Human risk management platforma

PhishGun: simulácia phishingu a školenie bezpečnostného povedomia pre váš tím

Väčšina incidentov sa stále začína pri človeku, nie pri otvorenom porte. PhishGun posiela vašim vlastným ľuďom realistický, ale neškodný phishing, premení rizikové kliknutie na školenie ešte kým je chyba čerstvá, a dá vám číslo o ľudskom riziku, ktoré môžete položiť na stôl vedeniu.

Stavia ho Haxoris z toho, čo naši etickí hackeri vidia v reálnych zákazkách sociálneho inžinierstva — a scenáre sú lokalizované, nie preložené.

Dashboard PhishGun zobrazuje celkový počet zamestnancov, odoslané a otvorené e-maily, kliknutia na odkazy a odoslané formuláre, vedľa grafu interakcií s e-mailami v čase

PhishGun stavia a prevádzkuje Haxoris. Samotný produkt nájdete na phishgun.com.

5 minútna prípravu kampane z lokalizovanej šablóny
1 klikna nahlásenie podozrivej správy zamestnancom
M365 + Googleimport používateľov z adresára, ktorý už prevádzkujete

Prehľad

Čo PhishGun robí

PhishGun spúšťa simulovaný phishing na vašich vlastných zamestnancov a meria, čo sa stane ďalej: kto správu otvoril, kto klikol, kto niečo zadal — a číslo, ktoré väčšina programov nikdy nezbiera: kto ju nahlásil.

Pri kliknutí väčšina nástrojov končí. PhishGun ho berie ako začiatok: otvorí krátku kontextovú lekciu, ktorá človeka prevedie signálmi, ktoré tá správa naozaj niesla — presne v jedinom momente, keď garantovane dáva pozor.

Výsledkom je merateľný trend po tímoch, nie certifikát o absolvovaní — a sada záznamov, ktorú audítor NIS2, ISO 27001 alebo DORA uzná ako dôkaz, že školenie povedomia sa naozaj konalo.

Bezpečnostní manažéri

Obhájiteľné číslo o ľudskom riziku, sledované v čase, a dôkazy, ktorými ukážete vedeniu alebo regulátorovi, čo sa zmenilo.

IT administrátori

Používatelia naimportovaní z Microsoft 365 alebo Google Workspace, kampane, ktoré si samy regulujú tempo, a žiadny nový adresár na údržbu.

Compliance

Datované záznamy o aktivite povedomia po jednotlivcoch — presne ten artefakt, ktorý audítor žiada, keď smernica na papieri nestačí.

Funkcie a prínosy

Štyri veci, ktoré platforma naozaj robí

Nie knižnica obsahu s kvízom na konci. Každá z týchto štyroch vecí tam je preto, že mení číslo, ktoré viete odmerať nasledujúci kvartál.

Inteligentné simulácie phishingu

Kampane segmentované podľa oddelenia, úrovne rizika, jazyka a biznis kontextu — faktúra na financie a výzva na MFA na vývojárov, nie jedna generická šablóna vystrelená na všetkých naraz v utorok ráno.

Školenie v momente kliknutia

Rizikové kliknutie otvorí krátku lekciu, ktorá pomenuje signály v správe — zobrazované meno, ktoré nesedelo s doménou, naliehavosť, odkaz smerujúci inam. Doručené kým je chyba čerstvá, čo je jediný moment, keď si to človek naozaj zapamätá.

Nahlásenie jedným klikom

Zamestnanci nahlásia podozrivú správu priamo z poštového klienta. Z tichej neudalosti sa tak stane merateľný signál, ľudia, ktorí sa zachovali správne, dostanú spätnú väzbu, a skráti sa cesta od reálneho útoku k tomu, aby sa o ňom váš tím dozvedel.

Analytika, ktorá obstojí

Miera prekliknutí, miera nahlásení, dokončenie školení, opakované riziko a priebeh kampane — po tímoch a v čase. Deliverable je trend; samotná miera prekliknutí z jednej kampane vám povie veľmi málo.

Knižnica šablón PhishGun: mriežka phishingových šablón vydávajúcich sa za Atlassian, Telekom, Slovenskú poštu, Finančnú správu, VÚB, Tatra banku, Alzu, Google, Zoom a Microsoft, každá označená podľa zámeru

Knižnica šablón

Šablóny, ktoré vyzerajú lokálne, pretože lokálne sú

Návnada funguje len vtedy, keď zapadne. Knižnica obsahuje odosielateľov, od ktorých vaši ľudia naozaj dostávajú poštu — Slovenská pošta, Finančná správa, Tatra banka, VÚB, Packeta, Alza — popri globálnych, ktoré vidí každá firma: Microsoft, Google, Atlassian, Zoom.

Každá šablóna je označená podľa toho, na čo ide — prihlasovacie údaje, údaje o karte, osobné údaje — a podľa toho, či sa vydáva za verejnú značku alebo za niečo interné. Práve to vám umožní zamieriť kampaň na jedno konkrétne riziko namiesto dúfania, že generická návnada zaberie.

Reporting

Celý lievik, nielen miera prekliknutí

Odoslané, otvorené, prekliknuté, odoslaný formulár — s prepadom v každom kroku. Samotná miera prekliknutí skrýva číslo, na ktorom záleží najviac: koľko ľudí išlo za kliknutie a naozaj niečo odovzdalo.

Práve to posledné percento má zmysel ukázať vedeniu, pretože je to najbližší merateľný odhad toho, s čím by skutočný útočník odišiel.

Lievik výsledkov kampane PhishGun: 100 % odoslaných 120 príjemcom, 47 % otvorených, 14 % prekliknutých, 4,2 % odoslalo formulár

Začnite jednou kampaňou zadarmo

Najrýchlejší spôsob, ako zistiť, či je toto vo vašej organizácii problém, je spustiť to raz. Jedna kampaň, vaši vlastní ľudia, vaše vlastné čísla — ešte pred akýmkoľvek záväzkom.

  • Začnite jedným oddelením — nemusíte importovať celý adresár.
  • Vyberte lokalizovaný scenár alebo ho upravte na návnadu, ktorú váš sektor vidí práve teraz.
  • Na konci behu dostanete mieru prekliknutí, mieru nahlásení a rozpad po tímoch.

Ako to funguje

Päť krokov od prázdneho účtu k trendu, ktorý sa dá reportovať

Prvá kampaň zaberie jedno popoludnie. Všetko po nej je opakovanie tej istej slučky na kratšom cykle.

1

Pripojte používateľov

Naimportujte tímy z Microsoft 365 alebo Google Workspace, prípadne nahrajte zoznam. Rozdeľte ľudí podľa oddelenia, seniority alebo rizikového profilu, aby sa kampaň dala zamieriť, nie iba vysielať.

2

Vyberte scenár

Zvoľte lokalizovanú šablónu — faktúra, oznámenie o doručení, správa z HR, výzva na MFA, interná požiadavka z IT — alebo ju upravte na návnadu, ktorú váš sektor tento kvartál naozaj vidí.

3

Spustite bezpečne

Poistky, regulácia tempa odosielania a kontrolované pristávacie stránky zabránia tomu, aby simulácia narušila chod firmy alebo rozbehla vašu vlastnú detekciu. Okno aj rozsah sa dohodnú predtým, než čokoľvek odíde.

4

Školte v momente kliknutia

Kto klikne, dostane krátku lekciu. Kto nahlási, dostane spätnú väzbu namiesto ticha — a práve to zmení tlačidlo na nahlásenie z funkcie na návyk.

5

Reportujte trend

Miera prekliknutí, miera nahlásení a dokončenie školení po tímoch, sledované naprieč kampaňami. To je to, čo ide na vedenie — a je to tá istá sada záznamov, ktorá odpovedá audítorovi na otázku, ako je školenie povedomia doložené.

Detail zamestnanca v PhishGun: počet kampaní, kompromitovaní a nahlásení, rizikové skóre 78 zo 100 a radarové grafy expozície voči vektorom a zámerom útoku

Skóre ľudského rizika

Skóre pre každého človeka — a dôvod, prečo ho má

Každý zamestnanec má skóre postavené na tom, čo naozaj urobil naprieč kampaňami — kompromitovaný, nahlásil, ignoroval — nie na výsledku kvízu na konci prezentácie.

Rozpad expozície ukazuje, voči ktorým vektorom útoku a ktorým zámerom bol daný človek testovaný. Nízke skóre tak nikdy nie je záhada a vysoké prichádza rovno s konkrétnou medzerou, ktorú treba zavrieť.

Možnosti

Čo je súčasťou

PhishGun sa dodáva ako hostovaná platforma, oddelene od konzultačných zákaziek Haxoris a s vlastným predplatným.

OblasťObsahuje
KampaneLokalizované e-mailové šablóny, kontrolované pristávacie stránky, cielenie podľa oddelenia, úrovne rizika, jazyka a biznis kontextu, regulácia tempa odosielania a poistky kampane
ŠkolenieOkamžité školenie spustené rizikovým kliknutím, kontextové vysvetlenie signálov v správe, sledovanie dokončenia po jednotlivcoch
Tlačidlo na nahlásenieNahlásenie podozrivej správy jedným klikom priamo z poštového klienta zamestnanca, spätná väzba za správne nahlásenia, sledovanie miery nahlásení
Používatelia a správaImport používateľov z Microsoft 365 alebo Google Workspace, zoskupovanie podľa tímu, oddelenia a rizikového profilu
AnalytikaMiera prekliknutí, miera nahlásení, dokončenie školení, opakované riziko a priebeh kampane, po kampaniach aj po tímoch
Dôkazy pre complianceZáznamy o aktivite bezpečnostného povedomia, ktoré viete predložiť pri kontrolách NIS2, ISO 27001 a DORA

Aktuálne plány, limity a ceny nájdete v cenníku PhishGun.

Regulačný kontext

Prečo je školenie povedomia dnes pomenovaná povinnosť

Tri európske rámce dávajú bezpečnostné povedomie na papier namiesto toho, aby ho nechali na dobrom úmysle. Vo všetkých troch je bremenom dôkaz — nie smernica konštatujúca, že školenia existujú.

NIS2

Článok 20 ods. 2 vyžaduje, aby členovia riadiacich orgánov absolvovali školenie a aby podporovali pravidelné školenie zamestnancov. Článok 21 ods. 2 písm. g) uvádza základné postupy kybernetickej hygieny a školenie v oblasti kybernetickej bezpečnosti medzi základnými opatreniami. Opakované simulácie a datované záznamy o dokončení sú spôsob, ako sa to preukáže. NIS2 testovanie v Haxoris.

ISO/IEC 27001

Opatrenie 6.3 v prílohe A vyžaduje povedomie, vzdelávanie a školenie primerané role človeka, pravidelne aktualizované. Audítor žiada dôkazy po jednotlivcoch v čase, čo jednorazová prezentácia pri nástupe neprodukuje. ISO 27001 testovanie v Haxoris.

DORA

Článok 13 ods. 6 vyžaduje, aby finančné subjekty prevádzkovali programy povedomia o bezpečnosti IKT a školenia digitálnej prevádzkovej odolnosti ako povinné moduly — a to výslovne vrátane vrcholového manažmentu, nielen technického personálu.

Kde PhishGun stojí vedľa zákazky od Haxoris

Odpovedajú na iné otázky a väčšina organizácií nakoniec chce oboje. Test sociálneho inžinierstva je zákazka v jednom bode času: naši etickí hackeri postavia šité pretexty, spustia phishing, vishing a smishing proti dohodnutému rozsahu a reportujú, ako ďaleko sa odhodlaný útočník dostal.

PhishGun je program, ktorý beží medzi týmito zákazkami — priebežne, vo vašej réžii, a mieri na posun základnej úrovne, nie na dokázanie jednej cesty prieniku.

V praxi to vyzerá takto:

  • Najprv test, potom platforma — zákazka vám ukáže, ktoré pretexty na vašich ľudí naozaj fungujú; práve tie sa oplatí opakovať ako scenáre.
  • Platforma kvôli trendu — miera prekliknutí a nahlásení po tímoch, kvartál po kvartáli, je metrika, ktorá ukáže, že program funguje.
  • Školenie na medzery, ktoré čísla odhalia — pozrite si školenie zamestnancov v kyberbezpečnosti s lektorom, postavené na výsledkoch vašich vlastných kampaní.
  • A opäť test na overenie — nová zákazka proti vyškolenej populácii je poctivá skúška toho, či sa číslo naozaj pohlo.

Často kladené otázky

01 Je PhishGun produkt Haxoris?

Áno. PhishGun stavia a prevádzkuje Haxoris a scenáre pochádzajú od toho istého tímu, ktorý robí naše zákazky sociálneho inžinierstva. Má vlastnú stránku a vlastné predplatné na phishgun.com, pretože ide o platformu, nie o konzultačnú službu — ale je to náš produkt, nie preprodaj cudzieho nástroja.

02 Čím sa to líši od testu sociálneho inžinierstva od Haxoris?

Test je zákazka: šité pretexty, phishing spolu s vishingom a smishingom, vedené našimi testermi proti dohodnutému rozsahu, s reportom o tom, ako ďaleko sa útočník dostal a prečo. PhishGun je platforma, ktorú si spúšťate sami a priebežne, aby ste medzi zákazkami posunuli základnú úroveň. Test vám povie, čo na vašich ľudí funguje; platforma je spôsob, ako to opraviť a opravu doložiť.

03 Sú simulované správy bezpečné pre reálnych zamestnancov?

Áno — simulácia je postavená na meranie reakcie, nie na kompromitáciu. Neobsahuje žiadny malvér ani payload. Kampane bežia s poistkami a s reguláciou tempa odosielania, aby simulácia nenarušila chod firmy, a rozsah, okno aj to, čo presne sa zaznamenáva, sa dohodnú pred odoslaním prvej správy.

04 V akých jazykoch sú scenáre dostupné?

V slovenčine, češtine a angličtine. Sú lokalizované, nie strojovo preložené, a to je dôležitejšie, než to znie: návnada, ktorá znie ako preklad, sa odhalí z nesprávneho dôvodu — kampaň potom meria cit vašich zamestnancov pre neobratnú formuláciu namiesto ich citu pre phishing.

05 Musíme na začiatok naimportovať celý adresár?

Nie. Začnite jedným oddelením. Používateľov možno naimportovať z Microsoft 365 alebo Google Workspace, prípadne nahrať ako zoznam, a rozsah sa dá rozšíriť, keď uvidíte, čo vráti prvá kampaň.

06 Robí nás PhishGun compliant s NIS2, ISO 27001 alebo DORA?

Žiadny nástroj nerobí organizáciu compliant a k dodávateľovi, ktorý tvrdí opak, pristupujte s nedôverou. PhishGun produkuje dôkaz k jednej konkrétnej povinnosti v každom z tých rámcov — že školenie bezpečnostného povedomia prebieha, zasahuje správnych ľudí vrátane manažmentu, a opakuje sa. Je to jedno opatrenie z mnohých; zároveň je to opatrenie, ktoré sa inak dokladuje veľmi ťažko.

Pozrite sa, ako vyzerá vaša vlastná miera prekliknutí

Začnite jednou kampaňou zadarmo alebo si rezervujte ukážku a prejdeme platformu s ohľadom na vaše prostredie.

Získať prístupRezervovať ukážku