un tiem blakus katra tirgus vietējais komplekts. Ekrānattēlā redzams slovāku komplekts: Slovenská pošta, Finančná správa, VÚB, Tatra banka, Alza.

Latviskai kampaņai sagatavi rakstām latviski. Ja gatavas sagataves nav, uzrakstām gan vēstuli, gan tai piesaistīto lapu: zīmols, valoda un scenārijs – sūtījuma paziņojums, bankas pieteikšanās, iestādes vēstule vai iekšējs apkārtraksts. Tā kampaņa izmēra, cik labi darbinieki atpazīst uzbrukumu, nevis to, cik ļoti izceļas tulkojums.

Katrai sagatavei ir birkas: pēc kā uzbrucējs tiecas – pieteikšanās dati, maksājumu kartes dati, personas dati – un vai tā atdarina publisku zīmolu vai iekšēju sūtītāju. Tieši tāpēc kampaņu var vērst pret vienu konkrētu risku, nevis cerēt, ka vispārīga ēsma trāpīs.

Rādītāji

Viss ceļš, ne tikai klikšķu rādītājs

Izsūtīts, atvērts, uzklikšķināts, ievadīts – ar atbirumu katrā solī. Klikšķu rādītājs pats par sevi noslēpj svarīgāko skaitli: cik daudzi aizgāja tālāk par klikšķi un tiešām kaut ko atdeva.

Tieši šis pēdējais procents ir tas, ko ir vērts nest vadībai, jo tas vistuvāk parāda, ar ko no uzņēmuma būtu aizgājis īsts uzbrucējs.

PhishGun kampaņas rezultāti pa soļiem: 100% izsūtīts 120 adresātiem, 47% atvēra, 14% uzklikšķināja, 4,2% ievadīja datus veidlapā

Pirmā kampaņa bez maksas

Ātrākais veids, kā noskaidrot, vai tā ir problēma arī jūsu organizācijā, ir vienreiz to izmēģināt: pašu darbinieki, pašu skaitļi, vēl pirms jebkādām saistībām.

  • Sāciet ar vienu nodaļu – viss lietotāju direktorijs sākumā nav vajadzīgs.
  • Izvēlieties gatavu scenāriju vai palūdziet uzrakstīt tādu, kāds nozarē ir apritē tieši tagad.
  • Beigās saņemiet klikšķu rādītāju, ziņošanas rādītāju un sadalījumu pa komandām.

Kā tas notiek

Pieci soļi no tukša konta līdz tendencei, ko var rādīt

Pirmajai kampaņai pietiek ar vienu pēcpusdienu. Tālāk atkārtojas tas pats aplis, tikai īsākā ciklā.

1

Lietotāju pievienošana

Komandas pārnesiet no Microsoft 365 vai Google Workspace vai augšupielādējiet sarakstu. Sagrupējiet cilvēkus pēc nodaļas, amata līmeņa vai riska profila, lai kampaņu varētu mērķēt, nevis izsūtīt visiem vienā vēzienā.

2

Scenārija izvēle

Izvēlieties gatavu scenāriju – rēķins, sūtījuma paziņojums, personāla daļas ziņa, MFA pieprasījums, iekšējs IT lūgums – vai pielāgojiet to ēsmai, kas šobrīd ir apritē jūsu nozarē.

3

Droša palaišana

Ierobežojumi, izsūtīšanas temps un kontrolētas lapas neļauj simulācijai traucēt darbu vai iekustināt uzņēmuma paša uzraudzības rīkus. Laika logu un tvērumu saskaņojam, pirms aiziet pirmā vēstule.

4

Apmācība klikšķa brīdī

Kurš uzklikšķina, tas saņem īso nodarbību. Kurš paziņo, tas saņem atbildi, nevis klusumu – tieši tā ziņošanas poga no funkcijas kļūst par paradumu.

5

Tendences ziņojums

Klikšķu rādītājs, ziņošanas rādītājs un pabeigtās nodarbības pa komandām, sekojot no kampaņas uz kampaņu. Tas aiziet vadībai, un tie paši pieraksti atbild uz jautājumu, ar ko instruktāža ir pierādāma.

PhishGun darbinieka skats: kampaņas, uzķeršanās un ziņošanas reižu skaits, riska vērtējums 78 no 100 un radara diagrammas par uzbrukuma vektoriem un uzbrucēja mērķiem, pret kuriem darbinieks ir pārbaudīts

Cilvēka riska vērtējums

Vērtējums katram darbiniekam un iemesls, kāpēc tāds

Vērtējums veidojas no tā, ko cilvēks kampaņās tiešām ir darījis: uzķēries, paziņojis vai nereaģējis. Nevis no testa slaidu izklāsta beigās.

Riska sadalījums parāda, pret kādiem uzbrukuma vektoriem un kādiem uzbrucēja mērķiem konkrētais darbinieks līdz šim ir pārbaudīts. Zems vērtējums nekad nav mīkla, un augsts nāk kopā ar norādi, kur tieši ir plaisa.

Iespējas

Kas ietilpst platformā

PhishGun darbojas mākonī, ar savu abonementu, un no Haxoris konsultāciju darbiem ir nodalīts.

JomaSaturs
KampaņasVietējā valodā rakstītas e-pasta sagataves, kontrolētas mērķlapas, mērķēšana pēc nodaļas, riska līmeņa, valodas un darba konteksta, regulēts izsūtīšanas temps un kampaņas ierobežojumi
ApmācībaĪsa nodarbība, kas sākas pēc riskanta klikšķa un izskaidro konkrētās vēstules pazīmes, ar pabeigšanas uzskaiti pa cilvēkiem
Ziņošanas pogaZiņošana par aizdomīgu vēstuli ar vienu klikšķi tieši no pasta klienta, atbilde tiem, kuri paziņojuši pareizi, un ziņošanas rādītāja uzskaite
Lietotāji un administrēšanaLietotāju imports no Microsoft 365 vai Google Workspace, grupēšana pēc komandas, nodaļas un riska profila
RādītājiKlikšķu rādītājs, ziņošanas rādītājs, pabeigtās nodarbības, atkārtots risks un kampaņas gaita pa kampaņām un pa komandām
Pierādījumi pārbaudēmDatēti pieraksti par apmācību norisi, ko var uzrādīt NKDL, NIS2 vai ISO 27001 pārbaudē

Aktuālie plāni un ierobežojumi ir PhishGun vietnē.

Regulējuma konteksts

Kāpēc darbinieku apmācība tagad ir nosaukts pienākums

Trīs regulējumi liek darbinieku apmācību ierakstīt, nevis atstāt laba nodoma ziņā. Visos trijos nasta ir pierādījums, nevis dokuments, kurā rakstīts, ka apmācības notiek.

NIS2 un NKDL

NIS2 direktīvu Latvijā pārņem Nacionālās kiberdrošības likums. Likuma 25. panta piektās daļas 4. punkts kiberdrošības pārvaldniekam liek ne retāk kā reizi gadā parūpēties, lai nodarbinātie saņemtu instruktāžu par aktuālajiem kiberriskiem un kiberdrošību, bet 28. panta pirmā daļa prasa regulāru darbinieku apmācību. Kiberhigiēnas pamatprincipus un personāla kompetences prasības sīkāk nosaka Ministru kabineta noteikumi Nr. 397. Atkārtotas simulācijas un datēti pieraksti ir veids, kā to parādīt. Darbinieku kiberdrošības apmācības.

ISO/IEC 27001

Standarta A pielikuma 6.3. pasākums prasa, lai izpratnes veidošana, izglītošana un apmācība atbilstu cilvēka lomai un tiktu regulāri atjaunināta. Auditors prasa pierādījumu par katru cilvēku un par ilgāku laika posmu, ko vienreizēja ievadprezentācija dot nevar. ISO 27001 ielaušanās testi.

DORA

Regulas 13. panta 6. punkts finanšu sektora uzņēmumiem liek rīkot IKT drošības izpratnes programmas un digitālās darbības noturības apmācības kā obligātus moduļus – tostarp augstākajai vadībai, ne tikai tehniskajām komandām.

Kad platforma un kad pārbaude?

Abi atbild uz dažādiem jautājumiem, un lielākajai daļai organizāciju galu galā vajag abus. Sociālās inženierijas pārbaude ir darbs ar sākumu un beigām: ētiskie hakeri raksta scenārijus konkrētam uzņēmumam, izspēlē pikšķerēšanu, zvanus un īsziņas saskaņotā tvērumā un ziņojumā apraksta, cik tālu neatlaidīgs uzbrucējs tika.

PhishGun ir programma, kas darbojas starp šādām pārbaudēm: nepārtraukti, pašapkalpojoties, un tās mērķis nav pierādīt vienu ielaušanās ceļu, bet pacelt bāzes līmeni.

Praksē:

  • Vispirms pārbaude, pēc tam platforma – pārbaude parāda, kuri scenāriji jūsu cilvēkus tiešām pieviļ; tieši tos ir vērts atkārtot.
  • Platforma tendences dēļ – klikšķu un ziņošanas rādītāji pa komandām, no ceturkšņa uz ceturksni, parāda, vai programma strādā.
  • Apmācības tur, kur skaitļi rāda robudarbinieku kiberdrošības apmācības saliekam pēc pašu kampaņu rezultātiem.
  • Pēc tam pārbaude vēlreiz – jauna pārbaude jau apmācītā kolektīvā godīgi parāda, vai skaitlis ir pakustējies.

Biežāk uzdotie jautājumi (BUJ)

01 Vai PhishGun ir Haxoris produkts?

Jā. PhishGun veidojam un uzturam paši, un scenāriji nāk no tās pašas komandas, kas vada sociālās inženierijas pārbaudes. Platformai ir sava vietne un savs abonements – phishgun.com –, jo tas ir produkts, nevis konsultāciju pakalpojums. Tā nav tālākpārdošana.

02 CERT.LV pikšķerēšanas simulāciju piedāvā bez maksas. Kāpēc maksāt par platformu?

Ja bezmaksas iespēja vēl nav izmantota, sāciet ar to: viena kampaņa parāda, vai darbinieki uzklikšķina. PhishGun atbild uz nākamajiem jautājumiem – vai skaitlis gada laikā mainās, kura nodaļa atpaliek, vai ziņošana kļūst par paradumu un ko ar iegūto paroli tiešām var izdarīt. Uz tiem vienreizējs mērījums neatbild.

03 Ar ko tas atšķiras no sociālās inženierijas pārbaudes?

Pārbaude ir projekts: scenāriji konkrētam uzņēmumam, pikšķerēšana kopā ar zvaniem un īsziņām, izpilda testētāji saskaņotā tvērumā, un beigās ir ziņojums par to, cik tālu uzbrucējs tika un kāpēc. PhishGun jūs vadāt paši, nepārtraukti, lai starp divām pārbaudēm paceltu savu bāzes līmeni. Pārbaude parāda, kuri paņēmieni darbiniekus tiešām pieviļ; platforma ir veids, kā to izlabot un izlabojumu arī parādīt.

04 Vai simulētās vēstules ir droši sūtīt īstiem darbiniekiem?

Jā – simulācija mēra reakciju, neko neuzlaužot. Vēstulēs nav ne ļaunatūras, ne kaitīga koda. Kampaņa notiek ar ierobežojumiem un regulētu izsūtīšanas tempu, tāpēc ikdienas darbu tā netraucē. Kampaņā tiek apstrādāti darbinieku personas dati, tāpēc apstrādes pamatu, glabāšanas termiņu un to, ko tieši fiksējam, saskaņojam, pirms aiziet pirmā vēstule.

05 Kādās valodās ir pieejami scenāriji?

Gatavās sagataves ir slovāku, čehu un angļu valodā. Tās nav mašīntulkotas, bet rakstītas tam tirgum, kurā kampaņa notiek, un tas nozīmē vairāk, nekā izklausās: ēsmu, kas lasās kā tulkojums, darbinieks atpazīst nepareizā iemesla dēļ, un kampaņa tad izmēra valodas izjūtu, nevis izjūtu par uzbrukumu.

Tieši tāpēc latviešu valodu ar mašīntulkojumu neaizpildām. Latviskās sagataves veidojam pēc pasūtījuma – kopā ar jums, pēc zīmoliem, nodaļām un tā pasta, kas darbiniekiem pienāk katru dienu.

06 Vai kampaņai vajadzīgs viss lietotāju direktorijs?

Nē. Sāciet ar vienu nodaļu. Lietotājus var ienest no Microsoft 365 vai Google Workspace vai augšupielādēt sarakstā, bet tvērumu paplašina tad, kad redzams pirmās kampaņas rezultāts.

07 Vai ar PhishGun kļūstam atbilstoši NKDL, NIS2, ISO 27001 vai DORA prasībām?

Nē. Neviens rīks organizāciju par atbilstošu nepadara, un pret piegādātāju, kurš apgalvo pretējo, ir vērts izturēties piesardzīgi. PhishGun sagatavo pierādījumu vienam konkrētam pienākumam: ka darbinieku apmācība notiek, sasniedz arī vadību un atkārtojas. Tas ir viens pasākums no daudziem, tikai to citādi ir grūti dokumentēt. Sertifikātu izsniedz sertificēšanas institūcija, bet atzinumu par likuma prasību izpildi neizsniedzam.

Cik liels ir jūsu klikšķu rādītājs?

Sāciet ar vienu bezmaksas kampaņu vai piesakieties demonstrācijai – platformu izrādām, domājot par konkrēto vidi un komandu.